Datavoogd DEMO
Demo-omgevingSynthetisch testdossier. Uploaden, opstellen en beslissen worden hier niet opgeslagen en er gaat niets naar een taalmodel.Meedoen aan de pilot
Dit is een signalering van Datavoogd. De beoordeling is aan de Functionaris Gegevensbescherming.

Toetsing verwerkersovereenkomst

Download dit rapport als Word-bestand (met de beslissingen van de functionaris gegevensbescherming tot nu toe) · Overzicht

Toets 8145b03c-decf-4025-96ae-53b8bc2eda88 · gegenereerd 14-09-2026 21:45 UTC · bestand .docx
Classificatie: vwo / woningcorporatie (zekerheid hoog)
Toetsregels: vwo_art28.yaml v2026-09-13.1, vwo_ap_2025.yaml v2026-09-14.1

Samenvatting

Toetsregels29Signaleringen prioriteit hoog0
Geen signalering15Prioriteit midden14
Ontbreekt1Aandachtspunten (laag)43
Niet concreet13Escalaties naar de functionaris gegevensbescherming1
Niet actueel0

"Geen signalering" betekent dat Datavoogd bij die regel niets heeft gesignaleerd; het is geen oordeel dat de bepaling voldoet.

Art. 28 lid 3 AVG — verplichte inhoud (vwo_art28.yaml v2026-09-13.1)

ART28-00 geen signalering zekerheid hoog

De overeenkomst beschrijft het onderwerp en de duur van de verwerking.

Bron: AVG art. 28 lid 3, aanhef: onderwerp en duur van de verwerking

Datavoogd signaleert dat het onderwerp herkenbaar is beschreven: verwerking ten behoeve van de raamovereenkomst voor dagelijks onderhoud en reparatieverzoeken aan circa 4.000 huurwoningen (kenmerk RO-2026-012), nader uitgewerkt in Bijlage 1. De duur is gekoppeld aan die met kenmerk genoemde hoofdovereenkomst, met een einde- en voortduringsregeling in artikel 2.3 en 2.4. Een concrete einddatum of looptijd van RO-2026-012 zelf staat niet in het document; er zijn geen aanwijzingen dat de looptijd is verstreken.

“Partijen hebben op 1 maart 2026 een Overeenkomst met betrekking tot Raamovereenkomst voor dagelijks onderhoud en reparatieverzoeken aan circa 4.000 huurwoningen gesloten met kenmerk RO-2026-012. Ter uitvoering van deze Overeenkomst worden Persoonsgegevens verwerkt.”Overwegende dat: · fragment F009
“Deze Verwerkersovereenkomst is onderdeel van de Overeenkomst en zal gelden voor zolang de Overeenkomst duurt.”2. Totstandkoming, duur en beëindiging van deze Verwerkersovereenkomst · fragment F029
“Anders, namelijk: Uitvoeren van dagelijks onderhoud en reparatieverzoeken aan huurwoningen; Afspraken maken met bewoners over reparatiebezoeken; Facturatie van uitgevoerde werkzaamheden aan de corporatie; Gebruik van de planningsapplicatie van Planningsoftware Fictief BV voor het inplannen van opdrachten”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F086
“Deze Verwerkersovereenkomst treedt in werking op de datum waarop Partijen deze ondertekenen.”2. Totstandkoming, duur en beëindiging van deze Verwerkersovereenkomst · fragment F028
2 aandachtspunten (prioriteit laag)

S001 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor onderwerp en duur van de verwerking: De einddatum of looptijd van hoofdovereenkomst RO-2026-012 is niet in de verwerkersovereenkomst opgenomen, terwijl de duur volledig daaraan is gekoppeld (F009, F029).

Bron: AVG art. 28 lid 3, aanhef: onderwerp en duur van de verwerking · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 41
Wat de vereiste inhoud van de overeenkomst of andere rechtshandeling betreft, interpreteert het EDPB artikel 28, lid 3, op zodanige wijze dat het volgende erin moet worden opgenomen:  het onderwerp van de verwerking (bijvoorbeeld videobewakingsopnames van personen die een hoogbeveiligde faciliteit binnenkomen of verlaten). Hoewel het onderwerp van de verwerking een ruim begrip is, moet het...kennisbank edpb-07-2020-rollen:0105
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Over de IBD
Onderwerp | Waar geregeld in verwerkersovereenkomst Onderwerp | Artikel 3 Duur | Artikel 2 Aard en doel | Bijlage 1, tabel 1 Soort persoonsgegevens | Bijlage 1, tabel 1 Categorieën van betrokkenen | Bijlage 1, tabel 1 Rechten en verplichtingen van de verwerkingsverantwoordelijke | Hele overeenkomst Verwerking alleen op basis van schriftelijke instructies | Art. 3.1 Doorgifte naar derde landen...kennisbank ibd-standaard-vwo:0211

S002 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor onderwerp en duur van de verwerking: De ingangsdatum hangt af van ondertekening, maar de ondertekeningsvelden zijn nog niet ingevuld ('Datum en plaats: <datum en plaats>', F080).

Bron: AVG art. 28 lid 3, aanhef: onderwerp en duur van de verwerking · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 41
Wat de vereiste inhoud van de overeenkomst of andere rechtshandeling betreft, interpreteert het EDPB artikel 28, lid 3, op zodanige wijze dat het volgende erin moet worden opgenomen:  het onderwerp van de verwerking (bijvoorbeeld videobewakingsopnames van personen die een hoogbeveiligde faciliteit binnenkomen of verlaten). Hoewel het onderwerp van de verwerking een ruim begrip is, moet het...kennisbank edpb-07-2020-rollen:0105
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Over de IBD
Onderwerp | Waar geregeld in verwerkersovereenkomst Onderwerp | Artikel 3 Duur | Artikel 2 Aard en doel | Bijlage 1, tabel 1 Soort persoonsgegevens | Bijlage 1, tabel 1 Categorieën van betrokkenen | Bijlage 1, tabel 1 Rechten en verplichtingen van de verwerkingsverantwoordelijke | Hele overeenkomst Verwerking alleen op basis van schriftelijke instructies | Art. 3.1 Doorgifte naar derde landen...kennisbank ibd-standaard-vwo:0211
ART28-01 geen signalering zekerheid hoog

De overeenkomst beschrijft de aard en het doel van de verwerking.

Bron: AVG art. 28 lid 3, aanhef: aard en doel van de verwerking

Datavoogd signaleert dat de aard en het doel van de verwerking in Bijlage 1 zijn uitgewerkt: de hoofdtekst verwijst voor de doeleinden naar Bijlage 1 en die bijlage benoemt concrete handelingen (opdrachten ontvangen, afspraak inplannen, reparatie uitvoeren, vastleggen en factureren) en doelen die specifiek zijn voor dagelijks onderhoud en reparatieverzoeken. Dit gaat verder dan een generieke opsomming van AVG-verwerkingsvormen zoals in de definitie in artikel 1.2. De beschrijving sluit aan op de raamovereenkomst van 1 maart 2026 en op het gebruik van de planningsapplicatie, en oogt daarmee actueel.

“Anders, namelijk: Uitvoeren van dagelijks onderhoud en reparatieverzoeken aan huurwoningen; Afspraken maken met bewoners over reparatiebezoeken; Facturatie van uitgevoerde werkzaamheden aan de corporatie; Gebruik van de planningsapplicatie van Planningsoftware Fictief BV voor het inplannen van opdrachten”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F086
“Anders, namelijk: Ontvangen en verwerken van reparatieopdrachten van de corporatie; Contact opnemen met de bewoner en een afspraak inplannen voor het bezoek; Uitvoeren van de reparatie op het adres van de bewoner; Vastleggen en afhandelen van de opdracht en factureren aan de corporatie”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F092
“In Bijlage 1 wordt opgenomen welke Persoonsgegevens Verwerker precies zal verwerken en voor welke verwerkingsdoeleinden.”3. Verwerken Persoonsgegevens · fragment F034
ART28-02 geen signalering zekerheid hoog

De overeenkomst benoemt welke soorten persoonsgegevens worden verwerkt en van welke categorieën betrokkenen.

Bron: AVG art. 28 lid 3, aanhef: soort persoonsgegevens en categorieën van betrokkenen

Datavoogd signaleert dat Bijlage 1 de gegevenscategorieën per soort opsomt (voornaam, achternaam, adres, telefoonnummer, e-mailadres, omschrijving van het gebrek en door de bewoner zelf gemelde bijzonderheden) en de categorie betrokkenen benoemt (bewoners/huurders, circa 4.000 huishoudens). BSN is expliciet uitgesloten en gezondheidsgerelateerde bijzonderheden zijn expliciet benoemd als mogelijk spontaan gemeld. De gegevens sluiten aan bij de in Bijlage 1 beschreven dienst (reparatie- en onderhoudsopdrachten) en bij de recente datering van hoofdovereenkomst en risicotoets in 2026. Wel valt op dat Bijlage 2 vakje B (bijzondere/gevoelige gegevens, verhoogd risicoprofiel) aankruist terwijl vakje A (gewone gegevens) leeg blijft, wat op het eerste gezicht schuurt met de formulering in Bijlage 1.

“Voornaam | Bewoners/huurders | 2 jaar na afronding van de opdracht”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F098
“Bewoners/huurders van de corporatie | circa 4.000 huishoudens”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F096
“Bijzondere persoonsgegevens en BSN: Er wordt geen BSN verwerkt en er worden geen bijzondere persoonsgegevens opgevraagd. Wel kan een bewoner bij het maken van een afspraak uit zichzelf een gezondheidsgerelateerde bijzonderheid melden, bijvoorbeeld dat hij slecht ter been is; deze informatie wordt alleen gebruikt voor het inplannen en uitvoeren van het bezoek.”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F099
“☒ B. Bijzondere of gevoelige persoonsgegevens: zoals strafrechtelijk verleden, etnische afkomst, politieke opvattingen, BSN, gezondheid, biometrie en/of religieuze overtuigingen (verhoogd risicoprofiel)”Bijlage 2: Overzicht met beveiligingsmaatregelen · fragment F108
2 aandachtspunten (prioriteit laag)

S003 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor soort persoonsgegevens en categorieën van betrokkenen: Strafrechtelijke gegevens (art. 10 AVG) worden in Bijlage 1 niet expliciet benoemd of uitgesloten, anders dan BSN en bijzondere gegevens.

Bron: AVG art. 28 lid 3, aanhef: soort persoonsgegevens en categorieën van betrokkenen · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 15, Artikel 7 Beëindigen verwerkersovereenkomst
15 Bijlage 1: Overzicht van te verwerken persoonsgegevens 1. Naam verwerking, doeleinden categorieën van betrokkenen, soort persoonsgegevens en eventuele doorgifte naar derde landen.kennisbank ibd-standaard-vwo-toelichting:0062
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 6
c) de aard van de persoonsgegevens, met name of bijzondere categorieën van persoonsgegevens worden verwerkt, overeenkomstig artikel 9, en of persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten worden verwerkt, overeenkomstig artikel 10;kennisbank avg-tekst:0025

S004 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor soort persoonsgegevens en categorieën van betrokkenen: Bijlage 2 kruist alleen categorie B (bijzondere/gevoelige gegevens) aan, terwijl de feitelijke opsomming in Bijlage 1 overwegend gewone gegevens betreft.

Bron: AVG art. 28 lid 3, aanhef: soort persoonsgegevens en categorieën van betrokkenen · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...kennisbank avg-tekst:0086
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 15, Artikel 7 Beëindigen verwerkersovereenkomst
15 Bijlage 1: Overzicht van te verwerken persoonsgegevens 1. Naam verwerking, doeleinden categorieën van betrokkenen, soort persoonsgegevens en eventuele doorgifte naar derde landen.kennisbank ibd-standaard-vwo-toelichting:0062
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 6
c) de aard van de persoonsgegevens, met name of bijzondere categorieën van persoonsgegevens worden verwerkt, overeenkomstig artikel 9, en of persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten worden verwerkt, overeenkomstig artikel 10;kennisbank avg-tekst:0025
ART28-03 niet concreet zekerheid midden

De overeenkomst beschrijft de rechten en verplichtingen van de verwerkingsverantwoordelijke.

Bron: AVG art. 28 lid 3, aanhef: rechten en verplichtingen van de verwerkingsverantwoordelijke

Datavoogd signaleert dat de rechten en verplichtingen van de verantwoordelijke op hoofdlijnen zijn vastgelegd: instructierecht en zeggenschap (F033), auditrecht en keuze voor zelfevaluatie (F046, F049), bezwaar tegen subverwerkers (F037) en de eigen verantwoordelijkheid voor melden aan toezichthouder en betrokkenen (F062). Niet vastgelegd is echter wie namens de corporatie instructies geeft (functie of rol) en via welk kanaal of in welke vorm instructies worden gegeven; alleen voor toestemming voor verwerking buiten de EER wordt een rol genoemd. Die genoemde rol, 'de algemeen directeur van Verwerkingsverantwoordelijke' (F053), sluit niet aan op de aanhef, waarin de corporatie wordt vertegenwoordigd door de directeur-bestuurder en de algemeen directeur juist de vertegenwoordiger van Verwerker is (F004, F006). De in de bijlagen genoemde contactpunten (privacy officer, AVG-mailbox) zijn uitsluitend gekoppeld aan datalekmeldingen, niet aan het geven van instructies.

“Verwerker verwerkt alleen Persoonsgegevens in opdracht van Verwerkingsverantwoordelijke en Verwerker heeft geen zeggenschap over de Persoonsgegevens. Verwerker volgt instructies van Verwerkingsverantwoordelijke ten aanzien van de verwerking op en mag de Persoonsgegevens niet op een andere manier verwerken, tenzij Verwerkingsverantwoordelijke Verwerker daar van tevoren toestemming of opdracht voor geeft”3. Verwerken Persoonsgegevens · fragment F033
“Verwerkingsverantwoordelijke heeft één keer per jaar, of vaker indien daartoe een concrete en aantoonbare aanleiding bestaat, het recht de naleving van deze Verwerkersovereenkomst te (laten) controleren, bijvoorbeeld door middel van een audit.”4. Beveiligen Persoonsgegevens · fragment F046
“Ook mag Verwerker de Betrokkenen niet informeren over het Datalek. Deze verantwoordelijkheid ligt bij Verwerkingsverantwoordelijke.”7. Datalekken · fragment F062
“zonder daarvoor voorafgaande schriftelijke toestemming van de algemeen directeur van Verwerkingsverantwoordelijke”5. Exporteren Persoonsgegevens · fragment F053
“Woningcorporatie Voorbeeldwonen, statutair gevestigd te Voorbeeldstad, vertegenwoordigd door de directeur-bestuurder, hierna te noemen: 'Verwerkingsverantwoordelijke'”Verwerkersovereenkomst Onderhoudsbedrijf Fictief BV · fragment F004

S005 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over rechten en verplichtingen van de verwerkingsverantwoordelijke niet concreet lijkt. Verwacht: Er staat wie namens de verantwoordelijke instructies geeft (functie of rol), hoe instructies worden gegeven (schriftelijk, via welk kanaal) en welke verantwoordelijkheden bij de verantwoordelijke blijven.

Bron: AVG art. 28 lid 3, aanhef: rechten en verplichtingen van de verwerkingsverantwoordelijke · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
4. Wanneer een verwerker een andere verwerker in dienst neemt om voor rekening van de verwerkingsverantwoordelijke specifieke verwerkingsactiviteiten te verrichten, worden aan deze andere verwerker bij een overeenkomst of een andere rechtshandeling krachtens Unierecht of lidstatelijk recht dezelfde verplichtingen inzake gegevensbescherming opgelegd als die welke in de in lid 3 bedoelde...kennisbank avg-tekst:0096
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 42
Vastgesteld – na openbare raadpleging 42  de categorieën van betrokkenen : ook dit dient op een zeer specifieke manier te worden aangegeven (bijvoorbeeld: “bezoekers”, “werknemers”, besteldiensten enz.);  de verplichtingen en rechten van de verwerkingsverantwoordelijke : de rechten van de verwerkingsverantwoordelijke worden verder behandeld in de volgende punten (bv. met betrekking tot het...kennisbank edpb-07-2020-rollen:0107
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011
1 aandachtspunt (prioriteit laag)

S006 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor rechten en verplichtingen van de verwerkingsverantwoordelijke: Er is geen termijn of procedure afgesproken waarbinnen de verantwoordelijke de verwerker informeert over wijzigingen in de verwerking die gevolgen hebben voor Bijlage 1.

Bron: AVG art. 28 lid 3, aanhef: rechten en verplichtingen van de verwerkingsverantwoordelijke · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
4. Wanneer een verwerker een andere verwerker in dienst neemt om voor rekening van de verwerkingsverantwoordelijke specifieke verwerkingsactiviteiten te verrichten, worden aan deze andere verwerker bij een overeenkomst of een andere rechtshandeling krachtens Unierecht of lidstatelijk recht dezelfde verplichtingen inzake gegevensbescherming opgelegd als die welke in de in lid 3 bedoelde...kennisbank avg-tekst:0096
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 42
Vastgesteld – na openbare raadpleging 42  de categorieën van betrokkenen : ook dit dient op een zeer specifieke manier te worden aangegeven (bijvoorbeeld: “bezoekers”, “werknemers”, besteldiensten enz.);  de verplichtingen en rechten van de verwerkingsverantwoordelijke : de rechten van de verwerkingsverantwoordelijke worden verder behandeld in de volgende punten (bv. met betrekking tot het...kennisbank edpb-07-2020-rollen:0107
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011
ART28-A geen signalering zekerheid hoog

De verwerker verwerkt uitsluitend op basis van schriftelijke instructies van de verantwoordelijke, ook wat betreft doorgifte naar een derde land of internationale organisatie, tenzij Unie- of lidstaatrecht de verwerker daartoe verplicht; in dat geval meldt de verwerker die verplichting vooraf, tenzij de wet dat verbiedt.

