Versie: UI-prototype - NL

Home - Clan de Banlieue

Overzicht en kerngegevens van het bedrijf. (Bronnen: officiele site, KVK-verwijzingen)

Omschrijving

BANLIEUE is een lifestyle/streetwear merk, ontstaan in 2014 in Rotterdam, met wortels in de "banlieues"-cultuur en focus op community en authentieke stijl. Het merk werd initieel als schoolproject opgezet en groeide uit tot een volwaardig label.

*Merkniveau opgericht in 2014; de B.V.-entiteit volgde later (zie rechts).

Kerngegevens

Contact

Missie & Community

BANLIEUE staat voor rauwe, authentieke stijl en inzet voor de community, met initiatieven die lokale talenten ondersteunen (o.a. via de foundation).

Functionaris Gegevensbescherming (FG)

De FG is het eerste aanspreekpunt voor privacyvragen van betrokkenen, toezichthouder en interne teams.

Verantwoordelijkheden & taken FG

18. Privacyprocedure voor medewerkers

Toepassing van de AVG-werkwijze binnen deze applicatie. Volg onderstaande stappen en gebruik de genoemde onderdelen in de zijbalk.

1. Doel en reikwijdte

Geldt voor alle medewerkers, stagiaires en ingehuurde krachten die persoonsgegevens verwerken (kassa, e-mail, klantdatabase, marketing). Doel: verwerken volgens rechtmatigheid, doelbinding, dataminimalisatie en passende beveiliging.

Zie ook: Home voor FG-contactgegevens.

2.1 Stap 1 — Controleer het doel

Verzamel of gebruik persoonsgegevens alleen wanneer dit noodzakelijk is voor een duidelijk omschreven doel.

2.2 Stap 2 — Verwerk zo weinig mogelijk

Vraag of verwerk uitsluitend noodzakelijke gegevens.

2.3 Stap 3 — Informeer transparant

Informeer betrokkenen wat er met hun gegevens gebeurt.

2.4 Stap 4 — Beveilig actief

Gebruik alleen goedgekeurde en beveiligde kanalen.

2.5 Stap 5 — Verwerkers en platforms

Gebruik alleen goedgekeurde software met overeenkomst.

2.6 Stap 6 — Rechten van betrokkenen

Registreer en behandel verzoeken correct.

2.7 Stap 7 — Meld datalekken direct

Meld binnen 2 uur en registreer in de app.

2.8 Stap 8 — Houd actueel & verwijder tijdig

Controleer noodzaak en bewaartermijnen structureel.

3. Beveiligings- en vertrouwelijkheidsregels

4. Controle en ondersteuning

5. Training en bewustwording

6. Samenvatting

Door deze stappen in de applicatie te volgen, borgen we transparante en veilige verwerking. Privacy is een gezamenlijke taak; bij twijfel, vraag de FG.

1. Datalekregister

Voldoet aan art. 33(1)&(5), 34, 5(2) AVG - documentatie, meldplicht (72 uur), informeren betrokkenen, rapportages.

Wie doet wat bij een (mogelijk) datalek, binnen welke termijn en via welk kanaal.

Rol Actie Termijn Communicatie
Medewerker Signaleer incident en registreer in dit formulier (Incidentgegevens + Maatregelen & meldingen). Upload bewijs. Binnen 2 uur melden E-mail naar privacy@clandebanlieue.com en informeer leidinggevende
Teamleider Beperk impact (toegang intrekken, data veiligstellen) en verifieer details met medewerker. Direct, binnen 4 uur Bevestig ontvangst aan medewerker; Escaleer naar FG/IT via interne kanalen
IT/Security Forensisch onderzoek, logs veiligstellen, wachtwoorden resetten, systemen hardenen. Documenteer acties. Start binnen 4 uur Ticketing (IT) en update in dit register (Maatregelen & meldingen)
FG (Functionaris Gegevensbescherming) Beoordeel meldplicht AP/betrokkenen met beslisboom hieronder. Bewaak 72-uurs termijn. Beoordeling binnen 24 uur AP-melding via AP-portaal; communicatievoorstel richting betrokkenen
Directie/Communicatie Stem berichtgeving af; informeer betrokkenen als sprake is van hoog risico. Concept binnen 24 uur E-mail/brief/website; Q&A voor klantcontact

Richtlijnen communicatie

Templates (concept)

Incidentgegevens

Nodig om 72-uurs termijn te toetsen (art. 33(1)).

