Legaljuridisch naslagwerk
AVG

Artikel 28Verwerker

02016R0679-20160504 · NL

28.1Wanneer een verwerking namens een verwerkingsverantwoordelijke wordt verricht, doet de verwerkingsverantwoordelijke uitsluitend een beroep op verwerkers die afdoende garanties met betrekking tot het toepassen van passende technische en organisatorische maatregelen bieden opdat de verwerking aan de vereisten van deze verordening voldoet en de bescherming van de rechten van de betrokkene is gewaarborgd.
28.2De verwerker neemt geen andere verwerker in dienst zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke. In het geval van algemene schriftelijke toestemming licht de verwerker de verwerkingsverantwoordelijke in over beoogde veranderingen inzake de toevoeging of vervanging van andere verwerkers, waarbij de verwerkingsverantwoordelijke de mogelijkheid wordt geboden tegen deze veranderingen bezwaar te maken.
28.3De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en verplichtingen van de verwerkingsverantwoordelijke worden omschreven. Die overeenkomst of andere rechtshandeling bepaalt met name dat de verwerker:
28.3.ade persoonsgegevens uitsluitend verwerkt op basis van schriftelijke instructies van de verwerkingsverantwoordelijke, onder meer met betrekking tot doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, tenzij een op de verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke bepaling hem tot verwerking verplicht; in dat geval stelt de verwerker de verwerkingsverantwoordelijke, voorafgaand aan de verwerking, in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt;
28.3.bwaarborgt dat de tot het verwerken van de persoonsgegevens gemachtigde personen zich ertoe hebben verbonden vertrouwelijkheid in acht te nemen of door een passende wettelijke verplichting van vertrouwelijkheid zijn gebonden;
28.3.calle overeenkomstig artikel 32 vereiste maatregelen neemt;
28.3.daan de in de leden 2 en 4 bedoelde voorwaarden voor het in dienst nemen van een andere verwerker voldoet;
28.3.erekening houdend met de aard van de verwerking, de verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bijstand verleent bij het vervullen van diens plicht om verzoeken om uitoefening van de in hoofdstuk III vastgestelde rechten van de betrokkene te beantwoorden;
28.3.frekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie de verwerkingsverantwoordelijke bijstand verleent bij het doen nakomen van de verplichtingen uit hoofde van de artikelen 32 tot en met 36;
28.3.gna afloop van de verwerkingsdiensten, naargelang de keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens wist of deze aan hem terugbezorgt, en bestaande kopieën verwijdert, tenzij opslag van de persoonsgegevens Unierechtelijk of lidstaatrechtelijk is verplicht;
28.3.hde verwerkingsverantwoordelijke alle informatie ter beschikking stelt die nodig is om de nakoming van de in dit artikel neergelegde verplichtingen aan te tonen en audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door de verwerkingsverantwoordelijke gemachtigde controleur mogelijk maakt en eraan bijdraagt.
28.3.al2Waar het gaat om de eerste alinea, punt h), stelt de verwerker de verwerkingsverantwoordelijke onmiddellijk in kennis indien naar zijn mening een instructie inbreuk oplevert op deze verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming.
28.4Wanneer een verwerker een andere verwerker in dienst neemt om voor rekening van de verwerkingsverantwoordelijke specifieke verwerkingsactiviteiten te verrichten, worden aan deze andere verwerker bij een overeenkomst of een andere rechtshandeling krachtens Unierecht of lidstatelijk recht dezelfde verplichtingen inzake gegevensbescherming opgelegd als die welke in de in lid 3 bedoelde overeenkomst of andere rechtshandeling tussen de verwerkingsverantwoordelijke en de verwerker zijn opgenomen, met name de verplichting afdoende garanties met betrekking tot het toepassen van passende technische en organisatorische maatregelen te bieden opdat de verwerking aan het bepaalde in deze verordening voldoet. Wanneer de andere verwerker zijn verplichtingen inzake gegevensbescherming niet nakomt, blijft de eerste verwerker ten aanzien van de verwerkingsverantwoordelijke volledig aansprakelijk voor het nakomen van de verplichtingen van die andere verwerker.
28.5Het aansluiten bij een goedgekeurde gedragscode als bedoeld in artikel 40 of een goedgekeurd certificeringsmechanisme als bedoeld in artikel 42 kan worden gebruikt als element om aan te tonen dat voldoende garanties als bedoeld in de leden 1 en 4 van dit artikel worden geboden.
28.6Onverminderd een individuele overeenkomst tussen de verwerkingsverantwoordelijke en de verwerker kan de in de leden 3 en 4 van dit artikel bedoelde overeenkomst of andere rechtshandeling geheel of ten dele gebaseerd zijn op de in de leden 7 en 8 van dit artikel bedoelde standaardcontractbepalingen, ook indien zij deel uitmaken van de certificering die door een verwerkingsverantwoordelijke of verwerker uit hoofde van de artikelen 42 en 43 is verleend.
28.7De Commissie kan voor de in de leden 3 en 4 van dit artikel genoemde aangelegenheden en volgens de in artikel 93, lid 2, bedoelde onderzoeksprocedure standaardcontractbepalingen vaststellen.
28.8Een toezichthoudende autoriteit kan voor de in de leden 3 en 4 van dit artikel genoemde aangelegenheden en volgens het in artikel 63 bedoelde coherentiemechanisme standaardcontractbepalingen opstellen.
28.9De in de leden 3 en 4 bedoelde overeenkomst of andere rechtshandeling wordt in schriftelijke vorm, waaronder elektronische vorm, opgesteld.
28.10Indien een verwerker in strijd met deze verordening de doeleinden en middelen van een verwerking bepaalt, wordt die verwerker onverminderd de artikelen 82, 83 en 84 met betrekking tot die verwerking als de verwerkingsverantwoordelijke beschouwd.

