Voorbeeldrapport · synthetisch document · toets 0142974e

Zo leest een rapport van Datavoogd

Dit rapport is gemaakt op een verzonnen verwerkersovereenkomst van Gemeente Voorbeeldstad met Leverancier Fictief BV. Alle namen en kenmerken zijn fictief. Wat u ziet is echt: de toetsregels, de citaten die Datavoogd controleert tegen het document, en de bronpassages uit de kennisbank. Hieronder staan alleen de regels met een signalering; het volledige rapport bevat alle 47 regels.

Dit is een signalering van Datavoogd. De beoordeling is aan de Functionaris Gegevensbescherming.

Samenvatting

Toetsregels47Signaleringen hoog / midden / laag1 / 20 / 60
Geen signalering26Ontbreekt0
Niet concreet21Niet actueel0

"Geen signalering" betekent dat Datavoogd bij die regel niets heeft gesignaleerd; het is geen oordeel dat de bepaling voldoet.

Art. 28 lid 3 AVG — verplichte inhoud (vwo_art28.yaml v2026-09-13.1)

ART28-03 niet concreet zekerheid hoog

De overeenkomst beschrijft de rechten en verplichtingen van de verwerkingsverantwoordelijke.

Bron: AVG art. 28 lid 3, aanhef: rechten en verplichtingen van de verwerkingsverantwoordelijke

Datavoogd signaleert dat verschillende verantwoordelijkheden van de gemeente wél zijn vastgelegd: instructiebevoegdheid (art. 3.1), vaststellen en schriftelijk meedelen van bewaartermijnen (A.3), besluit over melding van een inbreuk (5.4), dragen van auditkosten (4.2) en algemene toestemming voor subverwerkers (4.5). Wel ontbreekt een aanduiding van wie namens de gemeente instructies geeft (functie of rol) en via welk kanaal; het contactpunt in tabel 2 is beschreven voor privacy- en incidentmeldingen, niet als instructiekanaal. Ook is niet vastgelegd dat de gemeente verantwoordelijk is voor de rechtmatigheid/grondslag van de verwerking of dat zij wijzigingen in de verwerking tijdig doorgeeft (behalve de algemene NB bij bijlage 1). De genoemde rollen (directeur Bedrijfsvoering, functionele privacymailbox) lijken actueel en niet verouderd.

[F023, Artikel 3 Onderwerp van deze Verwerkersovereenkomst] Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke
[F075, A.3 Bewaartermijnen en verwijdering (aanvulling op artikel 3.2 en 7.1)] Verwerker bewaart Persoonsgegevens niet langer dan de bewaartermijnen die Verwerkingsverantwoordelijke op grond van de Archiefwet en de geldende selectielijst heeft vastgesteld en schriftelijk aan Verwerker heeft meegedeeld.
midden Datavoogd signaleert dat de bepaling over rechten en verplichtingen van de verwerkingsverantwoordelijke niet concreet lijkt. Verwacht: Er staat wie namens de verantwoordelijke instructies geeft (functie of rol), hoe instructies worden gegeven (schriftelijk, via welk kanaal) en welke verantwoordelijkheden bij de verantwoordelijke blijven.

Kennisbank: Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28

3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en...
ART28-D niet concreet zekerheid hoog

De verwerker schakelt geen andere verwerker in zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verantwoordelijke; bij algemene toestemming informeert hij over beoogde wijzigingen zodat de verantwoordelijke bezwaar kan maken (lid 2). De verwerker legt dezelfde verplichtingen op aan de subverwerker en blijft jegens de verantwoordelijke aansprakelijk (lid 4).

Bron: AVG art. 28 lid 3 onder d, in samenhang met lid 2 en lid 4: inschakelen van subverwerkers

Datavoogd signaleert dat artikel 4.5 een subverwerkersbepaling bevat: de toestemming is expliciet algemeen en de bekende subverwerkers staan in tabel 3 van bijlage 1. Wel ontbreken een concrete aankondigingstermijn en een kanaal voor nieuwe subverwerkers ('op de hoogte houden', respectievelijk 'op korte termijn' in de NB bij bijlage 1) en is geen bezwaarprocedure met gevolg uitgewerkt; er wordt volstaan met een verwijzing naar artikel 28.2 en 28.4 AVG. Ook de doorlegging van gelijkwaardige verplichtingen aan de subverwerker en de blijvende aansprakelijkheid van Verwerker zijn niet in eigen artikeltekst uitgeschreven; het addendum regelt voor subverwerkers alleen het aantonen van een gelijkwaardig beveiligingsniveau.

