Juridisch

Verwerkersovereenkomst TrapSpotter Teams en Fleet

De verwerkersovereenkomst (AVG artikel 28) tussen je bedrijf, als verwerkingsverantwoordelijke, en TrapSpotter, als verwerker, voor Teams en Fleet.

Versie 2026-10 / Version 2026-10

TrapSpotter BV · Trekschurenstraat 245, 3500 Hasselt, België · ondernemingsnummer 1031.603.017 (RPR Antwerpen, afdeling Hasselt) · btw BE1031603017 · privacy@trapspotter.com

Deze verwerkersovereenkomst is de overeenkomst van artikel 28 van de Algemene Verordening Gegevensbescherming (Verordening (EU) 2016/679, AVG). Ze maakt deel uit van de zakelijke voorwaarden van TrapSpotter Teams en Fleet en geldt tussen de onderneming die de console gebruikt (de klant), als verwerkingsverantwoordelijke, en TrapSpotter BV (TrapSpotter), als verwerker. Begrippen hebben de betekenis die de AVG eraan geeft.

1. Voorwerp

1.1 TrapSpotter verwerkt persoonsgegevens voor de klant om de console en de functies van Teams en Fleet te leveren. Bijlage 1 beschrijft per functie het voorwerp, de aard, het doel, de betrokkenen, de gegevens en de bewaartermijn.

1.2 Voor de verwerking van persoonsgegevens gaat deze overeenkomst voor op de zakelijke voorwaarden.

2. Rollen

2.1 De klant is verwerkingsverantwoordelijke voor de gegevens van bijlage 1. Hij bepaalt de doeleinden, heeft voor elke verwerking een rechtsgrond (voor gegevens over verkeersovertredingen ook een grond die artikel 10 AVG toelaat, zie bijlage 4), informeert de betrokkenen en beantwoordt hun verzoeken.

2.2 TrapSpotter is verwerker van die gegevens.

2.3 TrapSpotter is zelf verwerkingsverantwoordelijke, buiten deze overeenkomst, voor: het eigen TrapSpotter-account van elke gebruiker en zijn gebruik van de app buiten de functies van bijlage 1 (zoals waarschuwingen, navigatie, meldingen en Premium), de contract- en facturatiegegevens van de klant en zijn contactpersonen, de beveiliging van de dienst en het voorkomen van misbruik, en statistieken die niemand identificeren. Het privacybeleid van TrapSpotter beschrijft die verwerkingen.

3. Instructies

3.1 TrapSpotter verwerkt de gegevens alleen op gedocumenteerde instructies van de klant, ook wat doorgiften naar een derde land betreft. De instructies zijn: deze overeenkomst, de zakelijke voorwaarden, en wat de klant en zijn beheerders in de console instellen of doen. Andere instructies geeft de klant schriftelijk.

3.2 Verplicht het recht van de Unie of van een lidstaat TrapSpotter tot een verwerking zonder instructie, dan meldt zij dat vooraf aan de klant, tenzij dat recht die melding verbiedt.

3.3 Is een instructie volgens TrapSpotter in strijd met de AVG of met andere regels inzake gegevensbescherming, dan meldt zij dat meteen aan de klant. Zij hoeft de instructie dan niet uit te voeren zolang de klant ze niet bevestigt of aanpast.

4. Vertrouwelijkheid

4.1 Alleen medewerkers en onderaannemers van TrapSpotter die de gegevens nodig hebben voor hun taak, hebben er toegang toe, en zij zijn tot geheimhouding verplicht.

4.2 De beheerconsole van TrapSpotter toont medewerkers geen ritten, routes, adressen of posities, en kan de console van een klant niet openen. Technische toegang tot de databank hebben alleen de technische beheerders, voor onderhoud, beveiliging en het oplossen van fouten. Voor ondersteuning kijkt TrapSpotter alleen naar de gegevens van een klant als die erom vraagt, en alleen naar wat daarvoor nodig is.

