Databehandlingsavtalet (verwerkersovereenkomst) enligt GDPR: en holländsk praxisguide

Två personer går igenom ett tryckt databehandlingsavtal vid ett mötesbord

Nästan alla företag som är verksamma i Nederländerna outsourcar något som rör personuppgifter: löner, hosting, CRM, marknadsföring, rekrytering, support. Om en leverantör behandlar personuppgifter på dina instruktioner kräver artikel 28 i GDPR ett skriftligt avtal, på nederländska en verwerkersovereenkomst . Denna guide behandlar när det krävs, vad det måste innehålla, hur den nederländska tillsynsmyndigheten hanterar det och hur de relevanta klausulerna förhandlas fram.

När ett personuppgiftsavtal krävs och när det inte krävs

Det krävs endast i en situation: när en part behandlar personuppgifter för en annan parts räkning. Den part som bestämmer varför och i huvudsak hur uppgifterna behandlas är den personuppgiftsansvarige; den part som agerar enligt dess instruktioner är personuppgiftsbehandlaren. Skyldigheten går neråt i kedjan, så ett personuppgiftsbehandlare som anlitar ett underpersonuppgiftsbehandlare måste ingå likvärdiga avtal med det. Inget behov behövs när parterna är oberoende personuppgiftsansvariga som var och en arbetar för sina egna syften, när de är gemensamt personuppgiftsansvariga, vilket istället kräver ett avtal enligt artikel 26 i GDPR, eller när inga personuppgifter är inblandade.

Att skriva under ett kontrakt med en part som i själva verket är en oberoende kontrollant är inte ofarligt: ​​det anger felaktigt vem som är ansvarig och skapar en illusion av instruktioner som ingen av parterna kan uppfylla. Spegelfelet är lika vanligt, där en leverantör som agerar för egen räkning accepterar instruktionsvillkor som den inte kan följa.

Registeransvarig eller registerförare: hur skillnaden faktiskt bedöms

Bedömningen är funktionell, inte formell: det som kontraktet kallar parterna är bevis, inte svaret, och skillnaden mellan en registeransvarig och ett personuppgiftsbehandlare är det första en tillsynsmyndighet prövar. Referenspunkten är EDPB:s riktlinjer 07/2020 om registeransvariga och personuppgiftsbehandlare, vars slutliga version antogs den 7 juli 2021.

Syfte och väsentliga medel

Den registeransvarige fastställer ändamålen och de väsentliga medlen: vilka kategorier av uppgifter som behandlas, om vem, hur länge och till vem de lämnas ut. Dessa beslut är knutna till laglighet och nödvändighet och kan inte delegeras. Icke-väsentliga medel, implementeringsdetaljerna, kan överlåtas till leverantören: vilken programvara den kör och hur den utformar sina kontroller.

En organisation kan därför vara registeransvarig även om den aldrig berör uppgifterna. I sin dom av den 5 december 2023 i mål C-683/21 (Nacionalinis visuomenės sveikatos centras) fastslog domstolen att en enhet som fastställer ändamålen och medlen för behandling som utförs via en app som den hade beställt var registeransvarig, och att gemensamt registeransvarigt kan uppstå genom konvergerande beslut utan någon formell överenskommelse. Omvänt behandlas en registerförare som går utöver instruktioner för att behandla för sina egna ändamål enligt artikel 28 i GDPR som registeransvarig för den behandlingen.

