Privacy is geregeld… tot iemand doorvraagt
In veel organisaties voelt privacy als iets dat “staat”. De privacyverklaring is gepubliceerd, verwerkersovereenkomsten zijn geregeld en er is een overzicht van verwerkingen. Op papier klopt het.
Totdat er vragen komen.
Een klant wil weten hoe jullie omgaan met privacyrisico’s. Een auditor vraagt hoe beslissingen rondom persoonsgegevens tot stand komen. Intern ontstaat discussie over de vraag of dit eigenlijk wel consistent gebeurt.
Op dat moment blijkt dat privacy niet ontbreekt, maar dat de onderbouwing ontbreekt. Niet wat je doet, maar hoe je het uitlegt.
Het verschil tussen AVG-beleid en privacybeheer
De AVG verplicht organisaties om zorgvuldig met persoonsgegevens om te gaan. Veel organisaties vertalen dat naar beleid en documentatie. Dat is logisch, maar het is niet hetzelfde als daadwerkelijk privacybeheer.
Beleid beschrijft wat je doet. Privacybeheer laat zien hoe je keuzes maakt.
In de praktijk betekent dat dat beleid vaak reactief en documentgedreven is, terwijl privacybeheer juist doorlopend is en gekoppeld aan processen, risico’s en verantwoordelijkheden. De AVG geeft richting aan wat er moet gebeuren, maar zegt weinig over hoe je dat structureel organiseert.
En precies daar ontstaat in veel organisaties de spanning.
Wat een PIMS in de praktijk betekent
Een Privacy Information Management System (PIMS) klinkt vaak zwaarder dan het is. In de praktijk gaat het niet om extra documentatie, maar om samenhang.
Een PIMS zorgt ervoor dat privacy geen losse activiteit blijft, maar onderdeel wordt van hoe je werkt en beslist. Dat zie je vooral terug in hoe organisaties omgaan met afwegingen.
Wanneer vraagt een verwerking om extra aandacht? Wie neemt die beslissing? En kun je later nog uitleggen waarom een keuze logisch was?
Zonder structuur blijven dit soort vragen afhankelijk van personen. Met structuur worden ze herhaalbaar en uitlegbaar. Niet omdat alles dichtgeregeld is, maar omdat duidelijk is hoe keuzes tot stand komen.
De relatie met ISO 27001
Voor organisaties die al met informatiebeveiliging werken, wordt deze vraag vaak zichtbaar in de relatie tussen ISO 27001 en ISO 27701.
ISO 27001 richt zich op het beschermen van informatie via een Information Security Management System. ISO 27701 sluit daarop aan en breidt dit uit met privacybeheer rondom persoonsgegevens.
Het verschil zit vooral in perspectief. Informatiebeveiliging gaat over beschikbaarheid, integriteit en vertrouwelijkheid van data. Privacy gaat over de rechtmatigheid en uitlegbaarheid van het gebruik ervan.
Daarmee verschuift de aandacht. Niet alleen naar het beschermen van data, maar ook naar de vraag of en hoe je die data verwerkt, welke rol je daarin hebt en hoe je omgaat met de rechten van betrokkenen.
Wie dit onderscheid verder wil verdiepen, kan ook kijken naar Wat is een ISMS en waarom is het belangrijk voor jouw bedrijf en Het verschil tussen PIMS en ISMS: Wat past bij jouw bedrijf?.
Wanneer AVG-beleid voldoende kan zijn
Niet elke organisatie heeft een PIMS nodig.
Er zijn situaties waarin een pragmatische invulling van de AVG goed werkt. Dat geldt met name wanneer persoonsgegevens een beperkte rol spelen binnen de dienstverlening en de complexiteit van verwerkingen laag blijft.
In die context is het belangrijker dat je helder kunt uitleggen wat je doet, dan dat je een uitgebreid systeem inricht. De voorwaarde is wel dat die uitleg consistent blijft.
Zodra antwoorden beginnen te verschillen per persoon of situatie, ontstaat alsnog een probleem. Niet omdat de inhoud ontbreekt, maar omdat de samenhang ontbreekt.
Wanneer structuur noodzakelijk wordt
Er is een kantelpunt waarop privacy niet meer als losse activiteit werkt.
Dat punt herken je niet aan het aantal documenten, maar aan het soort vragen dat terugkomt. Klanten gaan gerichter doorvragen, vergelijkbare situaties leiden tot verschillende antwoorden en beslissingen blijken achteraf lastig te reconstrueren.
In die situaties ontbreekt geen kennis, maar samenhang. En juist daar ontstaat de behoefte aan structuur.
Voor organisaties die die afweging concreter willen maken, geven PIMS of ISMS? Praktische voorbeelden voor de juiste keuze en PIMS of ISMS: wat past bij jouw organisatie? een goed beeld van hoe dit in de praktijk uitpakt.
Wanneer een PIMS te zwaar is
Een PIMS voegt alleen waarde toe als het een concreet probleem oplost.
Wanneer privacy geen structureel onderdeel is van de dienstverlening, kan extra structuur juist onnodige complexiteit introduceren. Dat zie je wanneer de inrichting vooral tijd kost, terwijl de praktijk overzichtelijk blijft, of wanneer privacyvraagstukken zelden tot echte afwegingen leiden.
In die situaties is het verstandiger om privacy pragmatisch te organiseren en pas te verdiepen wanneer de context daarom vraagt.
Hoe je een goede keuze maakt
De keuze voor een PIMS is geen normvraag, maar een organisatievraag.
Het helpt om scherp te kijken naar drie dingen: de rol van persoonsgegevens in je dienstverlening, hoe vaak je privacykeuzes moet uitleggen en in hoeverre die keuzes nu consistent worden genomen.
Wanneer de impact beperkt is en vragen zelden terugkomen, is een lichte aanpak vaak voldoende. Zodra de impact toeneemt en uitleg vaker nodig is, ontstaat vanzelf de behoefte aan meer structuur.
Dit gaat niet over certificering
ISO 27701 is geen doel op zich. Het is een manier om privacy zo te organiseren dat keuzes herhaalbaar zijn en uitlegbaar blijven, ook wanneer context verandert of mensen wisselen.
De vraag is daarom niet of je ISO 27701 nodig hebt.
De vraag is of je privacy nog kunt uitleggen zonder afhankelijk te zijn van wie er toevallig bij betrokken was.
Tot slot
Veel organisaties hebben privacy op papier goed geregeld. De echte test komt pas wanneer iemand doorvraagt.
Dan wordt zichtbaar of keuzes onderdeel zijn van een systeem, of van een gesprek dat ooit heeft plaatsgevonden.
In dat verschil zit het kantelpunt.
Als je merkt dat uitleg afhankelijk wordt van personen in plaats van van structuur, is dat vaak het moment waarop losse maatregelen niet meer voldoende zijn en samenhang nodig wordt om consistentie vast te houden.