5. Beveiliging

TrapSpotter neemt de technische en organisatorische maatregelen van bijlage 2 (artikel 32 AVG) en houdt ze op peil. Zij mag ze aanpassen, zolang het beschermingsniveau niet daalt.

6. Subverwerkers

6.1 De klant geeft TrapSpotter een algemene toestemming om de subverwerkers van bijlage 3 in te schakelen.

6.2 TrapSpotter meldt een nieuwe of vervangende subverwerker minstens 30 dagen vooraf per e-mail aan de eigenaar van het bedrijf in de console. De klant kan binnen die termijn met redenen bezwaar maken. Vinden partijen geen oplossing, dan kan de klant de overeenkomst beëindigen voor de subverwerker begint; wat hij vooraf betaalde voor de periode daarna, wordt terugbetaald.

6.3 TrapSpotter legt elke subverwerker bij overeenkomst verplichtingen inzake gegevensbescherming op die overeenstemmen met deze overeenkomst (artikel 28, lid 4 AVG), en blijft tegenover de klant volledig aansprakelijk voor de nakoming ervan.

7. Doorgifte buiten de Europese Economische Ruimte

7.1 De databank en de bestanden van de dienst staan in de Europese Unie (Stockholm, Zweden), de eigen servers van TrapSpotter in Duitsland. Enkele subverwerkers verwerken gegevens in of vanuit een land buiten de Europese Economische Ruimte (EER); bijlage 3 vermeldt welke en waar.

7.2 Zo'n doorgifte gebeurt alleen met een waarborg uit hoofdstuk V van de AVG: een adequaatheidsbesluit van de Europese Commissie (voor de Verenigde Staten: het EU-VS-gegevensprivacykader, voor ondernemingen die daaronder gecertificeerd zijn) of de standaardcontractbepalingen van de Europese Commissie. Bijlage 3 vermeldt per subverwerker de waarborg.

8. Bijstand

8.1 Verzoeken van betrokkenen. In de console kan de klant de gegevens inzien, exporteren en verbeteren, voertuigen en documenten verwijderen, en leden en klanten uit gebruik nemen. Wat de klant niet zelf kan doen, zoals het wissen van ritten, voert TrapSpotter op zijn schriftelijk verzoek uit binnen tien werkdagen.

8.2 Ontvangt TrapSpotter zelf een verzoek van een betrokkene over gegevens van de klant, dan stuurt zij het binnen vijf werkdagen door naar de klant en antwoordt zij niet inhoudelijk, tenzij de klant dat vraagt.

8.3 TrapSpotter helpt de klant met de beveiliging, de gegevensbeschermingseffectbeoordeling (DPIA) en een eventuele voorafgaande raadpleging van de toezichthouder, met de informatie waarover zij beschikt, waaronder deze bijlagen en het DPIA-model per land.

8.4 Deze bijstand is kosteloos, behalve bij verzoeken die kennelijk ongegrond of buitensporig zijn; dan kan TrapSpotter, na akkoord van de klant, een redelijke vergoeding vragen.

9. Inbreuken in verband met persoonsgegevens

9.1 TrapSpotter meldt een inbreuk in verband met persoonsgegevens van de klant zonder onredelijke vertraging en uiterlijk binnen 48 uur nadat zij ervan kennis kreeg, per e-mail aan de eigenaar en de beheerders van het bedrijf, of aan het adres dat de klant daarvoor opgeeft.

9.2 De melding bevat, voor zover bekend: de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, de genomen en voorgestelde maatregelen, en een contactpersoon. Wat nog niet bekend is, volgt zodra het bekend is.

9.3 De klant beslist over de melding aan de toezichthouder en aan de betrokkenen (artikelen 33 en 34 AVG); TrapSpotter helpt hem daarbij en documenteert de inbreuk.

