Belangrijkste inzichten​​ 

  • Wat zijn DPA's: Gegevensverwerkingsovereenkomsten (DPA's) definiëren hoe verwerkingsverantwoordelijken en verwerkers omgaan met persoonlijke gegevens, waaronder beveiliging, vertrouwelijkheid en de rol van elke partij.​​ 
  • Wanneer een DPA nodig is: Bedrijven hebben een DPA nodig wanneer een derde partij persoonsgegevens namens hen verwerkt.​​ 
  • Waarom DPA's belangrijk zijn: DPA's helpen bedrijven verwachtingen te stellen voor de gegevensverwerkingsrelatie.​​ 
  • Compliance-overwegingen: Wereldwijde bedrijven moeten rekening houden met privacywetten, waaronder de vereisten van Algemene verordening gegevensbescherming (AVG), bij het beheren van relaties met externe dienstverleners die persoonsgegevens verwerken​​ 

Naarmate uw bedrijf uitbreidt naar nieuwe markten, zult u waarschijnlijk samenwerken met een groeiend aantal externe aanbieders die uw activiteiten ondersteunen. Deze relaties betreffen toegang tot persoonlijke gegevens, dus het is belangrijk om te begrijpen:​​ 

    • wie kan toegang krijgen tot die informatie​​ 
    • Hoe derden het verwerken​​ 
    • welke beschermingen zijn er om het te beschermen​​ 

Een gegevensverwerkingsovereenkomst (DPA) helpt om verwachtingen vast te stellen tussen gegevensbeheerders en verwerkers. Dit juridische en bindende contract beschrijft hoe de partijen omgaan met persoonsgegevens, inclusief de omvang van de verwerking, beveiligingsmaatregelen en de verplichtingen waaraan elke partij zich moet houden.​​ 

Hoewel velen DPA's associëren met de Algemene verordening gegevensbescherming (AVG)) van de EU, kunnen andere privacywetten wereldwijd vergelijkbare vereisten bevatten voor de bescherming en het beheer van persoonsgegevens. Begrijpen wanneer u een DPA nodig heeft, kan uw bedrijf helpen sterkere databeschermingsstrategieën op te bouwen en uw privacyverplichtingen in de regio's waar u actief is, te ondersteunen. In deze gids leer je wat een DPA is, wat het inhoudt, wanneer je er een nodig hebt, en meer.​​ 

Wat is een gegevensverwerkingsovereenkomst?​​ 

Een DPA is een juridisch contract tussen gegevensbeheerders en gegevensverwerkers waarin wordt vastgelegd hoe persoonlijke gegevens zullen worden behandeld. Het legt de verantwoordelijkheden van elke partij uit, waaronder:​​ 

  • De soorten persoonsgegevens waar de verwerker toegang toe heeft: een DPA identificeert de informatie die betrokken is bij de verwerkingsrelatie en specificeert hoe de verwerker deze mag gebruiken.​​ 
  • De beveiligingsmaatregelen die de processor moet volgen: Overeenkomsten kunnen vereisten voor gegevensbescherming bevatten, zoals vertrouwelijkheidspraktijken, toegangscontroles en andere waarborgen.​​ 
  • De taken van beide partijen: Een DPA stelt duidelijke verwachtingen vast voor elke partij gedurende de hele verwerkingsrelatie, inclusief die met betrekking tot veiligheid, vertrouwelijkheid en compliance​​ 

Bedrijven gebruiken DPA's wanneer ze samenwerken met externe aanbieders die persoonsgegevens namens hen verwerken, diverse bedrijfsvoeringen ondersteunen en toegang tot persoonlijke informatie nodig hebben. Voorbeelden zijn:​​ 