Situationer som får företag att falla

  • Lönebyråer. Om byrån matar in de uppgifter du lämnar och producerar lönespecifikationer är den en personuppgiftsbehandlare. Om uppdraget omfattar oberoende rådgivning och efterlevnadskontroller enligt byråns egen bedömning, behandlas den som en personuppgiftsansvarig i de nederländska yrkesorganisationernas riktlinjer från den 1 oktober 2019 för revisorer, skatterådgivare och lönespecialister.
  • Revisorer och skatterådgivare. Lagstadgad revision, sammanställning och skattedeklarationsarbete utförs inom ramen för företagets egna professionella och lagstadgade skyldigheter, med oberoende bedömning. Det tyder på registeransvarig status, och ett biträdesavtal är då fel dokument.
  • Marknadsföringsbyråer. En byrå som driver en kampanj mot din kundlista är en personuppgiftsbehandlare. En som bygger eller berikar målgrupper, eller driver annonsteknik där plattformen sätter parametrarna, har sina egna syften och gemensam kontroll med plattformen är en realistisk möjlighet.
  • IT-leverantörer, hosting och SaaS. Normalt personuppgiftsbehandlare, men kontrollera klausulen som förbehåller sig rätten att använda ”aggregerade” eller ”användnings”-data för tjänsteförbättring, benchmarking eller modellutbildning. I den utsträckning det involverar personuppgifter är det leverantörens eget syfte och denne är personuppgiftsansvarig för dem.
  • Rekryterare. En myndighet som upprätthåller sin egen kandidatdatabas är registeransvarig för den. Bearbetningen av namngivna sökande för din lediga tjänst sker vanligtvis genom en blandning av två registeransvariga med begränsad bearbetning på instruktion däremellan.

Gemensam kontroll och det arrangemang som det istället kräver

När två parter gemensamt fastställer syften och medel, antingen genom gemensamt beslut eller genom beslut som sammanfaller och är oupplösligt sammanlänkade, kräver artikel 26 i GDPR ett avtal snarare än ett behandlingsavtal. Avtalet måste transparent fastställa vem som svarar registrerade och vem som hanterar transparensinformation, säkerhet, anmälan av intrång, konsekvensbedömningar och överföringar. Dess kärna måste göras tillgänglig för registrerade, som kan utöva rättigheter mot endera parten hur parterna än har uppdelat det, och det är varken bindande för Autoriteit Persoonsgegevens eller för en domstol.

Obligatoriskt innehåll enligt artikel 28 i GDPR

Avtalet måste vara skriftligt, inklusive elektroniskt, och bindande för personuppgiftsbehandlaren. Artikel 28 i GDPR anger en fast lista, och EDPB är tydlig med att det inte räcker med att återge förordningen i sig själv.

Obligatoriskt elementVad kontraktet måste ange
Beskrivning av bearbetningenÄmne, varaktighet, art och syfte, typ av uppgifter, kategorier av registrerade och den registeransvariges rättigheter och skyldigheter. Vanligtvis bifogad och oftast för generell.
Dokumenterade instruktionerBehandling endast enligt den registeransvariges dokumenterade instruktioner, inklusive överföringar. Se upp för "enligt vad som annars är tillåtet enligt avtalet", vilket sväljer regeln.
SekretessBehöriga personer som är bundna av sekretess, avtalsenligt eller enligt lag; det bör även nå underbiträdespersonal
SäkerhetDe åtgärder som krävs enligt artikel 32 i GDPR. En korshänvisning är värdelös: bifoga åtgärderna.
UnderprocessorerVillkoren för att anlita en annan personuppgiftsbehandlare och auktoriseringssystemet
Den registrerades rättigheterLämpliga åtgärder för att hjälpa den registeransvarige att besvara förfrågningar; fastställa tidsfrister och bekräfta att det ligger inom avgiftsramen
Säkerhet, intrång, konsekvensbedömningarBistånd med säkerhet, anmälan till myndighet och registrerade, konsekvensbedömningar och förhandssamråd
Radering eller returEfter den registeransvariges val, radering eller återlämnande vid tjänsternas slut, och radering av kopior om inte lagring är lagstadgad.
Information om efterlevnad och revisionerDen information som behövs för att visa efterlevnad, och för att möjliggöra och bidra till revisioner
Olagliga instruktionerPersonuppgiftsbehandlaren informerar den personuppgiftsansvarige om en instruktion bryter mot dataskyddslagen

Underbiträden och auktoriseringssystemet

Ett personuppgiftsbehandlare får inte anlita ett underpersonuppgiftsbehandlare utan den personuppgiftsbehandlarens godkännande. Ett specifikt förhandsgodkännande godkänner var och en individuellt, vilket fungerar för en liten stabil kedja men inte för en stor molntjänst. Generellt skriftligt godkännande tillåter personuppgiftsbehandlaren att lägga till eller ersätta underpersonuppgiftsbehandlare förutsatt att den informerar den personuppgiftsbehandlare om avsedda ändringar och tillåter denne att invända.