Maatregelen & meldingen

Geüploade bestanden (dummy)
BestandUploaddatumActies
forensics_rapport.pdf2025-10-10
melding_ap_concept.docx2025-10-11
Accountability (art. 5(2))
Juridische toelichting
Voorbeeldmeldingen (dummy data)

Fictieve incidentrecords ter illustratie. Gebruik een eigen export voor daadwerkelijke rapportage.

Incident Ontdekt op Type gegevens Oorzaak Melding AP Betrokkenen genformeerd Status
PROC-2024-CRM Klantbeheer (CRM) Clan de Banlieue B.V. Customer Service Relatiebeheer, facturatie, serviceopvolging Customer relationship management Overeenkomst Klanten / consumenten NAW, contactgegevens, bestel- & betalingshistorie N.v.t. Salesforce EMEA, SendGrid Opslag EU (Frankfurt); geen doorgifte buiten EER Encryptie & sleutelbeheer DPIA-2024-CRM 7 jaar na laatste aankoop (fiscaal)
PROC-2024-MKT Marketing nieuwsbrief Clan de Banlieue B.V. Marketing Nieuwsbrief, promoties, eventuitnodigingen Marketing en communicatie Toestemming Prospects / leads E-mail, voorkeuren, klikgedrag (pseudoniem) N.v.t. Mailchimp EU cluster Doorgifte naar VS (SCCs) voor e-maillevering MFA en logging voor marketingplatforms DPIA-2024-BI Zolang toestemming actief is + 6 maanden
PROC-2024-HR HR personeelsdossier Clan de Banlieue B.V. HR & Payroll Loonadministratie, verlof, performance HR en personeelsbeheer Wettelijke verplichting / overeenkomst Medewerkers NAW, BSN, contractgegevens, salaris, evaluaties Medische verklaringen (indien verstrekt) AFAS Payroll, ArboDienst Beter Alle verwerking binnen Nederland/EU Rolgebaseerde toegang + awareness DPIA-2024-HR 7 jaar na uitdiensttreding (fiscaal); 2 jaar voor beoordelingen
DPIA-2024-HR HR personeelsdossier (controller) Middel Afgerond 2024-03-05 N.v.t. FG Toegang tot gevoelige HR-data door te brede rechten Rolgebaseerde toegang + automatische offboarding Hercontrole autorisatiematrix Q4 2024
DPIA-2024-HOST Hosting en infrastructuur dienstverlening Middel Concept 2024-02-27 N.v.t. Security officer Afhankelijkheid cloudprovider buiten EER SCC + versleuteling + monitoring contractverplichtingen DTO check en TIA update 2024-05-30
DPIA-2024-MKT-VER Marketing automation voor opdrachtgever Laag Gepland 2024-04-20 N.v.t. Privacy champion marketing Profilering kan buiten afgesproken scope vallen Segmentatie beperken + transparantieafspraken Review DPF-certificering leveranciers 2024-06-15

Beslisboom meldplicht datalek

Beantwoord de vragen om vast te stellen of melding aan de AP en/of betrokkenen nodig is.

Vraag 1. Is er sprake van een inbreuk op de beveiliging van persoonsgegevens (verlies, wijziging, ongeoorloofde toegang, verstrekking of vernietiging)?

Vraag 2. Betreft het persoonsgegevens (dus niet alleen anonieme of volledig gepseudonimiseerde data)?

Vraag 3. Is het datalek volledig intern gebleven en direct opgelost zonder dat onbevoegden toegang hadden?

Vraag 4. Zijn de gegevens adequaat beschermd (bijvoorbeeld sterke encryptie, hashing en geen sleutel gelekt)?

Vraag 5. Leidt het datalek waarschijnlijk tot een risico voor de rechten en vrijheden van betrokkenen (bijvoorbeeld discriminatie, identiteitsfraude, reputatie- of financiele schade)?

Vraag 6. Is er sprake van een waarschijnlijk hoog risico (bijvoorbeeld medische gegevens, BSN, financiele data of een grootschalig lek)?

