Dit is een signalering van Datavoogd. De beoordeling is aan de Functionaris Gegevensbescherming.
Toetsing verwerkersovereenkomst
Download dit rapport als Word-bestand (met de beslissingen van de functionaris gegevensbescherming tot nu toe) · Overzicht
Toets 0142974e-2498-4c96-993d-70e7828582d2 · gegenereerd 14-09-2026 19:28 UTC · bestand .docx
Classificatie: vwo / gemeente (zekerheid hoog)
Toetsregels: vwo_art28.yaml v2026-09-13.1, vwo_ap_2025.yaml v2026-09-14.1, vwo_ibd.yaml v2026-09-14.1
Samenvatting
| Toetsregels | 47 | Signaleringen prioriteit hoog | 1 |
| Geen signalering | 26 | Prioriteit midden | 20 |
| Ontbreekt | 0 | Aandachtspunten (laag) | 60 |
| Niet concreet | 21 | Escalaties naar de functionaris gegevensbescherming | 1 |
| Niet actueel | 0 | | |
"Geen signalering" betekent dat Datavoogd bij die regel niets heeft gesignaleerd; het is geen oordeel dat de bepaling voldoet.
Art. 28 lid 3 AVG — verplichte inhoud (vwo_art28.yaml v2026-09-13.1)
ART28-00
geen signalering
zekerheid hoog
De overeenkomst beschrijft het onderwerp en de duur van de verwerking.
Bron: AVG art. 28 lid 3, aanhef: onderwerp en duur van de verwerking
Datavoogd signaleert dat het onderwerp herkenbaar is beschreven: levering en beheer van de app voor meldingen woonoverlast en het zaaksysteem Voorbeeldzaak, uitgewerkt in tabel 1 van bijlage 1. De duur is expliciet gekoppeld aan de met kenmerk genoemde Hoofdovereenkomst HO-2024-017 van 1 maart 2024, met een ingangsdatum en een einde dat pas intreedt na beëindiging van de verwerking en nakoming van teruggave of wissing. Er zijn geen aanwijzingen dat de looptijd is verstreken.
“Verwerkersovereenkomst uitvoering Hoofdovereenkomst HO-2024-017 van 1 maart 2024 (levering en beheer app meldingen woonoverlast / zaaksysteem Voorbeeldzaak)”Standaard Verwerkersovereenkomst Gemeenten · fragment F002
“Leverancier Fictief BV levert en beheert een app waarmee inwoners meldingen van woonoverlast doen, inclusief hosting in Nederland en applicatiebeheer via het zaaksysteem Voorbeeldzaak.”Overwegen het volgende: · fragment F010
“Deze Verwerkersovereenkomst gaat in op het moment dat de Hoofdovereenkomst tot stand is gekomen, tenzij Partijen anders overeenkomen.”Artikel 2 Ingangsdatum en duur · fragment F019
“Deze Verwerkersovereenkomst eindigt op het moment dat Verwerker de verwerking van Persoonsgegevens op grond van de Hoofdovereenkomst heeft beëindigd en de afspraken over het teruggeven en/of wissen van Persoonsgegevens zijn nagekomen.”Artikel 2 Ingangsdatum en duur · fragment F020
“Ingangsdatum: 1 maart 2024”Ondertekening · fragment F047
1 aandachtspunt (prioriteit laag)
S001
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor onderwerp en duur van de verwerking: De einddatum of looptijd van de Hoofdovereenkomst zelf wordt nergens vermeld; de duur van de verwerking is daardoor alleen indirect bepaald.
Bron: AVG art. 28 lid 3, aanhef: onderwerp en duur van de verwerking · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 41
Wat de vereiste inhoud van de overeenkomst of andere rechtshandeling betreft, interpreteert het EDPB artikel 28, lid 3, op zodanige wijze dat het volgende erin moet worden opgenomen: het onderwerp van de verwerking (bijvoorbeeld videobewakingsopnames van personen die een hoogbeveiligde faciliteit binnenkomen of verlaten). Hoewel het onderwerp van de verwerking een ruim begrip is, moet het...kennisbank edpb-07-2020-rollen:0105
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Over de IBD
Onderwerp | Waar geregeld in verwerkersovereenkomst
Onderwerp | Artikel 3
Duur | Artikel 2
Aard en doel | Bijlage 1, tabel 1
Soort persoonsgegevens | Bijlage 1, tabel 1
Categorieën van betrokkenen | Bijlage 1, tabel 1
Rechten en verplichtingen van de verwerkingsverantwoordelijke | Hele overeenkomst
Verwerking alleen op basis van schriftelijke instructies | Art. 3.1
Doorgifte naar derde landen...kennisbank ibd-standaard-vwo:0211
ART28-01
geen signalering
zekerheid hoog
De overeenkomst beschrijft de aard en het doel van de verwerking.
Bron: AVG art. 28 lid 3, aanhef: aard en doel van de verwerking
Datavoogd signaleert dat de aard en het doel van de verwerking zijn uitgewerkt in tabel 1 van bijlage 1, met vier onderscheiden verwerkingen (ontvangen/vastleggen van meldingen, opslag en hosting inclusief back-ups en uitwijk, beschikbaar stellen aan wijkteam en woningcorporatie, en technisch/applicatiebeheer) met per verwerking een doelomschrijving. Deze handelingen en doelen zijn specifiek voor deze dienst en niet louter een opsomming van AVG-verwerkingsvormen. De omschrijving sluit aan bij de dienst uit de considerans (app woonoverlastmeldingen, hosting en applicatiebeheer via zaaksysteem Voorbeeldzaak); interne tegenspraak is niet aangetroffen.
“De door Verwerker uit te voeren verwerkingen staan beschreven in tabel 1 van Bijlage 1.”Artikel 3 Onderwerp van deze Verwerkersovereenkomst · fragment F024
“Ontvangen en vastleggen van meldingen woonoverlast | Het door inwoners laten indienen en het vastleggen van meldingen van woonoverlast ten behoeve van de behandeling daarvan door de gemeente”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Technisch en applicatiebeheer | Beheer, onderhoud, storingsoplossing en support van de app en het zaaksysteem, waarbij toegang tot persoonsgegevens mogelijk is”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Leverancier Fictief BV levert en beheert een app waarmee inwoners meldingen van woonoverlast doen, inclusief hosting in Nederland en applicatiebeheer via het zaaksysteem Voorbeeldzaak.”Overwegen het volgende: · fragment F010
1 aandachtspunt (prioriteit laag)
S002
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor aard en doel van de verwerking: Bij verwerking 3 (beschikbaar stellen aan wijkteam en woningcorporatie) is de verstrekking aan een externe partij (woningcorporatie) als verwerkingshandeling opgenomen; de grondslag en rolverdeling daarvoor volgen niet uit deze overeenkomst.
Bron: AVG art. 28 lid 3, aanhef: aard en doel van de verwerking · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 13
3. Wanneer de verwerkingsverantwoordelijke voornemens is de persoonsgegevens verder te verwerken voor een ander doel dan dat waarvoor de persoonsgegevens zijn verzameld, verstrekt de verwerkingsverantwoordelijke de betrokkene vóór die verdere verwerking informatie over dat andere doel en alle relevante verdere informatie als bedoeld in lid 2.kennisbank avg-tekst:0058
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 6
4. Wanneer de verwerking voor een ander doel dan dat waarvoor de persoonsgegevens zijn verzameld niet berust op toestemming van de betrokkene of op een Unierechtelijke bepaling of een lidstaatrechtelijke bepaling die in een democratische samenleving een noodzakelijke en evenredige maatregel vormt ter waarborging van de in artikel 23, lid 1, bedoelde doelstellingen houdt de...kennisbank avg-tekst:0022
ART28-02
geen signalering
zekerheid hoog
De overeenkomst benoemt welke soorten persoonsgegevens worden verwerkt en van welke categorieën betrokkenen.
Bron: AVG art. 28 lid 3, aanhef: soort persoonsgegevens en categorieën van betrokkenen
Datavoogd signaleert dat tabel 1 van bijlage 1 per verwerking zowel de categorieën betrokkenen (melders, personen op wie de melding betrekking heeft, overige genoemde personen, gebruikers van de applicatie) als de gegevenscategorieën op concreet niveau benoemt. Bijzondere persoonsgegevens, gegevens van strafrechtelijke aard en het BSN zijn per verwerking expliciet vermeld of uitgesloten. De opsomming sluit aan op de in F010 beschreven dienst (app woonoverlast, hosting en applicatiebeheer), inclusief logbestanden bij beheer en tweedelijns support.
“Melders (inwoners van Gemeente Voorbeeldstad), personen op wie de melding betrekking heeft en overige in de melding genoemde personen (waaronder mogelijk kwetsbare personen)”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Naam, adres, contactgegevens, inhoud en omschrijving van de melding, datum en tijdstip. Bijzondere persoonsgegevens: in de vrije tekst kunnen gezondheidsgegevens (verslaving, psychische problematiek) en gegevens van strafrechtelijke aard voorkomen. BSN: ja, van de melder.”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“BSN: nee, het BSN wordt niet gedeeld met wijkteam en woningcorporatie.”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
2 aandachtspunten (prioriteit laag)
S003
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor soort persoonsgegevens en categorieën van betrokkenen: Bijzondere en strafrechtelijke gegevens komen volgens tabel 1 via het vrije tekstveld van de melding binnen; de omvang daarvan is daardoor niet begrensd in de bijlage.
Bron: AVG art. 28 lid 3, aanhef: soort persoonsgegevens en categorieën van betrokkenen · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 6
c) de aard van de persoonsgegevens, met name of bijzondere categorieën van persoonsgegevens worden verwerkt, overeenkomstig artikel 9, en of persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten worden verwerkt, overeenkomstig artikel 10;kennisbank avg-tekst:0025
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 15, Artikel 7 Beëindigen verwerkersovereenkomst
15 Bijlage 1: Overzicht van te verwerken persoonsgegevens 1. Naam verwerking, doeleinden categorieën van betrokkenen, soort persoonsgegevens en eventuele doorgifte naar derde landen.kennisbank ibd-standaard-vwo-toelichting:0062
S004
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor soort persoonsgegevens en categorieën van betrokkenen: Tabel 1 vermeldt verwerking van het BSN van de melder bij een woonoverlastmelding; de FG kan de grondslag daarvoor (art. 46 UAVG) wegen.
Bron: AVG art. 28 lid 3, aanhef: soort persoonsgegevens en categorieën van betrokkenen · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 6
c) de aard van de persoonsgegevens, met name of bijzondere categorieën van persoonsgegevens worden verwerkt, overeenkomstig artikel 9, en of persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten worden verwerkt, overeenkomstig artikel 10;kennisbank avg-tekst:0025
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 15, Artikel 7 Beëindigen verwerkersovereenkomst
15 Bijlage 1: Overzicht van te verwerken persoonsgegevens 1. Naam verwerking, doeleinden categorieën van betrokkenen, soort persoonsgegevens en eventuele doorgifte naar derde landen.kennisbank ibd-standaard-vwo-toelichting:0062
ART28-03
niet concreet
zekerheid hoog
De overeenkomst beschrijft de rechten en verplichtingen van de verwerkingsverantwoordelijke.
Bron: AVG art. 28 lid 3, aanhef: rechten en verplichtingen van de verwerkingsverantwoordelijke
Datavoogd signaleert dat verschillende verantwoordelijkheden van de gemeente wél zijn vastgelegd: instructiebevoegdheid (art. 3.1), vaststellen en schriftelijk meedelen van bewaartermijnen (A.3), besluit over melding van een inbreuk (5.4), dragen van auditkosten (4.2) en algemene toestemming voor subverwerkers (4.5). Wel ontbreekt een aanduiding van wie namens de gemeente instructies geeft (functie of rol) en via welk kanaal; het contactpunt in tabel 2 is beschreven voor privacy- en incidentmeldingen, niet als instructiekanaal. Ook is niet vastgelegd dat de gemeente verantwoordelijk is voor de rechtmatigheid/grondslag van de verwerking of dat zij wijzigingen in de verwerking tijdig doorgeeft (behalve de algemene NB bij bijlage 1). De genoemde rollen (directeur Bedrijfsvoering, functionele privacymailbox) lijken actueel en niet verouderd.
“Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke”Artikel 3 Onderwerp van deze Verwerkersovereenkomst · fragment F023
“Verwerker bewaart Persoonsgegevens niet langer dan de bewaartermijnen die Verwerkingsverantwoordelijke op grond van de Archiefwet en de geldende selectielijst heeft vastgesteld en schriftelijk aan Verwerker heeft meegedeeld.”A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1) · fragment F075
“Verwerkingsverantwoordelijke beslist of de Inbreuk moet worden gemeld bij de toezichthoudende autoriteit en/of Betrokkene.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F037
“Contactpunt Verwerkingsverantwoordelijke (privacy/functionele meldingen, ook buiten kantooruren) | Functionele mailbox Privacy Gemeente Voorbeeldstad | privacy@voorbeeldstad.example, 0800-0000001”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F054
S005
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over rechten en verplichtingen van de verwerkingsverantwoordelijke niet concreet lijkt. Verwacht: Er staat wie namens de verantwoordelijke instructies geeft (functie of rol), hoe instructies worden gegeven (schriftelijk, via welk kanaal) en welke verantwoordelijkheden bij de verantwoordelijke blijven.
Bron: AVG art. 28 lid 3, aanhef: rechten en verplichtingen van de verwerkingsverantwoordelijke · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 42
Vastgesteld – na openbare raadpleging 42 de categorieën van betrokkenen : ook dit dient op een zeer specifieke manier te worden aangegeven (bijvoorbeeld: “bezoekers”, “werknemers”, besteldiensten enz.); de verplichtingen en rechten van de verwerkingsverantwoordelijke : de rechten van de verwerkingsverantwoordelijke worden verder behandeld in de volgende punten (bv. met betrekking tot het...kennisbank edpb-07-2020-rollen:0107
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011
2 aandachtspunten (prioriteit laag)
S006
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor rechten en verplichtingen van de verwerkingsverantwoordelijke: Alleen de ondertekenende functie (directeur Bedrijfsvoering) is genoemd; wie in de uitvoeringsfase bevoegd is instructies te wijzigen of uit te breiden, blijft open.
Bron: AVG art. 28 lid 3, aanhef: rechten en verplichtingen van de verwerkingsverantwoordelijke · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 42
Vastgesteld – na openbare raadpleging 42 de categorieën van betrokkenen : ook dit dient op een zeer specifieke manier te worden aangegeven (bijvoorbeeld: “bezoekers”, “werknemers”, besteldiensten enz.); de verplichtingen en rechten van de verwerkingsverantwoordelijke : de rechten van de verwerkingsverantwoordelijke worden verder behandeld in de volgende punten (bv. met betrekking tot het...kennisbank edpb-07-2020-rollen:0107
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011
S007
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor rechten en verplichtingen van de verwerkingsverantwoordelijke: F057 legt het doorgeven van substantiële wijzigingen in de tabellen bij 'partijen' zonder termijn, terwijl A.4 voor contactpuntwijzigingen wel vijf werkdagen noemt.
Bron: AVG art. 28 lid 3, aanhef: rechten en verplichtingen van de verwerkingsverantwoordelijke · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 42
Vastgesteld – na openbare raadpleging 42 de categorieën van betrokkenen : ook dit dient op een zeer specifieke manier te worden aangegeven (bijvoorbeeld: “bezoekers”, “werknemers”, besteldiensten enz.); de verplichtingen en rechten van de verwerkingsverantwoordelijke : de rechten van de verwerkingsverantwoordelijke worden verder behandeld in de volgende punten (bv. met betrekking tot het...kennisbank edpb-07-2020-rollen:0107
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011
ART28-A
geen signalering
zekerheid hoog
De verwerker verwerkt uitsluitend op basis van schriftelijke instructies van de verantwoordelijke, ook wat betreft doorgifte naar een derde land of internationale organisatie, tenzij Unie- of lidstaatrecht de verwerker daartoe verplicht; in dat geval meldt de verwerker die verplichting vooraf, tenzij de wet dat verbiedt.
Bron: AVG art. 28 lid 3 onder a: verwerking uitsluitend op schriftelijke instructies
Datavoogd signaleert dat artikel 3.1 de verwerking uitdrukkelijk bindt aan schriftelijke instructies en de meldplicht bij een wettelijke verwerkingsplicht bevat, inclusief de uitzondering voor gewichtige redenen van algemeen belang. De instructies zijn inhoudelijk vindbaar doordat artikel 3.2 verwijst naar tabel 1 van bijlage 1, die per verwerking doel, betrokkenen, gegevens en locatie benoemt. Hoofdtekst artikel 4.3 laat doorgifte buiten de EER toe met enkel kennisgeving vooraf, terwijl addendum A.1 dat aanscherpt tot voorafgaande schriftelijke toestemming en een benoemd doorgifte-instrument; het addendum gaat bij strijdigheid voor (F069). Er wordt geen verouderd doorgifte-instrument genoemd; bijlage 1 vermeldt uitsluitend verwerkingslocaties binnen de EER (Nederland en Duitsland).
“Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke, tenzij een op Verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke wettelijke bepaling hem tot verwerking verplicht. In dat geval zal Verwerker Verwerkingsverantwoordelijke, voorafgaand aan de verwerking, daarvan zonder onredelijke vertraging in kennis stellen, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.”Artikel 3 Onderwerp van deze Verwerkersovereenkomst · fragment F023
“De door Verwerker uit te voeren verwerkingen staan beschreven in tabel 1 van Bijlage 1.”Artikel 3 Onderwerp van deze Verwerkersovereenkomst · fragment F024
“In afwijking van artikel 4.3 vindt verwerking van Persoonsgegevens buiten de Europese Economische Ruimte, daaronder begrepen toegang op afstand voor beheer of ondersteuning, uitsluitend plaats na voorafgaande schriftelijke toestemming van Verwerkingsverantwoordelijke en op basis van een in Bijlage 1 benoemd doorgifte-instrument met de daarbij horende aanvullende maatregelen.”A.1 Verwerking buiten de EER (aanvulling op artikel 4.3) · fragment F071
“Verwerker mag Persoonsgegevens buiten de Europese Economische Ruimte (laten) verwerken wanneer is voldaan aan de voorwaarden van artikel 45 of 46 AVG. Wanneer er sprake is van een verwerking buiten de EER, dan stelt Verwerker Verwerkingsverantwoordelijke daarvan vooraf op de hoogte.”Artikel 4 Inhoudelijke afspraken · fragment F028
1 aandachtspunt (prioriteit laag)
S008
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor verwerking uitsluitend op schriftelijke instructies: De ruimere standaardtekst van artikel 4.3 blijft in de hoofdtekst staan naast de striktere addendumbepaling A.1; de voorrangsregel in F069 moet dan het verschil oplossen.
Bron: AVG art. 28 lid 3 onder a: verwerking uitsluitend op schriftelijke instructies · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
a) de persoonsgegevens uitsluitend verwerkt op basis van schriftelijke instructies van de verwerkingsverantwoordelijke, onder meer met betrekking tot doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, tenzij een op de verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke bepaling hem tot verwerking verplicht; in dat geval stelt de verwerker...kennisbank avg-tekst:0087
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 3 Onderwerp van deze Verwerkersovereenkomst
Artikel 3 Onderwerp van deze Verwerkersovereenkomst 3.1 Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke, tenzij een op Verwerker van toepassing...kennisbank ibd-standaard-vwo:0014
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 12, Artikel 3 Onderwerp van deze Verwerkersovereenkomst
Artikel 3 Onderwerp van deze Verwerkersovereenkomst 3.1 Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke. Afwijking hiervan kan alleen als wettelijke...kennisbank ibd-standaard-vwo-toelichting:0051
ART28-B
geen signalering
zekerheid midden
De verwerker waarborgt dat personen die gemachtigd zijn de gegevens te verwerken zich tot vertrouwelijkheid hebben verbonden of onder een wettelijke geheimhoudingsplicht vallen.
Bron: AVG art. 28 lid 3 onder b: vertrouwelijkheid van gemachtigde personen
Datavoogd signaleert dat artikel 4.4 een geheimhoudingsplicht vastlegt voor personen die werken voor de verwerker en voor subverwerkers, en dat die is geborgd via een getekende geheimhoudingsverklaring of een andere schriftelijke binding. Artikel 7.2 bepaalt dat de geheimhouding doorloopt na beëindiging van de Verwerkersovereenkomst. De formulering 'personen die werken voor' omvat naar de tekst ook tijdelijk en ingehuurd personeel, maar dat wordt niet met zoveel woorden genoemd.
“4.4 Geheimhouding Personen die werken voor (sub)Verwerker en (sub)Verwerker zelf, moeten Persoonsgegevens waarmee zij werken geheimhouden. De personen die werken voor Verwerker en subverwerkers hebben daarom een geheimhoudingsverklaring getekend, of zich op een andere manier schriftelijk gebonden aan de geheimhouding.”Artikel 4 Inhoudelijke afspraken · fragment F029
“7.2 De geheimhouding geldt ook nog na beëindiging van deze Verwerkersovereenkomst.”Artikel 7 Beëindigen verwerkersovereenkomst · fragment F042
2 aandachtspunten (prioriteit laag)
S009
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor vertrouwelijkheid van gemachtigde personen: Het voortduren van de geheimhouding is gekoppeld aan het einde van de Verwerkersovereenkomst (art. 7.2); doorwerking na einde dienstverband of inhuur van een individuele medewerker is niet expliciet geregeld.
Bron: AVG art. 28 lid 3 onder b: vertrouwelijkheid van gemachtigde personen · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
b) waarborgt dat de tot het verwerken van de persoonsgegevens gemachtigde personen zich ertoe hebben verbonden vertrouwelijkheid in acht te nemen of door een passende wettelijke verplichting van vertrouwelijkheid zijn gebonden;kennisbank avg-tekst:0088
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 43
Alleen wanneer dezelfde (Unierechtelijke of lidstaatrechtelijke) wetgeving de verwerker verbiedt de verwerkingsverantwoordelijke in kennis te stellen op grond van “gewichtige redenen van algemeen belang”, is een dergelijke informatieverplichting niet van toepassing. In elk geval mag een doorgifte of openbaarmaking alleen plaatsvinden als dit is toegestaan op grond van het Unierecht, onder meer...kennisbank edpb-07-2020-rollen:0111
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.4 Geheimhouding Personen die werken voor (sub)Verwerker en (sub)Verwerker zelf, moeten Persoonsgegevens waarmee zij werken geheimhouden. De personen die werken voor Verwerker en subverwerkers hebben daarom een geheimhoudingsverklaring getekend, of zich op een andere manier schriftelijk gebonden aan de geheimhouding.kennisbank ibd-standaard-vwo:0020
S010
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor vertrouwelijkheid van gemachtigde personen: De overeenkomst bevat geen bepaling over een register of overzicht van wie tot de persoonsgegevens gemachtigd is.
Bron: AVG art. 28 lid 3 onder b: vertrouwelijkheid van gemachtigde personen · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
b) waarborgt dat de tot het verwerken van de persoonsgegevens gemachtigde personen zich ertoe hebben verbonden vertrouwelijkheid in acht te nemen of door een passende wettelijke verplichting van vertrouwelijkheid zijn gebonden;kennisbank avg-tekst:0088
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 43
Alleen wanneer dezelfde (Unierechtelijke of lidstaatrechtelijke) wetgeving de verwerker verbiedt de verwerkingsverantwoordelijke in kennis te stellen op grond van “gewichtige redenen van algemeen belang”, is een dergelijke informatieverplichting niet van toepassing. In elk geval mag een doorgifte of openbaarmaking alleen plaatsvinden als dit is toegestaan op grond van het Unierecht, onder meer...kennisbank edpb-07-2020-rollen:0111
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.4 Geheimhouding Personen die werken voor (sub)Verwerker en (sub)Verwerker zelf, moeten Persoonsgegevens waarmee zij werken geheimhouden. De personen die werken voor Verwerker en subverwerkers hebben daarom een geheimhoudingsverklaring getekend, of zich op een andere manier schriftelijk gebonden aan de geheimhouding.kennisbank ibd-standaard-vwo:0020
ART28-C
geen signalering
zekerheid hoog
De verwerker neemt alle op grond van art. 32 vereiste maatregelen (passende technische en organisatorische beveiliging).
Bron: AVG art. 28 lid 3 onder c, in samenhang met art. 32: beveiliging van de verwerking
Datavoogd signaleert dat artikel 4.1 een beveiligingsbepaling bevat die voor de onderbouwing doorverwijst naar Bijlage 2, waarin het normenkader (ISO/IEC 27001), de certificeringsdatum, de geldigheidsduur tot 1 maart 2028 en de reikwijdte (hosting, beheer en support van Voorbeeldzaak, datacenters Almere en Zwolle) zijn ingevuld, aangevuld met een jaarlijks ISAE 3402 type II-rapport. Het addendum A.5 bindt de certificering aan die reikwijdte en regelt melding bij verval of beperking. Het geheel gaat daarmee verder dan een enkele verwijzing naar artikel 32 AVG; het certificaat is blijkens de vermelde data geldig en de bijlage hoort bij versie 2.54 van 15 april 2026.
“4.1 Beveiligingsmaatregelen Verwerker zorgt voor passende technische en organisatorische maatregelen om de Persoonsgegevens goed te beveiligen, zoals bedoeld in artikel 32 AVG. De wijze waarop Verwerker de passende technische en organisatorische maatregelen aantoont, staat in Bijlage 2.”Artikel 4 Inhoudelijke afspraken · fragment F026
“De verwerker werkt volgens een algemeen erkende norm voor informatiebeveiliging, te weten: ISO/IEC 27001 (leverancier is gecertificeerd; jaarlijks ISAE 3402 type II-rapportage) en is volgens deze norm wel gecertificeerd. Datum laatste certificering: 1 maart 2025”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F060
“Het certificaat is geldig tot 1 maart 2028 en heeft betrekking op: hosting, beheer en support van het zaaksysteem Voorbeeldzaak, datacenters Almere en Zwolle.”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F061
“De in Bijlage 2 genoemde certificering geldt voor de daar vermelde reikwijdte (diensten en locaties) en tot de daar vermelde datum. Verwerker verstrekt op verzoek het certificaat en de verklaring van toepasselijkheid en informeert Verwerkingsverantwoordelijke binnen tien werkdagen als de certificering verloopt, wordt ingetrokken, wordt geschorst of in reikwijdte wordt beperkt.”A.5 Geldigheid en reikwijdte van de certificering (aanvulling op artikel 4.1 en Bijlage 2) · fragment F079
2 aandachtspunten (prioriteit laag)
S011
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor beveiliging van de verwerking: Bijlage 2 noemt alleen het normenkader en de aantoonbaarheidsdocumenten; concrete maatregelen zoals versleuteling, toegangsbeheer, logging en back-upfrequentie zijn nergens in de overeenkomst opgesomd.
