Vergelijkingen

Subverwerkers bij SaaS beoordelen: waar let u op?

De EDPB beschrijft de rollen zo: een verwerkingsverantwoordelijke bepaalt de doeleinden en middelen van de verwerking, het hoe en waarom.

Subverwerker, verwerker of verwerkingsverantwoordelijke: eerst de rol bepalen

De EDPB beschrijft de rollen zo: een verwerkingsverantwoordelijke bepaalt de doeleinden en middelen van de verwerking, het hoe en waarom. Een verwerker verwerkt persoonsgegevens uitsluitend in opdracht van de verwerkingsverantwoordelijke en namens hem. Een subverwerker volgt de instructies van de verwerker en verwerkt namens die verwerker. Verwerker en subverwerker kunnen beide een rechtspersoon zijn: een bedrijf, een overheidsinstantie, een agentschap of een ander orgaan. Voor SaaS-beoordeling: is uw leverancier verwerker, dan zijn zijn onderaannemers subverwerker; bent u zelf verwerker, bijvoorbeeld voor uw eigen klant, dan moet u de inzet van subverwerkers regelen.

De Autoriteit Persoonsgegevens noemt drie situaties waarin u verwerkingsverantwoordelijke bent: u bepaalt dat bepaalde persoonsgegevens worden verwerkt, met welk doel en op welke manier; de wet geeft uw soort organisatie uitdrukkelijk de bevoegdheid of plicht om te verwerken; of dat volgt impliciet uit uw rol, zoals werkgevers die personeelsgegevens verwerken of verenigingen die ledenbestanden bijhouden. Verwerker bent u als u in opdracht van een andere organisatie verwerkt, de gegevens niet voor eigen doeleinden gebruikt en de verwerkingen alleen feitelijk uitvoert; u neemt niet de belangrijke beslissingen en draagt die verantwoordelijkheid dus niet. De AP wijst erop dat een verwerker zich volledig aan de instructies moet houden, maar dat dit iets anders is dan rechtstreeks onder gezag van de verwerkingsverantwoordelijke staan; gedetacheerd personeel valt bijvoorbeeld onder intern beheer bij de verwerkingsverantwoordelijke. Het onderscheid is bepalend omdat de AVG aan verwerkingsverantwoordelijken en verwerkers verschillende eisen stelt.

Waarom toegang tot persoonsgegevens de kern is, niet alleen opslag

Volgens SenS juristen is de kernvraag of de leverancier optreedt als verwerker. Het gaat daarbij niet zozeer om het feitelijke gebruik van de gegevens als wel om de mogelijkheid voor de leverancier om toegang te krijgen tot persoonsgegevens of deze te verwerken. Een leverancier die uitsluitend technische infrastructuur aanbiedt zonder toegang tot de data, is in principe geen verwerker. Zodra de leverancier betrokken is bij logging, support met inzage in data of het uitvoeren van analyses, is er wel sprake van verwerking en is een verwerkersovereenkomst verplicht. Voor de beoordeling van een subverwerker moet u nagaan welke technische mogelijkheden hij heeft om mee te kijken: logtoegang, supportaccounts, telemetrie of analysemodules.

Contractuele basis: verwerkersovereenkomst en schriftelijke instemming van de subverwerker

Op grond van artikel 28 AVG moet een verwerkingsverantwoordelijke een verwerkersovereenkomst sluiten met iedere partij die persoonsgegevens in zijn opdracht verwerkt; dat geldt ook voor SaaS-leveranciers van bijvoorbeeld CRM-systemen, HR-software en cloudgebaseerde administratie. De AP merkt op dat de gezagsverhouding tussen verwerkingsverantwoordelijke en verwerker kan blijken uit de schriftelijke afspraken die u maakt, bijvoorbeeld in de verwerkersovereenkomst.

Voor de laag daaronder werkt dezelfde verplichting door. In gepubliceerde verwerkersovereenkomsten, zoals de gegevensverwerkingsovereenkomst van Trimble TL Europe, wordt van een aangestelde subverwerker geëist dat hij schriftelijk instemt met de verwerking. Controleer bij het doornemen van de keten daarom niet alleen of u een verwerkersovereenkomst heeft, maar ook of de verplichtingen uit die overeenkomst doorwerken naar elke subverwerker die de leverancier inschakelt: geheimhouding, instructiegebonden verwerking, beveiliging en medewerking aan uw verzoeken. Ontbreekt die doorwerking, dan is er feitelijk geen contractuele basis voor de verwerking door de schakel onder uw leverancier.

