Alle artikelen
ComplianceData & privacy

Privacywetgeving en de raamwerken die haar bewijzen: de AVG en verder

De AVG maakte van "wij respecteren privacy" een "bewijs het maar". Deze post gaat over de tweede helft van die zin, de raamwerken en beheersmaatregelen die van een privacybelofte auditklaar bewijs maken.

Ilke Tosunoğlu
Ilke Tosunoğlu28 mei 20265 min lezenBijgewerkt 20 juli 2026
De AVG in het midden met spaken naar ISO 27701, ISO 27001 en het NIST Privacy Framework, plus een sectorlabel voor de zorg vanwege de EHDS.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.

Dit is praktische richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.

Waarom de AVG bestaat

Vóór 2018 kende Europa 28 nationale interpretaties van een richtlijn uit 1995 en een digitale economie die draaide op persoonsgegevens. De AVG (Verordening (EU) 2016/679) verving dat lappendeken door één rechtstreeks toepasselijke wet: geharmoniseerde regels, afdwingbare individuele rechten en, de bepalende zet, de verantwoordingsplicht (artikel 5 lid 2). Compliance moet aantoonbaar zijn, niet slechts beweerd. In werking op 24 mei 2016, van toepassing vanaf 25 mei 2018 (EUR-Lex).

De verplichtingen die echt en terugkerend werk opleveren (en hetzelfde patroon komt terug in het overlapdividend):

AVG-verplichting Artikel Wat het operationeel vraagt
Rechtmatige grondslag art. 6 (art. 9 bijzondere gegevens) Gedocumenteerde grondslag per verwerkingsactiviteit
Verantwoordingsplicht art. 5 lid 2, 24 Vastleggingen die compliance aantonen
Rechten van betrokkenen art. 12–22 Processen voor inzage, wissing en overdraagbaarheid
Verwerkingsregister art. 30 Een bijgehouden RoPA
DPIA's art. 35 Effectbeoordelingen bij verwerking met hoog risico
Beveiliging van de verwerking art. 32 Technische en organisatorische beveiligingsmaatregelen
Melding van inbreuken art. 33 Melden bij de toezichthouder binnen 72 uur
Doorgiften hoofdstuk V Een geldig mechanisme voor doorgifte buiten de EU

Maximale boete: 20 miljoen euro of 4% van de wereldwijde jaaromzet (art. 83). De cumulatieve AVG-boetes overstijgen inmiddels 6 miljard euro, met als grootste 1,2 miljard euro tegen Meta (2023) wegens onrechtmatige doorgiften tussen de EU en de VS (Enforcement Tracker).

Twee dingen die vaak verkeerd worden begrepen aan het privacylandschap

  • ePrivacy is geen verordening in aantocht. De ePrivacyrichtlijn uit 2002 (de "cookiewet") is nog steeds van kracht en wordt via nationaal recht toegepast. De voorgestelde ePrivacyverordening is in 2025 ingetrokken; daar valt niet op te plannen.
  • Gezondheidsgegevens hebben een eigen laag, met een lange aanloop. De Europese ruimte voor gezondheidsgegevens (Verordening (EU) 2025/327) trad op 26 maart 2025 in werking, maar de belangrijkste verplichtingen gelden pas vanaf 2029 (en 2031 voor verdere gegevenscategorieën). Voor zorgorganisaties is het een routekaart, geen acute haastklus.

De raamwerken die privacycompliance bewijzen

De AVG zegt wat. Deze raamwerken zijn hoe het wordt aangetoond, en één ervan is in 2025 wezenlijk veranderd.