Bron: AVG art. 28 lid 3 onder c, in samenhang met art. 32: beveiliging van de verwerking · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 32
d) een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking.kennisbank avg-tekst:0122
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 5
f) door het nemen van passende technische of organisatorische maatregelen op een dusdanige manier worden verwerkt dat een passende beveiliging ervan gewaarborgd is, en dat zij onder meer beschermd zijn tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging („integriteit en vertrouwelijkheid”).kennisbank avg-tekst:0008
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 34
a) de verwerkingsverantwoordelijke heeft passende technische en organisatorische beschermingsmaatregelen genomen en deze maatregelen zijn toegepast op de persoonsgegevens waarop de inbreuk in verband met persoonsgegevens betrekking heeft, met name die welke de persoonsgegevens onbegrijpelijk maken voor onbevoegden, zoals versleuteling;kennisbank avg-tekst:0140
S012
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor beveiliging van de verwerking: Voor subverwerkers die hosten of toegang hebben geldt volgens A.5 alleen dat Verwerker 'op verzoek' een gelijkwaardig beveiligingsniveau aantoont; er is geen zelfstandig certificeringsvereiste vastgelegd.
Bron: AVG art. 28 lid 3 onder c, in samenhang met art. 32: beveiliging van de verwerking · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 32
d) een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking.kennisbank avg-tekst:0122
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 5
f) door het nemen van passende technische of organisatorische maatregelen op een dusdanige manier worden verwerkt dat een passende beveiliging ervan gewaarborgd is, en dat zij onder meer beschermd zijn tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging („integriteit en vertrouwelijkheid”).kennisbank avg-tekst:0008
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 34
a) de verwerkingsverantwoordelijke heeft passende technische en organisatorische beschermingsmaatregelen genomen en deze maatregelen zijn toegepast op de persoonsgegevens waarop de inbreuk in verband met persoonsgegevens betrekking heeft, met name die welke de persoonsgegevens onbegrijpelijk maken voor onbevoegden, zoals versleuteling;kennisbank avg-tekst:0140
ART28-D
niet concreet
zekerheid hoog
De verwerker schakelt geen andere verwerker in zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verantwoordelijke; bij algemene toestemming informeert hij over beoogde wijzigingen zodat de verantwoordelijke bezwaar kan maken (lid 2). De verwerker legt dezelfde verplichtingen op aan de subverwerker en blijft jegens de verantwoordelijke aansprakelijk (lid 4).
Bron: AVG art. 28 lid 3 onder d, in samenhang met lid 2 en lid 4: inschakelen van subverwerkers
Datavoogd signaleert dat artikel 4.5 een subverwerkersbepaling bevat: de toestemming is expliciet algemeen en de bekende subverwerkers staan in tabel 3 van bijlage 1. Wel ontbreken een concrete aankondigingstermijn en een kanaal voor nieuwe subverwerkers ('op de hoogte houden', respectievelijk 'op korte termijn' in de NB bij bijlage 1) en is geen bezwaarprocedure met gevolg uitgewerkt; er wordt volstaan met een verwijzing naar artikel 28.2 en 28.4 AVG. Ook de doorlegging van gelijkwaardige verplichtingen aan de subverwerker en de blijvende aansprakelijkheid van Verwerker zijn niet in eigen artikeltekst uitgeschreven; het addendum regelt voor subverwerkers alleen het aantonen van een gelijkwaardig beveiligingsniveau.
“De ten tijde van het afsluiten van deze Verwerkersovereenkomst bekende subverwerkers vermeldt Verwerker in tabel 3 van Bijlage 1. Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor de inschakeling van subverwerkers. Verwerker houdt na de start van de werkzaamheden Verwerkingsverantwoordelijke op de hoogte van de beoogde inschakeling van nieuwe subverwerkers. Bij de inschakeling van subverwerkers blijven de artikelen 28.2 en 28.4 AVG onverkort van kracht.”Artikel 4 Inhoudelijke afspraken · fragment F030
“NB: Substantiële wijzigingen in bovenstaande tabellen geven partijen op korte termijn aan elkaar door.”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F057
“Voor subverwerkers uit tabel 3 van Bijlage 1 die Persoonsgegevens hosten of daartoe toegang hebben, toont Verwerker op verzoek aan dat een gelijkwaardig beveiligingsniveau geldt.”A.5 Geldigheid en reikwijdte van de certificering (aanvulling op artikel 4.1 en Bijlage 2) · fragment F079
S013
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over inschakelen van subverwerkers niet concreet lijkt. Verwacht: Het is duidelijk of de toestemming specifiek of algemeen is; bij algemene toestemming staat een termijn en kanaal voor aankondiging en een bezwaarprocedure; de doorlegging van verplichtingen is expliciet (gelijkwaardige VWO met de subverwerker). Zie voor de lijst met subverwerkers zelf AP2025-3.1.
Bron: AVG art. 28 lid 3 onder d, in samenhang met lid 2 en lid 4: inschakelen van subverwerkers · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
2. De verwerker neemt geen andere verwerker in dienst zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke. In het geval van algemene schriftelijke toestemming licht de verwerker de verwerkingsverantwoordelijke in over beoogde veranderingen inzake de toevoeging of vervanging van andere verwerkers, waarbij de verwerkingsverantwoordelijke de...kennisbank avg-tekst:0085
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.5: Verwerker mag een andere verwerker inschakelen: een subverwerker. Een subverwerker is een andere zelfstandige partij die in opdracht van de 1e verwerker (een deel) van de persoonsgegevens verwerkt. Deze subverwerker opereert zelfstandig, maar moet de persoonsgegevens wel verwerken volgens de schriftelijke instructies van de verwerkingsverantwoordelijke, net als de 1e verwerker. De...kennisbank ibd-standaard-vwo:0129
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 50
Vastgesteld – na openbare raadpleging 50 1.5 Verwerker die het doel en de middelen van de verwerking vaststelt 150. Indien een verwerker in strijd met deze verorden ing de doeleinden en middelen van een verwerking bepaalt, wordt die verwerker met betrekking tot die verwerking als de verwerkingsverantwoordelijke beschouwd (artikel 28, lid 10 van de AVG). 1.6 Subverwerkers 151....kennisbank edpb-07-2020-rollen:0130
2 aandachtspunten (prioriteit laag)
S014
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor inschakelen van subverwerkers: Artikel 4.5 spreekt van informeren over 'beoogde inschakeling' zonder termijn, waardoor onduidelijk blijft of de gemeente feitelijk vóór ingebruikname bezwaar kan maken.
Bron: AVG art. 28 lid 3 onder d, in samenhang met lid 2 en lid 4: inschakelen van subverwerkers · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
2. De verwerker neemt geen andere verwerker in dienst zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke. In het geval van algemene schriftelijke toestemming licht de verwerker de verwerkingsverantwoordelijke in over beoogde veranderingen inzake de toevoeging of vervanging van andere verwerkers, waarbij de verwerkingsverantwoordelijke de...kennisbank avg-tekst:0085
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.5: Verwerker mag een andere verwerker inschakelen: een subverwerker. Een subverwerker is een andere zelfstandige partij die in opdracht van de 1e verwerker (een deel) van de persoonsgegevens verwerkt. Deze subverwerker opereert zelfstandig, maar moet de persoonsgegevens wel verwerken volgens de schriftelijke instructies van de verwerkingsverantwoordelijke, net als de 1e verwerker. De...kennisbank ibd-standaard-vwo:0129
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 50
Vastgesteld – na openbare raadpleging 50 1.5 Verwerker die het doel en de middelen van de verwerking vaststelt 150. Indien een verwerker in strijd met deze verorden ing de doeleinden en middelen van een verwerking bepaalt, wordt die verwerker met betrekking tot die verwerking als de verwerkingsverantwoordelijke beschouwd (artikel 28, lid 10 van de AVG). 1.6 Subverwerkers 151....kennisbank edpb-07-2020-rollen:0130
S015
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor inschakelen van subverwerkers: Het addendum (A.1) bindt verwerking buiten de EER, ook door subverwerkers, wel aan voorafgaande schriftelijke toestemming; voor EER-subverwerkers blijft alleen de algemene toestemming gelden.
Bron: AVG art. 28 lid 3 onder d, in samenhang met lid 2 en lid 4: inschakelen van subverwerkers · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
2. De verwerker neemt geen andere verwerker in dienst zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke. In het geval van algemene schriftelijke toestemming licht de verwerker de verwerkingsverantwoordelijke in over beoogde veranderingen inzake de toevoeging of vervanging van andere verwerkers, waarbij de verwerkingsverantwoordelijke de...kennisbank avg-tekst:0085
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.5: Verwerker mag een andere verwerker inschakelen: een subverwerker. Een subverwerker is een andere zelfstandige partij die in opdracht van de 1e verwerker (een deel) van de persoonsgegevens verwerkt. Deze subverwerker opereert zelfstandig, maar moet de persoonsgegevens wel verwerken volgens de schriftelijke instructies van de verwerkingsverantwoordelijke, net als de 1e verwerker. De...kennisbank ibd-standaard-vwo:0129
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 50
Vastgesteld – na openbare raadpleging 50 1.5 Verwerker die het doel en de middelen van de verwerking vaststelt 150. Indien een verwerker in strijd met deze verorden ing de doeleinden en middelen van een verwerking bepaalt, wordt die verwerker met betrekking tot die verwerking als de verwerkingsverantwoordelijke beschouwd (artikel 28, lid 10 van de AVG). 1.6 Subverwerkers 151....kennisbank edpb-07-2020-rollen:0130
ART28-E
niet concreet
zekerheid hoog
De verwerker helpt de verantwoordelijke, rekening houdend met de aard van de verwerking, met passende technische en organisatorische maatregelen om te voldoen aan verzoeken van betrokkenen (hoofdstuk III AVG).
Bron: AVG art. 28 lid 3 onder e: bijstand bij verzoeken van betrokkenen
Datavoogd signaleert dat de overeenkomst met artikel 4.6 de standaardbepaling over bijstand bij verzoeken van betrokkenen bevat, maar dat deze niet verder is uitgewerkt dan de wettelijke norm. Er is geen eigen reactietermijn voor de verwerker genoemd (alleen een verwijzing naar 'de wettelijke termijnen'), er staat niet wat er gebeurt als een betrokkene zich rechtstreeks tot Leverancier Fictief BV wendt, en er is geen beschreven functionaliteit voor export, rectificatie of verwijdering per betrokkene. Het addendum vult dit onderdeel niet aan; A.3 regelt alleen bewaartermijnen en verwijdering na afloop van een bewaartermijn.
“4.6 Rechten van betrokkenen Als een betrokkene een beroep doet op zijn rechten zoals genoemd in artikel 12 t/m 22 AVG, helpt Verwerker Verwerkingsverantwoordelijke om daarop binnen de wettelijke termijnen een beslissing te nemen.”Artikel 4 Inhoudelijke afspraken · fragment F031
S016
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over bijstand bij verzoeken van betrokkenen niet concreet lijkt. Verwacht: Een termijn voor de bijstand is genoemd die past binnen de maand van art. 12 lid 3 AVG; er staat hoe verzoeken worden doorgestuurd; er staat welke functionaliteit (export, verwijdering) beschikbaar is.
Bron: AVG art. 28 lid 3 onder e: bijstand bij verzoeken van betrokkenen · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
e) rekening houdend met de aard van de verwerking, de verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bijstand verleent bij het vervullen van diens plicht om verzoeken om uitoefening van de in hoofdstuk III vastgestelde rechten van de betrokkene te beantwoorden;kennisbank avg-tekst:0091
Hekkelman Advocaten, IBD-model verwerkersovereenkomst onder de loep, 20-09-2018, Artikel 28 AVG dicteert wat in een verwerkersovereenkomst moet staan, maar het l
Artikel 28 AVG dicteert wat in een verwerkersovereenkomst moet staan, maar het lijkt erop dat de IBD dit nog niet helder voor ogen heeft. Van niet alle bepalingen is duidelijk met welk doel deze zijn opgenomen en hoe dit zal uitwerken in de praktijk. Hierna licht ik bij een aantal bepalingen uit het model toe waarom deze voor de praktijk niet werkbaar zijn: “4.2 Verwerker mag niets beslissen...kennisbank hekkelman-ibd-model-onder-de-loep:0006
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 45
Vastgesteld – na openbare raadpleging 45 de overeenkomst ook de procedure voor het verkrijgen van een dergelijke toestemming te worden vastgelegd. 129. Wanneer de verwerker een andere verwerker in dienst neemt, moet tussen hen een overeenkomst worden gesloten waarin dezelfde verplichtingen inzake gegevensbescherming worden opgelegd als die welke aan de oorspronkelijke verwerker worden...kennisbank edpb-07-2020-rollen:0116
1 aandachtspunt (prioriteit laag)
S017
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor bijstand bij verzoeken van betrokkenen: Tabel 1 vermeldt dat in de vrije tekst van meldingen gezondheidsgegevens en strafrechtelijke gegevens kunnen voorkomen en dat meldingen ook toegankelijk zijn voor wijkteam en woningcorporatie; bij inzage- en verwijderingsverzoeken is daardoor ook van belang hoe gegevens van derden in de melding worden behandeld.
Bron: AVG art. 28 lid 3 onder e: bijstand bij verzoeken van betrokkenen · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
e) rekening houdend met de aard van de verwerking, de verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bijstand verleent bij het vervullen van diens plicht om verzoeken om uitoefening van de in hoofdstuk III vastgestelde rechten van de betrokkene te beantwoorden;kennisbank avg-tekst:0091
Hekkelman Advocaten, IBD-model verwerkersovereenkomst onder de loep, 20-09-2018, Artikel 28 AVG dicteert wat in een verwerkersovereenkomst moet staan, maar het l
Artikel 28 AVG dicteert wat in een verwerkersovereenkomst moet staan, maar het lijkt erop dat de IBD dit nog niet helder voor ogen heeft. Van niet alle bepalingen is duidelijk met welk doel deze zijn opgenomen en hoe dit zal uitwerken in de praktijk. Hierna licht ik bij een aantal bepalingen uit het model toe waarom deze voor de praktijk niet werkbaar zijn: “4.2 Verwerker mag niets beslissen...kennisbank hekkelman-ibd-model-onder-de-loep:0006
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 45
Vastgesteld – na openbare raadpleging 45 de overeenkomst ook de procedure voor het verkrijgen van een dergelijke toestemming te worden vastgelegd. 129. Wanneer de verwerker een andere verwerker in dienst neemt, moet tussen hen een overeenkomst worden gesloten waarin dezelfde verplichtingen inzake gegevensbescherming worden opgelegd als die welke aan de oorspronkelijke verwerker worden...kennisbank edpb-07-2020-rollen:0116
ART28-F
niet concreet
zekerheid hoog
De verwerker helpt de verantwoordelijke bij het nakomen van de verplichtingen uit art. 32 t/m 36: beveiliging, melden van inbreuken aan de toezichthouder en aan betrokkenen, gegevensbeschermingseffectbeoordeling (DPIA) en voorafgaande raadpleging.
Bron: AVG art. 28 lid 3 onder f: bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging)
Datavoogd signaleert dat bijstand op alle drie de onderwerpen is geregeld: beveiliging (art. 4.1 met Bijlage 2), datalekken (art. 5 met een termijn van 24 uur, vaste informatie-elementen, logboek en ondersteuning bij melding aan AP en betrokkenen) en DPIA/voorafgaande raadpleging (art. 4.7). Voor de datalekmelding zijn contactpunten en bereikbaarheid uitgewerkt in tabel 2 en addendum A.4, maar de opsomming van te leveren informatie noemt de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen niet expliciet (art. 33 lid 3 AVG). Voor DPIA en voorafgaande raadpleging blijft art. 4.7 bij 'werkt altijd mee', zonder te bepalen welke informatie de verwerker levert en binnen welke termijn. Daarmee is de bepaling wel aanwezig, maar op het DPIA-deel nog niet uitgewerkt tot het niveau dat deze regel vraagt.
“Verwerker zorgt voor passende technische en organisatorische maatregelen om de Persoonsgegevens goed te beveiligen, zoals bedoeld in artikel 32 AVG.”Artikel 4 Inhoudelijke afspraken · fragment F026
“Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.”Artikel 4 Inhoudelijke afspraken · fragment F032
“Verwerker zal Verwerkingsverantwoordelijke zonder onredelijke vertraging, maar uiterlijk binnen 24 uur, informeren na vaststelling van een (vermoedelijke) Inbreuk in verband met Persoonsgegevens. Verwerker vermeldt hierbij voor zover bekend de vermeende oorzaak van de (vermoedelijke) Inbreuk, de categorie persoonsgegevens, de categorie betrokkenen en het aantal betrokkenen.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F034
“Verwerkingsverantwoordelijke beslist of de Inbreuk moet worden gemeld bij de toezichthoudende autoriteit en/of Betrokkene. Verwerker ondersteunt de Verwerkingsverantwoordelijke waar nodig bij de melding aan de toezichthoudende autoriteit en/of Betrokkene.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F037
S018
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging) niet concreet lijkt. Verwacht: Voor elk van de drie onderwerpen (datalek, DPIA, raadpleging) staat wat de verwerker levert en binnen welke termijn; de datalekafspraken voldoen aan AP2025-2.1 t/m 2.4.
Bron: AVG art. 28 lid 3 onder f: bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging) · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
f) rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie de verwerkingsverantwoordelijke bijstand verleent bij het doen nakomen van de verplichtingen uit hoofde van de artikelen 32 tot en met 36;kennisbank avg-tekst:0092
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 4 Inhoudelijke afspraken
4.7 Gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo-toelichting:0054
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo:0024
ART28-G
niet concreet
zekerheid hoog
Na afloop van de dienstverlening wist de verwerker alle persoonsgegevens of geeft hij ze terug, naar keuze van de verantwoordelijke, en wist hij bestaande kopieën, tenzij Unie- of lidstaatrecht opslag voorschrijft.
Bron: AVG art. 28 lid 3 onder g: wissen of teruggeven na afloop
Datavoogd signaleert dat het onderwerp wordt aangeraakt: artikel 7.1 verwijst voor teruggave en wissing naar de Hoofdovereenkomst en addendum A.3 regelt bewaartermijnen, back-upverwijdering binnen 30 dagen en schriftelijke bevestiging op verzoek. Een exit-regeling bij einde dienstverlening zelf ontbreekt echter in dit document: er staat geen keuze tussen wissen of teruggeven door de Verwerkingsverantwoordelijke, geen termijn na beëindiging, geen formaat van teruggave en geen bepaling over kopieën bij de subverwerkers uit tabel 3. De schriftelijke bevestiging van vernietiging is bovendien alleen 'op verzoek' geregeld, niet standaard.
“7.1 Partijen moeten in de Hoofdovereenkomst afspraken maken over de beëindiging van de Hoofdovereenkomst en de daaruit voortvloeiende teruggave en wissing van Persoonsgegevens.”Artikel 7 Beëindigen verwerkersovereenkomst · fragment F041
“2.2 Deze Verwerkersovereenkomst eindigt op het moment dat Verwerker de verwerking van Persoonsgegevens op grond van de Hoofdovereenkomst heeft beëindigd en de afspraken over het teruggeven en/of wissen van Persoonsgegevens zijn nagekomen.”Artikel 2 Ingangsdatum en duur · fragment F020
“Gegevens die uit de productieomgeving zijn verwijderd, worden uiterlijk binnen 30 dagen ook uit back-ups overschreven of vernietigd. Logbestanden die Persoonsgegevens bevatten worden niet langer dan twaalf maanden bewaard, tenzij een wettelijke plicht of een lopend onderzoek naar een Inbreuk langer bewaren vereist. Na afloop van een bewaartermijn verwijdert Verwerker de Persoonsgegevens en bevestigt dit op verzoek schriftelijk aan Verwerkingsverantwoordelijke.”A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1) · fragment F075
S019
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over wissen of teruggeven na afloop niet concreet lijkt. Verwacht: Er staat een termijn, een formaat voor teruggave, hoe met back-ups wordt omgegaan (inclusief termijn waarna back-ups zijn overschreven) en dat de verwerker schriftelijk bevestigt dat is gewist, ook bij subverwerkers.
Bron: AVG art. 28 lid 3 onder g: wissen of teruggeven na afloop · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
g) na afloop van de verwerkingsdiensten, naargelang de keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens wist of deze aan hem terugbezorgt, en bestaande kopieën verwijdert, tenzij opslag van de persoonsgegevens Unierechtelijk of lidstaatrechtelijk is verplicht;kennisbank avg-tekst:0093
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 8
9. Teruggave Persoonsgegevens en bewaartermijn 9.1 De Verwerker houdt zich gedurende de looptijd van de Overeenkomst aan de bewaartermijnen die Verwerker en Verwerkingsverantwoordelijke zijn overeengekomen in Bijlage 1 bij deze Verwerkersovereenkomst en verwijdert Persoonsgegevens op verzoek van Verwerkingsverantwoordelijke, tenzij Verwerker wettelijk verpli cht is de Persoonsgegevens te...kennisbank aedes-avg-routeplanner-vwo:0030
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 47
Vastgesteld – na openbare raadpleging 47 overeenkomstig de artikelen 33 en 3 4, maar de verwerkingsverantwoordelijke blijf wettelijk verantwoordelijk voor de melding van de inbreuk. 61 Indien de verwerker een inbreuk in verband met persoonsgegevens rechtstreeks aan de toezichthoudende autoriteit meldt en betrokkenen informeert overeenkomstig artikel 33 en 34, moet de verwerker ook de...kennisbank edpb-07-2020-rollen:0121
2 aandachtspunten (prioriteit laag)
S020
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor wissen of teruggeven na afloop: A.3 koppelt bewaring aan de door de gemeente meegedeelde Archiefwet-/selectielijsttermijnen; of die mededeling is gedaan blijkt niet uit het document.
Bron: AVG art. 28 lid 3 onder g: wissen of teruggeven na afloop · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
g) na afloop van de verwerkingsdiensten, naargelang de keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens wist of deze aan hem terugbezorgt, en bestaande kopieën verwijdert, tenzij opslag van de persoonsgegevens Unierechtelijk of lidstaatrechtelijk is verplicht;kennisbank avg-tekst:0093
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 8
9. Teruggave Persoonsgegevens en bewaartermijn 9.1 De Verwerker houdt zich gedurende de looptijd van de Overeenkomst aan de bewaartermijnen die Verwerker en Verwerkingsverantwoordelijke zijn overeengekomen in Bijlage 1 bij deze Verwerkersovereenkomst en verwijdert Persoonsgegevens op verzoek van Verwerkingsverantwoordelijke, tenzij Verwerker wettelijk verpli cht is de Persoonsgegevens te...kennisbank aedes-avg-routeplanner-vwo:0030
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 47
Vastgesteld – na openbare raadpleging 47 overeenkomstig de artikelen 33 en 3 4, maar de verwerkingsverantwoordelijke blijf wettelijk verantwoordelijk voor de melding van de inbreuk. 61 Indien de verwerker een inbreuk in verband met persoonsgegevens rechtstreeks aan de toezichthoudende autoriteit meldt en betrokkenen informeert overeenkomstig artikel 33 en 34, moet de verwerker ook de...kennisbank edpb-07-2020-rollen:0121
S021
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor wissen of teruggeven na afloop: De 30-dagentermijn voor back-ups geldt alleen voor gegevens die 'uit de productieomgeving zijn verwijderd', niet uitdrukkelijk voor de situatie na einde van de dienstverlening.
Bron: AVG art. 28 lid 3 onder g: wissen of teruggeven na afloop · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
g) na afloop van de verwerkingsdiensten, naargelang de keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens wist of deze aan hem terugbezorgt, en bestaande kopieën verwijdert, tenzij opslag van de persoonsgegevens Unierechtelijk of lidstaatrechtelijk is verplicht;kennisbank avg-tekst:0093
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 8
9. Teruggave Persoonsgegevens en bewaartermijn 9.1 De Verwerker houdt zich gedurende de looptijd van de Overeenkomst aan de bewaartermijnen die Verwerker en Verwerkingsverantwoordelijke zijn overeengekomen in Bijlage 1 bij deze Verwerkersovereenkomst en verwijdert Persoonsgegevens op verzoek van Verwerkingsverantwoordelijke, tenzij Verwerker wettelijk verpli cht is de Persoonsgegevens te...kennisbank aedes-avg-routeplanner-vwo:0030
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 47
Vastgesteld – na openbare raadpleging 47 overeenkomstig de artikelen 33 en 3 4, maar de verwerkingsverantwoordelijke blijf wettelijk verantwoordelijk voor de melding van de inbreuk. 61 Indien de verwerker een inbreuk in verband met persoonsgegevens rechtstreeks aan de toezichthoudende autoriteit meldt en betrokkenen informeert overeenkomstig artikel 33 en 34, moet de verwerker ook de...kennisbank edpb-07-2020-rollen:0121
ART28-H
niet concreet
zekerheid hoog
De verwerker stelt alle informatie ter beschikking die nodig is om naleving van art. 28 aan te tonen, en maakt audits en inspecties door de verantwoordelijke of een door hem gemachtigde auditor mogelijk en werkt eraan mee.
Bron: AVG art. 28 lid 3 onder h: informatie en audits
Datavoogd signaleert dat een audit- en informatiebepaling aanwezig is (artikel 4.2, aangevuld met bijlage 2 en addendum A.5) en dat de kostenverdeling expliciet is geregeld. Wel signaleert Datavoogd dat de tenzij-clausule in artikel 4.2 het auditrecht geheel kan laten vervallen zodra de verwerker een geldige, periodiek getoetste certificering heeft; daarmee kan de certificering het eigen auditrecht volledig vervangen. Ook ontbreken een auditfrequentie en een aankondigingstermijn, en is niet vastgelegd dat de verwerker alle informatie die nodig is om naleving van art. 28 AVG aan te tonen ter beschikking stelt: A.5 noemt alleen het certificaat en de verklaring van toepasselijkheid op verzoek. Het genoemde ISO 27001-certificaat (geldig tot 1 maart 2028) is op de documentdatum (15 april 2026) geldig.
“Verwerker verleent alle benodigde medewerking aan audits uitgevoerd door een gecertificeerde auditor over de nakoming van de afspraken binnen deze Verwerkersovereenkomst en Bijlagen, tenzij Verwerker door middel van een geldige certificering, die periodiek door een geaccrediteerde instelling wordt getoetst, heeft aangetoond dat Verwerker de gemaakte afspraken nakomt.”Artikel 4 Inhoudelijke afspraken · fragment F027
“De kosten van deze audit worden gedragen door Verwerkingsverantwoordelijke (zowel eigen kosten als kosten van Verwerker), tenzij de auditor één of meer tekortkomingen van niet ondergeschikte aard van Verwerker constateert die ten nadele zijn van Verwerkingsverantwoordelijke.”Artikel 4 Inhoudelijke afspraken · fragment F027
“Verwerker verstrekt op verzoek het certificaat en de verklaring van toepasselijkheid en informeert Verwerkingsverantwoordelijke binnen tien werkdagen als de certificering verloopt, wordt ingetrokken, wordt geschorst of in reikwijdte wordt beperkt.”A.5 Geldigheid en reikwijdte van de certificering (aanvulling op artikel 4.1 en Bijlage 2) · fragment F079
“ISO/IEC 27001 (leverancier is gecertificeerd; jaarlijks ISAE 3402 type II-rapportage) en is volgens deze norm wel gecertificeerd. Datum laatste certificering: 1 maart 2025”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F060
“Het certificaat is geldig tot 1 maart 2028 en heeft betrekking op: hosting, beheer en support van het zaaksysteem Voorbeeldzaak, datacenters Almere en Zwolle.”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F061
S022
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over informatie en audits niet concreet lijkt. Verwacht: De verantwoordelijke kan daadwerkelijk auditen (niet alleen "op basis van door Verwerker aangeleverde rapportages"); termijnen en kostenverdeling zijn benoemd; assurancerapporten vervangen het auditrecht niet volledig.
