Ga naar inhoud

AVG vs ISO 27701

De AVG stelt wettelijke eisen aan persoonsgegevens. ISO 27701 ondersteunt privacybeheer; een certificaat vervangt geen beoordeling van de concrete verwerking.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Doe de ISO 27001 readiness scan

Twee verschillende functies

De AVG bepaalt welke verplichtingen gelden bij verwerking van persoonsgegevens binnen haar toepassingsgebied. Denk aan beginselen, rechtmatigheid, informatie aan betrokkenen en hun rechten. ISO/IEC 27701:2025 is een zelfstandige norm voor een privacy-informatiemanagementsysteem (PIMS). De norm kan naast een ISO 27001-managementsysteem worden toegepast. Voor de juridische beoordeling blijft de concrete verwerking bepalend.

Vergelijking in de praktijk

VraagAVGISO 27701
Wat is het?Europese wetgeving over persoonsgegevens.Een norm voor privacybeheer.
Wat beoordeel je?De toepasselijke verplichtingen voor jouw rol en verwerkingen.Het managementsysteem binnen de gekozen scope tegen de norm.
Wat toon je aan?Hoe de concrete verwerking aan de toepasselijke eisen voldoet.Hoe het privacybeheer is ingericht en wordt uitgevoerd.
Wat vervangt het niet?Een ingevuld overzicht vervangt de daadwerkelijke uitvoering niet.Een normbeoordeling vervangt geen volledige juridische beoordeling.

Wat zegt een certificaat?

Lees altijd de normeditie, scope, geldigheid en uitgevende instelling. Een verklaring over een afgebakend managementsysteem is geen onbeperkte uitspraak over alle activiteiten van een onderneming. Stel een ISO 27701-certificaat niet zonder meer gelijk aan een goedgekeurd gegevensbeschermingscertificeringsmechanisme onder artikel 42 AVG. Controleer daarvoor het concrete mechanisme en zijn goedkeuring. Ook certificering onder artikel 42 vermindert volgens dat artikel niet de verantwoordelijkheid van de verantwoordelijke of verwerker voor naleving.

Verbind juridische keuzes met uitvoering

Een praktische aanpak is om per verwerking de juridische beoordeling te verbinden met een eigenaar, maatregelen en bewijs van uitvoering. Leg bijvoorbeeld vast waar de beoordeling van een grondslag staat, hoe informatie aan betrokkenen wordt verstrekt en wie wijzigingen beoordeelt. Gebruik herkenbare verwijzingen naar het verwerkingsregister en, indien relevant, de DPIA. Daarmee voorkom je dat verschillende documenten over dezelfde activiteit tegenstrijdige keuzes bevatten.

Fictief voorbeeld: een nieuwe klantanalyse

Een fictieve organisatie met een PIMS wil bestaande klantgegevens voor een nieuwe analyse gebruiken. Het projectteam onderzoekt eerst het doel, de gegevens, de juridische onderbouwing en mogelijke gevolgen voor mensen. Het bestaande certificaat beantwoordt deze nieuwe vraag niet automatisch. Na beoordeling legt het team het besluit en noodzakelijke aanpassingen vast. Een eigenaar controleert of instellingen, informatievoorziening en toegangsrechten aansluiten op dat besluit. Dit voorbeeld beschrijft een werkmethode, geen afgeronde klantcase.

Begin met de vraag die je wilt beantwoorden

Wil een klant zekerheid over een specifieke verwerking, vraag dan welke activiteit en welk bewijs relevant zijn. Wil je het privacybeheer verbeteren, bepaal dan welke terugkerende besluiten en controles beter georganiseerd moeten worden. Houd bij iedere verklaring de reikwijdte zichtbaar. Gebruik de AVG-tekst voor wettelijke eisen en de toepasselijke norm voor de normbeoordeling.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Ben je met ISO 27701 automatisch AVG-compliant?
Nee. Een beoordeling van het privacy-managementsysteem vervangt niet de beoordeling van iedere concrete verwerking. Controleer onder meer welke rol je hebt, welke wettelijke eisen gelden en hoe de uitvoering daarop aansluit. Lees bovendien de scope en normeditie van een certificaat voordat je daarover een verklaring aan klanten of betrokkenen aflegt.
Is ISO 27701-certificering hetzelfde als certificering onder artikel 42 AVG?
Stel deze niet zonder meer gelijk. Artikel 42 beschrijft een eigen kader voor goedgekeurde gegevensbeschermingscertificeringsmechanismen. Controleer het specifieke mechanisme, de goedgekeurde criteria en de bevoegde certificerende partij. Ook een certificering volgens dat artikel neemt de verantwoordelijkheid van de verwerkingsverantwoordelijke of verwerker voor naleving van de AVG niet weg.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)