Bron: AVG art. 28 lid 3 onder a: verwerking uitsluitend op schriftelijke instructies

Datavoogd signaleert dat de instructiebepaling aanwezig is (art. 3.1) en dat de inhoudelijke instructies via art. 3.2 zijn ingevuld in Bijlage 1, die concrete diensten, doelen, gegevens en bewaartermijnen benoemt. Doorgifte buiten de EER is expliciet geregeld: verboden zonder voorafgaande schriftelijke toestemming, met een adequaatheidsbesluit of passende waarborgen als voorwaarde; Bijlage 5 bevestigt dat er nu geen doorgifte plaatsvindt. De meldplicht bij een wettelijke verwerkingsplicht, inclusief de uitzondering als de wet kennisgeving verbiedt, is opgenomen. Het genoemde doorgifte-instrument (SCC's C/2021/3972) is de huidige versie.

“Verwerker verwerkt alleen Persoonsgegevens in opdracht van Verwerkingsverantwoordelijke en Verwerker heeft geen zeggenschap over de Persoonsgegevens. Verwerker volgt instructies van Verwerkingsverantwoordelijke ten aanzien van de verwerking op en mag de Persoonsgegevens niet op een andere manier verwerken, tenzij Verwerkingsverantwoordelijke Verwerker daar van tevoren toestemming of opdracht voor geeft of Verwerker hiertoe op grond van een Unierechtelijke of lidstatelijke bepaling verplicht is. In dit laatste geval stelt Verwerker Verwerkingsverantwoordelijke, voorafgaand aan de verwerking, in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.”3. Verwerken Persoonsgegevens · fragment F033
“In Bijlage 1 wordt opgenomen welke Persoonsgegevens Verwerker precies zal verwerken en voor welke verwerkingsdoeleinden.”3. Verwerken Persoonsgegevens · fragment F034
“Verwerker mag geen Persoonsgegevens (laten) verwerken buiten de EER, ook niet door Subverwerkers en/of andere personen of organisaties, zonder daarvoor voorafgaande schriftelijke toestemming van de algemeen directeur van Verwerkingsverantwoordelijke.”5. Exporteren Persoonsgegevens · fragment F053
“komen Verwerkingsverantwoordelijke en Verwerker de Standard Contractual Clauses van de Europese Commissie (C/2021/3972), met indien wenselijk daarin opgenomen extra waarborgen, overeen”5. Exporteren Persoonsgegevens · fragment F055
1 aandachtspunt (prioriteit laag)

S007 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor verwerking uitsluitend op schriftelijke instructies: Artikel 5.1 legt de toestemming voor verwerking buiten de EER bij 'de algemeen directeur van Verwerkingsverantwoordelijke', terwijl de corporatie volgens F004 wordt vertegenwoordigd door de directeur-bestuurder en 'algemeen directeur' juist de functie bij Verwerker is (F006); de tekenbevoegdheid is daarmee onduidelijk.

Bron: AVG art. 28 lid 3 onder a: verwerking uitsluitend op schriftelijke instructies · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
a) de persoonsgegevens uitsluitend verwerkt op basis van schriftelijke instructies van de verwerkingsverantwoordelijke, onder meer met betrekking tot doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, tenzij een op de verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke bepaling hem tot verwerking verplicht; in dat geval stelt de verwerker...kennisbank avg-tekst:0087
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 3 Onderwerp van deze Verwerkersovereenkomst
Artikel 3 Onderwerp van deze Verwerkersovereenkomst 3.1 Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke, tenzij een op Verwerker van toepassing...kennisbank ibd-standaard-vwo:0014
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 12, Artikel 3 Onderwerp van deze Verwerkersovereenkomst
Artikel 3 Onderwerp van deze Verwerkersovereenkomst 3.1 Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke. Afwijking hiervan kan alleen als wettelijke...kennisbank ibd-standaard-vwo-toelichting:0051
ART28-B niet concreet zekerheid midden

De verwerker waarborgt dat personen die gemachtigd zijn de gegevens te verwerken zich tot vertrouwelijkheid hebben verbonden of onder een wettelijke geheimhoudingsplicht vallen.

Bron: AVG art. 28 lid 3 onder b: vertrouwelijkheid van gemachtigde personen

Datavoogd signaleert dat artikel 6 een geheimhoudingsbepaling bevat die zowel eigen personeel als ingeschakelde hulppersonen omvat en die is geborgd via een geheimhoudingsbeding in de (arbeids-)contracten. Artikel 2.4 regelt dat de geheimhoudingsplicht van Verwerker voortduurt na beëindiging van de Verwerkersovereenkomst. Niet uitgewerkt is of de geheimhouding van individuele medewerkers, tijdelijke krachten en ZZP'ers ook na einde van hun dienstverband of inzet blijft gelden, en of dit voor niet-contractueel gebonden inhuur op andere wijze is vastgelegd (bijvoorbeeld een aparte geheimhoudingsverklaring).

“Verwerker zal de verstrekte Persoonsgegevens geheim houden, tenzij dit op basis van een wettelijke verplichting niet kan.”6. Geheimhouding · fragment F057
“Verwerker zorgt dat zijn/haar personeel en ingeschakelde hulppersonen zich aan deze geheimhouding houden, door een geheimhoudingsplicht in de (arbeids-)contracten op te nemen.”6. Geheimhouding · fragment F058
“Na beëindiging van deze Verwerkersovereenkomst zullen de lopende verplichtingen voor Verwerker, zoals het melden van Datalekken waarbij Persoonsgegevens van Verwerkingsverantwoordelijke betrokken zijn en de plicht tot geheimhouding blijven voortduren.”2. Totstandkoming, duur en beëindiging van deze Verwerkersovereenkomst · fragment F031

S008 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over vertrouwelijkheid van gemachtigde personen niet concreet lijkt. Verwacht: Benoemd is wie eronder valt (ook tijdelijk personeel en ingehuurde derden), waarmee de verplichting is vastgelegd en dat de plicht voortduurt na einde dienstverband of overeenkomst.

Bron: AVG art. 28 lid 3 onder b: vertrouwelijkheid van gemachtigde personen · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
b) waarborgt dat de tot het verwerken van de persoonsgegevens gemachtigde personen zich ertoe hebben verbonden vertrouwelijkheid in acht te nemen of door een passende wettelijke verplichting van vertrouwelijkheid zijn gebonden;kennisbank avg-tekst:0088
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 43
Alleen wanneer dezelfde (Unierechtelijke of lidstaatrechtelijke) wetgeving de verwerker verbiedt de verwerkingsverantwoordelijke in kennis te stellen op grond van “gewichtige redenen van algemeen belang”, is een dergelijke informatieverplichting niet van toepassing. In elk geval mag een doorgifte of openbaarmaking alleen plaatsvinden als dit is toegestaan op grond van het Unierecht, onder meer...kennisbank edpb-07-2020-rollen:0111
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.4 Geheimhouding Personen die werken voor (sub)Verwerker en (sub)Verwerker zelf, moeten Persoonsgegevens waarmee zij werken geheimhouden. De personen die werken voor Verwerker en subverwerkers hebben daarom een geheimhoudingsverklaring getekend, of zich op een andere manier schriftelijk gebonden aan de geheimhouding.kennisbank ibd-standaard-vwo:0020
1 aandachtspunt (prioriteit laag)

S009 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor vertrouwelijkheid van gemachtigde personen: Bijlage 1 benoemt dat 6 planners en monteurs toegang hebben (F094); er is geen afspraak over een actueel overzicht of register van personen met toegang en hun geheimhoudingsverklaring.

Bron: AVG art. 28 lid 3 onder b: vertrouwelijkheid van gemachtigde personen · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
b) waarborgt dat de tot het verwerken van de persoonsgegevens gemachtigde personen zich ertoe hebben verbonden vertrouwelijkheid in acht te nemen of door een passende wettelijke verplichting van vertrouwelijkheid zijn gebonden;kennisbank avg-tekst:0088
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 43
Alleen wanneer dezelfde (Unierechtelijke of lidstaatrechtelijke) wetgeving de verwerker verbiedt de verwerkingsverantwoordelijke in kennis te stellen op grond van “gewichtige redenen van algemeen belang”, is een dergelijke informatieverplichting niet van toepassing. In elk geval mag een doorgifte of openbaarmaking alleen plaatsvinden als dit is toegestaan op grond van het Unierecht, onder meer...kennisbank edpb-07-2020-rollen:0111
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
4.4 Geheimhouding Personen die werken voor (sub)Verwerker en (sub)Verwerker zelf, moeten Persoonsgegevens waarmee zij werken geheimhouden. De personen die werken voor Verwerker en subverwerkers hebben daarom een geheimhoudingsverklaring getekend, of zich op een andere manier schriftelijk gebonden aan de geheimhouding.kennisbank ibd-standaard-vwo:0020
ART28-C niet concreet zekerheid midden

De verwerker neemt alle op grond van art. 32 vereiste maatregelen (passende technische en organisatorische beveiliging).

Bron: AVG art. 28 lid 3 onder c, in samenhang met art. 32: beveiliging van de verwerking

Datavoogd signaleert dat de overeenkomst een beveiligingsbepaling bevat (artikel 4.1-4.2) met een gevulde Bijlage 2 waarin concrete maatregelen staan: versleuteling, MFA, ISO 27001-certificering, gegevensscheiding en BIC 2.0 als kader. Het normenkader is dus genoemd, maar van het ISO 27001-certificaat ontbreken nummer, geldigheidsduur en reikwijdte (welke dienst, welke locatie), zodat niet vaststaat of de gecertificeerde scope deze onderhoudsdienst en de planningsapplicatie dekt. Ook maatregelen rond logging, toegangsbeheer en back-up (bewaartermijn) zijn niet benoemd, terwijl Bijlage 1 wel back-ups in Nederland vermeldt. Bijlage 2 is niet gedateerd of geversioneerd, waardoor de actualiteit ten opzichte van de contractdatum 1 oktober 2026 niet is te beoordelen.

“Verwerker zorgt ervoor dat de Persoonsgegevens voldoende worden beveiligd. Om verlies en onrechtmatige verwerkingen te voorkomen neemt Verwerker passende technische en organisatorische maatregelen.”4. Beveiligen Persoonsgegevens · fragment F043
“Deze maatregelen zijn afgestemd op het risico van de Verwerking. Een overzicht van deze maatregelen en het beleid daaromtrent wordt opgenomen in Bijlage 2.”4. Beveiligen Persoonsgegevens · fragment F044
“☒ Anders, namelijk: Certificering ISO 27001; Multifactorauthenticatie (MFA)”Bijlage 2: Overzicht met beveiligingsmaatregelen · fragment F117
“Onderhoudsbedrijf Fictief BV is ISO 27001 gecertificeerd en past versleuteling en MFA toe. De corporatie werkt volgens de Baseline Informatiebeveiliging Corporaties (BIC 2.0). Op 15 februari 2026 is een risicotoets privacy en cybersecurity uitgevoerd.”Bijlage 2: Overzicht met beveiligingsmaatregelen · fragment F118
“Verwerker is verplicht de verwerkte persoonsgegevens strikt gescheiden te houden van andere (persoons)gegevens (van derden en/of zichzelf).”Bijlage 2: Overzicht met beveiligingsmaatregelen · fragment F105

S010 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over beveiliging van de verwerking niet concreet lijkt. Verwacht: De maatregelen zijn benoemd of er wordt verwezen naar een bijgevoegd, gedateerd document met maatregelen; het normenkader en de reikwijdte van een eventueel certificaat zijn genoemd (welke dienst, welke locatie). Alleen "passende maatregelen conform art. 32" is niet concreet.

Bron: AVG art. 28 lid 3 onder c, in samenhang met art. 32: beveiliging van de verwerking · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 32
d) een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking.kennisbank avg-tekst:0122
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 5
f) door het nemen van passende technische of organisatorische maatregelen op een dusdanige manier worden verwerkt dat een passende beveiliging ervan gewaarborgd is, en dat zij onder meer beschermd zijn tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging („integriteit en vertrouwelijkheid”).kennisbank avg-tekst:0008
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 43
dat de gemachtigde persoon daadwerkelijk wordt verboden vertrouwelijke informatie zonder toestemming openbaar te maken, en moet voldoende ruim zijn om alle persoonsgegevens te omvatten die namens de verwerkingsverantwoordelijke worden verwerkt, alsmede de voorwaarden waaronder de persoonsgegevens worden verwerkt. 1.3.3 De verwerker neemt alle overeenkomstig artikel 32 vereiste maatregelen...kennisbank edpb-07-2020-rollen:0112
2 aandachtspunten (prioriteit laag)

S011 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor beveiliging van de verwerking: In Bijlage 2 zijn de aanvinkvakjes voor ISO 27001-certificering en MFA niet aangekruist, terwijl dezelfde maatregelen via 'Anders, namelijk' en de toelichting wél worden geclaimd.

Bron: AVG art. 28 lid 3 onder c, in samenhang met art. 32: beveiliging van de verwerking · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 32
d) een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking.kennisbank avg-tekst:0122
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 5
f) door het nemen van passende technische of organisatorische maatregelen op een dusdanige manier worden verwerkt dat een passende beveiliging ervan gewaarborgd is, en dat zij onder meer beschermd zijn tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging („integriteit en vertrouwelijkheid”).kennisbank avg-tekst:0008
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 43
dat de gemachtigde persoon daadwerkelijk wordt verboden vertrouwelijke informatie zonder toestemming openbaar te maken, en moet voldoende ruim zijn om alle persoonsgegevens te omvatten die namens de verwerkingsverantwoordelijke worden verwerkt, alsmede de voorwaarden waaronder de persoonsgegevens worden verwerkt. 1.3.3 De verwerker neemt alle overeenkomstig artikel 32 vereiste maatregelen...kennisbank edpb-07-2020-rollen:0112

S012 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor beveiliging van de verwerking: Bijlage 2 merkt de gegevens aan als categorie B met 'verhoogd risicoprofiel', wat zwaardere maatregelen veronderstelt dan de nu benoemde set.

Bron: AVG art. 28 lid 3 onder c, in samenhang met art. 32: beveiliging van de verwerking · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 32
d) een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking.kennisbank avg-tekst:0122
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 5
f) door het nemen van passende technische of organisatorische maatregelen op een dusdanige manier worden verwerkt dat een passende beveiliging ervan gewaarborgd is, en dat zij onder meer beschermd zijn tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging („integriteit en vertrouwelijkheid”).kennisbank avg-tekst:0008
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 43
dat de gemachtigde persoon daadwerkelijk wordt verboden vertrouwelijke informatie zonder toestemming openbaar te maken, en moet voldoende ruim zijn om alle persoonsgegevens te omvatten die namens de verwerkingsverantwoordelijke worden verwerkt, alsmede de voorwaarden waaronder de persoonsgegevens worden verwerkt. 1.3.3 De verwerker neemt alle overeenkomstig artikel 32 vereiste maatregelen...kennisbank edpb-07-2020-rollen:0112
ART28-D geen signalering zekerheid hoog

De verwerker schakelt geen andere verwerker in zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verantwoordelijke; bij algemene toestemming informeert hij over beoogde wijzigingen zodat de verantwoordelijke bezwaar kan maken (lid 2). De verwerker legt dezelfde verplichtingen op aan de subverwerker en blijft jegens de verantwoordelijke aansprakelijk (lid 4).

Bron: AVG art. 28 lid 3 onder d, in samenhang met lid 2 en lid 4: inschakelen van subverwerkers

Datavoogd signaleert dat het document een uitgewerkte subverwerkersbepaling bevat: schriftelijke kennisgeving vooraf, een bezwaartermijn van 30 dagen met gevolg (bij uitblijven van overeenstemming wordt de subverwerker niet ingeschakeld) en contractuele doorlegging van de verplichtingen. Bijlage 1 vult dit aan met specifieke toestemming voor Planningsoftware Fictief BV, met de vermelding dat er een verwerkersovereenkomst tussen Verwerker en Subverwerker is. Hoofdtekst en bijlage sluiten op elkaar aan; er wordt niet verwezen naar een vervallen kanaal of contactpunt.

“Verwerker mag een Subverwerker inschakelen die is gevestigd binnen de Europese Economische Ruimte (EER) en daarbinnen Persoonsgegevens zal verwerken, mits hij Verwerkingsverantwoordelijke hiervan schriftelijk in kennis heeft gesteld en Verwerkingsverantwoordelijke conform artikel 3.5 hierna geen bezwaar heeft gemaakt.”3. Verwerken Persoonsgegevens · fragment F036
“Verwerkingsverantwoordelijke kan, binnen dertig (30) dagen na de schriftelijke melding van Verwerker en onder opgaaf van redenen, bezwaar maken tegen het inschakelen, waaronder toevoegingen en vervangingen, van Subverwerkers zoals bedoeld in artikel 3.4 hierboven.”3. Verwerken Persoonsgegevens · fragment F037
“Verwerker waarborgt contractueel en blijft ervoor verantwoordelijk dat alle door hem ingeschakelde Subverwerkers de verplichtingen ten aanzien van de Verwerking van Persoonsgegevens, zoals vervat in de Overeenkomst en deze Verwerkersovereenkomst, naleven”3. Verwerken Persoonsgegevens · fragment F038
“Verwerkingsverantwoordelijke verleent conform artikel 3.4 toestemming aan Verwerker voor het laten uitvoeren van de volgende handelingen met persoonsgegevens door de volgende sub-verwerkers:”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F100
2 aandachtspunten (prioriteit laag)

S013 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor inschakelen van subverwerkers: Artikel 3.4/3.5 noemt wel een bezwaartermijn van 30 dagen, maar geen minimale termijn waarop een nieuwe subverwerker vooraf moet worden aangekondigd.