10. Informatie en audits

10.1 TrapSpotter stelt de klant de informatie ter beschikking die nodig is om aan te tonen dat zij deze overeenkomst naleeft: onder meer deze overeenkomst met haar bijlagen, een beschrijving van de maatregelen en de lijst van subverwerkers.

10.2 Volstaat die informatie niet, dan kan de klant op eigen kosten een audit laten uitvoeren door een onafhankelijke auditor die tot geheimhouding verplicht is. Een audit gebeurt hoogstens één keer per jaar (behalve na een inbreuk of op vraag van een toezichthouder), na een schriftelijk plan dat minstens 30 dagen vooraf wordt bezorgd, tijdens de kantooruren, en zonder toegang tot gegevens van andere klanten. Voor subverwerkers gelden hun eigen auditrapporten en certificaten.

11. Bewaring en einde

11.1 Tijdens de overeenkomst gelden de bewaartermijnen van bijlage 1. De klant kan op elk moment schriftelijk vragen om gegevens eerder te wissen; TrapSpotter voert dat uit binnen tien werkdagen.

11.2 Na het einde van het abonnement kan de klant zijn gegevens nog 30 dagen exporteren in de console. Daarna wist TrapSpotter binnen 30 dagen alle gegevens van bijlage 1, tenzij het recht van de Unie of van een lidstaat opslag verplicht. Gewiste gegevens verdwijnen uit de back-ups wanneer die vervallen, binnen hoogstens 30 dagen.

11.3 Op vraag bevestigt TrapSpotter de verwijdering schriftelijk.

12. Aansprakelijkheid

Tegenover betrokkenen geldt artikel 82 AVG. Tussen partijen geldt de aansprakelijkheidsregeling van de zakelijke voorwaarden, behalve voor zover de wet dat verbiedt.

13. Duur, recht en rechter

Deze overeenkomst geldt zolang TrapSpotter persoonsgegevens voor de klant verwerkt. Op deze overeenkomst is Belgisch recht van toepassing; geschillen worden voorgelegd aan de rechter die de zakelijke voorwaarden aanwijzen.

Bijlage 1. Beschrijving van de verwerking

Aard van de verwerking. Verzamelen via de app en de console, opslaan, ordenen, tonen, berekenen (uren, kilometers, vergoedingen), exporteren, versturen (e-mail, pushmeldingen) en wissen.

Betrokkenen. Eigenaars en beheerders van de klant; chauffeurs (werknemers en andere medewerkers die de klant uitnodigt); uitgenodigde personen; contactpersonen van klanten van de klant.

Duur. Zolang de overeenkomst loopt, en daarna de termijn van artikel 11.

Per functie:

  1. Leden en uitnodigingen (Teams en Fleet). Gegevens: voornaam, naam, e-mailadres, telefoon, functie, personeelsnummer, notities, rol, status, seat, of een eigenaar of beheerder ook zijn eigen werkritten laat registreren, datums van uitnodiging, aanvaarding en vertrek. Doel: toegang en seats beheren. Bewaring: zolang het lid bestaat; een lid dat vertrok of werd verwijderd, blijft bewaard zolang er werkgegevens aan gekoppeld zijn, uiterlijk tot het einde van de overeenkomst. Een uitnodiging is 7 dagen geldig en wordt gewist uiterlijk 90 dagen na het versturen, zodra ze gebruikt, ingetrokken of vervallen is.

  2. Werkdagen (Fleet). Gegevens: begin en einde, de reden van het einde (stop door de chauffeur, automatische stop, einde van het abonnement, vertrek), het voertuig of de eigen wagen. Doel: werktijd en kilometers per werkdag. Bewaring: tot het einde van de overeenkomst, tenzij de klant eerder om wissing vraagt.

  3. Ritten (Fleet). Gegevens: begin- en eindtijd, begin- en eindpositie met adres, de gevolgde route (vereenvoudigd), de afstand, de klant, het voertuig of de eigen wagen, een notitie, en of de rit privé is. Van een privérit blijven alleen het tijdstip en de afstand: de plaatsen, de route en de klant worden op de server definitief gewist, en de databank aanvaardt geen privérit met zulke gegevens. Doel: ritten en bezoeken aantonen, kilometers en vergoedingen berekenen. Bewaring: zoals de werkdagen.

