Detailweergave van het privacyonderwerp — identiteit, register van verwerkingsactiviteiten (GDPR Art.30 ROPA), gekoppelde verwerkers/leveranciers, controles, het AI/ADM-systeemregister, compliance-profiel, incidentescalatie, en de toetsings- en incidentgeschiedenis van het onderwerp

Last updated: August 06, 2026 by Steve

Privacyonderwerpdetails

Een privacyonderwerp is het duurzame, herbruikbare object dat uw bureau toetst — een programma, systeem, initiatief, gegevensdelingsregeling, procesverandering of technologie-invoering — en het wordt gedeeld tussen elke toetsing en elk incident dat ermee te maken heeft. In het detailpaneel van het onderwerp beheert u de identiteit van het onderwerp en het register van verwerkingsactiviteiten (ROPA) op grond van GDPR Article 30, koppelt u de controles ervan en (waar van toepassing) het AI/ADM-register ervan, volgt u het compliance-profiel ervan, en bekijkt u de toetsings- en incidentgeschiedenis ervan. Het paneel is volledig bewerkbaar wanneer u het opent vanuit de directory Privacyonderwerpen & controles, en alleen-lezen wanneer u er vanuit een toetsing naartoe navigeert. Het bestaat uit acht tabbladen, in volgorde: Details, Verwerkers / leveranciers, Controles, AI/ADM-systeemregister (alleen onderwerpen waarvan het type als ADM is gemarkeerd), Compliance-profiel, Incidentescalatie, Toetsingsgeschiedenis en Incidentgeschiedenis.

Een onderwerp openen

Open een onderwerp vanuit de directory Privacyonderwerpen & controles (klik op een kaart) om het te bewerken, of klik op de naam van het onderwerp binnen een toetsing om er alleen-lezen naartoe te navigeren. Omdat onderwerpen gedeelde, duurzame records zijn, worden ze altijd vanuit de directory bewerkt — u kunt een onderwerp niet hernoemen of de sleutel ervan wijzigen vanuit een enkele toetsing.

Detailpaneel privacyonderwerp

Het identiteitsblok

Het tabblad Details opent met twee per sectie bewerkbare blokken, elk met een eigen potloodpictogram. Het eerste is Identiteit, dat het volgende vastlegt:

  • Naam
  • Type — Programma, Systeem, Initiatief, Gegevensdelingsregeling, Procesverandering of Technologie-invoering
  • Status — de eigen status van het onderwerp
  • Bedrijfseigenaar
  • Leidend programmamanager
  • Beschrijving

Vrije-tekstvelden ondersteunen optionele vertalingen per taal. De zijbalk bevat een snelle status-kiezer en samenvattingskaarten die de toetsingen en incidenten van het onderwerp samenvatten.

Register van verwerkingsactiviteiten (ROPA)

Het tweede blok op het tabblad Details is het register van verwerkingsactiviteiten (ROPA) voor GDPR Article 30. Het bevat:

  • Verwerkingsdoel — waarom de persoonsgegevens worden verwerkt.
  • Rechtsgrondslag — de rechtsgrondslag waarop de verwerking is gebaseerd.
  • Categorieën van persoonsgegevens — de typen persoonsgegevens die het betreft.
  • Categorieën van betrokkenen — de groepen personen op wie de gegevens betrekking hebben.
  • Categorieën van ontvangers — aan wie de gegevens worden verstrekt, met een register van verstrekkingen per ontvanger.
  • Verwerkers / leveranciers — de daadwerkelijke verwerkers achter de activiteit, gekoppeld vanuit het leveranciersregister (zie hieronder).
  • Bewaartermijn — hoe lang de gegevens worden bewaard.
  • Beveiligingsmaatregelen — de waarborgen die de gegevens beschermen.
  • Hostinglocatie — waar de gegevens worden gehost.
  • Internationale doorgifte — een markering die, indien ingeschakeld, een veld waarborgen voor doorgifte toont waarin de bescherming bij grensoverschrijdende doorgifte wordt beschreven.

De lijsten categorieën van persoonsgegevens, categorieën van betrokkenen en categorieën van ontvangers zijn configureerbare taxonomieën uit Instellingen. Vrije-tekstvelden ondersteunen optionele vertalingen per taal.

