| Ref | Vereiste & Controlevragen | Status | Vereist Bewijs | Notities |
|---|---|---|---|---|
| A.1 | Beginselen van Verwerking (Art. 5) • Zijn de zes beginselen (rechtmatigheid, doelbinding, minimale gegevensverwerking, juistheid, opslagbeperking, integriteit/vertrouwelijkheid) vastgelegd in beleid? • Is er een verantwoordingsdocument dat naleving van elk beginsel aantoont? | — | Privacybeleid; dataverwerkingsbeleid; verantwoordingsdocumentatie | |
| A.2 | Grondslag per Verwerking Vastgesteld (Art. 6) • Is voor elke verwerking een van de zes rechtmatige grondslagen gedocumenteerd (toestemming, overeenkomst, wettelijke verplichting, vitaal belang, algemeen belang, gerechtvaardigd belang)? • Is bij een beroep op gerechtvaardigd belang een belangenafweging (LIA) uitgevoerd en vastgelegd? | — | Grondslagenregister; LIA-documentatie per verwerking | |
| A.3 | Toestemming (Art. 7) • Voldoet toestemming aan de eisen van vrij, specifiek, geïnformeerd en ondubbelzinnig? • Kan toestemming even eenvoudig worden ingetrokken als gegeven, en wordt toestemming per doel apart gevraagd zonder bundeling? | — | Toestemmingsformulieren; intrekkingsproces; toestemmingslogboek | |
| A.4 | Bijzondere Categorieën Persoonsgegevens (Art. 9) • Worden bijzondere persoonsgegevens (gezondheid, biometrie, ras, geloof, seksuele geaardheid) apart geïdentificeerd? • Is voor elke verwerking van bijzondere gegevens een uitzondering uit art. 9 lid 2 gedocumenteerd? | — | Classificatie bijzondere gegevens; uitzonderingsdocumentatie art. 9 | |
| A.5 | Informatieplicht bij Verzameling (Art. 13/14) • Ontvangen betrokkenen bij verzameling een privacyverklaring met alle verplichte elementen (doel, grondslag, bewaartermijn, rechten, contactgegevens FG)? • Is de verklaring in begrijpelijke taal opgesteld en eenvoudig vindbaar? | — | Privacyverklaring(en); publicatiebewijs; leesbaarheidstoets | |
| A.6 | Kinderen en Toestemming (Art. 8) • Is er een leeftijdsverificatieproces voor diensten gericht op kinderen? • Wordt ouderlijke toestemming gevraagd voor kinderen onder de 16 jaar (Nederlandse leeftijdsgrens)? | — | Leeftijdsverificatieproces; ouderlijke toestemmingsformulieren |
| Ref | Vereiste & Controlevragen | Status | Vereist Bewijs | Notities |
|---|---|---|---|---|
| B.1 | Verantwoordingsplicht en Beleid (Art. 24) • Is er een AVG-nalevingsbeleid goedgekeurd door de directie? • Kan de organisatie aantonen, niet alleen beweren, dat passende technische en organisatorische maatregelen zijn genomen? | — | AVG-beleid; directiegoedkeuring; nalevingsdossier | |
| B.2 | Privacy by Design en by Default (Art. 25) • Wordt privacybescherming standaard ingebouwd bij het ontwerp van nieuwe systemen en processen? • Zijn standaardinstellingen ingesteld op minimale gegevensverzameling? | — | Privacy-by-design-procedure; ontwerpdocumentatie; standaardinstellingen-audit | |
| B.3 | Rollen en Verantwoordelijkheden • Zijn de rollen van verwerkingsverantwoordelijke en verwerker duidelijk toegewezen en gedocumenteerd? • Is bij gezamenlijke verwerkingsverantwoordelijkheid (Art. 26) een regeling vastgelegd? | — | Rollenmatrix; overeenkomst gezamenlijke verwerkingsverantwoordelijkheid | |
| B.4 | Bewustzijn en Training • Ontvangt personeel dat persoonsgegevens verwerkt regelmatig AVG-training? • Worden trainingsdeelname en -resultaten bijgehouden? | — | Trainingsprogramma; deelnameregistratie; testresultaten |
| Ref | Vereiste & Controlevragen | Status | Vereist Bewijs | Notities |
|---|---|---|---|---|