  4. Live posities (Fleet, alleen als de klant ze aanzet). Gegevens: positie, rijrichting en snelheid volgens de telefoon, en het tijdstip; hoogstens één keer per minuut, alleen tijdens een werkdag en nooit tijdens een privérit. De console toont de positie, niet de snelheid. Doel: weten wie waar is tijdens het werk (planning, hulp). Bewaring: gewist na 30 minuten, bij het einde van de werkdag, wanneer de chauffeur het bedrijf verlaat, en meteen voor alle chauffeurs wanneer de klant live posities uitzet.

  5. Klanten en adressen (Fleet). Betrokkenen: klanten van de klant en hun contactpersonen. Gegevens: naam, adres, positie, label, contactpersoon, telefoon, notitie. Doel: ritten aan bezoeken koppelen en adressen tonen in de app. Bewaring: tot het einde van de overeenkomst, tenzij de klant eerder om wissing vraagt.

  6. Voertuigen en documenten (Fleet). Gegevens: nummerplaat, merk, model, bouwjaar, brandstof, kilometerstand, toegewezen chauffeur; soort document, referentie, vervaldatum. Een e-mail aan de eigenaar en de beheerders 30 en 7 dagen voor een document vervalt. Doel: het wagenpark beheren en weten wie met welk voertuig reed. Bewaring: tot de klant ze verwijdert, uiterlijk tot het einde van de overeenkomst.

  7. Bonnetjes (Fleet). Gegevens: datum, soort, handelaar, bedrag, btw, liters, foto, status, wie besliste en wanneer. De foto's staan in afgeschermde opslag: alleen de chauffeur die ze instuurde en de eigenaar en beheerders zien ze, via links die vijf minuten geldig zijn. Doel: onkosten terugbetalen. Bewaring: tot het einde van de overeenkomst, tenzij de klant eerder om wissing vraagt. De klant bewaart zelf wat hij voor zijn boekhouding moet bewaren.

  8. Boetes, "Wie reed er?" (Fleet; alleen de eigenaar en de beheerders). Betrokkenen: chauffeurs. Gegevens: nummerplaat, datum, uur en plaats van de overtreding, referentie van de overheid, ontvangstdatum, termijn, status, de gevonden rit en chauffeur, de vraag aan de chauffeur en zijn antwoord, notities. Het zijn gegevens over strafbare feiten in de zin van artikel 10 AVG. Doel: de bestuurder vinden en, waar de wet dat vraagt, binnen de termijn aanwijzen (bijlage 4). Bewaring: automatisch gewist uiterlijk 24 maanden na de datum van de overtreding. De klant wist ze eerder wanneer zijn recht of zijn toezichthouder dat vraagt; zo beveelt de CNIL in Frankrijk aan de gegevens voor de aanwijzing 45 dagen na ontvangst van de boete te wissen, en mag een eigenaar of houder in Nederland geen register van overtredingen bijhouden (bijlage 4).

  9. Kilometerstaat (Fleet). Berekend uit de werkdagen en ritten wanneer de klant hem opvraagt: zakelijke kilometers met de eigen wagen en met een bedrijfsvoertuig, het aantal privéritten (zonder plaatsen), werkdagen, uren en de vergoeding; per klant: bezoeken, kilometers en tijd ter plaatse. Doel: de kilometervergoeding en de facturatie aan klanten voorbereiden. Bewaring: wordt niet apart bewaard.

  10. Logboek (Teams en Fleet). Gegevens: wie wat deed in de console en wanneer (bijvoorbeeld een lid uitgenodigd of verwijderd, een instelling gewijzigd). Doel: beveiliging en verantwoording. Bewaring: tot het einde van de overeenkomst.

