Nesten alle selskaper som opererer i Nederland outsourcer noe som berører personopplysninger: lønn, hosting, CRM, markedsføring, rekruttering, support. Der en leverandør behandler personopplysninger etter dine instruksjoner, krever artikkel 28 i GDPR en skriftlig kontrakt, på nederlandsk en verwerkersovereenkomst . Denne veiledningen dekker når det er nødvendig, hva det må inneholde, hvordan den nederlandske tilsynsmyndigheten håndterer det, og hvordan de relevante klausulene forhandles.
Når en databehandleravtale er påkrevd, og når den ikke er det
Det kreves kun i én situasjon: der én part behandler personopplysninger på vegne av en annen. Den parten som bestemmer hvorfor og i hovedsak hvordan dataene behandles, er den behandlingsansvarlige; den parten som handler etter dens instruksjoner er databehandleren. Plikten går nedover i kjeden, så en databehandler som engasjerer en underdatabehandler må inngå tilsvarende avtale med denne. Det er ikke nødvendig der partene er uavhengige behandlingsansvarlige som hver forfølger sine egne formål, der de er felles behandlingsansvarlige, noe som i stedet krever en avtale i henhold til artikkel 26 i GDPR, eller der ingen personopplysninger er involvert.
Å signere en avtale med en part som faktisk er en uavhengig kontrollør er ikke ufarlig: det feilaktig angir hvem som er ansvarlig og skaper en illusjon av instruksjoner som ingen av partene kan overholde. Speilfeilen er like vanlig, der en leverandør som handler på egenhånd godtar instruksjonsvilkår som den ikke kan overholde.
Behandlingsansvarlig eller databehandler: hvordan skillet faktisk vurderes
Vurderingen er funksjonell, ikke formell: det kontrakten kaller partene er bevis, ikke svaret, og forskjellen mellom en behandlingsansvarlig og en databehandler er det første en tilsynsmyndighet tester. Referansepunktet er EDPBs retningslinjer 07/2020 om behandlingsansvarlig og databehandler, hvis endelige versjon ble vedtatt 7. juli 2021.
Formål og viktige midler
Den behandlingsansvarlige bestemmer formålene og de viktigste midlene: hvilke kategorier av data som behandles, om hvem, hvor lenge og til hvem de utleveres. Disse avgjørelsene er knyttet til lovlighet og nødvendighet og kan ikke delegeres. Ikke-essensielle midler, implementeringsdetaljene, kan overlates til leverandøren: hvilken programvare den kjører og hvordan den utformer kontrollene sine.
En organisasjon kan derfor være en behandlingsansvarlig selv om den aldri berører dataene. I sin dom av 5. desember 2023 i sak C-683/21 (Nacionalinis visuomenės sveikatos centras) slo EU-domstolen fast at en enhet som bestemmer formålene og midlene for behandling utført gjennom en app den hadde bestilt, var en behandlingsansvarlig, og at felles behandlingsansvar kan oppstå fra konvergerende beslutninger uten noen formell avtale. Motsatt behandles en databehandler som går utover instruksjoner om å behandle for egne formål av artikkel 28 i GDPR som en behandlingsansvarlig for den behandlingen.
Situasjonene som setter selskaper i fare
- Lønnsbyråer. Der byrået legger inn dataene du oppgir og utarbeider lønnsslipper, er det en databehandler. Der oppdraget omfatter uavhengig rådgivning og samsvarskontroller etter firmaets eget skjønn, behandler de nederlandske fagorganisasjonenes veiledning av 1. oktober 2019 for regnskapsførere, skatterådgivere og lønnsmedarbeidere det som en behandlingsansvarlig.
- Regnskapsførere og skatterådgivere. Lovpålagt revisjon, utarbeidelse av skattemeldinger og selvangivelse utføres under firmaets egne faglige og lovpålagte plikter, med uavhengig skjønn. Det peker mot behandlingsansvarligstatus, og en behandlingsavtale er da feil dokument.
