Verwerkingsverantwoordelijke of verwerker: het is de vraag die het meeste geld kost als je ze verkeerd beantwoordt. Ze bepaalt wie het register bijhoudt, wie het datalek meldt, wie de betrokkene te woord staat, wie de boete krijgt en welk contract je nodig hebt. En ze wordt in de praktijk bijna altijd op de verkeerde manier gesteld.
De verkeerde manier is: «wat heeft de andere partij in het contract gezet?» De juiste manier is: wie bepaalt het doel en de middelen van de verwerking? Dat is artikel 4.7 van de AVG, en het is een feitelijke vraag. Een contract dat het anders benoemt, verandert daar niets aan.
De definities, in gewone taal
| Rol | Artikel | In één zin |
|---|---|---|
| Verwerkingsverantwoordelijke | 4.7 | Bepaalt waarom en hoe er verwerkt wordt. Beslist over het doel. |
| Verwerker | 4.8 | Verwerkt in opdracht van, en uitsluitend volgens de instructies van, de verantwoordelijke. |
| Gezamenlijke verantwoordelijken | 26 | Twee partijen bepalen samen doel en middelen. Vraagt een onderlinge regeling. |
| Derde / ontvanger | 4.10 en 4.9 | Krijgt gegevens, maar niet in opdracht. Vaak een eigen verantwoordelijke. |
«Middelen» wordt daarbij opgesplitst. Over de wezenlijke middelen — welke gegevens, hoe lang, wie krijgt toegang, welke rechtsgrond — beslist altijd de verantwoordelijke. Over de niet-wezenlijke middelen — welke server, welke programmeertaal, welk versleutelingsalgoritme — mag de verwerker beslissen. Een dienstverlener die zelf bepaalt welke gegevens hij bewaart en hoe lang, is dus geen verwerker meer, ongeacht wat het contract zegt.
Vier vragen die de knoop bijna altijd doorhakken
- Wie besliste dat deze verwerking er moest komen? Wie het initiatief nam, is meestal de verantwoordelijke.
- Mag de andere partij de gegevens voor eigen doeleinden gebruiken? Zodra het antwoord ja is — analyse, productverbetering, modeltraining — is die partij voor dát stuk zelf verantwoordelijke.
- Wie beslist hoe lang de gegevens blijven staan? Wie de bewaartermijn vastlegt, beslist over een wezenlijk middel.
- Bij wie klopt de betrokkene aan? Het antwoord daarop is zelden toevallig. Wie het aanspreekpunt is, draagt in de praktijk de verantwoordelijkheid.
De gevallen waar het misgaat
Het sociaal secretariaat
Klassiek misverstand. Voor de loonberekening in jouw opdracht is het een verwerker. Maar voor de aangiften die het wettelijk zelf moet doen, handelt het uit eigen wettelijke verplichting en is het verantwoordelijke. Eén partij, twee rollen, afhankelijk van de verwerking. Dat betekent dat je in je register op sommige lijnen «verwerker» zet en op andere «ontvanger».
De boekhouder en de advocaat
Beroepsbeoefenaars met een eigen wettelijk en deontologisch kader zijn doorgaans zélf verantwoordelijke, niet je verwerker. Ze volgen niet jouw instructies maar hun beroepsregels. Een verwerkersovereenkomst opdringen is dan niet alleen overbodig, het is feitelijk onjuist.
De IT-partner en de hostingprovider
Bijna altijd verwerker, ook als hij de gegevens nooit bekijkt. Toegang kúnnen hebben volstaat. Dit is de categorie waar het vaakst géén overeenkomst ligt, precies omdat niemand het als «verwerking» ziet.
De schoonmaakfirma
Geen verwerker. Ze verwerkt geen persoonsgegevens in jouw opdracht. Maar ze komt wél in ruimtes waar dossiers liggen, dus ze hoort in je leveranciersoverzicht met een geheimhoudingsplicht. Dat is een ander document dan een verwerkersovereenkomst, en het onderscheid is de moeite: wie alles op één hoop gooit, tekent uiteindelijk overeenkomsten die nergens op slaan.
De AI-leverancier
Hier zit vandaag het grootste risico. Een AI-dienst die jouw invoer gebruikt om modellen te trainen, verwerkt voor een eigen doel. Dat maakt hem voor dat stuk verantwoordelijke, en het maakt jouw verwerking meteen een stuk zwaarder: je hebt dan een doorgifte, een eigen rechtsgrond nodig en vaak een DPIA. Enterpriseversies schakelen die training doorgaans uit — maar dan moet je dat wel aantoonbaar in het contract hebben staan, en niet in een marketingpagina.
