[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:de-avg-verwerkersovereenkomst-voor-een-saas-bedrijf-de-acht-voorwaarden-van-artikel-28-lid-3-de-vergeten-plicht-en-wat-er-onder-dora-naast-staat":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","de-avg-verwerkersovereenkomst-voor-een-saas-bedrijf-de-acht-voorwaarden-van-artikel-28-lid-3-de-vergeten-plicht-en-wat-er-onder-dora-naast-staat","De AVG-verwerkersovereenkomst voor een SaaS-bedrijf: de acht voorwaarden van artikel 28, lid 3, die elk klantaddendum draagt, de plicht die de meeste vergeten, en wat er onder DORA naast staat","Een SaaS-bedrijf tekent dezelfde overeenkomst met elke klant voor wie het gegevens verwerkt, en artikel 28, lid 3, legt de inhoud vast: het onderwerp en de duur, de acht verbintenissen van schriftelijke instructies tot audits, en de plicht van de verwerker om een instructie te melden die de verordening schendt. Wat elke voorwaarde betekent voor een softwareleverancier, de subverwerkersregel van artikel 28, leden 2 en 4, de standaardcontractbepalingen van de Commissie van 2021, de aansprakelijkheid van artikel 82 en het boeteplafond van artikel 83, en de DORA-clausule van artikel 30 die een bankklant naast elke voorwaarde stuurt. Met de gratis checklist die de twee addenda als één leest.","2026-09-12",{"who":10,"when":11,"do":12},"Elk SaaS-bedrijf, elke gehoste API en elke managed service die persoonsgegevens voor zijn klanten verwerkt, als hun verwerker op grond van artikel 4, punt 8; de voorwaarden binden de leverancier, of de klant nu zijn eigen addendum stuurt of dat van de leverancier tekent.","De overeenkomst is verschuldigd vóór de eerste verwerking voor die klant en wordt bij elke wissel van subverwerker opnieuw gelezen (artikel 28, lid 2); een bank, verzekeraar of betalingsinstelling stuurt de DORA-clausules van artikel 30 in hetzelfde addendum, in werking sinds 17 januari 2025, en de twee sets worden samen onderhandeld.","Doe de gratis checklist met het addendum van de klant open: markeer elk van de acht voorwaarden als overeengekomen, in onderhandeling of ontbrekend, noteer het clausulenummer en ga, waar de klant een financiële entiteit is, met hetzelfde document verder in de DORA-clausulechecklist.","\nDe verwerkersovereenkomst is het AVG-document dat een softwarebedrijf het vaakst tekent en het minst leest. Elke klant die persoonsgegevens in het product zet, is een verwerkingsverantwoordelijke, en artikel 28, lid 3, zegt dat de verwerking door u wordt geregeld in een overeenkomst met een vaste inhoud: het onderwerp en de duur, de aard en het doel, het soort persoonsgegevens en de categorieën van betrokkenen, de verplichtingen en rechten van de verwerkingsverantwoordelijke, en acht verbintenissen van de verwerker. De formulering verschilt van klant tot klant; de acht voorwaarden niet. Dit artikel leest ze vanaf de kant van de leverancier en geeft u de [checklist die ze bijhoudt](\u002Fgdpr\u002Fprocessor-terms), overeenkomst voor overeenkomst.\n\n## Vóór de acht voorwaarden: wie tekent, en wat artikel 28 eerst vraagt\n\nArtikel 28, lid 1, laat een verwerkingsverantwoordelijke uitsluitend verwerkers inschakelen die afdoende garanties bieden voor het toepassen van passende technische en organisatorische maatregelen. Die zin is de reden dat de beveiligingsvragenlijst van de klant vóór de overeenkomst aankomt: de garanties zijn wat de vragenlijst vraagt, en een ISO 27001-certificaat met een toepassingsgebied dat het product dekt, is het kortste antwoord erop.