<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Policies &amp; Documentation Archives | DPO Centre</title>
	<atom:link href="https://www.dpocentre.nl/category/policies-documentation/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.dpocentre.nl/category/policies-documentation/</link>
	<description></description>
	<lastBuildDate>Fri, 24 Oct 2025 15:27:05 +0000</lastBuildDate>
	<language>nl-NL</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.dpocentre.nl/wp-content/uploads/2024/07/cropped-dpo-favicon_512x512-32x32.png</url>
	<title>Policies &amp; Documentation Archives | DPO Centre</title>
	<link>https://www.dpocentre.nl/category/policies-documentation/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Omgaan met internationale gegevensoverdracht: TIA&#8217;s vs TRA&#8217;s</title>
		<link>https://www.dpocentre.nl/internationale-gegevensoverdracht-tias-tras/</link>
		
		<dc:creator><![CDATA[Taylor Swann]]></dc:creator>
		<pubDate>Thu, 24 Apr 2025 12:53:54 +0000</pubDate>
				<category><![CDATA[Data Sharing]]></category>
		<category><![CDATA[Internationale gegevensoverdracht]]></category>
		<category><![CDATA[Policies & Documentation]]></category>
		<guid isPermaLink="false">https://www.dpocentre.nl/?p=21510</guid>

					<description><![CDATA[<p>Doordat bedrijven zich steeds meer wereldwijd uitbreiden is de internationale overdracht van persoonlijke gegevens iets heel gewoons geworden. Deze overdrachten brengen echter risico&#8217;s met zich mee voor het beschermen van die gegevens. Twee belangrijke beoordelingen, Transfer Impact Assessments (TIA&#8217;s) en Transfer Risk Assessments (TRA&#8217;s), spelen hierin een cruciale rol. Beide beoordelingen zijn gericht op het [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/internationale-gegevensoverdracht-tias-tras/">Omgaan met internationale gegevensoverdracht: TIA&#8217;s vs TRA&#8217;s</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Doordat bedrijven zich steeds meer wereldwijd uitbreiden is de internationale overdracht van persoonlijke gegevens iets heel gewoons geworden. Deze overdrachten brengen echter risico&#8217;s met zich mee voor het beschermen van die gegevens. Twee belangrijke beoordelingen, Transfer Impact Assessments (TIA&#8217;s) en Transfer Risk Assessments (TRA&#8217;s), spelen hierin een cruciale rol.</p>



<p>Beide beoordelingen zijn gericht op het evalueren van gegevensbeschermingsmaatregelen in landen buiten de Europese Economische Ruimte (EER) of het Verenigd Koninkrijk, maar verschillen in hun benadering. Het is belangrijk dat organisaties die internationale gegevensoverdracht uitvoeren, het verschil tussen TIA&#8217;s en TRA&#8217;s begrijpen, inclusief hun methodologieën, wanneer ze moeten worden uitgevoerd en hun juridische betekenis.</p>



<p>In deze blog geeft <strong>Katrina Leach,</strong> <strong>ervaren Data Protection Officer en Head of Data Protection Operations bij The DPO Centre</strong>, uitleg over TIA&#8217;s en TRA&#8217;s, wanneer ze nodig zijn en hoe bedrijven risico&#8217;s effectief kunnen beheren tijdens internationale gegevensoverdrachten.</p>



<h2 class="wp-block-heading"><br><strong>Wat is een Transfer Impact Assessment?</strong></h2>



<p><strong>Een Transfer Impact Assessment (TIA) wordt gebruikt voor het evalueren van de overdracht van persoonlijke gegevens naar landen buiten de Europese Economische Ruimte (EER).</strong> Het beoordeelt het wettelijke kader van het land van bestemming om ervoor te zorgen dat er voldoende gegevensbescherming is in overeenstemming met de AVG (Algemene verordening gegevensbescherming) van de EU.</p>



<p>Gegevensexporteurs die gebruikmaken van een artikel 46-overdrachtsmechanisme, zoals EU Standard Contractual Clauses (SCC&#8217;s) of Binding Corporate Rules (BCR&#8217;s), moeten een TIA doen wanneer ze persoonsgegevens doorgeven aan niet-EER-landen waarvoor geen besluit is genomen over een passend beschermingsniveau.</p>



<h2 class="wp-block-heading"><br><strong>Wat is een Transfer Risk Assessment?</strong></h2>



<p><strong>Een Transfer Risk Assessment (TRA) is de Britse versie van een TIA</strong>. Het zorgt ervoor dat landen buiten het Verenigd Koninkrijk een adequaat niveau van gegevensbescherming bieden in overeenstemming met de Britse wetgeving inzake gegevensbescherming. Een TRA richt zich specifiek op de risico&#8217;s voor de rechten en vrijheden van individuen als gevolg van de gegevensoverdracht.</p>



<p>Organisaties moeten een TRA doen wanneer ze gegevens buiten het VK overdragen met behulp van een International Data Transfer Agreement (IDTA), EU Standard Contractual Clauses (SCC&#8217;s) met UK Addendum, of Binding Corporate Rules (BCR&#8217;s).</p>



<h2 class="wp-block-heading"><br><strong>Moet een organisatie een TIA of TRA doen als ze al gebruikmaakt van SCC&#8217;s of IDTA?</strong></h2>



<p>Ja! Overdrachtsmechanismen zoals Standard Contractual Clauses (SCC&#8217;s) worden gebruikt om een veilige internationale overdracht van gegevens makkelijker te maken, maar TIA&#8217;s en TRA&#8217;s beoordelen of deze mechanismen voldoende bescherming bieden voor persoonsgegevens tijdens de overdracht.</p>



<p>Volgens de EU Standard Contractual Clauses (SCC&#8217;s), Binding Corporate Rules (BCR&#8217;s), en de UK International Data Transfer Agreement (IDTA) en UK Addendum, moeten exporteurs en importeurs van gegevens een TIA (EU) of TRA (VK) uitvoeren. Door deze overdrachtsmechanismen in hun overeenkomsten op te nemen, verplichten organisaties zich er contractueel toe om deze beoordelingen uit te voeren.</p>



<h2 class="wp-block-heading"><br><strong>Moeten bedrijven die gegevens overdragen naar landen buiten de EU en het VK beide beoordelingen uitvoeren?</strong></h2>



<p>Nee, bedrijven hoeven niet zowel een TIA als een TRA te doen. De specifieke beoordeling die nodig is, hangt af van het overdrachtsmechanisme dat wordt gebruikt.</p>



<ul class="wp-block-list">
<li><strong>Bij overdracht vanuit het VK:</strong> De Information Commissioner&#8217;s Office (ICO) vereist dat organisaties een TRA doen om het risico van de overdracht te beoordelen als ze gebruik maken van de Britse IDTA of BCR&#8217;s. Als de organisatie echter gebruik maakt van SCC&#8217;s uit de EU met UK Addendum, staat de ICO het gebruik van een TIA toe. Dat maakt het voor organisaties die persoonsgegevens uit het VK internationaal overdragen makkelijker om aan de eisen te voldoen.</li>



<li><strong>Bij overdracht vanuit de EER:</strong> Organisaties moeten een TIA uitvoeren om te beoordelen of het gekozen overdrachtsmechanisme, zoals een SCC, voldoende bescherming biedt in het land van bestemming.</li>
</ul>



<p><strong>Het is belangrijk om te weten dat een TRA die wordt uitgevoerd onder de regelgeving van het Verenigd Koninkrijk door de EU-autoriteiten niet wordt beschouwd als een gelijkwaardige vervanging voor een TIA.</strong></p>



<h2 class="wp-block-heading"><br><strong>Kunnen er juridische gevolgen zijn voor organisaties als ze geen TIA of TRA uitvoeren?</strong></h2>



<p>Organisaties kunnen juridische gevolgen ondervinden als ze internationale gegevensoverdrachten niet goed beschermen. Hoewel het onder de AVG niet verplicht is TIA&#8217;s en TRA&#8217;s te doen, worden ze algemeen erkend als essentiële hulpmiddelen om aan te tonen dat er voldoende bescherming is bij internationale gegevensoverdrachten. Als de risico&#8217;s bij deze overdrachten niet goed worden beoordeeld en aangepakt, kan dit leiden tot niet-naleving, wat mogelijk zorgt voor boetes of handhavingsacties door toezichthouders.</p>



<h2 class="wp-block-heading"><br><strong><strong>Hoe vaak moeten bedrijven TIA&#8217;s en TRA&#8217;s voor lopende contracten opnieuw beoordelen?</strong></strong></h2>



<p>De ICO en de European Data Protection Board (EDPB) specificeren niet hoe vaak TIA&#8217;s of TRA&#8217;s opnieuw moeten worden beoordeeld, maar beide benadrukken het belang van regelmatige beoordelingen om ervoor te zorgen dat de regelgeving rondom gegevensbescherming wordt nageleefd.</p>



<p><strong>De ICO van het VK</strong> benadrukt de noodzaak om TRA&#8217;s opnieuw te beoordelen als er belangrijke veranderingen zijn, zoals updates van wetten voor gegevensbescherming, veranderingen in de aard van gegevensoverdrachten of wijzigingen in contractuele relaties.</p>