| C.1 | Register van Verwerkingsactiviteiten • Is een volledig verwerkingsregister bijgehouden met alle verplichte elementen (doeleinden, categorieën betrokkenen/gegevens, ontvangers, bewaartermijnen, beveiligingsmaatregelen)? | — | Verwerkingsregister; sjabloon met verplichte velden | |
| C.2 | Actualiteit van het Register • Wordt het register bijgewerkt bij nieuwe verwerkingen of wijzigingen? • Is een eigenaar per verwerking aangewezen die verantwoordelijk is voor actualisatie? | — | Wijzigingslogboek register; eigenaarschapstoewijzing | |
| C.3 | Vrijstelling Kleine Organisaties • Is bij minder dan 250 medewerkers beoordeeld of de vrijstelling van art. 30 lid 5 van toepassing is? • Let op: de vrijstelling geldt niet bij structurele verwerking, bijzondere gegevens of risico voor betrokkenen. | — | Vrijstellingsbeoordeling; onderbouwing toepasselijkheid |
| Ref | Vereiste & Controlevragen | Status | Vereist Bewijs | Notities |
|---|---|---|---|---|
| Rechten van Betrokkenen (Art. 15–22) | ||||
| D.1 | Recht op Inzage (Art. 15) • Is een proces ingericht om inzageverzoeken binnen één maand te beantwoorden? • Wordt de identiteit van de verzoeker geverifieerd voordat gegevens worden verstrekt? | — | Inzageprocedure; identiteitsverificatieproces; verzoekregister | |
| D.2 | Recht op Rectificatie en Vergetelheid (Art. 16/17) • Is een proces ingericht voor correctie- en verwijderingsverzoeken? • Worden ontvangers van eerder gedeelde gegevens geïnformeerd over rectificatie of verwijdering (Art. 19)? | — | Rectificatie/verwijderingsprocedure; kennisgeving aan ontvangers | |
| D.3 | Recht op Beperking en Overdraagbaarheid (Art. 18/20) • Is een proces voor beperking van verwerking gedocumenteerd? • Kunnen gegevens op verzoek in een gestructureerd, gangbaar en machineleesbaar formaat worden verstrekt? | — | Beperkingsprocedure; exportformaat gegevensoverdraagbaarheid | |
| D.4 | Recht van Bezwaar (Art. 21) • Is een proces ingericht voor bezwaar tegen verwerking, met name bij direct marketing en gerechtvaardigd belang? • Wordt verwerking direct gestaakt bij bezwaar tegen direct marketing? | — | Bezwaarprocedure; opt-out-mechanisme direct marketing | |
| D.5 | Geautomatiseerde Besluitvorming en Profilering (Art. 22) • Is vastgesteld welke processen volledig geautomatiseerde besluitvorming met rechtsgevolg inhouden? • Is menselijke tussenkomst gewaarborgd waar vereist? | — | Inventarisatie geautomatiseerde besluitvorming; escalatieproces naar mens | |
| D.6 | Reactietermijnen en Escalatie • Worden alle verzoeken van betrokkenen gelogd met een deadline van één maand, verlengbaar met twee maanden bij complexiteit? • Is een escalatiepad voor te late of complexe verzoeken vastgelegd? | — | Verzoekenlogboek met deadlines; escalatieprocedure | |
| Beveiliging van Verwerking (Art. 32) | ||||
| E.1 | Risicogebaseerde Beveiligingsmaatregelen • Zijn technische en organisatorische maatregelen afgestemd op de risico's van de verwerking (aard, omvang, context, doel)? • Is een beveiligingsrisicobeoordeling voor persoonsgegevensverwerking uitgevoerd? | — | Risicobeoordeling gegevensbeveiliging; maatregelenoverzicht | |
| E.2 | Pseudonimisering en Encryptie • Worden pseudonimisering en encryptie toegepast waar passend, met name voor bijzondere persoonsgegevens? • Is encryptie in rust en in transit geïmplementeerd voor systemen met persoonsgegevens? | — | Encryptiebeleid; pseudonimiseringstechnieken; implementatiebewijs | |