[F030, Artikel 4 Inhoudelijke afspraken] De ten tijde van het afsluiten van deze Verwerkersovereenkomst bekende subverwerkers vermeldt Verwerker in tabel 3 van Bijlage 1. Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor de inschakeling van subverwerkers. Verwerker houdt na de start van de werkzaamheden Verwerkingsverantwoordelijke op de hoogte van de beoogde inschakeling van nieuwe subverwerkers. Bij de inschakeling van subverwerkers blijven de artikelen 28.2 en 28.4 AVG onverkort van kracht.
[F057, Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers] NB: Substantiële wijzigingen in bovenstaande tabellen geven partijen op korte termijn aan elkaar door.
midden Datavoogd signaleert dat de bepaling over inschakelen van subverwerkers niet concreet lijkt. Verwacht: Het is duidelijk of de toestemming specifiek of algemeen is; bij algemene toestemming staat een termijn en kanaal voor aankondiging en een bezwaarprocedure; de doorlegging van verplichtingen is expliciet (gelijkwaardige VWO met de subverwerker). Zie voor de lijst met subverwerkers zelf AP2025-3.1.

Kennisbank: Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28

2. De verwerker neemt geen andere verwerker in dienst zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke. In het geval van algemene schriftelijke toestemming licht de verwerker de verwerkingsverantwoordelijke in over beoogde veranderingen inzake de toevoeging of vervanging van andere verwerkers, waarbij de verwerkingsverantwoordelijke de...
ART28-E niet concreet zekerheid hoog

De verwerker helpt de verantwoordelijke, rekening houdend met de aard van de verwerking, met passende technische en organisatorische maatregelen om te voldoen aan verzoeken van betrokkenen (hoofdstuk III AVG).

Bron: AVG art. 28 lid 3 onder e: bijstand bij verzoeken van betrokkenen

Datavoogd signaleert dat de overeenkomst met artikel 4.6 de standaardbepaling over bijstand bij verzoeken van betrokkenen bevat, maar dat deze niet verder is uitgewerkt dan de wettelijke norm. Er is geen eigen reactietermijn voor de verwerker genoemd (alleen een verwijzing naar 'de wettelijke termijnen'), er staat niet wat er gebeurt als een betrokkene zich rechtstreeks tot Leverancier Fictief BV wendt, en er is geen beschreven functionaliteit voor export, rectificatie of verwijdering per betrokkene. Het addendum vult dit onderdeel niet aan; A.3 regelt alleen bewaartermijnen en verwijdering na afloop van een bewaartermijn.

[F031, Artikel 4 Inhoudelijke afspraken] 4.6 Rechten van betrokkenen Als een betrokkene een beroep doet op zijn rechten zoals genoemd in artikel 12 t/m 22 AVG, helpt Verwerker Verwerkingsverantwoordelijke om daarop binnen de wettelijke termijnen een beslissing te nemen.
midden Datavoogd signaleert dat de bepaling over bijstand bij verzoeken van betrokkenen niet concreet lijkt. Verwacht: Een termijn voor de bijstand is genoemd die past binnen de maand van art. 12 lid 3 AVG; er staat hoe verzoeken worden doorgestuurd; er staat welke functionaliteit (export, verwijdering) beschikbaar is.

Kennisbank: Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28

e) rekening houdend met de aard van de verwerking, de verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bijstand verleent bij het vervullen van diens plicht om verzoeken om uitoefening van de in hoofdstuk III vastgestelde rechten van de betrokkene te beantwoorden;
ART28-F niet concreet zekerheid hoog

De verwerker helpt de verantwoordelijke bij het nakomen van de verplichtingen uit art. 32 t/m 36: beveiliging, melden van inbreuken aan de toezichthouder en aan betrokkenen, gegevensbeschermingseffectbeoordeling (DPIA) en voorafgaande raadpleging.

