---
name: "AVG-subverwerkersregister-sjabloon"
version: "1.0"
updated: "2026-07-24"
source: "https://www.orbiqhq.com/nl/sjablonen/avg-subverwerkersregister-sjabloon"
license: "Vrij te gebruiken en aan te passen binnen uw organisatie. Bronvermelding gewaardeerd. Geen juridisch advies."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2016/679/oj"            # AVG — art. 28, lid 2, 28, lid 3, onder d), 28, lid 4, 30, lid 2, hoofdstuk V
  - "https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj"       # SCC's voor doorgiften naar derde landen
  - "https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-222024-on-certain-obligations-following-from-the_en"  # EDPB-advies 22/2024
---

# AVG-subverwerkersregister-sjabloon (machine-leesbaar)

Doel: het bijhouden van de subverwerkerslijst die een verwerker nodig heeft onder AVG-artikel 28,
lid 2, en EDPB-advies 22/2024 — elke subverwerker in de keten met identiteit, dienst,
gegevenscategorieën, verwerkingslocatie, doorgiftemechanisme en beveiligingsgaranties — samen met
de wijzigingslog (het bewijs voor de meldingen van artikel 28, lid 2) en de due-diligencelog (het
doorlopende bewijs van 'afdoende garanties' onder artikel 28, lid 1). Dit bestand is zelfstandig
leesbaar: een agent kan registerrecords aanmaken, de openbare subverwerkerslijst genereren,
wijzigingsmeldingen aansturen en het due-diligenceschema bijhouden op basis van de onderstaande
definities.

Structuurregels:
1. ÉÉN registerrecord per subverwerker, INCLUSIEF sub-subverwerkers verderop in de keten
   (EDPB-advies 22/2024: de verwerkingsverantwoordelijke moet elke actor in de keten kunnen
   identificeren). Ketenlidmaatschap wordt uitgedrukt met `engaged_by` + `chain_tier`, nooit door
   weglating.
2. Het register is de BRON; de openbare subverwerkerspagina / Trust Center-lijst is een projectie
   van records met `status` in {active, announced}. Records worden nooit verwijderd — bij
   verwijdering gaat `status` naar `removed` en blijft de historie behouden.
3. Een nieuwe inschakeling volgt de volgorde: due-diligencerecord (goedgekeurd) → registerrecord
   met `status: announced` → wijzigingslogrecord met verzonden melding → `status: active` pas
   nadat `objection_deadline` is verstreken zonder onopgelost bezwaar.
4. Dit register is GEEN verwerkingsregister (AVG art. 30 — zie gdpr-ropa-template.md) en niet de
   wijzigingsmelding zelf (zie gdpr-subprocessor-change-notice.md). De drie bestanden verwijzen
   naar elkaar via `subprocessor_name` en `notice_ref`.

Jurisdictienotities: de UK GDPR bevat artikel 28 ongewijzigd (de ICO verwacht een expliciete
bezwaartermijn). Noorwegen past de AVG toe via de EER-overeenkomst (personopplysningsloven,
Datatilsynet). Doorgiften EER→VK steunen op de verlengde adequaatheidsbesluiten voor het VK
(verlengd 2025, einddatum 2031-12-27); verwerking binnen de EER, inclusief Noorwegen, vereist geen
doorgiftemechanisme. In Nederland verwacht de Autoriteit Persoonsgegevens geen subverwerker zonder
voorafgaande schriftelijke toestemming, dezelfde verplichtingen doorgegeven via een
subverwerkersovereenkomst (met volledige aansprakelijkheid van de verwerker) en een actueel
subverwerkersoverzicht gekoppeld aan de verwerkersovereenkomst; ±30 dagen bezwaartermijn is
gangbare Nederlandse contractpraktijk.