  • PERSONEELSTECHNOLOGIE: HUMAN RESOURCES-platforms verwerken informatie met betrekking tot TEAM-leden, kandidaten en personeelsbestand managementactiviteiten.​​ 
  • E-mailbeheer outsourcing: E-mailproviders kunnen contactgegevens en communicatie verwerken.​​ 
  • Financiële boekhouding: Boekhoudplatforms en -aanbieders kunnen toegang krijgen tot financiële gegevens, werknemerinformatie en andere bedrijfsgegevens terwijl ze financiële operaties ondersteunen.​​ 
  • Dataverzameling of digitalisering: Externe aanbieders kunnen helpen bij het verzamelen, organiseren of omzetten van data naar toegankelijkere digitale formaten.​​ 
  • Cloudopslag: Cloudproviders kunnen persoonlijke gegevens en bedrijfsback-ups namens bedrijven opslaan en moeten voldoen aan de afgesproken beveiligingseisen om die informatie te beschermen.​​ 
  • Loonadministratie: Loonadministratieaanbieders verwerken gevoelige belasting- en vergoedingsinformatie die nodig is om betalingen en werknemer-gerelateerde activiteiten te ondersteunen.​​ 
  • Klantrelatiebeheer (CRM) platforms: CRM-aanbieders kunnen klantinformatie verwerken ter ondersteuning van verkoop, service en communicatie.​​ 

Een DPA creëert een gedeeld begrip van hoe de verwerkingsactiviteiten zullen plaatsvinden. Het kan de reikwijdte van de relatie vaststellen, beveiligingseisen vaststellen en verduidelijken hoe elke organisatie haar privacyverplichtingen moet benaderen.​​ 

Waarom zijn DPA's belangrijk?​​ 

Een DPA helpt bedrijven beter te begrijpen hoe partijen gegevens delen en legt verantwoordelijkheid vast voor de bescherming ervan. Door verantwoordelijkheden vast te stellen voordat een relatie tussen controller en verwerker begint, bouwen bedrijven een sterkere basis voor het beheren van privacyvereisten en het verminderen van onzekerheid.​​  

Een DPA kan bedrijven helpen efficiënter te opereren naarmate ze over grenzen uitbreiden door consistente verwachtingen te creëren over hoe derden omgaan met persoonsgegevens. In plaats van het bredere privacybeleid en compliance taken van een bedrijf te vervangen, is een DPA een onderdeel van een bredere benadering om persoonsgegevens te beschermen.​​ 

Hoe Algemene verordening gegevensbescherming (AVG) gegevensverwerkingsovereenkomsten beïnvloedt​​ 

De Algemene verordening gegevensbescherming (AVG) van de EU legt meer nadruk op DPA's door specifieke vereisten vast te stellen voor overeenkomsten tussen gegevensbeheerders en gegevensverwerkers. Volgens artikel 28 van de Algemene verordening gegevensbescherming (AVG) moeten beheerders samenwerken met verwerkers die voldoende garanties geven voor gegevensbescherming en contracten opstellen die verantwoordelijkheden van beide partijen regelen.​​ 

Deze vereisten zijn van toepassing wanneer de Algemene verordening gegevensbescherming (AVG) verwerkingsactiviteiten omvat. Hoewel Algemene verordening gegevensbescherming (AVG) zijn oorsprong vindt in de EU, kan deze ook van toepassing zijn op situaties waarin bedrijven buiten de EU persoonsgegevens van personen binnen de regio verwerken.​​ 

Gegevensverwerkingsovereenkomsten op het wereldtoneel​​ 

Algemene verordening gegevensbescherming (AVG) is een van de meest erkende gegevensbeschermingskaders ter wereld. Bedrijven moeten vergelijkbare contractuele verplichtingen overwegen bij het samenwerken met externe aanbieders die persoonsgegevens verwerken, zelfs als zij niet binnen de EU opereren. Privacywetten verschillen per land, en de verplichtingen van een organisatie hangen af van:​​ 

    • waar het opereert​​ 
    • wiens gegevens het verwerkt​​ 
    • welke diensten het aanbiedt​​ 

Weten wanneer uw bedrijf een DPA nodig heeft, kan u helpen duidelijkere processen te creëren voor het beschermen van persoonlijke gegevens en uw privacybehoeften te ondersteunen, ongeacht waar u opereert.​​ 

