Verwerkersovereenkomst voorbeeld en template
Wanneer heb je er een nodig, wie is verantwoordelijke en wie verwerker, en wat moet er verplicht in staan. Met voorbeeld en template.
Gratis te downloaden. Geen account en geen e-mailadres nodig.
Zodra je een andere partij persoonsgegevens laat verwerken die jij bepaalt, moet je daarover schriftelijke afspraken maken. Dat is een verwerkersovereenkomst. De AVG schrijft niet alleen voor dát je er een sluit, maar ook welke onderwerpen erin moeten staan. Het lastigste is meestal niet de tekst maar de eerste vraag: ben jij in deze relatie de verwerkingsverantwoordelijke of de verwerker? Daar gaat het in de praktijk het vaakst mis.
Voordat je dit gebruikt
Dit is een startpunt met uitleg, geen juridisch advies. Wat een passende verwerkersovereenkomst is, hangt af van welke gegevens er verwerkt worden en welke risico's daarbij horen. Bij bijzondere persoonsgegevens, grootschalige verwerking of doorgifte buiten de EER is beoordeling door een privacyjurist verstandig. Raadpleeg voor de actuele regels de Autoriteit Persoonsgegevens.
Voorbeeld verwerkersovereenkomst
Voorbeeld verwerkersovereenkomst
Verwerkersovereenkomst
Opgesteld door
Fysiotherapie Someren (verwerkingsverantwoordelijke)
Kerkstraat 12
5711 GN Someren
KvK: 61234567
Wederpartij
Verwerker: PraktijkSoft BV
Softwarelaan 8
5611 AB Eindhoven
- number
- VWO-2026-003
- date
- 15 juli 2026
- reference
- Behorend bij de dienstverleningsovereenkomst van 1 juli 2026
1.Partijen en samenhang
Fysiotherapie Someren, hierna verwerkingsverantwoordelijke, en PraktijkSoft BV, hierna verwerker. Deze overeenkomst maakt onderdeel uit van de tussen partijen gesloten dienstverleningsovereenkomst en eindigt van rechtswege zodra die eindigt. Bij strijdigheid gaat deze verwerkersovereenkomst voor op de dienstverleningsovereenkomst waar het de verwerking van persoonsgegevens betreft.
2.Onderwerp, aard en doel
Verwerker levert praktijksoftware waarin verwerkingsverantwoordelijke patiëntgegevens en afspraken vastlegt. De verwerking bestaat uit het opslaan, raadplegen, wijzigen, verstrekken en verwijderen van persoonsgegevens, uitsluitend ten behoeve van het gebruik van die software door verwerkingsverantwoordelijke. Verwerker verwerkt de gegevens niet voor eigen doeleinden.
3.Soort gegevens en betrokkenen
Verwerkte categorieën persoonsgegevens: naam, adres, geboortedatum, contactgegevens, burgerservicenummer, verzekeringsgegevens, afsprakenhistorie en behandelgegevens. Categorieën betrokkenen: patiënten van verwerkingsverantwoordelijke en diens medewerkers als gebruikers van het systeem. Partijen erkennen dat het hier mede om gezondheidsgegevens gaat en dat daarop een verzwaard beschermingsregime van toepassing is.
4.Verwerken uitsluitend op instructie
Verwerker verwerkt de persoonsgegevens uitsluitend op gedocumenteerde instructie van verwerkingsverantwoordelijke, waaronder begrepen de instructies die besloten liggen in het gebruik van de software. Is verwerker op grond van een wettelijke verplichting gehouden tot een verwerking, dan stelt hij verwerkingsverantwoordelijke daarvan vooraf op de hoogte, tenzij die wetgeving dat verbiedt.
5.Geheimhouding
Verwerker draagt er zorg voor dat personen die onder zijn gezag toegang hebben tot de persoonsgegevens zich hebben verbonden tot vertrouwelijkheid of daartoe wettelijk verplicht zijn. Toegang wordt uitsluitend verleend voor zover noodzakelijk voor de uitvoering van de overeenkomst.
