Mijn IBP Mijn IBP
Skip links
AVG / GDPR

AVG compliance: zo maakt u privacy aantoonbaar en beheersbaar

Een organisatie introduceert een nieuw HR-platform. De leverancier verwerkt persoonsgegevens van medewerkers, gebruikt verschillende subverwerkers en biedt nieuwe analysemogelijkheden. Wie controleert nu of het verwerkingsregister moet worden aangepast? Is een aanvullende privacybeoordeling nodig? Kloppen bewaartermijnen nog? Moet een bestaande DPIA worden herzien? En wie controleert de leverancier? Dit voorbeeld laat zien waarom AVG compliance geen […]

6 min leestijdMijn IBP kennisbank

Een organisatie introduceert een nieuw HR-platform. De leverancier verwerkt persoonsgegevens van medewerkers, gebruikt verschillende subverwerkers en biedt nieuwe analysemogelijkheden.

Wie controleert nu of het verwerkingsregister moet worden aangepast? Is een aanvullende privacybeoordeling nodig? Kloppen bewaartermijnen nog? Moet een bestaande DPIA worden herzien? En wie controleert de leverancier?

Dit voorbeeld laat zien waarom AVG compliance geen map met privacydocumenten is. Privacy verandert voortdurend mee met de organisatie.

AVG compliance begint bij overzicht

Een organisatie kan persoonsgegevens pas goed beschermen wanneer duidelijk is waar die persoonsgegevens zich bevinden en waarom ze worden verwerkt.

  • verwerkingen;
  • doeleinden;
  • categorieën persoonsgegevens;
  • betrokkenen;
  • systemen;
  • leveranciers;
  • grondslagen;
  • bewaartermijnen;
  • maatregelen;
  • verantwoordelijken.

Wanneer een applicatie wordt vervangen, wilt u direct kunnen zien welke verwerkingen daarvan afhankelijk zijn.

Maak privacy onderdeel van wijzigingen

Veel privacyproblemen ontstaan doordat processen veranderen zonder dat privacy opnieuw wordt beoordeeld.

  • aanschaf van software;
  • introductie van AI-functionaliteit;
  • nieuwe marketingactiviteiten;
  • koppeling van databases;
  • uitbreiding naar nieuwe landen;
  • inzet van een nieuwe leverancier.

Controleer de grondslag inhoudelijk

Een verwerking heeft een passende juridische grondslag nodig. Het is onvoldoende om alleen een veld in het register te vullen.

De gekozen grondslag moet passen bij het doel, de betrokken persoon, de relatie met de organisatie, de aard van de gegevens en de concrete verwerking.

Breng privacyrisico’s samen met risicomanagement

Verbind privacy met risicomanagement.

  • gevoeligheid van gegevens;
  • omvang van de verwerking;
  • kwetsbaarheid van betrokkenen;
  • mate van monitoring;
  • gebruikte technologie;
  • mogelijke gevolgen bij misbruik;
  • externe toegang;
  • internationale doorgifte.

DPIA als beslisinstrument

Een Data Protection Impact Assessment moet niet worden behandeld als een formulier dat na afronding in een map verdwijnt.

Een goede DPIA helpt vooraf vaststellen wat de verwerking inhoudt, waarom deze nodig is, welke risico’s voor personen bestaan, welke maatregelen worden genomen en welke risico’s overblijven.

Houd leveranciers onderdeel van het privacybeeld

Maak binnen leveranciersmanagement zichtbaar welke leverancier persoonsgegevens verwerkt, welke afspraken gelden, welke subverwerkers relevant zijn, waar gegevens worden verwerkt en wanneer een nieuwe beoordeling nodig is.

Richt verzoeken van betrokkenen als workflow in

Een goed proces bevat registratie van ontvangst, verificatie waar nodig, verantwoordelijke behandelaar, betrokken systemen, acties, beoordeling, communicatie en datum van afronding.

