Je hebt net een boete-onderzoek gelezen over een sportclub die persoonsgegevens van leden via drie verschillende cloudtools beheerde, zonder geldige verwerkersovereenkomsten. Je denkt: wij hebben dat toch geregeld? Maar als je doorvraagt, blijkt de ‘regeling’ een vinkje in de instellingen van Mailchimp en een PDF die niemand heeft gelezen. Voor verenigingen die contributie innen via een betaalplatform, een nieuwsbrief versturen en een ledenadministratietool gebruiken, is dat een bekend patroon. Wat er in die standaard-DPA’s ontbreekt, hoe je dat rechtzet en wat je doet als een leverancier niet meewerkt, lees je hieronder.

Wanneer ben jij als vereniging verwerkingsverantwoordelijke?

De korte test: bepaal jij waarom persoonsgegevens worden verzameld en hoe ze worden gebruikt? Dan ben jij de verwerkingsverantwoordelijke. Je vereniging verzamelt namen, adressen en betaalgegevens van leden omdat jij dat nodig vindt voor het ledenbestand. Een softwareleverancier voert dat alleen uit. Die leverancier is dan de verwerker, en jij bent verplicht om een verwerkersovereenkomst met hem te sluiten.

Geen verwerkersovereenkomst nodig als de andere partij zelf bepaalt wat hij met data doet, bijvoorbeeld een accountantskantoor dat zijn eigen verantwoordelijkheid draagt. Maar bij software die in opdracht van jouw vereniging draait, geldt de regel bijna altijd.

Ledenadministratiesoftware: de ‘DPA-knop’ schiet tekort

Tools als Sportlink, ClubCollect of een generieke CRM hebben vaak een knop waarmee je automatisch akkoord gaat met hun standaard verwerkersovereenkomst. Handig, maar controleer eerst of het volgende erin staat:

  • Een expliciete omschrijving van welke persoonsgegevens worden verwerkt en voor welk doel.
  • De locatie waar data wordt opgeslagen, bij voorkeur binnen de EER of met passende waarborgen.
  • Een lijst van subverwerkers (de partijen die de leverancier op zijn beurt inschakelt).
  • Een verplichting om jou te informeren als die subverwerkerlijst verandert.

Wat standaard ontbreekt bij verwerkersovereenkomsten voor ledenadministratie: een concrete bewaartermijn na opzegging van het contract. Veel tools bewaren ledengegevens nog maanden nadat jij bent overgestapt, zonder dat jij daar controle op hebt. Eis expliciet dat data binnen 30 dagen na contracteinde wordt verwijderd of teruggegeven in een exporteerbaar formaat.

Betaalplatforms: verwerker of zelfstandig verwerkingsverantwoordelijke?

Hier zit een veelgemaakte denkfout. Mollie, Stripe en PayPal zijn voor een deel van hun verwerking zelfstandig verwerkingsverantwoordelijke. Ze zijn wettelijk verplicht om betaalgegevens bij te houden voor fraude-opsporing en belastingdoeleinden. Voor dat deel hoef jij geen verwerkersovereenkomst te eisen, want zij bepalen zelf het doel.

Maar het deel waarbij jij de opdracht geeft, zoals het koppelen van een betaling aan een specifiek lid in jouw ledenadministratie, valt wel onder jouw verantwoordelijkheid. Controleer in de algemene voorwaarden van het platform of er een DPA beschikbaar is voor dat deel. Stripe biedt dit aan via hun Data Processing Addendum. Mollie heeft een vergelijkbaar document. Accepteer het document niet klakkeloos: controleer of subverwerkers worden vermeld.

Nieuwsbrieftools: subverwerkers en datalocatie zijn de kritieke punten

Mailchimp (Intuit), Brevo en MailerLite verwerken e-mailadressen en gedragsdata van jouw leden, zoals wie een mail opent of op een link klikt. Dat zijn persoonsgegevens. Jij bent verantwoordelijke, zij zijn verwerker.

Twee clausules die je altijd moet controleren voordat je op ‘accepteren’ klikt:

  • Subverwerkers. Mailchimp werkt met tientallen subverwerkers. Staat er in de DPA dat je 30 dagen van tevoren wordt geïnformeerd als er een nieuwe subverwerker wordt toegevoegd? Zo niet, dan heb je in feite geen zicht op wie jouw ledengegevens ziet.
  • Datalocatie. Mailchimp slaat data op in de VS. Dat is toegestaan onder aanvullende waarborgen, maar controleer of de DPA verwijst naar Standard Contractual Clauses (SCC’s). Zonder die verwijzing is de doorgifte naar de VS juridisch kwetsbaar.

MailerLite heeft servers in de EU en biedt een steviger DPA voor verenigingen die datalocatie belangrijk vinden. Als je twijfelt, is dat een praktisch argument om voor MailerLite te kiezen boven Mailchimp.