2. Verwerkingsregister

Voldoet aan art. 30 AVG - registerplicht en export.

Verwerking

Betrokkenen & ontvangers

Reguliere verwerking binnen de EER. Geen aanvullende waarborgen nodig; volg art. 32 AVG.
Gebruik voor delen met toezichthouders of audits.
Geüploade bestanden (dummy)
BestandUploaddatumActies
register_export.csv2025-10-12
verwerking_memo.pdf2025-10-13
Voorbeeldregister (dummy data)

Gebruik deze fictieve records om de veldopbouw te begrijpen; vervang bij productie door een eigen export.

Verwerking ID Naam verwerking Verwerkingsverantwoordelijke Afdeling Verwerkingsdoeleinden Categorie verwerking Rechtsgrond Categorieën van betrokkenen Categorieën van persoonsgegevens Bijzondere persoonsgegevens Categorieën van ontvangers Doorgifte / binnen-buiten EU/EER Beveiligingsmaatregel DPIA koppeling Bewaartermijn
PROC-2024-CRM Klantbeheer (CRM) Clan de Banlieue B.V. Customer Service Relatiebeheer, facturatie, serviceopvolging Customer relationship management Overeenkomst Klanten / consumenten NAW, contactgegevens, bestel- & betalingshistorie N.v.t. Salesforce EMEA, SendGrid Opslag EU (Frankfurt); geen doorgifte buiten EER Encryptie & sleutelbeheer DPIA-2024-CRM 7 jaar na laatste aankoop (fiscaal)
PROC-2024-MKT Marketing nieuwsbrief Clan de Banlieue B.V. Marketing Nieuwsbrief, promoties, eventuitnodigingen Marketing en communicatie Toestemming Prospects / leads E-mail, voorkeuren, klikgedrag (pseudoniem) N.v.t. Mailchimp EU cluster Doorgifte naar VS (SCCs) voor e-maillevering MFA en logging voor marketingplatforms DPIA-2024-BI Zolang toestemming actief is + 6 maanden
PROC-2024-HR HR personeelsdossier Clan de Banlieue B.V. HR & Payroll Loonadministratie, verlof, performance HR en personeelsbeheer Wettelijke verplichting / overeenkomst Medewerkers NAW, BSN, contractgegevens, salaris, evaluaties Medische verklaringen (indien verstrekt) AFAS Payroll, ArboDienst Beter Alle verwerking binnen Nederland/EU Rolgebaseerde toegang + awareness DPIA-2024-HR 7 jaar na uitdiensttreding (fiscaal); 2 jaar voor beoordelingen
DPIA-2024-HR HR personeelsdossier (controller) Middel Afgerond 2024-03-05 N.v.t. FG Toegang tot gevoelige HR-data door te brede rechten Rolgebaseerde toegang + automatische offboarding Hercontrole autorisatiematrix Q4 2024
DPIA-2024-HOST Hosting en infrastructuur dienstverlening Middel Concept 2024-02-27 N.v.t. Security officer Afhankelijkheid cloudprovider buiten EER SCC + versleuteling + monitoring contractverplichtingen DTO check en TIA update 2024-05-30
DPIA-2024-MKT-VER Marketing automation voor opdrachtgever Laag Gepland 2024-04-20 N.v.t. Privacy champion marketing Profilering kan buiten afgesproken scope vallen Segmentatie beperken + transparantieafspraken Review DPF-certificering leveranciers 2024-06-15

3. Privacyverklaring

Voldoet aan art. 13-14 AVG - transparantie & informatieplichten.

Kerninformatie

Overig verplicht

Geüploade bestanden (dummy)
BestandUploaddatumActies
privacyverklaring_site_2025.pdf2025-10-01

4. Vormgeving & Toegankelijkheid (art. 12)

Laag-voor-laag, duidelijke taal, kinderdoelgroep indien relevant.

Transparantie-instellingen

Voorbeeld weergave

Kerninformatie

Wie, hoe bereikbaar, verwerkingen met grootste impact

Detailinformatie

Volledige toelichting per artikel (13/14)

5. Grondslagen (art. 6)

Koppel per verwerking een passende grondslag en valideer.

