Niemand start een bedrijf om DPA's in te vullen. Maar als je websitegegevens verwerkt in de EU, zorgen vier kleine documenten ervoor dat alles blijft staan. Hier zijn ze, zonder het juridische jargon.
De vier documenten
| Document | Wat het is | Wanneer je het nodig hebt |
|---|---|---|
| Data Processing Agreement (DPA) | Contract met de vendor die namens jou persoonsgegevens verwerkt | Wanneer je welke tracking/analytics vendor dan ook gebruikt |
| Verwerkingsregister (Art. 30) | Interne lijst van welke gegevens je verwerkt en waarom | Als je personeel hebt of systematisch verwerkt — in de praktijk bijna elk bedrijf |
| Datalek-notificatieplan | Kort intern doc: wie doet wat als er gegevens lekken | Voordat je het nodig hebt, niet erna |
| Factuur + bewaartermijnen | Standaard facturatie, plus hoe lang je bezoekersgegevens bewaart | Lopend |
1. De DPA in één alinea
Een DPA is een contract dat zegt: "je verwerkt deze gegevens alleen voor de doeleinden die we hebben afgesproken, je verkoopt ze niet, je verwijdert ze als ik erom vraag, en je vertelt het me als er iets misgaat." Gerenommeerde vendors publiceren er een die je in twee klikken kunt downloaden. Als een vendor het moeilijk maakt, weet je genoeg.
Bewaar het getekende exemplaar op een plek waar je team het snel kan vinden. Als een inkoper van een klant ernaar vraagt, wil je een link klaar hebben staan, geen zoektocht moeten starten.
2. Verwerkingsregister (Art. 30)
Een lijst van één pagina met de zaken die jouw bedrijf doet met persoonsgegevens: nieuwsbrief, sales CRM, website analytics, salarisadministratie. Per item: het doel, de categorieën gegevens, wie ze ontvangt en hoe lang je ze bewaart. Saai, maar het allerbelangrijkste document als een toezichthouder ooit vragen stelt.
3. Datalek-notificatie — schrijf het voordat je het nodig hebt
Als er persoonsgegevens lekken, is de EU-vuistregel dat je de toezichthouder binnen 72 uur moet informeren. Je wilt het proces niet uitvinden in uur 71. Een "wie belt wie" formulier van één pagina is genoeg voor een klein team.
- Wie ontdekt → wie bevestigt → wie meldt (naam + telefoon)
- Waar de kopie van de DPA wordt bewaard
- Een kort sjabloon voor de beschrijving van het lek — vooraf ingevuld
Geen juridisch advies
Regels en drempels verschillen per land en situatie. Dit is een startpunt, geen vervanging voor een gesprek met je DPO of advocaat.
4. Facturatie en bewaartermijnen — het saaie maar belangrijke deel
Facturatie is standaard: BTW-ID, gespecificeerd abonnement, valuta. Bewaartermijnen is waar teams vaak de mist in gaan: ze stellen tracking in maar beslissen nooit hoe lang bezoekersgegevens blijven bestaan. Kies een termijn (12 maanden is een gangbare standaard), schrijf het op, vertel het je team.
In één zin
Teken de DPA, houd een Art. 30 lijst bij, schrijf een datalek-plan van één pagina en bepaal je bewaartermijn. Dat neemt 90% van de compliance-stress weg.
- Gerelateerd: [Is bezoekersidentificatie GDPR-compliant?](/blog/is-website-visitor-identification-gdpr-compliant)
- Gerelateerd: [De compliance-vragen van de CFO — beantwoord](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Gerelateerd: [Wat er in je privacybeleid moet staan](/blog/privacy-policy-paragraph-when-you-identify-companies)
Gepubliceerd door
lead.box Team
Meer artikelen
Zie lead.box in actie op je eigen verkeer
Start gratis — geen kaart, geen salesgesprek nodig. Of boek een rondleiding van 20 minuten als je liever hulp krijgt.