Bron: AVG art. 28 lid 3 onder h: informatie en audits · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
h) de verwerkingsverantwoordelijke alle informatie ter beschikking stelt die nodig is om de nakoming van de in dit artikel neergelegde verplichtingen aan te tonen en audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door de verwerkingsverantwoordelijke gemachtigde controleur mogelijk maakt en eraan bijdraagt.kennisbank avg-tekst:0094
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 48
In de overeenkomst worden ook nadere bijzonderheden opgenomen met betrekking tot het vermogen en de plicht om bij te dragen aan inspecties en audits door de verwerkingsverantwoordelijke of een andere door de verwerkingsverantwoordelijke gemachtigde controleur. In de AVG worden de inspecties en audits gespecificeerd die worden uitgevoerd door de verwerkingsverantwoordelijke of door een derde...kennisbank edpb-07-2020-rollen:0125
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011
2 aandachtspunten (prioriteit laag)
S023
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor informatie en audits: Bijlage 2 noemt een jaarlijks ISAE 3402 type II-rapport als bewijs van toereikendheid, maar nergens is vastgelegd dat dit rapport aan de verwerkingsverantwoordelijke wordt verstrekt.
Bron: AVG art. 28 lid 3 onder h: informatie en audits · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
h) de verwerkingsverantwoordelijke alle informatie ter beschikking stelt die nodig is om de nakoming van de in dit artikel neergelegde verplichtingen aan te tonen en audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door de verwerkingsverantwoordelijke gemachtigde controleur mogelijk maakt en eraan bijdraagt.kennisbank avg-tekst:0094
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 48
In de overeenkomst worden ook nadere bijzonderheden opgenomen met betrekking tot het vermogen en de plicht om bij te dragen aan inspecties en audits door de verwerkingsverantwoordelijke of een andere door de verwerkingsverantwoordelijke gemachtigde controleur. In de AVG worden de inspecties en audits gespecificeerd die worden uitgevoerd door de verwerkingsverantwoordelijke of door een derde...kennisbank edpb-07-2020-rollen:0125
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011
S024
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor informatie en audits: De reikwijdte van het certificaat (hosting, beheer en support zaaksysteem, datacenters Almere en Zwolle) dekt niet zichtbaar de tweedelijns support vanuit Duitsland uit tabel 1 en 3.
Bron: AVG art. 28 lid 3 onder h: informatie en audits · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
h) de verwerkingsverantwoordelijke alle informatie ter beschikking stelt die nodig is om de nakoming van de in dit artikel neergelegde verplichtingen aan te tonen en audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door de verwerkingsverantwoordelijke gemachtigde controleur mogelijk maakt en eraan bijdraagt.kennisbank avg-tekst:0094
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 48
In de overeenkomst worden ook nadere bijzonderheden opgenomen met betrekking tot het vermogen en de plicht om bij te dragen aan inspecties en audits door de verwerkingsverantwoordelijke of een andere door de verwerkingsverantwoordelijke gemachtigde controleur. In de AVG worden de inspecties en audits gespecificeerd die worden uitgevoerd door de verwerkingsverantwoordelijke of door een derde...kennisbank edpb-07-2020-rollen:0125
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011
ART28-H2
geen signalering
zekerheid hoog
De verwerker stelt de verantwoordelijke onmiddellijk in kennis als een instructie naar zijn mening inbreuk maakt op de AVG of ander Unie- of lidstaatrecht over gegevensbescherming.
Bron: AVG art. 28 lid 3, slotzin: melden van een instructie die in strijd is met de AVG
Datavoogd signaleert dat de meldplicht bij een naar het oordeel van de verwerker onrechtmatige instructie expliciet in de artikeltekst is opgenomen via addendum A.2, dat volgens F069 onderdeel is van de afspraken en voorgaat bij strijdigheid. De bepaling regelt ook wat er in de tussentijd met de instructie gebeurt: opschorting tot een schriftelijke reactie van de verantwoordelijke. De hoofdtekst zelf (artikel 3.1, F023) regelt alleen de kennisgeving bij een wettelijke verwerkingsplicht, niet deze meldplicht; het addendum vult dat aan.
“Als een schriftelijke instructie van Verwerkingsverantwoordelijke naar het oordeel van Verwerker in strijd is met de AVG of de UAVG, informeert Verwerker Verwerkingsverantwoordelijke daarover zonder onredelijke vertraging en schort Verwerker de uitvoering van die instructie op totdat Verwerkingsverantwoordelijke schriftelijk heeft gereageerd.”A.2 Instructie in strijd met de AVG (aanvulling op artikel 3.1) · fragment F073
“In aanvulling op de Standaard Verwerkersovereenkomst Gemeenten (versie 2.54) komen Partijen het volgende overeen. Bij strijdigheid gaat dit addendum voor op de artikelen waarnaar het verwijst.”Addendum bij de Standaard Verwerkersovereenkomst · fragment F069
2 aandachtspunten (prioriteit laag)
S025
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor melden van een instructie die in strijd is met de AVG: De gekozen termijn is 'zonder onredelijke vertraging'; de AVG-tekst spreekt van 'onmiddellijk' en een harde termijn (zoals bij artikel 5.1: 24 uur) ontbreekt hier.
Bron: AVG art. 28 lid 3, slotzin: melden van een instructie die in strijd is met de AVG · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
Waar het gaat om de eerste alinea, punt h), stelt de verwerker de verwerkingsverantwoordelijke onmiddellijk in kennis indien naar zijn mening een instructie inbreuk oplevert op deze verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming.kennisbank avg-tekst:0095
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 49
In artikel 28, lid 3, is bepaald dat “de verwerker de verwerkingsverantwoordelijke onmiddellijk in kennis [stelt] indien naar zijn mening een instructie inbreuk oplevert op deze verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming.” 147. De verwerker heeft inderdaad de plicht de instructies van de verwerkingsverantwoordelijke op te volgen, maar...kennisbank edpb-07-2020-rollen:0128
Hekkelman Advocaten, IBD-model verwerkersovereenkomst onder de loep, 20-09-2018, Ontbrekende bepalingen
Naast de voorgaande kanttekeningen ontbreken er een aantal bepalingen. Zo is de verwerker niet verplicht om de verwerkingsverantwoordelijke in kennis te stellen wanneer naar zijn mening een instructie een inbreuk op de AVG oplevert. Dit zou de verwerkingsverantwoordelijke volgens de laatste alinea van artikel 28 lid 3 wel moeten afspreken. Ook is er niets geregeld over doorgifte van gegevens...kennisbank hekkelman-ibd-model-onder-de-loep:0010
S026
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor melden van een instructie die in strijd is met de AVG: Niet vastgelegd aan welk contactpunt (bijv. contractmanager of FG) de melding over een strijdige instructie wordt gericht; tabel 2 noemt alleen privacy- en securitycontactpunten.
Bron: AVG art. 28 lid 3, slotzin: melden van een instructie die in strijd is met de AVG · vwo_art28.yaml v2026-09-13.1
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28
Waar het gaat om de eerste alinea, punt h), stelt de verwerker de verwerkingsverantwoordelijke onmiddellijk in kennis indien naar zijn mening een instructie inbreuk oplevert op deze verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming.kennisbank avg-tekst:0095
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 49
In artikel 28, lid 3, is bepaald dat “de verwerker de verwerkingsverantwoordelijke onmiddellijk in kennis [stelt] indien naar zijn mening een instructie inbreuk oplevert op deze verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming.” 147. De verwerker heeft inderdaad de plicht de instructies van de verwerkingsverantwoordelijke op te volgen, maar...kennisbank edpb-07-2020-rollen:0128
Hekkelman Advocaten, IBD-model verwerkersovereenkomst onder de loep, 20-09-2018, Ontbrekende bepalingen
Naast de voorgaande kanttekeningen ontbreken er een aantal bepalingen. Zo is de verwerker niet verplicht om de verwerkingsverantwoordelijke in kennis te stellen wanneer naar zijn mening een instructie een inbreuk op de AVG oplevert. Dit zou de verwerkingsverantwoordelijke volgens de laatste alinea van artikel 28 lid 3 wel moeten afspreken. Ook is er niets geregeld over doorgifte van gegevens...kennisbank hekkelman-ibd-model-onder-de-loep:0010
AP-aanbevelingen (december 2025) (vwo_ap_2025.yaml v2026-09-14.1)
AP2025-1.0
geen signalering
zekerheid hoog
De overeenkomst is toegesneden op deze verwerking en herhaalt niet alleen de tekst van art. 28 AVG.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 5: AVG-vereisten herhalen is niet genoeg
Datavoogd signaleert dat de hoofdtekst weliswaar de artikelstructuur van de Standaard (en daarmee art. 28 AVG) volgt, maar dat de bijlagen en het addendum dienstspecifiek zijn ingevuld: tabel 1 beschrijft vier concrete verwerkingen rond de app woonoverlast met doelen, betrokkenen, gegevens en locatie, tabel 3 noemt twee subverwerkers, bijlage 2 een concrete certificering en het addendum bewaartermijnen en bereikbaarheid. Er is geen kernonderwerp dat uitsluitend met wettekst of met "n.t.b." is ingevuld. Het beeld van een louter papieren verwerkersovereenkomst komt in deze tekst niet naar voren.
“Ontvangen en vastleggen van meldingen woonoverlast | Het door inwoners laten indienen en het vastleggen van meldingen van woonoverlast ten behoeve van de behandeling daarvan door de gemeente”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Hostingpartner Fictief BV, Almere (uitwijklocatie Zwolle), <contactgegevens>”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F056
“Logbestanden die Persoonsgegevens bevatten worden niet langer dan twaalf maanden bewaard, tenzij een wettelijke plicht of een lopend onderzoek naar een Inbreuk langer bewaren vereist.”A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1) · fragment F075
“Het certificaat is geldig tot 1 maart 2028 en heeft betrekking op: hosting, beheer en support van het zaaksysteem Voorbeeldzaak, datacenters Almere en Zwolle.”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F061
1 aandachtspunt (prioriteit laag)
S027
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor AVG-vereisten herhalen is niet genoeg: In tabel 3 van bijlage 1 staan bij beide subverwerkers nog invulvelden (<contactgegevens>, <KvK-nummer>, <registratienummer>) open.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 5: AVG-vereisten herhalen is niet genoeg · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 5
1. Maak afspraken zo concreet mogelijk In het kort ■ Afspraken in de verwerkersovereenkomst moeten duidelijkheid geven over hoe partijen zullen voldoen aan de verplichtingen van de AVG. Spreek daarom een duidelijke en concrete rol- en taakverdeling af, en leg dit vast in de verwerkers- overeenkomst. ■ Een duidelijke beschrijving van hoe, hoelang, waarvoor, welke en van wie persoonsgegevens...kennisbank ap-aanbevelingen-vwo-2025:0006
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Een goede verwerkersovereenkomst versterkt de digitale weerbaarheid van slachtoffers van datalekken We constateren dat verwerkersovereenkomsten bij een aantal van de cyberaanvallen weinig tot geen houvast boden. Ontbrekende of onduidelijke afspraken over de taken bij een datalek zorgden ervoor dat de dienstverlener de getroffen organisaties niet op tijd of onvolledig informeerde over het...kennisbank ap-aanbevelingen-vwo-2025:0004
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011
AP2025-1.1
geen signalering
zekerheid hoog
De overeenkomst beschrijft hoe de verwerking plaatsvindt: welke systemen, welke handelingen, waar de gegevens staan en wie erbij kan.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 5-6: hoe wordt verwerkt
Datavoogd signaleert dat de overeenkomst de wijze van verwerking concreet beschrijft: de app voor meldingen woonoverlast en het zaaksysteem Voorbeeldzaak, hosting in Nederland (Almere, uitwijk Zwolle) en tweedelijns support vanuit Duitsland. Tabel 1 van bijlage 1 benoemt per verwerking de handelingen, de verwerkingslocatie en wie toegang heeft (gemeentemedewerkers, wijkteam, woningcorporatie, beheerders), en tabel 3 koppelt dat aan de subverwerkers. De genoemde systemen en locaties sluiten aan bij de reikwijdte van het certificaat in bijlage 2 en bevatten geen verwijzing naar vervangen omgevingen.
“Leverancier Fictief BV levert en beheert een app waarmee inwoners meldingen van woonoverlast doen, inclusief hosting in Nederland en applicatiebeheer via het zaaksysteem Voorbeeldzaak.”Overwegen het volgende: · fragment F010
“Technisch en applicatiebeheer | Beheer, onderhoud, storingsoplossing en support van de app en het zaaksysteem, waarbij toegang tot persoonsgegevens mogelijk is”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Nederland (EER); tweedelijns support vanuit Duitsland (EER)”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Hostingpartner Fictief BV, Almere (uitwijklocatie Zwolle), <contactgegevens>”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F056
“Het certificaat is geldig tot 1 maart 2028 en heeft betrekking op: hosting, beheer en support van het zaaksysteem Voorbeeldzaak, datacenters Almere en Zwolle.”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F061
1 aandachtspunt (prioriteit laag)
S028
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor hoe wordt verwerkt: De wijze waarop beheer- en supporttoegang op afstand technisch is ingericht (bijv. via een beveiligde beheeromgeving, autorisaties) is niet beschreven; tabel 1 vermeldt alleen dat toegang tot persoonsgegevens mogelijk is.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 5-6: hoe wordt verwerkt · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 5
1. Maak afspraken zo concreet mogelijk In het kort ■ Afspraken in de verwerkersovereenkomst moeten duidelijkheid geven over hoe partijen zullen voldoen aan de verplichtingen van de AVG. Spreek daarom een duidelijke en concrete rol- en taakverdeling af, en leg dit vast in de verwerkers- overeenkomst. ■ Een duidelijke beschrijving van hoe, hoelang, waarvoor, welke en van wie persoonsgegevens...kennisbank ap-aanbevelingen-vwo-2025:0006
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 12, Bijlage 2: Overzicht met beveiligingsmaatregelen
Er wordt onder andere gebruik gemaakt van Single Sign On voor de IT -systemen van [NAAM BEDRIJF]. Met Single Sign On worden gebruikers in de gelegenheid gesteld om eenmalig in te loggen, waarna automatisch toegang tot één of meerdere applicaties wordt versc haft. Afhankelijk van de persoonsgegevens die worden verwerkt, wordt Multi Factor Authenticatie gebruikt. Hierbij dient een gebruiker twee...kennisbank aedes-avg-routeplanner-vwo:0061
Informatiebeveiligingsdienst (IBD), Factsheet Verwerker of verwerkingsverantwoordelijke, met beslisboom, versie 1.1, 01-07-2021, p. 3
Bepaalt een partij niet het doel of de essentiële middelen, maar mogelijk wel de niet-essentiële middelen (zoals welke IT systemen worden gebruikt of andere technische middelen) ? JA NEE JA JA NEE JA NEE WWeell//nniieett iinntteerrnn bbeehheeeerr Vindt de verwerking van persoonsgegevens door de derde plaats onder rechtstreeks gezag van een verwerker of verwerkingsverantwoordelijke? Dat kan...kennisbank ibd-factsheet-rolbepaling:0013
AP2025-1.2
geen signalering
zekerheid hoog
De overeenkomst legt vast hoelang de verwerker de gegevens bewaart, per gegevenscategorie of verwerking, inclusief logbestanden en back-ups.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: duur en bewaartermijnen, dataminimalisatie
Datavoogd signaleert dat het addendum (A.3) bewaartermijnen vastlegt: koppeling aan de Archiefwet en de geldende selectielijst voor de inhoudelijke gegevens, 30 dagen voor verwijdering uit back-ups en twaalf maanden voor logbestanden, met verwijdering en bevestiging na afloop van een termijn. De hoofdtekst en Bijlage 1 bevatten zelf geen bewaartermijnen; het addendum vult dit aan en gaat volgens F069 voor. Omdat naar 'de geldende selectielijst' wordt verwezen en niet naar een ingetrokken versie, wijst niets op een verouderd schema.
“Verwerker bewaart Persoonsgegevens niet langer dan de bewaartermijnen die Verwerkingsverantwoordelijke op grond van de Archiefwet en de geldende selectielijst heeft vastgesteld en schriftelijk aan Verwerker heeft meegedeeld. Gegevens die uit de productieomgeving zijn verwijderd, worden uiterlijk binnen 30 dagen ook uit back-ups overschreven of vernietigd. Logbestanden die Persoonsgegevens bevatten worden niet langer dan twaalf maanden bewaard, tenzij een wettelijke plicht of een lopend onderzoek naar een Inbreuk langer bewaren vereist.”A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1) · fragment F075
“A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1)”A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1) · fragment F074
“Na afloop van een bewaartermijn verwijdert Verwerker de Persoonsgegevens en bevestigt dit op verzoek schriftelijk aan Verwerkingsverantwoordelijke.”A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1) · fragment F075
1 aandachtspunt (prioriteit laag)
S029
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor duur en bewaartermijnen, dataminimalisatie: De selectielijst is niet met naam en jaartal benoemd; de termijnen per gegevenscategorie volgen pas uit de schriftelijke mededeling van de verantwoordelijke aan Verwerker, waarvan het document niet laat zien of die is gedaan.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: duur en bewaartermijnen, dataminimalisatie · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Duidelijke beschrijving van de inhoud van de verwerking In een verwerkersovereenkomst staat altijd een beschrijving van welke persoonsgegevens worden verwerkt, en in welke omvang. Leg de volgende punten van de verwerking zo specifiek mogelijk vast: ■ onderwerp en aard; ■ duur, waaronder bewaartermijnen; ■ doel(en); ■ soort persoonsgegevens; ■ van welke groepen mensen (categorieën van...kennisbank ap-aanbevelingen-vwo-2025:0008
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Back-ups, herstel en continuïteitsvoorzieningen: Hieronder vallen het maken van back-ups, het bewaren daarvan, en het herstellen van persoonsgegevens bij incidenten of calamiteiten.kennisbank ibd-standaard-vwo:0179
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Over de IBD
Naam en contactgegevens subverwerker | KvK-nummer | Uitbestede verwerkingen | Toepassing (geautomatiseerd systeem) | Verwerkings-locatie | Doorgifte instrument | Aanvullende maatregelen (indien van toepassing)
HostingXXX | KvK XXX | Opslaan en hosten van persoonsgegevens Beschikbaar stellen van persoonsgegevens ten behoeve van uitvoering van diensten Technisch beheer met mogelijke toegang tot...kennisbank ibd-standaard-vwo:0215
AP2025-1.3
niet concreet
zekerheid midden
De doelen van de verwerking zijn concreet benoemd en de verwerker mag de gegevens niet voor eigen doelen gebruiken.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: doelen van de verwerking
Datavoogd signaleert dat de doelen per verwerking concreet zijn benoemd op het niveau van de gemeentelijke taak (meldingen woonoverlast ontvangen, vastleggen, hosten, beschikbaar stellen en beheren) in tabel 1 van bijlage 1. Een uitdrukkelijk verbod op gebruik voor eigen doeleinden van de verwerker (analyse, productverbetering, training van modellen, marketing) ontbreekt echter; artikel 3.1 sluit dat alleen indirect uit via de instructiebinding. Ook een expliciete uitsluiting of afbakening van geanonimiseerd of geaggregeerd eigen gebruik is niet opgenomen. De beschreven doelen sluiten wel aan bij de in de hoofdovereenkomst beschreven app en het zaaksysteem; een AI- of analysefunctie wordt niet genoemd en evenmin uitgesloten.
“Het door inwoners laten indienen en het vastleggen van meldingen van woonoverlast ten behoeve van de behandeling daarvan door de gemeente”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke”Artikel 3 Onderwerp van deze Verwerkersovereenkomst · fragment F023
“De door Verwerker uit te voeren verwerkingen staan beschreven in tabel 1 van Bijlage 1.”Artikel 3 Onderwerp van deze Verwerkersovereenkomst · fragment F024
S030
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over doelen van de verwerking niet concreet lijkt. Verwacht: Doelen zijn benoemd op het niveau van de gemeentelijke of corporatietaak (bijv. "afhandelen van meldingen woonoverlast"), en eigen gebruik door de verwerker is uitdrukkelijk uitgesloten of precies afgebakend. Let op clausules die "geanonimiseerde" of "geaggregeerde" gegevens vrijgeven: die markeert Datavoogd als aandachtspunt voor de FG.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: doelen van de verwerking · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 5
1. Maak afspraken zo concreet mogelijk In het kort ■ Afspraken in de verwerkersovereenkomst moeten duidelijkheid geven over hoe partijen zullen voldoen aan de verplichtingen van de AVG. Spreek daarom een duidelijke en concrete rol- en taakverdeling af, en leg dit vast in de verwerkers- overeenkomst. ■ Een duidelijke beschrijving van hoe, hoelang, waarvoor, welke en van wie persoonsgegevens...kennisbank ap-aanbevelingen-vwo-2025:0006
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 17
In dat geval wordt de verwerking van gegevens uitgevoerd voor het doel van onderneming A om de salarissen aan haar werknemers te betalen en mag de loonbeheerder de gegevens nie t voor zijn eigen doelen gebruiken. De wijze waarop de loonbeheerder de verwerking moet uitvoeren, is in wezen duidelijk en nauwkeurig omschreven. De loonbeheerder kan echter beslissen over bepaalde gedetailleerde...kennisbank edpb-07-2020-rollen:0039
1 aandachtspunt (prioriteit laag)
S031
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor doelen van de verwerking: Tabel 1 noemt bij technisch en applicatiebeheer toegang tot logbestanden/gebruikersgegevens; of die gegevens ook voor eigen doeleinden van de verwerker (bijv. dienstverbetering) mogen worden gebruikt, is niet afgebakend.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: doelen van de verwerking · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 5
1. Maak afspraken zo concreet mogelijk In het kort ■ Afspraken in de verwerkersovereenkomst moeten duidelijkheid geven over hoe partijen zullen voldoen aan de verplichtingen van de AVG. Spreek daarom een duidelijke en concrete rol- en taakverdeling af, en leg dit vast in de verwerkers- overeenkomst. ■ Een duidelijke beschrijving van hoe, hoelang, waarvoor, welke en van wie persoonsgegevens...kennisbank ap-aanbevelingen-vwo-2025:0006
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 17
In dat geval wordt de verwerking van gegevens uitgevoerd voor het doel van onderneming A om de salarissen aan haar werknemers te betalen en mag de loonbeheerder de gegevens nie t voor zijn eigen doelen gebruiken. De wijze waarop de loonbeheerder de verwerking moet uitvoeren, is in wezen duidelijk en nauwkeurig omschreven. De loonbeheerder kan echter beslissen over bepaalde gedetailleerde...kennisbank edpb-07-2020-rollen:0039
AP2025-1.4
geen signalering
zekerheid hoog
De gegevenscategorieën zijn concreet opgesomd (zie ook ART28-02), met expliciete vermelding of uitsluiting van bijzondere persoonsgegevens, strafrechtelijke gegevens en BSN.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: soort persoonsgegevens
Datavoogd signaleert dat tabel 1 van bijlage 1 de gegevenscategorieën per verwerking benoemt op veldniveau (naam, adres, contactgegevens, inhoud en omschrijving van de melding, datum en tijdstip) en dat bijzondere gegevens, strafrechtelijke gegevens en BSN per verwerking expliciet worden bevestigd of uitgesloten. Bij de beheerverwerking wordt verwezen naar 'alle in de applicatie vastgelegde persoonsgegevens en logbestanden/gebruikersgegevens', wat alleen via de terugverwijzing naar verwerking 1 concreet is. De opsomming sluit aan bij de beschreven dienst (app woonoverlast, hosting in Nederland, support vanuit Duitsland) en vertoont geen innerlijke tegenspraak met de hoofdtekst.
“Naam, adres, contactgegevens, inhoud en omschrijving van de melding, datum en tijdstip. Bijzondere persoonsgegevens: in de vrije tekst kunnen gezondheidsgegevens (verslaving, psychische problematiek) en gegevens van strafrechtelijke aard voorkomen. BSN: ja, van de melder.”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“BSN: nee, het BSN wordt niet gedeeld met wijkteam en woningcorporatie.”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Alle in de applicatie vastgelegde persoonsgegevens en logbestanden/gebruikersgegevens. Bijzondere persoonsgegevens: alleen incidenteel zichtbaar bij beheer (zie verwerking 1). BSN: ja, incidenteel zichtbaar bij beheer.”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
2 aandachtspunten (prioriteit laag)
S032
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor soort persoonsgegevens: Bijzondere en strafrechtelijke gegevens zijn benoemd als gegevens die 'kunnen voorkomen' in vrije tekst; of dit feitelijk zo is en of daarvoor extra maatregelen nodig zijn, blijkt niet uit de tabel.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: soort persoonsgegevens · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 35
b) grootschalige verwerking van bijzondere categorieën van persoonsgegevens als bedoeld in artikel 9, lid 1, of van gegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10; ofkennisbank avg-tekst:0148
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 6
c) de aard van de persoonsgegevens, met name of bijzondere categorieën van persoonsgegevens worden verwerkt, overeenkomstig artikel 9, en of persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten worden verwerkt, overeenkomstig artikel 10;kennisbank avg-tekst:0025
S033
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor soort persoonsgegevens: De categorie 'logbestanden/gebruikersgegevens' bij technisch en applicatiebeheer is niet nader uitgesplitst in velden.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: soort persoonsgegevens · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 35
b) grootschalige verwerking van bijzondere categorieën van persoonsgegevens als bedoeld in artikel 9, lid 1, of van gegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10; ofkennisbank avg-tekst:0148
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 6
c) de aard van de persoonsgegevens, met name of bijzondere categorieën van persoonsgegevens worden verwerkt, overeenkomstig artikel 9, en of persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten worden verwerkt, overeenkomstig artikel 10;kennisbank avg-tekst:0025
AP2025-1.5
geen signalering
zekerheid hoog
De categorieën betrokkenen zijn concreet benoemd (zie ook ART28-02), inclusief kwetsbare groepen (minderjarigen, mensen in schuldhulp of zorg) als die aan de orde zijn.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: categorieën van betrokkenen
Datavoogd signaleert dat tabel 1 van bijlage 1 de categorieën betrokkenen per verwerking benoemt als herkenbare groepen in relatie tot de dienst (melders/inwoners, personen op wie de melding betrekking heeft, overige in de melding genoemde personen en gebruikers van de applicatie), en niet volstaat met een algemene verwijzing naar "betrokkenen". De groepen sluiten aan bij de beschreven verwerking (app voor meldingen woonoverlast en zaaksysteem). Kwetsbare groepen zijn alleen generiek aangeduid als "waaronder mogelijk kwetsbare personen"; minderjarigen worden nergens expliciet genoemd of uitgesloten, terwijl bij woonoverlastmeldingen gezinsleden in beeld kunnen komen.