Raamwerk Wat het is Waarom het privacy bewijst
ISO/IEC 27701:2025 Managementsysteem voor privacy-informatie, nu een zelfstandige standaard (voorheen een uitbreiding op ISO 27001) Het zuiverste middel om de AVG-verantwoordingsplicht aan te tonen; behoudt een koppeling van beheersmaatregel naar AVG-artikel. Hiermee beginnen.
ISO/IEC 27001:2022 Managementsysteem voor informatiebeveiliging Onderbouwt "beveiliging van de verwerking" (art. 32) via de beheersmaatregelen uit bijlage A
NIST Privacy Framework Vrijwillig, uitkomstgericht privacyrisicomanagement Ondersteunt DPIA's (art. 35) en verantwoordingsplicht (let op: v1.1 is nog een concept, v1.0 is de actueel gepubliceerde versie)
ISO/IEC 29100:2024 Privacyterminologie en -principes Gemeenschappelijk vocabulaire dat aansluit op AVG art. 5

Bronnen: ISO/IEC 27701:2025; NIST Privacy Framework.

Het uitgewerkte voorbeeld dat de reeks samenbindt: de verantwoordingsplicht uit de AVG (art. 5 lid 2) → een ISO 27701-beheersmaatregel voor gedocumenteerde verwerking en rollen → het bewijsstuk (het verwerkingsregister, de DPIA en de toegangslogs). Eén verplichting, één beheersmaatregel, één stuk bewijs, herbruikbaar zodra een auditor er de volgende keer om vraagt.

GDPR Art. 5(2)“demonstrate compliance”
ISO 27701 controldocumented processing & roles
EvidenceRoPA · DPIA · access logs

Waar Soveryne past

Privacy is het domein waar "aantonen" het hardst aankomt, en waar de twee taken van Soveryne het duidelijkst zijn.

Zodra een verzoek van een betrokkene binnenkomt, een vraag over doorgifte opduikt, of het onduidelijk is of een verwerkingsactiviteit een DPIA vereist, gaat het om dekkingsinzicht: Counsel antwoordt vanuit de AVG en de bijbehorende richtsnoeren, en vanuit de eigen geüploade beleidsstukken en registers, waarbij elke bewering een bronvermelding heeft, zodat een DPO binnen enkele seconden een verankerd antwoord heeft in plaats van de verordening opnieuw te moeten doorlezen. De kennisbank bevat de AVG al naast NIS2, DORA, ISO/IEC en NIST.

Zodra de auditor vraagt om de verantwoordingsplicht te bewijzen, gaat het om bewijs van implementatie: Command koppelt de AVG-verplichtingen aan beheersmaatregelen uit ISO/IEC 27701 en 27001, houdt per maatregel het bewijs bij en, omdat privacymaatregelen sterk overlappen met beveiligingsmaatregelen, laat datzelfde bewijs tegelijk meetellen voor de NIS2- en ISO 27001-positie. Het aantonen van AVG-compliance is dan geen apart project meer, maar onderdeel van één onderbouwde bibliotheek van beheersmaatregelen. En het draait volledig op EU-soevereine infrastructuur, wat voor een privacyprogramma nu juist het punt is.

Veelgestelde vragen

Welk raamwerk toont AVG-compliance het beste aan? ISO/IEC 27701, inmiddels een zelfstandige standaard voor een managementsysteem voor privacy-informatie, met een koppeling van de beheersmaatregelen naar AVG-artikelen, is het sterkste enkelvoudige middel, bovenop ISO/IEC 27001 voor de beveiligingskant.

Is ISO 27701 hetzelfde als de AVG? Nee. De AVG is de wet; ISO 27701 is een certificeerbaar managementsysteem dat helpt aan te tonen dat eraan wordt voldaan. Certificering is sterk bewijs, maar geen juridische vrijwaring.

Blijven ePrivacy en de cookieregelgeving relevant? Ja, de ePrivacyrichtlijn uit 2002 is nog steeds van kracht via nationaal recht. Maar de voorgestelde ePrivacyverordening is in 2025 ingetrokken; daar valt niet op te plannen.

Wanneer gaat de Europese ruimte voor gezondheidsgegevens gelden? Die trad in maart 2025 in werking, maar de belangrijkste verplichtingen gelden pas vanaf 2029 (en 2031 voor verdere gegevenscategorieën), een lange aanloop voor organisaties in de zorg.


Privacycompliance is bewijsbaar, niet alleen beloofd. Krijg antwoorden mét bronvermelding over de AVG met Counsel, en koppel verplichtingen aan onderbouwde ISO 27701-beheersmaatregelen met Command.

Bronnen