Privacywetgeving en de raamwerken die haar bewijzen: de AVG en verder
De AVG maakte van "wij respecteren privacy" een "bewijs het maar". Deze post gaat over de tweede helft van die zin, de raamwerken en beheersmaatregelen die van een privacybelofte auditklaar bewijs maken.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.
Dit is praktische richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.
Waarom de AVG bestaat
Vóór 2018 kende Europa 28 nationale interpretaties van een richtlijn uit 1995 en een digitale economie die draaide op persoonsgegevens. De AVG (Verordening (EU) 2016/679) verving dat lappendeken door één rechtstreeks toepasselijke wet: geharmoniseerde regels, afdwingbare individuele rechten en, de bepalende zet, de verantwoordingsplicht (artikel 5 lid 2). Compliance moet aantoonbaar zijn, niet slechts beweerd. In werking op 24 mei 2016, van toepassing vanaf 25 mei 2018 (EUR-Lex).
De verplichtingen die echt en terugkerend werk opleveren (en hetzelfde patroon komt terug in het overlapdividend):
| AVG-verplichting | Artikel | Wat het operationeel vraagt |
|---|---|---|
| Rechtmatige grondslag | art. 6 (art. 9 bijzondere gegevens) | Gedocumenteerde grondslag per verwerkingsactiviteit |
| Verantwoordingsplicht | art. 5 lid 2, 24 | Vastleggingen die compliance aantonen |
| Rechten van betrokkenen | art. 12–22 | Processen voor inzage, wissing en overdraagbaarheid |
| Verwerkingsregister | art. 30 | Een bijgehouden RoPA |
| DPIA's | art. 35 | Effectbeoordelingen bij verwerking met hoog risico |
| Beveiliging van de verwerking | art. 32 | Technische en organisatorische beveiligingsmaatregelen |
| Melding van inbreuken | art. 33 | Melden bij de toezichthouder binnen 72 uur |
| Doorgiften | hoofdstuk V | Een geldig mechanisme voor doorgifte buiten de EU |
Maximale boete: 20 miljoen euro of 4% van de wereldwijde jaaromzet (art. 83). De cumulatieve AVG-boetes overstijgen inmiddels 6 miljard euro, met als grootste 1,2 miljard euro tegen Meta (2023) wegens onrechtmatige doorgiften tussen de EU en de VS (Enforcement Tracker).
Twee dingen die vaak verkeerd worden begrepen aan het privacylandschap
- ePrivacy is geen verordening in aantocht. De ePrivacyrichtlijn uit 2002 (de "cookiewet") is nog steeds van kracht en wordt via nationaal recht toegepast. De voorgestelde ePrivacyverordening is in 2025 ingetrokken; daar valt niet op te plannen.
- Gezondheidsgegevens hebben een eigen laag, met een lange aanloop. De Europese ruimte voor gezondheidsgegevens (Verordening (EU) 2025/327) trad op 26 maart 2025 in werking, maar de belangrijkste verplichtingen gelden pas vanaf 2029 (en 2031 voor verdere gegevenscategorieën). Voor zorgorganisaties is het een routekaart, geen acute haastklus.
De raamwerken die privacycompliance bewijzen
De AVG zegt wat. Deze raamwerken zijn hoe het wordt aangetoond, en één ervan is in 2025 wezenlijk veranderd.
| Raamwerk | Wat het is | Waarom het privacy bewijst |
|---|---|---|
| ISO/IEC 27701:2025 | Managementsysteem voor privacy-informatie, nu een zelfstandige standaard (voorheen een uitbreiding op ISO 27001) | Het zuiverste middel om de AVG-verantwoordingsplicht aan te tonen; behoudt een koppeling van beheersmaatregel naar AVG-artikel. Hiermee beginnen. |
| ISO/IEC 27001:2022 | Managementsysteem voor informatiebeveiliging | Onderbouwt "beveiliging van de verwerking" (art. 32) via de beheersmaatregelen uit bijlage A |
| NIST Privacy Framework | Vrijwillig, uitkomstgericht privacyrisicomanagement | Ondersteunt DPIA's (art. 35) en verantwoordingsplicht (let op: v1.1 is nog een concept, v1.0 is de actueel gepubliceerde versie) |
| ISO/IEC 29100:2024 | Privacyterminologie en -principes | Gemeenschappelijk vocabulaire dat aansluit op AVG art. 5 |
Bronnen: ISO/IEC 27701:2025; NIST Privacy Framework.
