image

AP deelt aanbevelingen voor een sterke verwerkersovereenkomst bij een cyberaanval

woensdag 12 november 2025, 10:25 door Redactie, 7 reacties

Veel organisaties beschikken niet over een sterke verwerkersovereenkomst bij een cyberaanval, waarschuwt de Autoriteit Persoonsgegevens (AP). Het deelt daarom drie aanbevelingen die organisaties helpen bij het opstellen van een verwerkersovereenkomst.

Een verwerkersovereenkomst is een document dat afspraken omvat over het delen en gebruiken van persoonsgegevens. Organisaties die samenwerken met dienstverleners zijn vanuit de Algemene verordening gegevensbescherming (AVG) verplicht een dergelijke overeenkomst af te sluiten. Hierin leggen zij onder meer afspraken vast over cybersecurity en verantwoordelijkheden bij incidenten zoals datalekken.

De toezichthouder waarschuwt dat dienstverleners een aantrekkelijk doelwit zijn voor cyberaanvallen. Onder meer doordat dienstverleners vaak voor meerdere organisaties werken, waardoor veel data worden verwerkt. De schade na een aanval op een dienstverlener is volgens de AP vaak dan ook groot.

De AP onderzocht de rol van de verwerkersovereenkomst bij het afhandelen van vijf grote cyberaanvallen op dienstverleners. Deze aanvallen troffen samen ruim 1.250 organisaties en vermoedelijk 10,5 miljoen mensen. De AP vermoedt dat het ontbreken van goede verwerkersovereenkomsten ertoe heeft geleid dat de betrokken organisaties weinig grip hadden op het voorkomen en afhandelen van deze cyberaanvallen.

Op basis van dit onderzoek doet de toezichthouder een drietal aanbevelingen die organisaties en dienstverleners helpen de schade van cyberaanvallen in te perken:

Maak afspraken zo concreet mogelijk: afspraken moeten duidelijkheid geven over de taakverdeling en wederzijdse verwachtingen bij een datalek. Denk hierbij aan welke persoonsgegevens exact worden verwerkt, wat de contactpunten zijn bij een datalek, en wanneer en met welke inhoud de dienstverlener de organisatie moet informeren over een datalek.

Houd grip op de leveranciersketen: organisaties zijn zelf verantwoordelijk voor de persoonsgegevens van hun klanten, ook indien zij diensten uitbesteden aan dienstverleners. Organisaties moeten daarom zorgen dat zij grip houden op hun volledige leveranciersketen.

Geef prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten: onderhandel op tijd en zorgvuldig over afspraken. Herzie afspraken en bijlagen regelmatig, zodat deze blijven aansluiten op de praktijk. Zorg daarnaast voor voldoende bewustzijn en kennis over de AVG bij werknemers.

Reacties (7)
Gisteren, 11:00 door Anoniem
Een verwerkersovereenkomst regelt vooral wie waarvoor aansprakelijk is, maar beschermt niemand tegen een cyberaanval. Weer een regel die op papier goed klinkt, maar in de werkelijkheid nergens op slaat.
Gisteren, 12:30 door Anoniem
Door Anoniem: Een verwerkersovereenkomst regelt vooral wie waarvoor aansprakelijk is, maar beschermt niemand tegen een cyberaanval. Weer een regel die op papier goed klinkt, maar in de werkelijkheid nergens op slaat.

Het kan een organisatie (financieel) beschermen door vooraf goed vast te leggen hoe en wat. Een cyberaanval kan grote financiele gevolgen hebben en als jij als leverancier daarvoor aansprakelijk gesteld kan worden, dan kan dit zelfs het einde van je organisatie betekenen.
Gisteren, 13:12 door Anoniem
Door Anoniem: Een verwerkersovereenkomst regelt vooral wie waarvoor aansprakelijk is, maar beschermt niemand tegen een cyberaanval. Weer een regel die op papier goed klinkt, maar in de werkelijkheid nergens op slaat.
Inderdaad, alles draait om verantwoordelijkheden afschuifen en jezelf indekken.
Gisteren, 14:36 door Anoniem
Door Anoniem:
Door Anoniem: Een verwerkersovereenkomst regelt vooral wie waarvoor aansprakelijk is, maar beschermt niemand tegen een cyberaanval. Weer een regel die op papier goed klinkt, maar in de werkelijkheid nergens op slaat.
Inderdaad, alles draait om verantwoordelijkheden afschuifen en jezelf indekken.

Het hangt van de inhoud van de verwerkersovereenkomst af. Het is op zich mogelijk om een goede verwerkersovereenkomst op te stellen waardoor de verwerker zich wel twee keer zou bedenken alvorens "slordig" met gegevens om te springen.