Bron: AVG art. 28 lid 3 onder f: bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging)

Datavoogd signaleert dat bijstand op alle drie de onderwerpen is geregeld: beveiliging (art. 4.1 met Bijlage 2), datalekken (art. 5 met een termijn van 24 uur, vaste informatie-elementen, logboek en ondersteuning bij melding aan AP en betrokkenen) en DPIA/voorafgaande raadpleging (art. 4.7). Voor de datalekmelding zijn contactpunten en bereikbaarheid uitgewerkt in tabel 2 en addendum A.4, maar de opsomming van te leveren informatie noemt de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen niet expliciet (art. 33 lid 3 AVG). Voor DPIA en voorafgaande raadpleging blijft art. 4.7 bij 'werkt altijd mee', zonder te bepalen welke informatie de verwerker levert en binnen welke termijn. Daarmee is de bepaling wel aanwezig, maar op het DPIA-deel nog niet uitgewerkt tot het niveau dat deze regel vraagt.

[F026, Artikel 4 Inhoudelijke afspraken] Verwerker zorgt voor passende technische en organisatorische maatregelen om de Persoonsgegevens goed te beveiligen, zoals bedoeld in artikel 32 AVG.
[F032, Artikel 4 Inhoudelijke afspraken] Op verzoek van Verwerkingsverantwoordelijke werkt Verwerker altijd mee aan een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging als bedoeld in artikel 35 en 36 AVG.
midden Datavoogd signaleert dat de bepaling over bijstand bij art. 32 t/m 36 (beveiliging, datalekken, DPIA, voorafgaande raadpleging) niet concreet lijkt. Verwacht: Voor elk van de drie onderwerpen (datalek, DPIA, raadpleging) staat wat de verwerker levert en binnen welke termijn; de datalekafspraken voldoen aan AP2025-2.1 t/m 2.4.

Kennisbank: Europese Unie (Verordening (EU) 2016/679), Algemene verordening gegevensbescherming, art. 5, 6, 9, 13, 14, 28, 30, 32, 33, 34 en 35, 27-04-2016, Artikel 28

f) rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie de verwerkingsverantwoordelijke bijstand verleent bij het doen nakomen van de verplichtingen uit hoofde van de artikelen 32 tot en met 36;

… en nog 2 regels met een signalering in deze sectie.

AP-aanbevelingen (december 2025) (vwo_ap_2025.yaml v2026-09-14.1)

AP2025-1.3 niet concreet zekerheid midden

De doelen van de verwerking zijn concreet benoemd en de verwerker mag de gegevens niet voor eigen doelen gebruiken.

Bron: AP aanbeveling 1 (maak afspraken zo concreet mogelijk), p. 6: doelen van de verwerking

Datavoogd signaleert dat de doelen per verwerking concreet zijn benoemd op het niveau van de gemeentelijke taak (meldingen woonoverlast ontvangen, vastleggen, hosten, beschikbaar stellen en beheren) in tabel 1 van bijlage 1. Een uitdrukkelijk verbod op gebruik voor eigen doeleinden van de verwerker (analyse, productverbetering, training van modellen, marketing) ontbreekt echter; artikel 3.1 sluit dat alleen indirect uit via de instructiebinding. Ook een expliciete uitsluiting of afbakening van geanonimiseerd of geaggregeerd eigen gebruik is niet opgenomen. De beschreven doelen sluiten wel aan bij de in de hoofdovereenkomst beschreven app en het zaaksysteem; een AI- of analysefunctie wordt niet genoemd en evenmin uitgesloten.

[F052, Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers] Het door inwoners laten indienen en het vastleggen van meldingen van woonoverlast ten behoeve van de behandeling daarvan door de gemeente
[F023, Artikel 3 Onderwerp van deze Verwerkersovereenkomst] Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke
midden Datavoogd signaleert dat de bepaling over doelen van de verwerking niet concreet lijkt. Verwacht: Doelen zijn benoemd op het niveau van de gemeentelijke of corporatietaak (bijv. "afhandelen van meldingen woonoverlast"), en eigen gebruik door de verwerker is uitdrukkelijk uitgesloten of precies afgebakend. Let op clausules die "geanonimiseerde" of "geaggregeerde" gegevens vrijgeven: die markeert Datavoogd als aandachtspunt voor de FG.

