EC publiceert standaard verwerkersovereenkomst en modelcontracten internationale uitwisseling persoonsgegevens

4 juni 2021
De Europese Commissie heeft vandaag twee modelcontracten gepubliceerd: een standaard verwerkersovereenkomst en nieuwe modelcontracten voor de uitwisseling van persoonsgegevens.
Mark Jansen
Mark Jansen
Advocaat - Associate Partner
In dit artikel

De Europese Commissie heeft vandaag twee modelcontracten gepubliceerd: een standaard verwerkersovereenkomst en nieuwe modelcontracten voor de uitwisseling van persoonsgegevens.

Standaard verwerkersovereenkomst

De Europese Commissie heeft een verwerkersovereenkomst gepubliceerd waarmee aan de vereisten van artikel 28 lid 3 en lid 4 wordt voldaan. Anders gezegd: wie dit model hanteert zit per definitie goed.

Bij eerste lezing vallen een paar zaken op:

  • partijen kunnen eenvoudig later toetreden tot de overeenkomst;
  • er wordt verlangd dat de verwerkingen en de daarbij verwerkte persoonsgegevens worden gespecificeerd in de bijlage (veel leveranciersmodellen voldoen hier niet aan);
  • de beveiligingsmaatregelen moeten in de bijlage worden gespecificeerd (dus de verantwoordelijke bepaalt kennelijk), maar zodra er bijzondere persoonsgegevens worden verwerkt is het aan de verwerker om dan aanvullende maatregelen te treffen (en welke dan?);
  • er is ruimte voor redelijke flexibele inschakeling van subverwerkers en daarmee hoeven niet exact dezelfde, maar wel vergelijkbare afspraken te worden gemaakt;
  • er wordt niets geregeld over (aanvullende) kosten;
  • er wordt niets geregeld over aansprakelijkheid (dus kennelijk geldt hier 'gewoon' de hoofdovereenkomst).

Al met al verwacht ik vooral dat het bestaan van deze standaard in onderhandelingen wel eens een grote rol kan gaan spelen. Direct gebruik van het nieuwe model valt nog te bezien, daarvoor denk ik dat de belangen van partijen nog wat te ver uit elkaar liggen.

Nieuwe modelcontracten internationale doorgifte

Daarnaast publiceert de EC nieuwe modelcontracten voor internationale doorgifte. Deze nieuwe contracten zijn veel flexibeler dan de oude.

De nieuwe contracten bestaan, naast een generiek deel, in feite uit vier modules:

  1. doorgifte van verantwoordelijke naar verantwoordelijke;
  2. doorgifte van verantwoordelijke naar verwerker;
  3. doorgifte van (sub)verwerker naar (sub)verwerker;
  4. doorgifte van (sub)verwerker naar verantwoordelijke.

Met deze vier modules worden alle denkbare situaties van internationale doorgifte wel afgedekt. Er is hierdoor een veel minder grote noodzaak om met eigen variaties op bestaande modelcontracten aan de slag te gaan.

Verder sluiten de nieuwe contracten veel beter aan bij de AVG en de nieuwe verplichtingen die in de AVG staan (ten opzichte van de vorige wetgeving). Denk aan verplichtingen ter zake de documentatieplicht, aangescherpte verplichtingen inzake audits en controle, aangescherpte bepalingen inzake de rechten van betrokkene, aangescherpte bepalingen over de rol van de toezichthouder, etc.

Tegelijkertijd zit er ook wat meer flexibiliteit in, zoals de ruimte om zelf een rechts- en forumkeuze te maken (waar dit voorheen aan het exporterende land werd opgehangen).

Partijen hebben 18 maanden om over te stappen van oude naar nieuwe modelcontracten.

Let wel: modelcontracten zijn zeker niet altijd zaligmakend. Er zal altijd moeten worden getoetst in hoeverre het land van bestemming voldoet aan de eisen die worden gesteld in het Schrems II arrest.

Vragen, opmerkingen?

Heeft u vragen over verwerkersovereenkomsten of modelcontracten (standard contractual clauses) voor doorgifte van persoonsgegevens? Of andere vragen over privacyrecht? Neem gerust contact op.

Gerelateerd

Staat het aanbestedingsrecht in de weg aan soevereine ICT of data-soevereiniteit?

De afhankelijkheid van Big Tech en andere Amerikaanse leveranciers is zeer groot. Niet alleen worden veel producten en diensten uit de USA gebruikt, ook is...

Geen maatwerk verwacht, maar toch gekregen. Is er dan schade?

Er komt binnenkort vermoedelijk weer een interessante uitspraak aan bij de Hoge Raad over een IT-kwestie. De kwestie laat enerzijds zien dat IT-bedrijven niet...

De Digitale Omnibus: Gevolgen voor AVG, Data Act & AI Act

De Europese wetgever wil een streep door veel digitale regelgeving zetten. De Digitale Omnibus is in essentie een groot onderhoud van het Europese digitale...
Defensie en veiligheid - monitoring

Defensie & veiligheid: Verschillende aandachtspunten rondom extra investeringen in cyberveiligheid

Europabreed is onlangs besloten om tot 5% van het BBP in defensie en aanverwante sectoren te investeren. Er komt dus, stapsgewijs, zeer veel geld vrij in de...
Defensie en veiligheid - beveiligingscamera

Defensie & Veiligheid: investeren, innoveren en beschermen

Door toenemende geopolitieke spanningen hebben de NAVO landen recentelijk ingestemd met een nieuwe NAVO norm van 5% van het BBP. De Nederlandse defensie- en...

Gevangen in een Amerikaans Ecosysteem? Leveranciersafhankelijkheid in IT

Onze digitale infrastructuur draait grotendeels op Amerikaanse motoren. Van cloudopslag en e-mail tot bedrijfsapplicaties en beveiligingsoplossingen: de...
No posts found
Events

Aankomende online en live events

We delen diepgaande kennis en pragmatische inzichten over actuele onderwerpen in het vakgebied en de maatschappelijke thema's waar we dichtbij staan.

07
mei
2026
Webinar
Zorg & Sociaal domein
Zorginkoop: onderhandelingsruimte zorgaanbieders & kaders NZa (Zorgverzekeringswet)

Hoeveel ruimte heeft een zorgaanbieder binnen het kader van de Zorgverzekeringswet in de onderhandelingen met een zorgverzekeraar als de tarieven structureel onder druk staan? Welke regels stelt de NZa rond zorginkoop en kunnen zorgverzekeraars worden aangesproken voor het niet-naleven van de regels?

Aan de hand van concrete casus en recent gevoerde procedures geven we niet alleen een update van de laatste regelgeving en jurisprudentie, maar tevens een uniek kijkje achter de schermen.

Online
14.00 - 15.30
19
mei
2026
Seminar
Zorg & Sociaal domein
Flexibele personeelsinzet in de zorg: van strategie tot werkbare oplossingen

Hoe organiseert u als zorginstelling flexibele personeelsinzet die juridisch en fiscaal klopt? De druk op capaciteit en continuïteit groeit, terwijl de regels rond collegiale uitleen, het contracteren met uitzendbureaus, toelatingsvergunningen en btw meer aandacht vragen. Steeds meer zorginstellingen zoeken duurzame vormen van flexibiliteit, zoals regionale samenwerking, inzet van (buitenlandse) bemiddelings- en uitzendbureaus, vernieuwd werkgeverschap of het vergroten van interne mobiliteit. Tijdens deze kennissessie krijgt u inzicht in de belangrijkste strategische keuzes voor flexibele personeelsinzet, aangevuld met praktijkervaring uit onze multidisciplinaire begeleiding van samenwerkingen in de zorg. 

Arnhem
10:00 - 13:00
Liever een inhouse training op maat?

Wij organiseren ook events op maat. Van kleine tot grote groepen, we zorgen voor een inspirerende sessie afgestemd op uw wensen. Informeer naar de mogelijkheden.

Contact opnemen