- Markedsføringsbyråer. Et byrå som kjører en kampanje mot kundelisten din er en databehandler. En som bygger eller beriker målgrupper, eller driver annonseteknologi der plattformen setter rammene, har sine egne formål, og felles kontroll med plattformen er en reell mulighet.
- IT-leverandører, hosting og SaaS. Normalt databehandlere, men sjekk klausulen som forbeholder seg retten til å bruke «aggregerte» eller «bruksdata» til tjenesteforbedring, benchmarking eller modelltrening. I den grad det involverer personopplysninger, er det leverandørens eget formål og er behandlingsansvarlig for dem.
- Rekrutterere. Et byrå som vedlikeholder sin egen kandidatdatabase er behandlingsansvarlig for den. Behandling av navngitte søkere til den ledige stillingen din er vanligvis en blanding av to behandlingsansvarlige med begrenset behandling på instruksjoner imellom.
Felles kontroll og ordningen det krever i stedet
Der to parter i fellesskap fastsetter formål og midler, enten ved felles beslutning eller ved beslutninger som konvergerer og er uløselig knyttet sammen, krever artikkel 26 i GDPR en avtale snarere enn en behandlingsavtale. Den må transparent bestemme hvem som svarer de registrerte og hvem som håndterer transparensinformasjon, sikkerhet, varsel om brudd, konsekvensanalyser og overføringer. Hovedinnholdet må gjøres tilgjengelig for de registrerte, som kan utøve rettigheter mot begge parter slik partene har delt det opp, og den er verken bindende for Autoriteit Persoonsgegevens eller en domstol.
Det obligatoriske innholdet i henhold til art. 28 i GDPR
Avtalen må være skriftlig, inkludert elektronisk, og bindende for databehandleren. Art. 28 i GDPR setter en fast liste, og EDPB er eksplisitt på at det ikke er nok å gjengi forordningen i seg selv.
| Obligatorisk element | Hva kontrakten må angi |
|---|---|
| Beskrivelse av behandlingen | Innhold, varighet, art og formål, datatype, kategorier av registrerte og den behandlingsansvarliges rettigheter og plikter. Vanligvis vedlagt, og vanligvis for generisk |
| Dokumenterte instruksjoner | Behandling kun på grunnlag av den behandlingsansvarliges dokumenterte instruksjoner, inkludert overføringer. Se etter «som ellers tillatt i henhold til avtalen», som sluker regelen. |
| Konfidensialitet | Autoriserte personer som er bundet av taushetsplikt, kontraktsmessig eller ved lov; det bør også nå underdatabehandlerens ansatte |
| Trygghet | Tiltakene som kreves i henhold til art. 32 i GDPR. En kryssreferanse er verdiløs: legg til tiltakene ved. |
| Underbehandlere | Vilkårene for å engasjere en annen databehandler, og autorisasjonsordningen |
| Registrerte rettigheter | Passende tiltak for å hjelpe den behandlingsansvarlige med å svare på forespørsler; fastsette frister og bekrefte at det er innenfor gebyret |
| Sikkerhet, brudd, konsekvensanalyser | Bistand med sikkerhet, varsling til myndighet og registrerte, konsekvensutredninger og forhåndshøring |
| Sletting eller retur | Etter behandlingsansvarligs valg, sletting eller retur ved tjenestenes slutt, og sletting av kopier med mindre lagring er lovpålagt |
| Samsvarsinformasjon og revisjoner | Informasjonen som trengs for å demonstrere samsvar, og tillate og bidra til revisjoner |
| Ulovlige instruksjoner | Databehandleren informerer den behandlingsansvarlige dersom en instruksjon bryter med personvernlovgivningen. |
Underdatabehandlere og autorisasjonsordningen
En databehandler kan ikke engasjere en underdatabehandler uten den behandlingsansvarliges godkjenning. Spesifikk forhåndsgodkjenning godkjenner hver enkelt individuelt, noe som fungerer for en liten stabil kjede, men ikke for en stor skytjeneste. Generell skriftlig godkjenning lar databehandleren legge til eller erstatte underdatabehandlere, forutsatt at den informerer den behandlingsansvarlige om planlagte endringer og gir denne mulighet til å protestere.