Kennisbank: Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 6

Hierdoor raakten organisaties soms te laat of zelfs niet op de hoogte van een datalek. Bovendien nam het voor de dienstverleners, die soms wel honderden organisaties moeten informeren, veel tijd in beslag om deze organisaties alsnog te bereiken. Het is verplicht om een actueel, bereikbaar en concreet contactpunt af te spreken voor datalekken. Organisaties gaven zelf de tip om een gezamenlijke...
AP2025-2.3 niet concreet zekerheid midden

De termijn waarbinnen de verwerker een inbreuk aan de verantwoordelijke meldt is vastgelegd en laat de verantwoordelijke voldoende tijd om binnen 72 uur na kennisname aan de AP te melden (art. 33 lid 1 en 2 AVG).

Bron: AP aanbeveling 1, datalekafspraken, p. 7: termijn in uren voor de dataleknotificatie

Datavoogd signaleert dat de meldtermijn concreet in uren is vastgelegd (uiterlijk 24 uur) en start bij vaststelling van een (vermoedelijke) inbreuk, dus ook bij een vermoeden en niet pas na afgerond onderzoek; dat laat ruimte binnen de 72-uurstermijn van art. 33 AVG. Datavoogd signaleert wel dat nergens expliciet is bepaald dat dezelfde 24-uurstermijn geldt voor inbreuken die bij een subverwerker plaatsvinden; artikel 4.5 legt alleen in algemene zin de art. 28 lid 2 en 4 AVG-verplichtingen door, zodat de keten melder-subverwerker-verwerker-gemeente niet is gemaximeerd. Op dit onderdeel voldoet de bepaling daarmee niet volledig aan wat de toetsregel vraagt.

[F034, Artikel 5 Inbreuk in verband met Persoonsgegevens] 5.1 Verwerker zal Verwerkingsverantwoordelijke zonder onredelijke vertraging, maar uiterlijk binnen 24 uur, informeren na vaststelling van een (vermoedelijke) Inbreuk in verband met Persoonsgegevens.
[F030, Artikel 4 Inhoudelijke afspraken] Bij de inschakeling van subverwerkers blijven de artikelen 28.2 en 28.4 AVG onverkort van kracht.
hoog Datavoogd signaleert dat de bepaling over termijn in uren voor de dataleknotificatie niet concreet lijkt. Verwacht: De termijn is een getal in uren, begint bij ontdekking door de verwerker (niet pas na intern onderzoek) en geldt ook voor subverwerkers. Art. 33 lid 2 zegt "zonder onredelijke vertraging"; welke termijn in uren Datavoogd als toereikend beschouwt is een open vraag (OPEN_VRAGEN.md). Tot die tijd: elke termijn langer dan 48 uur, of zonder startpunt, wordt als aandachtspunt aan de FG voorgelegd.

Kennisbank: Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 7

Specificeer een termijn en de minimale inhoud voor de dataleknotificatie We bevelen partijen sterk aan om een termijn in uren af te spreken waarin de dienst- verlener de organisatie(s) moet informeren over een datalek. Spreek hierbij een zo kort mogelijke, maar haalbare termijn af. Organisaties moeten zo snel mogelijk op de hoogte zijn van een datalek. Informatie uit verder onderzoek kan later...
AP2025-2.4 niet concreet zekerheid hoog

Vastgelegd is welke informatie de verwerker bij een melding levert, aansluitend op wat de verantwoordelijke aan de AP moet melden (art. 33 lid 3 AVG): aard van de inbreuk, categorieën en aantallen betrokkenen en gegevens, waarschijnlijke gevolgen, genomen en voorgestelde maatregelen.

Bron: AP aanbeveling 1, datalekafspraken, p. 7: minimale inhoud van de dataleknotificatie

Datavoogd signaleert dat artikel 5.1 een opsomming van meldinhoud bevat (oorzaak, categorie persoonsgegevens, categorie en aantal betrokkenen), maar dat de waarschijnlijke gevolgen van de inbreuk en de genomen en voorgestelde maatregelen niet als verplichte onderdelen van de melding zijn benoemd; artikel 5.2 regelt wel het treffen van maatregelen en het voortdurend informeren, maar niet als vast meldingselement. Ondersteuning bij de melding aan de AP en aan betrokkenen is vastgelegd in artikel 5.4, medewerking aan onderzoek volgt hooguit indirect uit het logboek in artikel 5.3. Voor informatie die bij de eerste melding nog niet bekend is ('voor zover bekend') is geen concrete nalevertermijn afgesproken, alleen 'voortdurend op de hoogte houden'. Daarmee dekt de meldinhoud art. 33 lid 3 AVG niet volledig.