Nästan alla standardavtal för leverantörer erbjuder generell auktorisation, en lista och en uppsägningstid, så förhandlingen handlar om vad den uppsägningen är värd: en väg som inte är beroende av att du övervakar en webbsida, en period som är tillräckligt lång för att agera utifrån och en angiven konsekvens om du invänder, realistiskt sett uppsägning utan påföljd. Hur som helst måste personuppgiftsbehandlaren ålägga samma skyldigheter i följd och förbli ansvarig gentemot underpersonuppgiftsbehandlaren. I yttrande 22/2024 av den 9 oktober 2024 bekräftade EDPB att ansvarsskyldigheten sträcker sig till hela kedjan: den personuppgiftsansvarige bör kunna identifiera varje underpersonuppgiftsbehandlare och försäkra sig om att skyddsåtgärderna gäller hela tiden.

Säkerhetsskyldigheten, konkretiserad

”Personalbehandlaren ska genomföra lämpliga tekniska och organisatoriska åtgärder i enlighet med artikel 32 i GDPR” är en kliché: den säger ingenting och bevisar ingenting. En användbar bilaga anger kryptering under överföring och i vila samt hur nycklar hanteras; åtkomstkontroll, inklusive processer för anslutning, flyttning och avgång, och flerfaktorsautentisering; vad som loggas och hur länge; säkerhetskopieringsfrekvens och testad återställning; tidsramar för patchning och penetrationstester; de certifieringar som åberopas, med deras omfattning; och var data lagras och nås , inklusive supportpersonal.

Detta är bevismässigt viktigt. I sin dom av den 14 december 2023 i mål C-340/21 (Natsionalna agentsia za prihodite) fastslog domstolen att en säkerhetsincident inte i sig bevisar att åtgärderna var otillräckliga, utan att den registeransvarige har bevisbördan för att visa att de var lämpliga. En daterad bilaga är det beviset; en korshänvisning är det inte.

Hjälp med registrerades rättigheter och anmälan av intrång

Båda skyldigheterna är tidsbundna och tidsfristerna ligger hos den registeransvarige. När det gäller den registrerades rättigheter måste den registeransvarige svara inom en månad, så "rimligt bistånd" utan tidsram innebär att du får bära förseningen. Åtgärda det: alla förfrågningar som leverantören får vidarebefordras inom ett angivet antal arbetsdagar och besvaras aldrig av den; ett fullständigt utdrag produceras i ett användbart format inom fem till tio arbetsdagar; och detta ingår i avgiften snarare än att utlösa en faktura.

Vid intrång måste den registeransvarige anmäla incidenter till Autoriteit Persoonsgegevens utan onödigt dröjsmål och, där så är möjligt, inom 72 timmar efter att ha blivit medveten om detta, enligt artikel 33 i GDPR. Konkretisera registerförarens skyldighet: anmälan inom 24 timmar till en namngiven kontaktperson med en väg utanför öppettider, med ett definierat minimiinnehåll även i de fall då fakta är ofullständiga; samarbete med forensiska experter; och ett förbud mot att anmäla myndigheten eller de registrerade utan ditt godkännande. Organisationer som omfattas av detta rapporterar också incidenter till sin CSIRT enligt den nederländska Cyberbeveiligingswet, som implementerar NIS2-direktivet och har gällt sedan den 15 augusti 2026.

Revisionsrättigheter och hur de förhandlas fram

Artikel 28 i GDPR kräver att personuppgiftsbiträdet både tillhandahåller den information som behövs för att visa efterlevnad och att det tillåter och bidrar till revisioner, inklusive inspektioner, av den personuppgiftsansvarige eller en revisor som denne utser. En klausul som endast erbjuder "vår senaste certifiering" är inte tillräcklig. Den kompromiss som de flesta nederländska förhandlingar når: en årlig revisionsrapport som en självklarhet, med dess omfattningsdokument; en dokumenterad revision en gång om året, plus ytterligare en revision efter en incident som påverkar dina uppgifter eller på begäran av en tillsynsmyndighet; trettio dagars varsel; omfattning begränsad till dina tjänster; en revisor som inte är en konkurrent; och kostnader som du bär om inte väsentlig bristande efterlevnad konstateras.