Beoordelingspunten per subverwerker: waar let u concreet op?

Instructiegebondenheid en eigen gebruik. De subverwerker hoort uitsluitend volgens de instructies van de verwerker te handelen en de persoonsgegevens niet voor eigen doeleinden te gebruiken. Vraag na of de dienst waar u op intekent ook analytics, benchmarkrapportages, modeltraining of productverbetering meeneemt: dat zijn aanwijzingen dat de partij voor een deel eigen doeleinden nastreeft.

Beveiliging en datalekmelding. De AP stelt dat u een betrouwbare verwerker moet kiezen die aan de regels van de AVG voldoet en dat u voldoende zekerheid moet hebben dat die partij passende maatregelen treft. Leg vast wie een datalek meldt, hoe snel u wordt geïnformeerd als een subverwerker wordt getroffen, en welke feitelijke gegevens u daarvoor ontvangt, zodat u zelf uw meldplicht kunt nakomen.

Transparantie over verzameling, gebruik en opslag. Bij SaaS-diensten die gegevens van Europese gebruikers verwerken, moeten betrokkenen worden geïnformeerd over hoe hun gegevens worden verzameld, gebruikt en opgeslagen. Vraag de subverwerker om een concrete opsomming van de processtappen en opslaglocaties in plaats van een algemene beschrijving.

Ondersteuning van betrokkenenrechten. Betrokkenen hebben het recht hun gegevens te bekijken, te wijzigen, te verwijderen en de verwerking te beperken; SaaS-platforms worden geacht procedures en hulpmiddelen te bieden om die rechten uit te oefenen. Toets per subverwerker of export, correctie, verwijdering en het instellen van een verwerkingsbeperking technisch mogelijk zijn en binnen welke termijn, ook als de subverwerker gegevens in een back-up of logbestand heeft staan.

Checklist: Beoordelingspunten bij subverwerkers in SaaS

  • Instructiegebondenheid en geen eigen gebruikControleer of de subverwerker alleen op instructie van de verwerker handelt en geen gegevens voor eigen doeleinden gebruikt (bijv. analytics, benchmarkrapportages).
  • Beveiliging en datalekmeldingBepaal wie een datalek meldt, hoe snel u wordt geïnformeerd, en welke feitelijke gegevens u ontvangt om uw meldplicht te nakomen.
  • Transparantie over verzameling, gebruik en opslagVraag een concrete opsomming van processtappen en opslaglocaties in plaats van algemene beschrijvingen.
  • Ondersteuning van betrokkenenrechtenToets of export, correctie, verwijdering en beperking van verwerking technisch mogelijk zijn, ook in back-ups of logbestanden.

Risico op rolverschuiving en verborgen verwerkingen

De AP is duidelijk over de consequentie van eigen gebruik: verwerkt u persoonsgegevens buiten de opdracht van de andere organisatie, of verwerkt u ze voor eigen doeleinden, dan neemt u belangrijke beslissingen en bent u voor dat deel zelf verwerkingsverantwoordelijke, met alle eisen die daarvoor gelden. In een subverwerkingsketen betekent dat: gebruikt een subverwerker de data voor een eigen doel, dan dekt uw verwerkersovereenkomst dat stuk niet af en bent u afhankelijk van een partij waarop u geen instructiebevoegdheid heeft.

De grootste praktische risico's zitten in ketens die niet volledig inzichtelijk zijn. Als een leverancier subverwerkers mag toevoegen of wisselen zonder u daarover tijdig en concreet te informeren, kunt u niet beoordelen wat er met uw gegevens gebeurt, geen waarborgen toetsen en niet nagaan of gegevens naar een andere jurisdictie gaan. Nederland en de rest van de EU kennen daarbij een fors handhavingskader: de boetes onder de AVG lopen tot € 20 miljoen of 4% van de wereldwijde jaaromzet van het bedrijf, zo stelt PayPro Global in een overzicht van SaaS-compliance. Leg daarom vast welke partijen in de keten mogen worden ingezet, met welke functie, en wanneer u opnieuw moet worden geïnformeerd.