---

## 1. Subverwerkersregister — één record per subverwerker in de keten

| # | Veld | Type | Definitie / regel |
|---|---|---|---|
| 1 | `subprocessor_name` | tekst, uniek | PRIMAIRE SLEUTEL — naam van de juridische entiteit |
| 2 | `registered_address` | tekst | Geregistreerd adres (EDPB 22/2024: identiteit + adres voor elke actor in de keten) |
| 3 | `country_of_establishment` | tekst (ISO 3166-1 alpha-2) | Waar de entiteit is gevestigd |
| 4 | `contact` | tekst (e-mail/URL) | Privacy-/FG-contact van de subverwerker |
| 5 | `service_description` | tekst | Wat de subverwerker doet en welk product/welke dienst hij ondersteunt |
| 6 | `data_categories` | lijst | Categorieën verwerkte persoonsgegevens (bijv. contactgegevens, gebruiksgegevens, klantcontent) |
| 7 | `special_categories` | enum: `yes` / `no` | Bijzondere categorieën (art. 9) betrokken? Bij `yes` nemen due diligence en meldingsdiepte toe |
| 8 | `processing_locations` | lijst van landen | Waar de gegevens daadwerkelijk worden verwerkt (niet het hoofdkantoor) |
| 9 | `transfer_mechanism` | enum | `none_eea_only` / `adequacy_decision` / `sccs_2021_914_plus_tia` / `binding_corporate_rules` / `other_art46_safeguard` / `art49_derogation_exceptional` |
| 10 | `transfer_detail` | tekst | Welk adequaatheidsbesluit, of SCC-module + TIA-datum. Verplicht tenzij het mechanisme `none_eea_only` is |
| 11 | `security_guarantees` | tekst | Certificeringen (ISO/IEC 27001, SOC 2) of TOM-samenvatting ter onderbouwing van art. 28, lid 1 |
| 12 | `engaged_by` | tekst | Ketenouder: `us` voor directe subverwerkers, anders de naam van de inschakelende (sub)verwerker |
| 13 | `chain_tier` | enum: `tier1` / `tier2` / `tier3_or_deeper` | Diepte in de subverwerkingsketen |
| 14 | `flowdown_contract_date` | datum (ISO 8601) | Datum van het doorgeefcontract (art. 28, lid 4) dat dezelfde verplichtingen oplegt |
| 15 | `status` | enum | `announced` (bezwaartermijn loopt) / `active` / `offboarding` / `removed` |
| 16 | `effective_date` | datum | Wanneer de verwerking start/startte. Voor `announced`-records MOET deze na `objection_deadline` liggen |
| 17 | `last_verified` | datum | Laatste due-diligenceherverificatie (koppeling met de due-diligencelog) |
| 18 | `notice_ref` | tekst | Meest recente wijzigingslogrecord dat deze subverwerker dekt |

## 2. Wijzigingslog — één record per wijziging

| # | Veld | Type | Definitie / regel |
|---|---|---|---|
| 1 | `notice_ref` | tekst, uniek | PRIMAIRE SLEUTEL, bijv. `SUB-2026-002` |
| 2 | `notice_sent` | datum | Datum waarop de melding naar de verwerkingsverantwoordelijken ging (push, niet alleen een pagina-update) |
| 3 | `subprocessor_name` | tekst | FK → register |
| 4 | `change_type` | enum | `addition` / `replacement` / `removal` / `material_change` |
| 5 | `summary` | tekst | Wat er is veranderd, in voor verwerkingsverantwoordelijken leesbare termen |
| 6 | `channels` | lijst | bijv. `email_subscribers`, `trust_center_update` — ten minste één actief (push)kanaal vereist |
| 7 | `controllers_scope` | tekst | Welke verwerkingsverantwoordelijken zijn geïnformeerd (alle / segment) |
| 8 | `objection_deadline` | datum | Expliciete deadline; de termijn is contractueel (~15 dagen gebruikelijk, 30–60 bedongen, 90 zeldzaam) |
| 9 | `objections_received` | geheel getal | Aantal bezwaren |
| 10 | `outcome` | enum | `window_open` / `no_objection_effective` / `workaround_agreed` / `objection_upheld_not_engaged` / `contract_terminated_by_controller` / `withdrawn` |
| 11 | `effective_date` | datum | Wanneer de wijziging ingaat/inging |
| 12 | `register_updated` | datum | Wanneer het register/de openbare lijst is bijgewerkt (moet ≤ `notice_sent` zijn) |
| 13 | `evidence_link` | tekst | Opgeslagen meldingsdocument / verzendlog |

