Hoe vul ik de privacyvragenlijst van een klant in?
Wat een opdrachtgever met zo'n vragenlijst wil weten
Een privacyvragenlijst van een klant is meestal een lijst met standaardvragen waarmee die klant nagaat of een leverancier zorgvuldig omgaat met persoonsgegevens. De vragen gaan doorgaans over dezelfde onderwerpen: welke persoonsgegevens er worden verwerkt, met welk doel, waar de gegevens worden opgeslagen, wie er binnen de organisatie toegang toe heeft, welke technische en organisatorische beveiligingsmaatregelen er zijn getroffen, of er onderaannemers of andere partijen bij de verwerking betrokken zijn, en hoe wordt omgegaan met een datalek of een verzoek van een betrokkene. De klant gebruikt de antwoorden om zelf te kunnen beoordelen of hij met deze leverancier een verwerkersovereenkomst kan sluiten en of hij daarmee aan zijn eigen verplichtingen voldoet.
Voor het invullen werkt het meestal het handigst om terug te vallen op wat er al vastligt: een overzicht van de gebruikte software en systemen, een beschrijving van wie waarbij mag, en de afspraken die met eventuele onderaannemers zijn gemaakt. Vragen over beveiliging worden vaak beantwoord aan de hand van concrete maatregelen die al genomen zijn, zoals toegangsbeheer, versleuteling of back-ups, in plaats van algemene beloftes. Bij vragen die raken aan een juridische kwalificatie — bijvoorbeeld of iets een "hoog risico" is of of een bepaalde grondslag van toepassing is — ligt het voor de hand om terughoudend te zijn met eigen interpretaties en waar nodig te verwijzen naar de eigen verwerkersovereenkomst of naar de tekst van de AVG zelf.
Waar dit op teruggaat: de AVG en de Autoriteit Persoonsgegevens
De achtergrond van dit soort vragenlijsten ligt in de verplichtingen die de AVG aan zowel verwerkingsverantwoordelijken als verwerkers oplegt, met name rond de afspraken die in een verwerkersovereenkomst moeten worden vastgelegd en rond passende beveiligingsmaatregelen. Een opdrachtgever die zelf verantwoordelijk is voor persoonsgegevens, wil daarom vooraf weten hoe een leverancier daarmee omgaat, en gebruikt de vragenlijst als praktisch hulpmiddel om dat te toetsen. De Autoriteit Persoonsgegevens publiceert algemene informatie over de rollen van verwerkingsverantwoordelijke en verwerker en over wat daarbij van belang is, wat als achtergrond dient bij het duiden van dit soort vragen — zonder dat dit een pasklaar antwoord geeft op wat een individuele vragenlijst in een specifiek geval precies vereist.
Waar dit op gebaseerd is
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Dit is geen juridisch advies. Deze pagina geeft algemene informatie over de regelgeving waar dit platform over gaat. Wij kennen uw situatie niet. Bij twijfel over uw eigen geval raadpleegt u een jurist of de bevoegde toezichthouder.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-08-19. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.