Risico's en voordelen van subverwerkers in SaaS

  • VoordelenEfficiëntere uitvoering van verwerking via gespecialiseerde partijen; schaalbaarheid en technische expertise.
  • NadelenRisico op rolverschuiving als subverwerker gegevens voor eigen doeleinden verwerkt; onzichtbare ketens zonder toezicht.

Maximale boetes onder AVG (Nederland/EU)

  • Maximale boete — € 20 miljoen of 4% van wereldwijde jaaromzet

Praktische aanpak voor SaaS-inkoop en leveranciersbeheer

Werk de rollen eerst uit voor u de dienst in gebruik neemt. Bepaal aan de hand van de criteria van de AP en de EDPB of u voor deze verwerking verwerkingsverantwoordelijke of verwerker bent, en of de leverancier in opdracht verwerkt. De praktische toets daarbij is de toegangsvraag: kan de leverancier technisch bij de persoonsgegevens, via logging, support, analyses of gegevensuitwisseling voor updates, licentiebeheer en foutopsporing? Zo ja, dan is er vrijwel altijd een verwerkingsrelatie en is een verwerkersovereenkomst op grond van artikel 28 AVG verplicht.

Stel daarna de contractketen en de waarborgen vast. Vraag een actuele lijst van subverwerkers met de rol van elke partij, controleer dat de verplichtingen uit uw verwerkersovereenkomst contractueel doorwerken naar die partijen, en leg schriftelijke instemming met de verwerking vast, zoals in gepubliceerde modelovereenkomsten gebeurt. Neem in die afspraken op: verwerking uitsluitend op instructie, verbod op eigen gebruik, beveiligingswaarborgen, een meldprocedure bij datalekken met concrete termijnen en contactpunten, en medewerking aan verzoeken van betrokkenen.

Ten slotte: houd de keten actueel. Neem een wijzigingsprocedure op voor het toevoegen of vervangen van subverwerkers, met een moment waarop u kunt reageren voordat de wijziging ingaat, en beoordeel bij elke wijziging opnieuw of de rolverdeling en de gemaakte afspraken nog kloppen. Zo voorkomt u dat een partij die buiten de opdracht of voor eigen doeleinden verwerkt, zelfstandig verwerkingsverantwoordelijke wordt op een stuk van uw gegevensstroom waar u geen zicht meer op heeft.

Praktische aanpak voor SaaS-inkoop en leveranciersbeheer

  1. 1. Rollen bepalenBepaal of u verwerkingsverantwoordelijke of verwerker bent, en of de leverancier in opdracht verwerkt (toegang tot gegevens? Ja/Nee?).
  2. 2. Contractketen vaststellenVraag actuele lijst van subverwerkers; controleer contractuele doorwerking van verplichtingen (beveiliging, geheimhouding, medewerking).
  3. 3. Waarborgen opnemenZorg voor schriftelijke instemming, meldprocedure bij datalekken, termijnen, contactpunten en ondersteuning van betrokkenenrechten.
  4. 4. Keten actueel houdenStel wijzigingsprocedure op voor toevoegen/vervangen van subverwerkers met reactiemoment en herbeoordeling per wijziging.

Meer uit Vergelijkingen

Prijsopbouw

Kosten van een software-exit: gegevens, contracten en overdracht

De kosten van een bedrijfsverkoop lopen sterk uiteen, maar liggen doorgaans tussen 5% en 15% van de verkoopprijs.

Handleidingen

Privacyrisico's van softwareleveranciers in kaart brengen

De AVG geldt sinds 25 mei 2018 in de hele EU voor iedereen die persoonsgegevens verwerkt: grote bedrijven, kleine ondernemers, de overheid en individuele personen (Autoriteit Persoonsgegevens).

Vergelijkingen

Beveiligingsfuncties van zakelijke hardware vergelijken

Zakelijke laptops en desktops onderscheiden zich van consumentenmodellen door geavanceerde beveiligingsfuncties die op consumentenapparaten grotendeels ontbreken, schrijft Dustin in zijn overzicht…