---
titel: "DPIA-Oplegger TOPdesk (SURF)"
url: "https://praktijkvoorprivacy.nl/dpia-document/dpia-oplegger-topdesk/"
type: "DPIA oplegger"
dpia_nummer: "12"
versie: "2"
gepubliceerd: "2026-03-23"
laatst_bijgewerkt: "2026-07-16"
onderwerpen: "Bedrijfsvoering"
toegang: "Samenvatting en inhoudsopgave zijn openbaar; het volledige bronbestand (.docx) is beschikbaar voor deelnemende organisaties na inloggen met Microsoft SSO."
---

# DPIA-Oplegger TOPdesk (SURF)

### Aanleiding


Wanneer gemeenten TOPdesk inzetten als centrale servicedeskvoorziening, worden er persoonsgegevens verwerkt van zowel medewerkers als eventuele externe melders.

[SURF heeft deze DPIA oorspronkelijk uitgevoerd voor instellingen in het hoger onderwijs en onderzoek](https://www.surf.nl/nieuws/topdesk-voert-verbeteringen-privacy-door-na-dpia-surf). Deze bijbehorende oplegger beschrijft specifiek de context van gemeenten, zodat de gevolgen voor betrokkenen binnen de gemeentelijke praktijk vooraf en gestructureerd kunnen worden beoordeeld. Het document biedt gemeentelijke privacyfunctionarissen, ICT-managers en contractmanagers een bruikbaar vertrekpunt om de lokale verwerking te toetsen aan de AVG en de feitelijke informatiehuishouding.

### Doel van de gegevensverwerking


Het doel van de gegevensverwerking is het gebruik en beheer van TOPdesk als gemeentelijke servicedeskvoorziening. De verwerking is gericht op de registratie en afhandeling van incidenten, aanvragen, wijzigingen en assets (assetmanagement), waarbij de verwerking strikt beperkt moet blijven tot de persoonsgegevens die noodzakelijk zijn voor dit specifieke gemeentelijke werkproces.

### Belangrijkste risico's en getroffen waarborgen


De belangrijkste risico's binnen dit proces zijn de overmatige registratie van persoonsgegevens in tickets, een te brede interne toegang tot meldingen, de verwerking van gevoelige of medische informatie in vrije tekstvelden en de risico's rondom contracten, leveranciers en eventuele gegevensdoorgifte. Daarnaast spelen onduidelijke bewaartermijnen, onvoldoende transparantie naar melders en een verminderde mogelijkheid voor betrokkenen om hun privacyrechten effectief uit te oefenen. ADeze gemeentelijke oplegger biedt een inhoudelijk kader om de door SURF uitgevoerde DPIA te vertalen naar de gemeentelijke praktijk. Hiermee kan de toegang scherp worden geautoriseerd, het gebruik van vrije tekstvelden worden ingeperkt en de noodzaak, proportionaliteit en rechtmatigheid van elke processtap aantoonbaar worden gewaarborgd.

### tags:


Gemeente, TOPdesk, SURF, Servicedesk, DPIA, Oplegger, Hoger onderwijs, Gegevensverwerking, Privacyrisico, Incidentregistratie

## Inbegrepen hoofdstukken

- Inleiding
- Context van de DPIA
- Verwerkingen en betrokkenen
- Doelen en grondslagen
- Rollen en verantwoordelijkheden
- Beveiligingsmaatregelen
- Bewaartermijnen
- Risico’s voor betrokkenen
- Maatregelen ter beperking van risico’s
- Beoordeling van noodzaak en proportionaliteit
- Restrisico en eindconclusie
- Instructies voor AI-Assistent
- Vindplaats DPIA: https://vendorcompliance.surf.nl/wp-content/uploads/2026/01/260112-DPIA-TOPdesk-SURF-1.0.pdf
- Publicatiedatum DPIA: 15 januari 2026
- Publicerende organisatie: SURF

## Toegang tot de volledige documenten

Samenvatting en inhoudsopgave zijn openbaar; het volledige bronbestand (.docx) is beschikbaar voor deelnemende organisaties na inloggen met Microsoft SSO.

Deelnemen aan het DPIA Depot: https://praktijkvoorprivacy.nl/word-lid-van-het-dpia-depot/?utm_source=llms&utm_medium=document-md
Overzicht van alle documenten: https://praktijkvoorprivacy.nl/dpia-depot/?utm_source=llms&utm_medium=document-md