Verwerkers / Leveranciers

Het tabblad Verwerkers / leveranciers koppelt leveranciers uit het Leveranciersregister om de daadwerkelijke verwerkers achter deze verwerkingsactiviteit te benoemen. Elke koppeling kan een eigen rol in deze verwerking hebben (verwerker, subverwerker, verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke of dienstverlener — houd de muis boven een rol voor de definitie ervan) of de registerrol van de leverancier overnemen, plus een optionele notitie. Gekoppelde leveranciers worden hier en in de ROPA-export weergegeven als regels "Naam — rol", zodat het Artikel 30-register per activiteit daadwerkelijke verwerkers benoemt in plaats van alleen categorieën.

Controles

Het tabblad Controles koppelt controles uit de gedeelde Controlebibliotheek (Instellingen → Controlebibliotheek — privacy-, security- en organisatorische maatregelen, pakket-aangeleverd) aan dit onderwerp. Elke koppeling draagt een eigen aanduiding:

  • Verplicht
  • Aanbevolen
  • Geïmplementeerd
  • Niet van toepassing — vereist een motivering voor waarom het niet van toepassing is

Een Verplichte controle die nog niet Geïmplementeerd is, wordt weergegeven als een waarschuwende hiaatchip in de koptekst van het onderwerp, zodat een openstaande controle in één oogopslag zichtbaar is zonder het tabblad te openen. Geïmplementeerd- en Verplicht-koppelingen worden ook weergegeven in de rij beveiligingsmaatregelen van de ROPA-export, zodat het Artikel 30-register echte, gekoppelde waarborgen weerspiegelt in plaats van vrije tekst.

AI/ADM-systeemregister

Het tabblad AI/ADM-systeemregister verschijnt alleen bij onderwerpen waarvan het type is gemarkeerd als een systeem voor geautomatiseerde besluitvorming (ADM). Het legt vast:

  • Technische eigenaar en privacy-eigenaar
  • Beoogd doel
  • Het gebruikte AI-model of de gebruikte dienst
  • Implementatiestatus
  • Wijze van verwerving
  • Niveau van menselijke betrokkenheid
  • Risicoclassificatie — een pakket-aangeleverde taxonomie: de generieke set van vier niveaus, plus wettelijke klassen die door uw rechtsgebiedpakketten worden geleverd
  • Een inventaris van gegevensbronnen, met per bron een vlag of deze persoonsgegevens bevat

De goedkeuringsdatum is afgeleid, niet handmatig ingevoerd — het is altijd de goedkeuringsdatum van de meest recente Van kracht zijnde toetsing op dit onderwerp, zodat het register nooit een goedkeuring kan tonen die niet herleidbaar is tot een daadwerkelijke toetsing.

Compliance-profiel

Het tabblad Compliance-profiel evalueert de vereisten van uw rechtsgebiedpakketten automatisch tegen dit onderwerp:

  • Een vereiste toetsing is Voldaan zodra er één Van kracht is.
  • Een verplichte controle is Voldaan zodra deze is gekoppeld als Geïmplementeerd (zie Controles, hierboven).
  • Documentatie- en kennisgevingsitems worden afgevinkt naarmate u ze voltooit, elk met een optioneel bewijsdocument.

Vereisten die zijn gemarkeerd als Vóór productie worden als zodanig weergegeven totdat het onderwerp is geïmplementeerd; zodra het is geïmplementeerd, worden eventuele nog niet voldane vereisten gewone compliance-hiaten.

Incidentescalatie

Het tabblad Incidentescalatie legt een optionele escalatiecontactpersoon en een vooraf overeengekomen escalatieplan voor dit onderwerp vast. Wanneer een incident aan het onderwerp wordt gekoppeld, verschijnt het plan automatisch — als banner op het geopende incident, en in het meldingsvenster op het moment dat het onderwerp wordt geselecteerd — zodat hulpverleners weten wie ze moeten bellen zonder ernaar te hoeven zoeken. Zie Incidenten aanmaken.

Toetsingsgeschiedenis

Het tabblad Toetsingsgeschiedenis toont elke toetsing die ooit voor dit onderwerp is uitgevoerd. Gebruik Nieuwe toetsing om een hertoetsing van hetzelfde onderwerp te starten — het onderwerp wordt vooraf ingevuld en vergrendeld op het aanmaakvenster. Zie Toetsingen aanmaken.

Incidentgeschiedenis

Het tabblad Incidentgeschiedenis toont de incidenten die aan dit onderwerp zijn gekoppeld. Gebruik Incident aanmaken (vereist de machtiging voor het melden van incidenten) om het meldingsvenster te openen met dit onderwerp al gekoppeld aan het nieuwe incident. Zie Incidenten aanmaken.

Toetsings- en incidentgeschiedenis van het onderwerp