Koppeling

Validatie (indicatief)

Plaats voor toekomstige checks (bijv. gerechtvaardigd belang-test, bewijs toestemming).

6. Rechten van betrokkenen (art. 12-22)

Registratie, opvolging, termijnen, gratis afhandeling (tenzij misbruik).

Nieuw verzoek

Instructies

Kies een recht om de bijbehorende instructies te tonen.

Geüploade bestanden (dummy)
BestandUploaddatumActies
id_check.png2025-10-15
correspondentie.pdf2025-10-16
ID-check: GEDAAN
Termijn: 1 maand (art. 12(3))

Termijnbewaking & kosten

Overzicht verzoeken (dummy data)

Voorbeeldregistraties van AVG-verzoeken, inclusief status, termijnbewaking en toegewezen eigenaar.

Referentie Type verzoek Betrokkene Ontvangen op Status Reactiedatum Owner Notities
PROC-2024-CRM Klantbeheer (CRM) Clan de Banlieue B.V. Customer Service Relatiebeheer, facturatie, serviceopvolging Customer relationship management Overeenkomst Klanten / consumenten NAW, contactgegevens, bestel- & betalingshistorie N.v.t. Salesforce EMEA, SendGrid Opslag EU (Frankfurt); geen doorgifte buiten EER Encryptie & sleutelbeheer DPIA-2024-CRM 7 jaar na laatste aankoop (fiscaal)
PROC-2024-MKT Marketing nieuwsbrief Clan de Banlieue B.V. Marketing Nieuwsbrief, promoties, eventuitnodigingen Marketing en communicatie Toestemming Prospects / leads E-mail, voorkeuren, klikgedrag (pseudoniem) N.v.t. Mailchimp EU cluster Doorgifte naar VS (SCCs) voor e-maillevering MFA en logging voor marketingplatforms DPIA-2024-BI Zolang toestemming actief is + 6 maanden
PROC-2024-HR HR personeelsdossier Clan de Banlieue B.V. HR & Payroll Loonadministratie, verlof, performance HR en personeelsbeheer Wettelijke verplichting / overeenkomst Medewerkers NAW, BSN, contractgegevens, salaris, evaluaties Medische verklaringen (indien verstrekt) AFAS Payroll, ArboDienst Beter Alle verwerking binnen Nederland/EU Rolgebaseerde toegang + awareness DPIA-2024-HR 7 jaar na uitdiensttreding (fiscaal); 2 jaar voor beoordelingen
DPIA-2024-HR HR personeelsdossier (controller) Middel Afgerond 2024-03-05 N.v.t. FG Toegang tot gevoelige HR-data door te brede rechten Rolgebaseerde toegang + automatische offboarding Hercontrole autorisatiematrix Q4 2024
DPIA-2024-HOST Hosting en infrastructuur dienstverlening Middel Concept 2024-02-27 N.v.t. Security officer Afhankelijkheid cloudprovider buiten EER SCC + versleuteling + monitoring contractverplichtingen DTO check en TIA update 2024-05-30
DPIA-2024-MKT-VER Marketing automation voor opdrachtgever Laag Gepland 2024-04-20 N.v.t. Privacy champion marketing Profilering kan buiten afgesproken scope vallen Segmentatie beperken + transparantieafspraken Review DPF-certificering leveranciers 2024-06-15

7. Bewaartermijnen

Opslagbeperking (art. 5(1)(e)), koppeling aan register (art. 30), wissing (art. 17).

Definieer regels

Signalering & rapportage

8. Gegevensverwijdering

Wissing/anonymisatie, uitzonderingen (art. 17(3)), beveiligd (art. 32), audit trail (art. 5(2)).

Uitvoeren

Geüploade bestanden (dummy)
BestandUploaddatumActies
wissing_bevestiging_12345.pdf2025-10-17

Uitzonderingen

9. Beveiligingsmaatregelen (art. 32)

Technisch & organisatorisch, risicogebaseerd, periodieke toetsing, koppeling datalekken.

Technisch

Geüploade bestanden (dummy)
BestandUploaddatumActies
security_plan_Q4_2025.pdf2025-10-15

Organisatorisch & toetsing

Bedrijfsbeleid privacy & beveiliging

Laatste update beleid: 2024-03-15. Beleid is beschikbaar voor medewerkers, partners en toezichthouders op verzoek.

