De Resono privacy is wederom aantoonbaar op orde. Resono is sinds 22 oktober 2021 Privacy Verified gecertificeerd en heeft in juni 2026 opnieuw de zwaarste variant, het Privacy Verified Extended certificaat, behaald. Dit hercertificeringstraject is uitgevoerd door de onafhankelijke certificeerder Privacy Verified B.V., juridisch ondersteund door ICTRecht.
Het oordeel is helder: op grond van het onderzoek zijn de maatregelen die Resono neemt om aan de Algemene verordening gegevensbescherming (AVG) te voldoen geschikt om te stellen dat Resono ‘in control’ is op het gebied van privacy. Er zijn geen afwijkingen geconstateerd die de toekenning van het certificaat in de weg staan.
- Resono is Privacy Verified Extended gecertificeerd, geldig van 30 juni 2026 tot 30 juni 2027, met een jaarlijkse externe hercontrole.
- Onafhankelijk certificeerder Privacy Verified B.V. en juridisch adviseur ICTRecht oordelen dat Resono ‘in control’ is op het gebied van de AVG.
- Resono deelt geen herleidbare persoonsgegevens met klanten: afnemers ontvangen uitsluitend geaggregeerde, geanonimiseerde inzichten.
- Resono verwerkt geen bijzondere persoonsgegevens en geen gegevens van minderjarigen, en plaatst geen tracking cookies.
- Omdat afnemers geen persoonsgegevens via Resono verwerken, is een aparte DPIA voor het gebruik van Resono-data in de meeste gevallen niet nodig.
Is Resono AVG-proof?
Ja. Resono voldoet aantoonbaar aan de AVG en is daarop onafhankelijk getoetst. Tijdens het hercertificeringstraject van juni 2026 zijn de gegevensverwerkingen van Resono beoordeeld tegen de zes basisbeginselen uit artikel 5 van de AVG: rechtmatigheid, behoorlijkheid en transparantie, doelbinding, dataminimalisatie, juistheid, opslagbeperking, en vertrouwelijkheid en integriteit.
Het toetsingskader van Privacy Verified ziet op alle verplichtingen uit de AVG en de Nederlandse Uitvoeringswet AVG (UAVG). Voor de uitleg van de normen sluit het kader aan bij de standpunten en adviezen van de Autoriteit Persoonsgegevens en de European Data Protection Board. Dat betekent dat Resono niet tegen een eigen, lichte lat is gelegd, maar tegen het volledige speelveld van de Nederlandse en Europese privacyregels.
Wat houdt het Privacy Verified Extended certificaat in?
Het Privacy Verified Extended certificaat is een privacykeurmerk dat wordt toegekend na een privacy-audit door Privacy Verified B.V., waarop de Stichting Certificering Nederland toezicht houdt. Het is de meest uitgebreide variant van het keurmerk en wordt telkens voor één jaar verstrekt. Elk jaar volgt een hercontrole om te toetsen of de organisatie nog steeds aan alle punten voldoet.
Voor de hercertificering van Resono in 2026 heeft ICTRecht als onafhankelijk juridisch adviseur de werkwijze en de volledige AVG-documentatie van Resono tegen het toetsingskader gelegd. De beoordeling vond plaats aan de hand van documentstudie, waaronder het verwerkingsregister, het datalekkenregister, verwerkersovereenkomsten, het beveiligingsbeleid en de uitgevoerde DPIA. De onderstaande tabel vat samen wat het certificaat concreet borgt.
| Onderdeel van de toetsing | Bevinding bij Resono |
|---|---|
| Functionaris Gegevensbescherming (FG) | Aangesteld, bereikbaar via [email protected] |
| Verwerkingsregister | Aanwezig en bijgehouden per verwerkingsactiviteit |
| Bijzondere persoonsgegevens | Worden niet verwerkt |
| Gegevens van minderjarigen | Worden niet verwerkt |
| Privacy by design en by default | Nageleefd, met o.a. differentiele privacy en aggregatie |
| DPIA op de dienstverlening | Uitgevoerd, geen hoge risico’s geconstateerd |
| Datalekkenregister en calamiteitenplan | Aanwezig, tot op heden geen datalekken |
| Eindoordeel | Resono is ‘in control’, certificaat toegekend |
Deelt Resono persoonsgegevens met gemeenten en andere klanten?
