Kort antwoord. Begin met dienst, entiteit en afhankelijkheid. Voeg privacy, beveiliging, continuïteit, onderleveranciers, AI en kwaliteit alleen toe waar relevant. Vraag bij ieder antwoord om toelichting en passend bewijs; markeer gedeeltelijk en onbekend expliciet.
Hoe gebruik je deze vragenlijst?
- Beschrijf eerst de dienst en de impact van uitval of fouten.
- Selecteer modules; stel niet automatisch alle vragen aan iedere leverancier.
- Laat “gedeeltelijk”, “onbekend” en “niet van toepassing” toe, met onderbouwing.
- Vraag actueel bewijs met rechtspersoon, scope en datum.
- Leg afwijking, actie, restrisico en besluit vast in het beoordelingsformulier.
Een verwerkersvragenlijst vervangt de AVG-verplichting niet. Artikel 28 AVG vraagt voldoende waarborgen en concrete afspraken wanneer de partij verwerker is. Een gestelde vraag zonder toetsing of opvolging bewijst dat nog niet.
Modulaire voorbeeldvragen
Antwoord per vraag met ja, gedeeltelijk, nee, onbekend of niet van toepassing. Licht je keuze toe en noteer ontvangen bewijs; een lege cel is geen positief antwoord.
Dienst en afspraken
Altijd: beoordeel de concrete dienst, eigenaar en afhankelijkheid.
B1 Welke rechtspersoon levert welke concrete dienst en op welke locaties?
- Wanneer relevant?
- Iedere leverancier.
- Waarom?
- Een beoordeling van alleen een handelsnaam zegt niets over de dienst of betrokken entiteit.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Beschrijf contractpartij, dienst, kritieke processen en locaties.
- Mogelijk bewijs
- Overeenkomst, dienstbeschrijving, entiteitsgegevens.
- Beoordeling en vervolg
- Vergelijk contractpartij met de partij op bewijs en facturen; vraag verschillen na.
- Basis
- Praktische DCA-aanbeveling; NCSC ketenrisico’s.
B2 Wie is intern eigenaar van de relatie en welk proces valt stil bij uitval?
- Wanneer relevant?
- Iedere leverancier.
- Waarom?
- Afhankelijkheid bepaalt hoe diep je onderzoekt en wie het besluit neemt.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Noem proces, alternatief, impact en eigenaar.
- Mogelijk bewijs
- Proceskaart, contract en contactlijst.
- Beoordeling en vervolg
- Classificeer impact op dienstverlening en leg de reden vast.
- Basis
- Praktische DCA-aanbeveling; NCSC ketenrisico’s.
Privacy
Als persoonsgegevens worden verwerkt of ingezien.
P1 Is de leverancier verwerker, zelfstandig verantwoordelijke of beide voor verschillende handelingen?
- Wanneer relevant?
- Bij persoonsgegevens.
- Waarom?
- De feitelijke rol bepaalt de toepasselijke AVG-afspraken.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Beschrijf doelen, instructies en gegevenscategorieën per handeling.
- Mogelijk bewijs
- Datastroom, dienstverlening en verwerkersovereenkomst indien van toepassing.
- Beoordeling en vervolg
- Controleer de werkelijke doeleinden en middelen; een contractlabel alleen volstaat niet.
- Basis
- AVG art. 4 en 28; AP verwerkersovereenkomst.
P2 Welke beveiligings- en controleafspraken zijn gemaakt en hoe toets je de uitvoering?
- Wanneer relevant?
- Bij een verwerker.
- Waarom?
- De verantwoordelijke kiest een verwerker met voldoende waarborgen en behoudt toezicht.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Noem maatregelen, meldtermijn, auditinformatie en controlemoment.
- Mogelijk bewijs
- DPA, beveiligingsbijlage, relevante auditinformatie.
- Beoordeling en vervolg
- Vergelijk contract, risico en recent bewijs; vraag de ontbrekende waarborg concreet uit.
- Basis
- AVG art. 28 lid 1 en 3, art. 32; AP.
P3 Welke subverwerkers en internationale doorgiften zijn betrokken?
- Wanneer relevant?
- Bij een verwerker die anderen inzet of data buiten de EER kan verwerken.
- Waarom?
- De keten en doorgiftevoorwaarden blijven onderdeel van je verantwoordingsplicht.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Vraag namen, taak, locatie, wijzigingsproces en passende doorgiftegrond.
- Mogelijk bewijs
- Subverwerkerslijst, DPA, transferinformatie.