| E.3 | Vertrouwelijkheid, Integriteit en Beschikbaarheid • Zijn maatregelen genomen om voortdurende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van verwerkingssystemen te waarborgen? • Is een noodherstelplan voor persoonsgegevens getest? | — | CIA-maatregelenoverzicht; noodherstelplan; testresultaten | |
| E.4 | Testen en Evaluatie van Maatregelen • Worden technische en organisatorische maatregelen regelmatig getest, beoordeeld en geëvalueerd op effectiviteit, bijvoorbeeld via pentests of audits? • Worden bevindingen opgevolgd? | — | Testschema; auditrapporten; opvolgingsregister | |
| E.5 | Toegangsbeheer tot Persoonsgegevens • Is toegang tot persoonsgegevens beperkt tot medewerkers met een aantoonbare noodzaak (need-to-know)? • Worden toegangsrechten periodiek herzien? | — | Toegangsbeleid; rechtenmatrix; herzieningslogboek | |
| Gegevensbeschermingseffectbeoordeling / DPIA (Art. 35 & 36) | ||||
| F.1 | DPIA-triggercriteria • Is vastgesteld welke verwerkingen een DPIA vereisen (grootschalige monitoring, bijzondere gegevens op grote schaal, systematische en uitgebreide beoordeling)? • Wordt de AP-lijst van verwerkingen waarvoor een DPIA verplicht is geraadpleegd? | — | DPIA-triggerbeoordeling; verwijzing naar AP-lijst | |
| F.2 | Uitvoering van de DPIA • Bevat de DPIA een systematische beschrijving, noodzakelijkheids- en evenredigheidstoetsing, risicobeoordeling voor betrokkenen en beoogde beheersmaatregelen? • Wordt de FG geraadpleegd bij de DPIA? | — | DPIA-sjabloon; uitgevoerde DPIA's; FG-adviesverslag | |
| F.3 | Voorafgaande Raadpleging (Art. 36) • Is een proces vastgelegd om de Autoriteit Persoonsgegevens te raadplegen indien de DPIA een hoog restrisico aantoont dat niet kan worden gemitigeerd? | — | Raadplegingsprocedure AP; escalatiecriteria hoog restrisico | |
| F.4 | Herbeoordeling van DPIA's • Worden DPIA's herzien bij wijziging van risico, verwerking of technologie? • Is een herbeoordelingsfrequentie vastgesteld? | — | DPIA-herzieningsschema; wijzigingslogboek | |
| Ref | Vereiste & Controlevragen | Status | Vereist Bewijs | Notities |
|---|---|---|---|---|
| Datalekken (Art. 33 & 34) | ||||
| G.1 | Detectie en Classificatie van Datalekken • Is een procedure vastgesteld om datalekken te detecteren en te classificeren naar risiconiveau voor betrokkenen? • Zijn medewerkers getraind om lekken te herkennen en te melden? | — | Datalekprocedure; classificatiecriteria; trainingsregistratie | |
| G.2 | Melding aan de Autoriteit Persoonsgegevens binnen 72 uur (Art. 33) • Is een proces ingericht om datalekken binnen 72 uur na ontdekking te melden bij de AP, tenzij onwaarschijnlijk is dat het lek een risico oplevert? • Is een meldingssjabloon met alle verplichte AP-velden gereed? | — | 72-uursmeldprocedure; AP-meldingssjabloon; eerdere meldingen | |
| G.3 | Kennisgeving aan Betrokkenen (Art. 34) • Is een proces vastgelegd om betrokkenen zonder onnodige vertraging te informeren wanneer het datalek waarschijnlijk een hoog risico oplevert? • Bevat de kennisgeving de aard van het lek, een contactpunt en aanbevolen maatregelen? | — | Kennisgevingsprocedure betrokkenen; communicatiesjabloon | |
| G.4 | Datalekregister • Worden alle datalekken, ook niet-meldingsplichtige, intern geregistreerd met feiten, gevolgen en genomen maatregelen (Art. 33 lid 5)? | — | Datalekregister; incidentdossiers | |
| G.5 | Verwerkersmelding aan Verwerkingsverantwoordelijke • Is contractueel vastgelegd dat verwerkers datalekken onverwijld melden aan de verwerkingsverantwoordelijke, zodat de 72-uurstermijn haalbaar is? | — | Verwerkersovereenkomst meldingsclausule; testmeldingen | |
