MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Wat is een verwerkersovereenkomst voor een softwarebedrijf? Het is de overeenkomst waarin jij als SaaS-leverancier of softwarebouwer vastlegt hoe je de persoonsgegevens verwerkt die je klant (de verwerkingsverantwoordelijke) aan jou toevertrouwt. Artikel 28 AVG verplicht deze afspraak zodra jouw software persoonsgegevens verwerkt namens de klant — vrijwel altijd het geval bij een online platform, een app of een clouddienst. Jij bent dan de verwerker, en die rol brengt eigen verplichtingen mee: beveiliging, subverwerkers, meldplicht, audit en teruggave van data bij het einde van de dienst.
Het korte antwoord
- Wat: een verplichte overeenkomst (art. 28 AVG) tussen jouw softwarebedrijf en de klant over de verwerking van persoonsgegevens.
- Jouw rol: verwerker — je verwerkt gegevens uitsluitend in opdracht van de klant.
- Kernonderwerpen: doel en aard van de verwerking, beveiliging (art. 32), subverwerkers, datalokatie, meldplicht datalekken, audit en teruggave/verwijdering.
- Wie stelt op: in de praktijk vrijwel altijd de softwareleverancier zelf, als vast onderdeel van de dienstvoorwaarden.
- Wanneer: vóór de eerste verwerking, dus bij aanvang van het abonnement of de implementatie.
Wat is een verwerkersovereenkomst voor een softwarebedrijf precies?
De AVG maakt onderscheid tussen twee rollen. De klant bepaalt waarom en hoe persoonsgegevens worden verwerkt: dat is de verwerkingsverantwoordelijke. Jij, als leverancier van de software, verwerkt die gegevens namens de klant en volgens diens instructies: dat is de verwerker. Zodra een SaaS-platform, een e-mailtool, een boekhoudapp of een klantportaal persoonsgegevens van derden opslaat of bewerkt, ontstaat deze verhouding.
Artikel 28 lid 3 AVG schrijft voor dat die verhouding schriftelijk (of digitaal) wordt vastgelegd. Zonder verwerkersovereenkomst handelen zowel de klant als jij in strijd met de AVG. Voor een softwarebedrijf is de overeenkomst geen los papiertje, maar een structureel onderdeel van je dienst: je sluit hem met elke zakelijke klant die persoonsgegevens via jouw software verwerkt.
Waarom de verwerker-kant anders is
De meeste uitleg over verwerkersovereenkomsten is geschreven vanuit de opdrachtgever. Voor een softwareleverancier ligt het accent anders. Jij bepaalt de technische inrichting, kiest de hosting en de subverwerkers, en draagt de beveiliging. De klant tekent doorgaans jouw model, niet andersom. Dat betekent dat jouw verwerkersovereenkomst realistisch moet aansluiten op hoe je dienst technisch werkt.
Een paar punten die voor jou als verwerker zwaarder wegen:
- Instructiegebondenheid. Je mag gegevens alleen verwerken op instructie van de klant. Beschrijf daarom nauwkeurig welke verwerkingen “inbegrepen” zijn in de standaarddienst, zodat niet elke klant losse instructies kan opleggen.
- Subverwerkers. Je zet vrijwel zeker cloud- en infrastructuurpartijen in (hosting, e-mail, back-up, monitoring). Die zijn subverwerkers en moeten geregeld zijn.
- Beveiliging. Artikel 32 AVG legt de technische en organisatorische maatregelen deels bij jou neer. Je moet kunnen laten zien wat je doet.
- Aansprakelijkheid. Als verwerker wil je je aansprakelijkheid begrenzen; klanten willen juist ruimte. Dat evenwicht regel je hier.
De kernafspraken op een rij
Een werkbare verwerkersovereenkomst voor een softwarebedrijf regelt in elk geval:
- Onderwerp en duur van de verwerking, gekoppeld aan de looptijd van het abonnement.
- Aard, doel en soort gegevens: welke categorieën betrokkenen en persoonsgegevens jouw software raakt (vaak in een bijlage).
- Beveiligingsmaatregelen conform artikel 32, zoals encryptie, toegangsbeheer en logging.
- Subverwerkers: een lijst en een procedure voor wijzigingen.
- Datalokatie: waar de gegevens staan (EU/EER) en wat er geldt bij doorgifte daarbuiten.
- Meldplicht datalekken: binnen welke termijn je de klant informeert.
- Audit en medewerking: hoe de klant controle kan uitoefenen.
- Teruggave en verwijdering van gegevens na afloop.
Subverwerkers en cloud
Vrijwel geen enkel softwarebedrijf draait volledig op eigen ijzer. Je gebruikt cloudhosting, een e-mailprovider, een betaaldienst, een monitoringtool. Al die partijen die namens jou persoonsgegevens verwerken zijn subverwerkers. Artikel 28 lid 2 en lid 4 AVG bepaalt dat je alleen subverwerkers inschakelt met toestemming van de klant en dat je aan hen dezelfde verplichtingen oplegt als die op jou rusten.
