Logo RGPD
RGPD.click
/
  1. Startpagina
  2. Kennisbank
  3. Fiches
  4. Synthese: Checklist Contractuele Conformiteit & Rechtmatigheid
Cursus Gidsen Blog Kennisbank Actualiteiten
Français English Nederlands
Fiche 30/54 Deel 3 — Rechtmatigheid & Betrokken Actoren Gevorderd Gecontroleerd 2026-08-23

Synthese: Checklist Contractuele Conformiteit & Rechtmatigheid

Rechtmatigheid vereist een sluitende keten: een geldige rechtsgrond (art. 6), een contractuele regeling voor onderaanneming (art. 28) en waarborgen voor doorgiften (Hoofdstuk V). Dit voorkomt dat een

Openen in de interactieve lezer
🧪 Operationele Checklist ⚖️ Drieledig Conformiteitskader

Checklist Contractuele Conformiteit & Rechtmatigheid

⚡ In 30 seconden

Conformiteit kan niet partieel zijn. Een gegevensstroom is uitsluitend rechtmatig wanneer alle drie contractuele lagen gelijktijdig zijn afgedekt: Niveau 1: Geldige artikel 6 rechtsgrond → Niveau 2: Ondertekende artikel 28 verwerkersovereenkomst → Niveau 3: Geldig Hoofdstuk V doorgifte-instrument (bij IT buiten de EER).

Conformiteitsniveau Controlepunt Vereist bewijsstuk
Niveau 1: Rechtmatigheid bij de bron Is er een geldige artikel 6 grondslag vastgesteld vóór aanvang van de verwerking? Registratie in art. 30 register; vastgelegde toestemming of schriftelijke LIA-toets.
Niveau 2: Verwerkersketen Zijn alle leveranciers gebonden aan een schriftelijke verwerkersovereenkomst (DPA)? Getekende DPA met alle 10 verplichte clausules uit art. 28 lid 3 en subverwerkersregels.
Niveau 3: Internationale doorgiften Staan servers en helpdesks binnen de EER of vallen zij onder SCC's/adequaatheid? Transfer Impact Assessment (TIA); ondertekende modelcontractbepalingen (SCC's).
⚡ Kernpunten
  • Contractueel verzuim breekt de keten van verantwoordingsplicht voor de gehele verwerking.
  • Verwerkers moeten dezelfde waarborgen contractueel doorleggen aan subverwerkers.
  • Jaarlijkse vendor reviews zijn noodzakelijk voor blijvende verantwoording.
⚠️ Veelvoorkomende valkuil

Aannemen dat een softwarelicentie automatisch een AVG-conforme verwerkersovereenkomst inhoudt zonder aparte ondertekening.

🛠️ In de praktijk

Neem deze 3-stappenvalidatie op als vaste controlepoort in uw IT-inkoopprocedures.

⚖️ Officiële bronnen: Art. 6, 26, 28, 44 t/m 50 AVG · EDPB Accountability Toetsingskader ✓ Juridische controle: 23 augustus 2026

✓ Kernpunten

  • Een gedocumenteerde rechtsgrondslag rechtvaardigt het bestaan van de verwerking aan de bron.
  • Overeenkomsten onder art. 26 en 28 borgen de veilige gegevenscirculatie binnen Europa.
  • Doorgifte-instrumenten (SCC's, adequaatheid) vergrendelen de keten buiten de EER.

⚠ Veelvoorkomende valkuil: Een vlekkeloze rechtsgrond hebben maar vergeten verwerkersovereenkomsten te tekenen, waardoor de hele verwerking onrechtmatig wordt.

→ In de praktijk: Hanteer deze checklist standaard bij de ingebruikname van elk nieuw software- of cloudplatform.

← Toezichthouders, Eén-Loketmechanisme & EDPB (Art. 51–76) Algemene Modaliteiten voor Uitoefening van Rechten (Art. 12) →