<p><strong>De EDPB van de EU</strong> beveelt aan dat gegevensexporteurs, in samenwerking met importeurs, op de hoogte blijven van de ontwikkelingen in het ontvangende land, waaronder wijzigingen in het wettelijke kader of praktijken die gevolgen hebben voor de effectiviteit van overdrachtsinstrumenten en aanvullende maatregelen.</p>



<p>Deze regelmatige controles zorgen voor voortdurende naleving en helpen nieuwe risico&#8217;s aan te pakken die gepaard gaan met internationale gegevensoverdracht.</p>



<h2 class="wp-block-heading"><br><strong>Wat kunnen organisaties doen om te zorgen voor effectieve TIA&#8217;s en TRA&#8217;s?</strong></h2>



<p>Om ervoor te zorgen dat TIA&#8217;s en TRA&#8217;s alle noodzakelijke aspecten van gegevensbescherming afdekken, moeten organisaties de methodologie van de toezichthouders aanhouden:</p>



<ul class="wp-block-list">
<li>De <a href="https://www.edpb.europa.eu/system/files/2021-06/edpb_recommendations_202001vo.2.0_supplementarymeasurestransferstools_en.pdf"><strong>Aanbevelingen 01/2020 van de EDPB</strong></a>&nbsp;bevat een 6-stappen aanpak voor het uitvoeren van Transfer Impact Assessments</li>



<li>De <strong><a href="https://www.dpocentre.com/wp-content/uploads/2024/12/transfer-risk-assessments-tool-20221117.pdf">Transfer Risk Assessment Tool van de ICO</a></strong></li>
</ul>



<h2 class="wp-block-heading"><strong>Slotopmerkingen over TIA&#8217;s en TRA&#8217;s</strong></h2>



<p>Transfer Impact Assessments (TIA&#8217;s) en Transfer Risk Assessments (TRA&#8217;s) zijn waardevolle hulpmiddelen om te evalueren of er voldoende gegevensbeschermingsmaatregelen zijn getroffen voor internationale overdrachten, en helpen organisaties om potentiële risico&#8217;s te vinden en aan te pakken.</p>



<p>Beide beoordelingen evalueren of het land van bestemming een niveau van gegevensbescherming biedt dat gelijkwaardig is aan het niveau dat vereist is onder de AVG. Deze beoordelingen vormen een aanvulling op overdrachtsmechanismen, zoals Standard Contractual Clauses (SCC&#8217;s) of Binding Corporate Rules (BCR&#8217;s), door eventuele risico&#8217;s voor gegevensbescherming bij internationale overdrachten te vinden en aan te pakken.</p>



<p>Als deze beoordelingen niet worden uitgevoerd, bestaat het risico dat persoonlijke gegevens onvoldoende worden beschermd in landen van bestemming, wat mogelijk een schending is van de AVG. Het uitvoeren van TIA&#8217;s en TRA&#8217;s is essentieel voor het vinden en aanpakken van risico&#8217;s, het zorgen voor de juiste waarborgen, en het handhaven van individuele rechten op het gebied van gegevensbescherming. Regelmatige herbeoordeling laat verantwoording zien, behoudt het vertrouwen van de klant en zorgt voor naleving van de wetten en regels rondom internationale gegevensoverdracht.<a id="_msocom_1"></a><a id="_msocom_1"></a></p>



<h3 class="wp-block-heading"><br><strong>Misschien gemist…</strong>&nbsp;</h3>



<ul class="wp-block-list">
<li><strong><a href="https://www.dpocentre.nl/2025/02/27/bank-due-diligence-gegevens-bescherming-checklist-voor-dienstverleners/" target="_blank" rel="noreferrer noopener">Due diligence van de bank: checklist gegevensbescherming voor dienstverleners</a></strong></li>



<li><strong><a href="https://www.dpocentre.nl/2025/03/24/avg-dpo-functionaris-gegevensbescherming-vereisten-verwerken-op-grote-schaal/" target="_blank" rel="noreferrer noopener"></a><a><strong>GDPR DPO-Vereisten: Wat kwalificeert als grootschalige verwerking?</strong></a></strong></li>



<li><strong><a href="https://www.dpocentre.nl/2024/12/03/de-toepassing-van-de-avg-op-oude-gegevens/" target="_blank" rel="noreferrer noopener"></a><a><strong>Live Gezichtsherkenning en naleving van gegevensbescherming</strong></a></strong></li>
</ul>



<p><strong>Mis de laatste updates over gegevensbescherming niet – blijf op de hoogte met onze tweewekelijkse nieuwsbrief, </strong><a href="https://www.dpocentre.nl/bronnen/the-dpia/" target="_blank" rel="noreferrer noopener"><strong>De DPIA</strong></a></p>



<p><a id="_msocom_1"></a></p>



<figure class="wp-block-image aligncenter size-full is-style-default"><a href="https://www.dpocentre.nl/bronnen/the-dpia/" target="_blank" rel=" noreferrer noopener"><img fetchpriority="high" decoding="async" width="800" height="419" src="https://www.dpocentre.nl/wp-content/uploads/2025/04/Sign-up-to-the-DPIA.jpg" alt="" class="wp-image-21513" srcset="https://www.dpocentre.nl/wp-content/uploads/2025/04/Sign-up-to-the-DPIA.jpg 800w, https://www.dpocentre.nl/wp-content/uploads/2025/04/Sign-up-to-the-DPIA-300x157.jpg 300w, https://www.dpocentre.nl/wp-content/uploads/2025/04/Sign-up-to-the-DPIA-768x402.jpg 768w, https://www.dpocentre.nl/wp-content/uploads/2025/04/Sign-up-to-the-DPIA-18x9.jpg 18w" sizes="(max-width: 800px) 100vw, 800px" /></a></figure>



<p></p>
<p>The post <a href="https://www.dpocentre.nl/internationale-gegevensoverdracht-tias-tras/">Omgaan met internationale gegevensoverdracht: TIA&#8217;s vs TRA&#8217;s</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Wat is een DPA en waarom hebt u er een nodig? </title>
		<link>https://www.dpocentre.nl/wat-is-een-dpa-en-waarom-hebt-u-er-een-nodig/</link>
		
		<dc:creator><![CDATA[Taylor Swann]]></dc:creator>
		<pubDate>Tue, 05 Nov 2024 10:05:09 +0000</pubDate>
				<category><![CDATA[Data Sharing]]></category>
		<category><![CDATA[Policies & Documentation]]></category>
		<guid isPermaLink="false">https://www.dpocentre.nl/?p=21243</guid>