Nesten alle standard leverandøravtaler tilbyr generell autorisasjon, en liste og en oppsigelsesfrist, så forhandlingene handler om hva dette oppsigelsesvarselet er verdt: en rute som ikke avhenger av at du overvåker en nettside, en periode som er lang nok til å handle ut fra, og en angitt konsekvens hvis du protesterer, realistisk sett oppsigelse uten straff. Uansett må databehandleren pålegge de samme forpliktelsene rygg mot rygg og forbli ansvarlig overfor underdatabehandleren. I uttalelse 22/2024 av 9. oktober 2024 bekreftet EDPB at ansvarligheten strekker seg til hele kjeden: den behandlingsansvarlige bør kunne identifisere hver underdatabehandler og forsikre seg om at sikkerhetstiltakene gjelder gjennomgående.
Sikkerhetsforpliktelsen, konkretisert
«Databasen skal implementere passende tekniske og organisatoriske tiltak i samsvar med art. 32 i GDPR» er en klisje: den forteller deg ingenting og beviser ingenting. Et brukbart tillegg angir kryptering under overføring og i ro, og hvordan nøkler administreres; tilgangskontroll, inkludert prosesser for tiltredelse, flytting og avgang, og flerfaktorautentisering; hva som logges og hvor lenge; sikkerhetskopieringsfrekvens og testet gjenoppretting; tidsrammer for oppdatering og penetrasjonstesting; sertifiseringene som er basert på, med deres omfang; og hvor data lagres og tilgås , inkludert støttepersonell.
Dette er bevismessig viktig. I sin dom av 14. desember 2023 i sak C-340/21 (Natsionalna agentsia za prihodite) slo EU-domstolen fast at en sikkerhetshendelse ikke i seg selv bekrefter at tiltakene var utilstrekkelige, men at den behandlingsansvarlige har bevisbyrden for at de var passende. Et datert vedlegg er det beviset; en kryssreferanse er ikke det.
Bistand med rettigheter for registrerte og varsling om brudd
Begge forpliktelsene er tidsstyrte, og fristene ligger hos den behandlingsansvarlige. Når det gjelder den registrertes rettigheter, må den behandlingsansvarlige svare innen én måned, så «rimelig bistand» uten tidsramme lar deg dekke forsinkelsen. Fiks det: enhver forespørsel leverandøren mottar videresendes innen et angitt antall virkedager og blir aldri besvart av den; et fullstendig utdrag produseres i et brukbart format innen fem til ti virkedager; og dette faller inn under gebyret i stedet for å utløse en faktura.
Ved brudd må den behandlingsansvarlige varsle Autoriteit Persoonsgegevens uten unødig forsinkelse og, der det er mulig, innen 72 timer etter at vedkommende ble oppmerksom på bruddet, i henhold til artikkel 33 i GDPR. Konkretiser databehandlerens plikt: varsling innen 24 timer til en navngitt kontaktperson med en rute utenom åpningstid, med et definert minimumsinnhold selv der fakta er ufullstendige; samarbeid med etterforskningsteamet; og et forbud mot å varsle myndigheten eller de registrerte uten din godkjenning. Organisasjoner som er omfattet av dette arbeidet, rapporterer også hendelser til sin CSIRT i henhold til den nederlandske Cyberbeveiligingswet, som implementerer NIS2-direktivet og har gjeldt siden 15. august 2026.
Revisjonsrettigheter og hvordan de forhandles
Art. 28 i GDPR krever at databehandleren både gjør tilgjengelig informasjonen som er nødvendig for å demonstrere samsvar, og at den tillater og bidrar til revisjoner, inkludert inspeksjoner, utført av den behandlingsansvarlige eller en revisor den bemyndiger. En klausul som kun tilbyr «vår siste sertifisering» er ikke tilstrekkelig. Kompromisset de fleste nederlandske forhandlinger når frem til: en årlig revisjonsrapport som en rettighet, med tilhørende omfangsdokument; en dokumentert revisjon én gang i året, pluss en ytterligere revisjon etter et brudd som påvirker dine data eller på forespørsel fra en tilsynsmyndighet; tretti dagers varsel; omfang begrenset til dine tjenester; en revisor som ikke er en konkurrent; og kostnader som dekkes av deg med mindre det oppdages vesentlig manglende samsvar.
