Privacybeleid & rollen
DPO, verwerkers, verwerkingsgrondslagen, helder en bruikbaar.
ISO 27701 · privacy-managementsysteem
Sinds de herziening van oktober 2025 is ISO 27701 een zelfstandige norm: je kunt je erop laten certificeren zonder eerst ISO 27001 te halen. Voor organisaties die persoonsgegevens beheerst willen verwerken, en dat willen kunnen aantonen.
ISO 27701 is de internationale norm voor een privacy-informatiemanagementsysteem, kortweg PIMS. Waar de AVG voorschrijft wát je moet regelen, beschrijft ISO 27701 hóé je dat organiseert en aantoonbaar houdt.
Belangrijke wijziging: de norm is herzien. De editie uit 2019 kon alleen worden toegepast bovenop ISO 27001, het was letterlijk een uitbreiding. ISO/IEC 27701:2025, gepubliceerd op 14 oktober 2025, is een zelfstandige norm met een eigen managementsysteemstructuur en een samengevoegde Annex A voor verwerkingsverantwoordelijken en verwerkers. Certificering zonder voorafgaande ISO 27001 is daarmee mogelijk geworden.
Dat maakt de route korter voor organisaties bij wie de druk vanuit privacy komt in plaats van vanuit security. Wie beide nodig heeft, wint nog steeds door ze te combineren: de managementsysteemhoofdstukken zijn hetzelfde, dus die richt je één keer in.
De AVG stelt juridische eisen; ISO 27701 helpt die operationeel te borgen binnen je ISMS. Praktisch: je bouwt voort op ISO 27001 (beleid, risico’s, bewijs) en voegt privacy-specifieke controls en processen toe.
DPO, verwerkers, verwerkingsgrondslagen, helder en bruikbaar.
Overzicht van data, doelen en bewaartermijnen.
Privacy-risico’s gekoppeld aan je security-maatregelen.
Een PIMS is geen map met beleidsstukken maar een werkend systeem. Dit zijn de onderdelen waar het in de praktijk om draait.
Bepalen waar je verwerkingsverantwoordelijke bent en waar verwerker. Die vraag stuurt vrijwel elke andere keuze in het systeem, en organisaties zijn het vaak allebei, per dienst verschillend.
Vastleggen welke persoonsgegevens je verwerkt, waarvoor, op welke grondslag, hoe lang je ze bewaart en met wie je ze deelt. Onder de AVG al verplicht, hier onderdeel van een beheerd systeem.
Privacy meenemen bij het ontwerp van nieuwe diensten en systemen, in plaats van achteraf repareren. Inclusief het beoordelen wanneer een DPIA nodig is.
Een werkend proces voor inzage, correctie, verwijdering en dataportabiliteit, met termijnen die je haalt en registraties die aantonen dat je ze haalde.
Contractuele afspraken, beoordeling van de partijen die namens jou verwerken, en zicht op waar gegevens uiteindelijk terechtkomen.
Detecteren, beoordelen, registreren en binnen 72 uur melden bij de Autoriteit Persoonsgegevens wanneer dat moet. In de praktijk loopt dit samen met je incidentproces.
Vaststellen op welke grondslag gegevens naar landen buiten de Europese Economische Ruimte gaan, en welke aanvullende maatregelen daarbij horen.
Interne audits, directiebeoordeling en registraties die laten zien dat het systeem werkt. Dit is wat een certificaat toevoegt boven een AVG-dossier in een map.
ISO/IEC 27701 is de internationale norm voor een privacy-informatiemanagementsysteem (PIMS). Het is de manier om aantoonbaar te maken dat je persoonsgegevens beheerst verwerkt: met vastgelegd beleid, een register, werkende processen voor de rechten van betrokkenen, en bewijs dat het allemaal draait.
Dat klopte tot voor kort, maar niet meer. De editie uit 2019 kon alleen samen met ISO 27001 worden toegepast. ISO/IEC 27701:2025, gepubliceerd op 14 oktober 2025, is een zelfstandige norm met een eigen managementsysteemstructuur. Je kunt je er nu op laten certificeren zonder eerst ISO 27001 te halen.
Nodig niet, maar vaak nog steeds verstandig. Privacy en informatiebeveiliging overlappen sterk: zonder beheerste toegang, back-ups en incidentafhandeling wordt privacybescherming lastig aantoonbaar. Wie beide nodig heeft doet er goed aan ze in één traject te plannen, omdat de managementsysteemhoofdstukken samenvallen. Maar sta je onder tijdsdruk vanuit een privacyvraag, dan is de zelfstandige route nu een reële optie.
Nee. De AVG is wetgeving en geldt hoe dan ook; ISO 27701 is een norm die je helpt daaraan gestructureerd invulling te geven en dat aan te tonen. Een certificaat is geen vrijbrief richting de Autoriteit Persoonsgegevens, maar het is wel het sterkste bewijs dat je privacy beheerst hebt georganiseerd, en voor klanten vaak precies wat ze willen zien.
Als persoonsgegevens de kern van je dienstverlening raken: je verwerkt veel gegevens, of gevoelige gegevens, of je bent verwerker voor klanten die je daarop bevragen. Krijg je regelmatig privacyvragenlijsten of verwerkersaudits, dan verdient een certificaat zich terug in de tijd die je daar nu aan kwijt bent.
Een DPIA is een beoordeling van één specifieke verwerking met een hoog risico. ISO 27701 is het systeem eromheen: het zorgt dat je weet wanneer een DPIA nodig is, dat hij wordt uitgevoerd, dat de uitkomst wordt opgevolgd en dat je dat kunt laten zien. Losse DPIA's zonder systeem verzanden meestal.
Een onafhankelijke, geaccrediteerde certificatie-instelling, net als bij de andere ISO-normen. Wij begeleiden de voorbereiding; certificeren doet een partij die daar los van staat. Het certificaat is drie jaar geldig met jaarlijkse opvolgingsaudits.
Start met een scan of kennismaking, we kijken of 27701 nu nodig is of later logisch aansluit.
Geschreven door Peter Oosterwal, ISO-consultant bij Oosterwal Consultancy. Laatst bijgewerkt op 18 mei 2026.