Bron: AVG art. 28 lid 3 onder d, in samenhang met lid 2 en lid 4: inschakelen van subverwerkers · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
2. De verwerker neemt geen andere verwerker in dienst zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke. In het geval van algemene schriftelijke toestemming licht de verwerker de verwerkingsverantwoordelijke in over beoogde veranderingen inzake de toevoeging of vervanging van andere verwerkers, waarbij de verwerkingsverantwoordelijke de...kennisbank avg-tekst:0085
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.5: Verwerker mag een andere verwerker inschakelen: een subverwerker. Een subverwerker is een andere zelfstandige partij die in opdracht van de 1e verwerker (een deel) van de persoonsgegevens verwerkt. Deze subverwerker opereert zelfstandig, maar moet de persoonsgegevens wel verwerken volgens de schriftelijke instructies van de verwerkingsverantwoordelijke, net als de 1e verwerker. De...kennisbank ibd-standaard-vwo:0129
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 50
Vastgesteld – na openbare raadpleging 50 1.5 Verwerker die het doel en de middelen van de verwerking vaststelt 150. Indien een verwerker in strijd met deze verorden ing de doeleinden en middelen van een verwerking bepaalt, wordt die verwerker met betrekking tot die verwerking als de verwerkingsverantwoordelijke beschouwd (artikel 28, lid 10 van de AVG). 1.6 Subverwerkers 151....kennisbank edpb-07-2020-rollen:0130

S014 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor inschakelen van subverwerkers: Artikel 3.6 spreekt van 'blijft ervoor verantwoordelijk'; dat de Verwerker jegens Verwerkingsverantwoordelijke aansprakelijk blijft voor het handelen van de subverwerker (art. 28 lid 4 AVG) is niet met zoveel woorden vastgelegd.

Bron: AVG art. 28 lid 3 onder d, in samenhang met lid 2 en lid 4: inschakelen van subverwerkers · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
2. De verwerker neemt geen andere verwerker in dienst zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke. In het geval van algemene schriftelijke toestemming licht de verwerker de verwerkingsverantwoordelijke in over beoogde veranderingen inzake de toevoeging of vervanging van andere verwerkers, waarbij de verwerkingsverantwoordelijke de...kennisbank avg-tekst:0085
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
4.5: Verwerker mag een andere verwerker inschakelen: een subverwerker. Een subverwerker is een andere zelfstandige partij die in opdracht van de 1e verwerker (een deel) van de persoonsgegevens verwerkt. Deze subverwerker opereert zelfstandig, maar moet de persoonsgegevens wel verwerken volgens de schriftelijke instructies van de verwerkingsverantwoordelijke, net als de 1e verwerker. De...kennisbank ibd-standaard-vwo:0129
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 50
Vastgesteld – na openbare raadpleging 50 1.5 Verwerker die het doel en de middelen van de verwerking vaststelt 150. Indien een verwerker in strijd met deze verorden ing de doeleinden en middelen van een verwerking bepaalt, wordt die verwerker met betrekking tot die verwerking als de verwerkingsverantwoordelijke beschouwd (artikel 28, lid 10 van de AVG). 1.6 Subverwerkers 151....kennisbank edpb-07-2020-rollen:0130
ART28-E niet concreet zekerheid midden

De verwerker helpt de verantwoordelijke, rekening houdend met de aard van de verwerking, met passende technische en organisatorische maatregelen om te voldoen aan verzoeken van betrokkenen (hoofdstuk III AVG).

Bron: AVG art. 28 lid 3 onder e: bijstand bij verzoeken van betrokkenen

Datavoogd signaleert dat de overeenkomst bijstand bij verzoeken van betrokkenen regelt met een termijn van 14 dagen (binnen de maand van art. 12 lid 3 AVG) en dat is vastgelegd hoe rechtstreekse verzoeken worden behandeld: onverwijld melden, niet zelf beantwoorden en doorverwijzen naar de verantwoordelijke. Niet beschreven is welke concrete functionaliteit of werkwijze beschikbaar is om een verzoek uit te voeren, zoals een export van gegevens per betrokkene of het doorvoeren van rectificatie en verwijdering; artikel 9 regelt alleen verwijdering en teruggave van de gehele gegevensset. Ook is niet vastgelegd of aan deze bijstand kosten verbonden zijn.

“Wanneer Verwerkingsverantwoordelijke een verzoek van een Betrokkene ontvangt ten aanzien van het uitoefenen van zijn of haar rechten, dan werkt Verwerker daar binnen een termijn van 14 dagen aan mee. Deze rechten bestaan uit een verzoek om inzage, verbetering, aanvulling, verwijdering of afscherming, bezwaar maken tegen de verwerking van de Persoonsgegevens en een verzoek tot overdraagbaarheid van de eigen Persoonsgegevens.”3. Verwerken Persoonsgegevens · fragment F039
“Verwerker stelt de Verwerkingsverantwoordelijke onverwijld in kennis van elk verzoek dat hij van een Betrokkene ontvangt ten aanzien van de verwerking van Persoonsgegevens door Verwerker namens Verwerkingsverantwoordelijke. Verwerker antwoordt niet zelf op het verzoek, tenzij de Verwerkingsverantwoordelijke daartoe toestemming en/of opdracht heeft gegeven.”3. Verwerken Persoonsgegevens · fragment F040
“Indien het voor Verwerker niet direct duidelijk is of de Betrokkene een verzoek doet ten aanzien van de Persoonsgegevens die Verwerker namens Verwerkingsverantwoordelijke verwerkt, dan zal Verwerker de Betrokkene te kennen geven dat het verzoek aan de betreffende verwerkingsverantwoordelijke kan worden gericht”3. Verwerken Persoonsgegevens · fragment F041

S015 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over bijstand bij verzoeken van betrokkenen niet concreet lijkt. Verwacht: Een termijn voor de bijstand is genoemd die past binnen de maand van art. 12 lid 3 AVG; er staat hoe verzoeken worden doorgestuurd; er staat welke functionaliteit (export, verwijdering) beschikbaar is.

Bron: AVG art. 28 lid 3 onder e: bijstand bij verzoeken van betrokkenen · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
e) rekening houdend met de aard van de verwerking, de verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bijstand verleent bij het vervullen van diens plicht om verzoeken om uitoefening van de in hoofdstuk III vastgestelde rechten van de betrokkene te beantwoorden;kennisbank avg-tekst:0091
Hekkelman Advocaten, IBD-model verwerkersovereenkomst onder de loep, 20-09-2018, Artikel 28 AVG dicteert wat in een verwerkersovereenkomst moet staan, maar het l
Artikel 28 AVG dicteert wat in een verwerkersovereenkomst moet staan, maar het lijkt erop dat de IBD dit nog niet helder voor ogen heeft. Van niet alle bepalingen is duidelijk met welk doel deze zijn opgenomen en hoe dit zal uitwerken in de praktijk. Hierna licht ik bij een aantal bepalingen uit het model toe waarom deze voor de praktijk niet werkbaar zijn: “4.2 Verwerker mag niets beslissen...kennisbank hekkelman-ibd-model-onder-de-loep:0006
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 45
Vastgesteld – na openbare raadpleging 45 de overeenkomst ook de procedure voor het verkrijgen van een dergelijke toestemming te worden vastgelegd. 129. Wanneer de verwerker een andere verwerker in dienst neemt, moet tussen hen een overeenkomst worden gesloten waarin dezelfde verplichtingen inzake gegevensbescherming worden opgelegd als die welke aan de oorspronkelijke verwerker worden...kennisbank edpb-07-2020-rollen:0116
ART28-F niet concreet zekerheid hoog

De verwerker helpt de verantwoordelijke bij het nakomen van de verplichtingen uit art. 32 t/m 36: beveiliging, melden van inbreuken aan de toezichthouder en aan betrokkenen, gegevensbeschermingseffectbeoordeling (DPIA) en voorafgaande raadpleging.

Bron: AVG art. 28 lid 3 onder f: bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging)

Datavoogd signaleert dat de bijstand bij datalekken en bij beveiliging is uitgewerkt (meldtermijn van 24 uur, proces en informatielijst in Bijlage 3, jaarlijkse beveiligingsrapportage), maar dat een bepaling over bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij voorafgaande raadpleging van de Autoriteit Persoonsgegevens in de hoofdtekst en de bijlagen ontbreekt. Bijlage 4 vermeldt alleen een door de verantwoordelijke afgenomen risicotoets en een afspraak om die binnen 12 maanden te actualiseren, zonder vast te leggen welke informatie de verwerker daarvoor levert en binnen welke termijn. Daarmee is voor twee van de drie onderwerpen niet vastgelegd wat de verwerker levert; voor het datalekonderdeel wordt de concreetheid afzonderlijk getoetst onder AP2025-2.1 t/m 2.4.

“In geval van een ontdekking van een mogelijk Datalek zal Verwerker Verwerkingsverantwoordelijke hierover informeren binnen een termijn van 24 uur overeenkomstig het proces volgend uit Bijlage 3, zodat Verwerkingsverantwoordelijke indien nodig een melding van het Datalek bij de Toezichthouder kan doen.”7. Datalekken · fragment F060
“Verwerker zal Verwerkingsverantwoordelijke op de hoogte houden van nieuwe ontwikkelingen rondom het Datalek, ook zal Verwerker de getroffen maatregelen om het Datalek te beperken en te beëindigen en een soortgelijk incident in de toekomst te kunnen voorkomen, overleggen aan Verwerkingsverantwoordelijke.”7. Datalekken · fragment F061
“Verwerkingsverantwoordelijke heeft op 15 februari 2026 een Risicotoets Privacy en Cybersecurity afgenomen rondom de in deze verwerkersovereenkomst omschreven diensten en het hieruit voortkomende gebruik van persoonsgegevens.”Bijlage 4: Risicotoets Privacy en Cybersecurity en afspraken rondom maatregelen · fragment F143
“Ter controle van de genomen beveiligingsmaatregelen zal Verwerker aan Verwerkingsverantwoordelijke ieder jaar een rapportage sturen waarin de genomen maatregelen staan en de eventuele aandachts- en/of verbeterpunten.”4. Beveiligen Persoonsgegevens · fragment F045

S016 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging) niet concreet lijkt. Verwacht: Voor elk van de drie onderwerpen (datalek, DPIA, raadpleging) staat wat de verwerker levert en binnen welke termijn; de datalekafspraken voldoen aan AP2025-2.1 t/m 2.4.

Bron: AVG art. 28 lid 3 onder f: bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging) · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
f) rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie de verwerkingsverantwoordelijke bijstand verleent bij het doen nakomen van de verplichtingen uit hoofde van de artikelen 32 tot en met 36;kennisbank avg-tekst:0092
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 4 Inhoudelijke afspraken
4.7 Gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo-toelichting:0054
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo:0024
2 aandachtspunten (prioriteit laag)

S017 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging): Bijlage 4 verplicht partijen tot actualisatie van de risicotoets binnen 12 maanden, maar legt geen medewerkingsplicht van de verwerker (aanleveren van informatie over systemen, dataflows en subverwerkers) vast.

Bron: AVG art. 28 lid 3 onder f: bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging) · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
f) rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie de verwerkingsverantwoordelijke bijstand verleent bij het doen nakomen van de verplichtingen uit hoofde van de artikelen 32 tot en met 36;kennisbank avg-tekst:0092
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 4 Inhoudelijke afspraken
4.7 Gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo-toelichting:0054
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo:0024

S018 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging): Artikel 7.3 legt de melding aan toezichthouder en betrokkenen volledig bij de verantwoordelijke, zonder afspraak over ondersteuning door de verwerker bij het informeren van betrokkenen (art. 34 AVG).

Bron: AVG art. 28 lid 3 onder f: bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging) · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
f) rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie de verwerkingsverantwoordelijke bijstand verleent bij het doen nakomen van de verplichtingen uit hoofde van de artikelen 32 tot en met 36;kennisbank avg-tekst:0092
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 13, Artikel 4 Inhoudelijke afspraken
4.7 Gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo-toelichting:0054
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken
Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.kennisbank ibd-standaard-vwo:0024
ART28-G niet concreet zekerheid hoog

Na afloop van de dienstverlening wist de verwerker alle persoonsgegevens of geeft hij ze terug, naar keuze van de verantwoordelijke, en wist hij bestaande kopieën, tenzij Unie- of lidstaatrecht opslag voorschrijft.

Bron: AVG art. 28 lid 3 onder g: wissen of teruggeven na afloop

Datavoogd signaleert dat artikel 9 een exit-bepaling bevat met keuze tussen teruggave en wissen, het wissen van bestaande kopieën, een schriftelijke bevestiging en doorwerking naar subverwerkers, inclusief uitzondering voor wettelijke bewaarplicht. De termijn blijft echter open ('binnen een redelijke termijn') en het formaat van teruggave wordt pas later in overleg bepaald. Over back-ups en de termijn waarbinnen die zijn overschreven bevat het document geen bepaling; Bijlage 1 noemt alleen de bewaartermijn van 2 jaar na afronding van de opdracht tijdens de looptijd. Daarmee is de bepaling aanwezig maar op de punten termijn, formaat en back-ups nog niet ingevuld.

“Bij het eindigen van deze Verwerkersovereenkomst zal Verwerker op eigen kosten, op verzoek en ter keuze van Verwerkingsverantwoordelijke binnen een redelijke termijn alle Persoonsgegevens aan Verwerkingsverantwoordelijke (i) ter beschikking stellen in een in overleg met Verwerkingsverantwoordelijke te bepalen gangbaar formaat en vervolgens alle bestaande kopieën wissen of (ii) alle Persoonsgegevens wissen, tenzij opslag voor Verwerker verplicht is op grond van een wettelijke verplichting.”9. Teruggave Persoonsgegevens en bewaartermijn · fragment F072
“Verwerker zal na de teruggave en/of vernietiging op verzoek van de Verwerker van de Persoonsgegevens schriftelijk aan Verwerkingsverantwoordelijke verklaren niet langer in het bezit te zijn van de Persoonsgegevens en/of in voorkomend geval verklaren op grond van welke wet en ten aanzien van welke Persoonsgegevens hij verplicht is tot opslag.”9. Teruggave Persoonsgegevens en bewaartermijn · fragment F073
“Verwerker is eveneens verantwoordelijk voor een gelijke naleving van dit artikel 9 door eventuele sub-verwerkers.”9. Teruggave Persoonsgegevens en bewaartermijn · fragment F074

S019 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over wissen of teruggeven na afloop niet concreet lijkt. Verwacht: Er staat een termijn, een formaat voor teruggave, hoe met back-ups wordt omgegaan (inclusief termijn waarna back-ups zijn overschreven) en dat de verwerker schriftelijk bevestigt dat is gewist, ook bij subverwerkers.

Bron: AVG art. 28 lid 3 onder g: wissen of teruggeven na afloop · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
g) na afloop van de verwerkingsdiensten, naargelang de keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens wist of deze aan hem terugbezorgt, en bestaande kopieën verwijdert, tenzij opslag van de persoonsgegevens Unierechtelijk of lidstaatrechtelijk is verplicht;kennisbank avg-tekst:0093
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 8
9. Teruggave Persoonsgegevens en bewaartermijn 9.1 De Verwerker houdt zich gedurende de looptijd van de Overeenkomst aan de bewaartermijnen die Verwerker en Verwerkingsverantwoordelijke zijn overeengekomen in Bijlage 1 bij deze Verwerkersovereenkomst en verwijdert Persoonsgegevens op verzoek van Verwerkingsverantwoordelijke, tenzij Verwerker wettelijk verpli cht is de Persoonsgegevens te...kennisbank aedes-avg-routeplanner-vwo:0030
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 47
Vastgesteld – na openbare raadpleging 47 overeenkomstig de artikelen 33 en 3 4, maar de verwerkingsverantwoordelijke blijf wettelijk verantwoordelijk voor de melding van de inbreuk. 61 Indien de verwerker een inbreuk in verband met persoonsgegevens rechtstreeks aan de toezichthoudende autoriteit meldt en betrokkenen informeert overeenkomstig artikel 33 en 34, moet de verwerker ook de...kennisbank edpb-07-2020-rollen:0121
2 aandachtspunten (prioriteit laag)

S020 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor wissen of teruggeven na afloop: Artikel 9.3 spreekt van vernietiging 'op verzoek van de Verwerker'; gelet op de context lijkt de verwerkingsverantwoordelijke bedoeld, wat een tekstuele onduidelijkheid oplevert over wie het verzoek doet.

