Privacy, informatiebeveiliging en normen worden vaak gepresenteerd als papierwerk, checklists of formele eisen. In de praktijk gaan zij over begrijpen wat een organisatie doet, welke informatie zij gebruikt, welke risico's bestaan, welke procedures nodig zijn en hoe mensen zorgvuldig en herhaalbaar kunnen blijven werken.
Het doel is om eisen begrijpelijk te maken, bruikbare documentatie voor te bereiden, werkbare procedures op te zetten en de verbinding tussen dagelijks werk, technische systemen en formele verplichtingen zichtbaar te maken. Het gaat niet om papierwerk op zichzelf, maar om registraties en gewoonten die passen bij het echte werk.
De AVG/GDPR stelt praktische vragen. Welke persoonsgegevens verzamel je? Waarom verzamel je die? Wie ontvangt ze? Hoe lang worden ze bewaard? Hoe worden ze beschermd? Wat gebeurt er wanneer iemand vraagt om zijn gegevens in te zien, te corrigeren of te verwijderen? Welke systemen, websites, formulieren, mailboxen, clouddiensten, verwerkers en back-ups zijn betrokken?
We helpen deze vragen begrijpelijk en werkbaar te maken. Dit kan gaan om het beoordelen van formulieren, websiteplugins, analytics, ingebedde diensten, klantgegevens, mailboxen, cloudmappen, back-ups, toegangsrechten, verwerkersrelaties, privacytekst en bewaarkeuzes. Het doel is niet om papierwerk om het papierwerk te maken, maar om de werkelijke gegevensverwerking duidelijk genoeg te maken om deze verantwoord te beheren.
Goede privacy- en beveiligingsdocumentatie moet beschrijven wat er werkelijk gebeurt. Een privacyverklaring, verwerkingsoverzicht, bewaarlijst, procedure of beveiligingsmaatregel is alleen nuttig wanneer deze aansluit bij de echte systemen, echte accounts en echte werkgewoonten van de organisatie.
Een deel van het werk is daarom documenten vergelijken met de praktijk. Welke gegevens worden via de website verzameld? Waar gaan formulierinzendingen naartoe? Wie heeft toegang tot de mailbox? Welke back-ups bestaan er? Welke externe partijen zijn betrokken? Welke procedures worden informeel al gevolgd, maar zijn nog niet vastgelegd? Welke documenten zijn te vaag, verouderd of ergens anders vandaan gekopieerd?
Sommige organisaties moeten zich voorbereiden op certificering, een audit, een leveranciersbeoordeling, een klantvragenlijst of een formelere beoordeling van hun kwaliteitsmanagement of informatiebeveiliging. Dit kan gaan om normen zoals ISO 9001 voor kwaliteitsmanagement of ISO 27001 voor informatiebeveiligingsmanagement.
Binnen de stichting is op bestuursniveau auditexpertise aanwezig voor ISO 9001 en ISO 27001. Deze expertise kan worden gebruikt om de documenten, procedures, registraties en werkgewoonten op te zetten die nodig zijn om een audit- of certificeringstraject voor te bereiden. Het werk kan bestaan uit het uitleggen van de structuur van een managementsysteem, het vinden van ontbrekende procedures, het beoordelen van bestaande documentatie, het voorbereiden van bewijsstukken en het zorgen dat de gekozen aanpak past bij de grootte en werkelijkheid van de organisatie.
De certificering zelf wordt uitgevoerd door een passende externe certificerende instelling of auditpartij. Onze rol is voorbereiding en begeleiding: helpen begrijpen wat er wordt gevraagd, welk bewijs nodig is, welke procedures aanwezig moeten zijn en hoe de documentatie ook na de audit nuttig kan blijven.
Procedures moeten mensen helpen om consistent te werken. Ze moeten niet zo groot of abstract zijn dat niemand ze gebruikt. Afhankelijk van de organisatie kunnen nuttige procedures gaan over toegangsbeheer, back-ups, updates, incidentafhandeling, klantgegevens, documentbeheer, leverancierskeuze, klachten, wijzigingen, onboarding, offboarding, risicobeoordeling of periodieke beoordeling.
We kunnen helpen deze procedures te schrijven of te verbeteren op een manier die aansluit bij het dagelijkse werk. Dat betekent kijken naar wie wat doet, welke systemen worden gebruikt, welke beslissingen moeten worden vastgelegd, hoe uitzonderingen worden behandeld en hoe de procedure kan worden gevolgd zonder onnodige administratieve belasting te creëren.
