Is iedere leverancier een verwerker?
Nee. Een partij die persoonsgegevens alleen op jouw instructie verwerkt, kan verwerker zijn. Een partij die eigen doelen en essentiële middelen bepaalt, kan zelfstandig verantwoordelijke zijn. Dezelfde partij kan per handeling een andere rol hebben. Gebruik de bestaande AVG Rollencheck en de uitleg een verwerker beoordelen voor de uitgebreide toets.
Welke privacyvragen mag je niet overslaan?
- Welke gegevens en personen raken de concrete dienst en waarom zijn ze nodig?
- Wie heeft toegang, waar vindt verwerking plaats en hoe wordt toegang beëindigd?
- Welke beveiliging en incidentinformatie kan de partij aantonen?
- Welke subverwerkers zijn betrokken en hoe word je over wijzigingen geïnformeerd?
- Vindt doorgifte buiten de EER plaats; welke voorwaarden en aanvullende maatregelen gelden?
- Hoe krijg je gegevens terug of verwijderd bij het einde van de dienst?
Artikel 28 AVG en EDPB Opinion 22/2024 vragen kennis en verificatie van de verwerkersketen; de diepgang van verificatie is risicogericht. Niet iedere leverancier hoeft dezelfde lange vragenlijst te krijgen. Gebruik het modulaire leveranciersdossier voor de bredere beoordeling.
Wat betekent een fout voor personen en het bedrijf?
Een leveranciersincident kan gegevens openbaar maken, toegang blokkeren of onjuiste verwerking veroorzaken. Voor de organisatie kunnen herstel, meldbeoordeling, klachten, contractuele gevolgen en toezicht volgen. Leg bewijs vast van afgesproken maatregelen en een feitelijke controle, niet alleen een ondertekende bijlage. Betrek een incidentenkaart wanneer een leverancier een lek meldt.
Risico en aantoonbare beperking
- Voor de persoon
- Een fout in de keten kan gegevens prijsgeven, onbereikbaar maken of voor een ander doel laten gebruiken.
- Bepalende feiten
- Onderzoek de feitelijke rol, soort gegevens, toegang, subverwerkers, doorgifte, beveiliging, incidentroute en de concrete dienst, niet alleen de contracttitel.
- Voor je organisatie
- Incidentherstel, meldbeoordeling, contractuele gevolgen, klachten en toezicht kunnen volgen; verantwoordelijkheid verschuift niet vanzelf door uitbesteding.
- Wat verlaagt het risico?
- Kies passende waarborgen, maak rolgebonden afspraken, verifieer relevant bewijs risicogericht en plan controle bij wijzigingen en beëindiging.
Dit is een praktische DCA-afweging, geen kansberekening of automatisch juridisch besluit. Toets de feiten en toepasselijke regels van jouw situatie.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Fictieve voorbeelden en hulpmiddelen zijn praktische DCA-uitwerkingen.
- AVG, Verordening (EU) 2016/679 — Art. 5–6, 9, 12–22, 24–25, 28, 30, 32–35 en 44 e.v.; toets per verwerking.
- AP: Verwerkersovereenkomst — Rollen, instructies en afspraken met verwerkers onder art. 28 AVG.
- EDPB Opinion 22/2024 over verwerkers en subverwerkers — Antwoorden op vragen 1–4; keteninformatie en risicogerichte verificatie.