Datalekmanagement vraagt besluitvorming

Leg vast wat is gebeurd, wanneer het is ontdekt, welke persoonsgegevens betrokken zijn, hoeveel personen mogelijk geraakt zijn, mogelijke gevolgen, genomen maatregelen, beoordeling van het risico, besluit over eventuele melding en vervolgacties.

Privacy by design concreet maken

  • Hebben we alle gegevens echt nodig?
  • Kan de bewaartermijn korter?
  • Kan toegang verder worden beperkt?
  • Zijn privacyvriendelijke standaardinstellingen mogelijk?
  • Kunnen gegevens worden gepseudonimiseerd?
  • Is logging nodig?
  • Is externe doorgifte noodzakelijk?

Zorg voor duidelijke rollen

HR kan eigenaar zijn van een verwerking, IT beheert het systeem, inkoop beheert het contract en security beoordeelt technische risico’s.

Een FG as a Service kan ondersteuning en toezicht bieden, maar de organisatie blijft zelf verantwoordelijk voor de feitelijke verwerking en opvolging.

AVG compliance checklist

Verwerkingen

  • Register actueel?
  • Doelen duidelijk?
  • Grondslagen onderbouwd?
  • Bewaartermijnen bekend?

DPIA

  • Nieuwe verwerkingen beoordeeld?
  • DPIA’s nog actueel?
  • Acties uitgevoerd?

Leveranciers

  • Verwerkers bekend?
  • Afspraken actueel?
  • Kritieke leveranciers opnieuw beoordeeld?

Rechten

  • Verzoeken geregistreerd?
  • Termijnen bewaakt?
  • Afhandeling aantoonbaar?

Incidenten

  • Datalekken geregistreerd?
  • Besluiten onderbouwd?
  • Verbeteracties opgevolgd?

Aantoonbaarheid ontstaat tijdens het werk

Mijn IBP brengt privacyprocessen samen met risico’s, acties, verantwoordelijkheden, bewijs en frameworks en audits. Daarmee ontstaat een actueel privacybeeld in plaats van een verzameling documenten waarvan niet altijd duidelijk is of ze nog aansluiten op de praktijk.

Maak van het verwerkingsregister een werkend beheersinstrument

Een verwerkingsregister is het meest waardevol wanneer het meer doet dan alleen voldoen aan een administratieve verplichting. Gebruik het register als startpunt voor andere privacyprocessen. Wanneer een verwerking bijvoorbeeld gekoppeld is aan een applicatie en een externe leverancier, moet een wijziging bij die leverancier zichtbaar kunnen maken welke verwerkingen opnieuw aandacht nodig hebben.

Leg daarom voldoende context vast. Denk aan doel, categorieën betrokkenen, categorieën gegevens, ontvangers, systemen, bewaartermijnen, grondslag, doorgiften en verantwoordelijke proceseigenaar. Bij kritieke verwerkingen kan ook een link naar relevante DPIA’s, risico’s en maatregelen worden opgenomen. Zo ontstaat één samenhangend beeld in plaats van meerdere registraties die elkaar gedeeltelijk overlappen.

Bewaartermijnen vragen meer dan een tabel

Veel organisaties beschikken inmiddels over een bewaartermijnenoverzicht. De praktische uitdaging is echter of de termijnen ook daadwerkelijk worden toegepast. Een document kan bijvoorbeeld aangeven dat sollicitatiegegevens na een bepaalde periode worden verwijderd, terwijl de bestanden in mailboxen, gedeelde mappen of SaaS-systemen veel langer blijven staan.

Controleer daarom per belangrijke verwerking waar gegevens technisch aanwezig zijn en hoe verwijdering wordt uitgevoerd. Maak duidelijk wie verantwoordelijk is voor periodieke controles. Wanneer automatische verwijdering mogelijk is, verdient dat vaak de voorkeur boven een volledig handmatig proces. Kan een bewaartermijn niet worden toegepast door technische beperkingen, leg dan het risico en de tijdelijke oplossing vast.