[F034, Artikel 5 Inbreuk in verband met Persoonsgegevens] Verwerker vermeldt hierbij voor zover bekend de vermeende oorzaak van de (vermoedelijke) Inbreuk, de categorie persoonsgegevens, de categorie betrokkenen en het aantal betrokkenen.
[F035, Artikel 5 Inbreuk in verband met Persoonsgegevens] In geval van een Inbreuk neemt Verwerker zonder onredelijke vertraging alle maatregelen om de Inbreuk te herstellen, de gevolgen daarvan te beperken en verdere Inbreuken te voorkomen en houdt de Verwerkingsverantwoordelijke hiervan voortdurend op de hoogte.
midden Datavoogd signaleert dat de bepaling over minimale inhoud van de dataleknotificatie niet concreet lijkt. Verwacht: De vier elementen van art. 33 lid 3 zijn benoemd; er is een afspraak voor nalevering van informatie die nog niet bekend is; medewerking aan onderzoek en aan de melding aan betrokkenen is vastgelegd.

Kennisbank: Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 7

Specificeer een termijn en de minimale inhoud voor de dataleknotificatie We bevelen partijen sterk aan om een termijn in uren af te spreken waarin de dienst- verlener de organisatie(s) moet informeren over een datalek. Spreek hierbij een zo kort mogelijke, maar haalbare termijn af. Organisaties moeten zo snel mogelijk op de hoogte zijn van een datalek. Informatie uit verder onderzoek kan later...
AP2025-3.2 niet concreet zekerheid hoog

Er is een procedure voor het toevoegen, wijzigen of vervangen van subverwerkers: hoe en wanneer wordt aangekondigd, hoe de verantwoordelijke bezwaar maakt en wat het gevolg van bezwaar is.

Bron: AP aanbeveling 2 (houd grip op de hele leveranciersketen), p. 9, en art. 28 lid 2 AVG: instemming met subverwerkers en wijzigingen

Datavoogd signaleert dat er wel een bepaling over nieuwe subverwerkers is (algemene toestemming plus een informatieplicht), maar dat de procedure niet is uitgewerkt: er is geen aankondigingstermijn in dagen, geen kanaal, geen bezwaartermijn en geen omschrijving van het gevolg van bezwaar (niet inschakelen, alternatief of opzeggen). De verwijzing naar artikel 28.2 en 28.4 AVG houdt het bezwaarrecht formeel in stand, maar vult de procedure niet in. Ook de notitie bij bijlage 1 blijft bij "op korte termijn", zonder termijn of gevolg. Het addendum bevat geen aanvulling op artikel 4.5.

[F030, Artikel 4 Inhoudelijke afspraken] Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor de inschakeling van subverwerkers. Verwerker houdt na de start van de werkzaamheden Verwerkingsverantwoordelijke op de hoogte van de beoogde inschakeling van nieuwe subverwerkers. Bij de inschakeling van subverwerkers blijven de artikelen 28.2 en 28.4 AVG onverkort van kracht.
[F057, Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers] NB: Substantiële wijzigingen in bovenstaande tabellen geven partijen op korte termijn aan elkaar door.
midden Datavoogd signaleert dat de bepaling over instemming met subverwerkers en wijzigingen niet concreet lijkt. Verwacht: Termijnen zijn in dagen uitgedrukt, het kanaal is benoemd en het gevolg van bezwaar is beschreven; "verwerker informeert" zonder termijn of gevolg is niet concreet.

Kennisbank: Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst, 11-11-2025, p. 9

Cyberaanval op subverwerker Een cyberaanval kan ook een subverwerker treffen. Goede informatievoorziening wordt dan nog lastiger, want als organisatie staat u verder weg van de subverwerker en heeft u daar geen directe afspraken mee. Het is uw dienstverlener die een verwerkersovereenkomst met de subverwerker is aangegaan. Meerdere partijen moeten dus informatie over een datalek doorgeven en...

