---
titel: "DPIA-Oplegger Adobe (SURF)"
url: "https://praktijkvoorprivacy.nl/dpia-document/dpia-oplegger-adobe/"
type: "DPIA oplegger"
dpia_nummer: "13"
versie: "2"
gepubliceerd: "2026-03-26"
laatst_bijgewerkt: "2026-07-16"
onderwerpen: "Bedrijfsvoering"
toegang: "Samenvatting en inhoudsopgave zijn openbaar; het volledige bronbestand (.docx) is beschikbaar voor deelnemende organisaties na inloggen met Microsoft SSO."
---

# DPIA-Oplegger Adobe (SURF)

### Aanleiding


[SURF publiceerde op 12 februari 2026 een DPIA over Adobe Creative Cloud en Document Cloud for Education](https://www.surf.nl/nieuws/surf-rondt-dpia-af-op-adobe-creative-cloud-en-document-cloud-for-education), uitgevoerd door Privacy Company. Praktijk voor Privacy heeft hier een oplegger aan toegevoegd om deze onderwijs-DPIA vertaalbaar te maken voor gemeentelijke organisaties.

### Doel van de gegevensverwerking


Het doel is gemeenten een startpunt te geven om de SURF-DPIA over Adobe Creative Cloud/Document Cloud te hergebruiken voor hun eigen risicoafweging, met scheiding tussen generiek relevante en onderwijsspecifieke risico's en maatregelen.

### Belangrijkste risico's en getroffen waarborgen




 	- Onduidelijke hiërarchie tussen contractdocumenten en een dubbele rol van Adobe als verwerker én verwerkingsverantwoordelijke, met vage doeleinden.

 	- Incomplete lijst van sub-verwerkers en een vaag cookiebeleid.

 	- Disproportionele telemetrie en logging van productgebruik en Firefly AI-prompts, met onduidelijke noodzaak en bewaartermijnen.

 	- Onvolledige en moeilijk interpreteerbare reacties op inzage- (DSAR-)verzoeken.

 	- Beperkt overzicht van publiek gedeelde content en beperkte mogelijkheden om documenten, accounts of assets te verwijderen.

 	- Verhoogd risico bij cloudverwerking van gevoelige gemeentelijke content, zoals persoonsgegevens van inwoners in PDF's of AI-prompts.




### Tags


Adobe, Creative Cloud, Document Cloud, SURF, DPIA oplegger, Firefly, telemetrie, gemeenten

## Inbegrepen hoofdstukken

- Inleiding
- Categorieën persoonsgegevens
- Bevindingen
- Generiek relevante risico’s en maatregelen
- De DPIA is kritisch t.o.v. de volgende onderwerpen:
- Sectorspecifieke elementen onderwijs (niet of minder relevant voor gemeenten)
- Aanbevolen aanpassingen voor gemeentelijke DPIA
- Aanbevolen maatregelen voor gemeentelijke organisaties
- Eindconclusie
- Instructies voor AI-Assistent
- Vindplaats DPIA: https://vendorcompliance.surf.nl/wp-content/uploads/2026/02/SURF-DPIA-Adobe-v1.01.pdf
- Publicatiedatum DPIA: 12 februari 2026
- Publicerende organisatie: SURF

## Toegang tot de volledige documenten

Samenvatting en inhoudsopgave zijn openbaar; het volledige bronbestand (.docx) is beschikbaar voor deelnemende organisaties na inloggen met Microsoft SSO.

Deelnemen aan het DPIA Depot: https://praktijkvoorprivacy.nl/word-lid-van-het-dpia-depot/?utm_source=llms&utm_medium=document-md
Overzicht van alle documenten: https://praktijkvoorprivacy.nl/dpia-depot/?utm_source=llms&utm_medium=document-md

