ISMS Copilot Docs

Hoe u GDPR-compliance documentatie kunt waarborgen met ISMS Copilot

U leert hoe u ISMS Copilot kunt gebruiken om uitgebreide GDPR-compliance documentatie te maken en te onderhouden, van verwerkingsregisters en privacybeleid tot gegevensbeschermingseffectbeoordelingen en procedures voor datalekrespons.

Overzicht

U leert hoe u ISMS Copilot kunt gebruiken om uitgebreide GDPR-compliance documentatie te maken en te onderhouden, van verwerkingsregisters en privacybeleid tot gegevensbeschermingseffectbeoordelingen en procedures voor datalekrespons.

Voor wie is dit bedoeld

Deze handleiding is bedoeld voor:

  • Functionarissen voor gegevensbescherming die GDPR-complianceprogramma's beheren
  • Privacyprofessionals die GDPR-documentatie opstellen
  • In de EU gevestigde organisaties die persoonsgegevens verwerken
  • Niet-EU-bedrijven die diensten aanbieden aan inwoners van de EU
  • Organisaties die GDPR combineren met ISO 27001 of SOC 2

Vereisten

Voordat u begint, moet u beschikken over:

  • Een ISMS Copilot-account (gratis proefversie beschikbaar)
  • Inzicht in de persoonsgegevens die uw organisatie verwerkt
  • Toegang tot bestaand privacybeleid en verwerkersovereenkomsten
  • Kennis van uw gegevensstromen en externe verwerkers

Voordat u begint

Wat is GDPR? De Algemene verordening gegevensbescherming (AVG) is EU-verordening 2016/679 die regelt hoe organisaties persoonsgegevens van inwoners van de EU verzamelen, verwerken, opslaan en verwijderen. Het stelt individuele rechten, organisatorische verplichtingen en handhaving via aanzienlijke boetes (tot €20 miljoen of 4% van de wereldwijde omzet) vast.

GDPR is op u van toepassing als: U goederen/diensten aanbiedt aan inwoners van de EU OF het gedrag van inwoners van de EU monitort, ongeacht waar uw organisatie zich bevindt. Amerikaanse, Britse en wereldwijde bedrijven moeten voldoen wanneer zij persoonsgegevens van EU-burgers verwerken. Niet-naleving kan leiden tot toezichtsonderzoeken en aanzienlijke boetes.

Documentatie is verplicht: GDPR Artikel 5(2) vereist het aantonen van compliance door middel van documentatie. Mondelinge beleidsregels of informele processen zijn onvoldoende—u moet uitgebreide registraties bijhouden van verwerkingsactiviteiten, besluiten en nalevingsmaatregelen.

Inzicht in GDPR-documentatievereisten

Verplichte documentatie

GDPR vereist expliciet deze gedocumenteerde elementen:

DocumentGDPR ArtikelDoel
Privacyverklaring/beleidArtikelen 13-14Informeren van betrokkenen over de verwerking van hun gegevens
Register van verwerkingsactiviteiten (ROPA)Artikel 30Inventarisatie van alle verwerkingsactiviteiten van persoonsgegevens
Verwerkersovereenkomsten (DPA)Artikel 28Contracten met externe verwerkers van gegevens
Gegevensbeschermingseffectbeoordeling (DPIA)Artikel 35Evaluatie van verwerkingsactiviteiten met een hoog risico
ToestemmingsregistratiesArtikel 7Aantonen van geldige, geïnformeerde toestemming
DatalekregisterArtikel 33Documentatie van alle datalekken met persoonsgegevens
Procedures voor rechten van betrokkenenArtikelen 15-22Verwerking van verzoeken om inzage, rectificatie, verwijdering, overdraagbaarheid
Beoordeling van gerechtvaardigd belang (LIA)Artikel 6(1)(f)Rechtvaardiging van verwerking op basis van gerechtvaardigde belangen

Rolspecifieke vereisten

Documentatieverplichtingen variëren per rol:

  • Verwerkingsverantwoordelijke: Bepaalt doeleinden en middelen van verwerking; verantwoordelijk voor ROPA, privacyverklaringen, DPIA, toestemmingsbeheer
  • Verwerker: Verwerkt gegevens namens de verantwoordelijke; vereist DPA's, verwerkingsregistraties, documentatie van beveiligingsmaatregelen
  • Beide rollen: Veel organisaties zijn verantwoordelijke voor sommige verwerkingen (bijv. personeelsgegevens) en verwerker voor andere (bijv. klantgegevens namens klanten)

Stap 1: Stel uw GDPR-werkruimte in

Maak een speciale werkruimte

  1. Log in op ISMS Copilot
  2. Maak een nieuwe werkruimte aan: "GDPR Compliance - [Uw Organisatie]"
  3. Voeg aangepaste instructies toe:
GDPR compliance context:

Organization: [Company name]
Location: [HQ location, operating regions]
Role: [Data Controller / Data Processor / Both]
Industry: [SaaS, e-commerce, healthcare, marketing, etc.]
Size: [employees, EU customers/users]

Data processing:
- Personal data types: [names, emails, IPs, health data, financial data, etc.]
- Special category data: [Yes/No - if yes, specify: health, biometric, etc.]
- Processing purposes: [marketing, service delivery, analytics, etc.]
- Data sources: [website forms, API, third parties]
- Third-party processors: [cloud providers, payment processors, tools]

Compliance status:
- DPO appointed: [Yes/No]
- Existing documentation: [list what you have]
- Main gaps: [areas needing work]
- Integration: [also pursuing ISO 27001/SOC 2]

Preferences:
- Reference specific GDPR articles
- Provide DPA-ready language
- Consider multi-framework alignment (GDPR + ISO 27001)
- Suggest practical implementations for [startup/SMB/enterprise]

Stap 2: Maak een Register van Verwerkingsactiviteiten (ROPA)

Wat is ROPA en wie heeft het nodig?

Artikel 30 vereist dat organisaties met 250+ werknemers OF die risicovolle/regelmatige gegevensverwerking uitvoeren, een ROPA bijhouden waarin alle verwerkingsactiviteiten van persoonsgegevens worden gedocumenteerd.

Genereer ROPA-structuur

Vraag ISMS Copilot om uw ROPA-sjabloon te maken:

"Maak een sjabloon voor het Register van Verwerkingsactiviteiten (ROPA) volgens GDPR Artikel 30 voor een [verwerkingsverantwoordelijke/verwerker]. Voeg kolommen toe: Naam verwerkingsactiviteit, Doel van verwerking, Rechtsgrond (Artikel 6), Categorieën van betrokkenen, Categorieën van persoonsgegevens, Categorieën van ontvangers (aan wie gegevens worden verstrekt), Doorgifte naar derde landen (indien van toepassing), Bewaartermijn, Beveiligingsmaatregelen. Leg uit wat de vereisten voor elke kolom zijn."

Inventariseer verwerkingsactiviteiten

Identificeer alle verwerkingshandelingen:

"Voor een [bedrijfstype: SaaS-platform, e-commerce site, marketingbureau], identificeer veelvoorkomende verwerkingsactiviteiten van persoonsgegevens om op te nemen in de ROPA. Overweeg: klantaccountbeheer, marketingcommunicatie, betalingsverwerking, klantenservice, analyses, HR-beheer van werknemers, leveranciersbeheer. Beschrijf voor elke activiteit welke persoonsgegevens worden verwerkt en waarom."

Documenteer elke verwerkingsactiviteit

Maak gedetailleerde vermeldingen:

"Voor onze verwerkingsactiviteit [klantaccountbeheer], voltooi de ROPA-vermelding: Verwerkingsnaam: 'Registratie en beheer van klantaccounts'. Doel: [beschrijf]. Rechtsgrond: [Contractuitvoering / Gerechtvaardigd belang / Toestemming]. Betrokkenen: [bestaande klanten, prospects]. Categorieën persoonsgegevens: [naam, e-mail, bedrijf, IP-adres, gebruiksgegevens]. Ontvangers: [interne teams, cloudprovider AWS]. Bewaartermijn: [duur van het account + 2 jaar]. Beveiliging: [versleuteling in rust/transit, toegangscontroles, MFA]."