Retur eller sletting på slutten
Valget er den behandlingsansvarliges, og kontrakten bør si det i stedet for å forbeholde det til leverandøren. Spesifiser eksportformat, frist, vanligvis tretti dager fra oppsigelse, skriftlig bekreftelse på sletting og hvordan sikkerhetskopier håndteres, noe som realistisk sett betyr at dataene forblir i en dokumentert syklus, beskyttet og ubrukt, inntil de overskrives. Avtal utgangsassistanse og priser på forhånd, og utelukk enhver rett til å holde tilbake data på grunn av omtvistede gebyrer.
Ansvar, erstatninger og GDPRs eget ansvarsregime
Art. 82 i GDPR gir en registrert rett til erstatning for materiell og ikke-materiell skade. En behandlingsansvarlig er ansvarlig for skade forårsaket av behandling som bryter med forordningen; en databehandler er ansvarlig dersom vedkommende ikke har overholdt forpliktelser rettet spesifikt mot databehandlere, eller har handlet utenfor eller i strid med lovlige instruksjoner. Der begge er involvert i samme behandling, kan hver av dem holdes ansvarlig for hele skaden, med regress i etterkant. Denne eksponeringen kan ikke kontraktsfestes bort; kontrakten fordeler den interne andelen. Bøter er separate: brudd på art. 28 i GDPR faller inn under den nedre terskelklassen i art. 83 i GDPR.
- Standardvilkår begrenser ansvar ved et multiplum av gebyrer og ekskluderer «indirekte og følgeskader». Hvis regulatoriske bøter, varslings- og rettsmedisinske kostnader og kompensasjon til registrerte faller inn under dette unntaket, er erstatningen dekorativ: oppgi dem som dekket direkte tap.
- Søk om et unntak, eller et skjerpet beløp, for brudd på behandlingsavtalen, brudd på taushetsplikten og forsettlig eller hensynsløst brudd.
- En bot som blir ilagt deg kan ikke overføres som bot, men kan dekkes som tap under en korrekt utformet erstatning. Nederlandske kollektive søksmål under WAMCA-regimet gjør aggregerte krav til en realistisk eksponering, noe som taler mot et latterlig tak.
Internasjonale overføringer og standardklausuler
Dersom databehandleren, dennes underdatabehandlere eller dennes støttepersonell har tilgang til dataene fra utenfor EØS, gjelder kapittel V i GDPR og ordningen for internasjonale dataoverføringer i tillegg til artikkel 28. Fjerntilgang teller, og det samme gjelder en støttedesk i utlandet.
Uten en tilstrekkelighetsbeslutning i henhold til artikkel 45 i GDPR, er det vanlige verktøyet standardkontraktsklausuler vedtatt ved Kommisjonens gjennomføringsbeslutning (EU) 2021/914 av 4. juni 2021, i henhold til artikkel 46 i GDPR. To punkter blir jevnlig oversett. Modulene som dekker overføringer fra behandlingsansvarlig til databehandler og fra databehandler til underdatabehandler, oppfyller også kravene i artikkel 28 i GDPR, så det er ikke nødvendig med en separat databehandleravtale for den delen, selv om mange kontrakter stabler begge deler. Og etter EU-domstolens dom av 16. juli 2020 i sak C-311/18 (Schrems II), er ikke signering slutten på det: partene må vurdere om lov og praksis i destinasjonslandet hindrer importøren i å overholde kravene, og legge til tilleggstiltak der de gjør det. Dokumenter denne vurderingen; EDPBs anbefalinger 01/2020, vedtatt 18. juni 2021, fastsetter fortsatt tilnærmingen.