					<description><![CDATA[<p>Een Verwerkersovereenkomst of DPA (Data Processing Agreement) is een juridisch bindende overeenkomst tussen een verwerkingsverantwoordelijke (meestal uw organisatie) en een verwerker (meestal een externe dienstverlener).  Even een overzicht:  Verwerkingsverantwoordelijken bepalen hoe en waarom persoonsgegevens worden verwerkt.  Verwerkers voorzien de verwerkingsverantwoordelijke van een dienst en verwerken als onderdeel van die dienst de persoonsgegevens strikt zoals geïnstrueerd [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/wat-is-een-dpa-en-waarom-hebt-u-er-een-nodig/">Wat is een DPA en waarom hebt u er een nodig? </a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-post" data-elementor-id="21243" class="elementor elementor-21243" data-elementor-post-type="post">
				<div class="elementor-element elementor-element-9bcd729 e-flex e-con-boxed e-con e-parent" data-id="9bcd729" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-50abbfe elementor-widget elementor-widget-text-editor" data-id="50abbfe" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p><span data-contrast="auto">Een Verwerkersovereenkomst of DPA (Data Processing Agreement) is een juridisch bindende overeenkomst tussen een verwerkingsverantwoordelijke (meestal uw organisatie) en een verwerker (meestal een externe dienstverlener).</span><span data-ccp-props="{}"> </span></p><p><span data-contrast="auto">Even een overzicht:</span><span data-ccp-props="{}"> </span></p><p><b><span data-contrast="auto">Verwerkingsverantwoordelijken </span></b><span data-contrast="auto">bepalen hoe en waarom persoonsgegevens worden verwerkt.</span><span data-ccp-props="{}"> </span></p><p><b><span data-contrast="auto">Verwerkers </span></b><span data-contrast="auto">voorzien de verwerkingsverantwoordelijke van een dienst en verwerken als onderdeel van die dienst de persoonsgegevens strikt zoals geïnstrueerd door de verwerkingsverantwoordelijke.</span><span data-ccp-props="{}"> </span></p><p><span data-contrast="auto">In deze blogpost kijken we naar de redenen waarom u een DPA nodig heeft en een aantal van de meest voorkomende misverstanden die bij organisaties leven over het gebruik ervan. We bieden ook praktische informatie over wat u op zou moeten nemen in uw DPA. </span><span data-ccp-props="{}"> </span></p><p><span data-contrast="auto">Of uw bedrijf nu een grote multinational is of een kleine startup, een verwerkingsverantwoordelijke of een gegevensverwerker, het begrijpen van de basics van een DPA is van essentieel belang voor een verantwoordelijke manier van gegevensverwerking en om te voldoen aan de privacywetgeving.</span> </p>								</div>
				</div>
				<div class="elementor-element elementor-element-98ccee4 elementor-widget elementor-widget-heading" data-id="98ccee4" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Waarom hebt u een DPA nodig?</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-685ecaf elementor-widget elementor-widget-text-editor" data-id="685ecaf" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p><span data-contrast="auto">De belangrijkste reden voor een DPA (verwerkersovereenkomst of Data Processing Agreement) is </span><b><span data-contrast="auto">naleving van de wet.</span></b><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Een DPA is verplicht in het VK en alle EU-lidstaten, maar niet in alle rechtsgebieden wereldwijd. Een DPA is een noodzakelijke vereiste tussen verwerkingsverantwoordelijken en verwerkers die actief zijn onder de Algemene Verordening Gegevensbescherming (AVG) in overeenstemming met Artikel 28.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Daarom moet u, als uw bedrijf beschouwd wordt als een verwerkersverantwoordelijke of een verwerker en gegevens verwerkt van individuen in de EU of het VK, over een DPA beschikking.</span> </p>
<p><a href="https://www.dpocentre.com/vendor-due-diligence-gdpr-compliance-5-practical-steps/"><b><span data-contrast="none">Lees hier meer over verwerkersverantwoordelijken, verwerkers en naleving van de AVG</span></b><span data-ccp-props="{}"> </span></a></p>
<p><b style="font-style: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);"><span data-contrast="auto">Het minimaliseren van risico’s </span></b><span style="font-style: inherit; font-weight: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);" data-contrast="auto">is een van de belangrijkste voordelen van een DPA.</span><span style="font-style: inherit; font-weight: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);" data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Organisaties kunnen de impact van een datalek of ongeautoriseerde toegang minimaliseren door te zorgen voor duidelijke definities van de rollen van verwerkersverantwoordelijke en verwerkers, inclusief de verantwoordelijkheden en verplichtingen, de gegevensverwerkingsprocedures, beveiligingsmaatregelen en de rechten van de betrokkenen. Een DPA is een essentiële component van een robuust framework dat verantwoordelijk is voor een juiste manier van gegevensverwerking.</span> </p>
<p><b><span data-contrast="none"><a href="https://www.dpocentre.com/data-breach-management-5-tips-for-an-effective-response/">Meer informatie over hoe te handelen bij een datalek</a> </span></b><span data-ccp-props="{}"> </span></p>
<p><b style="font-style: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);"><span data-contrast="auto">Bescherming van de rechten van individuen </span></b><span style="font-style: inherit; font-weight: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);" data-contrast="auto">is het fundament van de privacywetgeving. Een DPA laat zien hoe uw organisatie de rechten van individuen beschermt met behulp van duidelijk gedefinieerde processen en verantwoordelijkheden.</span><span style="font-style: inherit; font-weight: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);"> </span></p>
<p><b style="font-style: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);"><span data-contrast="auto">Opbouwen van vertrouwen bij belanghebbenden </span></b><span style="font-style: inherit; font-weight: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);" data-contrast="auto">is een belangrijk aspect van gegevensbescherming. Transparantie zorgt voor vertrouwen en een DPA verzekert u van die transparantie door een gedetailleerd overzicht te bieden van de beveiligingsmaatregelen en gegevensbeschermingsprotocollen.</span><span style="font-style: inherit; font-weight: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);" data-ccp-props="{}"> </span></p>
<p><b><span data-contrast="auto">Verbetering van samenwerkingen </span></b><span data-contrast="auto">is een bijkomend voordeel van een uitgebreide en goed doordachte DPA. Wanneer beide partijen hun respectievelijke verplichtingen goed begrijpen, ontstaat er een omgeving waarin samenwerking kan ontstaan en die een efficiënte manier van gegevensverwerking versterkt.</span> </p>
<p><b style="font-style: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);"><span data-contrast="auto">Langdurige zakelijke relaties </span></b><span style="font-style: inherit; font-weight: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);" data-contrast="auto">werken het beste als er sprake is van vertrouwen en de rollen van elke partij duidelijk gedefinieerd en transparant zijn. Een DPA kan een ondersteuning zijn van uw langdurige zakelijke relaties.</span><span style="font-style: inherit; font-weight: inherit; text-align: var(--text-align); background-color: var(--ast-global-color-2); color: var(--ast-global-color-3);" data-ccp-props="{}"> </span></p>								</div>
				</div>
					</div>
				</div>
		<div class="elementor-element elementor-element-d23fd94 e-flex e-con-boxed e-con e-parent" data-id="d23fd94" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-859975d elementor-widget elementor-widget-heading" data-id="859975d" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Veelvoorkomende misvattingen over DPA’s</h2>				</div>
				</div>
					</div>
				</div>
		<div class="elementor-element elementor-element-0743f80 e-flex e-con-boxed e-con e-parent" data-id="0743f80" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-bb1213c elementor-widget elementor-widget-image" data-id="bb1213c" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img decoding="async" width="1024" height="342" src="https://www.dpocentre.nl/wp-content/uploads/2024/11/What-is-a-DPA-blog-graphics-1024x342.jpg" class="attachment-large size-large wp-image-21246" alt="" srcset="https://www.dpocentre.nl/wp-content/uploads/2024/11/What-is-a-DPA-blog-graphics-1024x342.jpg 1024w, https://www.dpocentre.nl/wp-content/uploads/2024/11/What-is-a-DPA-blog-graphics-300x100.jpg 300w, https://www.dpocentre.nl/wp-content/uploads/2024/11/What-is-a-DPA-blog-graphics-768x257.jpg 768w, https://www.dpocentre.nl/wp-content/uploads/2024/11/What-is-a-DPA-blog-graphics-18x6.jpg 18w, https://www.dpocentre.nl/wp-content/uploads/2024/11/What-is-a-DPA-blog-graphics.jpg 1500w" sizes="(max-width: 1024px) 100vw, 1024px" />															</div>
				</div>
					</div>
				</div>
		<div class="elementor-element elementor-element-d5481d3 e-flex e-con-boxed e-con e-parent" data-id="d5481d3" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-ee739d1 elementor-widget elementor-widget-heading" data-id="ee739d1" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">De belangrijkste elementen van een DPA</h2>				</div>
				</div>
					</div>
				</div>
		<div class="elementor-element elementor-element-5f0c242 e-flex e-con-boxed e-con e-parent" data-id="5f0c242" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-dff5afc elementor-widget elementor-widget-text-editor" data-id="dff5afc" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p><span data-contrast="auto">DPA’s kunnen verschillen, afhankelijk van de specifieke context en vereisten van elke verwerkersovereenkomst. Er zijn echter een paar zaken die in elke overeenkomst aanwezig moeten zijn. </span><span data-ccp-props="{}"> </span></p><p><span data-contrast="auto">Hier is een nuttig overzicht van de essentiële zaken die in uw DPA moeten staan:</span><span data-ccp-props="{}"> </span></p>								</div>
				</div>
				<div class="elementor-element elementor-element-a8519e9 elementor-widget elementor-widget-text-editor" data-id="a8519e9" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<table style="font-weight: 400;" data-tablestyle="MsoTableGrid" data-tablelook="1696" aria-rowcount="11"><tbody><tr aria-rowindex="1"><td data-celllook="0"><p><b><span data-contrast="auto">ESSENTIËLE DPA CONTENT</span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559740&quot;:259}"> </span></p></td><td data-celllook="0"><p><b><span data-contrast="auto">BESCHRIJVING </span></b><span data-ccp-props="{}"> </span></p></td></tr><tr aria-rowindex="2"><td data-celllook="0"><p><span data-contrast="auto">Moet een contract of ander juridisch bindend document zijn</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559740&quot;:259}"> </span></p></td><td data-celllook="0"><ul><li data-leveltext="" data-font="Symbol" data-listid="9" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:1440,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="2"><span data-contrast="auto">De DPA moet in schriftelijke vorm bestaan en uitgevoerd worden door beide partijen als een zelfstandige overeenkomst, of opgenomen worden als onderdeel van een ander(e) overeenkomst of contract.</span><span data-ccp-props="{}"> </span></li></ul></td></tr><tr aria-rowindex="3"><td data-celllook="0"><p><span data-contrast="auto"> Onderwerp en duur van de verwerking</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559740&quot;:259}"> </span></p></td><td data-celllook="0"><ul><li data-leveltext="" data-font="Symbol" data-listid="7" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Benoem wat u wilt bereiken met de persoonsgegevens</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="7" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Benoem de duur van de overeenkomst, met de begin- en einddata</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="7" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="auto">Benoem de voorwaarden die aanleiding geven tot de beëindiging (bijv. stopzetten van de gegevensverwerking)</span><span data-ccp-props="{}"> </span></li></ul></td></tr><tr aria-rowindex="4"><td data-celllook="0"><p><span data-contrast="auto">Aard en beoogd doel van de gegevensverwerking</span><span data-ccp-props="{}"> </span></p></td><td data-celllook="0"><ul><li data-leveltext="" data-font="Symbol" data-listid="6" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Licht de context toe (bijv. marketinganalyses, salarisadministratie)</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="6" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Benoem zo nauwkeurig mogelijk de beoogde resultaten (bijv. het verbeteren van diensten, wettelijke verplichtingen)</span><span data-ccp-props="{}"> </span></li></ul></td></tr><tr aria-rowindex="5"><td data-celllook="0"><p><span data-contrast="auto">Categorieën van betrokkenen</span><span data-ccp-props="{}"> </span></p></td><td data-celllook="0"><ul><li data-leveltext="" data-font="Symbol" data-listid="6" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="auto">Specifieer van wie u de gegevens verwerkt (bijv. werknemers, klanten, sollicitanten)</span><span data-ccp-props="{}"> </span></li></ul></td></tr><tr aria-rowindex="6"><td data-celllook="0"><p><span data-contrast="auto">Soort persoonsgegevens</span><span data-ccp-props="{}"> </span></p></td><td data-celllook="0"><ul><li data-leveltext="" data-font="Symbol" data-listid="5" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Specifieer het soort persoonsgegevens (bijv. namen, adressen, financiële gegevens)</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="5" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Denk ook aan gevoelige gegevens (bijv. informatie over gezondheid of herkomst/etniciteit)</span><span data-ccp-props="{}"> </span></li></ul></td></tr><tr aria-rowindex="7"><td data-celllook="0"><p><span data-contrast="auto">Verplichtingen en verantwoordelijkheden</span><span data-ccp-props="{}"> </span></p></td><td data-celllook="0"><ul><li data-leveltext="" data-font="Symbol" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Benoem de specifieke verplichtingen en verantwoordelijkheden van zowel de verwerkingsverantwoordelijke als de