Retur eller radering i slutet

Valet är den registeransvariges, och avtalet bör ange det snarare än att reservera det för leverantören. Specificera exportformat, tidsfrist, vanligtvis trettio dagar från uppsägning, skriftlig bekräftelse på radering och hur säkerhetskopior hanteras, vilket realistiskt sett innebär att data finns kvar i en dokumenterad cykel, skyddade och oanvända, tills de skrivs över. Kom överens om utträdesassistans och priser i förväg, och uteslut all rätt att hålla inne data på grund av omtvistade avgifter.

Ansvar, ersättningar och GDPR:s egna ansvarsregler

Artikel 82 i GDPR ger en registrerad rätt till ersättning för materiell och ideell skada. En registeransvarig är ansvarig för skada som orsakats av behandling som strider mot förordningen; en registerförare är ansvarig om denne inte har uppfyllt skyldigheter som specifikt riktas mot registerförare, eller har agerat utanför eller i strid med lagliga instruktioner. Om båda är inblandade i samma behandling kan var och en hållas ansvarig för hela skadan, med regressrätt i efterhand. Den exponeringen kan inte avtalas bort; avtalet fördelar den interna andelen. Böter är separata: överträdelser av artikel 28 i GDPR faller inom den lägre klassificeringsklassen i artikel 83 i GDPR.

  • Standardvillkor begränsar ansvaret till en multipel av avgifter och exkluderar "indirekta och följdskador". Om myndighetsavgifter, anmälnings- och rättsmedicinska kostnader samt ersättning till registrerade faller inom det undantaget, är ersättningen dekorativ: lista dem som ersättningsgill direkt förlust.
  • Söka ett undantag, eller ett skärpt tak, för brott mot behandlingsavtalet, brott mot sekretess och avsiktligt eller vårdslöst brott.
  • En böter som ålagts dig kan inte bedömas som böter, men kan ersättas som förlust enligt en korrekt utformad ersättning. Holländska kollektiva talan enligt WAMCA-regimen gör aggregerade krav till en realistisk exponering, vilket talar mot ett hånfullt tak.

Internationella överföringar och standardklausuler

Om personuppgiftsbehandlaren, dess underpersonuppgiftsbehandlare eller dess supportpersonal kan komma åt uppgifterna från en plats utanför EES, gäller kapitel V i GDPR och ordningen för internationella dataöverföringar utöver artikel 28. Fjärråtkomst räknas, och det gäller även en supportdesk utomlands.

I avsaknad av ett beslut om adekvat skydd enligt artikel 45 i GDPR är det vanliga verktyget de standardavtalsklausuler som antogs genom kommissionens genomförandebeslut (EU) 2021/914 av den 4 juni 2021, enligt artikel 46 i GDPR. Två punkter missas regelbundet. Modulerna som täcker överföringar mellan registeransvariga och registerförare och mellan registerförare och underregisterförare uppfyller också kraven i artikel 28 i GDPR, så ett separat avtal om registerförare behövs inte för den delen, även om många avtal omfattar båda. Och efter domstolens dom av den 16 juli 2020 i mål C-311/18 (Schrems II) är undertecknandet inte slutet på saken: parterna måste bedöma om lagen och praxis i destinationslandet hindrar importören från att följa reglerna, och lägga till kompletterande åtgärder där de gör det. Dokumentera den bedömningen; EDPB:s rekommendationer nr 01/2020, antagna den 18 juni 2021, fastställer fortfarande tillvägagångssättet.