For USA gjelder fortsatt Kommisjonens tilstrekkelighetsvedtak av 10. juli 2023 for EU-US Data Privacy Framework, men det hjelper bare der den spesifikke mottakeren aktivt selvsertifiserer for de relevante datakategoriene, så verifiser sertifiseringen. Den overlevde sin første utfordring: Retten avviste søksmålet ved dom av 3. september 2025 i sak T-553/23 (Latombe mot Kommisjonen). En anke ble inngitt 31. oktober 2025 som sak C-703/25 P, og domstolen hadde ikke avsluttet saken per datoen for denne siden i 2026. Tilstrekkelighetsvedtaket har i mellomtiden verken blitt suspendert eller endret. Ikke la det bli et enkeltstående feilpunkt: behold klausulene og en dokumentert vurdering som en reserve, og behandle den ventende anken som en grunn til å ha en snarere enn en grunn til å vente. Autoriteit Persoonsgegevens ila Uber en bot på 290 millioner euro ved avgjørelse av 22. juli 2024 for å ha overført sjåførdata til USA uten et passende overføringsverktøy etter at de hadde sluttet å bruke klausulene. Uber uttalte at de hadde til hensikt å protestere, AP har ikke publisert noen avgjørelse om denne innsigelsen, og boten bør derfor leses som en uttalelse om regulatorens posisjon snarere enn en fast presedens.
Det er fortsatt ett hull i verktøykassen. Kommisjonen har sagt at den utarbeider et ytterligere sett med standard kontraktsklausuler for importører utenfor EU hvis behandling i seg selv er direkte underlagt GDPR i henhold til artikkel 3 – situasjonen der 2021-klausulene ikke passer godt. Disse klausulene var ikke vedtatt per datoen for denne siden i 2026, så for den konfigurasjonen må vurderingen og sikkerhetstiltakene bygges inn i kontrakten manuelt.
Er Kommisjonens klausuler om behandlingsansvarlig og databehandler obligatoriske?
Kommisjonens gjennomføringsbeslutning (EU) 2021/915 av 4. juni 2021 inneholder standard kontraktsklausuler mellom behandlingsansvarlige og databehandlere for bruk innenfor EØS, men bruken av dem er valgfritt: partene kan forhandle sin egen kontrakt forutsatt at den inneholder alt som artikkel 28 i GDPR krever. Klausulene kan plasseres i en bredere kontrakt med ytterligere, ikke-motstridende vilkår, men kan ikke i seg selv endres, så tilpasning skjer i vedleggene. Skreddersydde avtaler og sektormodeller er fortsatt den nederlandske normen, noe som er akseptabelt forutsatt at innholdet er der.
Håndhevelse av Autoriteit Persoonsgegevens
AP har undersøkt dette direkte. De gjennomgikk behandlingsavtalene som brukes av 31 private organisasjoner innen handel, helsevesen, media, fritid og energi, og publiserte funnene sine i 2020 under overskriften at «behandlingsavtalen» ikke eksisterer. De fant avtaler som ikke gjorde mye mer enn å sitere forskriften, sikkerhetstekster som bemerket at det fantes en policy uten å si hva den krevde, og avtaler som fortsatt var utarbeidet under den gamle nederlandske personvernloven.
I en etterforskning kan du forvente at AP jobber ut fra din oversikt over behandlingsaktiviteter til kontraktene med leverandørene som er navngitt i den, deretter til sikkerhetsvedlegget, underdatabehandlerlisten og overføringsdokumentasjonen, og deretter til bevis på at du gjorde noe med dem: en ulest revisjonsrapport er ikke tilsyn. Feil spiller også en rolle, siden domstolen i sak C-683/21 bekreftet at en bot krever forsettlig eller uaktsom krenkelse. APs strategiske fokus for 2026 til 2028 dekker masseovervåking, kunstig intelligens og digital robusthet, der sistnevnte uttrykkelig inkluderer sikkerhet i forsyningskjeden.