Wanneer is een gegevensverwerkingsovereenkomst nodig?​​ 

DPA's zijn noodzakelijk wanneer de ene organisatie persoonsgegevens namens een andere verwerkt. Volgens Algemene verordening gegevensbescherming (AVG) hebben bedrijven een DPA nodig wanneer het delen van persoonsgegevens een relatie tussen beheerder en verwerker creëert. In deze situaties helpt de overeenkomst bij het definiëren:​​ 

    • Hoe een zorgverlener de informatie kan gebruiken​​ 
    • Welke bescherming geldt​​ 
    • hoe beide partijen de regeling zouden moeten benaderen.​​ 

Enkele veelvoorkomende voorbeelden wanneer bedrijven een DPA nodig hebben zijn onder andere:​​ 

    • een loonleverancier​​ 
    • een HUMAN RESOURCES-platform​​ 
    • Cloudopslag​​ 
    • Andere technologieaanbieders die werknemer-, klant- of bedrijfsgegevens kunnen verwerken​​ 

De DPA stelt duidelijke verwachtingen vast voordat de verwerking begint.​​ 

Wanneer is een gegevensverwerkingsovereenkomst niet nodig​​  

Niet elke relatie met persoonsgegevens vereist een DPA. Veelvoorkomende scenario's zijn onder andere:​​ 

  • Onafhankelijke controllers: Onafhankelijke derden kunnen bepalen hoe en waarom zij persoonsgegevens verwerken. Dit betekent dat ze opereren onder hun eigen privacyverplichtingen in plaats van als verwerkers op te treden.​​ 
  • Professionele dienstverleners: Bepaalde aanbieders, waaronder die welke juridische, boekhoudkundige en financiële adviesdiensten aanbieden, hebben aparte vertrouwelijkheids- en privacyverplichtingen afhankelijk van de aard van hun bedrijf.​​ 
  • Relaties met beperkte gegevenstoegang: Een aanbieder kan toevallig toegang krijgen tot gegevens zonder deze namens een andere organisatie te verwerken.​​ 
  • Overheidsinstanties en regelgevende instanties: Bedrijven die gegevens onder eigen wettelijke bevoegdheid verwerken, kunnen niet als verwerkers opereren en hebben geen DPA nodig.​​ 

Wanneer u bepaalt of u een DPA nodig heeft, overweeg dan het volgende:​​ 

    • wie bepaalt het doel van de verwerking​​ 
    • wie toegang heeft tot de informatie​​ 
    • Welke rol elke organisatie speelt in de relatie​​ 

Inzicht in de rollen in een gegevensverwerkingsovereenkomst​​ 

In een DPA spelen twee partijen verschillende rollen: de gegevensbeheerder en de gegevensverwerker. Het begrijpen van het verschil tussen deze partijen kan je helpen de taken van beide partijen te bepalen wanneer persoonlijke gegevens tussen twee bedrijven worden overgedragen.​​ 

Wat is een datacontroller?​​ 

Een datacontroller is een organisatie die bepaalt waarom en hoe data wordt verwerkt. Het is de partij die beslist:​​ 

    • welke informatie het verzamelt​​ 
    • Waarom het het verzamelt​​ 
    • hoe de verwerker de gegevens namens zichzelf kan gebruiken​​ 

Stel dat uw bedrijf optreedt als gegevensbeheerder wanneer het persoonlijke informatie verzamelt van klanten, TEAM-leden of andere partijen ter ondersteuning van bedrijfsactiviteiten. Als je samenwerkt met een externe aanbieder om die informatie te verwerken, bepaalt jouw bedrijf waarom de aanbieder het verwerkt.​​ 

Wat is een gegevensverwerker?​​ 

Een verwerker is de organisatie die persoonlijke gegevens verwerkt namens de beheerder. Het bepaalt niet het doel van de verwerking of hoe de gegevens worden gebruikt, buiten de instructies van de beheerder uit. Het moet de specifieke instructies van de controller volgen voor de verwerking.​​ 

Een gegevensverwerker kan omvatten:​​  

    • Technologieleveranciers​​ 
    • Cloudservicebedrijven​​ 
    • Payroll platforms​​ 
    • andere leveranciers die persoonsgegevens verwerken bij het leveren van een dienst​​ 