Bron: AVG art. 28 lid 3 onder g: wissen of teruggeven na afloop · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
g) na afloop van de verwerkingsdiensten, naargelang de keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens wist of deze aan hem terugbezorgt, en bestaande kopieën verwijdert, tenzij opslag van de persoonsgegevens Unierechtelijk of lidstaatrechtelijk is verplicht;kennisbank avg-tekst:0093
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 8
9. Teruggave Persoonsgegevens en bewaartermijn 9.1 De Verwerker houdt zich gedurende de looptijd van de Overeenkomst aan de bewaartermijnen die Verwerker en Verwerkingsverantwoordelijke zijn overeengekomen in Bijlage 1 bij deze Verwerkersovereenkomst en verwijdert Persoonsgegevens op verzoek van Verwerkingsverantwoordelijke, tenzij Verwerker wettelijk verpli cht is de Persoonsgegevens te...kennisbank aedes-avg-routeplanner-vwo:0030
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 47
Vastgesteld – na openbare raadpleging 47 overeenkomstig de artikelen 33 en 3 4, maar de verwerkingsverantwoordelijke blijf wettelijk verantwoordelijk voor de melding van de inbreuk. 61 Indien de verwerker een inbreuk in verband met persoonsgegevens rechtstreeks aan de toezichthoudende autoriteit meldt en betrokkenen informeert overeenkomstig artikel 33 en 34, moet de verwerker ook de...kennisbank edpb-07-2020-rollen:0121

S021 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor wissen of teruggeven na afloop: Bijlage 1 noemt back-up in Nederland (F102), maar nergens is geregeld hoe back-upkopieën na einde van de overeenkomst worden gewist of overschreven.

Bron: AVG art. 28 lid 3 onder g: wissen of teruggeven na afloop · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
g) na afloop van de verwerkingsdiensten, naargelang de keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens wist of deze aan hem terugbezorgt, en bestaande kopieën verwijdert, tenzij opslag van de persoonsgegevens Unierechtelijk of lidstaatrechtelijk is verplicht;kennisbank avg-tekst:0093
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 8
9. Teruggave Persoonsgegevens en bewaartermijn 9.1 De Verwerker houdt zich gedurende de looptijd van de Overeenkomst aan de bewaartermijnen die Verwerker en Verwerkingsverantwoordelijke zijn overeengekomen in Bijlage 1 bij deze Verwerkersovereenkomst en verwijdert Persoonsgegevens op verzoek van Verwerkingsverantwoordelijke, tenzij Verwerker wettelijk verpli cht is de Persoonsgegevens te...kennisbank aedes-avg-routeplanner-vwo:0030
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 47
Vastgesteld – na openbare raadpleging 47 overeenkomstig de artikelen 33 en 3 4, maar de verwerkingsverantwoordelijke blijf wettelijk verantwoordelijk voor de melding van de inbreuk. 61 Indien de verwerker een inbreuk in verband met persoonsgegevens rechtstreeks aan de toezichthoudende autoriteit meldt en betrokkenen informeert overeenkomstig artikel 33 en 34, moet de verwerker ook de...kennisbank edpb-07-2020-rollen:0121
ART28-H geen signalering zekerheid hoog

De verwerker stelt alle informatie ter beschikking die nodig is om naleving van art. 28 aan te tonen, en maakt audits en inspecties door de verantwoordelijke of een door hem gemachtigde auditor mogelijk en werkt eraan mee.

Bron: AVG art. 28 lid 3 onder h: informatie en audits

Datavoogd signaleert dat de overeenkomst een informatie- en auditbepaling bevat: een jaarlijkse rapportage, een auditrecht van minimaal eenmaal per jaar (vaker bij concrete aanleiding) dat ook door een derde kan worden uitgeoefend ('te (laten) controleren'), en een expliciete kostenverdeling. Zelfevaluatie via vragenlijst is een alternatief, maar vervangt het auditrecht niet: de verantwoordelijke kan alsnog een volledige audit uitvoeren. Een aankondigingstermijn ontbreekt en Verwerker mag 'redelijke nadere eisen' aan een audit stellen. Of het in Bijlage 2 genoemde ISO 27001-certificaat op de toetsdatum geldig is, blijkt niet uit de tekst (geen certificaatnummer of geldigheidsduur), zodat actualiteit hier niet te beoordelen is.

“Ter controle van de genomen beveiligingsmaatregelen zal Verwerker aan Verwerkingsverantwoordelijke ieder jaar een rapportage sturen waarin de genomen maatregelen staan en de eventuele aandachts- en/of verbeterpunten. Hiervoor brengt Verwerker geen kosten in rekening aan Verwerkingsverantwoordelijke.”4. Beveiligen Persoonsgegevens · fragment F045
“Verwerkingsverantwoordelijke heeft één keer per jaar, of vaker indien daartoe een concrete en aantoonbare aanleiding bestaat, het recht de naleving van deze Verwerkersovereenkomst te (laten) controleren, bijvoorbeeld door middel van een audit. Verwerker verleent hierbij naar redelijkheid zijn medewerking en verstrekt hiertoe alle relevante informatie.”4. Beveiligen Persoonsgegevens · fragment F046
“De kosten van een audit, alsmede de voor de audit te maken (vooraf kenbaar gemaakte en door Verwerkingsverantwoordelijke schriftelijk geaccordeerde) arbeidskosten van Verwerker worden gedragen door Verwerkingsverantwoordelijke, tenzij uit de audit blijkt dat Verwerker zich niet aan de verplichtingen in deze Verwerkersovereenkomst houdt.”4. Beveiligen Persoonsgegevens · fragment F047
“Indien de beantwoording van de vragenlijst naar mening van Verwerkingsverantwoordelijke onvoldoende aantoont dat Verwerker conform deze Verwerkersovereenkomst persoonsgegevens verwerkt, dan is Verwerkingsverantwoordelijke gerechtigd alsnog een (volledige) audit uit te voeren.”4. Beveiligen Persoonsgegevens · fragment F049
2 aandachtspunten (prioriteit laag)

S022 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor informatie en audits: Geen aankondigingstermijn voor een audit vastgelegd; Verwerker mag 'redelijke nadere eisen' aan een audit stellen (F046).

Bron: AVG art. 28 lid 3 onder h: informatie en audits · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
h) de verwerkingsverantwoordelijke alle informatie ter beschikking stelt die nodig is om de nakoming van de in dit artikel neergelegde verplichtingen aan te tonen en audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door de verwerkingsverantwoordelijke gemachtigde controleur mogelijk maakt en eraan bijdraagt.kennisbank avg-tekst:0094
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 48
In de overeenkomst worden ook nadere bijzonderheden opgenomen met betrekking tot het vermogen en de plicht om bij te dragen aan inspecties en audits door de verwerkingsverantwoordelijke of een andere door de verwerkingsverantwoordelijke gemachtigde controleur. In de AVG worden de inspecties en audits gespecificeerd die worden uitgevoerd door de verwerkingsverantwoordelijke of door een derde...kennisbank edpb-07-2020-rollen:0125
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011

S023 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor informatie en audits: Het ISO 27001-certificaat in Bijlage 2 wordt genoemd zonder certificaatnummer, scope of geldigheidsdatum (F117/F118).

Bron: AVG art. 28 lid 3 onder h: informatie en audits · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
h) de verwerkingsverantwoordelijke alle informatie ter beschikking stelt die nodig is om de nakoming van de in dit artikel neergelegde verplichtingen aan te tonen en audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door de verwerkingsverantwoordelijke gemachtigde controleur mogelijk maakt en eraan bijdraagt.kennisbank avg-tekst:0094
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 48
In de overeenkomst worden ook nadere bijzonderheden opgenomen met betrekking tot het vermogen en de plicht om bij te dragen aan inspecties en audits door de verwerkingsverantwoordelijke of een andere door de verwerkingsverantwoordelijke gemachtigde controleur. In de AVG worden de inspecties en audits gespecificeerd die worden uitgevoerd door de verwerkingsverantwoordelijke of door een derde...kennisbank edpb-07-2020-rollen:0125
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 7
Vastgesteld – na openbare raadpleging 7 1.3.4 De verwerker voldoet aan de voorwaarden van artikel 28, lid 2, en artikel 28, lid 4 om een andere verwerker in dienst te nemen (artikel 28, lid 3, onder d) van de AVG)....................... 44 1.3.5 De verwerker verleent de verwerkingsverantwoordelijke bijstand bij het vervullen van zijn diens plicht om verzoeken om uitoefening van de rechten van...kennisbank edpb-07-2020-rollen:0011
ART28-H2 niet concreet zekerheid hoog

De verwerker stelt de verantwoordelijke onmiddellijk in kennis als een instructie naar zijn mening inbreuk maakt op de AVG of ander Unie- of lidstaatrecht over gegevensbescherming.

Bron: AVG art. 28 lid 3, slotzin: melden van een instructie die in strijd is met de AVG

Datavoogd signaleert dat artikel 4.6 een meldplicht bevat met de term "onmiddellijk", maar dat deze uitsluitend verwijst naar instructies "als bedoeld in artikel 4.4", het artikel over controle en audit. Daarmee lijkt de meldplicht niet te zien op verwerkingsinstructies in het algemeen, zoals de slotzin van art. 28 lid 3 AVG vraagt. Ook ontbreekt een regeling over wat de verwerker in de tussentijd met de betwiste instructie doet (opschorten of overleg). Om die twee redenen is niet aan de eis van concreetheid voldaan.

“4.6 Indien Verwerker meent dat een instructie van Verwerkingsverantwoordelijke als bedoeld in artikel 4.4 van deze Verwerkersovereenkomst, een inbreuk oplevert op geldende wet- en regelgeving, waaronder de AVG, stelt hij Verwerkingsverantwoordelijke hiervan onmiddellijk op de hoogte.”4. Beveiligen Persoonsgegevens · fragment F048
“Verwerker volgt instructies van Verwerkingsverantwoordelijke ten aanzien van de verwerking op en mag de Persoonsgegevens niet op een andere manier verwerken”3. Verwerken Persoonsgegevens · fragment F033

S024 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over melden van een instructie die in strijd is met de AVG niet concreet lijkt. Verwacht: De meldplicht staat expliciet, met "onmiddellijk" of een korte termijn, en er staat wat de verwerker in de tussentijd doet met de instructie.

Bron: AVG art. 28 lid 3, slotzin: melden van een instructie die in strijd is met de AVG · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
Waar het gaat om de eerste alinea, punt h), stelt de verwerker de verwerkingsverantwoordelijke onmiddellijk in kennis indien naar zijn mening een instructie inbreuk oplevert op deze verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming.kennisbank avg-tekst:0095
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 49
In artikel 28, lid 3, is bepaald dat “de verwerker de verwerkingsverantwoordelijke onmiddellijk in kennis [stelt] indien naar zijn mening een instructie inbreuk oplevert op deze verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming.” 147. De verwerker heeft inderdaad de plicht de instructies van de verwerkingsverantwoordelijke op te volgen, maar...kennisbank edpb-07-2020-rollen:0128
Hekkelman Advocaten, IBD-model verwerkersovereenkomst onder de loep, 20-09-2018, Ontbrekende bepalingen
Naast de voorgaande kanttekeningen ontbreken er een aantal bepalingen. Zo is de verwerker niet verplicht om de verwerkingsverantwoordelijke in kennis te stellen wanneer naar zijn mening een instructie een inbreuk op de AVG oplevert. Dit zou de verwerkingsverantwoordelijke volgens de laatste alinea van artikel 28 lid 3 wel moeten afspreken. Ook is er niets geregeld over doorgifte van gegevens...kennisbank hekkelman-ibd-model-onder-de-loep:0010
1 aandachtspunt (prioriteit laag)

S025 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor melden van een instructie die in strijd is met de AVG: De verwijzing naar artikel 4.4 lijkt een verschrijving in het gebruikte sjabloon; verduidelijking dat de meldplicht op alle instructies ziet, ligt voor de hand.

Bron: AVG art. 28 lid 3, slotzin: melden van een instructie die in strijd is met de AVG · vwo_art28.yaml v2026-09-13.1

Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 28
Waar het gaat om de eerste alinea, punt h), stelt de verwerker de verwerkingsverantwoordelijke onmiddellijk in kennis indien naar zijn mening een instructie inbreuk oplevert op deze verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming.kennisbank avg-tekst:0095
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 49
In artikel 28, lid 3, is bepaald dat “de verwerker de verwerkingsverantwoordelijke onmiddellijk in kennis [stelt] indien naar zijn mening een instructie inbreuk oplevert op deze verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming.” 147. De verwerker heeft inderdaad de plicht de instructies van de verwerkingsverantwoordelijke op te volgen, maar...kennisbank edpb-07-2020-rollen:0128
Hekkelman Advocaten, IBD-model verwerkersovereenkomst onder de loep, 20-09-2018, Ontbrekende bepalingen
Naast de voorgaande kanttekeningen ontbreken er een aantal bepalingen. Zo is de verwerker niet verplicht om de verwerkingsverantwoordelijke in kennis te stellen wanneer naar zijn mening een instructie een inbreuk op de AVG oplevert. Dit zou de verwerkingsverantwoordelijke volgens de laatste alinea van artikel 28 lid 3 wel moeten afspreken. Ook is er niets geregeld over doorgifte van gegevens...kennisbank hekkelman-ibd-model-onder-de-loep:0010

AP-aanbevelingen (december 2025) (vwo_ap_2025.yaml v2026-09-14.1)

AP2025-1.0 geen signalering zekerheid hoog

De overeenkomst is toegesneden op deze verwerking en herhaalt niet alleen de tekst van art. 28 AVG.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 5: AVG-vereisten herhalen is niet genoeg

Datavoogd signaleert dat de hoofdtekst grotendeels de sjabloonformulering van art. 28 AVG volgt (F081: "De artikelen zijn ongewijzigd overgenomen"), maar dat de bijlagen dienstspecifiek zijn ingevuld: onderwerp en duur, aard en doel, gegevenscategorieën met bewaartermijn, categorieën betrokkenen met aantallen, autorisaties, verwerkingslocaties, subverwerker en beveiligingsmaatregelen. De kernonderwerpen ART28-00 t/m 03 en AP2025-1.1 t/m 1.5 zijn daarmee niet uitsluitend met wettekst ingevuld; er is geen aanwijzing voor een louter papieren verwerkersovereenkomst. Wel bevatten de bijlagen en de ondertekeningsblokken nog enkele niet ingevulde velden.

“☒ Anders, namelijk: Uitvoeren van dagelijks onderhoud en reparatieverzoeken aan huurwoningen; Afspraken maken met bewoners over reparatiebezoeken; Facturatie van uitgevoerde werkzaamheden aan de corporatie; Gebruik van de planningsapplicatie van Planningsoftware Fictief BV voor het inplannen van opdrachten”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F086
“Voornaam | Bewoners/huurders | 2 jaar na afronding van de opdracht”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F098
“Planningsoftware Fictief BV | Utrecht, Nederland | 00000002 | Levering en hosting van de planningsapplicatie waarin naam, adres, telefoonnummer, e-mailadres en de omschrijving van het gebrek van de bewoner worden verwerkt | ja | Nederland (EER) | Nee | <aantal>”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F101
“Opslag, verwerking en back-up vinden plaats in Nederland (EER). De planningsapplicatie wordt gehost door Planningsoftware Fictief BV te Utrecht, Nederland.”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F102
1 aandachtspunt (prioriteit laag)

S026 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor AVG-vereisten herhalen is niet genoeg: In Bijlage 1 is bij de subverwerker het aantal personen met toegang nog niet ingevuld ("<aantal>"), en in het ondertekeningsblok staan nog "<datum en plaats>".

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 5: AVG-vereisten herhalen is niet genoeg · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 5
1. Maak afspraken zo concreet mogelijk In het kort ■ Afspraken in de verwerkersovereenkomst moeten duidelijkheid geven over hoe partijen zullen voldoen aan de verplichtingen van de AVG. Spreek daarom een duidelijke en concrete rol- en taakverdeling af, en leg dit vast in de verwerkers- overeenkomst. ■ Een duidelijke beschrijving van hoe, hoelang, waarvoor, welke en van wie persoonsgegevens...kennisbank ap-aanbevelingen-vwo-2025:0006
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Een goede verwerkersovereenkomst versterkt de digitale weerbaarheid van slachtoffers van datalekken We constateren dat verwerkersovereenkomsten bij een aantal van de cyberaanvallen weinig tot geen houvast boden. Ontbrekende of onduidelijke afspraken over de taken bij een datalek zorgden ervoor dat de dienstverlener de getroffen organisaties niet op tijd of onvolledig informeerde over het...kennisbank ap-aanbevelingen-vwo-2025:0004
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 40
Daarom dient de verwerkingsovereenkomst niet gewoon de bepalingen van de AVG te herhalen: ze dient veeleer specifiekere en concretere informatie te bevatten over de wijze waarop aan de vereisten zal worden voldaan en welk beveiligingsniveau vereist is voor de verwerking van persoonsgegevens waarop de verwerkingsovereenkomst betrekking heeft. De onderhandelingen over de overeenkomst en de...kennisbank edpb-07-2020-rollen:0103
AP2025-1.1 geen signalering zekerheid hoog

De overeenkomst beschrijft hoe de verwerking plaatsvindt: welke systemen, welke handelingen, waar de gegevens staan en wie erbij kan.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 5-6: hoe wordt verwerkt

Datavoogd signaleert dat Bijlage 1 de verwerking concreet beschrijft: het gebruikte systeem (de planningsapplicatie van Planningsoftware Fictief BV), de handelingen (opdracht ontvangen, afspraak inplannen, reparatie uitvoeren, factureren), de locatie van opslag, verwerking en back-up (Nederland, EER, hosting te Utrecht) en wie toegang heeft (6 planners en monteurs). De hoofdtekst zelf blijft algemeen (artikel 3.2 verwijst naar Bijlage 1), maar bijlage en hoofdtekst spreken elkaar niet tegen. De genoemde systemen en locaties sluiten aan bij de risicotoets van 15 februari 2026 en ogen actueel.

