Artikel 28 AVG: De Verwerkersovereenkomst & Verplichte Bepalingen
Onder de AVG verwerkt een verwerker persoonsgegevens ten behoeve van en volgens gedocumenteerde instructies van de verwerkingsverantwoordelijke. Het inschakelen van een verwerker vereist verplicht een schriftelijke verwerkersovereenkomst conform Artikel 28(3).
Operationele Checklist van Verplichte Bepalingen (Art. 28.3 AVG)
De verwerkersovereenkomst (Data Processing Agreement — DPA) of een gelijkwaardige rechtshandeling moet schriftelijk (inclusief elektronisch) worden aangegaan en de verwerker bindend verbinden. Overeenkomstig Artikel 28(3) AVG en EDPB-richtsnoeren 07/2020 moet het contract de volgende kernbepalingen bevatten:
- Contractueel kader (Art. 28.3 intro): Nauwkeurige omschrijving van het onderwerp, de duur, de aard en het doel van de verwerking, het type persoonsgegevens en de categorieën van betrokkenen, evenals de rechten en plichten van de verwerkingsverantwoordelijke.
- 1. Gedocumenteerde instructies (Art. 28.3.a): Uitsluitend verwerken volgens gedocumenteerde instructies van de verwerkingsverantwoordelijke (met inbegrip van doorgiften buiten de EU), tenzij een wettelijke verplichting dit vereist.
- 2. Vertrouwelijkheid personeel (Art. 28.3.b): Waarborgen dat bevoegde personen zich tot geheimhouding hebben verplicht of aan een passende wettelijke geheimhoudingsplicht zijn onderworpen.
- 3. Beveiligingsmaatregelen (Art. 28.3.c & Art. 32): Alle passende technische en organisatorische maatregelen nemen om een op het risico afgestemd beveiligingsniveau te waarborgen.
- 4. Subverwerkers (Art. 28.3.d): Voorafgaande schriftelijke toestemming (specifiek of algemeen) vereisen voor het inschakelen van andere verwerkers en identieke contractuele spiegelverplichtingen opleggen.
- 5. Bijstand bij rechten van betrokkenen (Art. 28.3.e): Door middel van passende technische en organisatorische maatregelen bijstand verlenen bij het beantwoorden van verzoeken tot uitoefening van rechten van betrokkenen (Hoofdstuk III).
- 6. Bijstand bij beveiliging, datalekken & GEB (Art. 28.3.f): Bijstand verlenen bij beveiligingsverplichtingen, datalekken zonder onredelijke vertraging melden (Art. 33.2), en ondersteunen bij gegevensbeschermingseffectbeoordelingen (GEB/DPIA, Art. 35-36).
- 7. Verwijdering of teruggave van gegevens (Art. 28.3.g): Na afloop van de diensten, naar keuze van de verantwoordelijke, alle persoonsgegevens wissen of terugbezorgen, en bestaande kopieën vernietigen tenzij bewaring wettelijk verplicht is.
- 8. Audits en waarschuwingsplicht (Art. 28.3.h): Alle nodige informatie ter beschikking stellen om naleving aan te tonen, audits en inspecties toelaten, en de verantwoordelijke onmiddellijk waarschuwen indien een instructie inbreuk maakt op de AVG.
Toereikende Waarborgen & Subverwerkers (Art. 28.1 & 28.2)
Verantwoordelijken mogen uitsluitend een beroep doen op verwerkers die toereikende waarborgen bieden inzake passende technische en organisatorische beveiliging. Bepaalt een verwerker zelfstandig de doeleinden of middelen, dan wordt hij op grond van Artikel 28(10) automatisch als verwerkingsverantwoordelijke aangemerkt.
De Standaard Contractbepalingen van de Europese Commissie (Uitvoeringsbesluit EU 2021/915) bieden een facultatief officieel referentiemodel voor Artikel 28-contracten.