… en nog 3 regels met een signalering in deze sectie.

IBD-standaard verwerkersovereenkomst (vwo_ibd.yaml v2026-09-14.1)

IBD-3.1 niet concreet zekerheid hoog

De verwerker verwerkt uitsluitend in opdracht en volgens schriftelijke instructies; elke verdere verwerking buiten tabel 1 van bijlage 1, inclusief elke toepassing van kunstmatige intelligentie (waaronder testen en trainen), vereist vooraf uitdrukkelijke toestemming.

Bron: IBD Standaard VWO v2.54, art. 3.1 en toelichting 3.1: uitsluitend op schriftelijke instructies; verdere verwerking en AI alleen met toestemming

Datavoogd signaleert dat de instructiebepaling van de Standaard volledig is opgenomen, inclusief de uitzondering voor een wettelijke verplichting met voorafgaande kennisgeving, en dat de toegestane verwerkingen zijn begrensd tot tabel 1 van Bijlage 1. Datavoogd signaleert wel dat een expliciete bepaling over verdere verwerking buiten tabel 1 ontbreekt en dat de tekst en het addendum nergens ingaan op toepassing van kunstmatige intelligentie, testen, trainen of productverbetering. Er is ook geen ruime toestemming voor eigen doelen opgenomen, zodat de begrenzing alleen impliciet uit artikel 3.1 en 3.2 volgt. Daarmee is niet uitdrukkelijk vastgelegd dat AI-toepassing voorafgaande schriftelijke toestemming vereist.

[F023, Artikel 3 Onderwerp van deze Verwerkersovereenkomst] Verwerker verwerkt de door of via Verwerkingsverantwoordelijke ter beschikking gestelde Persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de uitvoering van de Hoofdovereenkomst en uitsluitend overeenkomstig schriftelijke instructies van Verwerkingsverantwoordelijke, tenzij een op Verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke wettelijke bepaling hem tot verwerking verplicht. In dat geval zal Verwerker Verwerkingsverantwoordelijke, voorafgaand aan de verwerking, daarvan zonder onredelijke vertraging in kennis stellen, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
[F024, Artikel 3 Onderwerp van deze Verwerkersovereenkomst] De door Verwerker uit te voeren verwerkingen staan beschreven in tabel 1 van Bijlage 1.
midden Datavoogd signaleert dat de bepaling over uitsluitend op schriftelijke instructies; verdere verwerking en AI alleen met toestemming niet concreet lijkt. Verwacht: Verdere verwerking en AI-toepassing zijn expliciet uitgesloten of aan voorafgaande schriftelijke toestemming gebonden. Een algemene toestemming voor "verbetering van de dienstverlening" of "geanonimiseerde analyse" wijkt af van de Standaard.

Kennisbank: Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:

3.1: Voor iedere verdere verwerking van persoonsgegevens die buiten de opdrachtverlening valt zoals genoemd in tabel 1 van Bijlage 1, moet de verwerker vooraf uitdrukkelijk toestemming vragen aan de verwerkingsverantwoordelijke. Dit geldt ook voor de verwerking van persoonsgegevens als op enige wijze kunstmatige intelligentie wordt toegepast, waaronder testen en trainen.
IBD-4.2 niet concreet zekerheid hoog

De verwerker werkt mee aan audits door een gecertificeerde auditor, tenzij hij met een geldige, periodiek getoetste certificering aantoont dat hij de afspraken nakomt; de kosten zijn voor de verantwoordelijke tenzij de auditor tekortkomingen van niet ondergeschikte aard constateert.

Bron: IBD Standaard VWO v2.54, art. 4.2 en toelichting 4.2: audits, certificering als alternatief, kosten

Datavoogd signaleert dat de auditbepaling van de Standaard integraal is overgenomen: auditor, certificeringsuitzondering en kostenverdeling zijn benoemd, en addendum A.5 vult de geldigheid en reikwijdte van de certificering aan. Niet vastgelegd zijn een auditfrequentie (de toelichting bij art. 4.2 gaat ervan uit dat partijen die vooraf afspreken) en een termijn waarbinnen constateringen van de auditor worden hersteld. De certificering (ISO/IEC 27001, laatste certificering 1 maart 2025, geldig tot 1 maart 2028) is bij de documentdatum van 15 april 2026 geldig en de scope sluit aan bij de verwerkingen in bijlage 1.