In de praktijk werk je meestal met een algemene toestemming: de klant gaat akkoord met een gepubliceerde lijst subverwerkers en jij informeert vooraf over wijzigingen, met een bezwaartermijn. Dat is werkbaar bij grote aantallen klanten. Let op de datalokatie: draait een subverwerker (bijvoorbeeld een grote cloudprovider) buiten de EER, dan heb je een geldige doorgiftegrondslag nodig, zoals de standaardcontractbepalingen van de Europese Commissie.
Beveiliging, datalekken en einde van de dienst
Drie onderwerpen waar het bij software vaak op aankomt:
- Beveiliging (art. 32). Beschrijf concreet wat je doet: versleuteling van data in rust en transport, tweefactorauthenticatie, gescheiden omgevingen, back-ups en herstelprocedures. Wees eerlijk over wat je wél en niet biedt.
- Meldplicht. Bij een datalek moet jij als verwerker de klant “onverwijld” informeren, zodat die kan beoordelen of melding bij de Autoriteit Persoonsgegevens nodig is. Leg een realistische termijn vast, bijvoorbeeld binnen 48 uur na ontdekking.
- Teruggave en verwijdering. Na afloop van de dienst moet je de gegevens teruggeven of verwijderen, ter keuze van de klant. Regel een exportformaat en een verwijderingstermijn, en houd rekening met wettelijke bewaarplichten.
Praktijkvoorbeeld
Een SaaS-leverancier van planningssoftware voor de zorg sloot met elke klant een verwerkersovereenkomst, maar had de hosting recent verplaatst naar een nieuwe cloudprovider zonder de subverwerkerslijst bij te werken. Toen een klant een audit uitvoerde, bleek de datalokatie niet meer te kloppen met de overeenkomst. Door de subverwerkerslijst voortaan actueel te houden en klanten vooraf te informeren, werd het probleem structureel opgelost — en werd de audit sneller doorlopen.
Eerlijke aanbeveling
Als softwareleverancier heb je een verwerkersovereenkomst nodig — dat is geen keuze maar een wettelijke verplichting. De vraag is vooral of je zelf een jurist inschakelt. Draai je een standaard-SaaS-dienst met gangbare subverwerkers en gewone (niet-bijzondere) persoonsgegevens, dan kun je prima uit de voeten met een goed doordacht standaardmodel dat je één keer laat opstellen en daarna hergebruikt voor alle klanten. Verwerk je bijzondere gegevens (zorg, financieel), heb je klanten die eigen modellen opleggen, of geef je met veel subverwerkers buiten de EER, dan is juridische begeleiding wél verstandig — juist omdat jij het risico draagt.
Meer weten? Bekijk de verwerkersovereenkomst voor een softwarebedrijf, lees hoe je zo’n verwerkersovereenkomst opstelt en welke valkuilen je vermijdt.
Veelgestelde vragen
Het is de op grond van artikel 28 AVG verplichte overeenkomst waarin jouw softwarebedrijf als verwerker vastlegt hoe het de persoonsgegevens verwerkt die de klant (verwerkingsverantwoordelijke) toevertrouwt. Onderwerpen zijn onder meer beveiliging, subverwerkers, datalokatie, meldplicht en teruggave van data.
Meestal verwerker: je verwerkt persoonsgegevens namens en op instructie van je klant. Voor je eigen klantadministratie ben je zelf verantwoordelijke, maar voor de gegevens die klanten via jouw software verwerken, ben je verwerker.
Ja. Zodra jouw software persoonsgegevens verwerkt namens de klant, is de overeenkomst op grond van artikel 28 AVG verplicht. Zonder overeenkomst handelen zowel jij als de klant in strijd met de AVG.
In de praktijk vrijwel altijd de softwareleverancier zelf, als vast onderdeel van de dienstvoorwaarden. Je gebruikt één standaardmodel voor al je klanten. Grote klanten leggen soms hun eigen model op; dan beoordeel je of dat aansluit op je techniek.
Dat zijn partijen die jij inschakelt en die op hun beurt persoonsgegevens verwerken, zoals je cloudhosting, e-mailprovider of monitoringtool. Je mag ze alleen inzetten met toestemming van de klant en moet hen dezelfde AVG-verplichtingen opleggen die op jou rusten.
Bij voorkeur binnen de EU/EER. Staan gegevens bij een subverwerker daarbuiten, dan heb je een geldige doorgiftegrondslag nodig, zoals de standaardcontractbepalingen van de Europese Commissie. Leg de datalokatie duidelijk vast in de overeenkomst.
Na afloop geef je de gegevens terug of verwijder je ze, ter keuze van de klant. Leg een exportformaat, een verwijderingstermijn en eventuele wettelijke bewaarplichten vast, zodat er bij het einde van de dienst geen onduidelijkheid ontstaat.