- Beoordeling en vervolg
- Controleer relevantie per verwerking en de mogelijkheid bezwaar of actie te nemen.
- Basis
- AVG art. 28 lid 2–4 en hoofdstuk V; EDPB Opinion 22/2024.
Informatiebeveiliging
Bij systeemtoegang, hosting of andere digitale afhankelijkheid.
S1 Wie krijgt toegang tot welke systemen en hoe wordt die toegang beëindigd?
- Wanneer relevant?
- Bij systeem- of gegevens-toegang.
- Waarom?
- Toegang is een direct aanvals- en foutpad.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Beschrijf autorisatie, sterke authenticatie, logging en offboarding.
- Mogelijk bewijs
- Toegangsprocedure en voorbeeld van een recente toegangsreview.
- Beoordeling en vervolg
- Zoek bewijs van uitvoering, niet alleen beleid.
- Basis
- AVG art. 32 indien persoonsgegevens; NCSC ketenrisico’s; praktische aanbeveling.
S2 Hoe meldt de leverancier incidenten en wie beslist over klantmelding en herstel?
- Wanneer relevant?
- Bij digitale of operationeel kritieke diensten.
- Waarom?
- Een incident bij de leverancier kan jouw eigen meld- en continuïteitsproces raken.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Vraag contactpunten, meldmoment, informatie en herstelafspraken.
- Mogelijk bewijs
- Contractclausule, incidentprocedure, oefening of evaluatie.
- Beoordeling en vervolg
- Leg verantwoordelijkheden en escalatie vóór een incident vast.
- Basis
- AVG art. 28 lid 3 en art. 33 indien relevant; NCSC incidenten.
Certificering en assurance
Als een certificaat of auditrapport wordt aangeboden of geëist.
E1 Dekt het certificaat dezelfde rechtspersoon, dienst, locatie en periode?
- Wanneer relevant?
- Als een certificaat als bewijs wordt gebruikt.
- Waarom?
- Een geldig certificaat buiten de dienstscope bewijst weinig over de onderzochte dienst.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Noteer standaard, scope, uitgesloten diensten en vervaldatum.
- Mogelijk bewijs
- Volledig certificaat en waar mogelijk registervermelding.
- Beoordeling en vervolg
- Vergelijk exacte entiteit, dienstverlening en norm met het risico; vraag uitsluitingen na.
- Basis
- ISO certification; praktische DCA-aanbeveling.
E2 Welke periode, systemen en uitzonderingen dekt het audit- of assurancerapport?
- Wanneer relevant?
- Als SOC 2 of ISAE 3402 wordt aangeleverd.
- Waarom?
- Rapporttype, scope en bevindingen verschillen; een logo is geen oordeel over jouw volledige risico.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Vraag rapportperiode, service, uitzondering en relevante aanvullende maatregelen.
- Mogelijk bewijs
- Rapportsamenvatting of volledig rapport onder passende vertrouwelijkheid.
- Beoordeling en vervolg
- Lees oordeel, uitzonderingen en klantafhankelijke controles in samenhang.
- Basis
- AICPA SOC suite; IAASB ISAE 3402; praktische DCA-aanbeveling.
Continuïteit en herstel
Als uitval het werk of de dienstverlening raakt.
C1 Wat gebeurt er bij uitval en hoe is herstel getest?
- Wanneer relevant?
- Bij processen die niet lang mogen stilvallen.
- Waarom?
- Een herstelbelofte is pas bruikbaar als de afspraak uitvoerbaar en toetsbaar is.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Beschrijf RTO/RPO indien passend, alternatief proces en herstelcontact.
- Mogelijk bewijs
- Continuïteitsplan en recente hersteltest met uitkomst.
- Beoordeling en vervolg
- Vergelijk testresultaten met jouw maximale uitvaltijd; leg een gat vast.
- Basis
- NCSC ketenrisico’s; praktische DCA-aanbeveling.
C2 Hoe krijg je data en dienstverlening terug bij vertrek of faillissement?
- Wanneer relevant?
- Bij hosting, SaaS of andere moeilijk vervangbare diensten.
- Waarom?
- Exit en overdraagbaarheid beperken afhankelijkheid.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Vraag exportvorm, termijn, hulp, vernietiging en kosten.
- Mogelijk bewijs
- Exit-clausule en een testexport of technische beschrijving.
- Beoordeling en vervolg
- Controleer of een alternatief de gegevens daadwerkelijk kan gebruiken.
- Basis
- Praktische DCA-aanbeveling; NCSC ketenrisico’s.