## 3. Due-diligencelog — één record per beoordeling

| # | Veld | Type | Definitie / regel |
|---|---|---|---|
| 1 | `subprocessor_name` | tekst | FK → register |
| 2 | `assessment_date` | datum | Wanneer de beoordeling is uitgevoerd |
| 3 | `assessor` | tekst (rol) | bijv. FG, Security Lead |
| 4 | `guarantees_reviewed` | tekst | Wat is onderzocht: certificaten, auditrapporten, TOM's, incidenthistorie |
| 5 | `certifications_verified` | lijst | bijv. `ISO/IEC 27001:2022`, `SOC 2 Type II` — verifieer scope + geldigheid, niet logo's |
| 6 | `toms_ref` | tekst | Verwijzing naar de beoordeelde technische en organisatorische maatregelen |
| 7 | `tia_date` | datum of `n/a` | Datum van de transfer impact assessment — VERPLICHT wanneer `transfer_mechanism` = `sccs_2021_914_plus_tia` |
| 8 | `subsubprocessors_disclosed` | enum: `yes` / `no` | Of de subverwerker zijn eigen keten heeft bekendgemaakt (EDPB 22/2024 verwacht volledig ketenzicht) |
| 9 | `result` | enum | `approved` / `approved_with_conditions` / `rejected` |
| 10 | `conditions` | tekst | Vervolgacties, bijv. optie voor EU-routering, monitoring van de DPF-status |
| 11 | `next_review_due` | datum | Herverificatie is doorlopend, niet eenmalig |

---

## Agent-workflowhints

- Voor het PUBLICEREN van de openbare lijst: selecteer registerrecords met `status` in {`active`,
  `announced`}, projecteer de velden 1, 3, 5, 6, 8, 9, 15 en 16, en sorteer op
  `subprocessor_name`. Aangekondigde records moeten de bezwaartermijn tonen.
- Voor het TOEVOEGEN van een subverwerker: maak een due-diligencerecord aan; als `result` !=
  `rejected`, maak het registerrecord met `status: announced`, genereer de melding op basis van
  gdpr-subprocessor-change-notice.md, maak het wijzigingslogrecord en plan de statuswissel voor
  `objection_deadline + 1 dag`, op voorwaarde dat `objections_received` is afgehandeld.
- Voor het VERIFIËREN van de registergezondheid: elk `active`-record heeft nodig (a)
  `last_verified` binnen de evaluatiecadans, (b) een `flowdown_contract_date`, (c) een ingevuld
  `transfer_detail` tenzij `transfer_mechanism` = `none_eea_only`, en (d) een herleidbare
  `notice_ref`.
- DPF-kanttekening: records die steunen op het EU-VS Data Privacy Framework moeten worden
  gemarkeerd voor monitoring — het Gerecht verwierp het Latombe-beroep (2025-09-03), maar de
  hogere voorziening loopt nog bij het HvJ-EU; SCC's + TIA blijven de veerkrachtige standaard voor
  Amerikaanse subverwerkers.

## Voorbeeldrecords (fictief — Aurora Software GmbH, Berlijnse B2B-SaaS)

```yaml
- subprocessor_name: "Helvetia Cloud AG"
  registered_address: "Werdstrasse 2, 8004 Zürich, Switzerland"
  country_of_establishment: "CH"
  contact: "privacy@helvetiacloud.example"
  service_description: "Productiehosting en opslag voor het Aurora-platform (EU-regio)"
  data_categories: ["accountgegevens", "gebruiksgegevens", "klantcontent"]
  special_categories: "no"
  processing_locations: ["DE"]
  transfer_mechanism: "adequacy_decision"
  transfer_detail: "Adequaatheid Zwitserland (Besluit 2000/518/EG, bevestigd in de evaluatie van 2024)"
  security_guarantees: "ISO/IEC 27001:2022, SOC 2 Type II"
  engaged_by: "us"
  chain_tier: "tier1"
  flowdown_contract_date: "2024-03-11"
  status: "active"
  effective_date: "2024-04-01"
  last_verified: "2026-05-14"
  notice_ref: "SUB-2024-001"

- subprocessor_name: "Frankfurt DC Ops GmbH"
  registered_address: "Hanauer Landstraße 300, Frankfurt, Germany"
  country_of_establishment: "DE"
  contact: "security@fdcops.example"
  service_description: "Datacenteroperaties, ingeschakeld door Helvetia Cloud AG"
  data_categories: ["klantcontent (versleuteld in rust)"]
  special_categories: "no"
  processing_locations: ["DE"]
  transfer_mechanism: "none_eea_only"
  transfer_detail: "—"
  security_guarantees: "ISO/IEC 27001:2022, ISO 22301"
  engaged_by: "Helvetia Cloud AG"
  chain_tier: "tier2"
  flowdown_contract_date: "2024-03-11"
  status: "active"
  effective_date: "2024-04-01"
  last_verified: "2026-05-14"
  notice_ref: "SUB-2024-001"
```
