Gegevensprivacy: de complete gids voor compliance- en beveiligingsteams
Published 8 mrt 2026
By Emre Salmanoglu

Gegevensprivacy: de complete gids voor compliance- en beveiligingsteams

Leer hoe u gegevensprivacycontroles implementeert die voldoen aan AVG, ISO 27001, SOC 2, NIS2 en DORA. Behandelt dataclassificatie, toestemmingsbeheer, DPIA's, rechten van betrokkenen en compliancebewijs.

gegevensprivacy
AVG
gegevensbescherming
privacy by design
compliance

Wat is gegevensprivacy?

Gegevensprivacy is de discipline die ervoor zorgt dat persoonsgegevens worden verzameld, verwerkt, opgeslagen en gedeeld in overeenstemming met wettelijke vereisten en individuele rechten. Het regelt de regels rond hoe organisaties persoonsgegevens verwerken — van toestemming voor verzameling tot verwijdering — en biedt individuen controle over hun informatie.

In het regelgevingslandschap van de AVG, CCPA en opkomende privacywetgeving wereldwijd is gegevensprivacy een bestuurskwestie geworden die specifieke processen, technologieen en governancestructuren vereist.

Privacyprincipes

PrincipeBeschrijvingAVG-artikel
Rechtmatigheid, behoorlijkheid, transparantieGegevens rechtmatig, behoorlijk en transparant verwerkenArt. 5(1)(a)
DoelbindingGegevens verzamelen voor gespecificeerde, uitdrukkelijke, gerechtvaardigde doeleindenArt. 5(1)(b)
GegevensminimalisatieAlleen verzamelen wat noodzakelijk isArt. 5(1)(c)
JuistheidPersoonsgegevens nauwkeurig en actueel houdenArt. 5(1)(d)
OpslagbeperkingGegevens alleen bewaren zolang noodzakelijkArt. 5(1)(e)
Integriteit en vertrouwelijkheidGegevens beschermen met passende beveiligingArt. 5(1)(f)
VerantwoordingsplichtNaleving van alle principes aantonenArt. 5(2)

Rechtsgrondslagen voor verwerking

RechtsgrondslagWanneer te gebruikenVoorbeelden
ToestemmingIndividu geeft vrijelijk geinformeerde instemmingMarketing-e-mails, cookies, analytics
OvereenkomstVerwerking noodzakelijk voor uitvoering van een overeenkomstOrderverwerking, dienstverlening
Wettelijke verplichtingVerwerking wettelijk vereistBelastingaangifte, regelgevende meldingen
Vitale belangenBescherming van iemands levenNoodmedische gegevensdeling
Algemeen belangVerwerking voor publiek belangVolksgezondheid, archivering
Gerechtvaardigd belangBedrijfsbehoefte afgewogen tegen individuele rechtenFraudepreventie, netwerkbeveiliging

Rechten van betrokkenen

RechtAVG-artikelReactietijdBelangrijkste vereisten
InzageArt. 151 maandKopie van alle persoonsgegevens verstrekken
RectificatieArt. 161 maandOnjuiste gegevens corrigeren
GegevenswissingArt. 171 maandGegevens verwijderen wanneer niet langer nodig
BeperkingArt. 181 maandVerwerking beperken tijdens geschilbeslechting
OverdraagbaarheidArt. 201 maandGegevens in machineleesbaar formaat verstrekken
BezwaarArt. 211 maandVerwerking op basis van gerechtvaardigde belangen stopzetten
Geautomatiseerde besluitenArt. 221 maandRecht om niet onderworpen te worden aan geautomatiseerde besluiten

Gegevensbeschermingseffectbeoordeling (DPIA)

FaseActiviteitenResultaat
ScreeningBepalen of DPIA vereist is (verwerkingen met hoog risico)DPIA-noodzakelijkheidsbeoordeling
BeschrijvingVerwerkingsactiviteit, gegevensstromen, doeleinden documenterenVerwerkingsbeschrijving
NoodzakelijkheidsbeoordelingProportionaliteit en gegevensminimalisatie evaluerenNoodzakelijkheids- en proportionaliteitsanalyse
Risico-identificatieRisico's voor rechten en vrijheden van individuen identificerenRisicoregister
RisicomitigatieMaatregelen bepalen om geidentificeerde risico's aan te pakkenMitigatieplan
FG-consultatieAdvies van de Functionaris Gegevensbescherming inwinnenFG-advies
DocumentatieBeoordeling, beslissingen en restrisico's vastleggenDPIA-rapport