Onderleveranciers
Als een deel van de dienst door derden wordt geleverd.
O1 Welke derden voeren een relevant deel van de dienst uit en hoe worden wijzigingen gemeld?
- Wanneer relevant?
- Bij onderleveranciers of subverwerkers.
- Waarom?
- Risico’s kunnen achter de directe leverancier liggen.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Noem taak, locatie, ketenafspraken en wijzigingsmelding.
- Mogelijk bewijs
- Actuele leveranciers-/subverwerkerslijst en contractvoorwaarden.
- Beoordeling en vervolg
- Bepaal welke schakel kritisch is; vraag door bij onbekende partijen.
- Basis
- EDPB Opinion 22/2024 bij verwerkers; NCSC ketenrisico’s.
AI-gebruik
Als de dienst AI verwerkt of AI-providers inzet.
A1 Welke AI-functies en modelproviders worden gebruikt en voor welk doel?
- Wanneer relevant?
- Als de dienst AI inzet.
- Waarom?
- De toepassing en rol bepalen extra risico’s en eventuele wettelijke plichten.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Beschrijf invoer, uitvoer, modelprovider, locatie en menselijke controle.
- Mogelijk bewijs
- Productbeschrijving, datastroom en AI-contractvoorwaarden.
- Beoordeling en vervolg
- Vraag of klantdata voor modelverbetering wordt gebruikt en hoe dat wijzigt.
- Basis
- EU AI-verordening (rolafhankelijk); AVG waar persoonsgegevens; praktische DCA-aanbeveling.
A2 Hoe kondigt de leverancier model- of datagebruikwijzigingen aan?
- Wanneer relevant?
- Bij AI-functies die data of besluiten raken.
- Waarom?
- Een latere modelwissel kan de eerdere beoordeling onvolledig maken.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Vraag wijzigingsbericht, testmogelijkheid en bezwaar-/uitzetoptie.
- Mogelijk bewijs
- Wijzigingsclausule, releaseproces.
- Beoordeling en vervolg
- Maak een modelwissel een expliciete herbeoordelingstrigger.
- Basis
- Praktische DCA-aanbeveling.
Kwaliteit en fysieke veiligheid
Als fouten of incidenten mensen of de productkwaliteit kunnen raken.
K1 Welke fouten kunnen kwaliteit of fysieke veiligheid raken en hoe worden die ontdekt?
- Wanneer relevant?
- Bij productie, zorg, installatie of andere veiligheids-/kwaliteitsimpact.
- Waarom?
- Niet elk leveranciersrisico is een privacy- of cyberrisico.
- Antwoordopties
- Ja / gedeeltelijk / nee / onbekend / niet van toepassing
- Toelichting
- Beschrijf controlepunten, bevoegdheden en meldroute.
- Mogelijk bewijs
- Inspectie-/kwaliteitsregistraties en opvolging van afwijkingen.
- Beoordeling en vervolg
- Toets de werkelijke uitvoering en wie maatregelen mag accorderen.
- Basis
- Praktische DCA-aanbeveling; toepasselijke contract- of normeis apart vaststellen.
Bewerkbaar formulier downloaden
Download de voorbeeldvragenlijst als CSV. De CSV bevat dezelfde vragen en toelichting als deze pagina, plus lege kolommen voor antwoord, ontvangen bewijs, beoordeling en actie. Je kunt hem in een spreadsheetprogramma openen en bewerken. Deel ingevulde versies alleen volgens jouw eigen beveiligingsafspraken.
Welke fouten komen vaak voor?
- Alle leveranciers dezelfde lange lijst sturen, zonder context.
- “Ja” gelijkstellen aan aangetoonde werking.
- Een certificaat accepteren zonder scope, datum of entiteit te controleren.
- “Niet van toepassing” accepteren zonder reden.
- Een open afwijking niet aan een eigenaar of termijn koppelen.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.
- AVG, artikelen 5 lid 2, 24, 28, 32 en 44 — Verantwoordingsplicht, selectie en afspraken met verwerkers, risicogerichte beveiliging en doorgifte.
- Autoriteit Persoonsgegevens: verwerkersovereenkomst — Rollen volgen uit de feitelijke verwerking; afspraken moeten concreet zijn en controle mogelijk maken.
- EDPB Opinion 22/2024, antwoorden op vragen 1–4 — Kennis van de verwerkersketen en toetsing van waarborgen; de diepgang is risicogericht.
- NCSC: bescherm je organisatie tegen leveranciersrisico’s — Inventariseer diensten en afhankelijkheden en prioriteer naar risico.