  11. E-mails en pushmeldingen (Teams en Fleet). Gegevens: naam, e-mailadres en bedrijfsnaam in uitnodigingen; aan chauffeurs een pushmelding bij een vraag over een boete of wanneer de server een werkdag beëindigde; aan eigenaars en beheerders herinneringen over documenten en boetetermijnen. Doel: de functies hierboven. Bewaring: de providers bewaren verzendlogs volgens bijlage 3.

Bijlage 2. Technische en organisatorische maatregelen

  • Hosting in de EU. Databank, bestandsopslag en serverfuncties bij Supabase in de AWS-regio eu-north-1 (Stockholm, Zweden); eigen servers voor kaarten en adressen bij Hetzner in Falkenstein (Duitsland).
  • Versleuteling. TLS tijdens het transport; versleuteling van opgeslagen gegevens door de hostingprovider.
  • Toegang via gecontroleerde functies. Apps en browsers hebben geen rechtstreekse toegang tot de tabellen (row level security op elke tabel, zonder rechten voor gebruikers). Elke functie gaat bij elke oproep na wie de gebruiker is, tot welk bedrijf en welke rol hij behoort, en of het bedrijf actief is.
  • Rollen. Eigenaar, beheerder en chauffeur. Een chauffeur ziet alleen zijn eigen gegevens. Boetes zijn alleen zichtbaar voor de eigenaar en de beheerders.
  • Minimale registratie. Alleen tijdens een werkdag, met een automatische stop. Privéritten worden op de server gestript. Live posities staan standaard uit, hoogstens één per minuut, en worden na 30 minuten gewist. Boetes worden uiterlijk 24 maanden na de overtreding gewist.
  • Uitnodigingen. Een willekeurige sleutel van 256 bits, waarvan alleen de hash wordt bewaard; 7 dagen geldig en één keer bruikbaar.
  • Bonnetjes. Afgeschermde opslag; alleen leesbaar via links die vijf minuten geldig zijn.
  • Misbruik. Snelheidsbeperking op schrijfacties en op gevoelige functies; botbescherming bij het aanmelden in de console.
  • Logboek. De acties in de console worden gelogd.
  • Medewerkers van TrapSpotter. Toegang op basis van noodzaak en met geheimhoudingsplicht; de beheerconsole toont geen ritten, routes, adressen of posities en kan de console van een klant niet openen.
  • Geheimen. Sleutels staan in de beheeromgevingen van de providers, niet in de broncode.
  • Kwetsbaarheden. Dagelijkse controle van de gebruikte software op gekende kwetsbaarheden.
  • Tests. Geautomatiseerde tests controleren de toegangsregels per rol.
  • Foutrapportage. Fouten worden gemeld met technische gegevens (fouttype, versie, toestel, gebruikers-ID), zonder de inhoud van ritten of posities.
  • Back-ups door de hostingprovider, die vervallen binnen hoogstens 30 dagen.
  • Incidenten. Een procedure om inbreuken op te sporen, te beperken, te documenteren en binnen 48 uur aan de klant te melden.

Bijlage 3. Subverwerkers

Voor de dienst:

  1. Supabase Pte. Ltd. (Singapore), met Amazon Web Services als hostingprovider. Databank, aanmelding, bestandsopslag (ook de foto's van bonnetjes) en serverfuncties. Plaats: AWS-regio eu-north-1 (Stockholm, Zweden); ondersteuning door Supabase, Inc. vanuit de Verenigde Staten kan toegang inhouden. Waarborg: standaardcontractbepalingen (module 2) in de verwerkersovereenkomst van Supabase.
  2. Hetzner Online GmbH (Gunzenhausen, Duitsland). De eigen servers van TrapSpotter: de kaart in de console en het opzoeken van een adres bij een positie. Plaats: Falkenstein, Duitsland. Geen doorgifte.
  3. Mapbox, Inc. (Verenigde Staten). Reserve voor het opzoeken van een adres bij een positie, wanneer de eigen server geen antwoord geeft. Ontvangt alleen coördinaten, geen naam of gebruikers-ID. Plaats: Verenigde Staten. Waarborg: EU-VS-gegevensprivacykader; standaardcontractbepalingen.
  4. Plus Five Five, Inc. (Resend, Verenigde Staten). Versturen van e-mails (uitnodigingen, herinneringen). Verzending vanuit Ierland; e-mailgegevens en logs worden in de Verenigde Staten bewaard. Waarborg: standaardcontractbepalingen; EU-VS-gegevensprivacykader.
  5. Functional Software, Inc. (Sentry, Verenigde Staten). Foutrapporten van de app en de console: fouttype, versie, toestel, gebruikers-ID. Plaats: Europese Unie (Frankfurt); enkele accountgegevens in de Verenigde Staten. Waarborg: EU-VS-gegevensprivacykader; standaardcontractbepalingen als reserve.
  6. Vercel Inc. (Verenigde Staten). Hosting van de console op fleet.trapspotter.com: levert de pagina's en ontvangt daarbij het IP-adres en technische gegevens van de browser. Plaats: wereldwijd netwerk. Waarborg: EU-VS-gegevensprivacykader; standaardcontractbepalingen.
  7. Cloudflare, Inc. (Verenigde Staten). Botbescherming (Turnstile) bij het aanmelden in de console: IP-adres en technische signalen van de browser. Plaats: wereldwijd netwerk. Waarborg: EU-VS-gegevensprivacykader; standaardcontractbepalingen. Cloudflare gebruikt die signalen ook als zelfstandige verwerkingsverantwoordelijke om zijn botdetectie te verbeteren.
  8. Google LLC en Google Ireland Limited (Firebase Cloud Messaging). Pushmeldingen naar Android-telefoons: het toestel-token en de tekst van de melding. Waarborg: EU-VS-gegevensprivacykader; standaardcontractbepalingen.
  9. Apple Inc. (Verenigde Staten, Apple Push Notification service). Pushmeldingen naar iPhones: het toestel-token en de tekst van de melding. Apple biedt hiervoor geen verwerkersovereenkomst of standaardcontractbepalingen aan; daarom bevatten pushmeldingen van de dienst alleen een algemene tekst, zonder nummerplaat, plaats of overtreding. De chauffeur ziet de details pas in de app.

Voor de facturatie (TrapSpotter als verwerkingsverantwoordelijke; ter informatie):

  • Stripe Payments Europe, Limited (Ierland): abonnement, betalingen en facturen; doorgifte aan Stripe, LLC (Verenigde Staten) onder het EU-VS-gegevensprivacykader en standaardcontractbepalingen.
  • Billit NV (Gent, België), zodra de verzending via Peppol actief is: facturen naar Belgische klanten via het Peppol-netwerk; servers in Europa.

Bijlage 4. Rechtsgrond voor boetegegevens (informatief)

De klant bepaalt zijn rechtsgrond. Deze bijlage vat samen wat TrapSpotter vond; ze is geen juridisch advies. Een termijn loopt vanaf de datum die de wet noemt (meestal de verzending of de datum van de brief), niet vanaf de ontvangst.