Behandel bijzondere categorieën gegevens

Als u gevoelige gegevens verwerkt:

"Wij verwerken [gezondheidsgegevens / biometrische gegevens / gegevens over ras] voor [doel]. Welke aanvullende GDPR-vereisten zijn van toepassing? Werk onze ROPA-vermelding bij om het volgende op te nemen: wettelijke voorwaarde van Artikel 9 (uitdrukkelijke toestemming, medische doeleinden, enz.), vereiste versterkte beveiligingsmaatregelen, rechtvaardiging van noodzaak en proportionaliteit, en beoordeling van de vereiste voor een DPIA."

ROPA is een levend document: Werk de ROPA bij wanneer u nieuwe verwerkingsactiviteiten toevoegt, doeleinden wijzigt, nieuwe derde partijen toevoegt of bewaartermijnen aanpast. Een verouderde ROPA tijdens een DPA-inspectie creëert compliance-risico en ondermijnt uw verantwoordingsplicht.

Stap 3: Ontwikkel privacyverklaringen en -beleid

Maak een externe privacyverklaring

Transparantievereisten van Artikel 13-14:

"Maak een GDPR-conforme Privacyverklaring voor onze [website/app/dienst] met daarin: identiteit en contactgegevens van de verwerkingsverantwoordelijke, contactgegevens van de FG (indien van toepassing), doeleinden van de verwerking, rechtsgrond voor elk doel, ontvangers of categorieën van ontvangers, details over internationale doorgiften, bewaartermijnen of criteria, rechten van betrokkenen (inzage, rectificatie, verwijdering, beperking, bezwaar, overdraagbaarheid, intrekking van toestemming), recht om een klacht in te dienen bij de toezichthoudende autoriteit, of het verstrekken van gegevens een contractuele/wettelijke vereiste is, en details over geautomatiseerde besluitvorming (indien van toepassing). Maak het duidelijk en toegankelijk voor niet-juridische doelgroepen."

Ontwikkel een intern privacybeleid

Voor medewerkers en interne processen:

"Maak een intern Gegevensbeschermingsbeleid voor GDPR-compliance met daarin: reikwijdte en toepasselijkheid van het beleid, gegevensbeschermingsprincipes (rechtmatigheid, eerlijkheid, transparantie, doelbinding, gegevensminimalisatie, juistheid, opslagbeperking, integriteit/vertrouwelijkheid, verantwoordingsplicht), rollen en verantwoordelijkheden (FG, gegevenseigenaren, verwerkers), vereisten voor gegevensverwerking (verzameling, verwerking, opslag, verwijdering), beveiligingsverplichtingen, procedures voor melding van datalekken, proces voor het voldoen aan rechten van betrokkenen, trainingsvereisten en handhaving van het beleid. Doelgroep: alle medewerkers."

Maak een cookiebeleid en toestemmingsmechanisme

Voor websites die cookies gebruiken:

"Maak een Cookiebeleid voor onze website waarin wordt uitgelegd: wat cookies zijn, welke cookies wij gebruiken (essentieel, analytisch, marketing), het doel van elk type cookie, cookies van derden (Google Analytics, enz.), hoe gebruikers cookievoorkeuren kunnen beheren, en de impact van het weigeren van cookies. Lever ook tekst voor een cookie-toestemmingsbanner die GDPR-conform is: gedetailleerde toestemmingsopties, verbod op vooraf aangevinkte vakjes, eenvoudige opt-out."

Pas aan voor specifieke betrokkenen

Verschillende verklaringen voor verschillende contexten:

"Maak aparte privacyverklaringen voor: 1) Websitebezoekers (bladeren, cookies), 2) Klantaccounts (dienstverlening), 3) Abonnees op e-mailmarketing (marketingcommunicatie), 4) Sollicitanten (werving), 5) Werknemers (HR-verwerking). Geef voor elk aan: relevante persoonsgegevens, verwerkingsdoeleinden, rechtsgronden en bewaartermijnen die specifiek zijn voor die relatie."