Standaardinstellingen (privacyvriendelijk)

InstellingStandaard
Locatie delenUit
Tracking cookiesUit
NieuwsbriefOpt-in
AccountgegevensAlleen minimale velden

Beveiligingsmaatregelen (toegepast)

Review / Audit log (privacycontroles)

Datum Uitvoerder Bevindingen Actie
2025-10-10 FG Default settings conform art. 25 Geen actie
2025-10-12 Security officer Logging uitgebreid voor kritieke events Monitoren Q4

Gebruikersweergave (frontend)

Bij het aanmaken van een account staan niet-noodzakelijke opties standaard uit. De gebruiker kan expliciet keuzes maken (opt-in) voor marketing en datadeling.

10. Privacy by design/default (art. 25)

Dataminimalisatie, standaardinstellingen, documentatie en DPIA-koppeling.

Ontwerpprincipes

Documentatie & DPIA

Geüploade bestanden (dummy)
BestandUploaddatumActies
dpia_hosting_v1.pdf2025-10-09
Geüploade beleidsdocumenten (dummy)
Bestand Versie Uploaddatum Acties
Privacybeleid_2024.pdf v1.2 2024-03-15
Beveiligingsbeleid_ISMS_v3.docx v3.0 2024-05-22
Incident_Response_Procedure.pdf v2.1 2024-08-10

11. Logging & Audit Trail

Wie/wat/wanneer, beveiliging logs, bewaartermijn, reviews (art. 30, 32, 5(1)(e), 5(2)).

Logregistratie

Geüploade bestanden (dummy)
BestandUploaddatumActies
audit_log_2025-10-14.csv2025-10-14

Beheer & review

Geplande & afgeronde audits (verouderd voorbeeld)

Voorbeelden van interne en externe audits met uitkomst en corrigerende maatregelen.

Audit Datum Auditor Scope Uitkomst Corrigerende maatregelen Status Opvolgactie
PROC-2024-CRM Klantbeheer (CRM) Clan de Banlieue B.V. Customer Service Relatiebeheer, facturatie, serviceopvolging Customer relationship management Overeenkomst Klanten / consumenten NAW, contactgegevens, bestel- & betalingshistorie N.v.t. Salesforce EMEA, SendGrid Opslag EU (Frankfurt); geen doorgifte buiten EER Encryptie & sleutelbeheer DPIA-2024-CRM 7 jaar na laatste aankoop (fiscaal)
PROC-2024-MKT Marketing nieuwsbrief Clan de Banlieue B.V. Marketing Nieuwsbrief, promoties, eventuitnodigingen Marketing en communicatie Toestemming Prospects / leads E-mail, voorkeuren, klikgedrag (pseudoniem) N.v.t. Mailchimp EU cluster Doorgifte naar VS (SCCs) voor e-maillevering MFA en logging voor marketingplatforms DPIA-2024-BI Zolang toestemming actief is + 6 maanden
PROC-2024-HR HR personeelsdossier Clan de Banlieue B.V. HR & Payroll Loonadministratie, verlof, performance HR en personeelsbeheer Wettelijke verplichting / overeenkomst Medewerkers NAW, BSN, contractgegevens, salaris, evaluaties Medische verklaringen (indien verstrekt) AFAS Payroll, ArboDienst Beter Alle verwerking binnen Nederland/EU Rolgebaseerde toegang + awareness DPIA-2024-HR 7 jaar na uitdiensttreding (fiscaal); 2 jaar voor beoordelingen
DPIA-2024-HR HR personeelsdossier (controller) Middel Afgerond 2024-03-05 N.v.t. FG Toegang tot gevoelige HR-data door te brede rechten Rolgebaseerde toegang + automatische offboarding Hercontrole autorisatiematrix Q4 2024
DPIA-2024-HOST Hosting en infrastructuur dienstverlening Middel Concept 2024-02-27 N.v.t. Security officer Afhankelijkheid cloudprovider buiten EER SCC + versleuteling + monitoring contractverplichtingen DTO check en TIA update 2024-05-30
DPIA-2024-MKT-VER Marketing automation voor opdrachtgever Laag Gepland 2024-04-20 N.v.t. Privacy champion marketing Profilering kan buiten afgesproken scope vallen Segmentatie beperken + transparantieafspraken Review DPF-certificering leveranciers 2024-06-15
Geplande audits (actueel)

Geplande audits staan na 2025-10-15; vul uitkomsten aan na afronding.