En sjekkliste for gjennomgang av en leverandørs standard behandlingsavtale
- Er rollene riktige? Hvis leverandøren er en uavhengig behandlingsansvarlig, må du ikke signere en databehandleravtale i det hele tatt.
- Er behandlingsbeskrivelsen utfylt, eller et tomt vedlegg, og er det noe som tillater behandling for leverandørens egen forbedring, analyse eller modelltrening?
- Er sikkerhetstiltakene vedlagt og spesifikke, med navngitte sertifiseringer og deres omfang?
- Er listen over underdatabehandlere tilgjengelig, blir du varslet i forkant, har innsigelser konsekvenser, og er underdatabehandlere bundet sammen?
- Skal brudd varsles innen en fastsatt kort periode, og er leverandøren avskåret fra å varsle myndigheten selv?
- Er fristene for forespørsler fra den registrerte fastsatt og innenfor gebyret, og finnes det en reell revisjonsrett i stedet for bare en attest?
- Er det opp til deg å velge sletting eller retur, med format, frist og sikkerhetskopi?
- Hvor lagres og tilgås dataene, og er riktig overføringsverktøy på plass for hver etappe?
- Gir taket og unntak for indirekte tap erstatningen et reelt innhold, og finnes det en intern eier og en revisjonsdato?
Law & More utarbeider, gjennomgår og forhandler behandlingsavtaler for nederlandske og internasjonale bedrifter fra Eindhoven og Amsterdam, og gir råd om behandlingsansvarliges og databehandlerroller, overføringer utenfor EØS og undersøkelser utført av Autoriteit Persoonsgegevens.
Kreves det en databehandleravtale mellom to konsernselskaper?
Ja, hvis de er separate juridiske enheter og den ene behandler personopplysninger på vegne av den andre. Tilhørighet til samme gruppe spiller ingen rolle. Grupper bruker vanligvis ett konserninternt rammeverk som dekker alle enheter, med tidsplaner per tjeneste. Der enheter behandler for sine egne formål, er de separate behandlingsansvarlige, og et annet instrument er passende.
Må avtalen være på nederlandsk?
Nei. Det er ingen språkkrav, og engelskspråklige avtaler er helt normalt i nederlandsk praksis. Hvis operative team eller et samarbeidsutvalg leser den, hjelper en nederlandsk versjon, og der begge finnes, bør du oppgi hvilken som gjelder. Autoriteit Persoonsgegevens godtar engelsk i det meste av korrespondansen, men ikke alltid.
Leverandøren vår nekter å forhandle om standardvilkårene sine. Hvilke alternativer har vi?
Du forblir ansvarlig uansett. Vurder om vilkårene faktisk oppfyller artikkel 28 i GDPR. Mange store leverandørers vilkår gjør det, og de virkelige manglene er kommersielle, som for eksempel grenser og revisjonsomfang. Dokumenter vurderingen og den gjenværende risikoen, søk innrømmelser i vedleggene i stedet for hoveddelen, og registrer avgjørelsen.
Trenger vi en separat behandlingsavtale hvis vi har signert standardkontraktsklausulene?
Vanligvis ikke for det forholdet. Overføringsklausulene som ble vedtatt i 2021 for overføringer fra behandlingsansvarlig til databehandler og fra databehandler til underdatabehandler, ble også utformet for å dekke kravene i GDPR art. 28, og det å legge en separat avtale oppå skaper motstridende vilkår. Hvis du beholder begge, inkluder en prioritetsrekkefølge og sjekk at vedleggene er konsistente.
Hva skjer hvis vi ikke har noen databehandleravtale i det hele tatt?
Fraværet er i seg selv et brudd på artikkel 28 i GDPR fra begge parter, straffbart under den lavere botsrammen i artikkel 83 i GDPR, og blant de første tingene en tilsynsmyndighet kontrollerer. Det gir deg også uten kontraktsmessig grunnlag for sikkerhet, varsling av brudd, revisjoner og sletting, og uten regressrett hvis leverandøren forårsaker skade du må kompensere.