Handhaving onder dit artikel

20-03-2026ATDSB-besluit 2026-0.206.452: Vertrouwelijkheid, rechtmatigheid van de verwerking, mediaondernemingen, bekendmaking in het elektronische staatsblad, elektronische bekendmakings-

DSB (AT) — besluiten via RISbesluittekst· AVG· zekerheid: citaat

origineel: DSB-besluit 2026-0.206.452: Geheimhaltung, Rechtmäßigkeit der Verarbeitung, Medienunternehmen, Verlautbarung im elektronischen Amtsblatt, Elektronische Verlautbarungs-

art. 4art. 5art. 6art. 26art. 28art. 51art. 57art. 77art. 267

ECLI:AT:DSB:2026:2026.0.206.452 · 2026-0.206.452

Bron

citeer:ECLI:AT:DSB:2026:2026.0.206.452·permalink

21-11-2025ATDSB-besluit 2025-0.566.415: Auskunft, Umfang des Auskunftsrechts, AMS, BBE, Verantwortlicher, Auftragsverarbeiter, Abgrenzung, Grundsatz der Rechtmäßigkeit Verarbeitung

DSBbesluittekst· AVG· zekerheid: citaat

art. 4art. 5art. 12art. 15art. 28art. 57

ECLI:AT:DSB:2025:2025.0.566.415 · 2025-0.566.415

Bron

citeer:ECLI:AT:DSB:2025:2025.0.566.415·permalink

08-10-2025ATDSB-besluit 2025-0.477.534: Auskunft, Information, Löschung, minderjährige Beschwerdeführerin, Schülerin, Anweisung an Verantwortlichen, Rechtmäßigkeit der Verarbeitung

DSBbesluittekst· AVG· zekerheid: citaat

art. 4art. 5art. 12art. 13art. 14art. 15art. 17art. 26art. 28art. 58

ECLI:AT:DSB:2025:2025.0.477.534 · 2025-0.477.534

Bron

citeer:ECLI:AT:DSB:2025:2025.0.477.534·permalink

30-09-2025ATDSB-besluit 2025-0.757.551: Auskunft, eingeschränktes Auskunftsbegehren, Nichterteilung, Verantwortlicher, Auftragsverarbeiter, Abgrenzung, Anweisung an Verantwortliche