Audit Datum Auditor Scope Uitkomst Corrigerende maatregelen Status Opvolgactie
Interne audit privacybeleid 2025-11-20 FG + Security officer Beleid, rechtenprocedures, registers N.v.t. (gepland) n.t.b. Gepland Scope bevestigen en agenda versturen
Pentest webshop 2025-12-08 Externe partij (TBD) Webapp + API + SSO N.v.t. (gepland) n.t.b. Gepland Testplan + NDA laten tekenen
ISO 27001 surveillance audit 2026-01-15 Certificerende instantie ISMS, Annex A controls N.v.t. (gepland) n.t.b. Gepland Voorbereidende interne review Q4 2025
Trainingen personeel (actueel)

Geplande trainingen staan na 2025-10-15; vul status/acties aan na uitvoering.

Training Doelgroep Datum Status Opvolgactie
Privacy awareness (jaarlijks) Alle medewerkers 2025-11-05 Gepland Uitzetten via LMS + aankondiging
Phishing simulatie Q4 Alle medewerkers 2025-12-03 Gepland Simulatiescenario's voorbereiden
Secure coding fundamentals Development team 2026-01-14 Gepland Trainer bevestigen + uitnodigingen
DPIA basics Marketing/PM 2026-03-18 Gepland Casussen voorbereiden
Trainingen personeel (verouderd voorbeeld)

Overzicht van afgeronde en geplande privacy- en securitytrainingen voor medewerkers.

Training Doelgroep Datum Status Opvolgactie
PROC-2024-CRM Klantbeheer (CRM) Clan de Banlieue B.V. Customer Service Relatiebeheer, facturatie, serviceopvolging Customer relationship management Overeenkomst Klanten / consumenten NAW, contactgegevens, bestel- & betalingshistorie N.v.t. Salesforce EMEA, SendGrid Opslag EU (Frankfurt); geen doorgifte buiten EER Encryptie & sleutelbeheer DPIA-2024-CRM 7 jaar na laatste aankoop (fiscaal)
PROC-2024-MKT Marketing nieuwsbrief Clan de Banlieue B.V. Marketing Nieuwsbrief, promoties, eventuitnodigingen Marketing en communicatie Toestemming Prospects / leads E-mail, voorkeuren, klikgedrag (pseudoniem) N.v.t. Mailchimp EU cluster Doorgifte naar VS (SCCs) voor e-maillevering MFA en logging voor marketingplatforms DPIA-2024-BI Zolang toestemming actief is + 6 maanden
PROC-2024-HR HR personeelsdossier Clan de Banlieue B.V. HR & Payroll Loonadministratie, verlof, performance HR en personeelsbeheer Wettelijke verplichting / overeenkomst Medewerkers NAW, BSN, contractgegevens, salaris, evaluaties Medische verklaringen (indien verstrekt) AFAS Payroll, ArboDienst Beter Alle verwerking binnen Nederland/EU Rolgebaseerde toegang + awareness DPIA-2024-HR 7 jaar na uitdiensttreding (fiscaal); 2 jaar voor beoordelingen
DPIA-2024-HR HR personeelsdossier (controller) Middel Afgerond 2024-03-05 N.v.t. FG Toegang tot gevoelige HR-data door te brede rechten Rolgebaseerde toegang + automatische offboarding Hercontrole autorisatiematrix Q4 2024
DPIA-2024-HOST Hosting en infrastructuur dienstverlening Middel Concept 2024-02-27 N.v.t. Security officer Afhankelijkheid cloudprovider buiten EER SCC + versleuteling + monitoring contractverplichtingen DTO check en TIA update 2024-05-30
DPIA-2024-MKT-VER Marketing automation voor opdrachtgever Laag Gepland 2024-04-20 N.v.t. Privacy champion marketing Profilering kan buiten afgesproken scope vallen Segmentatie beperken + transparantieafspraken Review DPF-certificering leveranciers 2024-06-15

12. Risicoanalyses (DPIA)

Art. 35-36, 25, 39 - beschrijving, noodzaak/proportionaliteit, risico's, mitigerende maatregelen, raadpleging AP.