“Gebruik van de planningsapplicatie van Planningsoftware Fictief BV voor het inplannen van opdrachten”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F086
“Opslag, verwerking en back-up vinden plaats in Nederland (EER). De planningsapplicatie wordt gehost door Planningsoftware Fictief BV te Utrecht, Nederland.”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F102
“6 | Planners en monteurs”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F094
“Ontvangen en verwerken van reparatieopdrachten van de corporatie; Contact opnemen met de bewoner en een afspraak inplannen voor het bezoek; Uitvoeren van de reparatie op het adres van de bewoner; Vastleggen en afhandelen van de opdracht en factureren aan de corporatie”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F092
2 aandachtspunten (prioriteit laag)

S027 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor hoe wordt verwerkt: In de subverwerkerstabel (F101) staat bij 'Aantal personen met toegang' nog de placeholder '<aantal>', zodat de toegang bij Planningsoftware Fictief BV niet is ingevuld.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 5-6: hoe wordt verwerkt · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 5
1. Maak afspraken zo concreet mogelijk In het kort ■ Afspraken in de verwerkersovereenkomst moeten duidelijkheid geven over hoe partijen zullen voldoen aan de verplichtingen van de AVG. Spreek daarom een duidelijke en concrete rol- en taakverdeling af, en leg dit vast in de verwerkers- overeenkomst. ■ Een duidelijke beschrijving van hoe, hoelang, waarvoor, welke en van wie persoonsgegevens...kennisbank ap-aanbevelingen-vwo-2025:0006
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 12, Bijlage 2: Overzicht met beveiligingsmaatregelen
Er wordt onder andere gebruik gemaakt van Single Sign On voor de IT -systemen van [NAAM BEDRIJF]. Met Single Sign On worden gebruikers in de gelegenheid gesteld om eenmalig in te loggen, waarna automatisch toegang tot één of meerdere applicaties wordt versc haft. Afhankelijk van de persoonsgegevens die worden verwerkt, wordt Multi Factor Authenticatie gebruikt. Hierbij dient een gebruiker twee...kennisbank aedes-avg-routeplanner-vwo:0061
Informatiebeveiligingsdienst (IBD), Factsheet Verwerker of verwerkingsverantwoordelijke, met beslisboom, versie 1.1, 01-07-2021, p. 3
Bepaalt een partij niet het doel of de essentiële middelen, maar mogelijk wel de niet-essentiële middelen (zoals welke IT systemen worden gebruikt of andere technische middelen) ? JA NEE JA JA NEE JA NEE WWeell//nniieett iinntteerrnn bbeehheeeerr Vindt de verwerking van persoonsgegevens door de derde plaats onder rechtstreeks gezag van een verwerker of verwerkingsverantwoordelijke? Dat kan...kennisbank ibd-factsheet-rolbepaling:0013

S028 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor hoe wordt verwerkt: Beheer op afstand of support door de leverancier op de planningsapplicatie is nergens beschreven, terwijl hosting bij een derde plaatsvindt.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 5-6: hoe wordt verwerkt · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 5
1. Maak afspraken zo concreet mogelijk In het kort ■ Afspraken in de verwerkersovereenkomst moeten duidelijkheid geven over hoe partijen zullen voldoen aan de verplichtingen van de AVG. Spreek daarom een duidelijke en concrete rol- en taakverdeling af, en leg dit vast in de verwerkers- overeenkomst. ■ Een duidelijke beschrijving van hoe, hoelang, waarvoor, welke en van wie persoonsgegevens...kennisbank ap-aanbevelingen-vwo-2025:0006
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 12, Bijlage 2: Overzicht met beveiligingsmaatregelen
Er wordt onder andere gebruik gemaakt van Single Sign On voor de IT -systemen van [NAAM BEDRIJF]. Met Single Sign On worden gebruikers in de gelegenheid gesteld om eenmalig in te loggen, waarna automatisch toegang tot één of meerdere applicaties wordt versc haft. Afhankelijk van de persoonsgegevens die worden verwerkt, wordt Multi Factor Authenticatie gebruikt. Hierbij dient een gebruiker twee...kennisbank aedes-avg-routeplanner-vwo:0061
Informatiebeveiligingsdienst (IBD), Factsheet Verwerker of verwerkingsverantwoordelijke, met beslisboom, versie 1.1, 01-07-2021, p. 3
Bepaalt een partij niet het doel of de essentiële middelen, maar mogelijk wel de niet-essentiële middelen (zoals welke IT systemen worden gebruikt of andere technische middelen) ? JA NEE JA JA NEE JA NEE WWeell//nniieett iinntteerrnn bbeehheeeerr Vindt de verwerking van persoonsgegevens door de derde plaats onder rechtstreeks gezag van een verwerker of verwerkingsverantwoordelijke? Dat kan...kennisbank ibd-factsheet-rolbepaling:0013
AP2025-1.2 niet concreet zekerheid hoog

De overeenkomst legt vast hoelang de verwerker de gegevens bewaart, per gegevenscategorie of verwerking, inclusief logbestanden en back-ups.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: duur en bewaartermijnen, dataminimalisatie

Datavoogd signaleert dat Bijlage 1 per gegevenscategorie een in tijd uitgedrukte bewaartermijn bevat (2 jaar na afronding van de opdracht), die in artikel 9.1 bindend is verklaard, en dat Bijlage 2 dezelfde termijn herhaalt. Voor logbestanden en back-ups ontbreekt echter een eigen termijn: back-ups worden alleen naar locatie benoemd en logging komt in de tekst niet voor. Daarmee is de bepaling op het punt van logging en back-ups niet volledig geconcretiseerd.

“Anders: omschrijving van het gebrek en gegevens over de opdracht/afspraak | Bewoners/huurders | 2 jaar na afronding van de opdracht”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F098
“De Verwerker houdt zich gedurende de looptijd van de Overeenkomst aan de bewaartermijnen die Verwerker en Verwerkingsverantwoordelijke zijn overeengekomen in Bijlage 1 bij deze Verwerkersovereenkomst en verwijdert Persoonsgegevens op verzoek van Verwerkingsverantwoordelijke, tenzij Verwerker wettelijk verplicht is de Persoonsgegevens te bewaren.”9. Teruggave Persoonsgegevens en bewaartermijn · fragment F071
“Opslag, verwerking en back-up vinden plaats in Nederland (EER).”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F102

S029 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over duur en bewaartermijnen, dataminimalisatie niet concreet lijkt. Verwacht: Termijnen zijn uitgedrukt in tijd (dagen, maanden, jaren) of gekoppeld aan een benoemd schema (bijv. selectielijst gemeenten); back-ups en logging hebben een eigen termijn. "Niet langer dan noodzakelijk" alleen is niet concreet.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: duur en bewaartermijnen, dataminimalisatie · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Duidelijke beschrijving van de inhoud van de verwerking In een verwerkersovereenkomst staat altijd een beschrijving van welke persoonsgegevens worden verwerkt, en in welke omvang. Leg de volgende punten van de verwerking zo specifiek mogelijk vast: ■ onderwerp en aard; ■ duur, waaronder bewaartermijnen; ■ doel(en); ■ soort persoonsgegevens; ■ van welke groepen mensen (categorieën van...kennisbank ap-aanbevelingen-vwo-2025:0008
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Back-ups, herstel en continuïteitsvoorzieningen: Hieronder vallen het maken van back-ups, het bewaren daarvan, en het herstellen van persoonsgegevens bij incidenten of calamiteiten.kennisbank ibd-standaard-vwo:0179
Ministerie van BZK, Directie CIO Rijk, Model DPIA Rijksdienst (deel I proceskader, deel II model met 17 punten, deel III toelichting), 18-08-2026, p. 58
Verzamelde gegevens worden niet na einde bewaartermijn verwijderd Procedure geïmple- menteerd en verantwoor- delijke functionarissen aangewezen, zodat periodiek wordt gecontroleerd of bewaartermijn wordt gehonoreerd Verantwoordelijke functionaris heef geen toegang tot alle bronlocaties van alle gegevens om gegevens te verwijderen, waaronder automatische back-ups Organisatie x / Rol y...kennisbank rijksmodel-dpia-model-2026:0129
1 aandachtspunt (prioriteit laag)

S030 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor duur en bewaartermijnen, dataminimalisatie: Artikel 9.1 koppelt verwijdering aan een verzoek van de verantwoordelijke; wat er automatisch gebeurt zodra de termijn van 2 jaar verstrijkt, is niet vastgelegd.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: duur en bewaartermijnen, dataminimalisatie · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Duidelijke beschrijving van de inhoud van de verwerking In een verwerkersovereenkomst staat altijd een beschrijving van welke persoonsgegevens worden verwerkt, en in welke omvang. Leg de volgende punten van de verwerking zo specifiek mogelijk vast: ■ onderwerp en aard; ■ duur, waaronder bewaartermijnen; ■ doel(en); ■ soort persoonsgegevens; ■ van welke groepen mensen (categorieën van...kennisbank ap-aanbevelingen-vwo-2025:0008
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Back-ups, herstel en continuïteitsvoorzieningen: Hieronder vallen het maken van back-ups, het bewaren daarvan, en het herstellen van persoonsgegevens bij incidenten of calamiteiten.kennisbank ibd-standaard-vwo:0179
Ministerie van BZK, Directie CIO Rijk, Model DPIA Rijksdienst (deel I proceskader, deel II model met 17 punten, deel III toelichting), 18-08-2026, p. 58
Verzamelde gegevens worden niet na einde bewaartermijn verwijderd Procedure geïmple- menteerd en verantwoor- delijke functionarissen aangewezen, zodat periodiek wordt gecontroleerd of bewaartermijn wordt gehonoreerd Verantwoordelijke functionaris heef geen toegang tot alle bronlocaties van alle gegevens om gegevens te verwijderen, waaronder automatische back-ups Organisatie x / Rol y...kennisbank rijksmodel-dpia-model-2026:0129
AP2025-1.3 geen signalering zekerheid midden

De doelen van de verwerking zijn concreet benoemd en de verwerker mag de gegevens niet voor eigen doelen gebruiken.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: doelen van de verwerking

Datavoogd signaleert dat de doelen in Bijlage 1 per dienst concreet zijn benoemd op het niveau van de corporatietaak (reparatieverzoeken, afspraken met bewoners, facturatie, gebruik planningsapplicatie) en aansluiten bij de beschreven werkzaamheden. Eigen gebruik door de verwerker wordt afgebakend via artikel 3.1: alleen verwerken in opdracht, geen zeggenschap, niet op andere wijze tenzij de verantwoordelijke toestemming geeft. Een uitdrukkelijk verbod op gebruik in geanonimiseerde of geaggregeerde vorm, voor productverbetering, analyse of modeltraining ontbreekt echter; dit wordt alleen indirect afgedekt door de instructiegebondenheid. De doelomschrijving dekt de huidige functionaliteit, inclusief de ingeschakelde planningsapplicatie.

“☒ Anders, namelijk: Uitvoeren van dagelijks onderhoud en reparatieverzoeken aan huurwoningen; Afspraken maken met bewoners over reparatiebezoeken; Facturatie van uitgevoerde werkzaamheden aan de corporatie; Gebruik van de planningsapplicatie van Planningsoftware Fictief BV voor het inplannen van opdrachten”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F086
“☒ Anders, namelijk: Ontvangen en verwerken van reparatieopdrachten van de corporatie; Contact opnemen met de bewoner en een afspraak inplannen voor het bezoek; Uitvoeren van de reparatie op het adres van de bewoner; Vastleggen en afhandelen van de opdracht en factureren aan de corporatie”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F092
“Verwerker verwerkt alleen Persoonsgegevens in opdracht van Verwerkingsverantwoordelijke en Verwerker heeft geen zeggenschap over de Persoonsgegevens. Verwerker volgt instructies van Verwerkingsverantwoordelijke ten aanzien van de verwerking op en mag de Persoonsgegevens niet op een andere manier verwerken”3. Verwerken Persoonsgegevens · fragment F033
“deze informatie wordt alleen gebruikt voor het inplannen en uitvoeren van het bezoek”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F099
2 aandachtspunten (prioriteit laag)

S031 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor doelen van de verwerking: Geen expliciete bepaling over gebruik van geanonimiseerde of geaggregeerde gegevens door Verwerker of Subverwerker Planningsoftware Fictief BV; eigen gebruik wordt alleen indirect uitgesloten via artikel 3.1.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: doelen van de verwerking · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 5
1. Maak afspraken zo concreet mogelijk In het kort ■ Afspraken in de verwerkersovereenkomst moeten duidelijkheid geven over hoe partijen zullen voldoen aan de verplichtingen van de AVG. Spreek daarom een duidelijke en concrete rol- en taakverdeling af, en leg dit vast in de verwerkers- overeenkomst. ■ Een duidelijke beschrijving van hoe, hoelang, waarvoor, welke en van wie persoonsgegevens...kennisbank ap-aanbevelingen-vwo-2025:0006
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 17
In dat geval wordt de verwerking van gegevens uitgevoerd voor het doel van onderneming A om de salarissen aan haar werknemers te betalen en mag de loonbeheerder de gegevens nie t voor zijn eigen doelen gebruiken. De wijze waarop de loonbeheerder de verwerking moet uitvoeren, is in wezen duidelijk en nauwkeurig omschreven. De loonbeheerder kan echter beslissen over bepaalde gedetailleerde...kennisbank edpb-07-2020-rollen:0039

S032 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor doelen van de verwerking: De uitzondering in artikel 3.1 laat ander gebruik toe wanneer de Verwerkingsverantwoordelijke daar vooraf 'toestemming of opdracht' voor geeft, zonder nadere doelbinding.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: doelen van de verwerking · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 5
1. Maak afspraken zo concreet mogelijk In het kort ■ Afspraken in de verwerkersovereenkomst moeten duidelijkheid geven over hoe partijen zullen voldoen aan de verplichtingen van de AVG. Spreek daarom een duidelijke en concrete rol- en taakverdeling af, en leg dit vast in de verwerkers- overeenkomst. ■ Een duidelijke beschrijving van hoe, hoelang, waarvoor, welke en van wie persoonsgegevens...kennisbank ap-aanbevelingen-vwo-2025:0006
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 17
In dat geval wordt de verwerking van gegevens uitgevoerd voor het doel van onderneming A om de salarissen aan haar werknemers te betalen en mag de loonbeheerder de gegevens nie t voor zijn eigen doelen gebruiken. De wijze waarop de loonbeheerder de verwerking moet uitvoeren, is in wezen duidelijk en nauwkeurig omschreven. De loonbeheerder kan echter beslissen over bepaalde gedetailleerde...kennisbank edpb-07-2020-rollen:0039
AP2025-1.4 niet concreet zekerheid hoog

De gegevenscategorieën zijn concreet opgesomd (zie ook ART28-02), met expliciete vermelding of uitsluiting van bijzondere persoonsgegevens, strafrechtelijke gegevens en BSN.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: soort persoonsgegevens

Datavoogd signaleert dat Bijlage 1 de gegevens per veld opsomt (naam, adres, telefoonnummer, e-mailadres, omschrijving van het gebrek en door de bewoner zelf gemelde bijzonderheden) en dat BSN en bijzondere persoonsgegevens expliciet aan bod komen, met een toelichting op mogelijke gezondheidsinformatie. Strafrechtelijke gegevens (art. 10 AVG) worden nergens expliciet benoemd of uitgesloten, waarmee niet aan alle drie de expliciete vermeldingen uit de regel is voldaan. Verder signaleert Datavoogd spanning tussen Bijlage 1 ('geen bijzondere persoonsgegevens opgevraagd') en Bijlage 2, waar uitsluitend hokje B (bijzondere of gevoelige gegevens, waaronder BSN en strafrechtelijk verleden) is aangekruist en hokje A voor gewone gegevens niet. De opsomming zelf sluit inhoudelijk aan bij de beschreven onderhouds- en reparatiedienst.

