** • .** Artikel 28 AVG verplicht verwerkingsverantwoordelijken:
Alleen verwerkers in te schakelen die “afdoende garanties m.b.t. het toepassen van passende technische en organisatorische maatregelen bieden”.
Verwerkers worden in ieder geval geacht deze garanties te bieden als zij op het moment van afsluiten van de overeenkomst gecertificeerd zijn, bijvoorbeeld ISO 27001 en een actuele Verklaring van Toepasselijkheid kunnen overleggen.
Met een verwerker die bovenbedoelde garanties biedt, een verwerkersovereenkomst af te sluiten vóórdat de verwerker met zijn werk begint.
Soms worden verwerkersovereenkomsten voor meerdere verwerkingen afgesloten. Teams die ten behoeve van een nieuwe verwerking een (voor hun nieuwe) verwerker inschakelen, informeren daarom bij de FG of de privacy functionaris of dit het geval is. Er hoeft voor deze nieuwe verwerking dan geen aparte verwerkersovereenkomst afgesloten te worden.
**• .** Met ketenpartners worden veelvuldig persoonsgegevens uitgewisseld. Afspraken omtrent deze uitwisseling kunnen worden vormgegeven in een privacyconvenant. In ieder geval bij de uitwisseling van gevoelige persoonsgegevens wordt met de ketenpartners overlegd of zij bereid zijn afspraken hierover te maken en deze vast te leggen in een privacyconvenant.
Privacyconvenanten mogen ook worden aangegaan als de samenwerking al enige tijd loopt.
Voorbeelden van privacyconvenanten worden geplaatst op de intranet space: Privacy en Informatiebeveiliging.
**• .** Periodiek moet worden gecontroleerd of de in een verwerkersovereenkomst of privacyconvenant gemaakte afspraken nog worden nageleefd. In verwerkersovereenkomsten krijgt deze periodieke controle vaak gestalte door de eis dat de verwerker jaarlijks door een onafhankelijke externe deskundige een zgn TPM (Third Party Memorandum) laat afgeven.
Hoofdstuk
Artikel a.
Verwerkersovereenkomsten en privacyconvenanten
Onderdeel van PRIVACYBELEID GEMEENTE PURMEREND