Nieuwe DPIA

Risico's & maatregelen

Geüploade bestanden (dummy)
BestandUploaddatumActies
dpia_hr_afgerond.pdf2025-10-02
Opgeslagen DPIA's (dummy data)

Fictieve DPIA-registraties met status, risiconiveau en opvolging.

Naam DPIA Scope / verwerking Risiconiveau Status Laatste update Voorafgaande raadpleging AP Eigenaar Belangrijkste risico Mitigerende maatregel Volgende actie
PROC-2024-CRM Klantbeheer (CRM) Clan de Banlieue B.V. Customer Service Relatiebeheer, facturatie, serviceopvolging Customer relationship management Overeenkomst Klanten / consumenten NAW, contactgegevens, bestel- & betalingshistorie N.v.t. Salesforce EMEA, SendGrid Opslag EU (Frankfurt); geen doorgifte buiten EER Encryptie & sleutelbeheer DPIA-2024-CRM 7 jaar na laatste aankoop (fiscaal)
PROC-2024-MKT Marketing nieuwsbrief Clan de Banlieue B.V. Marketing Nieuwsbrief, promoties, eventuitnodigingen Marketing en communicatie Toestemming Prospects / leads E-mail, voorkeuren, klikgedrag (pseudoniem) N.v.t. Mailchimp EU cluster Doorgifte naar VS (SCCs) voor e-maillevering MFA en logging voor marketingplatforms DPIA-2024-BI Zolang toestemming actief is + 6 maanden
PROC-2024-HR HR personeelsdossier Clan de Banlieue B.V. HR & Payroll Loonadministratie, verlof, performance HR en personeelsbeheer Wettelijke verplichting / overeenkomst Medewerkers NAW, BSN, contractgegevens, salaris, evaluaties Medische verklaringen (indien verstrekt) AFAS Payroll, ArboDienst Beter Alle verwerking binnen Nederland/EU Rolgebaseerde toegang + awareness DPIA-2024-HR 7 jaar na uitdiensttreding (fiscaal); 2 jaar voor beoordelingen
DPIA-2024-HR HR personeelsdossier (controller) Middel Afgerond 2024-03-05 N.v.t. FG Toegang tot gevoelige HR-data door te brede rechten Rolgebaseerde toegang + automatische offboarding Hercontrole autorisatiematrix Q4 2024
DPIA-2024-HOST Hosting en infrastructuur dienstverlening Middel Concept 2024-02-27 N.v.t. Security officer Afhankelijkheid cloudprovider buiten EER SCC + versleuteling + monitoring contractverplichtingen DTO check en TIA update 2024-05-30
DPIA-2024-MKT-VER Marketing automation voor opdrachtgever Laag Gepland 2024-04-20 N.v.t. Privacy champion marketing Profilering kan buiten afgesproken scope vallen Segmentatie beperken + transparantieafspraken Review DPF-certificering leveranciers 2024-06-15

13. Toegangsbeheer

RBAC, dataminimalisatie, periodieke herziening, MFA, logging (art. 32, 5(1)(c), 30).

Rollen & rechten

Geüploade bestanden (dummy)
BestandUploaddatumActies
auth_matrix_v2.xlsx2025-10-06

Herziening & logging

14. Verwerkersovereenkomsten (art. 28)

Registratie, verplichtingen a-h, subverwerkers, signalering einddata, archivering.

Overeenkomst

Geüploade bestanden (dummy)
BestandUploaddatumActies
verwerkersovereenkomst_retailX.pdf2025-10-05

Beheer

\n

15. Toestemming beheren

Bewijs (art. 7(1)), intrekken (7(3)), granulariteit (overw. 32), transparantie (12-13).

Registratie

Geüploade bestanden (dummy)
BestandUploaddatumActies
optin_event_2025.pdf2025-10-07

Transparantie

Toestemmingsregister (dummy data)

Voorbeeldregistraties van verleende, ingetrokken en te herzien toestemmingen.