| Verwerkers & Verwerkersovereenkomsten (Art. 28 & 29) | ||||
| H.1 | Inventarisatie van Verwerkers • Is een volledig overzicht van alle verwerkers (cloud, SaaS, IT-leveranciers, salarisadministratie) die persoonsgegevens verwerken bijgehouden? | — | Verwerkersinventaris; leveranciersregister | |
| H.2 | Verwerkersovereenkomsten (Art. 28) • Is voor elke verwerker een verwerkersovereenkomst met alle verplichte elementen afgesloten (onderwerp, duur, aard, doel, categorieën gegevens, verplichtingen en rechten)? | — | Verwerkersovereenkomsten; sjabloon met art. 28-elementen | |
| H.3 | Sub-verwerkers • Is voorafgaande schriftelijke toestemming vereist voor het inschakelen van sub-verwerkers? • Gelden dezelfde verplichtingen voor sub-verwerkers als voor de hoofdverwerker? | — | Sub-verwerkersclausule; toestemmingsregister; keten van overeenkomsten | |
| H.4 | Audit- en Controlerechten • Bevat de verwerkersovereenkomst auditrechten en de verplichting van de verwerker om audits te faciliteren? • Worden deze rechten periodiek uitgeoefend? | — | Auditclausule; uitgevoerde leveranciersaudits | |
| Functionaris Gegevensbescherming / FG (Art. 37–39) | ||||
| I.1 | Verplichting tot FG-aanstelling (Art. 37) • Is beoordeeld of een FG verplicht is (overheidsinstantie, grootschalige stelselmatige monitoring, of grootschalige verwerking bijzondere gegevens)? • Is de beoordeling gedocumenteerd, ook als geen FG wordt aangesteld? | — | FG-verplichtingsbeoordeling; onderbouwing | |
| I.2 | Positie en Onafhankelijkheid van de FG (Art. 38) • Rapporteert de FG rechtstreeks aan de hoogste directie? • Is gewaarborgd dat de FG geen instructies ontvangt over de uitvoering van zijn taken en niet wordt ontslagen of gestraft voor de uitoefening ervan? | — | Rapportagelijn FG; functieomschrijving; onafhankelijkheidsclausule | |
| I.3 | Taken van de FG (Art. 39) • Voert de FG toezicht op naleving, adviseert over DPIA's en fungeert als contactpunt voor de AP en betrokkenen? • Is voldoende tijd en zijn voldoende middelen beschikbaar gesteld? | — | Takenpakket FG; tijdsbesteding; middelentoewijzing | |
| I.4 | Registratie FG bij de Autoriteit Persoonsgegevens • Is de FG, indien aangesteld, geregistreerd bij de AP? • Zijn de contactgegevens gepubliceerd in de privacyverklaring? | — | AP-registratiebevestiging; publicatie in privacyverklaring | |
| Internationale Doorgifte (Art. 44–49) | ||||
| J.1 | Inventarisatie van Doorgiften buiten de EER • Is in kaart gebracht welke persoonsgegevens naar landen buiten de EER worden doorgegeven en naar welke ontvangers? | — | Doorgifteregister; landen- en ontvangersoverzicht | |
| J.2 | Doorgiftemechanisme (Art. 45/46) • Is voor elke doorgifte een geldig mechanisme vastgesteld (adequaatheidsbesluit, Standard Contractual Clauses, Binding Corporate Rules)? • Zijn SCC's up-to-date met de 2021-versie van de Europese Commissie? | — | Doorgiftemechanisme per ontvanger; actuele SCC's | |
| J.3 | Transfer Impact Assessment • Is bij doorgifte op basis van SCC's een Transfer Impact Assessment (TIA) uitgevoerd om te beoordelen of aanvullende maatregelen nodig zijn na het Schrems II-arrest? | — | TIA-documentatie; aanvullende technische maatregelen | |
| J.4 | EU-VS Data Privacy Framework • Is bij doorgifte naar in de VS gecertificeerde ontvangers de certificering onder het EU-VS Data Privacy Framework geverifieerd? | — | DPF-certificeringscontrole; verificatiedatum | |