---
title: "Data uitwisselingsovereenkomst opstellen: dit hoort erin"
url: https://mkbjuristen.nl/blog/ondernemen/data-uitwisselingsovereenkomst-opstellen/
date: 2026-08-16
modified: 2026-08-16
author: "denian@mkbrecht.nl"
description: "Data uitwisselingsovereenkomst opstellen? Lees welke onderdelen erin horen, de veelgemaakte fouten en wanneer je een jurist inschakelt."
categories:
  - "Ondernemen"
image: https://mkbjuristen.nl/wp-content/uploads/2026/07/data-uitwisselingsovereenkomst-opstellen-hero-1024x576.jpg
word_count: 1097
---

# Data uitwisselingsovereenkomst opstellen: dit hoort erin

Een data uitwisselingsovereenkomst opstellen begint met de vraag wie het doel van de verwerking bepaalt, want dat bepaalt de rolverdeling onder de AVG en daarmee de opzet van het contract. Daarna leg je vast welke gegevens over en weer gaan, op welke grondslag (art. 6 AVG), met welke beveiliging (art. 32 AVG), hoe je met datalekken omgaat (art. 33 en 34 AVG) en of data buiten de EER gaan. Zonder die volgorde bouw je een contract dat niet aansluit op de werkelijke verhouding tussen partijen.

## Het korte antwoord

- **Rolbepaling**: zelfstandige verantwoordelijken, gezamenlijk (art. 26 AVG) of verwerker (art. 28 AVG).
- **Datascope**: welke categorieën gegevens, in welke richting en voor welk doel.
- **Grondslag en doelbinding**: op welke grond je deelt en dat het doel begrensd blijft (art. 5 en 6 AVG).
- **Beveiliging**: passende technische en organisatorische maatregelen (art. 32 AVG).
- **Datalekken en doorgifte**: meldafspraken en eventuele doorgifte buiten de EER.

## Data uitwisselingsovereenkomst opstellen: begin bij de rol

![Data uitwisselingsovereenkomst opstellen: eerst de AVG-rolverdeling bepalen](https://mkbjuristen.nl/wp-content/uploads/2026/07/data-uitwisselingsovereenkomst-opstellen-hero.jpg)

De rolverdeling is het fundament. Bepaal per datastroom wie het doel en de middelen vaststelt. Heeft elke partij een eigen doel, dan zijn het zelfstandige verwerkingsverantwoordelijken en past een uitwisselingsovereenkomst. Bepalen partijen het doel samen, dan komt er een regeling voor gezamenlijke verantwoordelijkheid bij (art. 26 AVG). Verwerkt de een uitsluitend in opdracht van de ander, dan hoort daar geen uitwisselingsovereenkomst bij maar een verwerkersovereenkomst (art. 28 AVG).

Deze stap wordt vaak overgeslagen, met een contract dat de verkeerde verplichtingen oplegt als gevolg. Zet de rol daarom expliciet in het document, zodat achteraf niet ter discussie staat welk regime geldt.

## De datascope scherp afbakenen

Beschrijf precies welke gegevens worden gedeeld. Vaag omschreven datastromen leiden tot ongewenste uitwisseling en tot strijd met de doelbinding van art. 5 AVG. Neem op:

- **Categorieën gegevens**: bijvoorbeeld NAW-gegevens, contactgegevens of gebruiksdata, en of er bijzondere persoonsgegevens bij zitten.
- **Richting**: eenzijdig of wederzijds, en per stroom benoemd.
- **Doel**: het concrete, welbepaalde doel waarvoor de data mogen worden gebruikt.
- **Grondslag**: de grond uit art. 6 AVG, zoals toestemming, overeenkomst of gerechtvaardigd belang.

Hoe scherper de scope, hoe kleiner de kans dat een partij data gebruikt voor iets waarvoor geen grondslag bestaat.

## Beveiliging, bewaartermijn en betrokkenen

![Afspraken over beveiliging, bewaartermijn en rechten van betrokkenen](https://mkbjuristen.nl/wp-content/uploads/2026/07/data-uitwisselingsovereenkomst-opstellen-body1.jpg)

Leg vast welke beveiligingsmaatregelen beide partijen treffen. Art. 32 AVG vraagt om passende technische en organisatorische maatregelen, afgestemd op de gevoeligheid van de data. Denk aan versleuteling, toegangsbeheer en logging. Spreek ook bewaartermijnen af: gegevens die hun doel hebben gediend, moeten worden verwijderd.

Regel daarnaast hoe je omgaat met de rechten van betrokkenen. Bij zelfstandige verantwoordelijken handelt elke partij haar eigen verzoeken af. Bij gezamenlijke verantwoordelijkheid leg je in de art. 26-regeling vast wie de informatieplicht vervult en wie inzage-, correctie- en verwijderverzoeken behandelt. Zo weet een betrokkene bij wie hij terechtkan.

## Datalekken en doorgifte

![Meldafspraken bij datalekken en regels voor doorgifte buiten de EER](https://mkbjuristen.nl/wp-content/uploads/2026/07/data-uitwisselingsovereenkomst-opstellen-body2.jpg)

Neem een datalekparagraaf op die aansluit op de wettelijke meldplicht. Een verwerkingsverantwoordelijke meldt een datalek in beginsel binnen 72 uur aan de Autoriteit Persoonsgegevens, tenzij een risico voor betrokkenen onwaarschijnlijk is (art. 33 AVG). Bij een hoog risico voor de rechten en vrijheden van betrokkenen volgt ook een melding aan die betrokkenen (art. 34 AVG). Leg vast wie welke melding verzorgt en hoe partijen elkaar direct informeren.