Bewaartermijnenframework

GegevenscategorieTypische bewaartermijnRechtsgrondslagVerwijderingsmethode
KlantovereenkomstenDuur + 6 jaarWettelijke verplichting (verjaringstermijn)Veilige verwijdering
PersoneelsdossiersDuur + 7 jaarWettelijke verplichting (fiscaal, arbeidsrecht)Veilige verwijdering
MarketingtoestemmingTot intrekkingToestemmingOnmiddellijke verwijdering
Websiteanalytics26 maandenGerechtvaardigd belangAutomatische opschoning
Beveiligingslogboeken1-5 jaarGerechtvaardigd belang / wettelijke verplichtingAutomatische opschoning
Backupgegevens90 dagen roterendGerechtvaardigd belangAutomatische rotatie

Internationale doorgifte van gegevens

MechanismeToepassingsgevalComplexiteit
AdequaatheidsbesluitDoorgifte naar landen met adequaat beschermingsniveauLaag
Standaardcontractbepalingen (SCC's)Meest gebruikte mechanisme voor doorgifte naar derde landenGemiddeld
Bindende bedrijfsvoorschriften (BCR's)Intra-groepsdoorgifte bij multinationalsHoog
AfwijkingenUitdrukkelijke toestemming, contractuele noodzaakPer geval
EU-VS Data Privacy FrameworkDoorgifte naar gecertificeerde VS-bedrijvenGemiddeld

Compliancevereisten

Frameworkmapping

VereisteAVGISO 27001SOC 2NIS2
PrivacybeleidArt. 13-14A.5.34P1.1Art. 21
ToestemmingsbeheerArt. 6-7A.5.34P3.1
Rechten van betrokkenenArt. 15-22A.5.34P4.1-P8.1
Register van verwerkingArt. 30A.5.34P1.2
DPIAArt. 35A.5.34Art. 21(2)(a)
Melding gegevenslekArt. 33-34A.5.24CC7.3Art. 23
Internationale doorgifteArt. 44-49A.5.34P5.1
Functionaris gegevensbeschermingArt. 37-39

Auditbewijs

BewijstypeBeschrijvingFramework
PrivacybeleidGepubliceerde, actuele privacyverklaringAlle frameworks
Register van verwerking (RvVA)Volledig overzicht van verwerkingsactiviteitenAVG, ISO 27001
ToestemmingsrecordsBewijs van geldige toestemmingsverzameling en -beheerAVG
DPIA-rapportenVoltooide beoordelingen voor verwerkingen met hoog risicoAVG, NIS2
Logboek verzoeken betrokkenenRecords van ontvangen verzoeken en reactiesAVG
VerwerkersovereenkomstenOvereenkomsten met verwerkers onder Artikel 28AVG
Mechanismen internationale doorgifteSCC's, BCR's of adequaatheidsdocumentatieAVG
BewaartermijnschemaGedocumenteerde bewaartermijnen met rechtsgrondslagAlle frameworks

Veelgemaakte fouten

FoutRisicoOplossing
Voor alles op toestemming vertrouwenToestemmingsmoeheid, ongeldige toestemming, intrekkingsrisicoGebruik passende rechtsgrondslag — toestemming is een van zes opties
Geen gegevensinventarisatieKan niet voldoen aan RvVA of rechten van betrokkenenMaak en onderhoud uitgebreide gegevensmapping
Bewaartermijnen negerenGegevens onbeperkt bewaren vergroot impact van inbreukenImplementeer geautomatiseerd bewaar- en verwijderbeleid
Privacybeleid als afvinkoefeningNon-compliance, handhavingsactieZorg dat beleid daadwerkelijke praktijken weerspiegelt
Geen DPIA-procesOntbrekende risicobeoordelingen voor verwerkingen met hoog risicoImplementeer DPIA-screening en -beoordelingsproces
Privacy behandelen als alleen-ITMist bedrijfsproces- en juridische dimensiesMultifunctioneel privacyprogramma met juridisch, IT en business

Hoe Orbiq gegevensprivacycompliance ondersteunt

Orbiq helpt u gegevensprivacycontroles aan te tonen:

  • Bewijsverzameling — Centraliseer privacybeleid, DPIA's, RvVA en toestemmingsrecords
  • Continue monitoring — Volg effectiviteit van privacycontroles en compliancepercentages
  • Trust Center — Deel uw privacyhouding via uw Trust Center
  • Compliancemapping — Koppel privacycontroles aan AVG, ISO 27001, SOC 2 en NIS2
  • Auditgereedheid — Kant-en-klare bewijspakketten voor auditors en AP-beoordeling

Verder lezen

Gegevensprivacy: de complete gids voor compliance- en...