Une verwerkersovereenkomst SaaS est le contrat de traitement des données (DPA) qu'un éditeur logiciel signe avec chaque client belge ou néerlandais pour respecter l'article 28 du RGPD, et son absence bloque littéralement des cycles de vente B2B aux Pays-Bas et en Belgique. Ce guide s'adresse aux éditeurs SaaS qui vendent déjà — ou veulent vendre — à des clients néerlandophones, où le terme local "verwerkersovereenkomst" remplace l'appellation française "contrat de sous-traitance RGPD" mais recouvre exactement les mêmes obligations juridiques.
- La verwerkersovereenkomst SaaS est obligatoire dès qu'un client traite des données personnelles via votre logiciel, sous peine de blocage contractuel.
- Lina rédige une verwerkersovereenkomst SaaS avec réponse d'un avocat en 30 minutes et livraison type sous 36 heures.
- Les modèles génériques téléchargés en ligne ratent presque toujours les clauses sous-traitants et les nuances belges/néerlandaises.
- 82% du travail de volume est traité par des agents IA chez Lina, la signature finale reste sous revue d'un avocat senior.
Pourquoi la verwerkersovereenkomst compte pour les éditeurs SaaS
Un acheteur néerlandais ou belge en 2026 exige quasi systématiquement une verwerkersovereenkomst signée avant de valider un abonnement SaaS, souvent au moment même où le service juridique interne du client bloque la facture. Le document DPA RGPD pour éditeurs de logiciels SaaS précise déjà les clauses de base attendues par ces clients — ce guide va plus loin sur ce qui change spécifiquement quand votre acheteur parle néerlandais.
La différence entre "DPA" et "verwerkersovereenkomst" n'est pas cosmétique. Les autorités de contrôle néerlandaise (AP) et belge (APD) partagent le même socle RGPD, mais leurs attentes documentaires diffèrent sur trois points concrets : la granularité de la liste des sous-traitants ultérieurs, la formulation des durées de conservation, et les modalités de notification en cas de violation de données. Un contrat rédigé uniquement en pensant "marché français" laisse ces trois points flous — et c'est exactement ce qu'un service achats néerlandais relève en premier lors de la revue.
Vérifiez d'abord si vous avez réellement besoin d'une verwerkersovereenkomst
Toute startup SaaS qui traite des données personnelles pour le compte d'un client (verwerkingsverantwoordelijke) est un verwerker au sens de l'article 28 RGPD, sans exception de taille ou de secteur.
- Vérifiez si votre logiciel stocke, indexe ou transmet des données personnelles de clients, prospects ou salariés du client final
- Confirmez que le client final, pas vous, décide des finalités du traitement — sinon vous êtes co-responsable, pas verwerker
- Identifiez les sous-traitants ultérieurs (hébergeur, service d'e-mailing, outil d'analytics) déjà en place
- Notez toute clause RGPD déjà présente dans vos CGV actuelles pour éviter les doublons contradictoires
Identifiez le rôle exact de votre SaaS dans la chaîne de traitement
La qualification verwerker vs. verwerkingsverantwoordelijke détermine qui rédige, qui signe et qui porte la responsabilité en cas de contrôle.
- Cartographiez chaque flux de données entre votre plateforme et celle du client
- Distinguez les données que vous traitez "pour" le client de celles que vous traitez "pour vous-même" (facturation, support)
- Documentez les cas où votre SaaS agit en co-responsable conjoint, notamment sur les fonctions d'analytics intégrées
- Alignez cette cartographie avec votre politique de confidentialité RGPD pour marketplaces si votre modèle inclut une place de marché
Listez précisément les traitements couverts par le contrat
Une verwerkersovereenkomst vague sur l'objet du traitement est le premier motif de rejet par un service achats néerlandais en 2026.
- Décrivez l'objet et la durée du traitement en une phrase vérifiable
- Listez les catégories de données concernées (identité, données de connexion, données de paiement)
- Précisez les catégories de personnes concernées (salariés du client, clients du client, prospects)
- Fixez une durée de conservation chiffrée, pas "tant que nécessaire"
Rédigez les clauses obligatoires de l'article 28
Le RGPD impose un contenu minimal non négociable, que le contrat s'appelle DPA, verwerkersovereenkomst ou contrat de sous-traitance.