Professionele tip: Privacyverklaringen moeten worden verstrekt VOORDAT gegevens worden verzameld, niet als een bijzaak. Voor webformulieren moet de verklaringstekst of een link direct naast de velden voor gegevensverzameling staan. Vraag: "Ontwerp een strategie voor het presenteren van de privacyverklaring voor ons [aanmeldingsformulier/afrekenpagina/contactformulier]."

Stap 4: Maak Verwerkersovereenkomsten (DPA's)

Wanneer DPA's vereist zijn

Artikel 28 vereist schriftelijke contracten met elke derde partij die persoonsgegevens namens u verwerkt (verwerkers).

Genereer een DPA-sjabloon

Maak een overeenkomst tussen verwerkingsverantwoordelijke en verwerker:

"Maak een sjabloon voor een Verwerkersovereenkomst volgens GDPR Artikel 28 tussen onze organisatie (verwerkingsverantwoordelijke) en [clouddienstverlener / betalingsverwerker / e-mailmarketingtool] (verwerker). Neem verplichte clausules op: onderwerp en duur, aard en doel van de verwerking, soorten persoonsgegevens en categorieën van betrokkenen, verplichtingen en rechten van de verwerkingsverantwoordelijke, verplichtingen van de verwerker (vereisten van Artikel 28(3): alleen verwerken op instructie, vertrouwelijkheid waarborgen, beveiligingsmaatregelen implementeren, onderverwerkers alleen met toestemming inschakelen, assisteren bij rechten van betrokkenen, assisteren bij beveiligingsincidenten en DPIA's, gegevens wissen of retourneren aan het einde van het contract, aantonen van compliance). Maak het afdwingbaar en GDPR-conform."

Identificeer uw verwerkers

Inventariseer derde partijen die uw gegevens verwerken:

"Wij gebruiken deze diensten van derden: [lijst: AWS, Google Workspace, Stripe, Mailchimp, Zendesk, enz.]. Bepaal voor elk: Zijn zij verwerkers of verwerkingsverantwoordelijken? Welke persoonsgegevens hebben zij toegang tot? Hebben wij een DPA met hen nodig? Bieden zij al standaard DPA's aan? Welke aanvullende contractuele beschermingen hebben wij nodig naast hun standaardvoorwaarden?"

Behandel onderverwerkers

Wanneer verwerkers hun eigen verwerkers gebruiken:

"Onze verwerker [naam leverancier] gebruikt onderverwerkers voor [diensten]. Welke GDPR-vereisten zijn van toepassing? Stel DPA-taal op met betrekking tot: algemene toestemming voor onderverwerkers (met melding) versus specifieke toestemming vereist, aansprakelijkheid van de verwerker voor compliance van de onderverwerker, verplichting om equivalente GDPR-verplichtingen op te leggen aan onderverwerkers, en ons recht om de compliance van onderverwerkers te auditen."

Stap 5: Voer Gegevensbeschermingseffectbeoordelingen (DPIA's) uit

Wanneer een DPIA verplicht is

Artikel 35 vereist een DPIA voor verwerkingen die waarschijnlijk een hoog risico met zich meebrengen, waaronder:

  • Systematische en uitgebreide geautomatiseerde verwerking met wettelijke/aanzienlijke gevolgen (profilering)
  • Grootschalige verwerking van bijzondere categorieën gegevens (gezondheid, biometrie, enz.)
  • Systematische monitoring van openbaar toegankelijke ruimten op grote schaal (CCTV)
  • Nieuwe technologieën of nieuwe verwerkingsmethoden

Beoordeel of een DPIA nodig is

Evalueer uw verwerking:

"Wij verwerken persoonsgegevens voor [beschrijf activiteit: AI-gestuurde klantscoring, gezondheidsmonitoring-app, gezichtsherkenning, gedragsgerichte reclame]. Beoordeel of een DPIA volgens GDPR Artikel 35 vereist is. Overweeg: Is er geautomatiseerde besluitvorming met wettelijke/aanzienlijke gevolgen? Is het grootschalige verwerking? Betreft het bijzondere categorieën gegevens? Is er systematische monitoring? Is het een nieuwe technologie? Geef een aanbeveling met onderbouwing."