6.Beveiliging
Verwerker treft passende technische en organisatorische maatregelen, waaronder in elk geval versleuteling van gegevens tijdens transport en in rust, meervoudige authenticatie voor beheerderstoegang, logging van toegang tot patiëntgegevens, periodieke back-ups met geteste herstelprocedure, en jaarlijkse penetratietests. Op verzoek verstrekt verwerker een actueel overzicht van de getroffen maatregelen.
7.Subverwerkers
Verwerker schakelt uitsluitend subverwerkers in na voorafgaande schriftelijke toestemming, waarbij toestemming is gegeven voor de subverwerkers die staan vermeld op de bij aanvang verstrekte lijst. Verwerker informeert verwerkingsverantwoordelijke ten minste dertig dagen voorafgaand aan een wijziging in die lijst, waarna verwerkingsverantwoordelijke gemotiveerd bezwaar kan maken. Verwerker legt aan iedere subverwerker dezelfde verplichtingen op en blijft jegens verwerkingsverantwoordelijke volledig aansprakelijk voor het handelen van subverwerkers.
8.Rechten van betrokkenen
Verwerker verleent verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking, redelijke bijstand bij het voldoen aan verzoeken van betrokkenen tot inzage, rectificatie, verwijdering, beperking, bezwaar en overdraagbaarheid. Ontvangt verwerker rechtstreeks een verzoek van een betrokkene, dan handelt hij dat niet zelf af maar stuurt hij het onverwijld door.
9.Datalekken
Verwerker stelt verwerkingsverantwoordelijke onverwijld en uiterlijk binnen 24 uur na ontdekking op de hoogte van een inbreuk in verband met persoonsgegevens. De melding bevat ten minste de aard van de inbreuk, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen. Verwerker meldt niet zelfstandig bij de toezichthouder of bij betrokkenen; dat is voorbehouden aan verwerkingsverantwoordelijke.
10.Bijstand bij beoordelingen
Verwerker verleent redelijke medewerking aan een gegevensbeschermingseffectbeoordeling en aan voorafgaande raadpleging van de toezichthouder, voor zover die betrekking heeft op de verwerkingen die onder deze overeenkomst vallen.
11.Doorgifte buiten de EER
Verwerking en opslag vinden plaats binnen de Europese Economische Ruimte. Doorgifte naar een land daarbuiten vindt uitsluitend plaats na voorafgaande schriftelijke toestemming van verwerkingsverantwoordelijke en onder passende waarborgen zoals de standaardcontractbepalingen van de Europese Commissie.
12.Audit
Verwerker stelt op verzoek alle informatie ter beschikking die nodig is om aan te tonen dat de verplichtingen uit deze overeenkomst worden nagekomen, en maakt audits mogelijk. Een audit vindt ten hoogste eenmaal per jaar plaats, na aankondiging van dertig dagen, door een onafhankelijke en tot geheimhouding gehouden auditor. Verwerker mag in plaats daarvan een actuele en relevante certificering of auditrapportage overleggen.
13.Teruggave en verwijdering
Na beëindiging van de overeenkomst verwijdert verwerker alle persoonsgegevens, of retourneert hij deze in een gangbaar bestandsformaat, naar keuze van verwerkingsverantwoordelijke, binnen dertig dagen. Bestaande wettelijke bewaarplichten blijven onverlet; verwerker specificeert in dat geval welke gegevens hij op welke grond bewaart.
14.Aansprakelijkheid en slotbepalingen
Op deze overeenkomst is Nederlands recht van toepassing. Aansprakelijkheid wordt beheerst door de dienstverleningsovereenkomst, met dien verstande dat beperkingen niet gelden voor boetes die aan verwerkingsverantwoordelijke worden opgelegd als gevolg van een aan verwerker toe te rekenen tekortkoming. Wijzigingen zijn slechts geldig indien schriftelijk overeengekomen.