\n\nArtikel 28, lid 2, is de subverwerkersregel. De verwerker neemt geen andere verwerker in dienst zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke; bij een algemene toestemming licht de verwerker de verwerkingsverantwoordelijke in over beoogde veranderingen en geeft hem de mogelijkheid bezwaar te maken. Voor een SaaS-bedrijf is dat de subverwerkerslijst op de website en de kennisgevingstermijn in de overeenkomst, en daar beginnen de meeste onderhandelingen. Artikel 28, lid 4, vereist vervolgens dat dezelfde gegevensbeschermingsverplichtingen per overeenkomst worden doorgegeven aan elke subverwerker, en maakt de eerste verwerker jegens de verwerkingsverantwoordelijke volledig aansprakelijk voor de nakoming door de subverwerker.\n\nArtikel 28, lid 7, liet de Commissie standaardcontractbepalingen voor de overeenkomst zelf vaststellen; dat deed zij op 4 juni 2021, en een leverancier kan die aanbieden in plaats van zelf te schrijven. Artikel 28, lid 10, is de valkuil aan de rand: een verwerker die het doel en de middelen van een verwerking bepaalt, wordt voor die verwerking als verwerkingsverantwoordelijke beschouwd, dus een leverancier die klantgegevens voor zijn eigen productanalytics ontgint, heeft voor dat gebruik de verwerkersrol verlaten.\n\n## De acht voorwaarden van artikel 28, lid 3, vanaf de kant van de leverancier\n\n**(a) Schriftelijke instructies.** De verwerker verwerkt de persoonsgegevens uitsluitend op basis van schriftelijke instructies van de verwerkingsverantwoordelijke, doorgiften aan een derde land inbegrepen, tenzij het Unierecht of het lidstatelijke recht anders vereist; in dat geval licht hij de verwerkingsverantwoordelijke vooraf in. Voor een SaaS zijn de instructies de overeenkomst, het bestelformulier en de configuratie van het product; de voorwaarde is de reden dat de admin-instellingen van de klant een juridisch document zijn.\n\n**(b) Vertrouwelijkheid.** De tot het verwerken gemachtigde personen hebben zich ertoe verbonden vertrouwelijkheid in acht te nemen of zijn door een wettelijke verplichting van vertrouwelijkheid gebonden. Arbeidsovereenkomsten en overeenkomsten met contractanten zijn het bewijs, en het onboardingdossier is waar een auditor kijkt.\n\n**(c) Beveiliging.** De verwerker neemt alle overeenkomstig artikel 32 vereiste maatregelen: de pseudonimisering en versleuteling, de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht, het herstelvermogen en het regelmatig testen. Het ISO 27001-systeem is het antwoord op deze voorwaarde, en de klant zal om het toepassingsgebied van het certificaat vragen, niet alleen om het bestaan ervan.\n\n**(d) Subverwerkers.** De voorwaarden van artikel 28, leden 2 en 4, worden in acht genomen: toestemming, kennisgeving, doorgifte. De subverwerkerslijst is een voorwaarde van de overeenkomst, en de kennisgevingstermijn is de onderhandeling.\n\n**(e) Bijstand bij de rechten van betrokkenen.** Rekening houdend met de aard van de verwerking staat de verwerker de verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen bij in het beantwoorden van verzoeken op grond van hoofdstuk III. In de praktijk: de export-, wis- en correctiefuncties van het product, en een supportproces voor de verzoeken die het product niet zelf kan afhandelen.\n\n**(f) Bijstand bij de artikelen 32 tot en met 36.** Beveiliging, inbreukmelding, effectbeoordelingen en voorafgaande raadpleging: de verwerker staat bij, rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie. Het inbreukdeel is de termijn die de klant laat lopen: uw melding aan de verwerkingsverantwoordelijke op grond van artikel 33, lid 2, start zijn 72 uur, en de overeenkomst legt meestal vast hoe snel u die stuurt.\n\n**(g) Wissen of terugbezorgen.