DSBbesluittekst· AVG· zekerheid: citaat

art. 4art. 12art. 15art. 28art. 58

ECLI:AT:DSB:2025:2025.0.757.551 · 2025-0.757.551

Bron

citeer:ECLI:AT:DSB:2025:2025.0.757.551·permalink

02-04-2025ATDSB-besluit 2025-0.243.398: Geheimhaltung, Rechtmäßigkeit der Verarbeitung, Unternehmen, Hotelbetrieb, Kommunikationsplattform, Arbeitnehmer, private Kontaktdaten, Auft

DSBbesluittekst· AVG· zekerheid: citaat

art. 4art. 5art. 6art. 13art. 28

ECLI:AT:DSB:2025:2025.0.243.398 · 2025-0.243.398

Bron

citeer:ECLI:AT:DSB:2025:2025.0.243.398·permalink

31-07-2024ATDSB-besluit 2023-0.521.417: Geheimhaltung, Rechtmäßigkeit der Verarbeitung, Unternehmen, Unternehmensberatung, Datenübermittlung, Drittland, USA, Auftragsverarbeiter, N

DSBbesluittekst· AVG· zekerheid: citaat

art. 4art. 6art. 28art. 44art. 77

ECLI:AT:DSB:2024:2023.0.521.417 · 2023-0.521.417

Bron

citeer:ECLI:AT:DSB:2024:2023.0.521.417·permalink

31-01-2024FRArt-60-besluit EDPBI:FR:OSS:D:2024:1136: art. 5 — Principles relating to processing of personal dataBoete€ 120

EDPB art-60registervermelding· AVG· zekerheid: citaat

art. 5art. 13art. 28art. 32

uitkomst: Administrative fine

Basic principlesData subject rightsController/processorCybersecurity

CSA:beesptdeitnliegrseatfidk

nationale zaak: SAN-2024-002

EDPBI:FR:OSS:D:2024:1136

Bron

citeer:SAN-2024-002·permalink

13-09-2023BGArt-60-besluit EDPBI:BG:OSS:D:2023:1066: art. 5 — Principles relating to processing of personal dataBoete

EDPB art-60registervermelding· AVG· zekerheid: citaat

SIBERIAN WOLF EOOD

art. 5art. 25art. 28art. 31art. 32

uitkomst: Administrative fine Compliance order

Privacy by design and by defaultPersonal data breachesController/processor

CSA:itro

nationale zaak: ПАИКД-13-40/2022

EDPBI:BG:OSS:D:2023:1066

Bron

citeer:ПАИКД-13-40/2022·permalink

15-06-2023FRArt-60-besluit EDPBI:FR:OSS:D:2023:795: art. 12 — Information to be provided where personal data are collected from the data subjectHandhavingsbevel

EDPB art-60registervermelding· AVG· zekerheid: citaat

art. 12art. 13art. 5art. 17art. 28art. 30art. 32

uitkomst: Compliance order Reprimand

Data subject rightsBasic principlesCybersecurityAccountabilityController/processor

CSA:lu

EDPBI:FR:OSS:D:2023:795

Bron

citeer:EDPBI:FR:OSS:D:2023:795·permalink

08-06-2023FRArt-60-besluit EDPBI:FR:OSS:D:2023:802: art. 5 — Principles relating to processing of personal dataBoete€ 120k

EDPB art-60registervermelding· AVG· zekerheid: citaat

art. 5art. 6art. 9art. 12art. 13art. 28art. 32art. 33

uitkomst: Administrative fine Pagination First page First Previous page Previous …

Basic principlesData subject rightsLegal basisCybersecurityFinancial mattersController/processor

CSA:beluitesptbgdehrie

EDPBI:FR:OSS:D:2023:802

Bron

citeer:EDPBI:FR:OSS:D:2023:802·permalink

06-03-2023ATDSB-besluit 2022-0.726.643: Rechtmäßigkeit der Verarbeitung, grenzüberschreitende Beschwerde, Übermittlung an Drittland, USA, Soziale Medien, Cookies, Verhaltensmessung

