Privacy & GDPR

Verwerkersovereenkomst voor e-mail: wat je moet weten

Een verwerkersovereenkomst voor e-mail is een schriftelijke afspraak tussen jou (de verwerkingsverantwoordelijke) en een partij die namens jou persoonsgegevens verwerkt (de verwerker), bijvoorbeeld een e-mailaanbieder. De GDPR kan zo'n overeenkomst verplichten wanneer een externe partij persoonsgegevens voor jou verwerkt. In deze overeenkomst leg je vast wat er met de gegevens mag gebeuren, hoe ze beveiligd worden en wat er bij een incident gebeurt. Hieronder lees je wat het precies is en wanneer je er een nodig hebt. Dit artikel is informatief en geen juridisch advies; raadpleeg bij twijfel een specialist.

Door het Mailflux-team Gepubliceerd op , bijgewerkt op

Wat is een verwerkersovereenkomst voor e-mail?

Een verwerkersovereenkomst (soms Engels: DPA, Data Processing Agreement) is een contract dat regelt hoe een verwerker met persoonsgegevens omgaat die hij namens jou verwerkt. De GDPR beschrijft in artikel 28 wat zo'n overeenkomst moet bevatten.

Het idee erachter is helder: verwerk je zelf persoonsgegevens en schakel je daarvoor een externe partij in, dan blijf jij verantwoordelijk voor wat er met die gegevens gebeurt. De verwerkersovereenkomst legt schriftelijk vast welke afspraken daarover gelden, zodat het niet bij losse beloftes blijft. Denk aan het doel van de verwerking, de beveiligingsmaatregelen, geheimhouding, en wat er gebeurt als de samenwerking stopt.

Waarom het ertoe doet

Voor wie met gegevens van klanten, patiënten of leden werkt, is dit geen formaliteit. Verwerk je persoonsgegevens en besteed je een deel daarvan uit, dan verwacht de GDPR dat je de afspraken netjes vastlegt. Zonder overeenkomst is moeilijk aan te tonen dat je zorgvuldig te werk gaat, en ligt de verantwoordelijkheid alsnog bij jou.

Er speelt ook een praktisch punt. Toezichthouders en klanten vragen er steeds vaker naar. Kun je laten zien dat je met je verwerkers afspraken op papier hebt staan, dan sta je sterker. "Dat hebben we mondeling geregeld" is een antwoord dat vragen oproept.

Belangrijk om te nuanceren: niet elke situatie vereist een verwerkersovereenkomst, en de precieze eisen hangen af van wie welke rol speelt. Dat maakt het maatwerk, en soms verstandig om even te laten toetsen.

Voor kleine organisaties is dit vaak een verwarrend punt. Je hoort dat je "een verwerkersovereenkomst moet hebben", maar zelden waarvoor precies. In de praktijk gaat het om de partijen die namens jou gegevens verwerken: denk aan een boekhoudpakket, een nieuwsbriefdienst of je e-mailaanbieder, afhankelijk van hoe je die gebruikt. Voor elk daarvan is de vraag apart of er een overeenkomst hoort te zijn. Overzicht houden over welke partijen dat zijn, is dan de eerste en belangrijkste stap.

Hoe het werkt

Om te bepalen of je er een nodig hebt, helpt het om de rollen uit elkaar te halen:

  1. Verwerkingsverantwoordelijke. Dat ben jij, als je bepaalt waarom en hoe persoonsgegevens worden verwerkt. Jij hebt de regie.
  2. Verwerker. Dat is een partij die persoonsgegevens verwerkt namens jou, volgens jouw instructies, zonder er zelf het doel van te bepalen.
  3. De afspraak. Verwerkt een externe partij gegevens namens jou, dan kan de GDPR een verwerkersovereenkomst vereisen. Daarin staan onder meer het onderwerp en doel, de soorten gegevens, de beveiligingsmaatregelen, geheimhouding, het inschakelen van subverwerkers, en wat er bij einde van de samenwerking gebeurt.

Of een e-mailaanbieder in jouw situatie als verwerker geldt, hangt af van hoe je de dienst gebruikt en welke gegevens erin verwerkt worden. Dat is precies het soort afweging waarvoor je bij twijfel een specialist raadpleegt. Wat "GDPR-conform" verder inhoudt, lees je in GDPR-conforme e-mail: wat betekent dat.

Waar je op moet letten

Een paar aandachtspunten en misverstanden:

  • Denken dat je altijd een verwerkersovereenkomst nodig hebt. Dat is niet zo. Het hangt af van de rollen en van wat er precies verwerkt wordt. Overhaast niets, maar negeer het ook niet.
  • De rollen door elkaar halen. Een partij is niet automatisch "verwerker". Soms is een dienstverlener zelf verwerkingsverantwoordelijke voor bepaalde gegevens. Die kwalificatie bepaalt welke afspraken passen.
  • Een standaardtekst blind ondertekenen. Een overeenkomst moet passen bij jouw situatie en de gegevens die je verwerkt. Lees wat erin staat, en check of de genoemde beveiliging en subverwerkers kloppen.
  • Denken dat de overeenkomst je werk overneemt. Papier alleen maakt je niet compliant. Je eigen werkwijze, beveiliging en zorgvuldigheid blijven meetellen. Zie ook de GDPR voor kleine organisaties.

Nogmaals: dit zijn algemene aandachtspunten, geen sluitend juridisch oordeel voor jouw situatie. Of en welke verwerkersovereenkomst je nodig hebt, is maatwerk; raadpleeg bij twijfel een specialist of de Belgische Gegevensbeschermingsautoriteit (GBA).

En bij Mailflux

Mailflux host je e-mail in Europa, GDPR-conform, op je eigen domein, met versleutelde verbindingen, filtering tegen spam, phishing en malware, automatische back-ups en optioneel tweestapsverificatie. Je inhoud wordt niet gescand voor advertenties. Dat is de technische en organisatorische basis waarop je verder bouwt.

Heb je voor jouw situatie een verwerkersovereenkomst nodig, of wil je weten welke afspraken mogelijk zijn? Neem dan gerust contact op met Mailflux, dan bekijken we samen wat er kan. Wat in jouw geval vereist is, blijft afhankelijk van je situatie en de rollen; raadpleeg bij twijfel een specialist. Meer over de hostingkant lees je in Europese e-mailhosting op je eigen domein.

Klaar om te starten?

Professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform. Vraag vrijblijvend je mailbox aan.

Aanvragen

FAQ

Veelgestelde vragen

Heb ik altijd een verwerkersovereenkomst nodig voor mijn e-mail?

Niet altijd. Het hangt af van de rollen en van wat er precies verwerkt wordt. Verwerkt een externe partij persoonsgegevens namens jou, dan kan de GDPR een overeenkomst vereisen. Wat in jouw geval geldt, is maatwerk; raadpleeg bij twijfel een specialist.

Wat moet er in een verwerkersovereenkomst staan?

De GDPR (artikel 28) noemt onder meer het onderwerp en doel van de verwerking, de soorten gegevens, de beveiligingsmaatregelen, geheimhouding, afspraken over subverwerkers en wat er bij einde van de samenwerking gebeurt. De precieze invulling hangt af van je situatie.

Biedt Mailflux een verwerkersovereenkomst aan?

Neem daarvoor contact op met Mailflux, dan bekijken we samen wat er voor jouw situatie mogelijk is. De basis, Europese GDPR-conforme hosting met versleutelde verbindingen, staat er in elk geval. Wat verder vereist is, is maatwerk; raadpleeg bij twijfel een specialist.

Wat is het verschil tussen een verwerker en een verwerkingsverantwoordelijke?

De verwerkingsverantwoordelijke bepaalt waarom en hoe persoonsgegevens worden verwerkt; dat ben jij, voor jouw eigen klanten of leden. Een verwerker verwerkt die gegevens namens jou, volgens jouw instructies. Wie welke rol heeft, bepaalt of en welke afspraken de GDPR verwacht.