---
title: "Subverwerkersregister: gratis AVG-sjabloon (2026, Excel)"
description: "Sjabloon voor de subverwerkerslijst: doorgiftemechanisme, gegevenscategorieën, ketenzicht en wijzigingslog-kolommen. Gratis XLSX, zonder e-maildrempel."
canonical: https://www.orbiqhq.com/nl/sjablonen/avg-subverwerkersregister-sjabloon
html: https://www.orbiqhq.com/nl/sjablonen/avg-subverwerkersregister-sjabloon
publisher: Orbiq GmbH
language: en
---
# Subverwerkersregister: gratis AVG-sjabloon (2026, Excel)

Sjabloon voor de subverwerkerslijst: doorgiftemechanisme, gegevenscategorieën, ketenzicht en wijzigingslog-kolommen. Gratis XLSX, zonder e-maildrempel.


**Dit gratis subverwerkersregister-sjabloon is een downloadbaar Excel-werkboek (plus PDF-veldgids en machine-leesbare Markdown; de downloadbestanden zijn beschikbaar in het Nederlands) met de subverwerkerslijst die AVG-artikel 28, lid 2, en [EDPB-advies 22/2024](https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-222024-on-certain-obligations-following-from-the_en) van een verwerker verwachten: elke subverwerker in de keten met identiteit, geregistreerd adres, dienst, gegevenscategorieën, verwerkingslocaties, doorgiftemechanisme en beveiligingsgaranties — plus een wijzigingslog die elke melding, bezwaartermijn en uitkomst vastlegt, en een due-diligencelog voor het doorlopende bewijs van 'afdoende garanties'. Zonder e-maildrempel, met ingevulde voorbeeldrijen.**

De meeste SaaS-bedrijven hebben technisch gezien wel een subverwerkerslijst. Die leeft in een PDF-bijlage bij de verwerkersovereenkomst, noemt alleen de directe leveranciers en werd voor het laatst bijgewerkt toen iemand eraan dacht. Sinds EDPB-advies 22/2024 faalt dat patroon op drie punten tegelijk: de lijst moet de **hele keten** dekken, moet **te allen tijde actueel** zijn, en een stille pagina-update vervult niets tenzij ze wordt **gekoppeld aan een actieve waarschuwing** die verwerkingsverantwoordelijken tijdig bereikt om bezwaar te maken. Dit register is zo gebouwd dat die drie plichten vanzelf uit het normale gebruik volgen — de wijzigingsmelding zelf is een apart document, gedekt door ons [sjabloon voor subverwerker-wijzigingsmeldingen](/nl/sjablonen/avg-subverwerker-wijzigingsmelding-sjabloon); dit register is de bron waaruit die meldingen worden gegenereerd.

## Belangrijkste punten

1. **Eén rij per subverwerker — inclusief sub-subverwerkers.** EDPB-advies 22/2024 verwacht dat verwerkingsverantwoordelijken elke actor in de keten kunnen identificeren. De kolommen 'Ingeschakeld door' en 'Ketenniveau' leggen vast wie wie heeft ingeschakeld, zodat een datacenteroperator op het tweede niveau even zichtbaar is als uw cloudprovider.
2. **Het register is de bron; de openbare pagina is een projectie.** Rijen met status *Actief* of *Aangekondigd — bezwaartermijn loopt* vormen uw openbare subverwerkerslijst; verwijderde subverwerkers behouden hun historie. Die volgorde — eerst het register bijwerken, dan informeren — maakt de lijst auditeerbaar.
3. **Doorgiften zijn een kolom, geen voetnoot.** Elke rij registreert het mechanisme — alleen EER, adequaatheidsbesluit, of [SCC's onder Besluit (EU) 2021/914](https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj) met de datum van de transfer impact assessment — zodat een verwerkingsverantwoordelijke zijn eigen hoofdstuk V-analyse kan uitvoeren op basis van uw lijst alleen.
4. **Due diligence is doorlopend, niet alleen bij onboarding.** Het derde blad van het werkboek logt elke beoordeling — geverifieerde certificeringen, beoordeelde TOM's, TIA-datum, of de subverwerker zijn eigen keten heeft bekendgemaakt — met een volgende evaluatiedatum, conform de lezing van de EDPB dat de garanties van artikel 28, lid 1, continu moeten worden geverifieerd.
5. **De wijzigingslog is uw artikel 28, lid 2-bewijs.** Meldingsreferentie, verzenddatum, kanalen, bezwaartermijn, ontvangen bezwaren, uitkomst: wanneer een verwerkingsverantwoordelijke (of auditor) vraagt wie wat wanneer te horen kreeg, geeft dit blad het antwoord.