verwerker, waaronder:</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="o" data-font="Courier New" data-listid="10" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:1440,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Courier New&quot;,&quot;469769242&quot;:[9675],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;o&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Persoonsgegevens alleen verwerken na instructie van de verwerkingsverantwoordelijke</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559740&quot;:259}"> </span></li></ul><ul><li data-leveltext="o" data-font="Courier New" data-listid="10" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:1440,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Courier New&quot;,&quot;469769242&quot;:[9675],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;o&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Garanderen dat personen met toegang tot de gegevens zich houden aan de vertrouwelijkheid</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559740&quot;:259}"> </span></li></ul><ul><li data-leveltext="o" data-font="Courier New" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:1440,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Courier New&quot;,&quot;469769242&quot;:[9675],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;o&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="2"><span data-contrast="auto">Alle informatie beschikbaar maken voor de verwerkingsverantwoordelijke die nodig is om compliance aan te tonen met de verplichtingen die in dit artikel uiteen worden gezet</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559740&quot;:259}"> </span></li></ul><ul><li data-leveltext="o" data-font="Courier New" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:1440,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Courier New&quot;,&quot;469769242&quot;:[9675],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;o&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="2"><span data-contrast="auto">Het mogelijk maken van audits of inspecties uitgevoerd door de verwerkingsverantwoordelijke of geautoriseerde vertegenwoordiger</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559740&quot;:259}"> </span></li></ul><ul><li data-leveltext="o" data-font="Courier New" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:1440,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Courier New&quot;,&quot;469769242&quot;:[9675],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;o&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="2"><span data-contrast="auto">De verwerkingsverantwoordelijke op de hoogte brengen indien, naar diens mening, er instructies zijn die de gegevensbescherming of gegevensbeschermingsbepalingen van lidstaten schenden of overtreden</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559740&quot;:259}"> </span></li></ul><ul><li data-leveltext="o" data-font="Courier New" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:1440,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Courier New&quot;,&quot;469769242&quot;:[9675],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;o&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="2"><span data-contrast="auto">De verwerkingsverantwoordelijke helpen bij het voldoen aan diens verplichting om te reageren op verzoeken van betrokkenen om diens rechten uit te oefenen</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559740&quot;:259}"> </span></li></ul></td></tr><tr aria-rowindex="8"><td data-celllook="0"><p><span data-contrast="auto">Technische en organisatorische maatregelen</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559740&quot;:259}"> </span></p></td><td data-celllook="0"><ul><li data-leveltext="" data-font="Symbol" data-listid="3" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">De verwerkersverantwoordelijke assisteren bij de naleving van de verplichtingen van Artikel 32 – 36, rekening houdend met de aard van de verwerking en de informatie die beschikbaar is voor de verwerker</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="3" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Hulp bieden aan de verwerkersverantwoordelijke bij het uitvoeren van een DPIA (Data Protection Impact Assessment), indien nodig</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="3" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="auto">Specificeren wie toegang heeft tot de gegevens en onder welke omstandigheden</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="3" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Beschrijven van de procedures voor het snel rapporteren van een lek, waaronder de tijd waarbinnen aan de verwerkersverantwoordelijke gerapporteerd moet worden, waardoor zij kunnen autoriteiten zo nodig kunnen informeren binnen de wettelijk vastgestelde tijdslimiet van 72 uur</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="3" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="5" data-aria-level="1"><span data-contrast="auto">Beschrijven van de aanvullende veiligheidsmaatregelen (bijv. versleuteling), idealiter als bijlage bij de verwerkingsovereenkomst</span><span data-ccp-props="{}"> </span></li></ul></td></tr><tr aria-rowindex="9"><td data-celllook="0"><p><span data-contrast="auto">Internationale gegevensoverdrachten</span><span data-ccp-props="{}"> </span></p></td><td data-celllook="0"><ul><li data-leveltext="" data-font="Symbol" data-listid="2" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Detailleren hoe gegevensoverdrachten over landsgrenzen voldoen aan de regelgeving (bijv. op basis van SCC’s, BCR’s, adequaatheid)</span><span data-ccp-props="{}"> </span></li></ul></td></tr><tr aria-rowindex="10"><td data-celllook="0"><p><span data-contrast="auto">Bewaren en verwijderen van gegevens</span><span data-ccp-props="{}"> </span></p></td><td data-celllook="0"><ul><li data-leveltext="" data-font="Symbol" data-listid="1" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Benoem hoelang de gegevens bewaard worden (bijv. op basis van wettelijke vereisten en de behoeften van het bedrijf)</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="1" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Benoem de voorwaarden en het proces voor het veilig wissen van gegevens of het teruggeven van de gegevens aan de verwerkingsverantwoordelijke</span><span data-ccp-props="{}"> </span></li></ul></td></tr><tr aria-rowindex="11"><td data-celllook="0"><p><span data-contrast="auto">Gebruik van subverwerkers</span><span data-ccp-props="{}"> </span></p></td><td data-celllook="0"><ul><li data-leveltext="" data-font="Symbol" data-listid="1" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="auto">Stel vast of een andere verwerker ingeschakeld kan worden, al dan niet zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="1" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Toestaan dat de verwerkingsverantwoordelijke bezwaar maakt, binnen een redelijk tijdsbestek, tegen het gebruik van een bepaalde subverwerker</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="1" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="5" data-aria-level="1"><span data-contrast="auto">Garanderen dat het contract met de subverwerker aan dezelfde of gelijkwaardige voorwaarden voldoet en de juiste internationale overdrachtsmechanismes incorporeert, waar van toepassing</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="1" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="6" data-aria-level="1"><span data-contrast="auto">Bevestigen dat de verwerker aansprakelijk is voor elk gebrek van diens subverwerker</span><span data-ccp-props="{}"> </span></li></ul><ul><li data-leveltext="" data-font="Symbol" data-listid="1" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="7" data-aria-level="1"><span data-contrast="auto">Verzoeken om een lijst van subverwerkers die door de verwerker worden gebruikt</span><span data-ccp-props="{}"> </span></li></ul></td></tr></tbody></table>								</div>
				</div>
					</div>
				</div>
		<div class="elementor-element elementor-element-9c256bd e-flex e-con-boxed e-con e-parent" data-id="9c256bd" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-f214b0a elementor-widget elementor-widget-heading" data-id="f214b0a" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Gebruik van een DPA-sjabloon</h2>				</div>
				</div>
					</div>
				</div>
		<div class="elementor-element elementor-element-00c9d6d e-flex e-con-boxed e-con e-parent" data-id="00c9d6d" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-1be111d elementor-widget elementor-widget-text-editor" data-id="1be111d" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p><span data-contrast="auto">Er zijn online verschillende algemene voorbeeld-DPA’s te vinden die organisaties kunnen gebruiken.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">The DPO Centre heeft een </span><a href="https://www.dpocentre.com/resources/gdpr-toolkit/"><b><span data-contrast="none">GRATIS AVG-beleid toolkit</span></b></a><span data-contrast="auto"> met daarin een voorbeeld van een DPA of Data Processing Agreement.</span><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">Deze voorbeelden zijn een handig startpunt voor organisaties, maar we raden u aan om professioneel advies in te winnen voordat u de DPA gebruikt. </span><b><span data-contrast="auto">Gebruik geen voorbeeld-DPA zonder deze te personaliseren.</span></b><span data-ccp-props="{}"> </span></p>
<p><span data-contrast="auto">DPA’s moeten ingaan op de specifieke behoeften, wettelijke vereisten en risico’s van de relaties tussen individuele verwerkingsverantwoordelijken en verwerkers. Daarom moet een voorbeeld of sjabloon aangepast worden zodat deze nauwkeuring de unieke context weerspiegelt van de gegevensverwerkingsactiviteiten van elke organisatie.</span><span data-ccp-props="{}"> </span></p>
<p><i><span data-contrast="auto">Bijgewerkt: 7 juni 2024</span></i><span data-ccp-props="{}"> </span></p>
<p><b><span data-contrast="none">The DPO</span></b> <b><span data-contrast="none">Centre</span></b><span data-contrast="none"> biedt een breed scala aan </span><b><span data-contrast="none">externe gegevensbeschermingsdiensten</span></b><span data-contrast="none">, waaronder een Functionaris Gegevensbescherming (DPO) en EU en VK vertegenwoordigers. </span><span data-ccp-props="{}"> </span></p>
<p><b><span data-contrast="auto">Onze ervaren Functionarissen Gegevensbescherming werken met organisaties </span></b><span data-contrast="auto">in allerlei sectoren om best practices te implementeren en compliance met de gegevensbeschermingswetgeving te garanderen.</span><span data-ccp-props="{}"> </span></p>								</div>
				</div>
					</div>
				</div>
		<div class="elementor-element elementor-element-4eef930 e-flex e-con-boxed e-con e-parent" data-id="4eef930" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-c161dff elementor-align-center elementor-widget elementor-widget-button" data-id="c161dff" data-element_type="widget" data-e-type="widget" data-widget_type="button.default">
				<div class="elementor-widget-container">
									<div class="elementor-button-wrapper">
					<a class="elementor-button elementor-button-link elementor-size-sm" href="#">
						<span class="elementor-button-content-wrapper">
									<span class="elementor-button-text">Neem contact met ons op voor meer informatie</span>
					</span>
					</a>
				</div>
								</div>
				</div>
				<div class="elementor-element elementor-element-093b21f elementor-widget elementor-widget-text-editor" data-id="093b21f" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p><span data-ccp-props="{}"> </span><b><span data-contrast="none">Volg The DPO Centre op</span></b> <a href="https://uk.linkedin.com/company/dpo-centre"><b><span data-contrast="none">LinkedIn</span></b></a><b><span data-contrast="none"> voor meer nieuws en inzichten over gegevensbescherming</span></b><span data-ccp-props="{}"> </span></p>								</div>
				</div>
					</div>
				</div>
		<div class="elementor-element elementor-element-dd1a5b6 e-flex e-con-boxed e-con e-parent" data-id="dd1a5b6" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-2f463c8 elementor-widget-divider--view-line elementor-widget elementor-widget-divider" data-id="2f463c8" data-element_type="widget" data-e-type="widget" data-widget_type="divider.default">
				<div class="elementor-widget-container">
							<div class="elementor-divider">
			<span class="elementor-divider-separator">
						</span>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-205ce41 elementor-widget elementor-widget-text-editor" data-id="205ce41" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p><strong><span class="TextRun SCXW148977679 BCX8" lang="NL-NL" xml:lang="NL-NL" data-contrast="auto"><span class="NormalTextRun SCXW148977679 BCX8">Misschien gemist…</span></span><span class="EOP SCXW148977679 BCX8" data-ccp-props="{}"> </span></strong></p><ul><li><p class="elementor-heading-title elementor-size-default"><a href="https://www.dpocentre.nl/2024/04/08/avg-advies-voor-saas-bedrijven-die-de-eu-en-vk-markt-betreden/"><strong>AVG-advies voor SaaS-bedrijven die de EU- en VK-markt betreden</strong></a></p></li><li> <a href="https://www.dpocentre.nl/2024/02/02/gegevensbewaring-onder-de-avg/"><strong>Gegevensbewaring onder de AVG</strong></a><strong style="font-size: 16px;"><span class="EOP SCXW148977679 BCX8" data-ccp-props="{}"> </span></strong></li></ul>								</div>
				</div>
					</div>
				</div>
		<div class="elementor-element elementor-element-9f9e66c e-flex e-con-boxed e-con e-parent" data-id="9f9e66c" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-4631f5f elementor-widget-divider--view-line elementor-widget elementor-widget-divider" data-id="4631f5f" data-element_type="widget" data-e-type="widget" data-widget_type="divider.default">
				<div class="elementor-widget-container">
							<div class="elementor-divider">
			<span class="elementor-divider-separator">
						</span>
		</div>
						</div>
				</div>
					</div>
				</div>
				</div>
		<p>The post <a href="https://www.dpocentre.nl/wat-is-een-dpa-en-waarom-hebt-u-er-een-nodig/">Wat is een DPA en waarom hebt u er een nodig? </a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Naleving gegevensbescherming: advocatenkantoor versus uitbestede FG-diensten</title>
		<link>https://www.dpocentre.nl/voor-naleving-van-gegevensbescherming-kiezen-bedrijven-vaak-tussen-een-advocatenkantoor-en-uitbestede-fg-diensten-ontdek-welke-het-beste-is-voor-uw-behoeften/</link>
		