[F027, Artikel 4 Inhoudelijke afspraken] Verwerker verleent alle benodigde medewerking aan audits uitgevoerd door een gecertificeerde auditor over de nakoming van de afspraken binnen deze Verwerkersovereenkomst en Bijlagen, tenzij Verwerker door middel van een geldige certificering, die periodiek door een geaccrediteerde instelling wordt getoetst, heeft aangetoond dat Verwerker de gemaakte afspraken nakomt. De kosten van deze audit worden gedragen door Verwerkingsverantwoordelijke (zowel eigen kosten als kosten van Verwerker), tenzij de auditor één of meer tekortkomingen van niet ondergeschikte aard van Verwerker constateert die ten nadele zijn van Verwerkingsverantwoordelijke.
[F061, Bijlage 2: Aantonen passend niveau van beveiliging] Het certificaat is geldig tot 1 maart 2028 en heeft betrekking op: hosting, beheer en support van het zaaksysteem Voorbeeldzaak, datacenters Almere en Zwolle.
midden Datavoogd signaleert dat de bepaling over audits, certificering als alternatief, kosten niet concreet lijkt. Verwacht: Wie mag auditen, wanneer certificering een audit vervangt (scope en verklaring van toepasselijkheid dekken de verwerking volledig), kostenverdeling en frequentie zijn benoemd; herstel van bevindingen binnen een redelijke termijn is vastgelegd.

Kennisbank: Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken

4.2 Audits Verwerker verleent alle benodigde medewerking aan audits uitgevoerd door een gecertificeerde auditor over de nakoming van de afspraken binnen deze Verwerkersovereenkomst en Bijlagen, tenzij Verwerker door middel van een geldige certificering, die periodiek door een geaccrediteerde instelling wordt getoetst, heeft aangetoond dat Verwerker de gemaakte afspraken nakomt. De kosten van...
IBD-4.5 niet concreet zekerheid hoog

De bekende subverwerkers staan in tabel 3 van bijlage 1 (naam en contactgegevens, KvK-nummer, uitbestede verwerkingen per categorie, toepassing, verwerkingslocatie, doorgifte-instrument, aanvullende maatregelen); de verantwoordelijke geeft algemene toestemming; de verwerker meldt nieuwe subverwerkers en art. 28 lid 2 en 4 AVG blijven van kracht (bezwaarrecht, doorlegging, aansprakelijkheid).

Bron: IBD Standaard VWO v2.54, art. 4.5, toelichting 4.5 en bijlage 1 tabel 3: subverwerkers

Datavoogd signaleert dat artikel 4.5 en tabel 3 van bijlage 1 aanwezig zijn, met algemene toestemming, een meldplicht voor nieuwe subverwerkers en een verwijzing naar artikel 28 lid 2 en 4 AVG, en dat de uitbestede verwerkingen, toepassing en verwerkingslocatie per subverwerker zijn ingevuld. Tegelijk staan bij beide subverwerkers nog placeholders voor contactgegevens (<contactgegevens>) en KvK- of registratienummer, zodat de door de Standaard gevraagde kolommen niet volledig zijn ingevuld. Ook is voor de melding van nieuwe subverwerkers geen kanaal of termijn vastgelegd en is niet uitgewerkt wat er na bezwaar gebeurt. De tabel sluit inhoudelijk aan bij de verwerkingen in tabel 1 (hosting in Nederland, tweedelijns support vanuit Duitsland) en kent de NB over doorgeven van substantiële wijzigingen.