Nee. Resono deelt geen herleidbare persoonsgegevens met klanten. Afnemers, waaronder gemeenten en overheden, ontvangen via het Resono Benchmark platform uitsluitend geaggregeerde en geanonimiseerde inzichten over drukte en verplaatsingen. Een gemeente ziet dus een druktebeeld of een verplaatsingspatroon, niet de gegevens van een individuele persoon.
Dit is geen toevallige uitkomst, maar het uitgangspunt van het productontwerp. Resono ontvangt van uiteenlopende apps enkel een locatiecoordinaat en een tijdstip, en alleen wanneer de gebruiker van die app daarvoor uitdrukkelijk toestemming heeft gegeven. Voordat er inzichten naar een afnemer gaan, zijn de gegevens via privacy-by-design-technieken al ontdaan van hun herleidbaarheid. Voor de klant die de data gebruikt betekent dit een belangrijk voordeel: u werkt met bruikbare drukte- en mobiliteitsdata zonder zelf persoonsgegevens in handen te krijgen of te verwerken.
Welke privacywaarborgen heeft Resono ingebouwd?
Resono waarborgt privacy met een combinatie van technische en organisatorische maatregelen die in het privacy- en informatiebeveiligingsbeleid zijn vastgelegd. De technische kern is dat persoonsgegevens al vroeg in het proces onherleidbaar worden gemaakt. Resono past daarvoor onder meer differentiele privacy, data-aggregatie, anonimisering, een privacydrempel en data silo’s toe.
Organisatorisch is de borging net zo belangrijk. Resono houdt een verwerkingsregister bij, hanteert duidelijke verwerkingsdoeleinden en bewaartermijnen, en heeft een datalekkenregister met bijbehorend calamiteitenplan. Met leveranciers zoals Laposta zijn verwerkersovereenkomsten gesloten, zodat persoonsgegevens alleen onder de juiste afspraken door derden worden verwerkt. Gegevens worden bovendien in beginsel binnen de Europese Economische Ruimte verwerkt, in Nederland, Belgie en Duitsland. Waar beperkte doorgifte buiten de EER plaatsvindt, gebeurt dat op basis van passende waarborgen zoals een adequaatheidsbesluit of het Data Privacy Framework.
Een laatste, vaak onderschat punt: Resono plaatst geen tracking cookies waarmee persoonsgegevens van websitebezoekers worden verzameld. De privacyvriendelijke aanpak stopt dus niet bij het dataproduct, maar geldt ook voor de eigen websites.
Moeten klanten van Resono zelf een DPIA uitvoeren?
In de meeste gevallen is dat niet nodig. Een Data Protection Impact Assessment (DPIA) is op grond van artikel 35 van de AVG alleen verplicht wanneer een verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen. Omdat afnemers van Resono uitsluitend geaggregeerde, geanonimiseerde inzichten ontvangen, verwerkt de afnemer via het Resono-product doorgaans zelf geen persoonsgegevens. Zonder verwerking van persoonsgegevens is er geen grondslag voor een DPIA-plicht op dat gebruik.
Daar komt bij dat Resono zelf al een DPIA op de eigen dienstverlening heeft uitgevoerd. Daarin zijn geen hoge risico’s voor de rechten en vrijheden van betrokkenen geconstateerd. Het zwaarste beoordelingswerk aan de bronkant is dus al gedaan en onafhankelijk getoetst in het kader van de Privacy Verified certificering. Voor een gemeente of afnemer die Resono-inzichten gebruikt om beleid te onderbouwen, betekent dit dat een eigen DPIA op het gebruik van Resono-data in de regel achterwege kan blijven.
Een nuance hoort erbij, want de DPIA-plicht rust altijd op de eigen verwerking van de afnemer. Combineert u Resono-inzichten met eigen persoonsgegevens, of zet u ze in voor een nieuw doel met een mogelijk hoog risico, dan beoordeelt u dat als verwerkingsverantwoordelijke zelf. Dit artikel is informatief en vervangt geen juridisch advies over uw specifieke situatie. Voor het standaardgebruik van Resono-data is de conclusie echter dat een aparte DPIA doorgaans niet vereist is.
Hoe verhoudt de privacyaanpak van Resono zich tot andere meetmethoden?
