Zodra iemand zich aanmeldt voor je cursus, verwerk je persoonsgegevens. Naam, e-mailadres, soms een werkgever en daarna voortgang en toetsresultaten. Dat laatste is gevoeliger dan mensen denken, want een gezakte toets zegt iets over iemands functioneren.
Onder de AVG ben jij daarvoor verantwoordelijk. Niet je leverancier. De leverancier is verwerker: hij bewerkt gegevens in jouw opdracht. Als er iets misgaat, is het jouw naam die in de brief aan de deelnemers staat. Dat is geen reden voor paniek, wel een reden om vier dingen te regelen.
1. Een verwerkersovereenkomst
Dit is geen formaliteit maar een verplichting uit artikel 28 van de AVG, dat voorschrijft dat de verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling die de verwerker aan de verwerkingsverantwoordelijke bindt. Elke serieuze leverancier heeft er een klaarliggen. Vraag erom voordat je tekent en niet erna, want daarna is je onderhandelingspositie weg.
Kijk in elk geval naar:
- Welke gegevens er worden verwerkt en waarvoor.
- Onderaannemers. Bijna elke dienst gebruikt anderen voor hosting, e-mail en video. Er hoort een lijst te zijn en je hoort bericht te krijgen als die verandert.
- Meldingstermijn bij een datalek. Jij moet een lek zonder onredelijke vertraging en uiterlijk 72 uur nadat je ervan kennis hebt genomen bij de Autoriteit Persoonsgegevens melden, tenzij het niet waarschijnlijk is dat het lek een risico oplevert. Dat staat in artikel 33 van de AVG. Dat lukt alleen als de leverancier jou sneller informeert. Staat er "onverwijld", vraag dan om een concreet aantal uren.
- Wat er bij het einde gebeurt. Worden gegevens teruggegeven, verwijderd en binnen welke termijn?
2. Weten waar de gegevens staan
Vraag in welk land de servers staan en welke onderaannemers erbij kunnen. Binnen de Europese Economische Ruimte is het eenvoudig. Daarbuiten heb je een grondslag nodig voor de doorgifte. Hoofdstuk V van de AVG noemt die grondslagen: een adequaatheidsbesluit van de Europese Commissie, passende waarborgen zoals modelcontractbepalingen of een van de uitzonderingen voor specifieke situaties.
Voor de Verenigde Staten geldt sinds 10 juli 2023 het EU-US Data Privacy Framework, een adequaatheidsbesluit waarmee doorgifte naar Amerikaanse bedrijven die zich onder dat kader hebben gecertificeerd is toegestaan. Dat besluit staat op de peildatum van dit artikel nog overeind. Tegelijk lopen er procedures bij de Europese rechter en zijn enkele Amerikaanse waarborgen waarop de Commissie zich baseerde sindsdien verzwakt. Het is dus geen kwestie die je een keer afvinkt. Controleer de stand zelf via de vindplaatsen onderaan dit artikel.
Praktisch betekent dat: vraag of de leverancier zelf of zijn onderaannemer gecertificeerd is onder dat kader en vraag wat het alternatief is als het besluit zou vervallen. Een leverancier die daar een antwoord op heeft, heeft erover nagedacht. Is de doelgroep een overheid of de zorg, dan is opslag binnen Europa vaak gewoon een harde eis en is dit gesprek snel klaar.
3. Bepalen wie waarvoor verantwoordelijk is
Bij zakelijke opdrachten wordt dit vaak overgeslagen. Een bedrijf koopt jouw cursus in voor zijn medewerkers. Wie is dan verantwoordelijk voor de gegevens van die medewerkers?
Meestal is dat de opdrachtgever en ben jij verwerker voor hem terwijl het platform verwerker is voor jou. Dat betekent dat je zelf ook een verwerkersovereenkomst moet kunnen tekenen en dat je moet weten wat je daarin belooft. Vraag je opdrachtgever wat hij verwacht en spreek af wie de deelnemers informeert.
Let ook op wat je terugrapporteert. Een werkgever mag weten of iemand een verplichte scholing heeft afgerond. Of hij toetsresultaten per vraag mag zien, is een andere vraag. Spreek af welk detailniveau je levert en houd je daaraan.
4. Niet meer bewaren dan nodig
Bewaartermijnen zijn de makkelijkste manier om je risico te verkleinen. Hoe minder je bewaart, hoe minder er kan uitlekken.
Bepaal per soort gegeven hoe lang je het nodig hebt. Je administratie moet je zeven jaar bewaren voor de Belastingdienst, een termijn die volgt uit de Algemene wet inzake rijksbelastingen. Een bewijs van verplichte scholing bewaar je zolang het geldig is en meestal iets langer. Voortgangsgegevens van een cursus die twee jaar geleden is afgelopen, hebben zelden nog een doel.
Vraag daarna of het platform dat kan uitvoeren. Kun je accounts na een periode automatisch laten verwijderen of anonimiseren en blijft de afronding dan wel bewaard als bewijs? Dat is precies het soort vraag waarop je in een demo geen antwoord krijgt en die je dus schriftelijk stelt.
Wat je aan je deelnemers vertelt
Je hebt een privacyverklaring nodig waarin staat welke gegevens je verwerkt, waarom, hoe lang en met wie je ze deelt. Noem daarin ook je leverancier als verwerker. Verwijs ernaar op het inschrijfformulier, niet alleen in de voettekst.
Vraag geen gegevens die je niet gebruikt. Een geboortedatum, een telefoonnummer of een adres zijn vaak overbodig bij een online cursus. Wat je niet vraagt, kun je niet kwijtraken.
De vragen die je stelt
- Krijg ik een verwerkersovereenkomst en mag ik die vooraf zien?
- In welke landen staan de gegevens en welke onderaannemers worden gebruikt?
- Binnen hoeveel uur informeert u mij bij een datalek?
- Kan ik bewaartermijnen instellen en accounts geautomatiseerd opschonen?
- Wat gebeurt er met mijn gegevens na afloop van het contract?
Die vragen horen bij de vaste lijst uit vragen aan een leverancier. Ze staan ook in de uitkomst van de keuzehulp, want ze gelden voor iedereen. Dit artikel is een uitleg en geen juridisch advies. Voor een concrete situatie, zeker in de zorg of bij de overheid, laat je je stukken door een jurist lezen.
Vindplaatsen
Gecontroleerd op 6 september 2026. Wetgeving en besluiten veranderen, dus kijk bij de bron zelf wat de stand op dat moment is.
- Verwerkersovereenkomst en de eisen daaraan: artikel 28 van de Algemene verordening gegevensbescherming, Verordening (EU) 2016/679, geconsolideerde tekst op EUR-Lex.
- Melden van een datalek binnen 72 uur: artikel 33 van diezelfde verordening, met de praktische uitleg van de toezichthouder op autoriteitpersoonsgegevens.nl.
- Wat er in een verwerkersovereenkomst hoort te staan, in de woorden van de toezichthouder: Verwerkersovereenkomst.
- Doorgifte buiten de Europese Economische Ruimte: hoofdstuk V van de verordening, artikelen 44 tot en met 49.
- EU-US Data Privacy Framework: Uitvoeringsbesluit (EU) 2023/1795 van de Commissie van 10 juli 2023, op EUR-Lex. De Commissie houdt de stand van zaken bij op haar pagina over gegevensdoorgifte tussen de EU en de VS.
- Bewaartermijn van zeven jaar voor de administratie: artikel 52, vierde lid, van de Algemene wet inzake rijksbelastingen.