WhatsApp-groepen en ledenportalen: de grijze zone

Een WhatsApp-groep van het bestuur of een Discord-server voor leden is technisch gezien een verwerking van persoonsgegevens. Maar WhatsApp is geen verwerker in jouw opdracht. Meta bepaalt zelf hoe het data gebruikt. Je kunt geen verwerkersovereenkomst met Meta sluiten.

Wat betekent dat praktisch? Vermijd het opslaan van gevoelige ledengegevens, zoals medische informatie of betaaldetails, via WhatsApp of vergelijkbare consumentenplatforms. Gebruik voor communicatie waarbij persoonsgegevens een rol spelen liever een platform waarmee je wél een DPA kunt sluiten, zoals een besloten ledenportaal of een zakelijke chatoplossing.

De vijf clausules die ontbreken in negen van de tien standaard-DPA’s

Controleer elke verwerkersovereenkomst op deze vijf punten. Ontbreekt er een, dan moet je aanvullen of om een gewijzigde versie vragen.

  • Subverwerkerlijst met namen. Niet alleen ‘wij maken gebruik van subverwerkers’, maar een concrete lijst.
  • Bewaartermijn na contracteinde. Wanneer worden jouw gegevens precies verwijderd?
  • Datalekprocedure. De leverancier moet jou binnen 48 uur informeren na ontdekking van een lek, zodat jij aan de wettelijke meldplicht van 72 uur kunt voldoen.
  • Auditrecht. Jij hebt het recht om te controleren of de leverancier zich aan de afspraken houdt. Veel DPA’s schrappen dit recht of maken het onmogelijk duur.
  • Teruggave of verwijdering van data. In welk formaat krijg je data terug, en binnen welke termijn?

Stappenplan: zo vraag je een ontbrekende DPA op

Stap 1. Ga naar de website van de leverancier en zoek naar ‘Data Processing Agreement’, ‘DPA’ of ‘verwerkersovereenkomst’. Veel tools verstopten dit onder ‘Legal’ of ‘Privacy’.

Stap 2. Vind je geen DPA, stuur dan een e-mail naar de klantenservice. Gebruik een directe toon:

“Wij zijn een Nederlandse vereniging en verwerken persoonsgegevens van onze leden via uw platform. Op grond van de AVG zijn wij verplicht een verwerkersovereenkomst met u te sluiten. Kunt u ons dit document toesturen, of aangeven waar wij dit kunnen accepteren?”

Stap 3. Ontvang je een DPA, loop dan de vijf clausules hierboven langs. Ontbreekt er iets? Stuur een vervolgmail met het specifieke punt dat je wilt toevoegen of wijzigen.

Stap 4. Sla de definitieve, getekende of digitaal geaccepteerde DPA op in een vaste map, samen met de datum waarop je akkoord bent gegaan.

Wat als een leverancier weigert of geen DPA aanbiedt?

Kleine of buitenlandse tools werken soms simpelweg niet mee. Drie alternatieven:

  • Overstappen op een alternatief dat wél een DPA biedt. Voor e-mail is dat vaak mogelijk. Voor ledenadministratie zijn er meerdere Nederlandse aanbieders met goede documentatie.
  • De verwerking beperken. Sla geen persoonsgegevens op in die tool, maar gebruik hem alleen voor anonieme of geanonimiseerde taken.
  • Risicoafweging documenteren. Als geen van beide opties haalbaar is, leg dan in je verwerkersregister vast waarom je de tool toch gebruikt en welke risico’s je accepteert. Dit beschermt je bij een eventuele controle door de Autoriteit Persoonsgegevens.

Bijhouden wat je hebt afgesproken: een eenvoudig verwerkersregister

Je hoeft geen duur systeem. Een spreadsheet met deze kolommen is voldoende:

Leverancier Tool / dienst Type gegevens DPA aanwezig? Datum akkoord Opmerking
Sportlink Ledenadministratie Naam, adres, geboortedatum Ja 12-03-2026 Bewaartermijn nog navragen
Mollie Betaalplatform Naam, IBAN, betaalbedrag Ja (addendum) 05-01-2026 Deels zelf verwerkingsverantwoordelijke
MailerLite Nieuwsbrief E-mailadres, klikgedrag Ja 20-06-2026 Servers in EU, SCC aanwezig

Werk dit register bij als je een nieuwe tool aanschaft of als een leverancier zijn DPA aanpast. Dat is alles wat je nodig hebt om bij een controle aan te tonen dat je je verantwoordelijkheid serieus neemt.

De standaard-DPA die een ledenadministratietool, betaalplatform of nieuwsbrieftool je aanbiedt, mist bijna altijd minstens één clausule die de AVG verplicht stelt. Dat lost je niet op met een vinkje in de instellingen. Controleer de vijf kritieke punten, vraag schriftelijk om aanvulling en leg de uitkomst per tool vast in een spreadsheet. Meer is het niet, maar minder is ook niet genoeg.