Wat elke rol met zich meebrengt
| Verplichting | Verantwoordelijke | Verwerker |
|---|---|---|
| Register bijhouden | Art. 30.1: volledig register | Art. 30.2: beperkter register, per opdrachtgever |
| Rechtsgrond bepalen | Ja | Nee |
| Betrokkenen informeren | Ja (art. 13 en 14) | Nee |
| Verzoeken van betrokkenen | Beantwoordt | Verleent bijstand |
| Datalek melden aan de GBA | Ja, binnen 72 uur | Meldt onverwijld aan de verantwoordelijke |
| DPIA uitvoeren | Ja | Verleent bijstand |
| Subverwerkers | Geeft toestemming | Vraagt toestemming, legt dezelfde plichten op |
| Contract | Legt op | Ondergaat |
Let op die laatste rij van het datalekluik: een verwerker heeft géén termijn van 72 uur. Hij moet «onverwijld» melden aan jou, en jouw klok van 72 uur begint pas te lopen op het moment dat jíj kennisneemt. Zet daarom in elke verwerkersovereenkomst een concrete termijn — 24 of 48 uur — want «onverwijld» is in de praktijk onafdwingbaar. Meer daarover in het stappenplan voor datalekken.
Hetzelfde geldt voor de rechten van betrokkenen. Een verwerker beantwoordt geen verzoeken, hij verleent bijstand — maar jouw termijn van één maand loopt intussen wel. Zet daar dus ook een concrete termijn op in het contract, anders sta je te wachten terwijl de klok van artikel 15 doorloopt.
Gezamenlijke verantwoordelijkheid: zeldzamer dan gedacht
Artikel 26 wordt vaak ingeroepen als uitweg wanneer twee partijen er niet uit komen. Dat is meestal een vergissing. Gezamenlijke verantwoordelijkheid betekent dat je samen het doel én de wezenlijke middelen bepaalt, en ze verplicht je tot een onderlinge regeling waarvan de kern beschikbaar moet zijn voor de betrokkene. Bovendien kan die betrokkene zijn rechten bij elk van beide uitoefenen.
Waar het wél echt speelt: een gedeeld evenement met een partnerorganisatie, een gezamenlijke ledenwerving, een platform waarop twee organisaties elk hun eigen deel doen met dezelfde gegevens. Kom je daar niet uit, dan is dat een klassieke DPO-vraag en geen contractvraag.
Van rol naar document
Zodra de rol vaststaat, volgt het document er logisch uit:
- Verwerker → een verwerkersovereenkomst volgens artikel 28.3, met de subverwerkers, de doorgiften, de bijstandsplichten en wat er bij het einde met de gegevens gebeurt.
- Gezamenlijk verantwoordelijke → een regeling volgens artikel 26, met de verdeling van de plichten en een aanspreekpunt.
- Zelfstandig verantwoordelijke die gegevens ontvangt → geen verwerkersovereenkomst, maar wel een grondslag voor de doorgifte en een vermelding in je register als ontvanger.
- Geen verwerking, wel toegang tot ruimtes → geheimhoudingsclausule in het gewone contract, en een lijn in je leveranciersoverzicht.
In het DPO-dossier bepaalt de rol die je op de fiche kiest automatisch welke formaliteit vereist is, en welke velden er verschijnen. Leveranciers en verwerkers staan er bewust apart: verwerkt een leverancier tóch persoonsgegevens, dan maakt één knop de verwerkersfiche aan met de gegevens al ingevuld. Bestaande contracten hoef je niet over te typen — de tool leest een PDF of Word-document in en toetst de tekst aan de zestien punten van artikel 28.3.
Veelgestelde vragen
Kan één partij tegelijk verwerker en verantwoordelijke zijn?
Ja, maar nooit voor dezelfde verwerking. Het sociaal secretariaat is het schoolvoorbeeld. Splits in je register per verwerking, niet per leverancier.
Wat als het contract zegt dat de andere partij verwerker is, maar dat feitelijk niet klopt?
Dan telt de feitelijke situatie. De kwalificatie is een feitenkwestie; een contractuele benoeming die er niet mee overeenstemt, biedt geen bescherming. Erger nog: ze bewijst dat je de verwerking verkeerd hebt ingeschat.
Moet een verwerker ook een register bijhouden?
Ja, op grond van artikel 30.2. Het is korter dan dat van de verantwoordelijke — categorieën verwerkingen per opdrachtgever, doorgiften, beveiligingsmaatregelen — maar het is even verplicht.
Wie krijgt de boete bij een datalek bij mijn leverancier?
Dat hangt af van waar het misging. Handelde de verwerker buiten je instructies, dan is hij daarvoor zelf aansprakelijk. Maar de keuze van een verwerker die onvoldoende garanties biedt, is jouw beslissing en jouw risico — artikel 28.1 legt die keuze uitdrukkelijk bij de verantwoordelijke.
Twijfel je over een concrete leverancier? Doe de gratis GDPR-scan, of bekijk hoe het DPO-dossier verwerkers, leveranciers en overeenkomsten aan elkaar knoopt.