** Na afloop van de verwerkingsdiensten wist de verwerker, naargelang de keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens of bezorgt hij die terug, en verwijdert hij bestaande kopieën, tenzij het Unierecht of het lidstatelijke recht opslag vereist. De exportfunctie, het wisschema en de bewaring van back-ups zijn de drie dingen waar de voorwaarde om draait.\n\n**(h) Informatie en audits.** De verwerker stelt alle informatie ter beschikking die nodig is om de nakoming van artikel 28 aan te tonen en maakt audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door hem gemachtigde auditor mogelijk en draagt eraan bij. De tweede alinea van artikel 28, lid 3, voegt de plicht toe die de meeste overeenkomsten vergeten: de verwerker stelt de verwerkingsverantwoordelijke onmiddellijk in kennis indien naar zijn mening een instructie inbreuk oplevert op de verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming. Een leverancier die een onrechtmatige instructie aanneemt zonder dat te zeggen, deelt de aansprakelijkheid ervoor.\n\n## Aansprakelijkheid en de boete\n\nArtikel 82, lid 2, maakt een verwerker alleen aansprakelijk voor de schade die door verwerking is veroorzaakt wanneer hij de specifiek tot verwerkers gerichte verplichtingen niet is nagekomen of buiten of in strijd met de rechtmatige instructies van de verwerkingsverantwoordelijke heeft gehandeld, en artikel 82, lid 4, maakt verwerkingsverantwoordelijken en verwerkers die bij dezelfde verwerking betrokken zijn hoofdelijk aansprakelijk jegens de betrokkene. Artikel 83, lid 4, onder a, stelt het boeteplafond voor de verplichtingen van verwerkers op grond van artikel 28 op EUR 10 miljoen of 2 % van de wereldwijde jaaromzet. De acht voorwaarden zijn wat de advocaten van de klant prijzen wanneer zij het addendum sturen.\n\n## Naast de voorwaarden: de DORA-clausules die een bankklant stuurt\n\nWanneer de klant een bank, verzekeraar, beleggingsonderneming, betalings- of e-geldinstelling, aanbieder van cryptoactivadiensten of fondsbeheerder is, draagt hetzelfde addendum de [contractclausules van DORA artikel 30](\u002Fdora\u002Fcontract-clauses), in werking sinds 17 januari 2025. De twee sets overlappen voorwaarde voor voorwaarde: de AVG-instructies van (a) staan naast de DORA-dienstbeschrijving van 30(2)(a); de beveiliging van (c) naast 30(2)(c); de subverwerkersvoorwaarden van (d) naast de uitbestedingsvoorwaarden die 30(2)(a) vereist; de bijstand van (f) naast de incidentbijstand van 30(2)(f); het wissen of terugbezorgen van (g) naast de toegang, het herstel en de teruggave van 30(2)(d); de audits van (h) naast de toegangs-, inspectie- en auditrechten van 30(3)(e). Alleen de rechten van betrokkenen van (e) hebben geen DORA-tegenhanger. De [checklist](\u002Fgdpr\u002Fprocessor-terms) citeert de DORA-clausule naast elke voorwaarde wanneer u aangeeft dat de klant een financiële entiteit is, en gaat met dezelfde klantnaam verder in de DORA-checklist, zodat de onderhandeling één keer wordt gelezen in plaats van twee.\n\n## Het opschrijven\n\nOpen het addendum van de klant naast de [checklist](\u002Fgdpr\u002Fprocessor-terms), markeer elke voorwaarde als overeengekomen, in onderhandeling of ontbrekend, en noteer het clausulenummer en de formulering. De uitkomst is een document per klant om te kopiëren of te downloaden, en de lijst van open voorwaarden is de agenda voor het volgende gesprek. Bewaar het naast het [verwerkingsregister](\u002Fgdpr\u002Frecord-of-processing) dat de overeenkomst beschrijft: de categorieën van verwerkingen in het register van de verwerker zijn die welke het onderwerp van de overeenkomst noemt, en een klant die beide leest, verwacht dat ze overeenkomen.\n",1789383971340]