- Obligations de confidentialité du personnel ayant accès aux données
- Mesures de sécurité techniques et organisationnelles (chiffrement, contrôle d'accès, journalisation)
- Conditions de recours à des sous-traitants ultérieurs, avec droit d'opposition du client
- Assistance au client pour répondre aux demandes des personnes concernées
- Suppression ou restitution des données à la fin du contrat
- Droit d'audit du client, avec modalités précises de notification
Faites relire le contrat par un avocat spécialisé SaaS avant envoi
À ce stade, rédiger seul devient risqué : une clause de sous-traitance ultérieure mal formulée expose l'éditeur à une rupture de contrat côté client, pas seulement à une amende RGPD. Lina propose une revue de la verwerkersovereenkomst SaaS par un avocat senior, avec un devis à prix fixe communiqué sous une heure et une réponse initiale en 30 minutes.
- Un avocat senior valide la conformité à l'article 28 et à la loi belge/néerlandaise applicable
- Les agents IA de Lina préparent la première version à partir de votre cartographie de traitements — 82% du volume de rédaction passe par eux
- La signature et la négociation finale restent sous revue humaine, jamais automatisées
- Le contrat de sous-traitance RGPD pour prestataires tech sert de base pour les clauses communes aux deux marchés
Adaptez le contrat à la juridiction précise du client
Un même modèle ne suffit pas pour un client à Amsterdam et un client à Anvers, même si les deux parlent néerlandais.
- Vérifiez la langue contractuelle exigée par le client (néerlandais, anglais ou bilingue)
- Ajustez la clause de loi applicable et de juridiction compétente
- Confirmez si le client exige une notification de violation en 24h au lieu des 72h RGPD par défaut
- Documentez les exigences sectorielles supplémentaires (santé, finance) propres au pays du client
Faites rédiger votre verwerkersovereenkomst SaaS
Devis à prix fixe sous une heure, avocat senior en revue finale.
Mettez en place un suivi de version et de signature
Une verwerkersovereenkomst signée en 2024 ou 2025 sans mise à jour des sous-traitants ultérieurs devient un risque contractuel silencieux en 2026.
- Centralisez une liste unique de sous-traitants ultérieurs, mise à jour à chaque nouvel outil ajouté
- Notifiez les clients avant tout changement de sous-traitant, pas après
- Archivez chaque version signée avec sa date et son périmètre exact
- Réexaminez le contrat à chaque changement de plan tarifaire ou de fonctionnalité touchant les données
Comparer les options pour rédiger une verwerkersovereenkomst SaaS
| Option | Idéal pour | Limite principale | Verdict |
|---|---|---|---|
| Modèle générique téléchargé en ligne | Test rapide sur un client à faible risque | Ignore les clauses sous-traitants et les nuances belges/néerlandaises | Skip pour toute vente B2B récurrente |
| Cabinet généraliste facturé à l'heure | Dossiers complexes multi-juridictions déjà en cours | Délai et coût imprévisibles, pas de prix fixe | Hold sauf litige déjà ouvert |
| Lina (verwerkersovereenkomst rédigée et revue par avocat senior) | Éditeurs SaaS vendant en Belgique et aux Pays-Bas avec délai serré | Exige une cartographie des traitements fournie en amont pour tenir le délai de 36 heures | Buy pour la majorité des ventes SaaS Benelux |
Lina reste le choix le plus direct pour une verwerkersovereenkomst SaaS quand le client bloque une signature de contrat en attendant ce document.
Erreurs fréquentes des éditeurs SaaS sur la verwerkersovereenkomst
- Confondre CGU et verwerkersovereenkomst : les conditions d'utilisation ne remplacent jamais un contrat de traitement de données distinct exigé par l'article 28
- Oublier de lister les sous-traitants ultérieurs à jour : un client néerlandais vérifie souvent cette liste avant de signer, pas après
- Signer un contrat en français avec un client qui exige le néerlandais : source classique de blocage côté achats
- Ne pas distinguer les données "pour le client" des données "pour soi-même" : cette confusion invalide la qualification de verwerker
- Traiter le RGPD comme un sujet ponctuel : la conformité doit suivre chaque changement de sous-traitant ou de fonctionnalité, pas seulement la signature initiale
Ces erreurs remontent régulièrement dans les échanges avec les services achats belges et néerlandais en 2026, et elles retardent la signature bien plus souvent qu'un désaccord sur le prix du contrat SaaS lui-même.