Het uitgewerkte voorbeeld dat de reeks samenbindt: de verantwoordingsplicht uit de AVG (art. 5 lid 2) → een ISO 27701-beheersmaatregel voor gedocumenteerde verwerking en rollen → het bewijsstuk (het verwerkingsregister, de DPIA en de toegangslogs). Eén verplichting, één beheersmaatregel, één stuk bewijs, herbruikbaar zodra een auditor er de volgende keer om vraagt.
Waar Soveryne past
Privacy is het domein waar "aantonen" het hardst aankomt, en waar de twee taken van Soveryne het duidelijkst zijn.
Zodra een verzoek van een betrokkene binnenkomt, een vraag over doorgifte opduikt, of het onduidelijk is of een verwerkingsactiviteit een DPIA vereist, gaat het om dekkingsinzicht: Counsel antwoordt vanuit de AVG en de bijbehorende richtsnoeren, en vanuit de eigen geüploade beleidsstukken en registers, waarbij elke bewering een bronvermelding heeft, zodat een DPO binnen enkele seconden een verankerd antwoord heeft in plaats van de verordening opnieuw te moeten doorlezen. De kennisbank bevat de AVG al naast NIS2, DORA, ISO/IEC en NIST.
Zodra de auditor vraagt om de verantwoordingsplicht te bewijzen, gaat het om bewijs van implementatie: Command koppelt de AVG-verplichtingen aan beheersmaatregelen uit ISO/IEC 27701 en 27001, houdt per maatregel het bewijs bij en, omdat privacymaatregelen sterk overlappen met beveiligingsmaatregelen, laat datzelfde bewijs tegelijk meetellen voor de NIS2- en ISO 27001-positie. Het aantonen van AVG-compliance is dan geen apart project meer, maar onderdeel van één onderbouwde bibliotheek van beheersmaatregelen. En het draait volledig op EU-soevereine infrastructuur, wat voor een privacyprogramma nu juist het punt is.
Veelgestelde vragen
Welk raamwerk toont AVG-compliance het beste aan? ISO/IEC 27701, inmiddels een zelfstandige standaard voor een managementsysteem voor privacy-informatie, met een koppeling van de beheersmaatregelen naar AVG-artikelen, is het sterkste enkelvoudige middel, bovenop ISO/IEC 27001 voor de beveiligingskant.
Is ISO 27701 hetzelfde als de AVG? Nee. De AVG is de wet; ISO 27701 is een certificeerbaar managementsysteem dat helpt aan te tonen dat eraan wordt voldaan. Certificering is sterk bewijs, maar geen juridische vrijwaring.
Blijven ePrivacy en de cookieregelgeving relevant? Ja, de ePrivacyrichtlijn uit 2002 is nog steeds van kracht via nationaal recht. Maar de voorgestelde ePrivacyverordening is in 2025 ingetrokken; daar valt niet op te plannen.
Wanneer gaat de Europese ruimte voor gezondheidsgegevens gelden? Die trad in maart 2025 in werking, maar de belangrijkste verplichtingen gelden pas vanaf 2029 (en 2031 voor verdere gegevenscategorieën), een lange aanloop voor organisaties in de zorg.
Privacycompliance is bewijsbaar, niet alleen beloofd. Krijg antwoorden mét bronvermelding over de AVG met Counsel, en koppel verplichtingen aan onderbouwde ISO 27701-beheersmaatregelen met Command.
Bronnen
- GDPR (EUR-Lex), https://eur-lex.europa.eu/eli/reg/2016/679/oj
- European Health Data Space (Regulation 2025/327), https://health.ec.europa.eu/ehealth-digital-health-and-care/european-health-data-space-regulation-ehds_en
- ISO/IEC 27701:2025, https://www.iso.org/standard/27701
- NIST Privacy Framework, https://www.nist.gov/privacy-framework
- GDPR Enforcement Tracker, https://www.enforcementtracker.com/statistics