Bijlage 1: overzicht van ingeschakelde subverwerkers met vestigingsland en dienst. Bijlage 2: overzicht van technische en organisatorische beveiligingsmaatregelen.
Wat moet er verplicht in staan?
De AVG noemt een aantal onderwerpen die in elke verwerkersovereenkomst geregeld moeten zijn:
Onderwerp en duur van de verwerking
Waar de verwerking over gaat en hoe lang die duurt.
Aard en doel van de verwerking
Waarvoor de verwerker de gegevens gebruikt.
Soort persoonsgegevens
Welke categorieën gegevens worden verwerkt.
Categorieën betrokkenen
Van wie de gegevens zijn: klanten, medewerkers, patiënten.
Verwerken op instructie
De verwerker handelt uitsluitend op gedocumenteerde instructie.
Geheimhouding
Personeel van de verwerker is tot vertrouwelijkheid gehouden.
Beveiligingsmaatregelen
Passende technische en organisatorische maatregelen.
Subverwerkers
Alleen met toestemming, en met dezelfde verplichtingen doorgelegd.
Bijstand bij rechten van betrokkenen
Hulp bij inzage-, correctie- en verwijderverzoeken.
Bijstand bij beveiliging en datalekken
Inclusief medewerking aan een DPIA waar nodig.
Teruggave of verwijdering na afloop
Wat er met de gegevens gebeurt als de samenwerking stopt.
Informatie en audits
De verwerker toont aan dat hij zich aan de afspraken houdt.
Doorgifte buiten de EER
Of en onder welke waarborgen dat gebeurt.
Neem daarnaast een concrete termijn op voor het melden van een datalek. De wet spreekt van onverwijld melden; een termijn van bijvoorbeeld 24 of 48 uur maakt dat werkbaar, omdat jij als verantwoordelijke zelf aan een meldtermijn gebonden bent.
Situaties die vaak voorkomen
Ben jij verantwoordelijke of verwerker?
De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking. De verwerker verwerkt uitsluitend in opdracht en voor de doelen van die ander. Een webshop die klantgegevens laat hosten is verantwoordelijke, de hostingpartij is verwerker. Een boekhouder die voor jou de loonadministratie doet is doorgaans verwerker, maar handelt hij op eigen titel met een eigen wettelijke plicht, dan kan hij zelf verantwoordelijke zijn. Bepaal dit per relatie en niet per partij, want dezelfde onderneming kan in de ene relatie verwerker zijn en in de andere verantwoordelijke.
Wanneer heb je er géén nodig
Niet elke uitwisseling van persoonsgegevens vraagt om een verwerkersovereenkomst. Zijn beide partijen zelfstandig verwerkingsverantwoordelijke, bijvoorbeeld wanneer je gegevens deelt met een accountant die zijn eigen wettelijke verplichtingen heeft, dan is er geen verwerkersrelatie en past een andere afspraak. Ook voor je eigen medewerkers sluit je er geen: die vallen onder jouw gezag. Verwerk je gegevens uitsluitend zelf, dan is er helemaal geen sprake van.
Subverwerkers: de keten die je niet ziet
Je leverancier gebruikt vrijwel altijd zelf weer partijen: een hoster, een mailprovider, een backupdienst. Die subverwerkers moeten aan dezelfde verplichtingen gebonden zijn, en je leverancier blijft jegens jou aansprakelijk voor wat zij doen. Vraag om een actuele lijst van subverwerkers en om bericht bij wijzigingen, met de mogelijkheid bezwaar te maken. Zonder dat inzicht weet je niet waar de gegevens van jouw klanten daadwerkelijk staan.
