Verwerkingsregister
Eigenaar: Security Officer
Reviewfrequentie: Jaarlijks
ISO 27001: A.5.34 Privacy en bescherming van persoonsgegevens
Goedgekeurd: [datum]
Dit register bevat een overzicht van alle verwerkingsactiviteiten waarbij Harborn persoonsgegevens verwerkt, conform ISO 27001 control A.5.34. Het register wordt jaarlijks gereviewed door de Security Officer.
Zie ook het Privacybeleid en het Informatiebewaarbeleid.
Overzicht verwerkingsactiviteiten
Snelle referentie voor auditors — klik op een verwerking voor de volledige detailtabel.
| # | Verwerking | Rol | Rechtsgrond | Contactpersoon | Bewaartermijn |
|---|---|---|---|---|---|
| 1 | Intern personeel | Verwerkingsverantwoordelijke | Overeenkomst | Security Officer | 7 jaar na einde dienstverband |
| 2 | Extern personeel en contractors | Verwerkingsverantwoordelijke | Overeenkomst | Security Officer | 7 jaar na einde samenwerking |
| 3 | Klantcontacten | Verwerkingsverantwoordelijke | Gerechtvaardigd belang | Security Officer | 7 jaar na laatste opdracht |
| 4 | Klantdata | Verwerker | Verwerkersovereenkomst | Security Officer | Conform verwerkersovereenkomst per opdrachtgever |
Verwerkingsactiviteiten
1. Intern personeel
| Veld | Waarde |
|---|---|
| Categorieën betrokkenen | Medewerkers in loondienst |
| Categorieën persoonsgegevens | Naam, kopie identiteitsbewijs, overige identificatiegegevens (adres, geboortedatum), financiële gegevens, fysieke toegangsgegevens |
| Doel van verwerking | HR- en contractbeheer; belasting- en salarisadministratie; fysieke beveiliging |
| Rol | Verwerkingsverantwoordelijke |
| Rechtsgrond | Overeenkomst |
| Contactpersoon | Security Officer |
| Opslaglocaties | Google Workspace; HR-systeem — zie Activabeheer |
| Sub-verwerkers | HR-bureau; accountant |
| Bewaartermijn | 7 jaar na einde dienstverband (fiscale bewaarplicht) — zie Informatiebewaarbeleid |
| Doorgifte naar derde landen | Google Workspace (VS) — Standaardcontractbepalingen (SCCs) van toepassing |
Gerelateerde procedures: HR Onboarding · HR Offboarding
2. Extern personeel en contractors
| Veld | Waarde |
|---|---|
| Categorieën betrokkenen | ZZP'ers en contractors |
| Categorieën persoonsgegevens | Naam, kopie identiteitsbewijs, overige identificatiegegevens (adres, geboortedatum), financiële gegevens, fysieke toegangsgegevens |
| Doel van verwerking | Contract- en opdrachtbeheer; belasting- en facturatieadministratie; fysieke beveiliging |
| Rol | Verwerkingsverantwoordelijke |
| Rechtsgrond | Overeenkomst |
| Contactpersoon | Security Officer |
| Opslaglocaties | Google Workspace; HR-systeem — zie Activabeheer |
| Sub-verwerkers | HR-bureau; accountant |
| Bewaartermijn | 7 jaar na einde samenwerking (fiscale bewaarplicht) — zie Informatiebewaarbeleid |
| Doorgifte naar derde landen | Google Workspace (VS) — Standaardcontractbepalingen (SCCs) van toepassing |
Gerelateerde procedures: HR Onboarding · HR Offboarding · Leverancier Onboarding · Leveranciersbeleid
3. Klantcontacten
| Veld | Waarde |
|---|---|
| Categorieën betrokkenen | Contactpersonen bij klantorganisaties |
| Categorieën persoonsgegevens | Naam, e-mailadres, telefoonnummer, financiële gegevens (facturatiegegevens) |
| Doel van verwerking | Contactbeheer; offerte- en contractbeheer; facturering |
| Rol | Verwerkingsverantwoordelijke |
| Rechtsgrond | Gerechtvaardigd belang |
| Contactpersoon | Security Officer |
| Opslaglocaties | Simplicate (CRM/PSA) — zie Activabeheer |
| Sub-verwerkers | — |
| Bewaartermijn | 7 jaar na laatste opdracht (fiscale bewaarplicht) — zie Informatiebewaarbeleid |
| Doorgifte naar derde landen | Geen — Simplicate is gevestigd in Nederland |
Gerelateerde procedures: Klant Onboarding
4. Klantdata
| Veld | Waarde |
|---|---|
| Categorieën betrokkenen | Eindklanten van opdrachtgevers (variabel per opdracht) |
| Categorieën persoonsgegevens | Variabel per opdracht — kan omvatten: naam, contactgegevens, overige identificatiegegevens; vastgelegd in de verwerkersovereenkomst per opdrachtgever |
| Doel van verwerking | Verwerking van persoonsgegevens als onderdeel van de IT-dienstverlening aan opdrachtgevers; de specifieke doelen worden bepaald door de opdrachtgever als verwerkingsverantwoordelijke |
| Rol | Verwerker (namens de opdrachtgever als verwerkingsverantwoordelijke) |
| Rechtsgrond | Verwerkersovereenkomst; de rechtsgrond wordt bepaald door de opdrachtgever |
| Contactpersoon | Security Officer |
| Opslaglocaties | Variabel — afhankelijk van opdracht; vastgelegd in verwerkersovereenkomst per opdrachtgever |
| Sub-verwerkers | Leveranciers die klantdata verwerken — zie Leveranciersbeleid en Activabeheer |
| Bewaartermijn | Conform verwerkersovereenkomst per opdrachtgever — zie Informatiebewaarbeleid |
| Doorgifte naar derde landen | Variabel — zie verwerkersovereenkomst per opdrachtgever; sub-verwerkers met doorgifte buiten de EER beschikken over passende waarborgen (SCCs of adequaatheidsbesluit) |
Gerelateerde procedures: Klant Onboarding · Leverancier Onboarding · Leveranciersbeleid
Gerelateerde documenten
| Document | Beschrijving |
|---|---|
| Privacybeleid | Algemene privacyprincipes en rechten van betrokkenen |
| Informatiebewaarbeleid | Onderbouwing en overzicht van alle bewaartermijnen |
| A.5.34 Privacy en bescherming van persoonsgegevens | ISO 27001 Annex A control voor privacy |
| Wettelijke en contractuele vereisten | Overzicht toepasselijke wet- en regelgeving incl. AVG |
| Activabeheer | Overzicht van informatiesystemen en opslaglocaties |
| Incidentregister | Register van datalekken en beveiligingsincidenten (meldplichtig onder AVG Art. 33) |