Privacy compliance bij nieuwe technologie en AI

Nieuwe technologie maakt bestaande privacyprocessen extra belangrijk. Bij AI-functionaliteit kan bijvoorbeeld de vraag ontstaan welke persoonsgegevens worden gebruikt, of gegevens worden doorgestuurd naar externe modellen, hoe trainingsdata wordt behandeld en of output nieuwe persoonsgegevens kan bevatten. Dit vraagt om beoordeling vóór ingebruikname en niet pas wanneer medewerkers de toepassing al breed gebruiken.

Neem nieuwe technologie daarom op in de reguliere intake voor software en projecten. Laat privacy, informatiebeveiliging, procurement en de business vanuit hun eigen verantwoordelijkheid beoordelen wat nodig is. Het resultaat kan zijn dat aanvullende contractafspraken, technische maatregelen, een DPIA of beperkingen op gebruik nodig zijn.

Maak rechten van betrokkenen meetbaar

Een organisatie kan een procedure hebben voor inzage- of verwijderverzoeken, maar het is nuttig om ook te meten hoe het proces functioneert. Houd bijvoorbeeld bij hoeveel verzoeken binnenkomen, hoeveel tijd de behandeling gemiddeld kost, welke systemen vaak problemen veroorzaken en waar vertraging ontstaat. Zulke informatie helpt om structurele knelpunten te verbeteren.

Gebruik per verzoek een duidelijk dossier. Leg de ontvangst, identiteitstoets waar relevant, zoekacties, betrokken afdelingen, juridische beoordeling, besluitvorming en uiteindelijke reactie vast. Hierdoor kan later worden gereconstrueerd waarom een verzoek op een bepaalde manier is behandeld.

Periodieke privacycontrole

AVG compliance wordt sterker wanneer jaarlijks of halfjaarlijks een gerichte privacyreview wordt uitgevoerd. Dat hoeft geen volledige herbeoordeling van iedere verwerking te zijn. Focus op wijzigingen en risicovolle onderwerpen.

  • nieuwe verwerkingen sinds de vorige review;
  • nieuwe of gewijzigde leveranciers;
  • DPIA-acties die nog openstaan;
  • verlopen contracten of verwerkersafspraken;
  • datalekken en terugkerende oorzaken;
  • privacyverzoeken met lange doorlooptijd;
  • systemen waar bewaartermijnen niet aantoonbaar worden toegepast.

Door deze review te koppelen aan managementrapportage wordt privacy ook bestuurlijk beter zichtbaar. Niet alleen het aantal incidenten is interessant, maar vooral de structurele risico’s en benodigde besluiten.

Veelgestelde vragen over AVG compliance

Is een privacyverklaring voldoende om aan de AVG te voldoen?

Nee. Een privacyverklaring is één onderdeel van transparantie richting betrokkenen. AVG compliance omvat daarnaast onder andere rechtmatigheid, dataminimalisatie, beveiliging, rechten van betrokkenen, leveranciers, bewaartermijnen en aantoonbaarheid.

Moet iedere verwerking een DPIA hebben?

Nee. Een DPIA is bedoeld voor situaties waarin een verwerking waarschijnlijk een hoog risico oplevert voor rechten en vrijheden van personen. Wel is het verstandig een proces te hebben waarmee nieuwe en gewijzigde verwerkingen op DPIA-noodzaak worden beoordeeld.

Hoe maak ik privacy aantoonbaar?

Door beleid te verbinden met uitvoering en bewijs. Denk aan actuele registraties, vastgelegde beoordelingen, uitgevoerde controles, contracten, besluitvorming, incidentdossiers en opvolging van verbeteracties.

Mijn IBP

Van losse eisen naar één betrouwbaar GRC-beeld.

Verbind frameworks, risico’s, maatregelen, leveranciers, verantwoordelijkheden en bewijs in één werkbare omgeving.

This website uses cookies to improve your web experience.