Privacy, kwaliteit en informatiebeveiliging zijn niet alleen juridische of administratieve onderwerpen. Zij hangen ook af van technische keuzes: accounts, wachtwoorden, tweefactorauthenticatie, beheerdersrollen, servertoegang, website-updates, mailauthenticatie, back-ups, logging, bestandsdeling, clouddiensten, CMS-plugins, thema's, formulieren en scripts van derde partijen.
Waar relevant kijken we hoe technische systemen de bedoelde procedure ondersteunen of juist ondermijnen. Een beleid kan zeggen dat toegang beperkt is, maar de website, mailbox, gedeelde map of sociale-media-account kan iets anders laten zien. Deze verschillen zichtbaar maken is vaak de eerste stap naar een opzet die makkelijker te onderhouden en uit te leggen is.
Auditvoorbereiding vraagt vaak om bewijs. Het is niet genoeg om te zeggen dat iets zorgvuldig gebeurt; het moet mogelijk zijn om te laten zien hoe het gebeurt, wanneer het is beoordeeld, wie verantwoordelijk is en waar de relevante registraties worden bewaard.
We kunnen helpen vaststellen welk bewijs al bestaat en welke vastlegging nog moet worden gemaakt. Dit kan gaan om beleid, procedures, toegangslijsten, back-upcontroles, incidentregistraties, leveranciersoverzichten, verwerkingsregisters, risicobeoordelingen, wijzigingslogs, trainingsnotities, beoordelingsverslagen en voorbeelden van uitgevoerd werk. Het doel is om de organisatie eerst begrijpelijk te maken voor zichzelf, en daarna makkelijker uit te leggen aan een auditor, klant of partner.
Soms is de directe behoefte geen volledig certificeringstraject, maar een klant, leverancier, financier of partner die vragen stelt over privacy, beveiliging, kwaliteit of gegevensverwerking. Deze vragen kunnen komen als checklist, contractbijlage, beveiligingsvragenlijst, verwerkersovereenkomst of informeel verzoek.
We kunnen helpen interpreteren wat er wordt gevraagd, de relevante feiten verzamelen, zorgvuldige antwoorden schrijven en vaststellen waar de organisatie moet verbeteren voordat zij toezeggingen doet. Dit helpt vage beloften, gekopieerde antwoorden of uitspraken die niet passen bij de werkelijke technische en organisatorische situatie te voorkomen.
Niet elke organisatie heeft hetzelfde niveau van documentatie, beheersmaatregelen of formele certificering nodig. Een kleine website, een lokale activiteit, een webshop, een zorggerelateerd project, een technische leverancier en een organisatie die gevoelige persoonsgegevens verwerkt hebben allemaal verschillende risico's en verplichtingen.
Een deel van het werk is leren wat op de situatie van toepassing is. Welke eisen zijn wettelijke verplichtingen? Welke eisen komen van klanten of leveranciers? Wat is goede praktijk? Welke beheersmaatregelen zijn proportioneel? Welke documenten zijn nu nodig, en welke zouden alleen complexiteit toevoegen zonder het werk te verbeteren?
Sommige situaties vragen om gespecialiseerd juridisch advies of formele vertegenwoordiging. Dit kan het geval zijn bij een geschil, handhavingsrisico, contractconflict, formele klacht, onderzoek door een toezichthouder of de behoefte aan een juridisch oordeel.
Onze rol is praktisch en educatief: helpen om de technische en organisatorische situatie te begrijpen, bruikbare documentatie voor te bereiden, procedures te verbeteren, bewijs te verzamelen, keuzes uit te leggen en privacy, kwaliteit en informatiebeveiliging beter beheersbaar te maken. Waar juridisch advies of geaccrediteerde certificering nodig is, moet de passende externe professional of certificerende instelling worden betrokken.
Het resultaat kan een duidelijkere privacyverklaring zijn, een verwerkingsoverzicht, betere toegangsdocumentatie, verbeterde procedures, auditvoorbereidingsnotities, een bewijsdossier, een leveranciersoverzicht, een risicoregister, stappen voor incidentafhandeling, schonere gegevensstromen op de website of een praktisch plan voor voorbereiding op ISO 9001 of ISO 27001.
De rode draad is begrip en controle. Mensen en organisaties moeten weten welke informatie zij verwerken, welke verplichtingen gelden, welke procedures worden gevolgd, welk bewijs bestaat en hoe het werk zorgvuldig, uitlegbaar en onderhoudbaar kan blijven.