## Wat er in het werkboek zit

| Blad | Wat het bevat | Waarom het ertoe doet |
|---|---|---|
| **Subverwerkersregister** | 18 kolommen per subverwerker: identiteit, adres, land, contact, dienstbeschrijving, gegevenscategorieën, vlag bijzondere categorieën, verwerkingslocaties, doorgiftemechanisme + detail, beveiligingsgaranties, ketenouder, ketenniveau, datum doorgeefcontract, status, ingangsdatum, laatst geverifieerd, meldingsreferentie | De door de EDPB verwachte veldenset plus de operationele kolommen die het onderhoudbaar houden |
| **Wijzigingslog** | Eén rij per toevoeging, vervanging, verwijdering of materiële wijziging: meldingsref., verzenddatum, kanalen, geïnformeerde verwerkingsverantwoordelijken, bezwaartermijn, bezwaren, uitkomst, ingangsdatum | Bewijs dat de bezwaarmogelijkheid van artikel 28, lid 2, reëel was |
| **Due-diligencelog** | Beoordelingsdatum, beoordelaar, beoordeelde garanties, geverifieerde certificeringen, TOM-referentie, TIA-datum, bekendmaking sub-subverwerkers, resultaat, voorwaarden, volgende evaluatie | Het doorlopende bewijs van 'afdoende garanties' achter elke rij |

Dropdownvalidaties dekken het doorgiftemechanisme (zes opties van *Geen — alleen EER* tot *afwijking art. 49*), de status (*Actief / Aangekondigd / Uitfasering / Verwijderd*), het ketenniveau, het wijzigingstype en het beoordelingsresultaat. De voorbeeldrijen gebruiken een fictief Berlijns SaaS-bedrijf — Aurora Software GmbH — met een Zwitserse hostingprovider, een Amerikaanse e-mailleverancier op SCC's, een Nederlandse supporttool midden in de bezwaartermijn en een Duitse datacenteroperator op het tweede niveau, zodat u het ketenzicht-model ingevuld ziet.

De [machine-leesbare Markdown-variant](/downloads/templates/nl/gdpr-subprocessor-register.md) bevat de volledige velddefinities en enums, plus agent-workflowregels — hoe u de openbare lijst projecteert, de volgorde bij het toevoegen van een subverwerker, en gezondheidschecks voor het register — zodat interne tooling of een AI-agent het register kan bijhouden naast uw [verwerkingsregister](/nl/sjablonen/avg-verwerkingsregister-sjabloon) en wijzigingsmeldingen.

## Zo gebruikt u het

1. **Laad de huidige stand.** Voer elke bestaande subverwerker in — en vraag elk van hen vervolgens om *hun* subverwerkerslijsten en voeg de materiële toe als rijen op het tweede niveau. Als een leverancier zijn eigen keten niet kan benoemen, is dat een due-diligencebevinding, geen opmaakprobleem.
2. **Vul de doorgiftekolommen eerlijk in.** 'Amerikaanse leverancier, SCC's' is niet genoeg: leg de SCC-module vast, de TIA-datum en eventuele aanvullende maatregelen. Voor subverwerkers die steunen op het EU-VS Data Privacy Framework: het Gerecht verwierp het Latombe-beroep in september 2025, maar de hogere voorziening loopt nog bij het HvJ-EU — SCC's plus een TIA blijven de veerkrachtige standaard.
3. **Publiceer de projectie.** Spiegel de rijen *Actief* en *Aangekondigd* naar uw openbare subverwerkerspagina of Trust Center. De pagina en het register mogen nooit van elkaar afwijken — verwerkingsverantwoordelijken die vanuit een melding doorklikken, moeten precies zien wat hun is verteld.
4. **Laat wijzigingen de vaste volgorde doorlopen.** Due diligence → registerrij met status *Aangekondigd* → [wijzigingsmelding](/nl/sjablonen/avg-subverwerker-wijzigingsmelding-sjabloon) verzonden en gelogd → status pas *Actief* nadat de bezwaartermijn is verstreken en bezwaren zijn afgehandeld. De statuswaarden van het werkboek coderen die volgorde, zodat ze niet stilzwijgend kan worden overgeslagen.
5. **Houd de evaluatieklok lopend.** Elke due-diligencerij draagt een volgende evaluatiedatum. Herverifieer certificeringen bij verlenging, controleer de bekendmaking van sub-subverwerkers opnieuw en ververs TIA's wanneer het juridische landschap beweegt.