		<dc:creator><![CDATA[Joel Fisk]]></dc:creator>
		<pubDate>Mon, 10 Jun 2024 15:33:06 +0000</pubDate>
				<category><![CDATA[EU Representation Services]]></category>
		<category><![CDATA[Policies & Documentation]]></category>
		<guid isPermaLink="false">https://www.dpocentre.nl/?p=20784</guid>

					<description><![CDATA[<p>Als het gaat om het garanderen van het naleven van gegevensbescherming, staan organisaties vaak voor een keuze tussen het inschakelen van een gespecialiseerd advocatenkantoor of het gebruikmaken van FG (Functionaris Gegevensbescherming) -diensten. Beide opties bieden nuttige expertise en ondersteuning, elk met eigen unieke voordelen. Hoe beslist u wat de beste externe optie voor uw bedrijf [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/voor-naleving-van-gegevensbescherming-kiezen-bedrijven-vaak-tussen-een-advocatenkantoor-en-uitbestede-fg-diensten-ontdek-welke-het-beste-is-voor-uw-behoeften/">Naleving gegevensbescherming: advocatenkantoor versus uitbestede FG-diensten</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Als het gaat om het garanderen van het naleven van gegevensbescherming, staan organisaties vaak voor een keuze tussen het inschakelen van een gespecialiseerd advocatenkantoor of het gebruikmaken van FG (Functionaris Gegevensbescherming) -diensten.</p>



<p>Beide opties bieden nuttige expertise en ondersteuning, elk met eigen unieke voordelen. Hoe beslist u wat de beste externe optie voor uw bedrijf is?</p>



<p>In deze blog gaan we dieper in op de verschillen tussen een advocatenkantoor dat is gespecialiseerd in gegevensbescherming en een uitbestede FG-dienstverlener. We kijken naar de overeenkomsten en verschillen tussen deze twee mogelijkheden, waarbij we de belangrijkste factoren bespreken waar bedrijven bij hun keuze rekening mee moeten houden.</p>



<p><strong>Het is belangrijk te benadrukken dat FG-dienstverleners en advocatenkantoren ook vaak samenwerken voor gezamenlijke klanten om een volledige dekking van kwesties met betrekking tot gegevensbescherming te garanderen.</strong><strong></strong></p>



<p>Vergeet niet dat het voor het vinden van de meest geschikte begeleiding en ondersteuning voor uw bedrijf op het gebied van gegevensbescherming, essentieel is om uw unieke eisen en prioriteiten te begrijpen, gebaseerd op uw wettelijke verplichtingen en specifieke regelgevingen in de bedrijfstak.</p>



<p></p>



<h2 class="wp-block-heading"><strong>Advocatenkantoor versus uitbestede FG-diensten</strong></h2>



<p>De belangrijkste overeenkomst tussen een gespecialiseerd advocatenkantoor en een uitbestede FG-dienstverlener is dat ze allebei toegang bieden tot professionals met expertise op het gebied van gegevensbescherming en de privacywet- en regelgeving.</p>



<ul class="wp-block-list">
<li><strong>Advocatenkantoren</strong> beschikken vaak over een team van afzonderlijke experts die kwesties met betrekking tot gegevensbeveiliging kunnen behandelen en advies kunnen geven als onderdeel van een breder wettelijk risicobeheer.</li>



<li><strong>Uitbestede FG-diensten</strong> leveren ervaren Functionarissen Gegevensbescherming (FG’s) die zich uitsluitend bezighouden met de wettelijke vereisten voor gegevensbescherming en werken als een officieel aanspreekpunt voor regelgevende instanties.</li>
</ul>



<p>Beiden richten zich op het garanderen van de naleving van de wetten inzake gegevensbescherming, zoals als de <strong>Algemene Verordening Gegevensbescherming (AVG), </strong>enbeiden bieden begeleiding en advies op het gebied van beste praktijken.</p>



<p>Dit is een vereenvoudigd overzicht en natuurlijk hebben afzonderlijke advocatenkantoren en uitbestede FG-dienstverleners elk hun eigen unieke dienstverlening, specialisten, benaderingen en methodologieën.</p>



<p>Laten we daarom de verschillen tussen de twee diensten nader bekijken, met een focus op <strong>gegevensbeschermingsdiensten en leveringsstructuren.</strong></p>



