De situatie
Een middelgrote Nederlandse gemeente (circa 60.000 inwoners) werkt met meer dan 120 externe leveranciers die in enige vorm persoonsgegevens verwerken. Denk aan:
- ICT-leveranciers: het zaaksysteem, het financiele systeem, de website, clouddiensten
- Sociaal domein: jeugdzorgaanbieders, Wmo-aanbieders, schuldhulpverlening
- Burgerzaken: drukkerijen voor paspoorten, GBA-systeem, begraafplaatsadministratie
- Facilitair: salarisadministratie, arbo-dienst, beveiliging, schoonmaak
- Openbare ruimte: afvalinzameling, camera-systemen, parkeerhandhaving
De uitdagingen
Overzicht ontbreekt
Verwerkersovereenkomsten staan verspreid in e-mailboxen, gedeelde mappen en het contractbeheersysteem. Niemand heeft een compleet overzicht van welke overeenkomsten er zijn, wanneer ze verlopen en of ze inhoudelijk voldoen aan Art. 28.
Verouderde overeenkomsten
Veel verwerkersovereenkomsten zijn bij de invoering van de AVG in 2018 opgesteld en sindsdien niet meer herzien. De leveranciers zijn veranderd, subverwerkers zijn toegevoegd en beveiligingsnormen zijn verschoven.
Bijzondere persoonsgegevens
Gemeenten verwerken bijzondere persoonsgegevens in het sociaal domein (gezondheid, jeugdzorg) en via burgerzaken (biometrie). Dit verhoogt de eisen aan verwerkersovereenkomsten aanzienlijk.
Personele wisselingen
De privacyfunctionaris wisselt, afdelingshoofden gaan met pensioen, contractmanagers veranderen van functie. Kennis over bestaande afspraken gaat verloren.
De aanpak
Stap 1: Inventarisatie
De gemeente inventariseert alle externe partijen die persoonsgegevens verwerken. Per leverancier wordt vastgelegd: welke gegevens, van welke betrokkenen, op welke rechtsgrondslag en of er een verwerkersovereenkomst is.
Stap 2: Centraal beheer
Alle verwerkersovereenkomsten worden gecentraliseerd in een tool als DPAkit. Per leverancier worden verloopdatums, contactpersonen, subverwerkerlijsten en beveiligingscertificaten vastgelegd.
Stap 3: Herziening en vernieuwing
Verouderde overeenkomsten worden herzien. De gemeente genereert nieuwe verwerkersovereenkomsten die voldoen aan alle Art. 28-vereisten en stuurt deze ter ondertekening naar leveranciers via het platform.
Stap 4: Lopend beheer
Automatische herinneringen voor verlengingen. Subverwerkerswijzigingen worden gemonitord. Beveiligingscertificaten (ISO 27001, NEN 7510) worden bewaard in de digitale kluis met verloopmeldingen.
Het resultaat
- Volledig overzicht van alle 120+ leveranciers en hun verwerkersovereenkomsten
- Geen verouderde of ontbrekende overeenkomsten meer
- Auditklaar: de gemeente kan in minuten een compleet overzicht presenteren aan de FG, het college of een auditor
- Minder afhankelijkheid van individuele medewerkers: alles staat centraal gedocumenteerd
- Betere controle over subverwerkers en gegevensdoorgifte
Lessons learned
- Begin met de leveranciers die de meest gevoelige gegevens verwerken (sociaal domein, burgerzaken)
- Betrek alle afdelingen bij de inventarisatie — elke afdeling heeft eigen leveranciers
- Plan realistische doorlooptijden: 120 leveranciers reviewen kost maanden, niet weken
- Maak duidelijke afspraken over wie verantwoordelijk is voor het bijhouden van het register
- Investeer in een tool die het overzicht behoudt, ook bij personele wisselingen