“Melders (inwoners van Gemeente Voorbeeldstad), personen op wie de melding betrekking heeft en overige in de melding genoemde personen (waaronder mogelijk kwetsbare personen)”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Melders, personen op wie de melding betrekking heeft en gebruikers van de applicatie (gemeentemedewerkers, wijkteam, woningcorporatie)”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
2 aandachtspunten (prioriteit laag)
S034
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor categorieën van betrokkenen: Kwetsbare groepen zijn alleen als "mogelijk kwetsbare personen" aangeduid; minderjarige gezinsleden of personen in zorg/schuldhulp zijn niet expliciet benoemd of uitgesloten.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: categorieën van betrokkenen · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Duidelijke beschrijving van de inhoud van de verwerking In een verwerkersovereenkomst staat altijd een beschrijving van welke persoonsgegevens worden verwerkt, en in welke omvang. Leg de volgende punten van de verwerking zo specifiek mogelijk vast: ■ onderwerp en aard; ■ duur, waaronder bewaartermijnen; ■ doel(en); ■ soort persoonsgegevens; ■ van welke groepen mensen (categorieën van...kennisbank ap-aanbevelingen-vwo-2025:0008
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 9, Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
☐ Het maken van afspraken (voorbeeld: voor reparatie - of onderhoudswerkzaamheden) ☐ Het sturen van een factuur ☐ Het hosten van een website ☐ Het leveren van een dienst aan de bewoner (voorbeeld: het monitoren van het energieverbruik) ☐ Anders, namelijk … Autorisatie Aantal personen en bijbehorende functies die toegang hebben tot de gegevens bij verwerker: Aantal Functie Geef aan van wie de...kennisbank aedes-avg-routeplanner-vwo:0037
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Categorieën van betrokkenen: dit zijn voorbeelden van categorieën van betrokkenen:kennisbank ibd-standaard-vwo:0147
S035
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor categorieën van betrokkenen: Bij de verwerking "Beschikbaar stellen van meldingen aan wijkteam en woningcorporatie" ontbreken de "overige in de melding genoemde personen" in de opsomming, terwijl die gegevens deel uitmaken van de melding.
Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: categorieën van betrokkenen · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Duidelijke beschrijving van de inhoud van de verwerking In een verwerkersovereenkomst staat altijd een beschrijving van welke persoonsgegevens worden verwerkt, en in welke omvang. Leg de volgende punten van de verwerking zo specifiek mogelijk vast: ■ onderwerp en aard; ■ duur, waaronder bewaartermijnen; ■ doel(en); ■ soort persoonsgegevens; ■ van welke groepen mensen (categorieën van...kennisbank ap-aanbevelingen-vwo-2025:0008
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 9, Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
☐ Het maken van afspraken (voorbeeld: voor reparatie - of onderhoudswerkzaamheden) ☐ Het sturen van een factuur ☐ Het hosten van een website ☐ Het leveren van een dienst aan de bewoner (voorbeeld: het monitoren van het energieverbruik) ☐ Anders, namelijk … Autorisatie Aantal personen en bijbehorende functies die toegang hebben tot de gegevens bij verwerker: Aantal Functie Geef aan van wie de...kennisbank aedes-avg-routeplanner-vwo:0037
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Categorieën van betrokkenen: dit zijn voorbeelden van categorieën van betrokkenen:kennisbank ibd-standaard-vwo:0147
AP2025-2.1
geen signalering
zekerheid hoog
Voor het melden van een inbreuk in verband met persoonsgegevens is aan beide kanten een contactpunt vastgelegd.
Bron: AP aanbeveling 1, datalekafspraken, p. 6: actueel, bereikbaar en concreet contactpunt bij een datalek
Datavoogd signaleert dat tabel 2 van bijlage 1 aan beide zijden een contactpunt vastlegt: bij de verantwoordelijke een functionele privacymailbox met telefoonnummer, bij de verwerker het Security Operations Center met functioneel e-mailadres en telefoonnummer. Beide contactpunten zijn rollen met een functioneel kanaal en niet gebonden aan één met naam genoemde medewerker. Het addendum A.4 vult de bereikbaarheid en reactietermijnen aan en regelt dat wijzigingen in de contactpunten binnen vijf werkdagen worden doorgegeven. De hoofdtekst (artikel 5.1) en bijlage spreken elkaar op dit punt niet tegen.
“Contactpunt Verwerkingsverantwoordelijke (privacy/functionele meldingen, ook buiten kantooruren) | Functionele mailbox Privacy Gemeente Voorbeeldstad | privacy@voorbeeldstad.example, 0800-0000001”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F054
“Contactpunt Verwerker (security/incidenten, 24x7, ook buiten kantooruren) | Security Operations Center Leverancier Fictief BV | soc@fictief.example, 0800-0000002”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F054
“Verwerker zal Verwerkingsverantwoordelijke zonder onredelijke vertraging, maar uiterlijk binnen 24 uur, informeren na vaststelling van een (vermoedelijke) Inbreuk in verband met Persoonsgegevens.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F034
AP2025-2.2
geen signalering
zekerheid hoog
Vastgelegd is wanneer het contactpunt bereikbaar is, ook buiten kantooruren en in weekend en vakantie, zodat de 72-uurstermijn van art. 33 AVG haalbaar blijft.
Bron: AP aanbeveling 1, datalekafspraken, p. 6: bereikbaarheid van het contactpunt (gezamenlijke mailbox)
Datavoogd signaleert dat de bereikbaarheid van de contactpunten in tijden is uitgedrukt (werkdagen 08.00-17.00 uur via mailbox en telefoon, daarbuiten telefonisch) en dat het contactpunt van Verwerker als 24x7 is aangemerkt. Er is een tweede kanaal (telefoon naast functionele mailbox) en een escalatiepad naar de vertegenwoordiger van de andere Partij als een reactie uitblijft, plus een bevestigingstermijn van vier uur bij een (vermoedelijke) Inbreuk. Dat sluit aan op wat deze regel vraagt met het oog op de 72-uurstermijn van art. 33 AVG.
“De contactpunten in tabel 2 van Bijlage 1 zijn op werkdagen tussen 08.00 en 17.00 uur bereikbaar via de vermelde mailbox en het vermelde telefoonnummer, en daarbuiten via het vermelde telefoonnummer. Een bericht over een (vermoedelijke) Inbreuk wordt binnen vier uur bevestigd, een ander bericht binnen één werkdag. Blijft een reactie uit, dan wendt de melder zich tot de in deze Verwerkersovereenkomst genoemde vertegenwoordiger van de andere Partij.”A.4 Bereikbaarheid en reactietermijn van de contactpunten (aanvulling op Bijlage 1, tabel 2) · fragment F077
“Contactpunt Verwerker (security/incidenten, 24x7, ook buiten kantooruren) | Security Operations Center Leverancier Fictief BV | soc@fictief.example, 0800-0000002”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F054
“Tabel 2: Contactgegevens (NB: ook buiten kantooruren).”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F053
1 aandachtspunt (prioriteit laag)
S036
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor bereikbaarheid van het contactpunt (gezamenlijke mailbox): Weekend, feestdagen en vakantieperiodes worden alleen impliciet gedekt door de formulering 'en daarbuiten via het vermelde telefoonnummer'; of het 0800-nummer van de gemeente dan daadwerkelijk bemenst is, blijkt niet uit de tekst.
Bron: AP aanbeveling 1, datalekafspraken, p. 6: bereikbaarheid van het contactpunt (gezamenlijke mailbox) · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 57
Vastgesteld – na openbare raadpleging 57 privacybeleid of op verzoek aan de functionaris voor gegevensbescherming, indien van toepassing, of aan het eventueel aangewezen contactpunt). Gezamenlijke verwerkingsverantwoordelijken dienen ervoor te zorgen dat de informatie op een consistente wijze wordt verstrekt. In de regeling kan een contactpunt voor betrokkenen worden aangewezen 182. Artikel...kennisbank edpb-07-2020-rollen:0151
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 33
b) de naam en de contactgegevens van de functionaris voor gegevensbescherming of een ander contactpunt waar meer informatie kan worden verkregen;kennisbank avg-tekst:0131
AP2025-2.3
niet concreet
zekerheid midden
De termijn waarbinnen de verwerker een inbreuk aan de verantwoordelijke meldt is vastgelegd en laat de verantwoordelijke voldoende tijd om binnen 72 uur na kennisname aan de AP te melden (art. 33 lid 1 en 2 AVG).
Bron: AP aanbeveling 1, datalekafspraken, p. 7: termijn in uren voor de dataleknotificatie
Datavoogd signaleert dat de meldtermijn concreet in uren is vastgelegd (uiterlijk 24 uur) en start bij vaststelling van een (vermoedelijke) inbreuk, dus ook bij een vermoeden en niet pas na afgerond onderzoek; dat laat ruimte binnen de 72-uurstermijn van art. 33 AVG. Datavoogd signaleert wel dat nergens expliciet is bepaald dat dezelfde 24-uurstermijn geldt voor inbreuken die bij een subverwerker plaatsvinden; artikel 4.5 legt alleen in algemene zin de art. 28 lid 2 en 4 AVG-verplichtingen door, zodat de keten melder-subverwerker-verwerker-gemeente niet is gemaximeerd. Op dit onderdeel voldoet de bepaling daarmee niet volledig aan wat de toetsregel vraagt.
“5.1 Verwerker zal Verwerkingsverantwoordelijke zonder onredelijke vertraging, maar uiterlijk binnen 24 uur, informeren na vaststelling van een (vermoedelijke) Inbreuk in verband met Persoonsgegevens.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F034
“Bij de inschakeling van subverwerkers blijven de artikelen 28.2 en 28.4 AVG onverkort van kracht.”Artikel 4 Inhoudelijke afspraken · fragment F030
S037
prioriteit hoog
voorgesteld
Datavoogd signaleert dat de bepaling over termijn in uren voor de dataleknotificatie niet concreet lijkt. Verwacht: De termijn is een getal in uren, begint bij ontdekking door de verwerker (niet pas na intern onderzoek) en geldt ook voor subverwerkers. Art. 33 lid 2 zegt "zonder onredelijke vertraging"; welke termijn in uren Datavoogd als toereikend beschouwt is een open vraag (OPEN_VRAGEN.md). Tot die tijd: elke termijn langer dan 48 uur, of zonder startpunt, wordt als aandachtspunt aan de FG voorgelegd.
Bron: AP aanbeveling 1, datalekafspraken, p. 7: termijn in uren voor de dataleknotificatie · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 7
Specificeer een termijn en de minimale inhoud voor de dataleknotificatie We bevelen partijen sterk aan om een termijn in uren af te spreken waarin de dienst- verlener de organisatie(s) moet informeren over een datalek. Spreek hierbij een zo kort mogelijke, maar haalbare termijn af. Organisaties moeten zo snel mogelijk op de hoogte zijn van een datalek. Informatie uit verder onderzoek kan later...kennisbank ap-aanbevelingen-vwo-2025:0011
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 9
4.7: Partijen zullen in onderling overleg de gevolgen, de uitvoering, de termijn van uitvoering van de DPIA en de kosten die daarmee zijn gemoeid bepalen. Als partijen hier vooraf concrete afspraken over maken, nemen ze deze op in de hoofdovereenkomst. 5.1: Het is belangrijk dat de verwerker de verwerkingsverantwoordelijke zo snel mogelijk op de hoogte brengt van een (vermoedelijke) inbreuk....kennisbank ibd-standaard-vwo-toelichting:0039
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
De termijn van 72 uur die de verwerkingsverantwoordelijke heeft om de inbreuk te melden bij de toezichthoudende autoriteit begint te lopen, zodra de verwerkingsverantwoordelijke kennis heeft genomen van de inbreuk. Zie hiervoor opinie 250 van de EDPB: https://ec.europa.eu/newsroom/article29/item-detail.cfm?item_id=612052 (en dan vooral onderaan pagina 15). Dus als de inbreuk heeft...kennisbank ibd-standaard-vwo:0135
1 aandachtspunt (prioriteit laag)
S038
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor termijn in uren voor de dataleknotificatie: Het startpunt is 'vaststelling' van de (vermoedelijke) inbreuk; de FG kan wegen of dit samenvalt met het moment van ontdekken/signaleren dan wel ruimte laat voor een intern triagemoment vooraf.
Bron: AP aanbeveling 1, datalekafspraken, p. 7: termijn in uren voor de dataleknotificatie · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 7
Specificeer een termijn en de minimale inhoud voor de dataleknotificatie We bevelen partijen sterk aan om een termijn in uren af te spreken waarin de dienst- verlener de organisatie(s) moet informeren over een datalek. Spreek hierbij een zo kort mogelijke, maar haalbare termijn af. Organisaties moeten zo snel mogelijk op de hoogte zijn van een datalek. Informatie uit verder onderzoek kan later...kennisbank ap-aanbevelingen-vwo-2025:0011
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 9
4.7: Partijen zullen in onderling overleg de gevolgen, de uitvoering, de termijn van uitvoering van de DPIA en de kosten die daarmee zijn gemoeid bepalen. Als partijen hier vooraf concrete afspraken over maken, nemen ze deze op in de hoofdovereenkomst. 5.1: Het is belangrijk dat de verwerker de verwerkingsverantwoordelijke zo snel mogelijk op de hoogte brengt van een (vermoedelijke) inbreuk....kennisbank ibd-standaard-vwo-toelichting:0039
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
De termijn van 72 uur die de verwerkingsverantwoordelijke heeft om de inbreuk te melden bij de toezichthoudende autoriteit begint te lopen, zodra de verwerkingsverantwoordelijke kennis heeft genomen van de inbreuk. Zie hiervoor opinie 250 van de EDPB: https://ec.europa.eu/newsroom/article29/item-detail.cfm?item_id=612052 (en dan vooral onderaan pagina 15). Dus als de inbreuk heeft...kennisbank ibd-standaard-vwo:0135
AP2025-2.4
niet concreet
zekerheid hoog
Vastgelegd is welke informatie de verwerker bij een melding levert, aansluitend op wat de verantwoordelijke aan de AP moet melden (art. 33 lid 3 AVG): aard van de inbreuk, categorieën en aantallen betrokkenen en gegevens, waarschijnlijke gevolgen, genomen en voorgestelde maatregelen.
Bron: AP aanbeveling 1, datalekafspraken, p. 7: minimale inhoud van de dataleknotificatie
Datavoogd signaleert dat artikel 5.1 een opsomming van meldinhoud bevat (oorzaak, categorie persoonsgegevens, categorie en aantal betrokkenen), maar dat de waarschijnlijke gevolgen van de inbreuk en de genomen en voorgestelde maatregelen niet als verplichte onderdelen van de melding zijn benoemd; artikel 5.2 regelt wel het treffen van maatregelen en het voortdurend informeren, maar niet als vast meldingselement. Ondersteuning bij de melding aan de AP en aan betrokkenen is vastgelegd in artikel 5.4, medewerking aan onderzoek volgt hooguit indirect uit het logboek in artikel 5.3. Voor informatie die bij de eerste melding nog niet bekend is ('voor zover bekend') is geen concrete nalevertermijn afgesproken, alleen 'voortdurend op de hoogte houden'. Daarmee dekt de meldinhoud art. 33 lid 3 AVG niet volledig.
“Verwerker vermeldt hierbij voor zover bekend de vermeende oorzaak van de (vermoedelijke) Inbreuk, de categorie persoonsgegevens, de categorie betrokkenen en het aantal betrokkenen.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F034
“In geval van een Inbreuk neemt Verwerker zonder onredelijke vertraging alle maatregelen om de Inbreuk te herstellen, de gevolgen daarvan te beperken en verdere Inbreuken te voorkomen en houdt de Verwerkingsverantwoordelijke hiervan voortdurend op de hoogte.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F035
“Verwerkingsverantwoordelijke beslist of de Inbreuk moet worden gemeld bij de toezichthoudende autoriteit en/of Betrokkene. Verwerker ondersteunt de Verwerkingsverantwoordelijke waar nodig bij de melding aan de toezichthoudende autoriteit en/of Betrokkene.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F037
“Verwerker heeft een gedetailleerd logboek van de Inbreuken en de maatregelen die op Inbreuken zijn genomen. Verwerkingsverantwoordelijke mag dat inzien, wanneer deze daarom vraagt.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F036
S039
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over minimale inhoud van de dataleknotificatie niet concreet lijkt. Verwacht: De vier elementen van art. 33 lid 3 zijn benoemd; er is een afspraak voor nalevering van informatie die nog niet bekend is; medewerking aan onderzoek en aan de melding aan betrokkenen is vastgelegd.
Bron: AP aanbeveling 1, datalekafspraken, p. 7: minimale inhoud van de dataleknotificatie · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 7
Specificeer een termijn en de minimale inhoud voor de dataleknotificatie We bevelen partijen sterk aan om een termijn in uren af te spreken waarin de dienst- verlener de organisatie(s) moet informeren over een datalek. Spreek hierbij een zo kort mogelijke, maar haalbare termijn af. Organisaties moeten zo snel mogelijk op de hoogte zijn van een datalek. Informatie uit verder onderzoek kan later...kennisbank ap-aanbevelingen-vwo-2025:0011
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
Let op: De verwerker doet nooit zelf een melding bij de AP. Verwerkingsverantwoordelijke moet zorgen voor een 24/7 bereikbaarheid om zo een melding via het afgesproken kanaal in ontvangst te kunnen nemen. Als een verwerker is aangesloten bij de IBD, kan verwerker ervoor kiezen om een inbreuk ook te melden via IBD. De IBD is een CERT en is erop ingericht om in geval van een inbreuk direct alle...kennisbank ibd-standaard-vwo:0137
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 33
a) de aard van de inbreuk in verband met persoonsgegevens, waar mogelijk onder vermelding van de categorieën van betrokkenen en persoonsgegevensregisters in kwestie en, bij benadering, het aantal betrokkenen en persoonsgegevensregisters in kwestie;kennisbank avg-tekst:0130
2 aandachtspunten (prioriteit laag)
S040
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor minimale inhoud van de dataleknotificatie: De aard van de inbreuk en de geraakte systemen zijn niet als apart meldingselement genoemd; alleen de 'vermeende oorzaak'.
Bron: AP aanbeveling 1, datalekafspraken, p. 7: minimale inhoud van de dataleknotificatie · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 7
Specificeer een termijn en de minimale inhoud voor de dataleknotificatie We bevelen partijen sterk aan om een termijn in uren af te spreken waarin de dienst- verlener de organisatie(s) moet informeren over een datalek. Spreek hierbij een zo kort mogelijke, maar haalbare termijn af. Organisaties moeten zo snel mogelijk op de hoogte zijn van een datalek. Informatie uit verder onderzoek kan later...kennisbank ap-aanbevelingen-vwo-2025:0011
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
Let op: De verwerker doet nooit zelf een melding bij de AP. Verwerkingsverantwoordelijke moet zorgen voor een 24/7 bereikbaarheid om zo een melding via het afgesproken kanaal in ontvangst te kunnen nemen. Als een verwerker is aangesloten bij de IBD, kan verwerker ervoor kiezen om een inbreuk ook te melden via IBD. De IBD is een CERT en is erop ingericht om in geval van een inbreuk direct alle...kennisbank ibd-standaard-vwo:0137
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 33
a) de aard van de inbreuk in verband met persoonsgegevens, waar mogelijk onder vermelding van de categorieën van betrokkenen en persoonsgegevensregisters in kwestie en, bij benadering, het aantal betrokkenen en persoonsgegevensregisters in kwestie;kennisbank avg-tekst:0130
S041
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor minimale inhoud van de dataleknotificatie: Het addendum (A.4) regelt wel een bevestigingstermijn van vier uur, maar geen termijn voor nalevering van ontbrekende inhoudelijke informatie.
Bron: AP aanbeveling 1, datalekafspraken, p. 7: minimale inhoud van de dataleknotificatie · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 7
Specificeer een termijn en de minimale inhoud voor de dataleknotificatie We bevelen partijen sterk aan om een termijn in uren af te spreken waarin de dienst- verlener de organisatie(s) moet informeren over een datalek. Spreek hierbij een zo kort mogelijke, maar haalbare termijn af. Organisaties moeten zo snel mogelijk op de hoogte zijn van een datalek. Informatie uit verder onderzoek kan later...kennisbank ap-aanbevelingen-vwo-2025:0011
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
Let op: De verwerker doet nooit zelf een melding bij de AP. Verwerkingsverantwoordelijke moet zorgen voor een 24/7 bereikbaarheid om zo een melding via het afgesproken kanaal in ontvangst te kunnen nemen. Als een verwerker is aangesloten bij de IBD, kan verwerker ervoor kiezen om een inbreuk ook te melden via IBD. De IBD is een CERT en is erop ingericht om in geval van een inbreuk direct alle...kennisbank ibd-standaard-vwo:0137
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 33
a) de aard van de inbreuk in verband met persoonsgegevens, waar mogelijk onder vermelding van de categorieën van betrokkenen en persoonsgegevensregisters in kwestie en, bij benadering, het aantal betrokkenen en persoonsgegevensregisters in kwestie;kennisbank avg-tekst:0130
AP2025-3.1
geen signalering
zekerheid midden
De ingeschakelde subverwerkers zijn met naam benoemd, met vestigingsland, de dienst die zij leveren en de locatie van verwerking.
Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 8-9: zicht op subverwerkers, waar gevestigd en welke verwerkingen
Datavoogd signaleert dat tabel 3 van bijlage 1 twee subverwerkers met naam, vestigings- en verwerkingsland en de geleverde dienst benoemt (hosting/back-up in Almere en Zwolle, tweedelijns support vanuit Duitsland), wat aansluit op de supportvermelding in tabel 1. De overeenkomst draagt een versienummer en datum (15 april 2026) en de bijlagen maken daar onlosmakelijk deel van uit, zodat de lijst dateerbaar is; bijlage 1 zelf heeft geen eigen versieaanduiding. Het overzicht is beperkt tot de ten tijde van afsluiten bekende subverwerkers, met de afspraak dat substantiële wijzigingen op korte termijn worden doorgegeven.
“Hostingpartner Fictief BV, Almere (uitwijklocatie Zwolle), <contactgegevens> | <KvK-nummer> | Opslaan en hosten van persoonsgegevens; Back-ups, herstel en continuïteitsvoorzieningen | Hosting van de app en het zaaksysteem Voorbeeldzaak, inclusief back-up- en uitwijkvoorzieningen | Nederland (EER)”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F056
“Supportdesk Fictief GmbH, Duitsland, <contactgegevens> | <registratienummer> | Technisch, organisatorisch of operationeel beheer met mogelijke toegang tot persoonsgegevens | Tweedelijns support op de app en het zaaksysteem Voorbeeldzaak | Duitsland (EER)”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F056
“De ten tijde van het afsluiten van deze Verwerkersovereenkomst bekende subverwerkers vermeldt Verwerker in tabel 3 van Bijlage 1.”Artikel 4 Inhoudelijke afspraken · fragment F030
“Versie 2.54 (15 april 2026).”Standaard Verwerkersovereenkomst Gemeenten · fragment F003
2 aandachtspunten (prioriteit laag)
S042
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor zicht op subverwerkers, waar gevestigd en welke verwerkingen: In tabel 3 staan nog invulvelden: <contactgegevens>, <KvK-nummer> en <registratienummer> zijn niet ingevuld.
Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 8-9: zicht op subverwerkers, waar gevestigd en welke verwerkingen · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 8
We raden organisaties aan om met name zicht te krijgen op afspraken over en processen voor beveiligingsmaatregelen en subverwerkers. Beveiligingsmaatregelen U moet ervoor zorgen dat persoonsgegevens voldoende beveiligd worden. Het maakt hierbij niet uit of u persoonsgegevens van klanten zelf verwerkt, of dit uitbesteedt aan een dienstverlener. Organisaties moeten dus ook zelf kunnen nagaan of...kennisbank ap-aanbevelingen-vwo-2025:0014
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 10, Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
Verwerkersovereenkomst tussen Verwerker en Subverwerker: Ja/Nee Locatie van gegevensverwerking: Gegevens buiten de EER: Ja, het doorgifte mechanisme is […]/Neekennisbank aedes-avg-routeplanner-vwo:0046
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 50
In beide gevallen moet de verwerker de toestemming van de verwerkingsverantwoordelijke schriftelijk verkrijgen voordat de verwerking van persoonsgegevens aan de subv erwerker wordt toevertrouwd. Met het oog op de beoordeling en de beslissing om al dan niet onderaanneming toe te staan, moet de verwerker de verwerkingsverantwoordelijke een lijst van beoogde subverwerkers bezorgen (met voor elke...kennisbank edpb-07-2020-rollen:0131
S043
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor zicht op subverwerkers, waar gevestigd en welke verwerkingen: De hoofdovereenkomst dateert van 1 maart 2024 terwijl de VWO-versie van 15 april 2026 is; of tabel 3 de nu daadwerkelijk ingeschakelde subverwerkers weergeeft, kan de FG bij de verwerker verifiëren.
Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 8-9: zicht op subverwerkers, waar gevestigd en welke verwerkingen · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 8
We raden organisaties aan om met name zicht te krijgen op afspraken over en processen voor beveiligingsmaatregelen en subverwerkers. Beveiligingsmaatregelen U moet ervoor zorgen dat persoonsgegevens voldoende beveiligd worden. Het maakt hierbij niet uit of u persoonsgegevens van klanten zelf verwerkt, of dit uitbesteedt aan een dienstverlener. Organisaties moeten dus ook zelf kunnen nagaan of...kennisbank ap-aanbevelingen-vwo-2025:0014
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 10, Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
Verwerkersovereenkomst tussen Verwerker en Subverwerker: Ja/Nee Locatie van gegevensverwerking: Gegevens buiten de EER: Ja, het doorgifte mechanisme is […]/Neekennisbank aedes-avg-routeplanner-vwo:0046
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 50
In beide gevallen moet de verwerker de toestemming van de verwerkingsverantwoordelijke schriftelijk verkrijgen voordat de verwerking van persoonsgegevens aan de subv erwerker wordt toevertrouwd. Met het oog op de beoordeling en de beslissing om al dan niet onderaanneming toe te staan, moet de verwerker de verwerkingsverantwoordelijke een lijst van beoogde subverwerkers bezorgen (met voor elke...kennisbank edpb-07-2020-rollen:0131
AP2025-3.2
niet concreet
zekerheid hoog
Er is een procedure voor het toevoegen, wijzigen of vervangen van subverwerkers: hoe en wanneer wordt aangekondigd, hoe de verantwoordelijke bezwaar maakt en wat het gevolg van bezwaar is.
Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 9, en art. 28 lid 2 AVG: instemming met subverwerkers en wijzigingen
Datavoogd signaleert dat er wel een bepaling over nieuwe subverwerkers is (algemene toestemming plus een informatieplicht), maar dat de procedure niet is uitgewerkt: er is geen aankondigingstermijn in dagen, geen kanaal, geen bezwaartermijn en geen omschrijving van het gevolg van bezwaar (niet inschakelen, alternatief of opzeggen). De verwijzing naar artikel 28.2 en 28.4 AVG houdt het bezwaarrecht formeel in stand, maar vult de procedure niet in. Ook de notitie bij bijlage 1 blijft bij "op korte termijn", zonder termijn of gevolg. Het addendum bevat geen aanvulling op artikel 4.5.
“Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor de inschakeling van subverwerkers. Verwerker houdt na de start van de werkzaamheden Verwerkingsverantwoordelijke op de hoogte van de beoogde inschakeling van nieuwe subverwerkers. Bij de inschakeling van subverwerkers blijven de artikelen 28.2 en 28.4 AVG onverkort van kracht.”Artikel 4 Inhoudelijke afspraken · fragment F030
“NB: Substantiële wijzigingen in bovenstaande tabellen geven partijen op korte termijn aan elkaar door.”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F057
S044
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over instemming met subverwerkers en wijzigingen niet concreet lijkt. Verwacht: Termijnen zijn in dagen uitgedrukt, het kanaal is benoemd en het gevolg van bezwaar is beschreven; "verwerker informeert" zonder termijn of gevolg is niet concreet.
Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 9, en art. 28 lid 2 AVG: instemming met subverwerkers en wijzigingen · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 9
Cyberaanval op subverwerker Een cyberaanval kan ook een subverwerker treffen. Goede informatievoorziening wordt dan nog lastiger, want als organisatie staat u verder weg van de subverwerker en heeft u daar geen directe afspraken mee. Het is uw dienstverlener die een verwerkersovereenkomst met de subverwerker is aangegaan. Meerdere partijen moeten dus informatie over een datalek doorgeven en...kennisbank ap-aanbevelingen-vwo-2025:0016
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 8
We raden organisaties aan om met name zicht te krijgen op afspraken over en processen voor beveiligingsmaatregelen en subverwerkers. Beveiligingsmaatregelen U moet ervoor zorgen dat persoonsgegevens voldoende beveiligd worden. Het maakt hierbij niet uit of u persoonsgegevens van klanten zelf verwerkt, of dit uitbesteedt aan een dienstverlener. Organisaties moeten dus ook zelf kunnen nagaan of...kennisbank ap-aanbevelingen-vwo-2025:0014
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 5
Versie 1.3 12 september 2023 5 hiervan schriftelijk in kennis heeft gesteld en Verwerkingsverantwoordelijke conform artikel 3.5 hierna geen bezwaar heeft gemaakt. 3.5 Verwerkingsverantwoordelijke kan, binnen dertig (30) dagen n a de schriftelijke melding van Verwerker en onder opgaaf van redenen, bezwaar maken tegen het inschakelen, waaronder toevoegingen en vervangingen, van Subverwerkers...kennisbank aedes-avg-routeplanner-vwo:0018
1 aandachtspunt (prioriteit laag)
S045
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor instemming met subverwerkers en wijzigingen: Voor de subverwerker Supportdesk Fictief GmbH (tweedelijns support) is geen bezwaar- of wijzigingsprocedure vastgelegd, terwijl daar toegang tot BSN en mogelijk gezondheids- en strafrechtelijke gegevens aan de orde is.
Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 9, en art. 28 lid 2 AVG: instemming met subverwerkers en wijzigingen · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 9
Cyberaanval op subverwerker Een cyberaanval kan ook een subverwerker treffen. Goede informatievoorziening wordt dan nog lastiger, want als organisatie staat u verder weg van de subverwerker en heeft u daar geen directe afspraken mee. Het is uw dienstverlener die een verwerkersovereenkomst met de subverwerker is aangegaan. Meerdere partijen moeten dus informatie over een datalek doorgeven en...kennisbank ap-aanbevelingen-vwo-2025:0016
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 8
We raden organisaties aan om met name zicht te krijgen op afspraken over en processen voor beveiligingsmaatregelen en subverwerkers. Beveiligingsmaatregelen U moet ervoor zorgen dat persoonsgegevens voldoende beveiligd worden. Het maakt hierbij niet uit of u persoonsgegevens van klanten zelf verwerkt, of dit uitbesteedt aan een dienstverlener. Organisaties moeten dus ook zelf kunnen nagaan of...kennisbank ap-aanbevelingen-vwo-2025:0014
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 5
Versie 1.3 12 september 2023 5 hiervan schriftelijk in kennis heeft gesteld en Verwerkingsverantwoordelijke conform artikel 3.5 hierna geen bezwaar heeft gemaakt. 3.5 Verwerkingsverantwoordelijke kan, binnen dertig (30) dagen n a de schriftelijke melding van Verwerker en onder opgaaf van redenen, bezwaar maken tegen het inschakelen, waaronder toevoegingen en vervangingen, van Subverwerkers...kennisbank aedes-avg-routeplanner-vwo:0018
AP2025-3.3
geen signalering
zekerheid hoog
De overeenkomst maakt expliciet of persoonsgegevens buiten de EER worden verwerkt of toegankelijk zijn (ook bij subverwerkers, support op afstand en back-ups), naar welk land, en op basis van welk doorgifte-instrument uit hoofdstuk V AVG.
Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 8: vestigingsplaats subverwerkers; art. 28 lid 3 onder a en hoofdstuk V AVG: doorgifte buiten de EER
Datavoogd signaleert dat het document expliciet maakt waar wordt verwerkt: bijlage 1 tabel 1 vermeldt per verwerking Nederland (EER), inclusief opslag, back-ups en uitwijk, en tweedelijns support vanuit Duitsland (EER); tabel 3 noemt per subverwerker land en verwerkingslocatie, beide binnen de EER. Het addendum A.1 gaat boven artikel 4.3 en bindt verwerking buiten de EER, inclusief toegang op afstand voor beheer of support, aan voorafgaande schriftelijke toestemming en een in bijlage 1 benoemd doorgifte-instrument. Er is dus feitelijk geen doorgifte naar een derde land, waardoor geen doorgifte-instrument in gebruik is en actualiteit daarvan niet te beoordelen is. Hoofdtekst en bijlagen spreken elkaar op dit punt niet tegen; het addendum benoemt de afwijking van artikel 4.3 uitdrukkelijk.
“In afwijking van artikel 4.3 vindt verwerking van Persoonsgegevens buiten de Europese Economische Ruimte, daaronder begrepen toegang op afstand voor beheer of ondersteuning, uitsluitend plaats na voorafgaande schriftelijke toestemming van Verwerkingsverantwoordelijke en op basis van een in Bijlage 1 benoemd doorgifte-instrument met de daarbij horende aanvullende maatregelen.”A.1 Verwerking buiten de EER (aanvulling op artikel 4.3) · fragment F071
“Nederland (EER); tweedelijns support vanuit Duitsland (EER) | Niet van toepassing | Niet van toepassing”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Supportdesk Fictief GmbH, Duitsland, <contactgegevens> | <registratienummer> | Technisch, organisatorisch of operationeel beheer met mogelijke toegang tot persoonsgegevens | Tweedelijns support op de app en het zaaksysteem Voorbeeldzaak | Duitsland (EER) | Niet van toepassing | Niet van toepassing”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F056
AP2025-4.1
niet concreet
zekerheid midden
De overeenkomst en de bijlagen zijn gedateerd en geversioneerd, zodat vaststaat welke versie geldt en wanneer die voor het laatst is herzien.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: bijhouden en periodiek herzien
Datavoogd signaleert dat de hoofdtekst een versienummer en datum draagt (versie 2.54, 15 april 2026) en dat een ingangsdatum is vermeld (1 maart 2024), maar dat de ondertekeningsdatum nog openstaat als invulveld. Bijlage 1, Bijlage 2 en het addendum hebben geen eigen datum of versienummer; alleen het addendum verwijst naar versie 2.54 van de Standaard, zodat per bijlage niet vaststaat wanneer die voor het laatst is herzien. Verwijzingen naar vervallen wetgeving (Wbp, Privacy Shield, oude modelbepalingen) ontbreken; de tekst verwijst naar AVG en UAVG en oogt qua datering actueel.
“Versie 2.54 (15 april 2026). Gebaseerd op de Standaard Verwerkersovereenkomst Gemeenten, versie 2.54 (15 april 2026)”Standaard Verwerkersovereenkomst Gemeenten · fragment F003
“Ingangsdatum: 1 maart 2024”Ondertekening · fragment F047
“Gemeente Voorbeeldstad, namens deze: de directeur Bedrijfsvoering, plaats: <plaats>, datum: <datum>”Ondertekening · fragment F048
“Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F050
“In aanvulling op de Standaard Verwerkersovereenkomst Gemeenten (versie 2.54) komen Partijen het volgende overeen.”Addendum bij de Standaard Verwerkersovereenkomst · fragment F069
S046
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over bijhouden en periodiek herzien niet concreet lijkt. Verwacht: Hoofdtekst en elke bijlage hebben een datum of versienummer.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: bijhouden en periodiek herzien · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
2 aandachtspunten (prioriteit laag)
S047
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor bijhouden en periodiek herzien: De versiedatum van de overeenkomst (15 april 2026) ligt ruim na de ingangsdatum en de Hoofdovereenkomst van 1 maart 2024, zonder toelichting op de tussenliggende herziening of op welke eerdere versie hiermee vervalt.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: bijhouden en periodiek herzien · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
S048
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor bijhouden en periodiek herzien: De ondertekeningsvelden bevatten nog placeholders (<plaats>, <datum>), waardoor de datum waarop deze versie is vastgesteld niet uit het document blijkt.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: bijhouden en periodiek herzien · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
AP2025-4.2
niet concreet
zekerheid hoog
Partijen hebben afgesproken wanneer en hoe de overeenkomst en bijlagen worden herzien: periodiek en bij wijzigingen in de verwerking, de subverwerkers, de wetgeving of de beveiliging.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 11: periodiek herzien van afspraken
Datavoogd signaleert dat het document wel meldplichten bij wijzigingen kent (tabellen van bijlage 1 en bijlage 2 "op korte termijn", nieuwe subverwerkers, wijziging contactpunten binnen vijf werkdagen, certificering binnen tien werkdagen), maar geen herzieningsbepaling met een frequentie in tijd, zoals een jaarlijkse beoordeling. Ook ontbreken expliciete triggers voor herziening wegens gewijzigde wetgeving of gewijzigde verwerking, en is niet vastgelegd wie het initiatief neemt. Er is geen procedure beschreven om bijlagen bij te werken zonder de hele overeenkomst opnieuw te ondertekenen (bijv. via een geversioneerd addendum); artikel 2.3 gaat alleen over het vervallen van een oude overeenkomst bij een nieuwe. Omdat geen herzieningstermijn is afgesproken, is actualiteit op dit punt niet te beoordelen.
“NB: Substantiële wijzigingen in bovenstaande tabellen geven partijen op korte termijn aan elkaar door.”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F057
“NB: Substantiële wijzigingen in het bovenstaande en achteruitgang van de voorwaarden geven partijen op korte termijn aan elkaar door.”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F067
“2.3 Wanneer Partijen een (nieuwe) Verwerkersovereenkomst overeenkomen, betekent dat dat de oude Verwerkersovereenkomst komt te vervallen.”Artikel 2 Ingangsdatum en duur · fragment F021
“informeert Verwerkingsverantwoordelijke binnen tien werkdagen als de certificering verloopt, wordt ingetrokken, wordt geschorst of in reikwijdte wordt beperkt”A.5 Geldigheid en reikwijdte van de certificering (aanvulling op artikel 4.1 en Bijlage 2) · fragment F079
S049
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over periodiek herzien van afspraken niet concreet lijkt. Verwacht: Frequentie in tijd (bijv. jaarlijks) én concrete triggers; een procedure voor het bijwerken van bijlagen zonder de hele overeenkomst opnieuw te tekenen.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 11: periodiek herzien van afspraken · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
2 aandachtspunten (prioriteit laag)
S050
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor periodiek herzien van afspraken: De term "op korte termijn" in de NB's bij bijlage 1 en bijlage 2 is niet in dagen of weken uitgedrukt.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 11: periodiek herzien van afspraken · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
S051
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor periodiek herzien van afspraken: Het addendum wijkt op onderdelen af van de hoofdtekst (A.1, A.2, A.3), maar er is geen afspraak hoe latere aanvullingen op dezelfde wijze worden vastgelegd.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 11: periodiek herzien van afspraken · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
AP2025-4.3
niet concreet
zekerheid midden
De bijlagen (gegevens, betrokkenen, subverwerkers, beveiliging) beschrijven de verwerking zoals die nu plaatsvindt, en zijn onderling en met de hoofdtekst consistent.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: afspraken sluiten aan op de praktijk; gebruik van bijlagen
Datavoogd signaleert dat bijlage 1 (tabellen 1, 2 en 3) en bijlage 2 inhoudelijk zijn ingevuld en onderling en met de hoofdtekst op hoofdlijnen sporen: de supportlocatie Duitsland in tabel 1 komt terug in tabel 3, de reikwijdte van het ISO-certificaat (hosting, beheer, support, datacenters Almere en Zwolle) sluit aan op de subverwerkers, en de strengere doorgifteregel in addendum A.1 is expliciet als afwijking van artikel 4.3 benoemd met een voorrangsregel. Datavoogd signaleert wel dat tabel 3 nog sjabloonvelden bevat (<contactgegevens>, <KvK-nummer>, <registratienummer>), waardoor die bijlage niet volledig is ingevuld. Datavoogd kan alleen de interne consistentie en de datering toetsen; of de bijlagen de verwerking beschrijven zoals die feitelijk plaatsvindt, moet de FG bij de organisatie nagaan. Verwijzingen naar vervallen systemen, wetgeving of subverwerkers zijn niet aangetroffen.
“Hostingpartner Fictief BV, Almere (uitwijklocatie Zwolle), <contactgegevens> | <KvK-nummer>”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F056
“Nederland (EER); tweedelijns support vanuit Duitsland (EER)”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Bij strijdigheid gaat dit addendum voor op de artikelen waarnaar het verwijst.”Addendum bij de Standaard Verwerkersovereenkomst · fragment F069
“In afwijking van artikel 4.3 vindt verwerking van Persoonsgegevens buiten de Europese Economische Ruimte, daaronder begrepen toegang op afstand voor beheer of ondersteuning, uitsluitend plaats na voorafgaande schriftelijke toestemming van Verwerkingsverantwoordelijke”A.1 Verwerking buiten de EER (aanvulling op artikel 4.3) · fragment F071
S052
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over afspraken sluiten aan op de praktijk; gebruik van bijlagen niet concreet lijkt. Verwacht: Elke bijlage is ingevuld en consistent met de hoofdtekst. Datavoogd kan alleen interne consistentie en datering toetsen; of de bijlage klopt met de werkelijke verwerking moet de FG bij de organisatie nagaan. Dat vermeldt Datavoogd expliciet bij deze regel.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: afspraken sluiten aan op de praktijk; gebruik van bijlagen · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.6 Toelichting bijlagen
2.6 Toelichting bijlagen Bijlage 1: De verwerker vult bijlage 1 in. Als deze daarbij hulp nodig heeft, kan de verwerker de hulp inroepen van de verwerkingsverantwoordelijke.kennisbank ibd-standaard-vwo:0144
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
1 aandachtspunt (prioriteit laag)
S053
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor afspraken sluiten aan op de praktijk; gebruik van bijlagen: De bijlagen dragen geen eigen datum of versieaanduiding, terwijl de hoofdtekst versie 2.54 (15 april 2026) vermeldt en de ingangsdatum 1 maart 2024 is; daardoor is niet uit het stuk af te leiden wanneer de bijlagen voor het laatst zijn bijgewerkt.
Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: afspraken sluiten aan op de praktijk; gebruik van bijlagen · vwo_ap_2025.yaml v2026-09-14.1
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.6 Toelichting bijlagen
2.6 Toelichting bijlagen Bijlage 1: De verwerker vult bijlage 1 in. Als deze daarbij hulp nodig heeft, kan de verwerker de hulp inroepen van de verwerkingsverantwoordelijke.kennisbank ibd-standaard-vwo:0144
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
IBD-standaard verwerkersovereenkomst (vwo_ibd.yaml v2026-09-14.1)
IBD-00
geen signalering
zekerheid hoog
De overeenkomst is herkenbaar gebaseerd op de Standaard Verwerkersovereenkomst Gemeenten en vermeldt welke versie is gebruikt; afwijkingen van de Standaard zijn benoemd.
Bron: IBD Standaard VWO v2.54, colofon en toelichting Inleiding: gebruik van de Standaard en versie
Datavoogd signaleert dat het document zich expliciet baseert op de Standaard Verwerkersovereenkomst Gemeenten met versienummer 2.54 (15 april 2026) en de artikelindeling van de Standaard volgt (definities, ingangsdatum en duur, onderwerp, inhoudelijke afspraken, inbreuk, aansprakelijkheid, beëindigen, overige bepalingen) met bijlagen 1 en 2. De aanvullingen en afwijkingen zijn gebundeld in een addendum dat per onderdeel naar het betrokken standaardartikel verwijst, waarbij A.1 uitdrukkelijk als afwijking van artikel 4.3 is aangeduid; de overige onderdelen zijn als aanvulling geformuleerd. De vermelde versie is de in de toetsregel genoemde huidige versie.
“Standaard Verwerkersovereenkomst Gemeenten”Standaard Verwerkersovereenkomst Gemeenten · fragment F001
“Versie 2.54 (15 april 2026). Gebaseerd op de Standaard Verwerkersovereenkomst Gemeenten, versie 2.54 (15 april 2026), Vereniging van Nederlandse Gemeenten / Informatiebeveiligingsdienst voor gemeenten”Standaard Verwerkersovereenkomst Gemeenten · fragment F003
“In aanvulling op de Standaard Verwerkersovereenkomst Gemeenten (versie 2.54) komen Partijen het volgende overeen. Bij strijdigheid gaat dit addendum voor op de artikelen waarnaar het verwijst.”Addendum bij de Standaard Verwerkersovereenkomst · fragment F069
“In afwijking van artikel 4.3 vindt verwerking van Persoonsgegevens buiten de Europese Economische Ruimte, daaronder begrepen toegang op afstand voor beheer of ondersteuning, uitsluitend plaats na voorafgaande schriftelijke toestemming van Verwerkingsverantwoordelijke”A.1 Verwerking buiten de EER (aanvulling op artikel 4.3) · fragment F071
2 aandachtspunten (prioriteit laag)
S054
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor gebruik van de Standaard en versie: De ingangsdatum (1 maart 2024, F047) en de Hoofdovereenkomst dateren van vóór de gebruikte standaardversie 2.54 (15 april 2026); de FG kan bepalen hoe die terugwerking wordt vastgelegd.
Bron: IBD Standaard VWO v2.54, colofon en toelichting Inleiding: gebruik van de Standaard en versie · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Inleiding
Gemeenten hebben zichzelf op de ALV van de VNG d.d. 5 juni 2019 de verplichting opgelegd om de Standaard VWO te gebruiken. Gemeenten moeten daarom in hun jaarrapportage vastleggen in het geval zij de Standaard VWO niet gebruiken, of daarvan afwijken.kennisbank ibd-standaard-vwo:0101
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 6
Partijen mogen in 2019 nog afwijken van de Standaard Verwerkersovereenkomst. Wel moeten zij dan uitleggen waarom zij dat doen (Pas-Toe-Of-Leg-Uit). Gemeenten moeten een eventuele afwijking van de standaard VWO in hun jaarrapportage vastleggen.kennisbank ibd-standaard-vwo-toelichting:0027
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 29. Exit-plan, overstap, beperkte voortzetting, overdracht en verlengd g
Hebt u vragen over het gebruik van deze standaard overeenkomst neem dan contact op met de IBD: privacy@vng.nl.kennisbank ibd-standaard-vwo:0088
S055
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor gebruik van de Standaard en versie: De afwijkingen staan verspreid in het addendum en niet in één opsomming; voor de vastlegging in de jaarrapportage moet de gemeente ze zelf uit A.1 t/m A.5 halen.
Bron: IBD Standaard VWO v2.54, colofon en toelichting Inleiding: gebruik van de Standaard en versie · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Inleiding
Gemeenten hebben zichzelf op de ALV van de VNG d.d. 5 juni 2019 de verplichting opgelegd om de Standaard VWO te gebruiken. Gemeenten moeten daarom in hun jaarrapportage vastleggen in het geval zij de Standaard VWO niet gebruiken, of daarvan afwijken.kennisbank ibd-standaard-vwo:0101
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 6
Partijen mogen in 2019 nog afwijken van de Standaard Verwerkersovereenkomst. Wel moeten zij dan uitleggen waarom zij dat doen (Pas-Toe-Of-Leg-Uit). Gemeenten moeten een eventuele afwijking van de standaard VWO in hun jaarrapportage vastleggen.kennisbank ibd-standaard-vwo-toelichting:0027
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 29. Exit-plan, overstap, beperkte voortzetting, overdracht en verlengd g
Hebt u vragen over het gebruik van deze standaard overeenkomst neem dan contact op met de IBD: privacy@vng.nl.kennisbank ibd-standaard-vwo:0088
IBD-2
geen signalering
zekerheid hoog
Ingangsdatum en einde van de verwerkersovereenkomst zijn gekoppeld aan de hoofdovereenkomst: zij gaat in bij totstandkoming van de hoofdovereenkomst (tenzij anders afgesproken) en eindigt pas als de verwerking is beëindigd én teruggave of wissing is nagekomen.
Bron: IBD Standaard VWO v2.54, art. 2 (ingangsdatum en duur) en toelichting 2.1-2.3
Datavoogd signaleert dat artikel 2 ingangsdatum en einde koppelt aan de Hoofdovereenkomst en dat die in de overwegingen met kenmerk en datum is aangeduid (HO-2024-017 van 1 maart 2024). Het einde is niet alleen aan de dienst gekoppeld, maar mede aan het nakomen van de afspraken over teruggave en/of wissing. Ook is vastgelegd dat een nieuwe verwerkersovereenkomst de oude doet vervallen. De genoemde hoofdovereenkomst komt overeen met de aanduiding in de titel en de ingangsdatum bij de ondertekening (1 maart 2024).
“2.1 Deze Verwerkersovereenkomst gaat in op het moment dat de Hoofdovereenkomst tot stand is gekomen, tenzij Partijen anders overeenkomen.”Artikel 2 Ingangsdatum en duur · fragment F019
“2.2 Deze Verwerkersovereenkomst eindigt op het moment dat Verwerker de verwerking van Persoonsgegevens op grond van de Hoofdovereenkomst heeft beëindigd en de afspraken over het teruggeven en/of wissen van Persoonsgegevens zijn nagekomen.”Artikel 2 Ingangsdatum en duur · fragment F020
“Partijen hebben op 1 maart 2024 de Hoofdovereenkomst HO-2024-017 van 1 maart 2024 (levering en beheer app meldingen woonoverlast / zaaksysteem Voorbeeldzaak), hierna Hoofdovereenkomst, afgesloten”Overwegen het volgende: · fragment F010
“2.3 Wanneer Partijen een (nieuwe) Verwerkersovereenkomst overeenkomen, betekent dat dat de oude Verwerkersovereenkomst komt te vervallen.”Artikel 2 Ingangsdatum en duur · fragment F021
IBD-3.1
niet concreet
zekerheid hoog
De verwerker verwerkt uitsluitend in opdracht en volgens schriftelijke instructies; elke verdere verwerking buiten tabel 1 van bijlage 1, inclusief elke toepassing van kunstmatige intelligentie (waaronder testen en trainen), vereist vooraf uitdrukkelijke toestemming.
Bron: IBD Standaard VWO v2.54, art. 3.1 en toelichting 3.1: uitsluitend op schriftelijke instructies; verdere verwerking en AI alleen met toestemming
Datavoogd signaleert dat de instructiebepaling van de Standaard volledig is opgenomen, inclusief de uitzondering voor een wettelijke verplichting met voorafgaande kennisgeving, en dat de toegestane verwerkingen zijn begrensd tot tabel 1 van Bijlage 1. Datavoogd signaleert wel dat een expliciete bepaling over verdere verwerking buiten tabel 1 ontbreekt en dat de tekst en het addendum nergens ingaan op toepassing van kunstmatige intelligentie, testen, trainen of productverbetering. Er is ook geen ruime toestemming voor eigen doelen opgenomen, zodat de begrenzing alleen impliciet uit artikel 3.1 en 3.2 volgt. Daarmee is niet uitdrukkelijk vastgelegd dat AI-toepassing voorafgaande schriftelijke toestemming vereist.
“Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke, tenzij een op Verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke wettelijke bepaling hem tot verwerking verplicht. In dat geval zal Verwerker Verwerkingsverantwoordelijke, voorafgaand aan de verwerking, daarvan zonder onredelijke vertraging in kennis stellen, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.”Artikel 3 Onderwerp van deze Verwerkersovereenkomst · fragment F023
“De door Verwerker uit te voeren verwerkingen staan beschreven in tabel 1 van Bijlage 1.”Artikel 3 Onderwerp van deze Verwerkersovereenkomst · fragment F024
S056
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over uitsluitend op schriftelijke instructies; verdere verwerking en AI alleen met toestemming niet concreet lijkt. Verwacht: Verdere verwerking en AI-toepassing zijn expliciet uitgesloten of aan voorafgaande schriftelijke toestemming gebonden. Een algemene toestemming voor "verbetering van de dienstverlening" of "geanonimiseerde analyse" wijkt af van de Standaard.
Bron: IBD Standaard VWO v2.54, art. 3.1 en toelichting 3.1: uitsluitend op schriftelijke instructies; verdere verwerking en AI alleen met toestemming · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
3.1: Voor iedere verdere verwerking van persoonsgegevens die buiten de opdrachtverlening valt zoals genoemd in tabel 1 van Bijlage 1, moet de verwerker vooraf uitdrukkelijk toestemming vragen aan de verwerkingsverantwoordelijke. Dit geldt ook voor de verwerking van persoonsgegevens als op enige wijze kunstmatige intelligentie wordt toegepast, waaronder testen en trainen.kennisbank ibd-standaard-vwo:0117
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 12, Artikel 3 Onderwerp van deze Verwerkersovereenkomst
Artikel 3 Onderwerp van deze Verwerkersovereenkomst 3.1 Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke. Afwijking hiervan kan alleen als wettelijke...kennisbank ibd-standaard-vwo-toelichting:0051
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 3 Onderwerp van deze Verwerkersovereenkomst
Artikel 3 Onderwerp van deze Verwerkersovereenkomst 3.1 Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke, tenzij een op Verwerker van toepassing...kennisbank ibd-standaard-vwo:0014
1 aandachtspunt (prioriteit laag)
S057
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor uitsluitend op schriftelijke instructies; verdere verwerking en AI alleen met toestemming: Tabel 1 vermeldt bij verwerking 4 (technisch en applicatiebeheer) toegang tot alle gegevens en logbestanden; of daarbij analyse- of AI-functies worden gebruikt blijkt niet uit de tekst.