“Voornaam | Bewoners/huurders | 2 jaar na afronding van de opdracht Achternaam | Bewoners/huurders | 2 jaar na afronding van de opdracht Adres | Bewoners/huurders | 2 jaar na afronding van de opdracht Telefoonnummer | Bewoners/huurders | 2 jaar na afronding van de opdracht E-mailadres | Bewoners/huurders | 2 jaar na afronding van de opdracht”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F098
“Er wordt geen BSN verwerkt en er worden geen bijzondere persoonsgegevens opgevraagd. Wel kan een bewoner bij het maken van een afspraak uit zichzelf een gezondheidsgerelateerde bijzonderheid melden, bijvoorbeeld dat hij slecht ter been is; deze informatie wordt alleen gebruikt voor het inplannen en uitvoeren van het bezoek.”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F099
“☒ B. Bijzondere of gevoelige persoonsgegevens: zoals strafrechtelijk verleden, etnische afkomst, politieke opvattingen, BSN, gezondheid, biometrie en/of religieuze overtuigingen (verhoogd risicoprofiel)”Bijlage 2: Overzicht met beveiligingsmaatregelen · fragment F108

S033 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over soort persoonsgegevens niet concreet lijkt. Verwacht: Elke categorie is benoembaar als veld of documentsoort; "alle gegevens die in het systeem worden ingevoerd" is niet concreet. Bijzondere gegevens, strafrechtelijke gegevens en BSN zijn elk expliciet benoemd of expliciet uitgesloten.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: soort persoonsgegevens · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Een goede verwerkersovereenkomst versterkt de digitale weerbaarheid van slachtoffers van datalekken We constateren dat verwerkersovereenkomsten bij een aantal van de cyberaanvallen weinig tot geen houvast boden. Ontbrekende of onduidelijke afspraken over de taken bij een datalek zorgden ervoor dat de dienstverlener de getroffen organisaties niet op tijd of onvolledig informeerde over het...kennisbank ap-aanbevelingen-vwo-2025:0004
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 35
b) grootschalige verwerking van bijzondere categorieën van persoonsgegevens als bedoeld in artikel 9, lid 1, of van gegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10; ofkennisbank avg-tekst:0148
2 aandachtspunten (prioriteit laag)

S034 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor soort persoonsgegevens: In Bijlage 2 is het hokje voor gewone persoonsgegevens (NAW, e-mail, telefoon) niet aangekruist, terwijl die gegevens volgens Bijlage 1 juist de kern van de verwerking vormen.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: soort persoonsgegevens · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Een goede verwerkersovereenkomst versterkt de digitale weerbaarheid van slachtoffers van datalekken We constateren dat verwerkersovereenkomsten bij een aantal van de cyberaanvallen weinig tot geen houvast boden. Ontbrekende of onduidelijke afspraken over de taken bij een datalek zorgden ervoor dat de dienstverlener de getroffen organisaties niet op tijd of onvolledig informeerde over het...kennisbank ap-aanbevelingen-vwo-2025:0004
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 35
b) grootschalige verwerking van bijzondere categorieën van persoonsgegevens als bedoeld in artikel 9, lid 1, of van gegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10; ofkennisbank avg-tekst:0148

S035 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor soort persoonsgegevens: De categorie 'door de bewoner zelf gemelde bijzonderheden' kan gezondheidsgegevens bevatten; Bijlage 1 duidt deze niet als art. 9-gegevens met bijbehorend regime.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: soort persoonsgegevens · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Een goede verwerkersovereenkomst versterkt de digitale weerbaarheid van slachtoffers van datalekken We constateren dat verwerkersovereenkomsten bij een aantal van de cyberaanvallen weinig tot geen houvast boden. Ontbrekende of onduidelijke afspraken over de taken bij een datalek zorgden ervoor dat de dienstverlener de getroffen organisaties niet op tijd of onvolledig informeerde over het...kennisbank ap-aanbevelingen-vwo-2025:0004
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 35
b) grootschalige verwerking van bijzondere categorieën van persoonsgegevens als bedoeld in artikel 9, lid 1, of van gegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10; ofkennisbank avg-tekst:0148
AP2025-1.5 geen signalering zekerheid midden

De categorieën betrokkenen zijn concreet benoemd (zie ook ART28-02), inclusief kwetsbare groepen (minderjarigen, mensen in schuldhulp of zorg) als die aan de orde zijn.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: categorieën van betrokkenen

Datavoogd signaleert dat Bijlage 1 één categorie betrokkenen benoemt die herkenbaar aansluit op de dienst: bewoners/huurders van de corporatie, met een aantal van circa 4.000 huishoudens. Deze aanduiding is specifieker dan een generieke verwijzing naar 'betrokkenen' en komt overeen met de omschrijving in Bijlage 2 (F109), zodat hoofdtekst en bijlagen op dit punt consistent lijken. Wel valt op dat wordt geteld in huishoudens, terwijl alleen 'bewoners/huurders' als categorie is benoemd; medebewoners, minderjarige huisgenoten of contactpersonen die bij een reparatieafspraak in beeld kunnen komen worden niet apart genoemd.

“Categorie betrokkenen | Aantal Bewoners/huurders van de corporatie | circa 4.000 huishoudens”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F096
“Anders: door de bewoner zelf gemelde bijzonderheden bij het maken van een afspraak (bijvoorbeeld dat hij slecht ter been is) | Bewoners/huurders | 2 jaar na afronding van de opdracht”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F098
“Hoeveel personen zijn betrokken: circa 4.000 huishoudens (bewoners van circa 4.000 huurwoningen).”Bijlage 2: Overzicht met beveiligingsmaatregelen · fragment F109
2 aandachtspunten (prioriteit laag)

S036 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor categorieën van betrokkenen: Het aantal is uitgedrukt in circa 4.000 huishoudens, maar medebewoners en minderjarige huisgenoten zijn niet als aparte categorie betrokkenen benoemd.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: categorieën van betrokkenen · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Duidelijke beschrijving van de inhoud van de verwerking In een verwerkersovereenkomst staat altijd een beschrijving van welke persoonsgegevens worden verwerkt, en in welke omvang. Leg de volgende punten van de verwerking zo specifiek mogelijk vast: ■ onderwerp en aard; ■ duur, waaronder bewaartermijnen; ■ doel(en); ■ soort persoonsgegevens; ■ van welke groepen mensen (categorieën van...kennisbank ap-aanbevelingen-vwo-2025:0008
Ministerie van BZK, Directie CIO Rijk, Model DPIA Rijksdienst (deel I proceskader, deel II model met 17 punten, deel III toelichting), 18-08-2026, p. 21
• Gebruikers, • Ingezetenen van een gemeente. Kwetsbare groepen De categorieën van betrokkenen kunnen invloed hebben op de efecten van het voorstel. Bepaalde betrokkenen zijn kwetsbaarder dan anderen. Met kwetsbaar wordt bedoeld dat de negatieve efecten van een (onrechtmatige) gegevensverwerking groter kunnen zijn voor bepaalde betrokkenen dan voor andere betrokkenen of omdat er een machts-...kennisbank rijksmodel-dpia-model-2026:0038
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 9, Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
☐ Het maken van afspraken (voorbeeld: voor reparatie - of onderhoudswerkzaamheden) ☐ Het sturen van een factuur ☐ Het hosten van een website ☐ Het leveren van een dienst aan de bewoner (voorbeeld: het monitoren van het energieverbruik) ☐ Anders, namelijk … Autorisatie Aantal personen en bijbehorende functies die toegang hebben tot de gegevens bij verwerker: Aantal Functie Geef aan van wie de...kennisbank aedes-avg-routeplanner-vwo:0037

S037 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor categorieën van betrokkenen: Bij bewoners die zelf een gezondheidsgerelateerde bijzonderheid melden (F098/F099) kan sprake zijn van een kwetsbare groep; dat is niet als zodanig bij de categorieën betrokkenen zichtbaar gemaakt.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: categorieën van betrokkenen · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Duidelijke beschrijving van de inhoud van de verwerking In een verwerkersovereenkomst staat altijd een beschrijving van welke persoonsgegevens worden verwerkt, en in welke omvang. Leg de volgende punten van de verwerking zo specifiek mogelijk vast: ■ onderwerp en aard; ■ duur, waaronder bewaartermijnen; ■ doel(en); ■ soort persoonsgegevens; ■ van welke groepen mensen (categorieën van...kennisbank ap-aanbevelingen-vwo-2025:0008
Ministerie van BZK, Directie CIO Rijk, Model DPIA Rijksdienst (deel I proceskader, deel II model met 17 punten, deel III toelichting), 18-08-2026, p. 21
• Gebruikers, • Ingezetenen van een gemeente. Kwetsbare groepen De categorieën van betrokkenen kunnen invloed hebben op de efecten van het voorstel. Bepaalde betrokkenen zijn kwetsbaarder dan anderen. Met kwetsbaar wordt bedoeld dat de negatieve efecten van een (onrechtmatige) gegevensverwerking groter kunnen zijn voor bepaalde betrokkenen dan voor andere betrokkenen of omdat er een machts-...kennisbank rijksmodel-dpia-model-2026:0038
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 9, Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
☐ Het maken van afspraken (voorbeeld: voor reparatie - of onderhoudswerkzaamheden) ☐ Het sturen van een factuur ☐ Het hosten van een website ☐ Het leveren van een dienst aan de bewoner (voorbeeld: het monitoren van het energieverbruik) ☐ Anders, namelijk … Autorisatie Aantal personen en bijbehorende functies die toegang hebben tot de gegevens bij verwerker: Aantal Functie Geef aan van wie de...kennisbank aedes-avg-routeplanner-vwo:0037
AP2025-2.1 geen signalering zekerheid hoog

Voor het melden van een inbreuk in verband met persoonsgegevens is aan beide kanten een contactpunt vastgelegd.

Bron: AP aanbeveling 1, datalekafspraken, p. 6: actueel, bereikbaar en concreet contactpunt bij een datalek

Datavoogd signaleert dat Bijlage 3 aan beide kanten een contactpunt vastlegt: bij de verantwoordelijke de privacy officer met functionele mailbox en telefoonnummer, bij de verwerker de security officer met eigen functioneel e-mailadres en nummer. De contactpunten zijn aan een rol gekoppeld en niet aan een met naam genoemde persoon, waardoor ze niet van één individu afhankelijk zijn. Bijlage 2 herhaalt dezelfde gegevens, wat onderling consistent is met Bijlage 3 en met artikel 7.1 van de hoofdtekst.

“Toegewezen contactpersoon: privacy officer. Telefoonnummer: 0800-0000003. E-mailadres: privacy@voorbeeldwonen.example. Geef de gegevens ook door aan avg@voorbeeldwonen.example.”Bijlage 3: Proces rondom het melden van Datalekken en de te verstrekken informatie · fragment F131
“Contactpersoon Onderhoudsbedrijf Fictief BV (privacy officer, security officer of functionaris gegevensbescherming): security officer. Telefoonnummer: 0800-0000004. E-mailadres: security@fictief.example.”Bijlage 3: Proces rondom het melden van Datalekken en de te verstrekken informatie · fragment F141
“Contact corporatie: privacy@voorbeeldwonen.example, 0800-0000003, AVG-mailbox avg@voorbeeldwonen.example. Contact verwerker: security@fictief.example, 0800-0000004.”Bijlage 2: Overzicht met beveiligingsmaatregelen · fragment F118
AP2025-2.2 ontbreekt zekerheid hoog

Vastgelegd is wanneer het contactpunt bereikbaar is, ook buiten kantooruren en in weekend en vakantie, zodat de 72-uurstermijn van art. 33 AVG haalbaar blijft.

Bron: AP aanbeveling 1, datalekafspraken, p. 6: bereikbaarheid van het contactpunt (gezamenlijke mailbox)

Datavoogd signaleert dat de overeenkomst wel contactpersonen en contactgegevens aan beide zijden vastlegt (F131, F141), maar nergens vastlegt wanneer die contactpunten bereikbaar zijn: er zijn geen bereikbaarheidstijden, geen 24/7-afspraak en geen piket- of escalatieregeling als het primaire contactpunt niet reageert. Bijlage 3 volstaat met "Neem direct contact op" zonder tijdvenster. Daarmee is niet in tijden uitgedrukt hoe de meldketen buiten kantooruren, in het weekend en in vakantieperioden werkt.

“Toegewezen contactpersoon: privacy officer. Telefoonnummer: 0800-0000003. E-mailadres: privacy@voorbeeldwonen.example. Geef de gegevens ook door aan avg@voorbeeldwonen.example.”Bijlage 3: Proces rondom het melden van Datalekken en de te verstrekken informatie · fragment F131

S038 prioriteit midden voorgesteld

Datavoogd signaleert dat de overeenkomst geen bepaling bevat over bereikbaarheid van het contactpunt (gezamenlijke mailbox). Verwacht: Bereikbaarheidstijden of een 24/7-afspraak; een escalatiepad als het primaire contactpunt niet reageert.

Bron: AP aanbeveling 1, datalekafspraken, p. 6: bereikbaarheid van het contactpunt (gezamenlijke mailbox) · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 57
Vastgesteld – na openbare raadpleging 57 privacybeleid of op verzoek aan de functionaris voor gegevensbescherming, indien van toepassing, of aan het eventueel aangewezen contactpunt). Gezamenlijke verwerkingsverantwoordelijken dienen ervoor te zorgen dat de informatie op een consistente wijze wordt verstrekt. In de regeling kan een contactpunt voor betrokkenen worden aangewezen 182. Artikel...kennisbank edpb-07-2020-rollen:0151
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 33
b) de naam en de contactgegevens van de functionaris voor gegevensbescherming of een ander contactpunt waar meer informatie kan worden verkregen;kennisbank avg-tekst:0131
2 aandachtspunten (prioriteit laag)

S039 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor bereikbaarheid van het contactpunt (gezamenlijke mailbox): Artikel 7.1 verplicht de verwerker tot melden binnen 24 uur (F060); zonder vastgelegde bereikbaarheid buiten kantooruren is die termijn in de praktijk moeilijk te waarborgen.

Bron: AP aanbeveling 1, datalekafspraken, p. 6: bereikbaarheid van het contactpunt (gezamenlijke mailbox) · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 57
Vastgesteld – na openbare raadpleging 57 privacybeleid of op verzoek aan de functionaris voor gegevensbescherming, indien van toepassing, of aan het eventueel aangewezen contactpunt). Gezamenlijke verwerkingsverantwoordelijken dienen ervoor te zorgen dat de informatie op een consistente wijze wordt verstrekt. In de regeling kan een contactpunt voor betrokkenen worden aangewezen 182. Artikel...kennisbank edpb-07-2020-rollen:0151
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 33
b) de naam en de contactgegevens van de functionaris voor gegevensbescherming of een ander contactpunt waar meer informatie kan worden verkregen;kennisbank avg-tekst:0131

S040 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor bereikbaarheid van het contactpunt (gezamenlijke mailbox): De AVG-mailbox avg@voorbeeldwonen.example fungeert feitelijk als tweede kanaal, maar er is geen reactie- of escalatietermijn aan verbonden.

Bron: AP aanbeveling 1, datalekafspraken, p. 6: bereikbaarheid van het contactpunt (gezamenlijke mailbox) · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6
Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...kennisbank ap-aanbevelingen-vwo-2025:0009
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 57
Vastgesteld – na openbare raadpleging 57 privacybeleid of op verzoek aan de functionaris voor gegevensbescherming, indien van toepassing, of aan het eventueel aangewezen contactpunt). Gezamenlijke verwerkingsverantwoordelijken dienen ervoor te zorgen dat de informatie op een consistente wijze wordt verstrekt. In de regeling kan een contactpunt voor betrokkenen worden aangewezen 182. Artikel...kennisbank edpb-07-2020-rollen:0151
Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 24, 26, 28, 30, 32, 33, 34, 35 en 36, 27-04-2016, Artikel 33
b) de naam en de contactgegevens van de functionaris voor gegevensbescherming of een ander contactpunt waar meer informatie kan worden verkregen;kennisbank avg-tekst:0131
AP2025-2.3 geen signalering zekerheid midden

De termijn waarbinnen de verwerker een inbreuk aan de verantwoordelijke meldt is vastgelegd en laat de verantwoordelijke voldoende tijd om binnen 72 uur na kennisname aan de AP te melden (art. 33 lid 1 en 2 AVG).

Bron: AP aanbeveling 1, datalekafspraken, p. 7: termijn in uren voor de dataleknotificatie

Datavoogd signaleert dat artikel 7.1 een termijn in uren vastlegt: 24 uur, gerekend vanaf de ontdekking van een mogelijk Datalek, dus ook bij een vermoeden en zonder dat eerst intern onderzoek hoeft te zijn afgerond. Die termijn laat de verantwoordelijke in beginsel ruimte om binnen 72 uur na kennisname aan de AP te melden. Doorwerking naar Subverwerkers is niet expliciet in artikel 7 geregeld, maar loopt indirect via de algemene doorleggingsplicht van artikel 3.6.

“In geval van een ontdekking van een mogelijk Datalek zal Verwerker Verwerkingsverantwoordelijke hierover informeren binnen een termijn van 24 uur overeenkomstig het proces volgend uit Bijlage 3, zodat Verwerkingsverantwoordelijke indien nodig een melding van het Datalek bij de Toezichthouder kan doen.”7. Datalekken · fragment F060
“Verwerker waarborgt contractueel en blijft ervoor verantwoordelijk dat alle door hem ingeschakelde Subverwerkers de verplichtingen ten aanzien van de Verwerking van Persoonsgegevens, zoals vervat in de Overeenkomst en deze Verwerkersovereenkomst, naleven”3. Verwerken Persoonsgegevens · fragment F038
1 aandachtspunt (prioriteit laag)

S041 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor termijn in uren voor de dataleknotificatie: De meldtermijn van 24 uur is niet uitdrukkelijk van toepassing verklaard op inbreuken die bij een Subverwerker plaatsvinden; dat volgt alleen indirect uit artikel 3.6.

Bron: AP aanbeveling 1, datalekafspraken, p. 7: termijn in uren voor de dataleknotificatie · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 7
Specificeer een termijn en de minimale inhoud voor de dataleknotificatie We bevelen partijen sterk aan om een termijn in uren af te spreken waarin de dienst- verlener de organisatie(s) moet informeren over een datalek. Spreek hierbij een zo kort mogelijke, maar haalbare termijn af. Organisaties moeten zo snel mogelijk op de hoogte zijn van een datalek. Informatie uit verder onderzoek kan later...kennisbank ap-aanbevelingen-vwo-2025:0011
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 9
4.7: Partijen zullen in onderling overleg de gevolgen, de uitvoering, de termijn van uitvoering van de DPIA en de kosten die daarmee zijn gemoeid bepalen. Als partijen hier vooraf concrete afspraken over maken, nemen ze deze op in de hoofdovereenkomst. 5.1: Het is belangrijk dat de verwerker de verwerkingsverantwoordelijke zo snel mogelijk op de hoogte brengt van een (vermoedelijke) inbreuk....kennisbank ibd-standaard-vwo-toelichting:0039
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
De termijn van 72 uur die de verwerkingsverantwoordelijke heeft om de inbreuk te melden bij de toezichthoudende autoriteit begint te lopen, zodra de verwerkingsverantwoordelijke kennis heeft genomen van de inbreuk. Zie hiervoor opinie 250 van de EDPB: https://ec.europa.eu/newsroom/article29/item-detail.cfm?item_id=612052 (en dan vooral onderaan pagina 15). Dus als de inbreuk heeft...kennisbank ibd-standaard-vwo:0135
AP2025-2.4 niet concreet zekerheid hoog

Vastgelegd is welke informatie de verwerker bij een melding levert, aansluitend op wat de verantwoordelijke aan de AP moet melden (art. 33 lid 3 AVG): aard van de inbreuk, categorieën en aantallen betrokkenen en gegevens, waarschijnlijke gevolgen, genomen en voorgestelde maatregelen.

