Twee verschillende functies
De AVG bepaalt welke verplichtingen gelden bij verwerking van persoonsgegevens binnen haar toepassingsgebied. Denk aan beginselen, rechtmatigheid, informatie aan betrokkenen en hun rechten. ISO/IEC 27701:2025 is een zelfstandige norm voor een privacy-informatiemanagementsysteem (PIMS). De norm kan naast een ISO 27001-managementsysteem worden toegepast. Voor de juridische beoordeling blijft de concrete verwerking bepalend.
Vergelijking in de praktijk
| Vraag | AVG | ISO 27701 |
|---|---|---|
| Wat is het? | Europese wetgeving over persoonsgegevens. | Een norm voor privacybeheer. |
| Wat beoordeel je? | De toepasselijke verplichtingen voor jouw rol en verwerkingen. | Het managementsysteem binnen de gekozen scope tegen de norm. |
| Wat toon je aan? | Hoe de concrete verwerking aan de toepasselijke eisen voldoet. | Hoe het privacybeheer is ingericht en wordt uitgevoerd. |
| Wat vervangt het niet? | Een ingevuld overzicht vervangt de daadwerkelijke uitvoering niet. | Een normbeoordeling vervangt geen volledige juridische beoordeling. |
Wat zegt een certificaat?
Lees altijd de normeditie, scope, geldigheid en uitgevende instelling. Een verklaring over een afgebakend managementsysteem is geen onbeperkte uitspraak over alle activiteiten van een onderneming. Stel een ISO 27701-certificaat niet zonder meer gelijk aan een goedgekeurd gegevensbeschermingscertificeringsmechanisme onder artikel 42 AVG. Controleer daarvoor het concrete mechanisme en zijn goedkeuring. Ook certificering onder artikel 42 vermindert volgens dat artikel niet de verantwoordelijkheid van de verantwoordelijke of verwerker voor naleving.
Verbind juridische keuzes met uitvoering
Een praktische aanpak is om per verwerking de juridische beoordeling te verbinden met een eigenaar, maatregelen en bewijs van uitvoering. Leg bijvoorbeeld vast waar de beoordeling van een grondslag staat, hoe informatie aan betrokkenen wordt verstrekt en wie wijzigingen beoordeelt. Gebruik herkenbare verwijzingen naar het verwerkingsregister en, indien relevant, de DPIA. Daarmee voorkom je dat verschillende documenten over dezelfde activiteit tegenstrijdige keuzes bevatten.
Fictief voorbeeld: een nieuwe klantanalyse
Een fictieve organisatie met een PIMS wil bestaande klantgegevens voor een nieuwe analyse gebruiken. Het projectteam onderzoekt eerst het doel, de gegevens, de juridische onderbouwing en mogelijke gevolgen voor mensen. Het bestaande certificaat beantwoordt deze nieuwe vraag niet automatisch. Na beoordeling legt het team het besluit en noodzakelijke aanpassingen vast. Een eigenaar controleert of instellingen, informatievoorziening en toegangsrechten aansluiten op dat besluit. Dit voorbeeld beschrijft een werkmethode, geen afgeronde klantcase.
Begin met de vraag die je wilt beantwoorden
Wil een klant zekerheid over een specifieke verwerking, vraag dan welke activiteit en welk bewijs relevant zijn. Wil je het privacybeheer verbeteren, bepaal dan welke terugkerende besluiten en controles beter georganiseerd moeten worden. Houd bij iedere verklaring de reikwijdte zichtbaar. Gebruik de AVG-tekst voor wettelijke eisen en de toepasselijke norm voor de normbeoordeling.