Bron: IBD Standaard VWO v2.54, art. 3.1 en toelichting 3.1: uitsluitend op schriftelijke instructies; verdere verwerking en AI alleen met toestemming · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
3.1: Voor iedere verdere verwerking van persoonsgegevens die buiten de opdrachtverlening valt zoals genoemd in tabel 1 van Bijlage 1, moet de verwerker vooraf uitdrukkelijk toestemming vragen aan de verwerkingsverantwoordelijke. Dit geldt ook voor de verwerking van persoonsgegevens als op enige wijze kunstmatige intelligentie wordt toegepast, waaronder testen en trainen.kennisbank ibd-standaard-vwo:0117
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 12, Artikel 3 Onderwerp van deze Verwerkersovereenkomst
Artikel 3 Onderwerp van deze Verwerkersovereenkomst 3.1 Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke. Afwijking hiervan kan alleen als wettelijke...kennisbank ibd-standaard-vwo-toelichting:0051
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 3 Onderwerp van deze Verwerkersovereenkomst
Artikel 3 Onderwerp van deze Verwerkersovereenkomst 3.1 Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke, tenzij een op Verwerker van toepassing...kennisbank ibd-standaard-vwo:0014
IBD-3.2
geen signalering
zekerheid hoog
De verwerkingen die de verwerker mag uitvoeren staan beschreven in tabel 1 van bijlage 1: naam van de verwerking of dienst, doeleinden, categorieën betrokkenen, (bijzondere) persoonsgegevens, verwerkingslocatie, doorgifte-instrument en aanvullende maatregelen.
Bron: IBD Standaard VWO v2.54, art. 3.2 en bijlage 1 tabel 1: de uit te voeren verwerkingen
Datavoogd signaleert dat artikel 3.2 verwijst naar tabel 1 van bijlage 1 en dat die tabel vier verwerkingen beschrijft met alle zeven kolommen ingevuld: naam, doeleinden, categorieën betrokkenen, (bijzondere) persoonsgegevens, verwerkingslocatie met land, doorgifte-instrument en aanvullende maatregelen. Bijzondere persoonsgegevens (gezondheid, strafrechtelijk) en BSN zijn per verwerking expliciet genoemd of uitgesloten, zoals bij het beschikbaar stellen aan wijkteam en woningcorporatie. De tabel sluit aan op de in de overwegingen beschreven dienst en de NB legt vast dat substantiële wijzigingen op korte termijn worden doorgegeven.
“3.2 De door Verwerker uit te voeren verwerkingen staan beschreven in tabel 1 van Bijlage 1.”Artikel 3 Onderwerp van deze Verwerkersovereenkomst · fragment F024
“Ontvangen en vastleggen van meldingen woonoverlast | Het door inwoners laten indienen en het vastleggen van meldingen van woonoverlast ten behoeve van de behandeling daarvan door de gemeente | Melders (inwoners van Gemeente Voorbeeldstad), personen op wie de melding betrekking heeft en overige in de melding genoemde personen (waaronder mogelijk kwetsbare personen) | Naam, adres, contactgegevens, inhoud en omschrijving van de melding, datum en tijdstip. Bijzondere persoonsgegevens: in de vrije tekst kunnen gezondheidsgegevens (verslaving, psychische problematiek) en gegevens van strafrechtelijke aard voorkomen. BSN: ja, van de melder. | Nederland (EER) | Niet van toepassing | Niet van toepassing”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Technisch en applicatiebeheer | Beheer, onderhoud, storingsoplossing en support van de app en het zaaksysteem, waarbij toegang tot persoonsgegevens mogelijk is”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“NB: Substantiële wijzigingen in bovenstaande tabellen geven partijen op korte termijn aan elkaar door.”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F057
1 aandachtspunt (prioriteit laag)
S058
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor de uit te voeren verwerkingen: Bij 'Technisch en applicatiebeheer' is de verwerkingslocatie 'Nederland (EER); tweedelijns support vanuit Duitsland (EER)'; de kolom aanvullende maatregelen staat daar op 'Niet van toepassing', terwijl BSN en bijzondere gegevens incidenteel zichtbaar zijn bij beheer.
Bron: IBD Standaard VWO v2.54, art. 3.2 en bijlage 1 tabel 1: de uit te voeren verwerkingen · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Doorgifte instrument Zie toelichting bij Bijlage 1 tabel 1 Aanvullende maatregelenkennisbank ibd-standaard-vwo:0185
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 3 Onderwerp van deze Verwerkersovereenkomst
3.2 De door Verwerker uit te voeren verwerkingen staan beschreven in tabel 1 van Bijlage 1.kennisbank ibd-standaard-vwo:0015
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Over de IBD
Onderwerp | Waar geregeld in verwerkersovereenkomst
Onderwerp | Artikel 3
Duur | Artikel 2
Aard en doel | Bijlage 1, tabel 1
Soort persoonsgegevens | Bijlage 1, tabel 1
Categorieën van betrokkenen | Bijlage 1, tabel 1
Rechten en verplichtingen van de verwerkingsverantwoordelijke | Hele overeenkomst
Verwerking alleen op basis van schriftelijke instructies | Art. 3.1
Doorgifte naar derde landen...kennisbank ibd-standaard-vwo:0211
IBD-4.1
geen signalering
zekerheid hoog
De verwerker treft passende maatregelen (art. 32 AVG) en toont dat aan volgens bijlage 2: het normenstelsel (bij voorkeur BIO2, anders ISO 27001, NEN 7510 of vergelijkbaar), of en wanneer hij is gecertificeerd, en waaruit de toereikendheid blijkt (certificaat met verklaring van toepasselijkheid, periodieke externe controles zoals pentesten of TPM's, assurancerapport, eigen controles).
Bron: IBD Standaard VWO v2.54, art. 4.1 en bijlage 2: beveiligingsmaatregelen en aantonen van een passend niveau
Datavoogd signaleert dat artikel 4.1 naar bijlage 2 verwijst en dat bijlage 2 is ingevuld met normenstelsel (ISO/IEC 27001), certificeringsstatus met datum laatste certificering (1 maart 2025) en de bewijsvorm (certificaat met verklaring van toepasselijkheid en jaarlijks ISAE 3402 type II-rapport). Het certificaat loopt tot 1 maart 2028 en is daarmee geldig op de documentdatum (15 april 2026); addendum A.5 vult aan dat Verwerker binnen tien werkdagen meldt als de certificering verloopt, wordt ingetrokken, geschorst of beperkt. Er is niet gekozen voor de BIO2 maar voor ISO 27001, wat de toetsregel als alternatief toestaat.
“Verwerker zorgt voor passende technische en organisatorische maatregelen om de Persoonsgegevens goed te beveiligen, zoals bedoeld in artikel 32 AVG. De wijze waarop Verwerker de passende technische en organisatorische maatregelen aantoont, staat in Bijlage 2.”Artikel 4 Inhoudelijke afspraken · fragment F026
“De verwerker werkt volgens een algemeen erkende norm voor informatiebeveiliging, te weten: ISO/IEC 27001 (leverancier is gecertificeerd; jaarlijks ISAE 3402 type II-rapportage) en is volgens deze norm wel gecertificeerd. Datum laatste certificering: 1 maart 2025”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F060
“Het certificaat is geldig tot 1 maart 2028 en heeft betrekking op: hosting, beheer en support van het zaaksysteem Voorbeeldzaak, datacenters Almere en Zwolle.”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F061
“Geldig ISO/IEC 27001-certificaat en verklaring van toepasselijkheid”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F063
“NB: Substantiële wijzigingen in het bovenstaande en achteruitgang van de voorwaarden geven partijen op korte termijn aan elkaar door.”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F067
2 aandachtspunten (prioriteit laag)
S059
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor beveiligingsmaatregelen en aantonen van een passend niveau: De certificaatscope in bijlage 2 noemt 'hosting, beheer en support van het zaaks systeem Voorbeeldzaak, datacenters Almere en Zwolle'; de app voor meldingen woonoverlast en de tweedelijns support vanuit Duitsland (F052, F056) worden daarin niet uitdrukkelijk genoemd.
Bron: IBD Standaard VWO v2.54, art. 4.1 en bijlage 2: beveiligingsmaatregelen en aantonen van een passend niveau · vwo_ibd.yaml v2026-09-14.1
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 16, Artikel 7 Beëindigen verwerkersovereenkomst
□ De toereikendheid van de informatiebeveiliging blijkt uit de volgende certificering en verklaring van toepasselijkheid: □ Periodieke externe controles zoals audits, pentesten of TPM’s (bijv. ISAE3xxx SOC type II). ; □ Een Assurance rapport van een auditor die is aangesloten bij NOREA; □ Eigen controles of eigen mededelingen over de beveiligingsmaatregelen zoals hieronder beschreven:...kennisbank ibd-standaard-vwo-toelichting:0069
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 16, Artikel 7 Beëindigen verwerkersovereenkomst
16 Bijlage 2: Aantonen passend niveau van beveiliging □ Normenstelsel □ De informatiebeveiliging vindt plaats volgens algemeen erkende normen, namelijk: …………………………………………………………………………………………………………… …….. (vermeld normenstelsel, zoals bijvoorbeeld NEN7510, NEN/ISO 27001, PCI/DSS).kennisbank ibd-standaard-vwo-toelichting:0067
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 2: Aantonen passend niveau van beveiliging
NB: Uit de certificering/periodieke externe controles/audits of uit de eigen controles/beschrijvingen blijkt of kan worden afgeleid dat de beveiliging passend is bij de verwerking(en) genoemd in Bijlage 1.kennisbank ibd-standaard-vwo:0050
S060
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor beveiligingsmaatregelen en aantonen van een passend niveau: Bijlage 2 vermeldt geen jaargang van de ISO/IEC 27001-norm (2013 of 2022), zodat niet uit de tekst blijkt of een ingetrokken normversie wordt gebruikt.
Bron: IBD Standaard VWO v2.54, art. 4.1 en bijlage 2: beveiligingsmaatregelen en aantonen van een passend niveau · vwo_ibd.yaml v2026-09-14.1
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 16, Artikel 7 Beëindigen verwerkersovereenkomst
□ De toereikendheid van de informatiebeveiliging blijkt uit de volgende certificering en verklaring van toepasselijkheid: □ Periodieke externe controles zoals audits, pentesten of TPM’s (bijv. ISAE3xxx SOC type II). ; □ Een Assurance rapport van een auditor die is aangesloten bij NOREA; □ Eigen controles of eigen mededelingen over de beveiligingsmaatregelen zoals hieronder beschreven:...kennisbank ibd-standaard-vwo-toelichting:0069
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 16, Artikel 7 Beëindigen verwerkersovereenkomst
16 Bijlage 2: Aantonen passend niveau van beveiliging □ Normenstelsel □ De informatiebeveiliging vindt plaats volgens algemeen erkende normen, namelijk: …………………………………………………………………………………………………………… …….. (vermeld normenstelsel, zoals bijvoorbeeld NEN7510, NEN/ISO 27001, PCI/DSS).kennisbank ibd-standaard-vwo-toelichting:0067
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 2: Aantonen passend niveau van beveiliging
NB: Uit de certificering/periodieke externe controles/audits of uit de eigen controles/beschrijvingen blijkt of kan worden afgeleid dat de beveiliging passend is bij de verwerking(en) genoemd in Bijlage 1.kennisbank ibd-standaard-vwo:0050
IBD-4.2
niet concreet
zekerheid hoog
De verwerker werkt mee aan audits door een gecertificeerde auditor, tenzij hij met een geldige, periodiek getoetste certificering aantoont dat hij de afspraken nakomt; de kosten zijn voor de verantwoordelijke tenzij de auditor tekortkomingen van niet ondergeschikte aard constateert.
Bron: IBD Standaard VWO v2.54, art. 4.2 en toelichting 4.2: audits, certificering als alternatief, kosten
Datavoogd signaleert dat de auditbepaling van de Standaard integraal is overgenomen: auditor, certificeringsuitzondering en kostenverdeling zijn benoemd, en addendum A.5 vult de geldigheid en reikwijdte van de certificering aan. Niet vastgelegd zijn een auditfrequentie (de toelichting bij art. 4.2 gaat ervan uit dat partijen die vooraf afspreken) en een termijn waarbinnen constateringen van de auditor worden hersteld. De certificering (ISO/IEC 27001, laatste certificering 1 maart 2025, geldig tot 1 maart 2028) is bij de documentdatum van 15 april 2026 geldig en de scope sluit aan bij de verwerkingen in bijlage 1.
“Verwerker verleent alle benodigde medewerking aan audits uitgevoerd door een gecertificeerde auditor over de nakoming van de afspraken binnen deze Verwerkersovereenkomst en Bijlagen, tenzij Verwerker door middel van een geldige certificering, die periodiek door een geaccrediteerde instelling wordt getoetst, heeft aangetoond dat Verwerker de gemaakte afspraken nakomt. De kosten van deze audit worden gedragen door Verwerkingsverantwoordelijke (zowel eigen kosten als kosten van Verwerker), tenzij de auditor één of meer tekortkomingen van niet ondergeschikte aard van Verwerker constateert die ten nadele zijn van Verwerkingsverantwoordelijke.”Artikel 4 Inhoudelijke afspraken · fragment F027
“Het certificaat is geldig tot 1 maart 2028 en heeft betrekking op: hosting, beheer en support van het zaaksysteem Voorbeeldzaak, datacenters Almere en Zwolle.”Bijlage 2: Aantonen passend niveau van beveiliging · fragment F061
“De in Bijlage 2 genoemde certificering geldt voor de daar vermelde reikwijdte (diensten en locaties) en tot de daar vermelde datum. Verwerker verstrekt op verzoek het certificaat en de verklaring van toepasselijkheid en informeert Verwerkingsverantwoordelijke binnen tien werkdagen als de certificering verloopt, wordt ingetrokken, wordt geschorst of in reikwijdte wordt beperkt.”A.5 Geldigheid en reikwijdte van de certificering (aanvulling op artikel 4.1 en Bijlage 2) · fragment F079
S061
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over audits, certificering als alternatief, kosten niet concreet lijkt. Verwacht: Wie mag auditen, wanneer certificering een audit vervangt (scope en verklaring van toepasselijkheid dekken de verwerking volledig), kostenverdeling en frequentie zijn benoemd; herstel van bevindingen binnen een redelijke termijn is vastgelegd.
Bron: IBD Standaard VWO v2.54, art. 4.2 en toelichting 4.2: audits, certificering als alternatief, kosten · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.2 Audits Verwerker verleent alle benodigde medewerking aan audits uitgevoerd door een gecertificeerde auditor over de nakoming van de afspraken binnen deze Verwerkersovereenkomst en Bijlagen, tenzij Verwerker door middel van een geldige certificering, die periodiek door een geaccrediteerde instelling wordt getoetst, heeft aangetoond dat Verwerker de gemaakte afspraken nakomt. De kosten van...kennisbank ibd-standaard-vwo:0018
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 8
4.2: De verwerker is verplicht om mee te werken aan de uitvoering van een audit. Als de verwerker op basis van een certificering, of een recent auditrapport kan aantonen dat het beveiligingsniveau voldoende is, kan een audit achterwege blijven. Partijen maken vooraf afspraken over frequentie en overleggen van kopieën. Als DigiD wordt gebruikt bij de verwerking, moet de verwerker jaarlijks een...kennisbank ibd-standaard-vwo-toelichting:0036
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.2: De verwerker is op grond van de AVG verplicht om mee te werken aan de uitvoering van een audit. Partijen maken vooraf afspraken over de frequentie van de uit te voeren audits. Als de verwerker op basis van een certificering kan aantonen dat het beveiligingsniveau voldoende is, kan een audit achterwege blijven. Hiervoor dienen de scope en de verklaring van toepasselijkheid van de...kennisbank ibd-standaard-vwo:0121
2 aandachtspunten (prioriteit laag)
S062
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor audits, certificering als alternatief, kosten: De certificeringsscope in bijlage 2 noemt 'hosting, beheer en support van het zaaksysteem Voorbeeldzaak' en niet expliciet de meldingen-app uit de Hoofdovereenkomst; of de verklaring van toepasselijkheid de app-verwerkingen dekt, blijkt niet uit de tekst.
Bron: IBD Standaard VWO v2.54, art. 4.2 en toelichting 4.2: audits, certificering als alternatief, kosten · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.2 Audits Verwerker verleent alle benodigde medewerking aan audits uitgevoerd door een gecertificeerde auditor over de nakoming van de afspraken binnen deze Verwerkersovereenkomst en Bijlagen, tenzij Verwerker door middel van een geldige certificering, die periodiek door een geaccrediteerde instelling wordt getoetst, heeft aangetoond dat Verwerker de gemaakte afspraken nakomt. De kosten van...kennisbank ibd-standaard-vwo:0018
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 8
4.2: De verwerker is verplicht om mee te werken aan de uitvoering van een audit. Als de verwerker op basis van een certificering, of een recent auditrapport kan aantonen dat het beveiligingsniveau voldoende is, kan een audit achterwege blijven. Partijen maken vooraf afspraken over frequentie en overleggen van kopieën. Als DigiD wordt gebruikt bij de verwerking, moet de verwerker jaarlijks een...kennisbank ibd-standaard-vwo-toelichting:0036
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.2: De verwerker is op grond van de AVG verplicht om mee te werken aan de uitvoering van een audit. Partijen maken vooraf afspraken over de frequentie van de uit te voeren audits. Als de verwerker op basis van een certificering kan aantonen dat het beveiligingsniveau voldoende is, kan een audit achterwege blijven. Hiervoor dienen de scope en de verklaring van toepasselijkheid van de...kennisbank ibd-standaard-vwo:0121
S063
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor audits, certificering als alternatief, kosten: Voor subverwerkers uit tabel 3 geldt alleen dat Verwerker 'op verzoek' een gelijkwaardig beveiligingsniveau aantoont (F079); een auditrecht of certificeringseis richting Supportdesk Fictief GmbH is niet vastgelegd.
Bron: IBD Standaard VWO v2.54, art. 4.2 en toelichting 4.2: audits, certificering als alternatief, kosten · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.2 Audits Verwerker verleent alle benodigde medewerking aan audits uitgevoerd door een gecertificeerde auditor over de nakoming van de afspraken binnen deze Verwerkersovereenkomst en Bijlagen, tenzij Verwerker door middel van een geldige certificering, die periodiek door een geaccrediteerde instelling wordt getoetst, heeft aangetoond dat Verwerker de gemaakte afspraken nakomt. De kosten van...kennisbank ibd-standaard-vwo:0018
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 8
4.2: De verwerker is verplicht om mee te werken aan de uitvoering van een audit. Als de verwerker op basis van een certificering, of een recent auditrapport kan aantonen dat het beveiligingsniveau voldoende is, kan een audit achterwege blijven. Partijen maken vooraf afspraken over frequentie en overleggen van kopieën. Als DigiD wordt gebruikt bij de verwerking, moet de verwerker jaarlijks een...kennisbank ibd-standaard-vwo-toelichting:0036
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.2: De verwerker is op grond van de AVG verplicht om mee te werken aan de uitvoering van een audit. Partijen maken vooraf afspraken over de frequentie van de uit te voeren audits. Als de verwerker op basis van een certificering kan aantonen dat het beveiligingsniveau voldoende is, kan een audit achterwege blijven. Hiervoor dienen de scope en de verklaring van toepasselijkheid van de...kennisbank ibd-standaard-vwo:0121
IBD-4.3
geen signalering
zekerheid hoog
Verwerking buiten de EER is alleen toegestaan onder de voorwaarden van art. 45 of 46 AVG en na voorafgaande kennisgeving; zonder adequaatheidsbesluit maakt de verwerker een analyse van waarborgen en aanvullende maatregelen en legt die ter beoordeling voor; dit geldt ook voor subverwerkers; bijlage 1 vermeldt locatie, instrument en aanvullende maatregelen.
Bron: IBD Standaard VWO v2.54, art. 4.3 en toelichting 4.3, bijlage 1 (verwerkingslocatie, doorgifte-instrument, aanvullende maatregelen): verwerking buiten de EER
Datavoogd signaleert dat artikel 4.3 de standaardtekst volgt (art. 45/46 AVG plus kennisgeving vooraf) en dat addendum A.1 dit verscherpt tot voorafgaande schriftelijke toestemming, inclusief toegang op afstand voor beheer of ondersteuning. Tabel 1 en tabel 3 van bijlage 1 vermelden per verwerking en per subverwerker de verwerkingslocatie en noemen uitsluitend EER-landen (Nederland, uitwijk Zwolle, tweedelijns support Duitsland), met doorgifte-instrument en aanvullende maatregelen op 'Niet van toepassing'. Hoofdtekst, addendum en bijlagen zijn hierin consistent; omdat feitelijk geen doorgifte buiten de EER is voorzien, is de geldigheid van een doorgifte-instrument niet te beoordelen.
“4.3 Verwerking buiten de EER Verwerker mag Persoonsgegevens buiten de Europese Economische Ruimte (laten) verwerken wanneer is voldaan aan de voorwaarden van artikel 45 of 46 AVG. Wanneer er sprake is van een verwerking buiten de EER, dan stelt Verwerker Verwerkingsverantwoordelijke daarvan vooraf op de hoogte.”Artikel 4 Inhoudelijke afspraken · fragment F028
“In afwijking van artikel 4.3 vindt verwerking van Persoonsgegevens buiten de Europese Economische Ruimte, daaronder begrepen toegang op afstand voor beheer of ondersteuning, uitsluitend plaats na voorafgaande schriftelijke toestemming van Verwerkingsverantwoordelijke en op basis van een in Bijlage 1 benoemd doorgifte-instrument met de daarbij horende aanvullende maatregelen.”A.1 Verwerking buiten de EER (aanvulling op artikel 4.3) · fragment F071
“Nederland (EER); tweedelijns support vanuit Duitsland (EER) | Niet van toepassing | Niet van toepassing”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Supportdesk Fictief GmbH, Duitsland, <contactgegevens> | <registratienummer> | Technisch, organisatorisch of operationeel beheer met mogelijke toegang tot persoonsgegevens | Tweedelijns support op de app en het zaaksysteem Voorbeeldzaak | Duitsland (EER) | Niet van toepassing | Niet van toepassing”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F056
2 aandachtspunten (prioriteit laag)
S064
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor verwerking buiten de EER: A.1 eist toestemming en een benoemd doorgifte-instrument, maar bevat geen expliciete verplichting om bij het ontbreken van een adequaatheidsbesluit een analyse van waarborgen en aanvullende maatregelen (EDPB Recommendations 01/2020) ter beoordeling voor te leggen.
Bron: IBD Standaard VWO v2.54, art. 4.3 en toelichting 4.3, bijlage 1 (verwerkingslocatie, doorgifte-instrument, aanvullende maatregelen): verwerking buiten de EER · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Aanvullende maatregelen Indien gebruik wordt gemaakt van doorgifte-instrumenten 3 t/m 6 worden, conform de aanbevelingen van de EDPB (Recommendations 01/2020), aanvullende technische, organisatorische en contractuele maatregelen getroffen om een aan de AVG gelijkwaardig beschermingsniveau te waarborgen.kennisbank ibd-standaard-vwo:0156
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Doorgifte instrument Zie toelichting bij Bijlage 1 tabel 1 Aanvullende maatregelenkennisbank ibd-standaard-vwo:0185
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
Als er geen adequaatheidsbesluit is afgegeven voor een doorgifte aan een derde land of een internationale organisatie, dan mag de verwerking van persoonsgegevens daar toch plaatsvinden, als er wordt voldaan aan de in artikel 46 AVG genoemde instrumenten. De verwerker maakt dan een analyse van de passende waarborgen en de voor de betrokkenen afdwingbare rechten en doeltreffende rechtsmiddelen...kennisbank ibd-standaard-vwo:0126
S065
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor verwerking buiten de EER: Bij subverwerker Supportdesk Fictief GmbH ontbreekt het registratienummer (<registratienummer>), terwijl de locatie Duitsland wel is vastgelegd.
Bron: IBD Standaard VWO v2.54, art. 4.3 en toelichting 4.3, bijlage 1 (verwerkingslocatie, doorgifte-instrument, aanvullende maatregelen): verwerking buiten de EER · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Aanvullende maatregelen Indien gebruik wordt gemaakt van doorgifte-instrumenten 3 t/m 6 worden, conform de aanbevelingen van de EDPB (Recommendations 01/2020), aanvullende technische, organisatorische en contractuele maatregelen getroffen om een aan de AVG gelijkwaardig beschermingsniveau te waarborgen.kennisbank ibd-standaard-vwo:0156
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Doorgifte instrument Zie toelichting bij Bijlage 1 tabel 1 Aanvullende maatregelenkennisbank ibd-standaard-vwo:0185
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
Als er geen adequaatheidsbesluit is afgegeven voor een doorgifte aan een derde land of een internationale organisatie, dan mag de verwerking van persoonsgegevens daar toch plaatsvinden, als er wordt voldaan aan de in artikel 46 AVG genoemde instrumenten. De verwerker maakt dan een analyse van de passende waarborgen en de voor de betrokkenen afdwingbare rechten en doeltreffende rechtsmiddelen...kennisbank ibd-standaard-vwo:0126
IBD-4.4
geen signalering
zekerheid hoog
Personen die werken voor de (sub)verwerker en de (sub)verwerker zelf houden de persoonsgegevens geheim; zij hebben een geheimhoudingsverklaring getekend of zijn anders schriftelijk gebonden; de geheimhouding geldt ook na beëindiging.
Bron: IBD Standaard VWO v2.54, art. 4.4 en 7.2, toelichting 4.4: geheimhouding door personen en (sub)verwerkers, ook na beëindiging
Datavoogd signaleert dat artikel 4.4 zowel de personen die voor de (sub)verwerker werken als de (sub)verwerker zelf tot geheimhouding verplicht en de vorm van binding benoemt (getekende geheimhoudingsverklaring of andere schriftelijke binding). Artikel 7.2 legt vast dat de geheimhouding ook na beëindiging blijft gelden. De drie elementen van de toetsregel (personen, subverwerkers, schriftelijke binding, voortduren) zijn daarmee in de tekst terug te vinden; de formulering volgt de Standaard v2.54.
“4.4 Geheimhouding Personen die werken voor (sub)Verwerker en (sub)Verwerker zelf, moeten Persoonsgegevens waarmee zij werken geheimhouden. De personen die werken voor Verwerker en subverwerkers hebben daarom een geheimhoudingsverklaring getekend, of zich op een andere manier schriftelijk gebonden aan de geheimhouding.”Artikel 4 Inhoudelijke afspraken · fragment F029
“7.2 De geheimhouding geldt ook nog na beëindiging van deze Verwerkersovereenkomst.”Artikel 7 Beëindigen verwerkersovereenkomst · fragment F042
IBD-4.5
niet concreet
zekerheid hoog
De bekende subverwerkers staan in tabel 3 van bijlage 1 (naam en contactgegevens, KvK-nummer, uitbestede verwerkingen per categorie, toepassing, verwerkingslocatie, doorgifte-instrument, aanvullende maatregelen); de verantwoordelijke geeft algemene toestemming; de verwerker meldt nieuwe subverwerkers en art. 28 lid 2 en 4 AVG blijven van kracht (bezwaarrecht, doorlegging, aansprakelijkheid).
Bron: IBD Standaard VWO v2.54, art. 4.5, toelichting 4.5 en bijlage 1 tabel 3: subverwerkers
Datavoogd signaleert dat artikel 4.5 en tabel 3 van bijlage 1 aanwezig zijn, met algemene toestemming, een meldplicht voor nieuwe subverwerkers en een verwijzing naar artikel 28 lid 2 en 4 AVG, en dat de uitbestede verwerkingen, toepassing en verwerkingslocatie per subverwerker zijn ingevuld. Tegelijk staan bij beide subverwerkers nog placeholders voor contactgegevens (<contactgegevens>) en KvK- of registratienummer, zodat de door de Standaard gevraagde kolommen niet volledig zijn ingevuld. Ook is voor de melding van nieuwe subverwerkers geen kanaal of termijn vastgelegd en is niet uitgewerkt wat er na bezwaar gebeurt. De tabel sluit inhoudelijk aan bij de verwerkingen in tabel 1 (hosting in Nederland, tweedelijns support vanuit Duitsland) en kent de NB over doorgeven van substantiële wijzigingen.
“De ten tijde van het afsluiten van deze Verwerkersovereenkomst bekende subverwerkers vermeldt Verwerker in tabel 3 van Bijlage 1. Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor de inschakeling van subverwerkers. Verwerker houdt na de start van de werkzaamheden Verwerkingsverantwoordelijke op de hoogte van de beoogde inschakeling van nieuwe subverwerkers. Bij de inschakeling van subverwerkers blijven de artikelen 28.2 en 28.4 AVG onverkort van kracht.”Artikel 4 Inhoudelijke afspraken · fragment F030
“Hostingpartner Fictief BV, Almere (uitwijklocatie Zwolle), <contactgegevens> | <KvK-nummer> | Opslaan en hosten van persoonsgegevens; Back-ups, herstel en continuïteitsvoorzieningen | Hosting van de app en het zaaksysteem Voorbeeldzaak, inclusief back-up- en uitwijkvoorzieningen | Nederland (EER) | Niet van toepassing | Niet van toepassing”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F056
“Supportdesk Fictief GmbH, Duitsland, <contactgegevens> | <registratienummer> | Technisch, organisatorisch of operationeel beheer met mogelijke toegang tot persoonsgegevens | Tweedelijns support op de app en het zaaksysteem Voorbeeldzaak | Duitsland (EER) | Niet van toepassing | Niet van toepassing”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F056
“NB: Substantiële wijzigingen in bovenstaande tabellen geven partijen op korte termijn aan elkaar door.”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F057
S066
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over subverwerkers niet concreet lijkt. Verwacht: Per subverwerker zijn alle kolommen ingevuld, met de categorieën uitbestede verwerkingen uit de toelichting (opslaan en hosten, beschikbaar stellen, technisch beheer met mogelijke toegang, back-ups, verwijderen, enz.); de meldprocedure heeft een kanaal en bij voorkeur een termijn.
Bron: IBD Standaard VWO v2.54, art. 4.5, toelichting 4.5 en bijlage 1 tabel 3: subverwerkers · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.5 Subverwerkers De ten tijde van het afsluiten van deze Verwerkersovereenkomst bekende subverwerkers vermeldt Verwerker in tabel 3 van Bijlage 1. Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor de inschakeling van subverwerkers. Verwerker houdt na de start van de werkzaamheden Verwerkingsverantwoordelijke op de hoogte van de beoogde inschakeling van nieuwe...kennisbank ibd-standaard-vwo:0021
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 7
Onderwerp Waar geregeld in verwerkersovereenkomst Onderwerp Artikel 3 Duur Artikel 2 Aard en doel Bijlage 1, tabel 1 Soort persoonsgegevens Bijlage 1, tabel 1 Categorieën van betrokkenen Bijlage 1, tabel 1 Rechten en verplichtingen van de verwerkingsverantwoordelijke Hele overeenkomst Verwerking alleen op basis van schriftelijke instructies Art. 3.1 Doorgifte naar derde landen Art. 4.3...kennisbank ibd-standaard-vwo-toelichting:0032
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Over de IBD
Naam en contactgegevens subverwerker | KvK-nummer | Uitbestede verwerkingen | Toepassing (geautomatiseerd systeem) | Verwerkings-locatie | Doorgifte instrument | Aanvullende maatregelen (indien van toepassing)kennisbank ibd-standaard-vwo:0210
1 aandachtspunt (prioriteit laag)
S067
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor subverwerkers: Tabel 3 draagt geen eigen datum of versieaanduiding; alleen de overeenkomst als geheel is gedateerd (versie 2.54, 15 april 2026).
Bron: IBD Standaard VWO v2.54, art. 4.5, toelichting 4.5 en bijlage 1 tabel 3: subverwerkers · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.5 Subverwerkers De ten tijde van het afsluiten van deze Verwerkersovereenkomst bekende subverwerkers vermeldt Verwerker in tabel 3 van Bijlage 1. Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor de inschakeling van subverwerkers. Verwerker houdt na de start van de werkzaamheden Verwerkingsverantwoordelijke op de hoogte van de beoogde inschakeling van nieuwe...kennisbank ibd-standaard-vwo:0021
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 7
Onderwerp Waar geregeld in verwerkersovereenkomst Onderwerp Artikel 3 Duur Artikel 2 Aard en doel Bijlage 1, tabel 1 Soort persoonsgegevens Bijlage 1, tabel 1 Categorieën van betrokkenen Bijlage 1, tabel 1 Rechten en verplichtingen van de verwerkingsverantwoordelijke Hele overeenkomst Verwerking alleen op basis van schriftelijke instructies Art. 3.1 Doorgifte naar derde landen Art. 4.3...kennisbank ibd-standaard-vwo-toelichting:0032
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Over de IBD
Naam en contactgegevens subverwerker | KvK-nummer | Uitbestede verwerkingen | Toepassing (geautomatiseerd systeem) | Verwerkings-locatie | Doorgifte instrument | Aanvullende maatregelen (indien van toepassing)kennisbank ibd-standaard-vwo:0210
IBD-4.6
niet concreet
zekerheid hoog
Bij een beroep op de rechten van art. 12 t/m 22 AVG helpt de verwerker de verantwoordelijke om binnen de wettelijke termijn te beslissen; een betrokkene die zich rechtstreeks tot de verwerker wendt wordt direct doorgeleid naar de verantwoordelijke.
Bron: IBD Standaard VWO v2.54, art. 4.6 en toelichting 4.6: bijstand bij rechten van betrokkenen
Datavoogd signaleert dat de bijstandsbepaling aanwezig is en dat daarbij naar de wettelijke termijnen wordt verwezen (F031, standaardtekst art. 4.6). Er is echter geen bepaling gevonden over de situatie waarin een betrokkene zich rechtstreeks tot Verwerker wendt (directe doorgeleiding naar Verwerkingsverantwoordelijke), en het addendum vult dit punt niet aan. Ook een concrete aanlevertermijn voor Verwerker en een kostenafspraak (volgens de toelichting in de hoofdovereenkomst) ontbreken in dit document.
“4.6 Rechten van betrokkenen Als een betrokkene een beroep doet op zijn rechten zoals genoemd in artikel 12 t/m 22 AVG, helpt Verwerker Verwerkingsverantwoordelijke om daarop binnen de wettelijke termijnen een beslissing te nemen.”Artikel 4 Inhoudelijke afspraken · fragment F031
S068
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over bijstand bij rechten van betrokkenen niet concreet lijkt. Verwacht: Bijstand én doorgeleiding staan er; de termijn past binnen de maand van art. 12 lid 3 AVG als die is genoemd.
Bron: IBD Standaard VWO v2.54, art. 4.6 en toelichting 4.6: bijstand bij rechten van betrokkenen · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.6: Als een betrokkene een beroep doet op zijn rechten, dan helpt de verwerker de verwerkingsverantwoordelijke om hier binnen de wettelijke termijn op te kunnen beslissen. Mocht een betrokkene bij de uitoefening van zijn rechten zich rechtstreeks richten tot de verwerker, dan neemt laatstgenoemde hierover direct contact op met de verwerkingsverantwoordelijke.kennisbank ibd-standaard-vwo:0131
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.6 Rechten van betrokkenen Als een betrokkene een beroep doet op zijn rechten zoals genoemd in artikel 12 t/m 22 AVG, helpt Verwerker Verwerkingsverantwoordelijke om daarop binnen de wettelijke termijnen een beslissing te nemen.kennisbank ibd-standaard-vwo:0022
Hekkelman Advocaten, IBD-model verwerkersovereenkomst onder de loep, 20-09-2018, Artikel 28 AVG dicteert wat in een verwerkersovereenkomst moet staan, maar het l
Artikel 28 AVG dicteert wat in een verwerkersovereenkomst moet staan, maar het lijkt erop dat de IBD dit nog niet helder voor ogen heeft. Van niet alle bepalingen is duidelijk met welk doel deze zijn opgenomen en hoe dit zal uitwerken in de praktijk. Hierna licht ik bij een aantal bepalingen uit het model toe waarom deze voor de praktijk niet werkbaar zijn: “4.2 Verwerker mag niets beslissen...kennisbank hekkelman-ibd-model-onder-de-loep:0006
1 aandachtspunt (prioriteit laag)
S069
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor bijstand bij rechten van betrokkenen: De app wordt door inwoners zelf gebruikt voor meldingen, waardoor een rechtstreeks inzage- of verwijderverzoek aan Verwerker praktisch voor de hand ligt; een doorgeleidingsafspraak is in dit document niet vastgelegd.
Bron: IBD Standaard VWO v2.54, art. 4.6 en toelichting 4.6: bijstand bij rechten van betrokkenen · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.6: Als een betrokkene een beroep doet op zijn rechten, dan helpt de verwerker de verwerkingsverantwoordelijke om hier binnen de wettelijke termijn op te kunnen beslissen. Mocht een betrokkene bij de uitoefening van zijn rechten zich rechtstreeks richten tot de verwerker, dan neemt laatstgenoemde hierover direct contact op met de verwerkingsverantwoordelijke.kennisbank ibd-standaard-vwo:0131
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.6 Rechten van betrokkenen Als een betrokkene een beroep doet op zijn rechten zoals genoemd in artikel 12 t/m 22 AVG, helpt Verwerker Verwerkingsverantwoordelijke om daarop binnen de wettelijke termijnen een beslissing te nemen.kennisbank ibd-standaard-vwo:0022
Hekkelman Advocaten, IBD-model verwerkersovereenkomst onder de loep, 20-09-2018, Artikel 28 AVG dicteert wat in een verwerkersovereenkomst moet staan, maar het l
Artikel 28 AVG dicteert wat in een verwerkersovereenkomst moet staan, maar het lijkt erop dat de IBD dit nog niet helder voor ogen heeft. Van niet alle bepalingen is duidelijk met welk doel deze zijn opgenomen en hoe dit zal uitwerken in de praktijk. Hierna licht ik bij een aantal bepalingen uit het model toe waarom deze voor de praktijk niet werkbaar zijn: “4.2 Verwerker mag niets beslissen...kennisbank hekkelman-ibd-model-onder-de-loep:0006
IBD-4.7
niet concreet
zekerheid hoog
Op verzoek werkt de verwerker altijd mee aan een DPIA en een voorafgaande raadpleging (art. 35 en 36 AVG); afspraken over uitvoering, termijn en kosten horen in de hoofdovereenkomst of een addendum.
Bron: IBD Standaard VWO v2.54, art. 4.7 en toelichting 4.7: DPIA en voorafgaande raadpleging
Datavoogd signaleert dat artikel 4.7 de medewerking aan een DPIA en een voorafgaande raadpleging onvoorwaardelijk vastlegt ("altijd"), conform de Standaard. Nergens in de hoofdtekst, de bijlagen of het addendum (A.1 t/m A.5) is echter benoemd waar de uitvoering, termijn en kosten van die medewerking zijn geregeld; er wordt ook niet naar een artikel in de Hoofdovereenkomst verwezen. Daarmee blijft open of en waar afspraken over termijn en kosten bestaan.
“4.7 Gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.”Artikel 4 Inhoudelijke afspraken · fragment F032
“In aanvulling op de Standaard Verwerkersovereenkomst Gemeenten (versie 2.54) komen Partijen het volgende overeen. Bij strijdigheid gaat dit addendum voor op de artikelen waarnaar het verwijst.”Addendum bij de Standaard Verwerkersovereenkomst · fragment F069
S070
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over DPIA en voorafgaande raadpleging niet concreet lijkt. Verwacht: Medewerking is onvoorwaardelijk ("altijd") en er is benoemd waar termijn en kosten zijn geregeld.
Bron: IBD Standaard VWO v2.54, art. 4.7 en toelichting 4.7: DPIA en voorafgaande raadpleging · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.7: Partijen zullen in onderling overleg afspraken maken over de uitvoering, de termijn van uitvoering van de DPIA en de kosten die daarmee zijn gemoeid. Als partijen hier vooraf concrete afspraken over maken, nemen ze deze op in de hoofdovereenkomst, dan wel een addendum bij de hoofdovereenkomst. Als er helemaal geen hoofdovereenkomst is, kunnen partijen het opnemen in het addendum bij de...kennisbank ibd-standaard-vwo:0133
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 4 Inhoudelijke afspraken
4.7 Gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo-toelichting:0054
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo:0024
1 aandachtspunt (prioriteit laag)
S071
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor DPIA en voorafgaande raadpleging: Artikel 6.1 verklaart aansprakelijkheidsbeperkingen uit de Hoofdovereenkomst van toepassing, maar over kosten van AVG-ondersteuning (DPIA, audit) zegt de VWO alleen iets bij audits (art. 4.2), niet bij DPIA.
Bron: IBD Standaard VWO v2.54, art. 4.7 en toelichting 4.7: DPIA en voorafgaande raadpleging · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.7: Partijen zullen in onderling overleg afspraken maken over de uitvoering, de termijn van uitvoering van de DPIA en de kosten die daarmee zijn gemoeid. Als partijen hier vooraf concrete afspraken over maken, nemen ze deze op in de hoofdovereenkomst, dan wel een addendum bij de hoofdovereenkomst. Als er helemaal geen hoofdovereenkomst is, kunnen partijen het opnemen in het addendum bij de...kennisbank ibd-standaard-vwo:0133
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 4 Inhoudelijke afspraken
4.7 Gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo-toelichting:0054
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo:0024
IBD-5.1
geen signalering
zekerheid hoog
De verwerker informeert de verantwoordelijke zonder onredelijke vertraging en uiterlijk binnen 24 uur na vaststelling van een (vermoedelijke) inbreuk, met voor zover bekend de vermoedelijke oorzaak, de categorie persoonsgegevens, de categorie betrokkenen en het aantal betrokkenen.
Bron: IBD Standaard VWO v2.54, art. 5.1 en toelichting 5.1: melding van een (vermoedelijke) inbreuk binnen 24 uur, met minimale inhoud
Datavoogd signaleert dat artikel 5.1 de tekst van de Standaard v2.54 volgt: melding zonder onredelijke vertraging en uiterlijk binnen 24 uur na vaststelling, ook bij vermoedelijke inbreuken, met de vier inhoudselementen (vermeende oorzaak, categorie persoonsgegevens, categorie betrokkenen, aantal betrokkenen). Het addendum vult dit aan met een bevestigingstermijn van vier uur voor inbreukmeldingen, wat de termijn niet verruimt. De bijlagen spreken de hoofdtekst op dit punt niet tegen.
“5.1 Verwerker zal Verwerkingsverantwoordelijke zonder onredelijke vertraging, maar uiterlijk binnen 24 uur, informeren na vaststelling van een (vermoedelijke) Inbreuk in verband met Persoonsgegevens. Verwerker vermeldt hierbij voor zover bekend de vermeende oorzaak van de (vermoedelijke) Inbreuk, de categorie persoonsgegevens, de categorie betrokkenen en het aantal betrokkenen.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F034
“Een bericht over een (vermoedelijke) Inbreuk wordt binnen vier uur bevestigd, een ander bericht binnen één werkdag.”A.4 Bereikbaarheid en reactietermijn van de contactpunten (aanvulling op Bijlage 1, tabel 2) · fragment F077
IBD-5.2
niet concreet
zekerheid midden
Bij een inbreuk neemt de verwerker direct maatregelen om te herstellen, de gevolgen te beperken en herhaling te voorkomen en houdt hij de verantwoordelijke voortdurend op de hoogte; hij houdt een gedetailleerd logboek van inbreuken en maatregelen dat de verantwoordelijke mag inzien; de verantwoordelijke beslist over melding aan de AP en betrokkenen en de verwerker ondersteunt daarbij.
Bron: IBD Standaard VWO v2.54, art. 5.2 t/m 5.4 en toelichting: herstelmaatregelen, logboek van inbreuken, beslissing over melden bij de verantwoordelijke
Datavoogd signaleert dat alle vier onderdelen aanwezig zijn: herstel en beperking van gevolgen met voortdurende informatieplicht (art. 5.2), een gedetailleerd logboek met inzagerecht (art. 5.3) en een uitdrukkelijke beslissingsbevoegdheid van de Verwerkingsverantwoordelijke over melding aan de AP en betrokkenen met ondersteuning door Verwerker (art. 5.4). Het inzagerecht op het logboek is echter ongeclausuleerd geformuleerd en niet beperkt tot inbreuken die de eigen verwerkingen van deze gemeente betreffen, zoals de toelichting bij art. 5.3 van de Standaard veronderstelt. Datavoogd merkt op dat dit punt in het addendum niet is aangevuld.
“In geval van een Inbreuk neemt Verwerker zonder onredelijke vertraging alle maatregelen om de Inbreuk te herstellen, de gevolgen daarvan te beperken en verdere Inbreuken te voorkomen en houdt de Verwerkingsverantwoordelijke hiervan voortdurend op de hoogte.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F035
“Verwerker heeft een gedetailleerd logboek van de Inbreuken en de maatregelen die op Inbreuken zijn genomen. Verwerkingsverantwoordelijke mag dat inzien, wanneer deze daarom vraagt.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F036
“Verwerkingsverantwoordelijke beslist of de Inbreuk moet worden gemeld bij de toezichthoudende autoriteit en/of Betrokkene. Verwerker ondersteunt de Verwerkingsverantwoordelijke waar nodig bij de melding aan de toezichthoudende autoriteit en/of Betrokkene.”Artikel 5 Inbreuk in verband met Persoonsgegevens · fragment F037
S072
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over herstelmaatregelen, logboek van inbreuken, beslissing over melden bij de verantwoordelijke niet concreet lijkt. Verwacht: Alle vier onderdelen staan er; het inzagerecht is beperkt tot de eigen verwerkingen (toelichting 5.3); de beslissing ligt uitdrukkelijk bij de verantwoordelijke.
Bron: IBD Standaard VWO v2.54, art. 5.2 t/m 5.4 en toelichting: herstelmaatregelen, logboek van inbreuken, beslissing over melden bij de verantwoordelijke · vwo_ibd.yaml v2026-09-14.1
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 5 Inbreuk in verband met Persoonsgegevens
Artikel 5 Inbreuk in verband met Persoonsgegevens 5.1 Verwerker zal Verwerkingsverantwoordelijke zo snel mogelijk, maar uiterlijk binnen 24 uur, informeren na vaststelling van een (vermoedelijke) Inbreuk in verband met Persoonsgegevens. Verwerker vermeldt hierbij voor zover bekend de vermeende oorzaak van de (vermoedelijke) Inbreuk, de categorie persoonsgegevens, de categorie betrokkenen en...kennisbank ibd-standaard-vwo-toelichting:0055
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 5 Inbreuk in verband met Persoonsgegevens
5.2 In geval van een Inbreuk neemt Verwerker zonder onredelijke vertraging alle maatregelen om de Inbreuk te herstellen, de gevolgen daarvan te beperken en verdere Inbreuken te voorkomen en houdt de Verwerkingsverantwoordelijke hiervan voortdurend op de hoogte.kennisbank ibd-standaard-vwo:0026
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 5 Inbreuk in verband met Persoonsgegevens
5.3 Verwerker heeft een gedetailleerd logboek van de Inbreuken en de maatregelen die op Inbreuken zijn genomen. Verwerkingsverantwoordelijke mag dat inzien, wanneer deze daarom vraagt.kennisbank ibd-standaard-vwo:0027
1 aandachtspunt (prioriteit laag)
S073
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor herstelmaatregelen, logboek van inbreuken, beslissing over melden bij de verantwoordelijke: Art. 5.2 spreekt van 'zonder onredelijke vertraging' in plaats van een concrete termijn voor herstelmaatregelen; de meldtermijn van 24 uur in art. 5.1 geldt alleen voor de kennisgeving.
Bron: IBD Standaard VWO v2.54, art. 5.2 t/m 5.4 en toelichting: herstelmaatregelen, logboek van inbreuken, beslissing over melden bij de verantwoordelijke · vwo_ibd.yaml v2026-09-14.1
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 5 Inbreuk in verband met Persoonsgegevens
Artikel 5 Inbreuk in verband met Persoonsgegevens 5.1 Verwerker zal Verwerkingsverantwoordelijke zo snel mogelijk, maar uiterlijk binnen 24 uur, informeren na vaststelling van een (vermoedelijke) Inbreuk in verband met Persoonsgegevens. Verwerker vermeldt hierbij voor zover bekend de vermeende oorzaak van de (vermoedelijke) Inbreuk, de categorie persoonsgegevens, de categorie betrokkenen en...kennisbank ibd-standaard-vwo-toelichting:0055
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 5 Inbreuk in verband met Persoonsgegevens
5.2 In geval van een Inbreuk neemt Verwerker zonder onredelijke vertraging alle maatregelen om de Inbreuk te herstellen, de gevolgen daarvan te beperken en verdere Inbreuken te voorkomen en houdt de Verwerkingsverantwoordelijke hiervan voortdurend op de hoogte.kennisbank ibd-standaard-vwo:0026
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 5 Inbreuk in verband met Persoonsgegevens
5.3 Verwerker heeft een gedetailleerd logboek van de Inbreuken en de maatregelen die op Inbreuken zijn genomen. Verwerkingsverantwoordelijke mag dat inzien, wanneer deze daarom vraagt.kennisbank ibd-standaard-vwo:0027
IBD-B1-2
geen signalering
zekerheid hoog
Bijlage 1 tabel 2 bevat de contactpersonen van de verantwoordelijke en de verwerker, ook buiten kantooruren, bij voorkeur via een functioneel gemeentelijk e-mailadres dat niet wijzigt bij vertrek van een medewerker, en de contactgegevens van de IBD; de verantwoordelijke zorgt voor 24/7 bereikbaarheid voor het ontvangen van meldingen.
Bron: IBD Standaard VWO v2.54, bijlage 1 tabel 2 en toelichting: contactpersonen, ook buiten kantooruren, en de IBD
Datavoogd signaleert dat bijlage 1 tabel 2 voor beide partijen een rol met functionele contactgegevens bevat (functionele mailbox Privacy van de gemeente en het SOC van de leverancier), met de uitdrukkelijke vermelding "ook buiten kantooruren", en dat de contactgegevens van de IBD zijn opgenomen. Doordat gebruik is gemaakt van functionele mailboxen en algemene telefoonnummers in plaats van persoonsnamen, is het risico op verouderde gegevens bij personeelswisselingen beperkt. Addendum A.4 werkt de bereikbaarheid nader uit; dat spreekt tabel 2 niet tegen, maar beperkt de bereikbaarheid buiten 08.00-17.00 uur tot het telefoonnummer.
“Tabel 2: Contactgegevens (NB: ook buiten kantooruren).”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F053
“Contactpunt Verwerkingsverantwoordelijke (privacy/functionele meldingen, ook buiten kantooruren) | Functionele mailbox Privacy Gemeente Voorbeeldstad | privacy@voorbeeldstad.example, 0800-0000001”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F054
“Contactpunt Verwerker (security/incidenten, 24x7, ook buiten kantooruren) | Security Operations Center Leverancier Fictief BV | soc@fictief.example, 0800-0000002”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F054
“Contactgegevens IBD | Informatiebeveiligingsdienst | telefoonnummer: 070-204 55 11, e-mailadres: privacy@vng.nl”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F054
“De contactpunten in tabel 2 van Bijlage 1 zijn op werkdagen tussen 08.00 en 17.00 uur bereikbaar via de vermelde mailbox en het vermelde telefoonnummer, en daarbuiten via het vermelde telefoonnummer.”A.4 Bereikbaarheid en reactietermijn van de contactpunten (aanvulling op Bijlage 1, tabel 2) · fragment F077
1 aandachtspunt (prioriteit laag)
S074
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor contactpersonen, ook buiten kantooruren, en de IBD: Tabel 2 vermeldt bij de verwerker "24x7", terwijl addendum A.4 bepaalt dat buiten 08.00-17.00 uur alleen het telefoonnummer bereikbaar is; de FG kan nagaan of dit onderscheid bewust is en of meldingen per e-mail buiten kantooruren tijdig worden opgepakt.
Bron: IBD Standaard VWO v2.54, bijlage 1 tabel 2 en toelichting: contactpersonen, ook buiten kantooruren, en de IBD · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Over de IBD
Contactpersoon Verwerkingsverantwoordelijke (NB: Ook buiten kantooruren) | Naam: Contactgegevens:
Contactpersoon Verwerker (NB: Ook buiten kantooruren) | Naam: Contactgegevens:
Contactgegevens IBD | telefoonnummer: 070-204 55 11 e-mailadres : privacy@vng.nlkennisbank ibd-standaard-vwo:0209
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Hieronder een voorbeeld : Tabel 2: hier wordt ingevuld: Wie zijn (ook buiten kantooruren!) de contactpersonen van de verwerkingsverantwoordelijke, de verwerker en de IBD. Zorg voor een gemeentelijk e-mailadres dat niet wijzigt als de gemeentelijke contactpersoon niet meer in dienst is. Dus bijvoorbeeld: privacy@naamgemeente.nl.kennisbank ibd-standaard-vwo:0169
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 15, Artikel 7 Beëindigen verwerkersovereenkomst
2. Contactgegevens Contactpersoon Verwerkingsverantwoordelijke (NB: Ook buiten kantooruren) Naam: Contactgegevens: Contactpersoon Verwerker (NB: Ook buiten kantooruren) Naam: Contactgegevens: Contactgegevens IBD Telefoonnummer 070-373 8011kennisbank ibd-standaard-vwo-toelichting:0064
IBD-7.1
niet concreet
zekerheid hoog
De Standaard regelt teruggave en wissing na afloop niet zelf maar verwijst naar de hoofdovereenkomst; er moeten dus in de hoofdovereenkomst, in een addendum bij de hoofdovereenkomst of in een addendum bij de VWO concrete afspraken staan over exit, teruggave en wissing (art. 28 lid 3 onder g AVG).