Maar inderdaad, ik heb wel eens een verwerkersovereenkomst gezien waarin schriftelijk was vastgelegd dat niet de verwerker (Google) verantwoordelijk was voor de veiligheid van de gegevens, maar de verwerkingsverantwoordelijke zelf (een kleine Nederlandse organisatie met misschien drie of vier man personeel die in de verste verte geen idee had wat Google als verwerker allemaal met die gegevens deed). Er stond in de verwerkersovereenkomst ook dat Google de gegevens mocht delen met "filialen en partners" overal ter wereld.

Een toffe verwerkersovereenkomst was dat!
Door Anoniem:
Door Anoniem:
Door Anoniem: Een verwerkersovereenkomst regelt vooral wie waarvoor aansprakelijk is, maar beschermt niemand tegen een cyberaanval. Weer een regel die op papier goed klinkt, maar in de werkelijkheid nergens op slaat.
Inderdaad, alles draait om verantwoordelijkheden afschuifen en jezelf indekken.

Het hangt van de inhoud van de verwerkersovereenkomst af. Het is op zich mogelijk om een goede verwerkersovereenkomst op te stellen waardoor de verwerker zich wel twee keer zou bedenken alvorens "slordig" met gegevens om te springen.

Maar inderdaad, ik heb wel eens een verwerkersovereenkomst gezien waarin schriftelijk was vastgelegd dat niet de verwerker (Google) verantwoordelijk was voor de veiligheid van de gegevens, maar de verwerkingsverantwoordelijke zelf (een kleine Nederlandse organisatie met misschien drie of vier man personeel die in de verste verte geen idee had wat Google als verwerker allemaal met die gegevens deed). Er stond in de verwerkersovereenkomst ook dat Google de gegevens mocht delen met "filialen en partners" overal ter wereld.

Een toffe verwerkersovereenkomst was dat!

Dit laat zien dat de verwerkersovereenkomst vooral een resultaat is van de machtsverhoudingen tussen partijen. Zolang de AP alleen "aanbevelingen" doet, maar niet HANDHAAFT, hebben kleine partijen geen poot om op te staan tegenover giganten zoals Google. Die kleine partijen zullen dus bij het kruisje tekenen. Inclusief alle kleine lettertjes die de juristen van Google, Meta, AWS e.d. dan in zo'n verwerkerscontract stoppen.

Wat de AP nu doet, is aan de drie biggetjes "aanbevelen" om zomaar, midden in het open veld, streng toezicht te gaan houden op de grote boze wolf. Gaat dat werken? In mijn ogen is die aanbeveling niet erg realistisch.

De volgende vraag is dan of die aanbeveling überhaupt bedoeld is om realistisch te zijn, of dat het alleen een manier van de AP is om haar eigen imago te verbeteren.

Op bedrijven van het formaat Google, Meta of AWS zal deze "aanbeveling" weinig indruk maken.

M.J.
Gisteren, 17:53 door karma4
Door EersteEnigeEchte M.J. - EEEMJ:
Dit laat zien dat de verwerkersovereenkomst vooral een resultaat is van de machtsverhoudingen tussen partijen. Zolang de AP alleen "aanbevelingen" doet, maar niet HANDHAAFT, hebben kleine partijen geen poot om op te staan tegenover giganten zoals Google. Die kleine partijen zullen dus bij het kruisje tekenen. Inclusief alle kleine lettertjes die de juristen van Google, Meta, AWS e.d. dan in zo'n verwerkerscontract stoppen. ....
M.J.
Laten we eerst vaststellen dat de AVG geen almachtig iets voor een big brother instantie is. Dat dat bij de AP krampachtig geprobeerd wordt is niet best voor privacy en alle andere sociale zaken. hier geldt "schoenmaker blijf bij je leest".
De AP die den Haag en de EU gaat voorschijven hoe iets hoort is buiten alle proporties.
Een verwerkersovereenkomst en daar dan het dagelijks bestuur mee zien over te nemen, zoiets is onwettelijk.
Gisteren, 21:17 door Anoniem
Door karma4:
Laten we eerst vaststellen dat de AVG geen almachtig iets voor een big brother instantie is. Dat dat bij de AP krampachtig geprobeerd wordt is niet best voor privacy en alle andere sociale zaken. hier geldt "schoenmaker blijf bij je leest".
De AP die den Haag en de EU gaat voorschijven hoe iets hoort is buiten alle proporties.
Een verwerkersovereenkomst en daar dan het dagelijks bestuur mee zien over te nemen, zoiets is onwettelijk.
Oh. Ik dacht juist dat de AVG een almachtig iets voor een big brother instantie was. Vreemd. Zal me wel vergist hebben.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.