Maak een DPIA-sjabloon en -proces

Structureer uw effectbeoordeling:

"Maak een DPIA-sjabloon voor GDPR Artikel 35-compliance met secties: beschrijving van verwerkingshandelingen en doeleinden, beoordeling van noodzaak en proportionaliteit, beoordeling van risico's voor rechten en vrijheden van betrokkenen (waarschijnlijkheid en ernst), maatregelen om risico's aan te pakken (technisch en organisatorisch), waarborgen en beveiligingsmaatregelen, en aantonen dat risico's adequaat zijn beperkt. Neem een risicobeoordelingsmethodologie op (waarschijnlijkheid × impactmatrix)."

Voer een DPIA uit voor specifieke verwerking

Voltooi de beoordeling voor risicovolle activiteiten:

"Voer een DPIA uit voor ons [AI-aangedreven klantanalysesplatform]. Verwerkingsdetails: Wij analyseren klantgedragsgegevens (browsegeschiedenis, aankooppatronen, demografie) met behulp van machine learning om het risico op klantverloop te voorspellen en marketing te personaliseren. Betrokkenen: 100.000+ EU-klanten. Beoordeel: Wat zijn de risico's voor de rechten van betrokkenen (profilering, discriminatie, inbreuk op privacy)? Welke waarborgen beperken deze risico's (menselijke beoordeling, opt-out, transparantie, gegevensminimalisatie)? Is het restrisico acceptabel of moet de verwerking worden herontworpen?"

Raadpleeg de FG en belanghebbenden

DPIA's vereisen overleg:

"Voor onze DPIA over [verwerkingsactiviteit], wie moeten wij raadplegen? Stel overlegvragen op voor: FG (compliancebeoordeling), betrokkenen of vertegenwoordigers (aanvaardbaarheid van verwerking en waarborgen), IT-beveiligingsteam (technische risicobeperking), juridisch team (wettelijke compliance), en zakelijke belanghebbenden (noodzaak en proportionaliteit). Hoe documenteren wij de resultaten van het overleg?"

Voorafgaand overleg met de toezichthouder: Als de DPIA een hoog restrisico aantoont, zelfs na beperking, vereist Artikel 36 dat u uw Gegevensbeschermingsautoriteit raadpleegt VOORDAT u met de verwerking begint. Het overslaan van dit overleg wanneer vereist, is een ernstige overtreding.

Stap 6: Stel procedures voor rechten van betrokkenen vast

Begrijp de rechten van betrokkenen (Artikelen 15-22)

GDPR kent individuen acht rechten toe:

  1. Recht op inzage (Art. 15): Kopie verkrijgen van hun persoonsgegevens
  2. Recht op rectificatie (Art. 16): Onjuiste gegevens corrigeren
  3. Recht op verwijdering / "Recht om vergeten te worden" (Art. 17): Gegevens verwijderen onder bepaalde omstandigheden
  4. Recht op beperking (Art. 18): Verwerking in bepaalde situaties beperken
  5. Recht op gegevensoverdraagbaarheid (Art. 20): Gegevens ontvangen in een machineleesbaar formaat
  6. Recht van bezwaar (Art. 21): Bezwaar maken tegen verwerking, vooral voor marketing
  7. Rechten met betrekking tot geautomatiseerde besluitvorming (Art. 22): Uitdaging van geautomatiseerde besluiten
  8. Recht om toestemming in te trekken (Art. 7(3)): Toestemming net zo gemakkelijk intrekken als geven

Maak procedures voor het voldoen aan rechten

Documenteer hoe u elk recht afhandelt:

"Maak procedures voor het afhandelen van verzoeken op grond van rechten van betrokkenen volgens de GDPR, waaronder: proces voor het ontvangen van verzoeken (hoe gebruikers verzoeken indienen, sjabloon voor verzoekformulier), identiteitsverificatie (hoe de verzoeker te authenticeren), responstermijnen (1 maand standaard, verlengingen met rechtvaardiging), stappen voor het voldoen aan verzoeken per rechtstype, beleid voor kosten (over het algemeen gratis, buitensporige verzoeken kunnen kosten met zich meebrengen), weigeringscriteria (wanneer verzoeken kunnen worden geweigerd, hoe dit te rechtvaardigen), documentatievereisten (log alle verzoeken en antwoorden), en escalatieproces voor complexe verzoeken. Maak het operationeel voor klantenserviceteams."

