Ga naar inhoud
HexaTransfer
Terug naar blog
AVG & compliance

Verwerkersovereenkomsten voor diensten om bestanden te delen

Alles over verwerkersovereenkomsten voor diensten die bestanden delen, inclusief belangrijke clausules, AVG-artikel 28 en aanbevolen sjablonen.

Een AVG-geldige Verwerkersovereenkomst voor een bestandsdelingsdienst moet de acht verplichte onderwerpen in Artikel 28(3) dekken: onderwerp en duur, aard en doel van verwerking, typen persoonsgegevens, categorieën betrokkenen, rechten en verplichtingen van de verwerkingsverantwoordelijke, verwerkingsinstructies door de verwerker, regels voor subverwerkers en verwijdering of teruggave bij contracteinde. Het ontbreken van een van die acht maakt het contract non-conform en stelt beide partijen bloot aan handhavingsmaatregelen. Naast Artikel 28 definieert een sterke verwerkersovereenkomst ook beveiligingsmaatregelen, tijdlijnen voor inbreukmelding, auditrrechten en internationale overdrachtswaarborgen op grond van Artikelen 32, 33 en Hoofdstuk V.

Wanneer je een verwerkersovereenkomst nodig hebt

Elke keer dat een derde partij namens jou persoonsgegevens verwerkt, heb je een verwerkersovereenkomst nodig — zelfs als de verwerking beperkt is tot tijdelijke opslag van een geüpload .zip-bestand voor zeven dagen. Dat geldt voor SwissTransfer, WeTransfer, Dropbox Transfer, Smash, Tresorit, Box en HexaTransfer. De drempel is niet "gevoelige gegevens" — het is "persoonsgegevens", waaronder ook klant-e-mailadressen in ontvangerslijsten. Als je een overdrachtsservice gebruikt voor een zakelijk bestand dat een persoon noemt, is de verwerkersovereenkomst verplicht op grond van Artikel 28(3). Geen verwerkersovereenkomst betekent verwerking zonder geldige contractuele basis, wat onrechtmatig is op grond van Artikel 5(1)(a).

De acht verplichte onderwerpen van Artikel 28(3)

Artikel 28(3) leest als een checklist. (a) Onderwerp en duur: welke verwerking, hoe lang. (b) Aard en doel: bestandsoverdracht en kortetermijnopslag voor levering. (c) Typen persoonsgegevens: namen, e-mailadressen, bestandsinhoud, metadata. (d) Categorieën betrokkenen: werknemers, klanten en tegenpartijen van de verwerkingsverantwoordelijke. (e) Verplichtingen en rechten van de verwerkingsverantwoordelijke. (f) Verwerking alleen op gedocumenteerde instructies. (g) Vertrouwelijkheidsverplichtingen van geautoriseerd personeel. (h) Beveiligingsmaatregelen passend bij het risico, regels voor subverwerkers, bijstand bij rechten van betrokkenen, inbreukmelding, DPIA-bijstand en verwijdering bij contracteinde.

Subverwerkersclausules en de kennisgeving van 30 dagen

Artikel 28(2) en 28(4) vereisen dat verwerkers subverwerkers bekendmaken en verwerkingsverantwoordelijken de gelegenheid geven bezwaar te maken tegen wijzigingen. Marktpraktijk: een openbare lijst van huidige subverwerkers (Cloudflare voor CDN, OVH voor hosting, SendGrid voor e-mail), 30 dagen vooraankondiging van materiële wijzigingen en een contractueel recht voor de verwerkingsverantwoordelijke om bezwaar te maken op redelijke gronden. Als de verwerkingsverantwoordelijke bezwaar maakt, kan de verwerker ofwel een alternatief zoeken of beëindiging van de betreffende dienst zonder boete toestaan. Let op verwerkersovereenkomsten die onbeperkte subverwerkerswisseling zonder kennisgeving claimen — die zijn non-conform.

Auditrrechten op grond van Artikel 28(3)(h)

Verwerkingsverantwoordelijken hebben het recht verwerkers te auditen. Voor kleine verwerkingsverantwoordelijken betekent dit doorgaans het accepteren van het SOC 2 Type 2-, ISO 27001- of ISAE 3402-rapport van de verwerker in plaats van een auditor ter plaatse te sturen. Grotere verwerkingsverantwoordelijken (banken, ziekenhuizen, overheid) behouden het recht op locatieaudits. Verwerkersovereenkomsten moeten de vorm specificeren: recht op inzage van gepubliceerde attestaties, recht op aanvullende informatie en — voor risicoverwerking — recht op een onafhankelijke audit op kosten van de verwerkingsverantwoordelijke. Alle auditrrechten weigeren is non-conform; ze beperken tot jaarlijkse audits met 30 dagen kennisgeving is redelijk.