För Förenta staterna gäller fortfarande kommissionens beslut om adekvat skydd av den 10 juli 2023 för EU:s och Förenta staternas ram för dataskydd, men det hjälper endast om den specifika mottagaren aktivt självcertifierar sig för de relevanta datakategorierna, så verifiera certifieringen. Det överlevde sin första överklagan: tribunalen ogillade talan genom dom av den 3 september 2025 i mål T-553/23 (Latombe mot kommissionen). Ett överklagande lämnades in den 31 oktober 2025 som mål C-703/25 P och domstolen hade inte avslutat målet vid tidpunkten för denna sida år 2026. Adekvat skyddsbeslut har under tiden varken skjutits upp eller ändrats. Låt det inte bli en enda misslyckandepunkt: behåll klausulerna och en dokumenterad bedömning som en reserv och behandla det pågående överklagandet som en anledning att ha en snarare än en anledning att vänta. Autoriteit Persoonsgegevens bötfällde Uber med 290 miljoner euro genom beslut av den 22 juli 2024 för att ha överfört föraruppgifter till USA utan ett lämpligt överföringsverktyg efter att företaget hade slutat använda klausulerna. Uber uppgav att de avsåg att invända, men AP har inte publicerat något beslut om den invändningen, och böterna bör därför läsas som ett uttalande om tillsynsmyndighetens ståndpunkt snarare än ett etablerat prejudikat.

En lucka i verktygslådan är fortfarande öppen. Kommissionen har sagt att den förbereder ytterligare en uppsättning standardavtalsklausuler för importörer utanför EU vars behandling i sig är direkt föremål för GDPR enligt artikel 3 – den situation där 2021 års klausuler inte passar bra. Dessa klausuler hade inte antagits vid tidpunkten för denna sida år 2026, så för den konfigurationen måste bedömningen och skyddsåtgärderna byggas in i avtalet manuellt.

Är kommissionens klausuler mellan registeransvariga och registerförare obligatoriska?

Kommissionens genomförandebeslut (EU) 2021/915 av den 4 juni 2021 innehåller standardavtalsklausuler mellan personuppgiftsansvariga och personuppgiftsbiträden för användning inom EES, men det är valfritt att använda dem: parterna får förhandla fram sina egna avtal förutsatt att det innehåller allt som artikel 28 GDPR kräver. Klausulerna kan ingå i ett bredare avtal med ytterligare, icke-motsägelsefulla villkor, men får inte själva ändras, så anpassning sker i bilagorna. Skräddarsydda avtal och sektormodeller förblir den nederländska normen, vilket är acceptabelt förutsatt att innehållet finns där.

Verkställighet av Autoriteit Persoonsgegevens

AP har granskat detta direkt. De granskade de personuppgiftsavtal som används av 31 privata organisationer inom handel, hälso- och sjukvård, media, fritid och energi, och publicerade sina resultat 2020 under rubriken att "personuppgiftsavtalet" inte existerar. De fann att avtalen inte gjorde mycket mer än att citera förordningen, säkerhetstexter som noterade att en policy fanns utan att ange vad den krävde, och avtal som fortfarande utformades enligt den gamla nederländska dataskyddslagen.

I en utredning kan du förvänta dig att AP arbetar utifrån din registrering av behandlingsaktiviteter till avtalen med de leverantörer som nämns i den, sedan till säkerhetsbilagan, listan över underbiträden och överföringsdokumentationen, och sedan till bevis på att du gjorde något med dem: en oläst revisionsrapport är inte ett tillsynsförhållande. Även fel spelar roll, eftersom domstolen i mål C-683/21 bekräftade att böter kräver uppsåtlig eller oaktsam överträdelse. AP:s strategiska fokus för 2026 till 2028 omfattar massövervakning, artificiell intelligens och digital motståndskraft, där det sistnämnda uttryckligen inkluderar säkerhet i leveranskedjan.

En checklista för granskning av en leverantörs standardavtal för behandling av personuppgifter

  • Är rollerna rätt? Om leverantören är en oberoende personuppgiftsansvarig, skriv inte under något personuppgiftsbiträdesavtal alls.
  • Är bearbetningsbeskrivningen ifylld, eller en tom bilaga, och finns det något som tillåter bearbetning för leverantörens egen förbättring, analys eller modellträning?
  • Är säkerhetsåtgärderna bifogade och specifika, med namngivna certifieringar och deras omfattning?
  • Är listan över underbiträden tillgänglig, skickas meddelande till dig i förväg, får invändningar konsekvenser och är underbiträdena bundna efter varandra?
  • Ska överträdelse anmälas inom en fastställd kort tidsperiod, och är leverantören förhindrad från att själv anmäla till myndigheten?
  • Är tidsfristerna för begäran om data från den registrerade fastställda och inom avgiften, och finns det en verklig granskningsrätt snarare än bara ett intyg?
  • Är det upp till dig att välja borttagning eller retur, med format, deadline och säkerhetskopiering?
  • Var lagras och nås informationen, och finns rätt överföringsverktyg på plats för varje etapp?
  • Ger taket och undantaget för indirekt förlust ersättningen ett verkligt innehåll, och finns det en intern ägare och ett granskningsdatum?

Law & More utarbetar, granskar och förhandlar bearbetningsavtal för nederländska och internationella företag från Eindhoven och Amsterdam, och ger råd om registeransvarigas och registerförarens roller, överföringar utanför EES och utredningar av Autoriteit Persoonsgegevens.

Krävs ett personuppgiftsavtal mellan två koncernbolag?

Ja, om de är separata juridiska enheter och den ena behandlar personuppgifter för den andras räkning. Att tillhöra samma grupp spelar ingen roll. Grupper använder vanligtvis ett koncerninternt ramverk som täcker alla enheter, med scheman per tjänst. När enheter behandlar för sina egna ändamål är de separata personuppgiftsansvariga och ett annat instrument är lämpligt.

Måste avtalet vara på nederländska?

Nej. Det finns inget språkkrav, och engelskspråkiga avtal är helt normalt i nederländsk praxis. Om operativa team eller ett företagsråd läser det, är en nederländsk version till hjälp, och där båda finns bör du ange vilken som har företräde. Autoriteit Persoonsgegevens accepterar engelska i den mesta korrespondensen, men inte alltid.

Vår leverantör vägrar att förhandla om sina standardvillkor. Vilka alternativ har vi?

Du förblir ansvarig oavsett. Bedöm om villkoren faktiskt uppfyller artikel 28 i GDPR; många stora leverantörers villkor gör det, och de verkliga luckorna är kommersiella, såsom tak och revisionens omfattning. Dokumentera bedömningen och den kvarvarande risken, sök eftergifter i bilagorna snarare än i själva dokumentet, och dokumentera beslutet.

Behöver vi ett separat personuppgiftsbiträdesavtal om vi har undertecknat standardavtalsklausulerna?

Vanligtvis inte för den relationen. Överföringsklausulerna som antogs 2021 för överföringar från personuppgiftsansvarig till personuppgiftsbehandlare och från personuppgiftsbehandlare till underpersonuppgiftsbehandlare utformades för att även täcka kraven i artikel 28 i GDPR, och att lägga ett separat avtal ovanpå skapar motstridiga villkor. Om du behåller båda, inkludera en prioritetsordning och kontrollera att bilagorna är konsekventa.

Vad händer om vi inte har något personuppgiftsbiträdesavtal alls?

Frånvaron är i sig en överträdelse av artikel 28 GDPR av båda parter, straffbar enligt den lägre bötesskalan i artikel 83 GDPR, och bland de första sakerna som en tillsynsmyndighet kontrollerar. Det lämnar dig också utan avtalsrättslig grund gällande säkerhet, anmälan av intrång, revisioner och radering, och utan regressrätt om leverantören orsakar skada som du måste ersätta.

Behöver du juridisk hjälp?

Kontakt Law & More för expertrådgivning i dina juridiska frågor. Vårt flerspråkiga team är redo att hjälpa dig.

Relaterade artiklar

Företag över hela Nederländerna använder i allt högre grad AI-verktyg för att förbättra sin verksamhet. Många står inför

Den nederländska uppförandekoden för meddelanden och borttagning är en självreglerande kod enligt vilken webbhotellleverantörer, åtkomst

En misstänkt i Nederländerna är inte skyldig att svara på frågor. Artikel 29 i

Utforska nederländska dataskyddslagar för att förstå deras betydelse, tillämpningar och nyckelbegrepp för individer

Cybersäkerhet är inte längre bara en teknisk fråga för nederländska företag; det är en uppsättning

Om ditt företag är beroende av programvara som du inte har skrivit, är du beroende av företaget.

Håll dig uppdaterad om nederländsk lag

Prenumerera på vårt nyhetsbrev för de senaste juridiska insikterna, regeluppdateringarna och praktiska råd.