[F030, Artikel 4 Inhoudelijke afspraken] De ten tijde van het afsluiten van deze Verwerkersovereenkomst bekende subverwerkers vermeldt Verwerker in tabel 3 van Bijlage 1. Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor de inschakeling van subverwerkers. Verwerker houdt na de start van de werkzaamheden Verwerkingsverantwoordelijke op de hoogte van de beoogde inschakeling van nieuwe subverwerkers. Bij de inschakeling van subverwerkers blijven de artikelen 28.2 en 28.4 AVG onverkort van kracht.
[F056, Bijlage 1: Overzicht van te verwerken persoonsgegevens, contactgegevens partijen en overzicht ingeschakelde subverwerkers] Hostingpartner Fictief BV, Almere (uitwijklocatie Zwolle), <contactgegevens> | <KvK-nummer> | Opslaan en hosten van persoonsgegevens; Back-ups, herstel en continuïteitsvoorzieningen | Hosting van de app en het zaaksysteem Voorbeeldzaak, inclusief back-up- en uitwijkvoorzieningen | Nederland (EER) | Niet van toepassing | Niet van toepassing
midden Datavoogd signaleert dat de bepaling over subverwerkers niet concreet lijkt. Verwacht: Per subverwerker zijn alle kolommen ingevuld, met de categorieën uitbestede verwerkingen uit de toelichting (opslaan en hosten, beschikbaar stellen, technisch beheer met mogelijke toegang, back-ups, verwijderen, enz.); de meldprocedure heeft een kanaal en bij voorkeur een termijn.

Kennisbank: Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikel 4 Inhoudelijke afspraken

4.5 Subverwerkers De ten tijde van het afsluiten van deze Verwerkersovereenkomst bekende subverwerkers vermeldt Verwerker in tabel 3 van Bijlage 1. Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor de inschakeling van subverwerkers. Verwerker houdt na de start van de werkzaamheden Verwerkingsverantwoordelijke op de hoogte van de beoogde inschakeling van nieuwe...
IBD-4.6 niet concreet zekerheid hoog

Bij een beroep op de rechten van art. 12 t/m 22 AVG helpt de verwerker de verantwoordelijke om binnen de wettelijke termijn te beslissen; een betrokkene die zich rechtstreeks tot de verwerker wendt wordt direct doorgeleid naar de verantwoordelijke.

Bron: IBD Standaard VWO v2.54, art. 4.6 en toelichting 4.6: bijstand bij rechten van betrokkenen

Datavoogd signaleert dat de bijstandsbepaling aanwezig is en dat daarbij naar de wettelijke termijnen wordt verwezen (F031, standaardtekst art. 4.6). Er is echter geen bepaling gevonden over de situatie waarin een betrokkene zich rechtstreeks tot Verwerker wendt (directe doorgeleiding naar Verwerkingsverantwoordelijke), en het addendum vult dit punt niet aan. Ook een concrete aanlevertermijn voor Verwerker en een kostenafspraak (volgens de toelichting in de hoofdovereenkomst) ontbreken in dit document.

[F031, Artikel 4 Inhoudelijke afspraken] 4.6 Rechten van betrokkenen Als een betrokkene een beroep doet op zijn rechten zoals genoemd in artikel 12 t/m 22 AVG, helpt Verwerker Verwerkingsverantwoordelijke om daarop binnen de wettelijke termijnen een beslissing te nemen.
midden Datavoogd signaleert dat de bepaling over bijstand bij rechten van betrokkenen niet concreet lijkt. Verwacht: Bijstand én doorgeleiding staan er; de termijn past binnen de maand van art. 12 lid 3 AVG als die is genoemd.

Kennisbank: Informatiebeveiligingsdienst (IBD) / VNG, Standaard Verwerkersovereenkomst Gemeenten, versie 2.54, 15-04-2026, Artikelen:

4.6: Als een betrokkene een beroep doet op zijn rechten, dan helpt de verwerker de verwerkingsverantwoordelijke om hier binnen de wettelijke termijn op te kunnen beslissen. Mocht een betrokkene bij de uitoefening van zijn rechten zich rechtstreeks richten tot de verwerker, dan neemt laatstgenoemde hierover direct contact op met de verwerkingsverantwoordelijke.

… en nog 4 regels met een signalering in deze sectie.

En dan

Onder elke signalering staan in Datavoogd twee knoppen: Bevestig en Wijs af. De functionaris gegevensbescherming vult naam of functie en een toelichting in; die beslissing wordt vastgelegd met tijdstip en versie van de toetsregels. Het rapport is te downloaden als Word-bestand voor het dossier.

Meedoen aan de pilot