Beveiligingsmaatregelen en afstemming op Artikel 32

Artikel 32(1) noemt vier voorbeeldmaatregelen: pseudonimisering en versleuteling (a), vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van systemen (b), tijdig herstel na een incident (c) en regelmatige testing en evaluatie (d). Een goede verwerkersovereenkomst voor bestandsdeling bijlage een Beveiligingsmaatregelen-schema met specifieke details: AES-256-GCM in rust, TLS 1.3 in transit, MFA voor beheerderstoegang, ISO 27001-certificering, kwetsbaarheidsbeheer met patch-SLA's en jaarlijkse penetratietests. Vage taal — "industrie-standaard beveiliging" — faalt bij audits omdat het niet meetbaar is.

Tijdlijnen voor inbreukmelding tussen verwerker en verwerkingsverantwoordelijke

Artikel 33(2) vereist dat verwerkers verwerkingsverantwoordelijken "zonder onnodig uitstel" informeren over een persoonsgegevensinbreuk. De meeste verwerkersovereenkomsten specificeren 24–48 uur. De taak van de verwerker is snelle kennisgeving, niet de 72-uursklok — dat is de taak van de verwerkingsverantwoordelijke op grond van Artikel 33(1). Een goed opgestelde verwerkersovereenkomst specificeert: wat als een inbreuk telt (verlies, ongeautoriseerde openbaarmaking, ongeautoriseerde toegang), wat de kennisgeving bevat (aard van de inbreuk, categorieën en geschatte aantallen betrokkenen en records, waarschijnlijke gevolgen, genomen maatregelen) en hoe die wordt bezorgd (aangewezen contactpersoon, alternatief kanaal als e-mail gecompromitteerd is).

Internationale overdrachtswaarborgen in de verwerkersovereenkomst

Als de verwerker gegevens buiten de EER opslaat of benadert, treedt Artikel 44 in werking. De verwerkersovereenkomst moet de Standaard Contractuele Clausules uit 2021 (Commissie Uitvoeringsbesluit 2021/914) incorporeren, de toepasselijke module specificeren (Module 2: Verwerkingsverantwoordelijke naar Verwerker) en een Overdrachtsimpactbeoordeling als bijlage opnemen. Voor Amerikaanse subverwerkers: voeg de DPF (Data Privacy Framework)-certificeringsstatus toe of een specifieke beschrijving van aanvullende maatregelen. Voor VK-overdrachten is de ICO's International Data Transfer Addendum bij de SCCs uit 2021 vereist, van kracht sinds maart 2022.

Verwijdering of teruggave bij contracteinde

Artikel 28(3)(g) vereist dat de verwerker alle persoonsgegevens verwijdert of terugstuurt aan het einde van de dienst, tenzij EU- of lidstatelijk recht bewaring vereist. Verduidelijk welk: de meeste bestandsoverdrachtdiensten stellen standaard verwijdering in met een korte overgangsperiode (7–30 dagen). Als de verwerkingsverantwoordelijke teruggave wil (alle bestanden geëxporteerd), specificeer dan de indeling en tijdlijn. Verwijdering moet back-ups omvatten — citeer de back-uprotatiecyclus (90 dagen is standaard) en documenteer dat herstelde gegevens opnieuw worden verwerkt of verwijderd conform het verwijderingsverzoek.

Gezamenlijke verwerkingsverantwoordelijken en meerdere partijen

Bij het delen van bestanden zijn soms gezamenlijke verwerkingsverantwoordelijken betrokken op grond van Artikel 26 — bijvoorbeeld een wervingsplatform waarbij zowel de werkgever als het platform doeleinden en middelen bepalen. De Artikel 26-regeling verschilt van een verwerkersovereenkomst en moet verantwoordelijkheden transparant toewijzen. Als je het platform bent en jezelf als verwerker positioneert maar daadwerkelijke controle uitoefent (je AI trainen op gebruikersinhoud, metadata monetiseren), kunnen toezichthouders je herclassificeren als gezamenlijk verwerkingsverantwoordelijke. Bepaal de classificatie van tevoren correct; de CNIL en ICO hebben beide boetes opgelegd voor verkeerde classificatie.

Praktische sjablonen en waar je die vindt

De Europese Commissie publiceert Standaard Contractuele Clausules tussen verwerkingsverantwoordelijken en verwerkers (Commissie Uitvoeringsbesluit 2021/915). De meeste gerenommeerde bestandsoverdrachtaanbieders publiceren een vooraf ondertekende verwerkersovereenkomst gebaseerd op deze clausules — download, medeonderteken, klaar. Tresorit, Proton Business, Box, Microsoft, Google Workspace en HexaTransfer doen dit allemaal. Voor maatwerkonderhandelingen publiceren IAPP en CIPL sjabloon-verwerkersovereenkomsten. Stel nooit zelf op tenzij je gespecialiseerde privacyjuristen hebt; de randgevallen (gezamenlijke verwerkingsverantwoordelijken, subverwerkersketens, OIB-taal) hebben specifiek verwachte bewoordingen.

Lees elke clausule tegen de acht-punts Artikel 28(3)-checklist. Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden