Gratis Download
Compliance & Privacy

AVG / GDPR
Gereedheidscontrolelijst

Verordening (EU) 2016/679 & Uitvoeringswet AVG: Artikelen 5, 6, 24, 28, 30, 32, 33 & 35 | Verwerkingsverantwoordelijken & Verwerkers
Organisatie
Naam Bedrijf B.V.
Documentreferentie
XXX
Beoordelingsdatum
2026
Uitgevoerd door
Verordeningsversie
Verordening (EU) 2016/679 (AVG/GDPR)
Classificatie
Verwerkingsverantwoordelijke / Verwerker
Toezichthouder
Autoriteit Persoonsgegevens
Status
Concept: In behandeling
Deze controlelijst omvat rechtmatigheid en verwerkingsgrondslagen (art. 5-9), governance en verantwoordingsplicht (art. 24-25), het verwerkingsregister (art. 30), rechten van betrokkenen (art. 15-22), beveiliging van verwerking (art. 32), de gegevensbeschermingseffectbeoordeling (art. 35-36), datalekken (art. 33-34), verwerkersovereenkomsten (art. 28-29), de functionaris gegevensbescherming (art. 37-39) en internationale doorgifte (art. 44-49). Klik op een statusbadge om te wisselen tussen JA / GEDEELTELIJK / NEE / N.v.t. De kolommen Bewijs en Notities zijn bewerkbaar. Gebruik Ctrl+P om af te drukken of op te slaan als PDF.
Belangrijke kennisgeving: alleen een hulpmiddel Dit document is door Cyvra opgesteld als intern hulpmiddel ter ondersteuning van AVG-gereedheidsactiviteiten. Het is een gestructureerd hulpmiddel, geen officieel toezichtsinstrument, en vormt geen juridisch, regelgevend of professioneel advies. Cyvra is geen certificerende instantie of toezichthouder. Het invullen of scoren van deze controlelijst vormt geen certificering, auditgoedkeuring of bevestiging van naleving van de AVG. De inhoud weerspiegelt de interpretatie van Cyvra van publiek beschikbare regelgeving op het moment van opstellen; deze dekt mogelijk niet alle verplichtingen die voor uw organisatie relevant zijn, weerspiegelt mogelijk niet latere wijzigingen in regelgeving of toezichthoudend beleid, en mag niet worden beschouwd als een volledige weergave van toepasselijk recht. Cyvra geeft geen garantie, expliciet of impliciet, over de juistheid of volledigheid van dit document. Voor zover wettelijk toegestaan aanvaardt Cyvra geen aansprakelijkheid voor verlies, boete of schade voortvloeiend uit het gebruik van of vertrouwen op dit document. Organisaties dienen onafhankelijk juridisch en regelgevend advies in te winnen dat is toegesneden op hun specifieke situatie.
AVG Gereedheidscontrolelijst: Rechtmatigheid, Transparantie & Governance
Pagina 2 van 4
0%
0 Voldaan
0 Gedeeltelijk
0 Niet Voldaan
0 N.v.t.
van 0 beoordeelde punten
Gebruiksaanwijzing: Klik op een statusbadge om te wisselen tussen JA / GEDEELTELIJK / NEE / N.v.t. Klik op Bewijs of Notities om direct te typen. De scorebalk wordt automatisch bijgewerkt.

Rechtmatigheid & Verwerkingsgrondslagen (Art. 5, 6, 7, 8 & 9)

6 controlepunten
RefVereiste & ControlevragenStatusVereist BewijsNotities
A.1Beginselen van Verwerking (Art. 5)
• Zijn de zes beginselen (rechtmatigheid, doelbinding, minimale gegevensverwerking, juistheid, opslagbeperking, integriteit/vertrouwelijkheid) vastgelegd in beleid?
• Is er een verantwoordingsdocument dat naleving van elk beginsel aantoont?
Privacybeleid; dataverwerkingsbeleid; verantwoordingsdocumentatie
A.2Grondslag per Verwerking Vastgesteld (Art. 6)
• Is voor elke verwerking een van de zes rechtmatige grondslagen gedocumenteerd (toestemming, overeenkomst, wettelijke verplichting, vitaal belang, algemeen belang, gerechtvaardigd belang)?
• Is bij een beroep op gerechtvaardigd belang een belangenafweging (LIA) uitgevoerd en vastgelegd?
Grondslagenregister; LIA-documentatie per verwerking
A.3Toestemming (Art. 7)
• Voldoet toestemming aan de eisen van vrij, specifiek, geïnformeerd en ondubbelzinnig?
• Kan toestemming even eenvoudig worden ingetrokken als gegeven, en wordt toestemming per doel apart gevraagd zonder bundeling?
Toestemmingsformulieren; intrekkingsproces; toestemmingslogboek
A.4Bijzondere Categorieën Persoonsgegevens (Art. 9)
• Worden bijzondere persoonsgegevens (gezondheid, biometrie, ras, geloof, seksuele geaardheid) apart geïdentificeerd?
• Is voor elke verwerking van bijzondere gegevens een uitzondering uit art. 9 lid 2 gedocumenteerd?
Classificatie bijzondere gegevens; uitzonderingsdocumentatie art. 9
A.5Informatieplicht bij Verzameling (Art. 13/14)
• Ontvangen betrokkenen bij verzameling een privacyverklaring met alle verplichte elementen (doel, grondslag, bewaartermijn, rechten, contactgegevens FG)?
• Is de verklaring in begrijpelijke taal opgesteld en eenvoudig vindbaar?
Privacyverklaring(en); publicatiebewijs; leesbaarheidstoets
A.6Kinderen en Toestemming (Art. 8)
• Is er een leeftijdsverificatieproces voor diensten gericht op kinderen?
• Wordt ouderlijke toestemming gevraagd voor kinderen onder de 16 jaar (Nederlandse leeftijdsgrens)?
Leeftijdsverificatieproces; ouderlijke toestemmingsformulieren

Governance & Verantwoordingsplicht (Art. 24 & 25)

4 controlepunten
RefVereiste & ControlevragenStatusVereist BewijsNotities
B.1Verantwoordingsplicht en Beleid (Art. 24)
• Is er een AVG-nalevingsbeleid goedgekeurd door de directie?
• Kan de organisatie aantonen, niet alleen beweren, dat passende technische en organisatorische maatregelen zijn genomen?
AVG-beleid; directiegoedkeuring; nalevingsdossier
B.2Privacy by Design en by Default (Art. 25)
• Wordt privacybescherming standaard ingebouwd bij het ontwerp van nieuwe systemen en processen?
• Zijn standaardinstellingen ingesteld op minimale gegevensverzameling?
Privacy-by-design-procedure; ontwerpdocumentatie; standaardinstellingen-audit
B.3Rollen en Verantwoordelijkheden
• Zijn de rollen van verwerkingsverantwoordelijke en verwerker duidelijk toegewezen en gedocumenteerd?
• Is bij gezamenlijke verwerkingsverantwoordelijkheid (Art. 26) een regeling vastgelegd?
Rollenmatrix; overeenkomst gezamenlijke verwerkingsverantwoordelijkheid
B.4Bewustzijn en Training
• Ontvangt personeel dat persoonsgegevens verwerkt regelmatig AVG-training?
• Worden trainingsdeelname en -resultaten bijgehouden?
Trainingsprogramma; deelnameregistratie; testresultaten

Verwerkingsregister (Art. 30)

3 controlepunten
RefVereiste & ControlevragenStatusVereist BewijsNotities
C.1Register van Verwerkingsactiviteiten
• Is een volledig verwerkingsregister bijgehouden met alle verplichte elementen (doeleinden, categorieën betrokkenen/gegevens, ontvangers, bewaartermijnen, beveiligingsmaatregelen)?
Verwerkingsregister; sjabloon met verplichte velden
C.2Actualiteit van het Register
• Wordt het register bijgewerkt bij nieuwe verwerkingen of wijzigingen?
• Is een eigenaar per verwerking aangewezen die verantwoordelijk is voor actualisatie?
Wijzigingslogboek register; eigenaarschapstoewijzing
C.3Vrijstelling Kleine Organisaties
• Is bij minder dan 250 medewerkers beoordeeld of de vrijstelling van art. 30 lid 5 van toepassing is?
• Let op: de vrijstelling geldt niet bij structurele verwerking, bijzondere gegevens of risico voor betrokkenen.
Vrijstellingsbeoordeling; onderbouwing toepasselijkheid
AVG: Rechten van Betrokkenen, Beveiliging van Verwerking & DPIA
Pagina 3 van 4
RefVereiste & ControlevragenStatusVereist BewijsNotities
Rechten van Betrokkenen (Art. 15–22)
D.1Recht op Inzage (Art. 15)
• Is een proces ingericht om inzageverzoeken binnen één maand te beantwoorden?
• Wordt de identiteit van de verzoeker geverifieerd voordat gegevens worden verstrekt?
Inzageprocedure; identiteitsverificatieproces; verzoekregister
D.2Recht op Rectificatie en Vergetelheid (Art. 16/17)
• Is een proces ingericht voor correctie- en verwijderingsverzoeken?
• Worden ontvangers van eerder gedeelde gegevens geïnformeerd over rectificatie of verwijdering (Art. 19)?
Rectificatie/verwijderingsprocedure; kennisgeving aan ontvangers
D.3Recht op Beperking en Overdraagbaarheid (Art. 18/20)
• Is een proces voor beperking van verwerking gedocumenteerd?
• Kunnen gegevens op verzoek in een gestructureerd, gangbaar en machineleesbaar formaat worden verstrekt?
Beperkingsprocedure; exportformaat gegevensoverdraagbaarheid
D.4Recht van Bezwaar (Art. 21)
• Is een proces ingericht voor bezwaar tegen verwerking, met name bij direct marketing en gerechtvaardigd belang?
• Wordt verwerking direct gestaakt bij bezwaar tegen direct marketing?
Bezwaarprocedure; opt-out-mechanisme direct marketing
D.5Geautomatiseerde Besluitvorming en Profilering (Art. 22)
• Is vastgesteld welke processen volledig geautomatiseerde besluitvorming met rechtsgevolg inhouden?
• Is menselijke tussenkomst gewaarborgd waar vereist?
Inventarisatie geautomatiseerde besluitvorming; escalatieproces naar mens
D.6Reactietermijnen en Escalatie
• Worden alle verzoeken van betrokkenen gelogd met een deadline van één maand, verlengbaar met twee maanden bij complexiteit?
• Is een escalatiepad voor te late of complexe verzoeken vastgelegd?
Verzoekenlogboek met deadlines; escalatieprocedure
Beveiliging van Verwerking (Art. 32)
E.1Risicogebaseerde Beveiligingsmaatregelen
• Zijn technische en organisatorische maatregelen afgestemd op de risico's van de verwerking (aard, omvang, context, doel)?
• Is een beveiligingsrisicobeoordeling voor persoonsgegevensverwerking uitgevoerd?
Risicobeoordeling gegevensbeveiliging; maatregelenoverzicht
E.2Pseudonimisering en Encryptie
• Worden pseudonimisering en encryptie toegepast waar passend, met name voor bijzondere persoonsgegevens?
• Is encryptie in rust en in transit geïmplementeerd voor systemen met persoonsgegevens?
Encryptiebeleid; pseudonimiseringstechnieken; implementatiebewijs
E.3Vertrouwelijkheid, Integriteit en Beschikbaarheid
• Zijn maatregelen genomen om voortdurende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van verwerkingssystemen te waarborgen?
• Is een noodherstelplan voor persoonsgegevens getest?
CIA-maatregelenoverzicht; noodherstelplan; testresultaten
E.4Testen en Evaluatie van Maatregelen
• Worden technische en organisatorische maatregelen regelmatig getest, beoordeeld en geëvalueerd op effectiviteit, bijvoorbeeld via pentests of audits?
• Worden bevindingen opgevolgd?
Testschema; auditrapporten; opvolgingsregister
E.5Toegangsbeheer tot Persoonsgegevens
• Is toegang tot persoonsgegevens beperkt tot medewerkers met een aantoonbare noodzaak (need-to-know)?
• Worden toegangsrechten periodiek herzien?
Toegangsbeleid; rechtenmatrix; herzieningslogboek
Gegevensbeschermingseffectbeoordeling / DPIA (Art. 35 & 36)
F.1DPIA-triggercriteria
• Is vastgesteld welke verwerkingen een DPIA vereisen (grootschalige monitoring, bijzondere gegevens op grote schaal, systematische en uitgebreide beoordeling)?
• Wordt de AP-lijst van verwerkingen waarvoor een DPIA verplicht is geraadpleegd?
DPIA-triggerbeoordeling; verwijzing naar AP-lijst
F.2Uitvoering van de DPIA
• Bevat de DPIA een systematische beschrijving, noodzakelijkheids- en evenredigheidstoetsing, risicobeoordeling voor betrokkenen en beoogde beheersmaatregelen?
• Wordt de FG geraadpleegd bij de DPIA?
DPIA-sjabloon; uitgevoerde DPIA's; FG-adviesverslag
F.3Voorafgaande Raadpleging (Art. 36)
• Is een proces vastgelegd om de Autoriteit Persoonsgegevens te raadplegen indien de DPIA een hoog restrisico aantoont dat niet kan worden gemitigeerd?
Raadplegingsprocedure AP; escalatiecriteria hoog restrisico
F.4Herbeoordeling van DPIA's
• Worden DPIA's herzien bij wijziging van risico, verwerking of technologie?
• Is een herbeoordelingsfrequentie vastgesteld?
DPIA-herzieningsschema; wijzigingslogboek
AVG: Datalekken, Verwerkers, Functionaris Gegevensbescherming & Internationale Doorgifte
Pagina 4 van 4
RefVereiste & ControlevragenStatusVereist BewijsNotities
Datalekken (Art. 33 & 34)
G.1Detectie en Classificatie van Datalekken
• Is een procedure vastgesteld om datalekken te detecteren en te classificeren naar risiconiveau voor betrokkenen?
• Zijn medewerkers getraind om lekken te herkennen en te melden?
Datalekprocedure; classificatiecriteria; trainingsregistratie
G.2Melding aan de Autoriteit Persoonsgegevens binnen 72 uur (Art. 33)
• Is een proces ingericht om datalekken binnen 72 uur na ontdekking te melden bij de AP, tenzij onwaarschijnlijk is dat het lek een risico oplevert?
• Is een meldingssjabloon met alle verplichte AP-velden gereed?
72-uursmeldprocedure; AP-meldingssjabloon; eerdere meldingen
G.3Kennisgeving aan Betrokkenen (Art. 34)
• Is een proces vastgelegd om betrokkenen zonder onnodige vertraging te informeren wanneer het datalek waarschijnlijk een hoog risico oplevert?
• Bevat de kennisgeving de aard van het lek, een contactpunt en aanbevolen maatregelen?
Kennisgevingsprocedure betrokkenen; communicatiesjabloon
G.4Datalekregister
• Worden alle datalekken, ook niet-meldingsplichtige, intern geregistreerd met feiten, gevolgen en genomen maatregelen (Art. 33 lid 5)?
Datalekregister; incidentdossiers
G.5Verwerkersmelding aan Verwerkingsverantwoordelijke
• Is contractueel vastgelegd dat verwerkers datalekken onverwijld melden aan de verwerkingsverantwoordelijke, zodat de 72-uurstermijn haalbaar is?