<p></p>



<h2 class="wp-block-heading"><strong>Gegevensbeschermingsdiensten</strong></h2>



<p>Dit zijn de belangrijkste gegevensbeschermingsdiensten die gespecialiseerde advocatenkantoren en FG-dienstverleners over het algemeen aanbieden:</p>



<h3 class="wp-block-heading"><strong>Advocatenkantoor</strong></h3>



<ul class="wp-block-list">
<li><strong>Juridisch advies en adviesdiensten:</strong> Advocatenkantoren hebben een breed aanbod aan deskundig juridisch advies, waaronder gegevensbescherming en naleving, maar ze fungeren meestal niet als het officiële aanspreekpunt voor regelgevende instanties in een FG-rol</li>



<li><strong>Procesvoering en geschillenbeslechting:</strong> Advocatenkantoren bieden raadsvertegenwoordiging in rechtszaken, waaronder DSAR-geschillen, toezichthoudende onderzoeken en handhavingsacties</li>



<li><strong>Commerciële contracten en transacties:</strong> Advocatenkantoren kunnen helpen met veel van de contracten en onderhandelingen die gekoppeld zijn aan gegevensbescherming, inclusief fusies en overnames</li>



<li><strong>Beleidsontwikkeling:</strong> Advocatenkantoren kunnen helpen met veel documentatie, inclusief privacymededelingen en beleid inzake datalekken</li>
</ul>



<p></p>



<h3 class="wp-block-heading"><strong>Uitbestede FG-dienstverleners</strong></h3>



<ul class="wp-block-list">
<li><strong>Gerichte expertise:</strong> Een uitbestede FG-dienstverlening biedt gespecialiseerde experts met veel gespecialiseerd advies en begeleiding op het gebied van gegevensbescherming/privacy-naleving</li>



<li><strong>FG-rol:</strong> Een uitbestede FG is het officiële aanspreekpunt voor betrokkenen en toezichthoudende autoriteiten en levert praktische ondersteuning en advies voor het ontwikkelen van gegevensbeschermingsbeleid en -procedures</li>



<li><strong>AVG-vertegenwoordiger:</strong> Lokale vertegenwoordiging voor bedrijven die de persoonsgegevens van personen in het VK en de EU verwerken zonder fysieke kantoren in deze rechtsgebieden</li>



<li><strong>Training en opleiding: </strong>Op maat gemaakte cursussen voor gegevensbescherming voor personeelsbewustzijn en nalevingsvereisten</li>



<li><strong>DSAR-reactie: </strong>Gespecialiseerde diensten voor het afhandelen van eenmalige ingewikkelde, of lopende toegangsverzoeken van betrokkenen, vaak op basis van pay-as-you-go</li>
</ul>



<p></p>



<h2 class="wp-block-heading"><strong>Structuur van de dienstverlening</strong><strong></strong></h2>



<p>Als we denken aan een leveringsstructuur, kijken we naar de manier waarop diensten worden geleverd, wat belangrijk is om te kunnen beslissen wat de beste optie is voor uw behoeften.</p>



<p>U kunt bijvoorbeeld doorlopende ondersteuning voor de naleving van de gegevensbescherming of een gespecialiseerde FG nodig hebben om de druk op interne werknemers te verlichten. Of u hebt misschien alleen specifiek juridisch advies op korte termijn nodig over een verwerkersovereenkomst (DPA) met een derde.</p>



<p>Het kennen van de leveringsstructuur kan u helpen te beslissen welke diensten het beste zijn. Hieronder ziet u waarom:</p>



<h3 class="wp-block-heading"><strong>Advocatenkantoor</strong><strong></strong></h3>



<ul class="wp-block-list">
<li><strong>Adviezen: </strong>Advocatenkantoren bieden extern advies en juridisch advies en bedrijven gaan meestal per incident of per individuele kwestie met hen in gesprek</li>



<li><strong>Op projectbasis: </strong>Advies en ondersteuning is gericht op specifieke juridische projecten of incidenten</li>
</ul>



<p></p>



<h3 class="wp-block-heading"><strong>Uitbestede FG-dienstverleners</strong><strong></strong></h3>



<ul class="wp-block-list">
<li><strong>Voortdurende relatie:</strong> Uitbestede FG’s onderhouden meestal een voortdurende relatie met bedrijven, waardoor consistent advies en naleving met betrekking tot gegevensbeveiliging wordt gegarandeerd, op maat gemaakt voor hun specifieke zakelijke activiteiten</li>



<li><strong>Schaalbare hulpbron:</strong> Extra advies voor gegevensbescherming en ondersteuning voor nieuwe projecten of initiatieven is gemakkelijk te regelen</li>
</ul>



<p></p>



<h2 class="wp-block-heading"><strong>Andere factoren waar rekening mee moet worden gehouden</strong><strong></strong></h2>



<p><strong>Kosten</strong></p>



<p>Advocatenkantoren werken zelden op provisiebasis of op een doorlopende manier. Advies is op project- en incidentenbasis in plaats van op doorlopende basis.</p>



<p>Uitbestede FG-diensten worden meestal toegepast op basis van een doorlopend contract, waarbij doorlopend advies en ondersteuning worden geboden.</p>



<p><strong>Expertise</strong><strong></strong></p>



<p>Advocatenkantoren zijn ideaal voor bedrijven die juridische expertise nodig hebben waarbij ook kwesties met betrekking tot gegevensbescherming meespelen, zoals personele geschillen, fusies en overnames en internationale onderzoeken.</p>



<p>Uitbestede FG-diensten zijn ideaal voor bedrijven die een gespecialiseerde professional nodig hebben voor het behandelen van kwesties met betrekking tot gegevensbescherming en privacy, inclusief gegevensoverdrachten en advies over beste praktijkprocessen, en zijn actief als een officieel aanspreekpunt voor betrokkenen en toezichthoudende autoriteiten.</p>



<p></p>



<h2 class="wp-block-heading"><strong>Samenvatting</strong><strong></strong></h2>



<p>Zoals we al eerder aan hebben gegeven, is het bij het kiezen van externe diensten voor gegevensbescherming belangrijk om een weloverwogen beslissing te nemen op basis van de specifieke behoeften en prioriteiten van uw bedrijf.</p>



<p>U moet het soort expertise overwegen, de manier waarop de dienst wordt geleverd en de vereiste kosten en flexibiliteit.</p>



<p>Hier ziet u een handig overzicht van de belangrijkste verschillen tussen een advocatenkantoor en uitbestede FG-diensten:</p>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="702" src="https://www.dpocentre.nl/wp-content/uploads/2024/06/NL_Law-Firm-vs-DPO-Table-1-1024x702.png" alt="" class="wp-image-20786" srcset="https://www.dpocentre.nl/wp-content/uploads/2024/06/NL_Law-Firm-vs-DPO-Table-1-1024x702.png 1024w, https://www.dpocentre.nl/wp-content/uploads/2024/06/NL_Law-Firm-vs-DPO-Table-1-300x206.png 300w, https://www.dpocentre.nl/wp-content/uploads/2024/06/NL_Law-Firm-vs-DPO-Table-1-768x526.png 768w, https://www.dpocentre.nl/wp-content/uploads/2024/06/NL_Law-Firm-vs-DPO-Table-1-1536x1053.png 1536w, https://www.dpocentre.nl/wp-content/uploads/2024/06/NL_Law-Firm-vs-DPO-Table-1-18x12.png 18w, https://www.dpocentre.nl/wp-content/uploads/2024/06/NL_Law-Firm-vs-DPO-Table-1.png 1920w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p></p>



<p></p>



<p><strong>The DPO Centre</strong> levert een breed assortiment aan <strong>uitbestede diensten voor gegevensbescherming</strong>, inclusief Functionarissen Gegevensbescherming (FG’s), AVG-vertegenwoordigers voor de EU en het VK.</p>



<p></p>



<p><strong>Onze ervaren FG’s werken met organisaties</strong> in alle industriële sectoren om de beste praktijken te implementeren en naleving van de wetgeving inzake gegevensbescherming te garanderen.</p>



<p></p>



<p></p>



<p><strong>Voor meer nieuws en inzichten over gegevensbescherming kunt u het FG-centrum volgen op</strong> <a href="https://uk.linkedin.com/company/dpo-centre"><strong>LinkedIn</strong></a></p>



<p></p>
<p>The post <a href="https://www.dpocentre.nl/voor-naleving-van-gegevensbescherming-kiezen-bedrijven-vaak-tussen-een-advocatenkantoor-en-uitbestede-fg-diensten-ontdek-welke-het-beste-is-voor-uw-behoeften/">Naleving gegevensbescherming: advocatenkantoor versus uitbestede FG-diensten</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Vendor due diligence en AVG-compliance: 5 praktische stappen</title>
		<link>https://www.dpocentre.nl/vendor-due-diligence-en-avg-compliance-5-praktische-stappen/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 16 Nov 2023 16:26:15 +0000</pubDate>
				<category><![CDATA[Data Sharing]]></category>
		<category><![CDATA[Policies & Documentation]]></category>
		<guid isPermaLink="false">https://dpocenter.nl/?p=19736</guid>