Hun werk bestaat uit het volgen van expliciete verwerkingsinstructies terwijl ze passende waarborgen waarborgen.​​ 

Wat omvat een gegevensverwerkingsovereenkomst?​​ 

Een DPA definieert duidelijk hoe bedrijven omgaan met persoonsgegevens wanneer een beheerder samenwerkt met een verwerker. Exacte details kunnen variëren afhankelijk van de toepasselijke privacywetgeving. De meeste DPA's behandelen belangrijke gebieden met betrekking tot gegevensverwerking, beveiligingsmaatregelen en partijverantwoordelijkheden.​​ 

1. Details over gegevensverwerkingsactiviteiten​​ 

DPA's helpen beide partijen te begrijpen welke informatie deel uitmaakt van de overeenkomst en hoe verwerkers deze kunnen gebruiken. De overeenkomst legt de reikwijdte van de verwerkingsrelatie uit en specificeert wat de verwerker met de betrokken gegevens kan doen.​​ 

Details zijn onder andere:​​ 

    • De soorten persoonsgegevens die worden verwerkt​​ 
    • De categorieën van personen van wie de informatie wordt verwerkt​​ 
    • Het doel en de aard van de verwerkingsactiviteiten​​ 
    • De totale duur van de verwerkingsrelatie​​ 
    • Duidelijke instructies over hoe de processor de data kan gebruiken​​ 
    • Vereisten voor het terugsturen of verwijderen van persoonlijke gegevens na het einde van de relatie.​​ 

Het documenteren van deze details helpt bedrijven verwachtingen vast te stellen voordat de verwerking begint. Partijen kunnen de details als referentiepunt gedurende de relatie gebruiken.​​ 

2. Rechten, verantwoordelijkheden en verwerkingsinstructies​​ 

Overeenkomsten moeten beschrijven wat elke partij moet doen bij het verwerken van persoonsgegevens. Controllers geven instructies die processors moeten volgen. Verwerkers moeten afgesproken verwerkingsactiviteiten uitvoeren. Een DPA moet specificeren dat de beheerder, en niet de verwerker, de controle over de data en wat ermee gebeurt behoudt.​​ 

DPA's kunnen betrekking hebben:​​  

    • De instructies van de controller over hoe de processor data moet gebruiken​​ 
    • De verantwoordelijkheden van de processor bij het uitvoeren van verwerkingsactiviteiten​​ 
    • De controller heeft het recht om informatie over activiteiten te verkrijgen​​ 
    • De taken van elke partij hadden betrekking op privacy, veiligheid en compliance​​ 

Wanneer een DPA correct opgesteld, kan het beide partijen helpen hun respectieve verplichtingen te begrijpen en verwarring te voorkomen.​​ 

3. Vertrouwelijkheid en beveiliging​​ 

Bepalingen over vertrouwelijkheid en beveiligingsmaatregelen kunnen verwachtingen scheppen voor de bescherming van persoonsgegevens. Een DPA moet specificeren welke maatregelen een processor zal gebruiken.​​ 

Afhankelijk van de betrokken diensten kunnen relevante maatregelen omvatten:​​ 

    • Het implementeren van geheimhoudingsovereenkomsten voor personen die toegang hebben tot de gegevens​​ 
    • Strikte toegangscontroles die beperken wie de informatie kan bekijken​​ 
    • Data-encryptie en pseudonymisatiepraktijken​​ 
    • Processen die databeschikbaarheid, veerkracht en herstel ondersteunen​​ 
    • Routinematige controles en beveiligingstests​​ 

De specifieke maatregelen die in een DPA zijn opgenomen, moeten het type informatie weerspiegelen dat erbij betrokken is en het risico dat gepaard gaat met verwerkingsactiviteiten.​​ 

4. Vereisten voor subprocessors​​ 

Sommige verwerkers werken samen met andere aanbieders om hun diensten te ondersteunen. Deze bedrijven, bekend als subprocessors, moeten vaak aan aanvullende eisen voldoen. Een DPA moet instructies bevatten voor het beheren van deze relaties en eventuele extra regels omvatten die van toepassing zijn wanneer een andere organisatie persoonsgegevens verwerkt.​​ 