Verwerkersovereenkomst meldingsclausule; testmeldingen
Verwerkers & Verwerkersovereenkomsten (Art. 28 & 29)
H.1Inventarisatie van Verwerkers
• Is een volledig overzicht van alle verwerkers (cloud, SaaS, IT-leveranciers, salarisadministratie) die persoonsgegevens verwerken bijgehouden?
Verwerkersinventaris; leveranciersregister
H.2Verwerkersovereenkomsten (Art. 28)
• Is voor elke verwerker een verwerkersovereenkomst met alle verplichte elementen afgesloten (onderwerp, duur, aard, doel, categorieën gegevens, verplichtingen en rechten)?
Verwerkersovereenkomsten; sjabloon met art. 28-elementen
H.3Sub-verwerkers
• Is voorafgaande schriftelijke toestemming vereist voor het inschakelen van sub-verwerkers?
• Gelden dezelfde verplichtingen voor sub-verwerkers als voor de hoofdverwerker?
Sub-verwerkersclausule; toestemmingsregister; keten van overeenkomsten
H.4Audit- en Controlerechten
• Bevat de verwerkersovereenkomst auditrechten en de verplichting van de verwerker om audits te faciliteren?
• Worden deze rechten periodiek uitgeoefend?
Auditclausule; uitgevoerde leveranciersaudits
Functionaris Gegevensbescherming / FG (Art. 37–39)
I.1Verplichting tot FG-aanstelling (Art. 37)
• Is beoordeeld of een FG verplicht is (overheidsinstantie, grootschalige stelselmatige monitoring, of grootschalige verwerking bijzondere gegevens)?
• Is de beoordeling gedocumenteerd, ook als geen FG wordt aangesteld?
FG-verplichtingsbeoordeling; onderbouwing
I.2Positie en Onafhankelijkheid van de FG (Art. 38)
• Rapporteert de FG rechtstreeks aan de hoogste directie?
• Is gewaarborgd dat de FG geen instructies ontvangt over de uitvoering van zijn taken en niet wordt ontslagen of gestraft voor de uitoefening ervan?
Rapportagelijn FG; functieomschrijving; onafhankelijkheidsclausule
I.3Taken van de FG (Art. 39)
• Voert de FG toezicht op naleving, adviseert over DPIA's en fungeert als contactpunt voor de AP en betrokkenen?
• Is voldoende tijd en zijn voldoende middelen beschikbaar gesteld?
Takenpakket FG; tijdsbesteding; middelentoewijzing
I.4Registratie FG bij de Autoriteit Persoonsgegevens
• Is de FG, indien aangesteld, geregistreerd bij de AP?
• Zijn de contactgegevens gepubliceerd in de privacyverklaring?
AP-registratiebevestiging; publicatie in privacyverklaring
Internationale Doorgifte (Art. 44–49)
J.1Inventarisatie van Doorgiften buiten de EER
• Is in kaart gebracht welke persoonsgegevens naar landen buiten de EER worden doorgegeven en naar welke ontvangers?
Doorgifteregister; landen- en ontvangersoverzicht
J.2Doorgiftemechanisme (Art. 45/46)
• Is voor elke doorgifte een geldig mechanisme vastgesteld (adequaatheidsbesluit, Standard Contractual Clauses, Binding Corporate Rules)?
• Zijn SCC's up-to-date met de 2021-versie van de Europese Commissie?
Doorgiftemechanisme per ontvanger; actuele SCC's
J.3Transfer Impact Assessment
• Is bij doorgifte op basis van SCC's een Transfer Impact Assessment (TIA) uitgevoerd om te beoordelen of aanvullende maatregelen nodig zijn na het Schrems II-arrest?
TIA-documentatie; aanvullende technische maatregelen
J.4EU-VS Data Privacy Framework
• Is bij doorgifte naar in de VS gecertificeerde ontvangers de certificering onder het EU-VS Data Privacy Framework geverifieerd?
DPF-certificeringscontrole; verificatiedatum