Ontwerp een antwoord op een verzoek om inzage (SAR)

Meest voorkomende type verzoek:

"Maak voor GDPR-verzoeken om inzage: 1) Formaat voor gegevensexport (welke informatie moet worden opgenomen: gegevenscategorieën, doeleinden, ontvangers, bewaartermijnen, bronnen, geautomatiseerde besluitvorming), 2) Presentatieformaat van gegevens (gestructureerd, begrijpelijk, veelgebruikt), 3) Technische implementatie (hoe gebruikersgegevens uit [uw systemen] te extraheren, te formatteren en veilig te leveren), 4) Sjabloonbrief voor het antwoord waarin de verstrekte gegevens worden uitgelegd. Zorg ervoor dat wij verzoeken binnen 30 dagen kunnen afhandelen."

Behandel de complexiteit van verwijderingsverzoeken

Verwijdering is niet altijd eenvoudig:

"Voor verzoeken om het recht op verwijdering, behandel: Wanneer kunnen wij weigeren (wettelijke verplichtingen, contractuele noodzaak, gerechtvaardigde belangen)? Welke gegevens moeten worden verwijderd versus geanonimiseerd versus bewaard? Hoe verwijderen wij uit back-ups? Hoe informeren wij derde partijen met wie wij gegevens hebben gedeeld? Hoe documenteren wij verwijdering voor het auditspoor? Maak een beslissingsboom voor het evalueren van verwijderingsverzoeken."

Professionele tip: Automatiseer waar mogelijk workflows voor rechten van betrokkenen. Vraag: "Hoe kunnen wij technisch geautomatiseerde gegevensexport implementeren voor verzoeken om inzage? Welke databasequery's, scripts of tools kunnen alle gegevens met betrekking tot een specifiek gebruikers-e-mailadres/ID extraheren?"

Stap 7: Ontwikkel procedures voor melding van datalekken

Begrijp de meldingsvereisten

GDPR-vereisten voor melding van datalekken:

  • Artikel 33 - Melding aan de toezichthouder: Meld datalekken binnen 72 uur aan de toezichthoudende autoriteit (tenzij het onwaarschijnlijk is dat er een risico bestaat)
  • Artikel 34 - Melding aan betrokkenen: Meld getroffen personen zonder onnodige vertraging als er een hoog risico bestaat voor hun rechten en vrijheden

Maak een responsplan voor datalekken

Bereid u voor op incidenten:

"Maak een procedure voor respons op datalekken met persoonsgegevens volgens de GDPR, met daarin: definitie van een datalek (wat valt onder een datalek met persoonsgegevens), detectie en melding (hoe lekken worden geïdentificeerd, interne escalatie), beoordeling van het lek (ernstinschatting, risico voor betrokkenen), workflow voor melding binnen 72 uur aan de toezichthouder (welke informatie moet worden verstrekt volgens Artikel 33, meldingsjabloon), proces voor melding aan betrokkenen (wanneer vereist, communicatiesjabloon, aflevermethode), onderhoud van het lekregister (log alle lekken volgens Artikel 33(5)), evaluatie na het incident, en rollen/verantwoordelijkheden. Maak het uitvoerbaar onder tijdsdruk."

Maak meldingsjablonen

Stel van tevoren sjablonen op:

"Maak twee sjablonen voor melding van datalekken: 1) Melding aan de toezichthouder (Artikel 33) met daarin: beschrijving van het lek, categorieën persoonsgegevens en geschat aantal getroffen personen, contactpunt (FG), waarschijnlijke gevolgen, genomen of voorgestelde maatregelen om het lek aan te pakken en schade te beperken. 2) Melding aan betrokkenen (Artikel 34) in duidelijke taal met daarin: aard van het lek, contactpunt, waarschijnlijke gevolgen, genomen/voorgestelde maatregelen, aanbevolen acties voor getroffen personen. Maak sjablonen klaar om in te vullen met incidentgegevens."