## De juridische grondslag achter elke kolom

- **[AVG-artikel 28, lid 2](https://eur-lex.europa.eu/eli/reg/2016/679/oj)** — voorafgaande schriftelijke toestemming, algemeen of specifiek, voor het inschakelen van een andere verwerker; onder algemene toestemming informeert de verwerker de verwerkingsverantwoordelijke over voorgenomen toevoegingen of vervangingen en biedt de mogelijkheid tot bezwaar. De kolommen status en meldingsreferentie operationaliseren dit.
- **Artikel 28, lid 3, onder d), en artikel 28, lid 4** — het contract moet de voorwaarden van lid 2 respecteren, en dezelfde gegevensbeschermingsverplichtingen worden doorgegeven in de keten, met volledige aansprakelijkheid van de eerste verwerker. De kolom met de datum van het doorgeefcontract legt vast dat dit daadwerkelijk is gebeurd, per subverwerker.
- **Artikel 30, lid 2** — het eigen verwerkingsregister van de verwerker put uit dezelfde feiten; de kolommen dienst, gegevenscategorie en doorgifte van het register zijn zo geschreven dat ze daar herbruikbaar zijn, en in de artikel 30-registers van uw verwerkingsverantwoordelijken.
- **Hoofdstuk V (artikelen 44–49)** — de kolommen doorgiftemechanisme en doorgiftedetail leggen het adequaatheidsbesluit of de waarborg per subverwerker vast, zodat de lijst zijn eigen doorgifteanalyse meedraagt.
- **EDPB-advies 22/2024** — de veldenlijst zelf: identiteit, adres, contact, verwerkingsbeschrijving, locatie, doorgiftewaarborgen en beveiligingsgaranties voor elke actor in de keten, te allen tijde actueel, proactief verstrekt.

Hoe deze plichten in het bredere plaatje passen — due diligence, voorwaarden in de verwerkersovereenkomst, verwachtingen van verwerkingsverantwoordelijken — leest u in [Subverwerkerbeheer onder AVG-artikel 28](/nl/eu-regelgeving/subverwerker-beheer-avg-artikel-28), en het meldingsproces in [AVG-wijzigingsmeldingen voor subverwerkers](/nl/trust-center/avg-subverwerker-wijzigingsmeldingen).

## Wat de Autoriteit Persoonsgegevens verwacht

De uitleg van de [Autoriteit Persoonsgegevens over de verwerkersovereenkomst](https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/avg-algemeen/verwerkersovereenkomst) sluit naadloos op dit register aan: geen subverwerker zonder voorafgaande schriftelijke toestemming van de verwerkingsverantwoordelijke, en de verwerker moet via een subverwerkersovereenkomst dezelfde verplichtingen opleggen als in de eigen verwerkersovereenkomst — waarbij hij volledig aansprakelijk blijft voor de subverwerker. Onder algemene schriftelijke toestemming moet de verwerkingsverantwoordelijke vooraf worden geïnformeerd over wijzigingen, met een reëel bezwaarrecht; in de Nederlandse contractpraktijk is een termijn van circa 30 dagen gangbaar. Een actueel subverwerkersoverzicht dat aan de verwerkersovereenkomst is gekoppeld, is daarmee de verwachte norm — precies de projectie die dit register uit de statuskolom genereert.