					<description><![CDATA[<p>Van IT-oplossingen tot DPO-diensten, boekhouding en klantenservice, de wereldwijde outsourcingsector breidt zich uit om aan de behoeften van organisaties in alle bedrijfssectoren tegemoet te komen. Volgens een rapport van Infiniti Research zal de wereldwijde outsourcingmarkt tussen 2023 en 2027 naar verwachting met 75 &#8211; 89 miljard dollar toenemen, met een samengesteld jaarlijks groeipercentage van 6,5%. [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/vendor-due-diligence-en-avg-compliance-5-praktische-stappen/">Vendor due diligence en AVG-compliance: 5 praktische stappen</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Van IT-oplossingen tot DPO-diensten, boekhouding en klantenservice, de wereldwijde outsourcingsector breidt zich uit om aan de behoeften van organisaties in alle bedrijfssectoren tegemoet te komen.</p>



<p>Volgens een <a href="https://www.reportlinker.com/p05949834/Global-Business-Process-Outsourcing-Market.html?utm_source=GNW" target="_blank" rel="noreferrer noopener"><strong>rapport van Infiniti Research</strong></a> zal de wereldwijde outsourcingmarkt tussen 2023 en 2027 naar verwachting met 75 &#8211; 89 miljard dollar toenemen, met een samengesteld jaarlijks groeipercentage van 6,5%.</p>



<p>Door uitbesteding van bepaalde processen of zelfs hele bedrijfsfuncties kunnen bedrijven zich richten op hun specialisme, wat de efficiëntie en productiviteit ten goede komt. Het is echter wel van belang om inzicht te hebben in de gevolgen en verantwoordelijkheden bij de inzet van een leverancier, met name wanneer deze toegang heeft tot persoonlijke gegevens.</p>



<p>Met leveranciers wordt doorgaans bedrijven bedoeld die goederen of diensten verkopen, doch in de context van de Algemene Verordening Gegevensbescherming (AVG) zijn leveranciers partners, providers en derden met toegang tot persoonlijke gegevens.</p>



<p>Door wetgeving op het gebied van gegevensbescherming zijn organisaties verplicht om de veiligheid van alle persoonlijke gegevens die worden verwerkt te waarborgen, waarbij niet-naleving ervan kan leiden tot reputatieschade en boetes. Het is daarom van groot belang om ervoor te zorgen dat leveranciers die worden ingezet ook voldoen aan de noodzakelijke regelgeving voor gegevensbescherming.</p>



<p>In deze blog leggen we het verschil uit tussen de rol van de verwerkingsverantwoordelijke en die van de verwerker en gaan we dieper in op het due diligence-proces van de leverancier, waarbij we u de benodigde stappen aanreiken voor naleving van de AVG.</p>



<h4 class="wp-block-heading"><strong>Naleving AVG: verwerkingsverantwoordelijken en verwerkers</strong></h4>



<p>Bij het bepalen van de verschillende rollen en verantwoordelijkheidsniveaus in de omgang met persoonsgegevens maakt de AVG onderscheid tussen de termen &#8216;verwerkingsverantwoordelijke&#8217; en &#8216;verwerker&#8217;:</p>



<ul class="wp-block-list">
<li>Een &#8216;verwerkingsverantwoordelijke&#8217; is een persoon of organisatie die beslist hoe en waarom persoonlijke gegevens worden verzameld en gebruikt (d.w.z. een verwerkingsverantwoordelijke bepaalt de middelen en het doel van de verwerking)</li>



<li>Een ’verwerker‘ is een persoon of organisatie die persoonsgegevens verwerkt in opdracht van de verwerkingsverantwoordelijke.</li>
</ul>



<p><strong>De verwerkingsverantwoordelijke </strong>heeft de algehele controle over de persoonlijke gegevens die worden verwerkt en draagt daarom het hoogste niveau van verantwoordelijkheid voor naleving.</p>



<p><strong>De verwerker </strong>heeft minder algehele controle over de persoonsgegevens, maar is er wel verantwoordelijk voor dat de gegevensverwerking in overeenstemming is met de instructies van de verwerkingsverantwoordelijke. Er zijn ook een aantal directe wettelijke verplichtingen voor verwerkers, waaronder het melden van een datalek aan de verwerkingsverantwoordelijke, ervoor zorgen dat passende gegevensbeveiligingsmaatregelen in werking worden gesteld en het bijhouden van een register van gegevensverwerkingsactiviteiten.</p>



<p><strong>Het volgende scenario laat zien wat dit in de praktijk inhoudt:</strong></p>



<p><em>Een zorgonderneming (de verwerkingsverantwoordelijke) verzamelt persoonsgegevens van Europese patiënten om medische diensten te verlenen. De gegevens worden opgeslagen en beheerd op een cloudopslagplatform van een derde (de verwerker) en bevatten informatie zoals namen, adressen en medische voorgeschiedenis.</em></p>



<p>In het bovenstaande voorbeeld moet de zorgonderneming ervoor zorgdragen dat alle verzamelde persoonlijke gegevens strikt overeenkomstig de AVG worden behandeld. Dit omvat de verstrekking van duidelijke privacyverklaringen, ervoor zorgen dat persoonlijke gegevens worden verwerkt op basis van een passende rechtsgrondslag en het waarborgen van de beveiliging van de gegevens, met inbegrip van eventuele verdere doorgifte van persoonlijke gegevens buiten de EU.</p>



<p>Voordat de zorgonderneming in zee gaat met het externe cloudopslagbedrijf, dient het de praktijken inzake gegevensbescherming van het cloudopslagbedrijf beoordelen en eventuele risico’s vast te stellen. Deze risico&#8217;s moeten worden verlaagd of beperkt voordat het cloudopslagbedrijf toegang krijgt tot persoonlijke gegevens.</p>



<p>Zodra de overeenkomsten zijn ondertekend, dient het cloudopslagbedrijf de instructies van de zorgonderneming op te volgen en te zorgen voor solide waarborgen. Naast andere verantwoordelijkheden moet het cloudopslagbedrijf in het ongelukkige geval van een datalek de zorgonderneming onmiddellijk op de hoogte stellen, liefst binnen een zodanig tijdsbestek dat de verwerkingsverantwoordelijke in staat wordt gesteld om eventuele risico&#8217;s voor de betrokkenen te beperken. In contractsbepalingen kom je vaak &#8220;binnen 48 uur na het bekend worden van de inbreuk&#8221; tegen, doch dit dient per geval te worden beoordeeld.</p>



<p>Het is van belang op te merken dat de AVG verwerkingsverantwoordelijken slechts maximaal 72 uur na het bekend worden van een inbreuk in verband met persoonsgegevens de tijd geeft om de inbreuk te melden aan de betreffende regelgevende instantie. Indien de inbreuk waarschijnlijk leidt tot een hoog risico op negatieve gevolgen voor de rechten en vrijheden van personen, dient de verwerkingsverantwoordelijke deze personen tevens te informeren.</p>



<h4 class="wp-block-heading"><strong>Vendor due diligence is van essentieel belang voor verwerkingsverantwoordelijken</strong></h4>



<p>Op grond van artikel 28, lid 1 van de AVG zijn verwerkingsverantwoordelijken verplicht om ervoor te zorgen dat verwerkers voldoende waarborgen bieden dat hun gegevensverwerking voldoet aan de vereisten van de AVG en de rechten van betrokkenen waarborgt.</p>



<p>Dit betekent dat je als verwerkingsverantwoordelijke de verantwoordelijkheid draagt om de gegevens van je klant te beschermen tegen extra risico&#8217;s wanneer je in zee gaat met een specifieke leverancier. Het is daarom van cruciaal belang om te beoordelen of de leverancier betrouwbaar is bij het beheer van de gegevens en de wetgeving inzake gegevensbescherming strikt naleeft.</p>



<p>Daarnaast moet je er zeker van zijn dat een leverancier je eigen systemen en gegevens niet in gevaar brengt, met name in situaties waar sprake is van integratie met of koppeling van systemen.</p>



<p>Een effectief due diligence-proces dient een beoordeling te omvatten van het beleid en het procedurele kader, de operationele infrastructuur en de gegevensbeveiligingsmaatregelen van de leverancier. Risico&#8217;s kunnen worden vastgesteld en beperkt zodat persoonsgegevens worden verwerkt overeenkomstig de normen van de verwerkingsverantwoordelijke en de AVG-vereisten.</p>



<p><strong>Een due diligence-proces wordt doorgaans gestart met het opstellen van een vragenlijst en dient de volgende 5 stappen te omvatten</strong>:</p>



<p><strong>Stap 1: Zorg ervoor dat u op de hoogte bent van de werkwijzen inzake gegevensverwerking</strong></p>



<p>Een due diligence-vragenlijst dient een verzoek te bevatten om documentatie van het privacybeleid van de leverancier en eventuele vrijwillige of verplichte risicobeoordelingsdocumenten, zoals Data Protection Impact Assessments (DPIA&#8217;s) die zijn uitgevoerd voor de diensten die zij u zullen aanbieden.</p>



<p>De volgende belangrijke gegevens dienen te worden nagegaan:</p>



<ul class="wp-block-list">
<li>Hoe worden de persoonlijke gegevens verzameld?</li>



