Ga naar hoofdinhoud
Terug naar kennisbank
Use case

Use case: Gemeente en verwerkersovereenkomsten

Gemeenten werken met tientallen tot honderden leveranciers die persoonsgegevens verwerken: van ICT-dienstverleners en salarisadministrateurs tot afvalinzamelaars en jeugdhulpaanbieders. Het beheren van alle verwerkersovereenkomsten is een grote uitdaging. Dit praktijkvoorbeeld laat zien hoe een middelgrote gemeente dit aanpakt.

28 maart 20267 min leestijd

De situatie

Een middelgrote Nederlandse gemeente (circa 60.000 inwoners) werkt met meer dan 120 externe leveranciers die in enige vorm persoonsgegevens verwerken. Denk aan:

  • ICT-leveranciers: het zaaksysteem, het financiele systeem, de website, clouddiensten
  • Sociaal domein: jeugdzorgaanbieders, Wmo-aanbieders, schuldhulpverlening
  • Burgerzaken: drukkerijen voor paspoorten, GBA-systeem, begraafplaatsadministratie
  • Facilitair: salarisadministratie, arbo-dienst, beveiliging, schoonmaak
  • Openbare ruimte: afvalinzameling, camera-systemen, parkeerhandhaving

De uitdagingen

Overzicht ontbreekt

Verwerkersovereenkomsten staan verspreid in e-mailboxen, gedeelde mappen en het contractbeheersysteem. Niemand heeft een compleet overzicht van welke overeenkomsten er zijn, wanneer ze verlopen en of ze inhoudelijk voldoen aan Art. 28.

Verouderde overeenkomsten

Veel verwerkersovereenkomsten zijn bij de invoering van de AVG in 2018 opgesteld en sindsdien niet meer herzien. De leveranciers zijn veranderd, subverwerkers zijn toegevoegd en beveiligingsnormen zijn verschoven.

Bijzondere persoonsgegevens

Gemeenten verwerken bijzondere persoonsgegevens in het sociaal domein (gezondheid, jeugdzorg) en via burgerzaken (biometrie). Dit verhoogt de eisen aan verwerkersovereenkomsten aanzienlijk.

Personele wisselingen

De privacyfunctionaris wisselt, afdelingshoofden gaan met pensioen, contractmanagers veranderen van functie. Kennis over bestaande afspraken gaat verloren.

De aanpak

Stap 1: Inventarisatie

De gemeente inventariseert alle externe partijen die persoonsgegevens verwerken. Per leverancier wordt vastgelegd: welke gegevens, van welke betrokkenen, op welke rechtsgrondslag en of er een verwerkersovereenkomst is.

Stap 2: Centraal beheer

Alle verwerkersovereenkomsten worden gecentraliseerd in een tool als DPAkit. Per leverancier worden verloopdatums, contactpersonen, subverwerkerlijsten en beveiligingscertificaten vastgelegd.

Stap 3: Herziening en vernieuwing

Verouderde overeenkomsten worden herzien. De gemeente genereert nieuwe verwerkersovereenkomsten die voldoen aan alle Art. 28-vereisten en stuurt deze ter ondertekening naar leveranciers via het platform.

Stap 4: Lopend beheer

Automatische herinneringen voor verlengingen. Subverwerkerswijzigingen worden gemonitord. Beveiligingscertificaten (ISO 27001, NEN 7510) worden bewaard in de digitale kluis met verloopmeldingen.

Het resultaat

  • Volledig overzicht van alle 120+ leveranciers en hun verwerkersovereenkomsten
  • Geen verouderde of ontbrekende overeenkomsten meer
  • Auditklaar: de gemeente kan in minuten een compleet overzicht presenteren aan de FG, het college of een auditor
  • Minder afhankelijkheid van individuele medewerkers: alles staat centraal gedocumenteerd
  • Betere controle over subverwerkers en gegevensdoorgifte

Lessons learned

  • Begin met de leveranciers die de meest gevoelige gegevens verwerken (sociaal domein, burgerzaken)
  • Betrek alle afdelingen bij de inventarisatie — elke afdeling heeft eigen leveranciers
  • Plan realistische doorlooptijden: 120 leveranciers reviewen kost maanden, niet weken
  • Maak duidelijke afspraken over wie verantwoordelijk is voor het bijhouden van het register
  • Investeer in een tool die het overzicht behoudt, ook bij personele wisselingen

Verwerkersovereenkomsten beheren als gemeente?

DPAkit is gebouwd voor organisaties met tientallen tot honderden leveranciers. Ideaal voor gemeenten en overheidsorganisaties.

Gratis starten