Subprocessorbepalingen bestrijken:​​ 

    • Of processors toestemming nodig hebben voordat ze met subprocessors in contact kunnen gaan​​ 
    • Verplichtingen die gelden voor subverwerkers wanneer zij data verwerken​​ 
    • Hoe processors subprocessoren monitoren compliance​​ 
    • Hoe processors veranderingen communiceren die subprocessors betreffen​​ 

Duidelijke eisen voor subverwerkers geven controllers meer inzicht in hoe persoonlijke gegevens zich verspreiden over een breder netwerk van dienstverleners.​​ 

Ondersteuning voor privacy en compliance verplichtingen​​ 

Tot slot moet een DPA uitleggen hoe een verwerker de privacyverplichtingen van een beheerder kan ondersteunen. Processoractiviteiten die zich richten op ondersteuning kunnen onder meer zijn:​​ 

    • Ondersteuning bij effectbeoordelingen van gegevensbescherming​​  
    • Ondersteuning van antwoorden op verzoeken van de betreffende personen​​ 
    • Het verstrekken van informatie die nodig is voor compliance-reviews en audits​​ 
    • Assisteren bij inbraakrespons​​ 
    • Het bijhouden van gegevens over verwerkingsactiviteiten waar van toepassing​​ 

Het vroegtijdig definiëren van deze details kan bedrijven helpen sneller en effectiever te reageren als privacy- of beveiligingszorgen zich voordoen.​​ 

Wat gebeurt er na een datalek onder een DPA?​​ 

Als een datalek waarschijnlijk een risico vormt voor de rechten en vrijheden van getroffen personen, moeten de betrokken bedrijven specifieke, onmiddellijke maatregelen nemen. Bedrijven moeten de relevante toezichthoudende autoriteit binnen 72 uur nadat ze op de hoogte zijn van het lek op de hoogte stellen.​​ 

Als de inbreuk een hoog risico vormt, moeten bedrijven deze personen ook op de hoogte stellen. Als het bedrijf al effectieve technische en organisatorische risicoreductieprotocollen heeft, is een melding niet nodig.​​ 

Stel dat een bedrijf een derde partij gebruikt om klantgegevens op te slaan. Als de aanbieder (verwerker) een beveiligingsincident ervaart waarbij persoonlijke gegevens worden blootgesteld, moet de aanbieder het bedrijf (de beheerder) hiervan op de hoogte stellen zodat de organisatie de inbreuk kan evalueren en de juiste volgende stappen kan bepalen.​​  

Afhankelijk van de omstandigheden moet het bedrijf toezichthouders, getroffen personen, of beide op de hoogte stellen. De reactie kan afhangen van factoren zoals:​​ 

    • Informatie die betrokken is​​ 
    • aantal getroffenen​​ 
    • Reeds bestaande beschermingen​​ 

Wat zijn de risico's van het niet voldoen aan de DPA-vereisten?​​ 

  1. Wanneer privacywetten vereisen dat bedrijven een gegevensverwerkingsovereenkomst hebben, kan het niet opzetten daarvan compliance-risico's opleveren. Volgens de Algemene verordening gegevensbescherming (AVG) kunnen controllers en verwerkers boetes krijgen als zij niet voldoen aan de gegevensbeschermingsverplichtingen, waaronder vereisten met betrekking tot overeenkomsten tussen beheerder en verwerker.​​ 
  2. Als er een datalek plaatsvindt en toezichthouders vaststellen dat een organisatie niet aan de regels voldeed, kunnen ze handhavingsmaatregelen nemen. Mogelijke acties kunnen onder meer zijn:​​ 
      • Een formele waarschuwing of berisping​​ 
      • Tijdelijke of permanente beperkingen op gegevensverwerkingsactiviteiten​​ 
      • Administratieve boetes tot EUR 20 miljoen of 4% van de totale jaarlijkse wereldwijde omzet van het bedrijf, afhankelijk van wat hoger is​​ 
  3. De specifieke gevolgen hangen af van de aard van de overtreding, de impact op de getroffen personen en de reactie van de organisatie. Hoe dan ook, niet-naleving kan operationele en reputatieproblemen veroorzaken.​​ 