Bron: IBD Standaard VWO v2.54, art. 7.1 en toelichting 2.3, 7.1: teruggave en wissing geregeld in de hoofdovereenkomst of een addendum (GIBIT 2025 art. 27.14 en 29 als voorbeeld)
Datavoogd signaleert dat artikel 7.1 de standaardverwijzing naar de Hoofdovereenkomst bevat, maar dat die Hoofdovereenkomst (HO-2024-017) niet is bijgevoegd en dat geen artikelnummers (bijvoorbeeld GIBIT 2025 art. 27.14 en 29) van toepassing zijn verklaard. Addendum A.3 vult dit gedeeltelijk aan met bewaartermijnen, wissing uit back-ups binnen 30 dagen en een verwijderingsbevestiging op verzoek, maar regelt niet de exit zelf: keuze tussen teruggave of wissing, termijn en formaat van teruggave, doorwerking naar subverwerkers en een verklaring van vernietiging ontbreken. De exit-afspraken zijn daarmee niet volledig controleerbaar in het overgelegde geheel.
“7.1 Partijen moeten in de Hoofdovereenkomst afspraken maken over de beëindiging van de Hoofdovereenkomst en de daaruit voortvloeiende teruggave en wissing van Persoonsgegevens.”Artikel 7 Beëindigen verwerkersovereenkomst · fragment F041
“Gegevens die uit de productieomgeving zijn verwijderd, worden uiterlijk binnen 30 dagen ook uit back-ups overschreven of vernietigd. Logbestanden die Persoonsgegevens bevatten worden niet langer dan twaalf maanden bewaard, tenzij een wettelijke plicht of een lopend onderzoek naar een Inbreuk langer bewaren vereist. Na afloop van een bewaartermijn verwijdert Verwerker de Persoonsgegevens en bevestigt dit op verzoek schriftelijk aan Verwerkingsverantwoordelijke.”A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1) · fragment F075
“2.2 Deze Verwerkersovereenkomst eindigt op het moment dat Verwerker de verwerking van Persoonsgegevens op grond van de Hoofdovereenkomst heeft beëindigd en de afspraken over het teruggeven en/of wissen van Persoonsgegevens zijn nagekomen.”Artikel 2 Ingangsdatum en duur · fragment F020
“Partijen hebben op 1 maart 2024 de Hoofdovereenkomst HO-2024-017 van 1 maart 2024 (levering en beheer app meldingen woonoverlast / zaaksysteem Voorbeeldzaak), hierna Hoofdovereenkomst, afgesloten”Overwegen het volgende: · fragment F010
S075
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over teruggave en wissing geregeld in de hoofdovereenkomst of een addendum (GIBIT 2025 art. 27.14 en 29 als voorbeeld) niet concreet lijkt. Verwacht: De verwijzing wijst naar een vindbaar document of artikel én dat document bevat de exit-afspraken concreet. Alleen "partijen maken afspraken in de hoofdovereenkomst" zonder dat die afspraken zijn bijgevoegd of benoemd, is niet te controleren en gaat als aandachtspunt naar de FG.
Bron: IBD Standaard VWO v2.54, art. 7.1 en toelichting 2.3, 7.1: teruggave en wissing geregeld in de hoofdovereenkomst of een addendum (GIBIT 2025 art. 27.14 en 29 als voorbeeld) · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 7 Beëindigen verwerkersovereenkomst
Artikel 7 Beëindigen verwerkersovereenkomst 7.1 Partijen moeten in de Hoofdovereenkomst afspraken maken over de beëindiging van de Hoofdovereenkomst en de daaruit voortvloeiende teruggave en wissing van Persoonsgegevens.kennisbank ibd-standaard-vwo:0030
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 7 Beëindigen verwerkersovereenkomst
Artikel 7 Beëindigen verwerkersovereenkomst 7.1 Partijen moeten in de Hoofdovereenkomst afspraken maken over de beëindiging van de Hoofdovereenkomst en de daaruit voortvloeiende teruggave en wissing van Persoonsgegevens. 7.2 De geheimhouding geldt ook nog na beëindiging van deze Verwerkersovereenkomst.kennisbank ibd-standaard-vwo-toelichting:0057
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
7.1 Afspraken over de exit-strategie t.a.v. de verwerking van persoonsgegevens horen thuis in de hoofdovereenkomst. Als hierover geen afspraken zijn gemaakt adviseren wij partijen om dat alsnog te doen, hetzij in de hoofdovereenkomst, of in een addendum bij de hoofdovereenkomst. In die gevallen dat er helemaal geen hoofdovereenkomst is, kunnen partijen er voor kiezen om deze afspraken te maken...kennisbank ibd-standaard-vwo:0142
2 aandachtspunten (prioriteit laag)
S076
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor teruggave en wissing geregeld in de hoofdovereenkomst of een addendum (GIBIT 2025 art. 27.14 en 29 als voorbeeld): A.3 spreekt over verwijdering na afloop van een bewaartermijn, niet over het moment van beëindiging van de dienstverlening; de samenhang met artikel 7.1 blijft daardoor open.
Bron: IBD Standaard VWO v2.54, art. 7.1 en toelichting 2.3, 7.1: teruggave en wissing geregeld in de hoofdovereenkomst of een addendum (GIBIT 2025 art. 27.14 en 29 als voorbeeld) · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 7 Beëindigen verwerkersovereenkomst
Artikel 7 Beëindigen verwerkersovereenkomst 7.1 Partijen moeten in de Hoofdovereenkomst afspraken maken over de beëindiging van de Hoofdovereenkomst en de daaruit voortvloeiende teruggave en wissing van Persoonsgegevens.kennisbank ibd-standaard-vwo:0030
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 7 Beëindigen verwerkersovereenkomst
Artikel 7 Beëindigen verwerkersovereenkomst 7.1 Partijen moeten in de Hoofdovereenkomst afspraken maken over de beëindiging van de Hoofdovereenkomst en de daaruit voortvloeiende teruggave en wissing van Persoonsgegevens. 7.2 De geheimhouding geldt ook nog na beëindiging van deze Verwerkersovereenkomst.kennisbank ibd-standaard-vwo-toelichting:0057
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
7.1 Afspraken over de exit-strategie t.a.v. de verwerking van persoonsgegevens horen thuis in de hoofdovereenkomst. Als hierover geen afspraken zijn gemaakt adviseren wij partijen om dat alsnog te doen, hetzij in de hoofdovereenkomst, of in een addendum bij de hoofdovereenkomst. In die gevallen dat er helemaal geen hoofdovereenkomst is, kunnen partijen er voor kiezen om deze afspraken te maken...kennisbank ibd-standaard-vwo:0142
S077
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor teruggave en wissing geregeld in de hoofdovereenkomst of een addendum (GIBIT 2025 art. 27.14 en 29 als voorbeeld): De Hoofdovereenkomst HO-2024-017 is niet overgelegd, zodat niet te toetsen is of daar exit-, teruggave- en wissingsafspraken in staan.
Bron: IBD Standaard VWO v2.54, art. 7.1 en toelichting 2.3, 7.1: teruggave en wissing geregeld in de hoofdovereenkomst of een addendum (GIBIT 2025 art. 27.14 en 29 als voorbeeld) · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 7 Beëindigen verwerkersovereenkomst
Artikel 7 Beëindigen verwerkersovereenkomst 7.1 Partijen moeten in de Hoofdovereenkomst afspraken maken over de beëindiging van de Hoofdovereenkomst en de daaruit voortvloeiende teruggave en wissing van Persoonsgegevens.kennisbank ibd-standaard-vwo:0030
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 7 Beëindigen verwerkersovereenkomst
Artikel 7 Beëindigen verwerkersovereenkomst 7.1 Partijen moeten in de Hoofdovereenkomst afspraken maken over de beëindiging van de Hoofdovereenkomst en de daaruit voortvloeiende teruggave en wissing van Persoonsgegevens. 7.2 De geheimhouding geldt ook nog na beëindiging van deze Verwerkersovereenkomst.kennisbank ibd-standaard-vwo-toelichting:0057
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
7.1 Afspraken over de exit-strategie t.a.v. de verwerking van persoonsgegevens horen thuis in de hoofdovereenkomst. Als hierover geen afspraken zijn gemaakt adviseren wij partijen om dat alsnog te doen, hetzij in de hoofdovereenkomst, of in een addendum bij de hoofdovereenkomst. In die gevallen dat er helemaal geen hoofdovereenkomst is, kunnen partijen er voor kiezen om deze afspraken te maken...kennisbank ibd-standaard-vwo:0142
IBD-GAT-1
geen signalering
zekerheid hoog
De Standaard laat doorgifte buiten de EER toe als aan art. 45 of 46 AVG is voldaan, met alleen een kennisgeving vooraf; de verantwoordelijke hoeft niet in te stemmen. Voor een gemeente kan dat te ruim zijn. Datavoogd signaleert of de VWO doorgifte uitsluit, aan toestemming bindt, of de ruime standaardtekst ongewijzigd overneemt.
Bron: Bekend gat: IBD Standaard VWO v2.54 art. 4.3 staat verwerking buiten de EER toe zonder toestemming (alleen kennisgeving vooraf); Hekkelman, IBD-model onder de loep; art. 28 lid 3 onder a AVG
Datavoogd signaleert dat de ruime standaardtekst van artikel 4.3 wel is overgenomen, maar dat addendum A.1 daar uitdrukkelijk van afwijkt door doorgifte buiten de EER — inclusief toegang op afstand voor beheer of ondersteuning — te binden aan voorafgaande schriftelijke toestemming en een in bijlage 1 benoemd instrument. Het addendum bepaalt bovendien dat het bij strijdigheid voorgaat op de artikelen waarnaar het verwijst (F069), zodat het bekende gat hier expliciet is gedicht. In tabel 1 en tabel 3 staan alleen verwerkingslocaties binnen de EER (Nederland, Duitsland) en is het doorgifte-instrument telkens 'Niet van toepassing', wat consistent is met het toestemmingsvereiste. Van een geldig doorgifte-instrument is daarom nu geen sprake omdat er geen verwerking buiten de EER is voorzien.
“4.3 Verwerking buiten de EER Verwerker mag Persoonsgegevens buiten de Europese Economische Ruimte (laten) verwerken wanneer is voldaan aan de voorwaarden van artikel 45 of 46 AVG. Wanneer er sprake is van een verwerking buiten de EER, dan stelt Verwerker Verwerkingsverantwoordelijke daarvan vooraf op de hoogte.”Artikel 4 Inhoudelijke afspraken · fragment F028
“In afwijking van artikel 4.3 vindt verwerking van Persoonsgegevens buiten de Europese Economische Ruimte, daaronder begrepen toegang op afstand voor beheer of ondersteuning, uitsluitend plaats na voorafgaande schriftelijke toestemming van Verwerkingsverantwoordelijke en op basis van een in Bijlage 1 benoemd doorgifte-instrument met de daarbij horende aanvullende maatregelen.”A.1 Verwerking buiten de EER (aanvulling op artikel 4.3) · fragment F071
“Nederland (EER); tweedelijns support vanuit Duitsland (EER)”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F052
“Duitsland (EER) | Niet van toepassing | Niet van toepassing”Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers · fragment F056
1 aandachtspunt (prioriteit laag)
S078
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor IBD Standaard VWO v2.54 art. 4.3 staat verwerking buiten de EER toe zonder toestemming (alleen kennisgeving vooraf); Hekkelman, IBD-model onder de loep; art. 28 lid 3 onder a AVG: De hoofdtekst van artikel 4.3 blijft ongewijzigd in het document staan; wie alleen de hoofdtekst leest, mist het strengere regime van addendum A.1.
Bron: Bekend gat: IBD Standaard VWO v2.54 art. 4.3 staat verwerking buiten de EER toe zonder toestemming (alleen kennisgeving vooraf); Hekkelman, IBD-model onder de loep; art. 28 lid 3 onder a AVG · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.3 Verwerking buiten de EER Verwerker mag Persoonsgegevens buiten de Europese Economische Ruimte (laten) verwerken wanneer is voldaan aan de voorwaarden van artikel 45 of 46 AVG. Wanneer er sprake is van een verwerking buiten de EER, dan stelt Verwerker Verwerkingsverantwoordelijke daarvan vooraf op de hoogte.kennisbank ibd-standaard-vwo:0019
Hekkelman Advocaten, IBD-model verwerkersovereenkomst onder de loep, 20-09-2018, Ontbrekende bepalingen
Naast de voorgaande kanttekeningen ontbreken er een aantal bepalingen. Zo is de verwerker niet verplicht om de verwerkingsverantwoordelijke in kennis te stellen wanneer naar zijn mening een instructie een inbreuk op de AVG oplevert. Dit zou de verwerkingsverantwoordelijke volgens de laatste alinea van artikel 28 lid 3 wel moeten afspreken. Ook is er niets geregeld over doorgifte van gegevens...kennisbank hekkelman-ibd-model-onder-de-loep:0010
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.3: De verwerker moet de verwerkingsverantwoordelijke altijd vooraf op de hoogte brengen van een doorgifte aan een derde land of een internationale organisatie. Als de Europese Commissie een adequaatheidsbesluit heeft genomen t.a.v. de doorgifte aan een derde land, of een internationale organisatie, is hiervoor geen toestemming nodig van de verwerkingsverantwoordelijke (art. 45 AVG).kennisbank ibd-standaard-vwo:0125
IBD-GAT-2
geen signalering
zekerheid hoog
Art. 28 lid 3 AVG eist dat de verwerker de verantwoordelijke onmiddellijk informeert als een instructie naar zijn oordeel inbreuk maakt op de AVG. De Standaard regelt dit alleen in de toelichting (die volgens de Standaard wel onderdeel is van de overeenkomst). Datavoogd signaleert of de VWO dit expliciet in de artikeltekst heeft opgenomen.
Bron: Bekend gat: melding van een onrechtmatige instructie staat alleen in de toelichting bij art. 3.1 van de IBD Standaard VWO v2.54, niet in de artikeltekst; Hekkelman; art. 28 lid 3 slotzin AVG
Datavoogd signaleert dat het bekende gat in de Standaard hier is gedicht: artikel 3.1 van de hoofdtekst zwijgt over een instructie die in strijd is met de AVG, maar A.2 van het addendum regelt dit expliciet met de norm 'zonder onredelijke vertraging' en een opschortingsplicht tot schriftelijke reactie. Het addendum is een bindende contractuele aanvulling (geen toelichting) en gaat blijkens F069 bij strijdigheid voor. De bepaling sluit daarmee aan op de slotzin van art. 28 lid 3 AVG.
“Als een schriftelijke instructie van Verwerkingsverantwoordelijke naar het oordeel van Verwerker in strijd is met de AVG of de UAVG, informeert Verwerker Verwerkingsverantwoordelijke daarover zonder onredelijke vertraging en schort Verwerker de uitvoering van die instructie op totdat Verwerkingsverantwoordelijke schriftelijk heeft gereageerd.”A.2 Instructie in strijd met de AVG (aanvulling op artikel 3.1) · fragment F073
“In aanvulling op de Standaard Verwerkersovereenkomst Gemeenten (versie 2.54) komen Partijen het volgende overeen. Bij strijdigheid gaat dit addendum voor op de artikelen waarnaar het verwijst.”Addendum bij de Standaard Verwerkersovereenkomst · fragment F069
“Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke”Artikel 3 Onderwerp van deze Verwerkersovereenkomst · fragment F023
IBD-GAT-3
niet concreet
zekerheid midden
Aansprakelijkheid, exit-strategie en de uitvoering van audits zijn in de Standaard bewust niet geregeld maar doorverwezen naar de hoofdovereenkomst of een addendum. Ontbreken die afspraken daar, dan is er voor de verwerking van persoonsgegevens niets geregeld. Datavoogd signaleert of de hoofdovereenkomst, een addendum of bijlage 3 (GIBIT 2025 art. 17, 27.14, 28 en 29) deze afspraken bevat en of een aansprakelijkheidsbeperking ook de AVG-boetes raakt.
Bron: Bekend gat: IBD Standaard VWO v2.54 art. 6.1 en 7.1 verwijzen aansprakelijkheid, exit en audits naar de hoofdovereenkomst (toelichting 2.3, bijlage 3 GIBIT 2025); Hekkelman
Datavoogd signaleert dat de overeenkomst aansprakelijkheid (art. 6.1) en exit/teruggave en wissing (art. 7.1) doorverwijst naar Hoofdovereenkomst HO-2024-017, die niet is overgelegd; de afspraken over aansprakelijkheid en exit zijn daarom niet te controleren. Er is geen bijlage 3 of verwijzing naar de GIBIT 2025 (art. 17, 27.14, 28, 29) in het document opgenomen, en evenmin is vastgelegd of de aansprakelijkheidsbeperking ook boetes van de toezichthouder raakt. Het addendum regelt in A.3 wel bewaartermijnen en verwijdering na afloop van een bewaartermijn, maar niet de teruggave of wissing bij be\u00ebindiging van de dienstverlening. Audits zijn in art. 4.2 inhoudelijk geregeld (medewerking, certificeringsuitzondering, kostenverdeling), maar de praktische uitvoering staat niet uitgewerkt; de FG kan de Hoofdovereenkomst opvragen om deze drie onderwerpen te verifi\u00ebren.
“6.1 Eventuele in de Hoofdovereenkomst overeengekomen beperkingen van de aansprakelijkheid hebben ook betrekking op de Verwerkersovereenkomst.”Artikel 6 Aansprakelijkheid · fragment F039
“4.2 Audits Verwerker verleent alle benodigde medewerking aan audits uitgevoerd door een gecertificeerde auditor over de nakoming van de afspraken binnen deze Verwerkersovereenkomst en Bijlagen”Artikel 4 Inhoudelijke afspraken · fragment F027
“Na afloop van een bewaartermijn verwijdert Verwerker de Persoonsgegevens en bevestigt dit op verzoek schriftelijk aan Verwerkingsverantwoordelijke.”A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1) · fragment F075
Controle van citaten
- citaat komt niet letterlijk voor in F041; verwijderd
- niet alle citaten konden worden geverifieerd; zekerheid verlaagd naar midden
S079
prioriteit midden
voorgesteld
Datavoogd signaleert dat de bepaling over IBD Standaard VWO v2.54 art. 6.1 en 7.1 verwijzen aansprakelijkheid, exit en audits naar de hoofdovereenkomst (toelichting 2.3, bijlage 3 GIBIT 2025); Hekkelman niet concreet lijkt. Verwacht: De verwijzing is te volgen naar een concreet document dat de drie onderwerpen regelt. Is de hoofdovereenkomst niet overgelegd, dan meldt Datavoogd dat de afspraken niet te controleren zijn en vraagt de FG deze op.
Bron: Bekend gat: IBD Standaard VWO v2.54 art. 6.1 en 7.1 verwijzen aansprakelijkheid, exit en audits naar de hoofdovereenkomst (toelichting 2.3, bijlage 3 GIBIT 2025); Hekkelman · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 3 is géén onderdeel van de Standaard VWO.
Partijen hebben niet altijd afspraken gemaakt over de aansprakelijkheid, de exit-strategie en/of de uitvoering van audits. Soms willen zij hierover alsnog afspraken maken. In de GIBIT 2025 zijn de aansprakelijkheid, de exit-strategie en de uitvoering van audits wel geregeld. In Bijlage 3 staan de artikelen uit de GIBIT 2025 over deze onderwerpen. Partijen kunnen er voor kiezen om deze...kennisbank ibd-standaard-vwo:0193
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.3 Over welke onderwerpen moeten afspraken gemaakt worden?
NB: Over andere onderwerpen zoals de uitvoering van audits, aansprakelijkheid en de exit-strategie maken partijen afspraken in de hoofdovereenkomst. Als hierover geen afspraken zijn gemaakt in de hoofdovereenkomst, adviseren wij partijen om dat alsnog te doen in een addendum bij de hoofdovereenkomst. In die gevallen dat er helemaal geen hoofdovereenkomst is, kunnen partijen er voor kiezen om...kennisbank ibd-standaard-vwo:0107
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.3 Over welke onderwerpen moeten afspraken gemaakt worden?
Audit : artikel 28 2.4 Meerwerk Het komt voor dat de verwerker bij de uitvoering van de overeenkomst t.a.v. verwerking van persoonsgegevens kosten moet maken. De vraag of dit wel of geen meerwerk en derhalve wel of niet in aanmerking komt voor vergoeding door de opdrachtgever, moet in de hoofdovereenkomst worden geregeld of in een addendum bij de hoofdovereenkomst. In die gevallen dat er...kennisbank ibd-standaard-vwo:0110
2 aandachtspunten (prioriteit laag)
S080
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor IBD Standaard VWO v2.54 art. 6.1 en 7.1 verwijzen aansprakelijkheid, exit en audits naar de hoofdovereenkomst (toelichting 2.3, bijlage 3 GIBIT 2025); Hekkelman: Art. 6.1 neemt de aansprakelijkheidsbeperking van de Hoofdovereenkomst onverkort over zonder uitzondering voor boetes van de toezichthouder of AVG-schade.
Bron: Bekend gat: IBD Standaard VWO v2.54 art. 6.1 en 7.1 verwijzen aansprakelijkheid, exit en audits naar de hoofdovereenkomst (toelichting 2.3, bijlage 3 GIBIT 2025); Hekkelman · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 3 is géén onderdeel van de Standaard VWO.
Partijen hebben niet altijd afspraken gemaakt over de aansprakelijkheid, de exit-strategie en/of de uitvoering van audits. Soms willen zij hierover alsnog afspraken maken. In de GIBIT 2025 zijn de aansprakelijkheid, de exit-strategie en de uitvoering van audits wel geregeld. In Bijlage 3 staan de artikelen uit de GIBIT 2025 over deze onderwerpen. Partijen kunnen er voor kiezen om deze...kennisbank ibd-standaard-vwo:0193
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.3 Over welke onderwerpen moeten afspraken gemaakt worden?
NB: Over andere onderwerpen zoals de uitvoering van audits, aansprakelijkheid en de exit-strategie maken partijen afspraken in de hoofdovereenkomst. Als hierover geen afspraken zijn gemaakt in de hoofdovereenkomst, adviseren wij partijen om dat alsnog te doen in een addendum bij de hoofdovereenkomst. In die gevallen dat er helemaal geen hoofdovereenkomst is, kunnen partijen er voor kiezen om...kennisbank ibd-standaard-vwo:0107
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.3 Over welke onderwerpen moeten afspraken gemaakt worden?
Audit : artikel 28 2.4 Meerwerk Het komt voor dat de verwerker bij de uitvoering van de overeenkomst t.a.v. verwerking van persoonsgegevens kosten moet maken. De vraag of dit wel of geen meerwerk en derhalve wel of niet in aanmerking komt voor vergoeding door de opdrachtgever, moet in de hoofdovereenkomst worden geregeld of in een addendum bij de hoofdovereenkomst. In die gevallen dat er...kennisbank ibd-standaard-vwo:0110
S081
prioriteit laag
voorgesteld
Datavoogd vraagt aandacht voor IBD Standaard VWO v2.54 art. 6.1 en 7.1 verwijzen aansprakelijkheid, exit en audits naar de hoofdovereenkomst (toelichting 2.3, bijlage 3 GIBIT 2025); Hekkelman: Het addendum vult art. 7.1 aan met bewaartermijnen, maar bevat geen exit- of teruggaveprocedure bij einde van de dienstverlening.
Bron: Bekend gat: IBD Standaard VWO v2.54 art. 6.1 en 7.1 verwijzen aansprakelijkheid, exit en audits naar de hoofdovereenkomst (toelichting 2.3, bijlage 3 GIBIT 2025); Hekkelman · vwo_ibd.yaml v2026-09-14.1
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 3 is géén onderdeel van de Standaard VWO.
Partijen hebben niet altijd afspraken gemaakt over de aansprakelijkheid, de exit-strategie en/of de uitvoering van audits. Soms willen zij hierover alsnog afspraken maken. In de GIBIT 2025 zijn de aansprakelijkheid, de exit-strategie en de uitvoering van audits wel geregeld. In Bijlage 3 staan de artikelen uit de GIBIT 2025 over deze onderwerpen. Partijen kunnen er voor kiezen om deze...kennisbank ibd-standaard-vwo:0193
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.3 Over welke onderwerpen moeten afspraken gemaakt worden?
NB: Over andere onderwerpen zoals de uitvoering van audits, aansprakelijkheid en de exit-strategie maken partijen afspraken in de hoofdovereenkomst. Als hierover geen afspraken zijn gemaakt in de hoofdovereenkomst, adviseren wij partijen om dat alsnog te doen in een addendum bij de hoofdovereenkomst. In die gevallen dat er helemaal geen hoofdovereenkomst is, kunnen partijen er voor kiezen om...kennisbank ibd-standaard-vwo:0107
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.3 Over welke onderwerpen moeten afspraken gemaakt worden?
Audit : artikel 28 2.4 Meerwerk Het komt voor dat de verwerker bij de uitvoering van de overeenkomst t.a.v. verwerking van persoonsgegevens kosten moet maken. De vraag of dit wel of geen meerwerk en derhalve wel of niet in aanmerking komt voor vergoeding door de opdrachtgever, moet in de hoofdovereenkomst worden geregeld of in een addendum bij de hoofdovereenkomst. In die gevallen dat er...kennisbank ibd-standaard-vwo:0110
Escalaties naar de functionaris gegevensbescherming
E001 citaat niet geverifieerd regel IBD-GAT-3
Bij regel IBD-GAT-3 zijn een of meer citaten niet geverifieerd: citaat komt niet letterlijk voor in F041; verwijderd
“6.1 Eventuele in de Hoofdovereenkomst overeengekomen beperkingen van de aansprakelijkheid hebben ook betrekking op de Verwerkersovereenkomst.”Artikel 6 Aansprakelijkheid · fragment F039
“4.2 Audits Verwerker verleent alle benodigde medewerking aan audits uitgevoerd door een gecertificeerde auditor over de nakoming van de afspraken binnen deze Verwerkersovereenkomst en Bijlagen”Artikel 4 Inhoudelijke afspraken · fragment F027
“Na afloop van een bewaartermijn verwijdert Verwerker de Persoonsgegevens en bevestigt dit op verzoek schriftelijk aan Verwerkingsverantwoordelijke.”A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1) · fragment F075
Audit trail
- 15-09-2026 12:28:48 UTC · S005 (ART28-03) · bevestigd door Functionaris gegevensbescherming · “Bevestigd; beveiligingsbijlage laten aanvullen voor ondertekening” · regels vwo_art28.yaml v2026-09-13.1
Terug naar overzicht