<li>Waar worden de gegevens opgeslagen?</li>



<li>Wie heeft toegang tot de gegevens?</li>



<li>Zijn er subverwerkers en zo ja, hoe gaan zij met de gegevens om? Subverwerkers zijn door de verwerker ingehuurde derden die mogelijk toegang hebben tot de persoonsgegevens.</li>



<li>Hoe lang worden de gegevens bewaard? De AVG verplicht organisaties gegevens niet langer te bewaren dan nodig is voor de doeleinden waarvoor ze worden bewaard.</li>



<li>Zijn certificeringen voor handen, zoals Cyber Essentials Plus, ISO9001 of ISO27001/701? Hiermee wordt aangegeven dat ze zich inzetten om de juiste werkwijze in de hele organisatie in te voeren.</li>
</ul>



<p><strong>Stap 2: Beoordeel het beleid en de procedures</strong></p>



<p>De volgende belangrijke stap is het beoordelen van het beleid en de procedures voor gegevensbescherming van de leverancier om er zeker van te zijn dat deze in de basis gelijkwaardig zijn aan uw normen.</p>



<p>Deze moeten ten minste omvatten:</p>



<ul class="wp-block-list">
<li>Privacybeleid en privacyverklaring</li>



<li>Reactieprocedure datalekken</li>



<li>DSAR-procedure (Data Subject Access Request)</li>



<li>Procedures voor het delen van gegevens</li>



<li>Trainingsprogramma&#8217;s voor gegevensbescherming voor werknemers</li>
</ul>



<p>De leverancier moet aantonen dat er geschikte controlemaatregelen in werking zijn gesteld in verband met de gegevensverwerking, ook voor eventuele subverwerkers. Hij dient ook aan te tonen dat hij zich inzet om deze controlemaatregelen te handhaven door middel van regelmatige audits en beoordelingen.</p>



<p><strong>Stap 3: Beoordeel de technische beveiligingsmaatregelen</strong></p>



<p>Het is belangrijk om ervoor te zorgen dat er technische waarborgen voor handen zijn om persoonlijke gegevens te beschermen tegen ongeoorloofde toegang, wijziging, openbaarmaking of vernietiging.</p>



<p>Deze beveiligingsmaatregelen kunnen maatregelen omvatten zoals:</p>



<ul class="wp-block-list">
<li>Versleuteling: Een methode om gegevens om te zetten in een code om ongeoorloofde toegang te voorkomen.</li>



<li>Toegangscontrole: Beveiligingsmaatregelen waarmee gebruikers worden geïdentificeerd en hun toegang tot gegevens en bronnen worden gecontroleerd</li>



<li>Firewalls: Netwerkbeveiligingssystemen voor het bewaken en regelen van inkomend en uitgaand netwerkverkeer op basis van vooraf bepaalde beveiligingsregels</li>



<li>Inbraakdetectiesystemen (IDS): apparaten of softwaretoepassingen die schadelijke activiteiten detecteren</li>



<li>SIEM-systemen (Security Incident and Event Management): Een tool die real-timeanalyse biedt van beveiligingswaarschuwingen die worden gegenereerd door applicaties en netwerkhardware</li>



<li>Regelmatige beveiligingsaudits: Systemische evaluaties van IT-systemen om te meten op welk niveau ze voldoen aan een reeks vastgestelde criteria.</li>
</ul>



<p><strong>Stap 4: Onderzoek de controlemaatregelen en processen voor internationale doorgifte van gegevens</strong></p>



<p>Als persoonsgegevens buiten de EER en/of het VK worden bewaard, dient de verwerker aan te tonen dat er een geschikt internationaal overdrachtssysteem beschikbaar is.</p>



<p>In de praktijk betekent dit dat de overeenkomst de verwerker verplicht om passende doorgifteovereenkomsten in te voeren voor hun eigen doorgifte en eventuele verdere doorgifte door hun subverwerkers.</p>



<p>In veel gevallen kan het nodig zijn om Standaard Contractsbepalingen (Standard Contractual Clauses) of een van de andere geschikte methoden ingevolge de AVG in te voeren.</p>



<p>Ook hier geldt dat als de gegevens zijn aangemerkt als gegevens met een hoog risico, het bewijs van een DPIA dient te worden bijgevoegd.</p>



<p><strong>Lees: <a href="https://www.dpocentre.com/standard-contractual-clauses-sccs-for-data-transfers/" target="_blank" rel="noreferrer noopener">Standaard Contractsbepalingen (Standard Contractual Clauses &#8211; SCC&#8217;s) voor doorgifte van gegevens</a></strong></p>



<p><strong>Stap 5: Beperk risico&#8217;s &nbsp;en stel een gegevensverwerkersovereenkomst (DPA (Data Processor Agreement)) op</strong></p>



<p>In het geval er tijdens het beoordelingsproces risico&#8217;s zijn vastgesteld, dient de leverancier deze aan te pakken voordat er verder wordt gegaan.</p>



<p>Als het netwerk van de leverancier bijvoorbeeld niet voorziet in waarschuwingen &nbsp;voor verdachte activiteiten of inbraken, dan kunnen systeemwaarschuwingen worden ingesteld en naar u worden teruggekoppeld.</p>



<p><strong>De laatste stap is het opstellen van een Data Processor Agreement (DPA)</strong>, die deze belangrijke gegevens dient te bevatten:</p>



<ul class="wp-block-list">
<li><strong>Algemene informatie </strong>&#8211; de aard van de gegevensverwerking, de duur, de categorie persoonsgegevens en de AVG-verplichtingen en verantwoordelijkheden van de verwerkingsverantwoordelijke en de verwerker</li>



<li><strong>Beveiligingsmaatregelen </strong>&#8211; de beveiligingsprocessen en -controlemaatregelen die van de verwerker worden verwacht</li>



<li><strong>Subverwerkers </strong>&#8211; de bepaling of subverwerkers al dan niet zijn toegestaan en zo ja, onder welke voorwaarden.</li>



<li><strong>Kennisgeving van inbreuken </strong>&#8211; de vermelding dat de verwerker in geval van een inbreuk op de gegevens de verwerkingsverantwoordelijke daarvan onverwijld op de hoogte moet stellen.</li>



<li><strong>Audits en inspecties </strong>&#8211; de verwerkingsverantwoordelijke dient zich te verzekeren van het recht om audits en inspecties uit te voeren teneinde voortdurende naleving van de AVG te waarborgen.</li>



<li><strong>Bepalingen inzake einde overeenkomst </strong>&#8211; in de overeenkomst dient te worden vermeld wat er met de persoonsgegevens gebeurt aan het einde van de overeenkomst. De gegevens kunnen bijvoorbeeld worden verwijderd of teruggegeven aan de verwerkingsverantwoordelijke.</li>



<li><strong>Aansprakelijkheid en schadeloosstelling </strong>&#8211; verwerkingsverantwoordelijken dienen hun positie te beschermen door van verwerkers te verlangen dat ze worden gevrijwaard van alle kosten, vorderingen, schade en uitgaven die ze door hun handelingen oplopen. Het is van belang op te merken dat verwerkingsverantwoordelijken een onbeperkte aansprakelijkheid wensen, terwijl verwerkers moeten vasthouden aan beperking van aansprakelijkheid.</li>
</ul>



<p><a href="https://www.dpocentre.com/resources/gdpr-toolkit/" target="_blank" rel="noreferrer noopener"><strong>Download onze AVG Policy Toolkit </strong></a>voor een DPA-sjabloon</p>



<h4 class="wp-block-heading"><strong>Samenvatting</strong></h4>



<p>De uitvoering van due diligence op leveranciers is van essentieel belang voor het beoordelen en beperken van risico&#8217;s en het waarborgen van naleving van de AVG. Door deze procedure ontstaat een grondige beoordeling van de operationele procedures en gegevensbeschermingswaarborgen van een leverancier voordat een overeenkomst op contractbasis wordt aangegaan.</p>



<p>Een uitgebreide due diligence-procedure dient een vragenlijst te omvatten met de vijf belangrijkste stappen voor de beoordeling van de gegevensverwerkingspraktijken, het beleid en de procedures van een leverancier, technische beveiligingsmaatregelen en eventuele internationale controles en processen voor de doorgifte van gegevens. De laatste stap is het beperken van eventuele risico&#8217;s voordat er een gegevensverwerkingsovereenkomst (DPA) wordt opgesteld.</p>



<p>Deze stappen kunnen ook worden gevolgd voor bestaande leveranciers of uitbestede diensten, hoewel het raadzaam is om een prekwalificatie-risicobeoordeling uit te voeren. De meeste organisaties hebben veel leveranciers en het zou te veel tijd kosten om ze allemaal te beoordelen. In dat geval is een voorafgaande beoordeling nuttig om te bepalen welke leveranciers verder moeten worden onderzocht op basis van bepaalde criteria, zoals AVG-relevantie, risiconiveau en de aard van de gegevens die worden verwerkt.</p>



<p><em>Als u hulp nodig heeft bij de AVG-compliance of overweegt om diensten voor gegevensbescherming uit te besteden, neem dan contact op door onderstaand formulier in te vullen.</em></p>
<p>The post <a href="https://www.dpocentre.nl/vendor-due-diligence-en-avg-compliance-5-praktische-stappen/">Vendor due diligence en AVG-compliance: 5 praktische stappen</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