Resono werkt met paneldata en heeft daarvoor geen fysieke hardware in de openbare ruimte nodig. Dat verschilt van andere methoden om drukte en verplaatsingen te meten, zoals wifi-sensoren, telecomdata of handmatige tellingen. Elke methode heeft eigen kenmerken; onderstaande tabel plaatst ze naast elkaar op de punten die voor privacy en gebruik het meest relevant zijn.
| Meetmethode | Voorbeeld | Hardware in de ruimte | Data naar afnemer |
|---|---|---|---|
| Paneldata met toestemming | Resono | Nee | Geaggregeerd en geanonimiseerd |
| Wifi-sensoren | Bureau RMC / CityTraffic | Ja | Sensorgebonden tellingen |
| Telecomnetwerkdata | Mezuro | Nee | Geaggregeerd per netwerkgebied |
| Handmatige tellingen | Locatus | Nee | Periodieke telcijfers |
De sterke kant van Resono is de combinatie: geen hardware, dagelijkse en landelijk dekkende data, en een keten die zo is ontworpen dat de afnemer nooit persoonsgegevens ontvangt. Precies die combinatie is in juni 2026 onafhankelijk beoordeeld en geschikt bevonden voor het Privacy Verified Extended certificaat.
Veelgestelde vragen over Resono en privacy
Is Resono AVG-gecertificeerd?
Resono draagt het Privacy Verified Extended certificaat, dat is gebaseerd op alle verplichtingen uit de AVG en de UAVG. Het certificaat is in juni 2026 verlengd na een onafhankelijke audit door Privacy Verified B.V., ondersteund door ICTRecht. De AVG kent geen algemeen wettelijk keurmerk, maar Privacy Verified is een erkend privacykeurmerk waarbij een externe partij jaarlijks controleert of Resono nog aan alle eisen voldoet.
Krijgt mijn gemeente persoonsgegevens van Resono?
Nee. Uw gemeente ontvangt uitsluitend geaggregeerde en geanonimiseerde drukte- en mobiliteitsinzichten via het Resono Benchmark platform. Er worden geen tot een persoon herleidbare gegevens gedeeld. U kunt de data dus gebruiken voor beleid en analyse zonder zelf persoonsgegevens te verwerken.
Moet ik een DPIA uitvoeren als ik Resono-data gebruik?
Voor het standaardgebruik van Resono-data is een eigen DPIA in de regel niet nodig, omdat u geen persoonsgegevens verwerkt en Resono zelf al een DPIA zonder hoge risico’s heeft uitgevoerd. Combineert u de inzichten met eigen persoonsgegevens of gebruikt u ze voor een nieuw, mogelijk risicovol doel, dan beoordeelt u de DPIA-plicht als verwerkingsverantwoordelijke zelf.
Verwerkt Resono bijzondere persoonsgegevens of gegevens van kinderen?
Nee. Uit de privacyverklaringen, het verwerkingsregister en de uitgevoerde DPIA blijkt dat Resono geen bijzondere persoonsgegevens verwerkt en geen persoonsgegevens van minderjarigen. De verwerkte gegevens beperken zich tot een locatiecoordinaat en een tijdstip, verzameld met uitdrukkelijke toestemming van de app-gebruiker.
Waar worden de gegevens van Resono verwerkt?
De persoonsgegevens worden in beginsel binnen de Europese Economische Ruimte verwerkt, in Nederland, Belgie en Duitsland. Beperkte doorgifte buiten de EER, bijvoorbeeld voor kaartmateriaal, vindt plaats op basis van passende waarborgen zoals een adequaatheidsbesluit of het Data Privacy Framework.
Hoe vaak wordt de privacy van Resono opnieuw gecontroleerd?
Elk jaar. Het Privacy Verified Extended certificaat wordt telkens voor een jaar verstrekt, met een jaarlijkse hercontrole door een externe partij. De naleving van de AVG bij Resono wordt daardoor structureel en onafhankelijk getoetst, niet eenmalig.
Wat dit betekent voor u als afnemer
Voor gemeenten, overheden en privacyverantwoordelijken komt het hierop neer: met Resono werkt u met drukte- en mobiliteitsdata die onafhankelijk is gecertificeerd, volledig AVG-proof, en waarbij u zelf geen persoonsgegevens in handen krijgt. Dat maakt de verantwoording naar uw eigen organisatie en toezichthouder eenvoudiger en verkleint uw eigen compliancelast.
Wilt u de onderbouwing zien of het certificaat en de privacydocumentatie ontvangen voor uw inkoop- of DPO-dossier? Neem contact op met Resono en vraag het Privacy Verified Extended certificaat en de bijbehorende toelichting op.