Bron: AP aanbeveling 1, datalekafspraken, p. 7: minimale inhoud van de dataleknotificatie

Datavoogd signaleert dat Bijlage 3 een concrete lijst met te verstrekken informatie bevat (contactgegevens, datum/tijd, omschrijving van het incident, welke gegevens en van wie) en dat artikel 7.2 verplicht tot het overleggen van getroffen maatregelen en nieuwe ontwikkelingen. Niet expliciet benoemd zijn de (geschatte) aantallen betrokkenen en records, de waarschijnlijke gevolgen van de inbreuk en de voorgestelde (nog te nemen) maatregelen. Voor nalevering van nog ontbrekende informatie is alleen een open formulering opgenomen ('op de hoogte houden van nieuwe ontwikkelingen') zonder termijn. Artikel 7.3 legt het informeren van betrokkenen bij de verantwoordelijke, maar een verplichting tot medewerking aan het onderzoek en aan die informatievoorziening (art. 34 AVG) ontbreekt.

“Te verstrekken informatie bij een melding:”Bijlage 3: Proces rondom het melden van Datalekken en de te verstrekken informatie · fragment F132
“4. Een omschrijving van het incident”Bijlage 3: Proces rondom het melden van Datalekken en de te verstrekken informatie · fragment F136
“7. Of er mogelijk gegevens zijn gelekt of verloren gegaan; zo ja, van wie en welke gegevens”Bijlage 3: Proces rondom het melden van Datalekken en de te verstrekken informatie · fragment F139
“Verwerker zal Verwerkingsverantwoordelijke op de hoogte houden van nieuwe ontwikkelingen rondom het Datalek, ook zal Verwerker de getroffen maatregelen om het Datalek te beperken en te beëindigen en een soortgelijk incident in de toekomst te kunnen voorkomen, overleggen aan Verwerkingsverantwoordelijke.”7. Datalekken · fragment F061
“Verwerker mag geen melding van een Datalek aan de Toezichthouder doen, wanneer bij het Datalek Persoonsgegevens van Verwerkingsverantwoordelijke betrokken zijn. Ook mag Verwerker de Betrokkenen niet informeren over het Datalek. Deze verantwoordelijkheid ligt bij Verwerkingsverantwoordelijke.”7. Datalekken · fragment F062

S042 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over minimale inhoud van de dataleknotificatie niet concreet lijkt. Verwacht: De vier elementen van art. 33 lid 3 zijn benoemd; er is een afspraak voor nalevering van informatie die nog niet bekend is; medewerking aan onderzoek en aan de melding aan betrokkenen is vastgelegd.

Bron: AP aanbeveling 1, datalekafspraken, p. 7: minimale inhoud van de dataleknotificatie · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 7
Specificeer een termijn en de minimale inhoud voor de dataleknotificatie We bevelen partijen sterk aan om een termijn in uren af te spreken waarin de dienst- verlener de organisatie(s) moet informeren over een datalek. Spreek hierbij een zo kort mogelijke, maar haalbare termijn af. Organisaties moeten zo snel mogelijk op de hoogte zijn van een datalek. Informatie uit verder onderzoek kan later...kennisbank ap-aanbevelingen-vwo-2025:0011
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
Let op: De verwerker doet nooit zelf een melding bij de AP. Verwerkingsverantwoordelijke moet zorgen voor een 24/7 bereikbaarheid om zo een melding via het afgesproken kanaal in ontvangst te kunnen nemen. Als een verwerker is aangesloten bij de IBD, kan verwerker ervoor kiezen om een inbreuk ook te melden via IBD. De IBD is een CERT en is erop ingericht om in geval van een inbreuk direct alle...kennisbank ibd-standaard-vwo:0137
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 9
Ten behoeve van de uiteindelijke melding aan de toezichthoudende autoriteit verstrekt de verwerker alle hem beschikbare informatie aan de Verwerkingsverantwoordelijke zoals vermeld op het formulier van Meldloket van de Autoriteit Persoonsgegevens. Verwerkingsverantwoordelijke moet zorgen voor een 24/7 bereikbaarheid om zo een melding via het afgesproken kanaal in ontvangst te kunnen nemen. Als...kennisbank ibd-standaard-vwo-toelichting:0040
1 aandachtspunt (prioriteit laag)

S043 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor minimale inhoud van de dataleknotificatie: Bijlage 3 vraagt om bewijsmateriaal en aangiftegegevens, maar niet om een inschatting van de waarschijnlijke gevolgen; dat is juist wat de corporatie bij de AP-melding moet invullen.

Bron: AP aanbeveling 1, datalekafspraken, p. 7: minimale inhoud van de dataleknotificatie · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 7
Specificeer een termijn en de minimale inhoud voor de dataleknotificatie We bevelen partijen sterk aan om een termijn in uren af te spreken waarin de dienst- verlener de organisatie(s) moet informeren over een datalek. Spreek hierbij een zo kort mogelijke, maar haalbare termijn af. Organisaties moeten zo snel mogelijk op de hoogte zijn van een datalek. Informatie uit verder onderzoek kan later...kennisbank ap-aanbevelingen-vwo-2025:0011
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:
Let op: De verwerker doet nooit zelf een melding bij de AP. Verwerkingsverantwoordelijke moet zorgen voor een 24/7 bereikbaarheid om zo een melding via het afgesproken kanaal in ontvangst te kunnen nemen. Als een verwerker is aangesloten bij de IBD, kan verwerker ervoor kiezen om een inbreuk ook te melden via IBD. De IBD is een CERT en is erop ingericht om in geval van een inbreuk direct alle...kennisbank ibd-standaard-vwo:0137
VNG / Informatiebeveiligingsdienst (IBD), Handreiking Standaard Verwerkersovereenkomst Gemeenten, versie 2.0 met toelichting, 17-04-2019, p. 9
Ten behoeve van de uiteindelijke melding aan de toezichthoudende autoriteit verstrekt de verwerker alle hem beschikbare informatie aan de Verwerkingsverantwoordelijke zoals vermeld op het formulier van Meldloket van de Autoriteit Persoonsgegevens. Verwerkingsverantwoordelijke moet zorgen voor een 24/7 bereikbaarheid om zo een melding via het afgesproken kanaal in ontvangst te kunnen nemen. Als...kennisbank ibd-standaard-vwo-toelichting:0040
AP2025-3.1 geen signalering zekerheid midden

De ingeschakelde subverwerkers zijn met naam benoemd, met vestigingsland, de dienst die zij leveren en de locatie van verwerking.

Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 8-9: zicht op subverwerkers, waar gevestigd en welke verwerkingen

Datavoogd signaleert dat Bijlage 1 één subverwerker met naam, vestigingsadres en land, KvK-nummer, geleverde dienst, verwerkte gegevens en verwerkingslocatie (Nederland, EER) benoemt, wat aansluit op wat de toetsregel vraagt. De hoofdtekst is gedateerd 1 oktober 2026 en Bijlage 1 is specifiek voor deze verwerking ingevuld; de bijlage draagt zelf geen eigen versienummer. In de kolom 'Aantal personen met toegang' staat nog de placeholder '<aantal>'.

“Planningsoftware Fictief BV | Utrecht, Nederland | 00000002 | Levering en hosting van de planningsapplicatie waarin naam, adres, telefoonnummer, e-mailadres en de omschrijving van het gebrek van de bewoner worden verwerkt | ja | Nederland (EER) | Nee | <aantal>”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F101
“Opslag, verwerking en back-up vinden plaats in Nederland (EER). De planningsapplicatie wordt gehost door Planningsoftware Fictief BV te Utrecht, Nederland.”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F102
“Verwerkingsverantwoordelijke verleent conform artikel 3.4 toestemming aan Verwerker voor het laten uitvoeren van de volgende handelingen met persoonsgegevens door de volgende sub-verwerkers:”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F100
2 aandachtspunten (prioriteit laag)

S044 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor zicht op subverwerkers, waar gevestigd en welke verwerkingen: De kolom 'Aantal personen met toegang' bij Planningsoftware Fictief BV is niet ingevuld ('<aantal>').

Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 8-9: zicht op subverwerkers, waar gevestigd en welke verwerkingen · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 8
We raden organisaties aan om met name zicht te krijgen op afspraken over en processen voor beveiligingsmaatregelen en subverwerkers. Beveiligingsmaatregelen U moet ervoor zorgen dat persoonsgegevens voldoende beveiligd worden. Het maakt hierbij niet uit of u persoonsgegevens van klanten zelf verwerkt, of dit uitbesteedt aan een dienstverlener. Organisaties moeten dus ook zelf kunnen nagaan of...kennisbank ap-aanbevelingen-vwo-2025:0014
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 50
In beide gevallen moet de verwerker de toestemming van de verwerkingsverantwoordelijke schriftelijk verkrijgen voordat de verwerking van persoonsgegevens aan de subv erwerker wordt toevertrouwd. Met het oog op de beoordeling en de beslissing om al dan niet onderaanneming toe te staan, moet de verwerker de verwerkingsverantwoordelijke een lijst van beoogde subverwerkers bezorgen (met voor elke...kennisbank edpb-07-2020-rollen:0131
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 10, Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
Verwerkersovereenkomst tussen Verwerker en Subverwerker: Ja/Nee Locatie van gegevensverwerking: Gegevens buiten de EER: Ja, het doorgifte mechanisme is […]/Neekennisbank aedes-avg-routeplanner-vwo:0046

S045 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor zicht op subverwerkers, waar gevestigd en welke verwerkingen: Alleen de planningsapplicatie is als subverwerking vermeld; eventuele overige keten-partijen (bijv. ICT-beheer of back-upleverancier van de verwerker zelf) komen in de lijst niet voor, terwijl F102 back-up wel bij de verwerker plaatst.

Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 8-9: zicht op subverwerkers, waar gevestigd en welke verwerkingen · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 8
We raden organisaties aan om met name zicht te krijgen op afspraken over en processen voor beveiligingsmaatregelen en subverwerkers. Beveiligingsmaatregelen U moet ervoor zorgen dat persoonsgegevens voldoende beveiligd worden. Het maakt hierbij niet uit of u persoonsgegevens van klanten zelf verwerkt, of dit uitbesteedt aan een dienstverlener. Organisaties moeten dus ook zelf kunnen nagaan of...kennisbank ap-aanbevelingen-vwo-2025:0014
European Data Protection Board (EDPB), Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG, 07-07-2021, p. 50
In beide gevallen moet de verwerker de toestemming van de verwerkingsverantwoordelijke schriftelijk verkrijgen voordat de verwerking van persoonsgegevens aan de subv erwerker wordt toevertrouwd. Met het oog op de beoordeling en de beslissing om al dan niet onderaanneming toe te staan, moet de verwerker de verwerkingsverantwoordelijke een lijst van beoogde subverwerkers bezorgen (met voor elke...kennisbank edpb-07-2020-rollen:0131
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 10, Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
Verwerkersovereenkomst tussen Verwerker en Subverwerker: Ja/Nee Locatie van gegevensverwerking: Gegevens buiten de EER: Ja, het doorgifte mechanisme is […]/Neekennisbank aedes-avg-routeplanner-vwo:0046
AP2025-3.2 geen signalering zekerheid hoog

Er is een procedure voor het toevoegen, wijzigen of vervangen van subverwerkers: hoe en wanneer wordt aangekondigd, hoe de verantwoordelijke bezwaar maakt en wat het gevolg van bezwaar is.

Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 9, en art. 28 lid 2 AVG: instemming met subverwerkers en wijzigingen

Datavoogd signaleert dat artikel 3.4 en 3.5 een procedure bevatten voor toevoeging, wijziging en vervanging van subverwerkers: aankondiging gebeurt schriftelijk, de bezwaartermijn is uitgedrukt in dertig dagen en het gevolg van bezwaar is beschreven (overleg en, zolang er geen overeenstemming is, niet inschakelen). Bijlage 1 sluit hierop aan door de enige subverwerker met naam op te nemen als reeds gegeven toestemming. De tekst noemt geen termijn tussen de schriftelijke melding en het feitelijke inschakelen, en biedt geen kosteloze opzegmogelijkheid bij blijvend bezwaar.

“Verwerker mag een Subverwerker inschakelen die is gevestigd binnen de Europese Economische Ruimte (EER) en daarbinnen Persoonsgegevens zal verwerken, mits hij Verwerkingsverantwoordelijke hiervan schriftelijk in kennis heeft gesteld en Verwerkingsverantwoordelijke conform artikel 3.5 hierna geen bezwaar heeft gemaakt.”3. Verwerken Persoonsgegevens · fragment F036
“Verwerkingsverantwoordelijke kan, binnen dertig (30) dagen na de schriftelijke melding van Verwerker en onder opgaaf van redenen, bezwaar maken tegen het inschakelen, waaronder toevoegingen en vervangingen, van Subverwerkers”3. Verwerken Persoonsgegevens · fragment F037
“Voor zover Partijen nog geen overeenstemming hebben bereikt, zal Verwerker de desbetreffende Subverwerker niet inschakelen.”3. Verwerken Persoonsgegevens · fragment F037
2 aandachtspunten (prioriteit laag)

S046 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor instemming met subverwerkers en wijzigingen: Artikel 3.4 regelt alleen subverwerkers die binnen de EER zijn gevestigd en daar verwerken; voor andere gevallen verwijst artikel 5 naar aparte toestemming van de algemeen directeur, zonder aankondigings- of bezwaarprocedure.

Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 9, en art. 28 lid 2 AVG: instemming met subverwerkers en wijzigingen · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 9
Cyberaanval op subverwerker Een cyberaanval kan ook een subverwerker treffen. Goede informatievoorziening wordt dan nog lastiger, want als organisatie staat u verder weg van de subverwerker en heeft u daar geen directe afspraken mee. Het is uw dienstverlener die een verwerkersovereenkomst met de subverwerker is aangegaan. Meerdere partijen moeten dus informatie over een datalek doorgeven en...kennisbank ap-aanbevelingen-vwo-2025:0016
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 8
We raden organisaties aan om met name zicht te krijgen op afspraken over en processen voor beveiligingsmaatregelen en subverwerkers. Beveiligingsmaatregelen U moet ervoor zorgen dat persoonsgegevens voldoende beveiligd worden. Het maakt hierbij niet uit of u persoonsgegevens van klanten zelf verwerkt, of dit uitbesteedt aan een dienstverlener. Organisaties moeten dus ook zelf kunnen nagaan of...kennisbank ap-aanbevelingen-vwo-2025:0014
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 5
Versie 1.3 12 september 2023 5 hiervan schriftelijk in kennis heeft gesteld en Verwerkingsverantwoordelijke conform artikel 3.5 hierna geen bezwaar heeft gemaakt. 3.5 Verwerkingsverantwoordelijke kan, binnen dertig (30) dagen n a de schriftelijke melding van Verwerker en onder opgaaf van redenen, bezwaar maken tegen het inschakelen, waaronder toevoegingen en vervangingen, van Subverwerkers...kennisbank aedes-avg-routeplanner-vwo:0018

S047 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor instemming met subverwerkers en wijzigingen: Er is geen minimale aankondigingstermijn vóór inschakeling vastgelegd, terwijl de bezwaartermijn dertig dagen na de melding loopt.

Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 9, en art. 28 lid 2 AVG: instemming met subverwerkers en wijzigingen · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 9
Cyberaanval op subverwerker Een cyberaanval kan ook een subverwerker treffen. Goede informatievoorziening wordt dan nog lastiger, want als organisatie staat u verder weg van de subverwerker en heeft u daar geen directe afspraken mee. Het is uw dienstverlener die een verwerkersovereenkomst met de subverwerker is aangegaan. Meerdere partijen moeten dus informatie over een datalek doorgeven en...kennisbank ap-aanbevelingen-vwo-2025:0016
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 8
We raden organisaties aan om met name zicht te krijgen op afspraken over en processen voor beveiligingsmaatregelen en subverwerkers. Beveiligingsmaatregelen U moet ervoor zorgen dat persoonsgegevens voldoende beveiligd worden. Het maakt hierbij niet uit of u persoonsgegevens van klanten zelf verwerkt, of dit uitbesteedt aan een dienstverlener. Organisaties moeten dus ook zelf kunnen nagaan of...kennisbank ap-aanbevelingen-vwo-2025:0014
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 5
Versie 1.3 12 september 2023 5 hiervan schriftelijk in kennis heeft gesteld en Verwerkingsverantwoordelijke conform artikel 3.5 hierna geen bezwaar heeft gemaakt. 3.5 Verwerkingsverantwoordelijke kan, binnen dertig (30) dagen n a de schriftelijke melding van Verwerker en onder opgaaf van redenen, bezwaar maken tegen het inschakelen, waaronder toevoegingen en vervangingen, van Subverwerkers...kennisbank aedes-avg-routeplanner-vwo:0018
AP2025-3.3 geen signalering zekerheid hoog

De overeenkomst maakt expliciet of persoonsgegevens buiten de EER worden verwerkt of toegankelijk zijn (ook bij subverwerkers, support op afstand en back-ups), naar welk land, en op basis van welk doorgifte-instrument uit hoofdstuk V AVG.

Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 8: vestigingsplaats subverwerkers; art. 28 lid 3 onder a en hoofdstuk V AVG: doorgifte buiten de EER

Datavoogd signaleert dat de hoofdtekst verwerking buiten de EER uitsluit zonder voorafgaande schriftelijke toestemming en dat de bijlagen dit bevestigen: de enige subverwerker is in Utrecht (Nederland) gevestigd en verwerkt daar, en opslag, verwerking en back-up vinden in Nederland plaats; Bijlage 5 verklaart de SCC's niet van toepassing. Hoofdtekst en bijlagen zijn op dit punt onderling consistent; er is geen tegenstrijdige clausule die doorgifte 'waar nodig' toestaat. Voor een eventuele toekomstige doorgifte verwijst artikel 5 naar een adequaatheidsbesluit (art. 45) of de modelcontractbepalingen van 2021 (C/2021/3972), een actueel instrument. Support op afstand wordt niet apart benoemd, maar de locatiebeschrijving noemt opslag, verwerking en back-up wel expliciet.

“Verwerker mag geen Persoonsgegevens (laten) verwerken buiten de EER, ook niet door Subverwerkers en/of andere personen of organisaties, zonder daarvoor voorafgaande schriftelijke toestemming van de algemeen directeur van Verwerkingsverantwoordelijke.”5. Exporteren Persoonsgegevens · fragment F053
“Opslag, verwerking en back-up vinden plaats in Nederland (EER). De planningsapplicatie wordt gehost door Planningsoftware Fictief BV te Utrecht, Nederland.”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F102
“Niet van toepassing: alle verwerking, inclusief die door Subverwerkers, vindt plaats binnen de EER (zie Bijlage 1).”Bijlage 5: Standard Contractual Clauses, inclusief Data Transfer Impact Assessment (SCC's + DTIA) · fragment F145
“komen Verwerkingsverantwoordelijke en Verwerker de Standard Contractual Clauses van de Europese Commissie (C/2021/3972), met indien wenselijk daarin opgenomen extra waarborgen, overeen”5. Exporteren Persoonsgegevens · fragment F055
2 aandachtspunten (prioriteit laag)

S048 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor vestigingsplaats subverwerkers; art. 28 lid 3 onder a en hoofdstuk V AVG: doorgifte buiten de EER: Artikel 5.1 legt de toestemming voor doorgifte buiten de EER bij 'de algemeen directeur van Verwerkingsverantwoordelijke', terwijl de corporatie volgens de aanhef wordt vertegenwoordigd door de directeur-bestuurder.

Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 8: vestigingsplaats subverwerkers; art. 28 lid 3 onder a en hoofdstuk V AVG: doorgifte buiten de EER · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 8
We raden organisaties aan om met name zicht te krijgen op afspraken over en processen voor beveiligingsmaatregelen en subverwerkers. Beveiligingsmaatregelen U moet ervoor zorgen dat persoonsgegevens voldoende beveiligd worden. Het maakt hierbij niet uit of u persoonsgegevens van klanten zelf verwerkt, of dit uitbesteedt aan een dienstverlener. Organisaties moeten dus ook zelf kunnen nagaan of...kennisbank ap-aanbevelingen-vwo-2025:0014
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Doorgifte-instrument Als er sprake is van een verwerking buiten de EER moet aangegeven worden welk doorgifte-instrument wordt gebruikt. De mogelijke doorgifte-instrumenten zijn:kennisbank ibd-standaard-vwo:0152
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 10, Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
Verwerkersovereenkomst tussen Verwerker en Subverwerker: Ja/Nee Locatie van gegevensverwerking: Gegevens buiten de EER: Ja, het doorgifte mechanisme is […]/Neekennisbank aedes-avg-routeplanner-vwo:0046

S049 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor vestigingsplaats subverwerkers; art. 28 lid 3 onder a en hoofdstuk V AVG: doorgifte buiten de EER: Toegang op afstand (support/onderhoud) door of namens de subverwerker is niet apart als mogelijke toegangsroute buiten de EER benoemd.

Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 8: vestigingsplaats subverwerkers; art. 28 lid 3 onder a en hoofdstuk V AVG: doorgifte buiten de EER · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 8
We raden organisaties aan om met name zicht te krijgen op afspraken over en processen voor beveiligingsmaatregelen en subverwerkers. Beveiligingsmaatregelen U moet ervoor zorgen dat persoonsgegevens voldoende beveiligd worden. Het maakt hierbij niet uit of u persoonsgegevens van klanten zelf verwerkt, of dit uitbesteedt aan een dienstverlener. Organisaties moeten dus ook zelf kunnen nagaan of...kennisbank ap-aanbevelingen-vwo-2025:0014
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Bijlage 1:
Doorgifte-instrument Als er sprake is van een verwerking buiten de EER moet aangegeven worden welk doorgifte-instrument wordt gebruikt. De mogelijke doorgifte-instrumenten zijn:kennisbank ibd-standaard-vwo:0152
Aedes, AVG Routeplanner, Verwerkersovereenkomst, versie 1.3, 12-09-2023, p. 10, Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
Verwerkersovereenkomst tussen Verwerker en Subverwerker: Ja/Nee Locatie van gegevensverwerking: Gegevens buiten de EER: Ja, het doorgifte mechanisme is […]/Neekennisbank aedes-avg-routeplanner-vwo:0046
AP2025-4.1 niet concreet zekerheid hoog

De overeenkomst en de bijlagen zijn gedateerd en geversioneerd, zodat vaststaat welke versie geldt en wanneer die voor het laatst is herzien.

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: bijhouden en periodiek herzien

Datavoogd signaleert dat de hoofdtekst wel een datum draagt (1 oktober 2026) maar geen eigen versienummer; het genoemde versienummer 1.3 van 12 september 2023 betreft het onderliggende Aedes-sjabloon, niet deze overeenkomst. De bijlagen 1 tot en met 5 hebben zelf geen datum of versieaanduiding, zodat niet vaststaat welke versie van een bijlage geldt en wanneer die voor het laatst is herzien; alleen Bijlage 4 noemt een uitvoeringsdatum van de risicotoets (15 februari 2026). Harde verouderingssignalen ontbreken: er wordt verwezen naar de AVG, de UAVG en de modelbepalingen C/2021/3972 van 2021, niet naar Wbp, Safe Harbor of Privacy Shield. De beoordeling of de nu vermelde datum te oud is, laat Datavoogd aan de FG.

“Datum: 1 oktober 2026”Verwerkersovereenkomst Onderhoudsbedrijf Fictief BV · fragment F002
“Datum en plaats: <datum en plaats> | Datum en plaats: <datum en plaats>”Aldus door Partijen overeengekomen en ondertekend: · fragment F080
“Dit concept is gebaseerd op het sjabloon verwerkersovereenkomst uit de AVG Routeplanner voor woningcorporaties (Aedes, ontwikkeld door Privacy Company), versie 1.3 van 12 september 2023.”Aldus door Partijen overeengekomen en ondertekend: · fragment F081
“Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F082
“de Standard Contractual Clauses van de Europese Commissie (C/2021/3972)”5. Exporteren Persoonsgegevens · fragment F055

S050 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over bijhouden en periodiek herzien niet concreet lijkt. Verwacht: Hoofdtekst en elke bijlage hebben een datum of versienummer.

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: bijhouden en periodiek herzien · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
2 aandachtspunten (prioriteit laag)

S051 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor bijhouden en periodiek herzien: De ondertekeningsdatum in het handtekeningenblok is nog een placeholder (F080), terwijl artikel 2.1 de inwerkingtreding juist aan de datum van ondertekening koppelt.

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: bijhouden en periodiek herzien · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005

S052 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor bijhouden en periodiek herzien: Bijlage 4 spreekt af de risicotoets binnen 12 maanden te actualiseren; zonder versieaanduiding per bijlage is later niet na te gaan welke versie van de bijlage bij welke actualisatie hoort.

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: bijhouden en periodiek herzien · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
AP2025-4.2 niet concreet zekerheid hoog

Partijen hebben afgesproken wanneer en hoe de overeenkomst en bijlagen worden herzien: periodiek en bij wijzigingen in de verwerking, de subverwerkers, de wetgeving of de beveiliging.

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 11: periodiek herzien van afspraken

Datavoogd signaleert dat het document alleen een algemene wijzigingsbepaling kent (art. 10.3) en losse afspraken over actualisering van de risicotoets (Bijlage 4) en overleg bij wijziging van beveiligingsmaatregelen (art. 4.9). Een herzieningsbepaling voor de overeenkomst en de bijlagen zelf, met frequentie én triggers (wijziging in de verwerking, subverwerkers, wetgeving, beveiliging), ontbreekt. Ook is geen procedure vastgelegd om bijlagen bij te werken via bijvoorbeeld een gedateerd addendum met versienummer, zonder de hele overeenkomst opnieuw te tekenen. De enige termijn die wel is vastgelegd (12 maanden na de toets van 15 februari 2026) is op de documentdatum 1 oktober 2026 nog niet verstreken.

“10.3 Afwijkingen van deze Verwerkersovereenkomst zijn slechts geldig wanneer Partijen dit samen schriftelijk afspreken.”10. Slotbepalingen · fragment F078
“Partijen spreken af binnen 12 maanden de toets te actualiseren.”Bijlage 4: Risicotoets Privacy en Cybersecurity en afspraken rondom maatregelen · fragment F143
“4.9 Wanneer Verwerkingsverantwoordelijke vaststelt dat een wijziging in de te nemen beveiligingsmaatregelen noodzakelijk is, treden Partijen in overleg over de wijziging daarvan.”4. Beveiligen Persoonsgegevens · fragment F051

S053 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over periodiek herzien van afspraken niet concreet lijkt. Verwacht: Frequentie in tijd (bijv. jaarlijks) én concrete triggers; een procedure voor het bijwerken van bijlagen zonder de hele overeenkomst opnieuw te tekenen.

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 11: periodiek herzien van afspraken · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
1 aandachtspunt (prioriteit laag)

S054 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor periodiek herzien van afspraken: De jaarlijkse beveiligingsrapportage (art. 4.3) en de actualisering van de risicotoets (Bijlage 4) bieden een natuurlijk moment om ook de verwerkersovereenkomst en bijlagen te herzien; dat verband is nu niet gelegd.

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 11: periodiek herzien van afspraken · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 10
3. Geef meer prioriteit aan het opstellen en bijhouden van verwerkersovereenkomsten In het kort: ■ Alleen wanneer u genoeg aandacht geeft aan het opstellen en bijhouden van de verwerkersovereenkomst, kan deze ondersteuning bieden bij een cyberaanval. ■ Onderhandel dus op tijd en zorgvuldig over de verwerkersovereenkomst. Dit moet hoofdzakelijk gaan over afspraken die belangrijk zijn voor het...kennisbank ap-aanbevelingen-vwo-2025:0017
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
AP2025-4.3 niet concreet zekerheid midden

De bijlagen (gegevens, betrokkenen, subverwerkers, beveiliging) beschrijven de verwerking zoals die nu plaatsvindt, en zijn onderling en met de hoofdtekst consistent.

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: afspraken sluiten aan op de praktijk; gebruik van bijlagen

Datavoogd signaleert dat alle vijf bijlagen zijn ingevuld en op hoofdlijnen aansluiten op de hoofdtekst: de subverwerkerslijst (Nederland, EER) spreekt de doorgiftebepaling in artikel 5 niet tegen en bijlage 5 verklaart de SCC's om die reden niet van toepassing. Wel valt op dat bijlage 1 stelt dat geen bijzondere persoonsgegevens en geen BSN worden verwerkt, terwijl bijlage 2 uitsluitend het vakje 'bijzondere of gevoelige persoonsgegevens (verhoogd risicoprofiel)' aankruist en het vakje voor gewone gegevens leeg laat; dat is een onderlinge spanning die mogelijk uit de zelfgemelde gezondheidsbijzonderheid voortkomt maar niet als zodanig is toegelicht. Verder bevat de subverwerkerstabel nog de openstaande plaatshouder '<aantal>' bij het aantal personen met toegang. Datavoogd kan alleen de interne consistentie en datering van de bijlagen beoordelen; of de bijlagen de feitelijke verwerking beschrijven, moet de FG bij de organisatie nagaan.

“Bijzondere persoonsgegevens en BSN: Er wordt geen BSN verwerkt en er worden geen bijzondere persoonsgegevens opgevraagd.”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F099
“☒ B. Bijzondere of gevoelige persoonsgegevens: zoals strafrechtelijk verleden, etnische afkomst, politieke opvattingen, BSN, gezondheid, biometrie en/of religieuze overtuigingen (verhoogd risicoprofiel)”Bijlage 2: Overzicht met beveiligingsmaatregelen · fragment F108
“Planningsoftware Fictief BV | Utrecht, Nederland | 00000002 | Levering en hosting van de planningsapplicatie waarin naam, adres, telefoonnummer, e-mailadres en de omschrijving van het gebrek van de bewoner worden verwerkt | ja | Nederland (EER) | Nee | <aantal>”Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen · fragment F101
“Niet van toepassing: alle verwerking, inclusief die door Subverwerkers, vindt plaats binnen de EER (zie Bijlage 1).”Bijlage 5: Standard Contractual Clauses, inclusief Data Transfer Impact Assessment (SCC's + DTIA) · fragment F145

S055 prioriteit midden voorgesteld

Datavoogd signaleert dat de bepaling over afspraken sluiten aan op de praktijk; gebruik van bijlagen niet concreet lijkt. Verwacht: Elke bijlage is ingevuld en consistent met de hoofdtekst. Datavoogd kan alleen interne consistentie en datering toetsen; of de bijlage klopt met de werkelijke verwerking moet de FG bij de organisatie nagaan. Dat vermeldt Datavoogd expliciet bij deze regel.

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: afspraken sluiten aan op de praktijk; gebruik van bijlagen · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.6 Toelichting bijlagen
2.6 Toelichting bijlagen Bijlage 1: De verwerker vult bijlage 1 in. Als deze daarbij hulp nodig heeft, kan de verwerker de hulp inroepen van de verwerkingsverantwoordelijke.kennisbank ibd-standaard-vwo:0144
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005
2 aandachtspunten (prioriteit laag)

S056 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor afspraken sluiten aan op de praktijk; gebruik van bijlagen: In bijlage 2 zijn de vakjes 'Certificering ISO 27001' en 'Multi Factor Authenticatie' niet aangekruist, terwijl bij 'Anders' juist ISO 27001 en MFA worden genoemd; dezelfde dubbeling staat bij de dienstomschrijving in bijlage 1 (vakje reparatie-/onderhoudswerkzaamheden leeg, 'Anders' beschrijft hetzelfde).

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: afspraken sluiten aan op de praktijk; gebruik van bijlagen · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.6 Toelichting bijlagen
2.6 Toelichting bijlagen Bijlage 1: De verwerker vult bijlage 1 in. Als deze daarbij hulp nodig heeft, kan de verwerker de hulp inroepen van de verwerkingsverantwoordelijke.kennisbank ibd-standaard-vwo:0144
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005

S057 prioriteit laag voorgesteld

Datavoogd vraagt aandacht voor afspraken sluiten aan op de praktijk; gebruik van bijlagen: De risicotoets in bijlage 4 dateert van 15 februari 2026, ruim voor de documentdatum van 1 oktober 2026; partijen spreken af de toets binnen 12 maanden te actualiseren.

Bron: AP aanbeveling 3 (geef meer prioriteit aan opstellen en bijhouden), p. 10-11: afspraken sluiten aan op de praktijk; gebruik van bijlagen · vwo_ap_2025.yaml v2026-09-14.1

Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 11
Ga de onderhandeling aan Onderhandel zorgvuldig over de verwerkersovereenkomst. Tijdens de gesprekken met dienstverleners en organisaties viel het op dat onderhandelingen vaak gaan over onder- werpen als aansprakelijkheid en schadevergoeding bij datalekken. Verschuif deze focus naar zaken die belangrijk zijn om de AVG na te kunnen leven. De organisaties die wij spraken, adviseerden vooral om...kennisbank ap-aanbevelingen-vwo-2025:0019
Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, 2.6 Toelichting bijlagen
2.6 Toelichting bijlagen Bijlage 1: De verwerker vult bijlage 1 in. Als deze daarbij hulp nodig heeft, kan de verwerker de hulp inroepen van de verwerkingsverantwoordelijke.kennisbank ibd-standaard-vwo:0144
Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 4
Houd grip op de hele leveranciersketen Uw klanten moeten erop kunnen vertrouwen dat er goed wordt omgegaan met hun persoonsgegevens. Ook wanneer hier een hele leveranciersketen achter schuilt. Als organisatie bent en blijft u verantwoordelijk voor de persoonsgegevens van uw klanten, ook als u diensten uitbesteedt aan een dienstverlener. Het maakt daarbij niet uit hoeveel dienstverleners...kennisbank ap-aanbevelingen-vwo-2025:0005

Escalaties naar de functionaris gegevensbescherming

E001 buiten toetsregels

Buiten de toetsregels (gezien bij ART28-H): Artikel 4.6 verwijst voor de meldplicht bij een onrechtmatige instructie naar 'een instructie ... als bedoeld in artikel 4.4', wat een auditbepaling is; die kruisverwijzing lijkt onjuist.

Audit trail

Nog geen beslissingen vastgelegd.

Terug naar overzicht