Referentie Betrokkene Datum Doeleinden Status Bewijs Herziening / vervaldatum Opmerkingen
PROC-2024-CRM Klantbeheer (CRM) Clan de Banlieue B.V. Customer Service Relatiebeheer, facturatie, serviceopvolging Customer relationship management Overeenkomst Klanten / consumenten NAW, contactgegevens, bestel- & betalingshistorie N.v.t. Salesforce EMEA, SendGrid Opslag EU (Frankfurt); geen doorgifte buiten EER Encryptie & sleutelbeheer DPIA-2024-CRM 7 jaar na laatste aankoop (fiscaal)
PROC-2024-MKT Marketing nieuwsbrief Clan de Banlieue B.V. Marketing Nieuwsbrief, promoties, eventuitnodigingen Marketing en communicatie Toestemming Prospects / leads E-mail, voorkeuren, klikgedrag (pseudoniem) N.v.t. Mailchimp EU cluster Doorgifte naar VS (SCCs) voor e-maillevering MFA en logging voor marketingplatforms DPIA-2024-BI Zolang toestemming actief is + 6 maanden
PROC-2024-HR HR personeelsdossier Clan de Banlieue B.V. HR & Payroll Loonadministratie, verlof, performance HR en personeelsbeheer Wettelijke verplichting / overeenkomst Medewerkers NAW, BSN, contractgegevens, salaris, evaluaties Medische verklaringen (indien verstrekt) AFAS Payroll, ArboDienst Beter Alle verwerking binnen Nederland/EU Rolgebaseerde toegang + awareness DPIA-2024-HR 7 jaar na uitdiensttreding (fiscaal); 2 jaar voor beoordelingen
DPIA-2024-HR HR personeelsdossier (controller) Middel Afgerond 2024-03-05 N.v.t. FG Toegang tot gevoelige HR-data door te brede rechten Rolgebaseerde toegang + automatische offboarding Hercontrole autorisatiematrix Q4 2024
DPIA-2024-HOST Hosting en infrastructuur dienstverlening Middel Concept 2024-02-27 N.v.t. Security officer Afhankelijkheid cloudprovider buiten EER SCC + versleuteling + monitoring contractverplichtingen DTO check en TIA update 2024-05-30
DPIA-2024-MKT-VER Marketing automation voor opdrachtgever Laag Gepland 2024-04-20 N.v.t. Privacy champion marketing Profilering kan buiten afgesproken scope vallen Segmentatie beperken + transparantieafspraken Review DPF-certificering leveranciers 2024-06-15

16. Externe partijen (privacy compliance)

Controleer verwerkers, leveranciers en partners op contractuele afspraken, beveiliging en risicobeheersing.

Partnergegevens

Contract & juridische basis

Geüploade bestanden (dummy)
BestandUploaddatumActies
contract_kassaleverancier.pdf2025-10-04

Beveiliging & controles

Geüploade bestanden (dummy)
BestandUploaddatumActies
isae3402_rapport_2025.pdf2025-10-03

Risico-inventarisatie & acties

Art. 28, 32, 35 AVG

17. Verwerkersregister (verwerker)

Voldoet aan art. 30(2) AVG – register vanuit verwerkersperspectief.

Algemene gegevens

Verwerkingen & doeleinden

Gegevens & betrokkenen

Maatregelen & subverwerkers

Voorbeeldregister (dummy data)
Record ID Verwerker Verwerkingsverantwoordelijke Categoriën Doorgifte T&O maatregelen Subverwerkers Doel VWO Persoonsgegevens & betrokkenen DPIA Laatste update
VPROC-2024-HOST Clan de Banlieue B.V. - Cloud Ops RetailCustomer BV Hosting, databasebeheer Geen buiten EER Encryptie, MFA, logging AWS Frankfurt, SendGrid Beschikbaar maken webshop VWO-2021-041 Klanten: NAW, bestelgeschiedenis DPIA-2024-HOST 2024-03-30
VPROC-2024-MKT Clan de Banlieue B.V. - Marketing FashionHolding NV E-mailmarketing, segmentatie VS met SCC MFA, logging Mailchimp, Looker Studio Marketingautomatisering VWO-2022-091 Leads: e-mail, voorkeuren DPIA-2024-MKT-VER 2024-02-12