“Une verwerkersovereenkomst qui ne liste pas les sous-traitants ultérieurs à jour bloque plus de ventes SaaS que n'importe quelle clause de prix.”
FAQ
Qu'est-ce qu'une verwerkersovereenkomst pour un logiciel SaaS ?
Une verwerkersovereenkomst SaaS est le contrat de traitement des données exigé par l'article 28 du RGPD quand un éditeur logiciel traite des données personnelles pour le compte d'un client. Elle fixe l'objet, la durée, les catégories de données et les obligations de sécurité de l'éditeur.
Une verwerkersovereenkomst est-elle obligatoire pour vendre du SaaS aux Pays-Bas ?
Oui, dès qu'un client néerlandais traite des données personnelles via votre logiciel, le contrat est obligatoire sous le RGPD, applicable de façon identique aux Pays-Bas et en Belgique. Son absence bloque généralement la signature commerciale côté acheteur.
Quelle est la différence entre une verwerkersovereenkomst et un DPA classique ?
Aucune différence juridique : verwerkersovereenkomst est simplement le terme néerlandais pour DPA (Data Processing Agreement) ou contrat de sous-traitance RGPD. Les obligations de l'article 28 sont identiques, seule la langue et certaines formulations locales changent.
Combien de temps faut-il pour rédiger une verwerkersovereenkomst SaaS ?
Chez Lina, la livraison type est d'environ 36 heures une fois la cartographie des traitements fournie, avec un devis à prix fixe communiqué sous une heure. Le délai réel dépend de la complexité des sous-traitants ultérieurs à documenter.
Qui doit signer la verwerkersovereenkomst, l'éditeur ou le client ?
Les deux parties signent : l'éditeur SaaS en tant que verwerker, et le client en tant que verwerkingsverantwoordelijke. Le contrat engage les deux sur les mêmes clauses de sécurité et de sous-traitance.
Une verwerkersovereenkomst couvre-t-elle les sous-traitants ultérieurs (sub-processors) ?
Oui, la liste des sous-traitants ultérieurs comme l'hébergeur ou l'outil d'e-mailing doit figurer dans le contrat, avec un droit d'opposition du client avant tout ajout. C'est le point le plus souvent oublié dans les modèles génériques.
Faut-il une verwerkersovereenkomst distincte pour la Belgique et les Pays-Bas ?
Pas nécessairement un contrat distinct, mais certaines clauses doivent être ajustées : langue contractuelle, loi applicable et délai de notification de violation selon l'autorité de contrôle concernée (APD ou AP).
Un dernier point
La clause la plus souvent oubliée en 2026 n'est pas celle de sécurité mais celle de restitution des données en fin de contrat : sans date précise et sans format de restitution défini, un client néerlandais peut légitimement refuser de renouveler tant que ce point reste flou. Vérifiez cette clause avant même de renégocier le prix de l'abonnement SaaS.


![[FR] LBO : pourquoi l’avocat doit structurer dette, gouvernance et garanties](https://gwvckixiegkllthleuyt.supabase.co/storage/v1/object/public/workspace-article-images-public/fb900cda-71ea-45a0-bc6b-f8a8d3dd765b/featured.jpg)
![[EN] Management fee agreements: how to document services and pricing](https://gwvckixiegkllthleuyt.supabase.co/storage/v1/object/public/workspace-article-images-public/dbcec8c2-5f61-4e58-bd49-8d313c594938/featured.jpg)
![[NL] Aandelenoptieplan opzetten: van bestuursbesluit tot eerste grant](https://gwvckixiegkllthleuyt.supabase.co/storage/v1/object/public/workspace-article-images-public/3d1770dc-0ee6-427b-a561-0f016fee655d/featured.jpg)