DSBbesluittekst· AVG· zekerheid: citaat

art. 4art. 5art. 28art. 29art. 44art. 45art. 49art. 58art. 77art. 85art. 95

ECLI:AT:DSB:2023:2022.0.726.643 · 2022-0.726.643

Bron

citeer:ECLI:AT:DSB:2023:2022.0.726.643·permalink

24-11-2022FRArt-60-besluit EDPBI:FR:OSS:D:2022:580: art. 5 — Principles relating to processing of personal dataHandhavingsbevel

EDPB art-60registervermelding· AVG· zekerheid: citaat

art. 5art. 28art. 32

uitkomst: Compliance order

Basic principlesCybersecurity

CSA:be

nationale zaak: MED -2022-112

EDPBI:FR:OSS:D:2022:580

Bron

citeer:MED -2022-112·permalink

08-09-2022ISArt-60-besluit EDPBI:IS:OSS:D:2022:486: art. 14 — Right to erasure (‘right to be forgotten’

EDPB art-60registervermelding· AVG· zekerheid: citaat

deCODE Genetics

art. 14art. 17art. 28

uitkomst: No violation

Controller/processorHealth and researchData subject rights

CSA:dk

nationale zaak: 2020123091

EDPBI:IS:OSS:D:2022:486

Bron

citeer:2020123091·permalink

30-12-2021FRArt-60-besluit EDPBI:FR:OSS:D:2021:310: art. 5 — Principles relating to processing of personal dataBoete€ 20 mln

EDPB art-60registervermelding· AVG· zekerheid: citaat

art. 5art. 13art. 17art. 28art. 32

uitkomst: Administrative fine

Data subject rightsBasic principlesPersonal data breachesCybersecurity

CSA:bedeluitnles

nationale zaak: SAN-2021-022

EDPBI:FR:OSS:D:2021:310

Bron

citeer:SAN-2021-022·permalink

28-12-2021FRArt-60-besluit EDPBI:FR:OSS:D:2021:313: art. 28 — ProcessorBoete€ 180k

EDPB art-60registervermelding· AVG· zekerheid: citaat

art. 28art. 32art. 33art. 34

uitkomst: Administrative fine

Personal data breachesCybersecurityController/processorFinancial matters

CSA:itnlesde

nationale zaak: SAN-2021-020

EDPBI:FR:OSS:D:2021:313

Bron

citeer:SAN-2021-020·permalink

16-09-2021FRArt-60-besluit EDPBI:FR:OSS:D:2021:306: art. 5 — Principles relating to processing of personal dataHandhavingsbevel

EDPB art-60registervermelding· AVG· zekerheid: citaat

art. 5art. 12art. 13art. 28art. 32

uitkomst: Compliance order

Basic principlesData subject rightsController/processorCybersecurity

CSA:esbenlde

nationale zaak: MED 2021-089

EDPBI:FR:OSS:D:2021:306

Bron

citeer:MED 2021-089·permalink

01-04-2021FRArt-60-besluit EDPBI:FR:OSS:D:2021:202: art. 5 — Principles relating to processing of personal dataHandhavingsbevel

EDPB art-60registervermelding· AVG· zekerheid: citaat

art. 5art. 17art. 28art. 30art. 32

uitkomst: Compliance order

Basic principlesData subject rightsController/processorAccountabilityCybersecurity

CSA:atbedenlesnogb

nationale zaak: MED 2021-013

EDPBI:FR:OSS:D:2021:202

Bron

citeer:MED 2021-013·permalink

28-01-2021FRArt-60-besluit EDPBI:FR:OSS:D:2021:186: art. 12 — Information to be provided where personal data are collected from the data subjectHandhavingsbevel€ 670k

EDPB art-60registervermelding· AVG· zekerheid: citaat

art. 12art. 13art. 28art. 32

uitkomst: Compliance order

Data subject rightsChildrenTechnologyCybersecurity

CSA:atdefiieitlues

nationale zaak: MED 2021-007

EDPBI:FR:OSS:D:2021:186

Bron

citeer:MED 2021-007·permalink

alle in het register →