Stel een lekregister in

Documenteer alle lekken:

"Maak een sjabloon voor een register van datalekken met persoonsgegevens met daarin: Lek-ID, Datum gedetecteerd, Datum gemeld aan de toezichthouder (indien van toepassing), Beschrijving van het lek, Betroffen persoonsgegevens (categorieën en volume), Aantal getroffen personen, Oorzaak, Genomen containmentmaatregelen, Melding aan de toezichthouder vereist (Ja/Nee/Beoordeling), Melding aan betrokkenen vereist (Ja/Nee), Risiconiveau (Laag/Middel/Hoog), Status (Open/Onderzoek/Afgerond), Geleerde lessen. Dit register moet worden bijgehouden, zelfs voor lekken die niet aan de toezichthouder worden gemeld."

De 72-uursklok begint bij bewustwording van het lek: Wanneer u op de hoogte raakt van een mogelijk lek, begint de 72-uursmeldingsklok onmiddellijk. "Bewustwording" betekent wanneer u voldoende informatie heeft om te bepalen dat er een lek heeft plaatsgevonden, niet wanneer het onderzoek is afgerond. Plan processen voor lekbeoordeling die binnen 72 uur kunnen worden afgerond.

Stap 8: Documenteer toestemmingsbeheer

Wanneer toestemming geschikt is

Toestemming (Artikel 6(1)(a)) is ÉÉN rechtsgrond, niet altijd vereist:

"Bepaal voor onze verwerkingsactiviteiten [lijst activiteiten] de juiste rechtsgrond: Toestemming (vrijelijk gegeven, specifiek, geïnformeerd, ondubbelzinnig), Contract (noodzakelijk voor contractuitvoering), Wettelijke verplichting (vereist door wet), Vitale belangen (leven of dood), Publieke taak (officiële autoriteit), of Gerechtvaardigd belang (met afwegingstest). Beveel voor elke activiteit een rechtsgrond aan met onderbouwing. Wanneer is toestemming de juiste keuze ten opzichte van andere grondslagen?"

Ontwerp geldige toestemmingsmechanismen

GDPR-vereisten voor toestemming (Artikel 7):

"Maak mechanismen voor het verzamelen van toestemming die voldoen aan de GDPR-vereisten: vrijelijk gegeven (geen koppelverkoop, echte keuze, geen nadeel bij weigering), specifiek (aparte toestemming voor verschillende doeleinden), geïnformeerd (duidelijke informatie over verwerking), ondubbelzinnig (bevestigende handeling, verbod op vooraf aangevinkte vakjes), gemakkelijk in te trekken (net zo gemakkelijk als geven), en gedocumenteerd (wie, wanneer, wat, hoe). Ontwerp toestemmingsformulieren en cookiebanners dienovereenkomstig."

Houd toestemmingsregistraties bij

Artikel 7(1) vereist het aantonen van toestemming:

"Maak een systeem voor het bijhouden van toestemmingsregistraties waarin wordt gedocumenteerd: wie toestemming heeft gegeven (identificatie van de betrokkene), wanneer toestemming is gegeven (tijdstempel), waarvoor toestemming is gegeven (specifiek doel en beschrijving van de verwerking), hoe toestemming is verkregen (versie van het formulier, tekst van het selectievakje), gebruikte toestemmingsmechanisme (opt-in selectievakje, expliciete handeling), en status van de toestemming (actief, ingetrokken, verlopen). Hoe slaan wij dit op en hoe kunnen wij dit ophalen om compliance aan te tonen?"

Stap 9: Voer beoordelingen van gerechtvaardigd belang (LIA) uit

Wanneer gerechtvaardigd belang te gebruiken

Artikel 6(1)(f) staat verwerking toe voor gerechtvaardigde belangen als deze niet worden overschaduwd door de rechten van betrokkenen:

"Leg uit wat GDPR-gerechtvaardigd belang als rechtsgrond inhoudt. Wanneer is het geschikt ten opzichte van toestemming of contract? Wat is de drieledige test: 1) Doeltest (nagestreefd gerechtvaardigd belang), 2) Noodzakelijkheidstest (is verwerking noodzakelijk voor dat belang), 3) Afwegingstest (overheersen belangen niet de rechten van betrokkenen). Geef voorbeelden waar gerechtvaardigd belang werkt (fraudepreventie, directe marketing aan bestaande klanten, netwerkbeveiliging) versus niet werkt (bijzondere categorieën gegevens, gegevens van kinderen)."