## VK en Noorwegen/EER

Structurele aanpassing is niet nodig. De **UK GDPR** behoudt artikel 28 in dezelfde vorm, onder toezicht van de [ICO](https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/accountability-and-governance/contracts-and-liabilities-between-controllers-and-processors-multi/what-needs-to-be-included-in-the-contract/), wier contractrichtsnoeren een expliciete bezwaartermijn verwachten. **Noorwegen** past de AVG toe via de personopplysningsloven op grond van de EER-overeenkomst, onder toezicht van [Datatilsynet](https://www.datatilsynet.no/en/). De doorgiftekolom is waar jurisdicties verschillen: doorgiften van de EER naar het VK steunen momenteel op de verlengde adequaatheidsbesluiten voor het VK — verlengd in 2025 met een einddatum van 27 december 2031 — terwijl verwerking binnen de EER, inclusief Noorwegen, helemaal geen mechanisme nodig heeft.

## Van spreadsheet naar workflow

Een register in Excel lost het administratieprobleem op. Het publiceert zichzelf niet, informeert geabonneerde verwerkingsverantwoordelijken niet, handhaaft geen bezwaartermijnen en bewijst niet wie wanneer is geïnformeerd. Die operationele laag is wat een [Trust Center](/nl/trust-center/wat-is-een-trust-center) biedt: [het trust-updateproces van Orbiq](/nl/platform/trust-updates) houdt de openbare subverwerkerslijst altijd actueel, verstuurt gestructureerde wijzigingsmeldingen naar geabonneerde verwerkingsverantwoordelijken en FG's, bewaakt de bezwaartermijn en bewaart de audittrail — zodat dit sjabloon het datamodel van een draaiend systeem wordt in plaats van nóg een document om aan te denken.

## Bronnen en verwijzingen

1. [Verordening (EU) 2016/679 (AVG)](https://eur-lex.europa.eu/eli/reg/2016/679/oj) — artikelen 28, lid 2, 28, lid 3, onder d), 28, lid 4, 30, lid 2, hoofdstuk V.
2. [EDPB-advies 22/2024 over bepaalde verplichtingen die voortvloeien uit het inschakelen van verwerkers en subverwerkers](https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-222024-on-certain-obligations-following-from-the_en) — aangenomen op 7 oktober 2024; ketenzicht, vereiste informatie, altijd actuele lijsten.
3. [Uitvoeringsbesluit (EU) 2021/914 van de Commissie — standaardcontractbepalingen voor doorgiften naar derde landen](https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj) — het mechanisme van artikel 46, lid 2, onder c), dat in de doorgiftekolommen wordt vastgelegd.
4. [Uitvoeringsbesluit (EU) 2021/915 van de Commissie — standaardcontractbepalingen tussen verwerkingsverantwoordelijken en verwerkers](https://eur-lex.europa.eu/eli/dec_impl/2021/915/oj) — SCC's op grond van artikel 28, lid 7, inclusief voorwaarden voor het inschakelen van subverwerkers.
5. [Autoriteit Persoonsgegevens — Verwerkersovereenkomst](https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/avg-algemeen/verwerkersovereenkomst) — Nederlandse toezichtverwachtingen: schriftelijke toestemming, subverwerkersovereenkomst, volledige aansprakelijkheid.
6. [ICO — Contracten en aansprakelijkheden tussen verwerkingsverantwoordelijken en verwerkers](https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/accountability-and-governance/contracts-and-liabilities-between-controllers-and-processors-multi/what-needs-to-be-included-in-the-contract/) — de UK GDPR-positie over subverwerkervoorwaarden en bezwaartermijnen.
7. [Datatilsynet — Noorse gegevensbeschermingsautoriteit](https://www.datatilsynet.no/en/) — toezicht op de AVG in Noorwegen via de EER-overeenkomst.

## Verder lezen

- [Gratis sjabloon: AVG-wijzigingsmelding voor subverwerkers (DOCX + e-mailvariant)](/nl/sjablonen/avg-subverwerker-wijzigingsmelding-sjabloon) — de melding die dit register genereert
- [AVG-wijzigingsmeldingen voor subverwerkers: het meldingsproces van artikel 28](/nl/trust-center/avg-subverwerker-wijzigingsmeldingen)
- [Subverwerkerbeheer onder AVG-artikel 28: wat verwerkingsverantwoordelijken werkelijk verwachten](/nl/eu-regelgeving/subverwerker-beheer-avg-artikel-28)
- [Gratis sjabloon: AVG-verwerkingsregister (RoPA)](/nl/sjablonen/avg-verwerkingsregister-sjabloon) — het artikel 30-register dat dit register voedt