Gaan data buiten de Europese Economische Ruimte, dan gelden de eisen van hoofdstuk V van de AVG (art. 44 en verder). Vermeld op welke grond dat mag, bijvoorbeeld een adequaatheidsbesluit of standaardcontractbepalingen. Zonder die basis is doorgifte niet toegestaan.

Een praktijkvoorbeeld: een groothandel deelt bestelgegevens met een logistieke partner die de bezorging regelt. De partner bepaalt niet zelf het doel, maar voert de bezorging uit in opdracht. Bij het opstellen blijkt dat hier geen uitwisselingsovereenkomst maar een verwerkersovereenkomst hoort. Die rolcheck vooraf voorkomt dat de groothandel een contract tekent dat niet bij de situatie past.

## Slotbepalingen die je niet vergeet

- **Geheimhouding**: over en weer, ook na afloop van de samenwerking.
- **Aansprakelijkheid**: wie draagt welke schade bij een overtreding of datalek.
- **Looptijd en beëindiging**: wat er met de data gebeurt bij het einde van de samenwerking.
- **Audit**: het recht om naleving van de afspraken te controleren.
- **Toepasselijk recht**: welk recht geldt en welke rechter bevoegd is.

## Eerlijke aanbeveling

![Jurist controleert een opgestelde data uitwisselingsovereenkomst op AVG-rollen](https://mkbjuristen.nl/wp-content/uploads/2026/07/data-uitwisselingsovereenkomst-opstellen-advies.jpg)

Wissel je alleen niet-persoonsgebonden data uit, zoals technische of geanonimiseerde gegevens, dan stel je het contract prima zelf op. Een helder model met afspraken over doel, geheimhouding en beveiliging is dan voldoende, en een jurist is niet nodig.

Schakel wel hulp in zodra er persoonsgegevens in het spel zijn, wanneer de rolverdeling niet direct helder is, of wanneer data buiten de EER gaan of er bijzondere persoonsgegevens bij zitten. Het onderscheid tussen zelfstandige verantwoordelijken, art. 26 en art. 28 luistert nauw en werkt door in aansprakelijkheid en boeterisico. Een verkeerde vorm herstel je niet zomaar achteraf.

Lees ook de uitleg bij [wat is een data uitwisselingsovereenkomst](https://mkbjuristen.nl/blog/ondernemen/wat-is-een-data-uitwisselingsovereenkomst/) en de kosten bij [data uitwisselingsovereenkomst laten opstellen](https://mkbjuristen.nl/blog/ondernemen/data-uitwisselingsovereenkomst-laten-opstellen/). Een document laten maken kan via de [data uitwisselingsovereenkomst](https://mkbjuristen.nl/contracten/data-uitwisselingsovereenkomst/)-pagina.

## Veelgestelde vragen

**Hoe stel je een data uitwisselingsovereenkomst op?** Begin met de rolbepaling per datastroom, leg daarna de datascope, het doel en de grondslag vast, en regel beveiliging, bewaartermijn, datalekmeldingen en eventuele doorgifte buiten de EER. Sluit af met geheimhouding, aansprakelijkheid en beëindiging.

**Waarom begin ik bij de rolverdeling?** Omdat die bepaalt welk AVG-regime geldt. Zelfstandige verantwoordelijken, gezamenlijke verantwoordelijkheid (art. 26 AVG) en een verwerkersverhouding (art. 28 AVG) vragen elk om andere afspraken. De verkeerde rol leidt tot een contract dat niet past bij de werkelijkheid.

**Welke grondslag heb ik nodig om data te delen?** Een grondslag uit art. 6 AVG, zoals toestemming, uitvoering van een overeenkomst of een gerechtvaardigd belang. De data mogen alleen worden gebruikt voor het welbepaalde doel waarvoor ze zijn gedeeld, conform de doelbinding van art. 5 AVG.

**Wat neem ik op over beveiliging?** Passende technische en organisatorische maatregelen zoals bedoeld in art. 32 AVG, afgestemd op de gevoeligheid van de gegevens. Denk aan versleuteling, toegangsbeheer, logging en afspraken over wie welke maatregelen treft en onderhoudt.

**Hoe regel ik datalekken in het contract?** Leg vast wie een lek meldt en binnen welke termijn, aansluitend op de melding aan de Autoriteit Persoonsgegevens binnen 72 uur (art. 33 AVG) en, bij hoog risico, aan de betrokkenen (art. 34 AVG). Spreek af hoe partijen elkaar direct informeren.

**Moet ik iets regelen over doorgifte buiten de EER?** Ja, als data de EER verlaten. Vermeld op welke grond dat mag onder hoofdstuk V van de AVG (art. 44 en verder), bijvoorbeeld een adequaatheidsbesluit of standaardcontractbepalingen. Zonder geldige grond is doorgifte niet toegestaan.

**Kan ik het zelf opstellen?** Voor uitsluitend niet-persoonsgebonden data vaak wel, met een goed model. Bij persoonsgegevens, een onduidelijke rolverdeling, bijzondere gegevens of doorgifte buiten de EER is professionele controle verstandig, omdat een verkeerde vorm doorwerkt in aansprakelijkheid en boeterisico.