  • België. De rechtspersoon, of de natuurlijke persoon die hem in rechte vertegenwoordigt, deelt de identiteit van de bestuurder mee, of als hij die niet kent die van de persoon die verantwoordelijk is voor het voertuig, binnen 15 dagen na de verzending van de vraag om inlichtingen (artikel 67ter van de wet betreffende de politie over het wegverkeer). Wie dat niet doet, riskeert sinds 1 september 2026 een geldboete van €1.600 tot €32.000, te verhogen met de opdeciemen (artikel 29ter). Rechtsgrond: artikel 6, lid 1, c AVG. Artikel 10 AVG: artikel 10, § 1, 1° van de wet van 30 juli 2018 (beheer van eigen geschillen), te bevestigen door de klant; de klant houdt de lijst bij van de categorieën van personen met toegang en zorgt voor hun vertrouwelijkheid (artikel 10, § 2).
  • Luxemburg. De wettelijke vertegenwoordiger van de rechtspersoon die houder is van het inschrijvingsbewijs, bezorgt de gegevens om de bestuurder te identificeren binnen 45 dagen na de datum van de brief, een maand langer voor wie niet in Luxemburg woont (artikelen 4, 8, 8bis en 9 van de gewijzigde wet van 25 juli 2015). Wie dat niet doet, riskeert een geldboete van €1.000 tot €10.000 (artikel 12). Rechtsgrond: artikel 6, lid 1, c AVG. Artikel 10 AVG: dezelfde wettelijke plicht; een uitdrukkelijke Luxemburgse regel voor private werkgevers vonden wij niet.
  • Frankrijk. De wettelijke vertegenwoordiger van een rechtspersoon die houder is van het inschrijvingsbewijs, of die het voertuig houdt, deelt de identiteit en het adres van de bestuurder mee binnen 45 dagen na de verzending of de overhandiging van het bericht van overtreding, voor overtredingen die met een automatisch toestel werden vastgesteld (artikel L121-6 van de Code de la route). Wie dat niet doet, riskeert voor de rechtspersoon een forfaitaire boete van €675 (€1.000 als de oorspronkelijke overtreding een wanbedrijf is). Rechtsgrond: artikel 6, lid 1, c AVG. Artikel 10 AVG: artikel 46 van de wet nr. 78-17 van 6 januari 1978 (Informatique et Libertés), met de artikelen A121-1 en volgende van de Code de la route, zoals het referentiekader 2021-043 van de CNIL over de aanwijzing van bestuurders bevestigt. Dat referentiekader beveelt aan de gegevens voor de aanwijzing 45 dagen na ontvangst van de boete te bewaren; de klant wist ze dan in de console of vraagt TrapSpotter dat te doen.
  • Nederland. Voor een boete onder de Wet Mulder (WAHV) is er geen plicht om de bestuurder aan te wijzen: de kentekenhouder betaalt (artikel 5 WAHV) en mag sinds 1 september 2026 persoonsgegevens verwerken om de boete op de bestuurder te verhalen (artikel 5, lid 2 WAHV). Bij een strafbeschikking is de eigenaar of houder aansprakelijk, tenzij hij naam en adres van de bestuurder bekendmaakt (artikel 181 Wegenverkeerswet 1994, met een grondslag voor strafrechtelijke gegevens in lid 5); bij een misdrijf moet hij de bestuurder bekendmaken binnen de termijn van de vordering, minstens 48 uur (artikel 165). Rechtsgrond: artikel 6, lid 1, f AVG, of c bij artikel 165. Strafrechtelijke gegevens over personeel worden verwerkt volgens regels die met instemming van de ondernemingsraad zijn vastgesteld (artikel 33, lid 3 UAVG). De wetgever wijst erop dat een eigenaar of houder geen register van overtredingen mag bijhouden en alleen gegevens per concrete sanctie mag verwerken. Mulderboetes zijn volgens de wetgever geen gegevens in de zin van artikel 10 AVG; de dienst behandelt ze uit voorzorg zo.
  • Duitsland. Er is geen plicht om de bestuurder aan te wijzen. Kan de bestuurder niet worden vastgesteld, dan kan de overheid de houder een rittenboek opleggen (§ 31a StVZO). Rechtsgrond: artikel 6, lid 1, f AVG. Artikel 10 AVG: een duidelijke Duitse grondslag voor werkgevers vonden wij niet; de klant verwerkt deze gegevens alleen per concrete boete en laat zijn grondslag beoordelen.

Een verkeersovertreding valt onder artikel 10 AVG volgens het Hof van Justitie (22 juni 2021, C-439/19).