Het verwerkingsregister is iets anders
Een verwerkersovereenkomst regelt de verhouding met één partij. Het verwerkingsregister is je eigen overzicht van alle verwerkingen binnen je organisatie: welke gegevens, waarvoor, op welke grondslag, hoe lang bewaard en met wie gedeeld. Dat register is een aparte verplichting die voor veel organisaties geldt. De twee versterken elkaar: uit je register haal je precies de gegevens die je in elke verwerkersovereenkomst moet invullen.
Veelgemaakte fouten
- Aannemen dat je verwerker bent terwijl je zelf doel en middelen bepaalt, of andersom.
- Geen concrete meldtermijn voor datalekken opnemen, waardoor je zelf te laat bent richting de toezichthouder.
- Subverwerkers ongelimiteerd toestaan zonder lijst en zonder bericht bij wijziging.
- Niet vastleggen wat er na afloop met de gegevens gebeurt.
- De categorieën gegevens en betrokkenen algemeen omschrijven in plaats van concreet.
- Een verwerkersovereenkomst sluiten met een partij die feitelijk zelfstandig verantwoordelijke is.
- Bij gezondheids- of andere bijzondere gegevens dezelfde standaardtekst gebruiken als bij gewone gegevens.
Doe je dit vaker dan incidenteel? Dan is een template al snel te omslachtig.
Contracten en compliance beherenVerwante pagina's
Veelgestelde vragen over de verwerkersovereenkomst
Wanneer heb ik een verwerkersovereenkomst nodig?▾
Zodra je een externe partij persoonsgegevens laat verwerken waarvan jij het doel en de middelen bepaalt. Denk aan je hostingpartij, je softwareleverancier, een salarisverwerker of een mailingdienst. Bepaalt de andere partij zelf doel en middelen, dan is hij zelfstandig verantwoordelijke en past een verwerkersovereenkomst juist niet.
Wat is het verschil tussen verwerkingsverantwoordelijke en verwerker?▾
De verwerkingsverantwoordelijke bepaalt waarom en hoe persoonsgegevens verwerkt worden. De verwerker doet dat uitsluitend in opdracht, voor de doelen van die ander. Bepaal dit per relatie: dezelfde onderneming kan in het ene geval verwerker zijn en in het andere verantwoordelijke.
Wat moet er verplicht in een verwerkersovereenkomst staan?▾
Onderwerp en duur, aard en doel van de verwerking, het soort persoonsgegevens en de categorieën betrokkenen, verwerking uitsluitend op instructie, geheimhouding, beveiligingsmaatregelen, afspraken over subverwerkers, bijstand bij rechten van betrokkenen en bij datalekken, teruggave of verwijdering na afloop, en de mogelijkheid tot audit.
Heb ik er een nodig met mijn accountant?▾
Dat hangt ervan af. Voert je accountant werkzaamheden uit waarbij hij een eigen wettelijke verantwoordelijkheid heeft, dan is hij vaak zelfstandig verwerkingsverantwoordelijke en is een verwerkersovereenkomst niet passend. Verwerkt hij uitsluitend in jouw opdracht, bijvoorbeeld bij salarisadministratie, dan meestal wel. Bespreek het en leg de uitkomst vast.
Wat is het verschil met een verwerkingsregister?▾
Een verwerkersovereenkomst regelt de verhouding met één specifieke partij. Het verwerkingsregister is je eigen interne overzicht van alle verwerkingen: welke gegevens, waarvoor, op welke grondslag, hoe lang bewaard en met wie gedeeld. Dat register is een aparte verplichting en levert precies de informatie die je in elke verwerkersovereenkomst moet invullen.
Moet de leverancier of ik de overeenkomst opstellen?▾
In de praktijk levert de leverancier meestal een standaardversie aan, omdat hij met veel klanten dezelfde afspraken wil maken. Dat is prima, maar lees hem wel: let vooral op de meldtermijn bij datalekken, de omgang met subverwerkers, de locatie van de gegevens en wat er na afloop gebeurt. Je blijft als verantwoordelijke aanspreekbaar, ook als de tekst van de ander komt.