Het beheren van DPA's over meerdere leveranciers, rechtsgebieden en interne teams kan extra administratieve uitdagingen creëren voor groeiende bedrijven.​​ 

Zonder duidelijk toezicht hebben velen moeite om gaten in hun gegevensbeschermingspraktijken te identificeren en snel te reageren wanneer privacyproblemen ontstaan.​​ 

Het vaststellen van een gestructureerde aanpak van gegevensverwerkingsovereenkomsten kan bedrijven helpen de zichtbaarheid te verbeteren, consistent te blijven en verantwoorde groei over grenzen heen te ondersteunen.​​ 

Bouw globale teams met G-P​​ 

Wanneer je International-teams opbouwt, is gegevensprivacy een belangrijke overweging. Werk samen met G-P om je grensoverschrijdende werkgelegenheidsbehoeften te ondersteunen. Onze Global Employment Platform™ helpt bedrijven bij het aannemen, inwerken, managen en betalen van professionals wereldwijd, terwijl ze aan de arbeidsvoorwaarden voldoen.​​  

Het hebben van de juiste processen en expertise kan uw organisatie helpen om gegevensprivacy-overwegingen te beheren naarmate u groeit. Als wereldwijde Employer of Record helpt G-P je bij het aannemen en betalen van talent in 180+ landen zonder lokale entiteiten op te zetten. Wij nemen gegevensprivacy serieus en helpen bedrijven zoals het uwe bij het ondersteunen van internationale arbeidsprocessen en het beheren van lokale arbeidsvoorwaarden.​​ 

Bij G-P helpen we je wervingsprocessen te stroomlijnen door technologie te combineren met menselijke expertise. Met onze Global Employment Platform™ kunt u uw nieuwe TEAM-leden efficiënter aannemen en onboarden, wat tijd bespaart en uw groeiaanpak vereenvoudigt.​​ 

Vraag vandaag nog een voorstel aan, of neem contact met ons op om te ontdekken hoe G-P uw wereldwijde wervingsstrategie kan ondersteunen.​​ 

veelgestelde vragen​​ 

Wanneer is een DPA niet vereist voor wereldwijde bedrijven?​​ 

Een DPA is niet nodig wanneer een derde partij geen persoonsgegevens namens een bedrijf verwerkt.  Onafhankelijke beheerders, bepaalde professionele dienstverleners en bedrijven die gegevens onder eigen wettelijke bevoegdheid benaderen, kunnen aparte privacyverantwoordelijkheden hebben. De noodzaak van een DPA hangt af van de rol van elke partij en hoe zij met de data omgaan.​​ 

Controller versus processor: hoe weet je welke je bent?​​ 

Het verschil tussen de twee rollen hangt af van wie bepaalt hoe en waarom de data wordt verwerkt. Beheerders bepalen het doel van de verwerking en hoe deze wordt gebruikt, terwijl verwerkers namens de verwerker de gegevens verwerken en hun instructies opvolgen.​​ 

Wat is een gegevensverwerkingsovereenkomst (DPA)?​​ 

Een gegevensverwerkingsovereenkomst is een contract tussen een gegevensbeheerder en een gegevensverwerker dat bepaalt hoe de partijen met persoonsgegevens omgaan. Het beschrijft de reikwijdte van de verwerking, behandelt beveiligingsmaatregelen en definieert de rol van elke partij in de relatie​​ 

Wanneer is een DPA vereist voor wereldwijde bedrijven?​​ 

Bedrijven hebben een DPA nodig wanneer ze gegevens delen met een derde partij die deze namens hen verwerkt, waarmee een relatie tussen controller en verwerker wordt opgebouwd. De details van de overeenkomst hangen af van de toepasselijke privacywetgeving, de betrokken bedrijven en de aard van de gegevensverwerking.​​