hello@newnorth.nl+31 (0) 85 401 31 62
/Journal

De verwerkersovereenkomst (DPA) in je trackingstack

NaslagPrivacy2023.01.30
Freek Kampen
Freek KampenMede-oprichter, New North Digital

Wat er in een verwerkersovereenkomst hoort, met wie je er een nodig hebt in je meetopstelling, en waar je hem bij Google vindt.

Wat een verwerkersovereenkomst is

Een verwerkersovereenkomst, in het Engels data processing agreement of DPA, is het contract tussen de partij die bepaalt waarom en hoe persoonsgegevens worden verwerkt en de partij die dat in opdracht uitvoert.

Jij bent de verwerkingsverantwoordelijke: jij besluit dat je bezoekersgedrag meet en waarvoor je dat gebruikt. De verwerker is de leverancier die de gegevens namens jou opslaat of bewerkt, zoals je analytics-, e-mail- of hostingpartij.

De AVG verplicht die overeenkomst zodra een verwerker persoonsgegevens voor je verwerkt. Wat hieronder staat is geen juridisch advies. De invulling verschilt per organisatie en per leverancier, en je jurist of functionaris gegevensbescherming heeft het laatste woord.

Wat erin hoort

  • Het onderwerp en doel. Waarvoor mag de verwerker de gegevens gebruiken, en waarvoor niet. Verwerken voor eigen doeleinden hoort daar niet bij.
  • De soort gegevens en de betrokkenen. Welke categorieën gegevens het betreft en om wie het gaat: bezoekers, klanten, sollicitanten.
  • De duur en de bewaartermijn. Hoe lang de verwerking loopt en wat er bij beëindiging met de gegevens gebeurt: teruggeven of wissen.
  • Beveiliging. Welke technische en organisatorische maatregelen de verwerker treft, zoals versleuteling, toegangsbeheer en logging.
  • Subverwerkers. Of de verwerker anderen mag inschakelen, hoe hij je daarover informeert en of je bezwaar kunt maken.
  • Doorgifte buiten de EER. Naar welke landen gegevens gaan en op welke grondslag dat gebeurt.
  • Datalekken. Binnen welke termijn de verwerker je informeert en welke informatie je dan krijgt, zodat jij je eigen meldplicht kunt halen.
  • Medewerking. Hulp bij verzoeken van betrokkenen, zoals inzage of verwijdering, en het recht om te controleren of de afspraken worden nagekomen.

Met wie je er een nodig hebt

Loop je meetopstelling van voren naar achteren af en noteer per partij wie wat ziet.

Google. Voor Analytics en Ads lopen de afspraken via de gegevensverwerkingsvoorwaarden die je in je accountinstellingen accepteert. In GA4 vind je dat onder Beheer, Accountinstellingen, bij de gegevensverwerkingsvoorwaarden, waar je ook de contactgegevens voor datalekmeldingen invult. In Google Ads staat het bij de accountinstellingen onder gegevensbescherming. Let op dat Google voor sommige diensten optreedt als verwerker en voor andere als zelfstandige verwerkingsverantwoordelijke. Lees per dienst welke rol geldt.

Je consent management platform. Dat slaat consentlogs op met een identifier en vaak een IP-adres. Daar hoort een overeenkomst bij.

De host van je server-side container. Bij een dienst als Stape of Taggrs draait de container op hun infrastructuur en passeren alle hits hun servers. Draai je zelf op Google Cloud Run, dan vallen die gegevens onder je Google Cloud-voorwaarden. Het verschil tussen die twee routes beschreven we in Cloud Run of Stape.

Je advertentieplatforms. Meta, Microsoft, LinkedIn, TikTok en Pinterest hebben elk eigen voorwaarden voor hun business tools. Bij sommige onderdelen ben je gezamenlijk verantwoordelijk in plaats van verantwoordelijke en verwerker.

Je e-mailtool, je CRM en je hostingpartij. Daar staan de gegevens waar het om gaat: namen, adressen, bestelgeschiedenis.

Je datawarehouse. BigQuery, Snowflake of wat je ook gebruikt, plus de partij die er dashboards op bouwt en het bureau dat toegang heeft. Wij horen in die lijst ook thuis.

Server-side haalt je rol niet weg

Een server-side container verandert de route, niet de bestemming. De hits gaan eerst naar jouw eigen subdomein en daarna alsnog naar Google, Meta of wie je ook aanstuurt.

Je wint er controle mee: je kunt velden strippen voordat ze doorgaan, IP-adressen inkorten en bepalen welk platform welk veld krijgt. Je verliest er geen enkele verplichting mee. Voor elke bestemming achter je container geldt dezelfde vraag als daarvoor: wie ontvangt wat, in welke rol, en waar staat dat vastgelegd.

De host van die container is er alleen bijgekomen.

Wat je hiermee doet

  • Maak een lijst van elke partij die via je site of je container gegevens ontvangt, inclusief de tools die iemand ooit los heeft toegevoegd.
  • Zoek per partij op waar de overeenkomst staat: een tekenbare bijlage, een accountinstelling die je aanvinkt, of onderdeel van de algemene voorwaarden.
  • Accepteer de gegevensverwerkingsvoorwaarden bij Google en vul de contactgegevens voor datalekmeldingen in, ook als het account jaren geleden is aangemaakt.
  • Vraag de lijst met subverwerkers op en kijk of daar partijen buiten de EER tussen zitten.
  • Leg de lijst naast je cookiebanner en je verwerkingsregister. Staat er een partij in de banner die nergens anders voorkomt, dan klopt er iets niet.
  • Laat de uitkomst door je jurist of functionaris gegevensbescherming beoordelen. Dit artikel is een checklist, geen advies.

Wil je hierover doorpraten?

Praten over jouw data?

Vertel ons over je stack, je doelen en de data die je nu mist.

Duurt 1 minuut