Voer een afwegingstest uit

Documenteer de beoordeling van gerechtvaardigd belang:

"Maak een sjabloon voor een Beoordeling van Gerechtvaardigd Belang met daarin: beschrijving van de verwerkingsactiviteit, nagestreefd gerechtvaardigd belang (bedrijfsbelang of belang van een derde), noodzakelijkheidsanalyse (is verwerking noodzakelijk, zijn er minder ingrijpende alternatieven), afwegingstest (aard en bron van het gerechtvaardigd belang, impact op de betrokkene, redelijke verwachtingen, gevoeligheid van gegevens, geïmplementeerde waarborgen, uitkomst van de afweging), conclusie (kan verwerking doorgaan op basis van gerechtvaardigd belang), en datum van herziening. Maak het verdedigbaar tegenover toezicht van de toezichthouder."

Voorbeeld-LIA voor veelvoorkomende scenario's

Pas het kader toe:

"Voer een Beoordeling van Gerechtvaardigd Belang uit voor: het verzenden van marketing-e-mails aan bestaande klanten ter promotie van vergelijkbare producten. Gerechtvaardigd belang: [klantrelatie, commercieel belang]. Noodzakelijkheid: [hoe dit noodzakelijk is voor het bedrijf]. Afweging: [klantverwachting op basis van relatie, gemakkelijke opt-out, geen gevoelige gegevens, minimale impact op privacy]. Conclusie: [is gerechtvaardigd belang gerechtvaardigd]? Welke waarborgen beperken de impact (duidelijke uitschrijfoptie, voorkeurscentrum, beperkte frequentie)?"

Stap 10: Integreer GDPR met andere compliancekaders

Afstemming tussen GDPR en ISO 27001

Veel vereisten overlappen:

"Koppel GDPR-vereisten aan ISO 27001:2022 Annex A-controles. Identificeer voor elke GDPR-vereiste (gegevensbeveiliging, toegangscontroles, melding van datalekken, gegevensminimalisatie, privacy by design): overeenkomstige ISO 27001-controles, hoe de implementatie van de controle voldoet aan GDPR, welke aanvullende GDPR-specifieke maatregelen nodig zijn naast ISO 27001. Maak een compliancematrix die laat zien waar het ene kader voldoet aan het andere."

Afstemming tussen GDPR en SOC 2 Privacy

Maak gebruik van SOC 2 Privacy-criteria:

"Hoe ondersteunen de SOC 2 Privacy Trust Services Criteria de GDPR-compliance? Koppel GDPR-vereisten (transparantie, toegangsrechten, verwijdering, toestemming, DPIA's) aan SOC 2 Privacy-criteria (kennisgeving, keuze, toegang, openbaarmaking aan derden, beveiliging, bewaring). Welke controles dienen beide doelen? Welke GDPR-specifieke documentatie is nodig naast SOC 2 Privacy?"

Creëer een geïntegreerd complianceprogramma

Voorkom dubbel werk:

"Wij streven zowel naar GDPR-compliance als ISO 27001-certificering. Ontwerp een geïntegreerd complianceprogramma met: een uniform informatiebeveiligings- en privacybeleid, een gecombineerde risicobeoordeling die zowel beveiligings- als privacyrisico's dekt, een geïntegreerd controlekader dat beide kaders aanpakt, een geconsolideerd auditprogramma, een gedeelde bewijsopslagplaats en een gecombineerd compliance-rapporteringsdashboard. Hoe kunnen wij één keer documenteren en aan meerdere kaders voldoen?"

Efficiëntiewinst: Organisaties met ISO 27001 kunnen 60-70% van de technische GDPR-vereisten realiseren via beveiligingscontroles. Richt uw GDPR-specifieke inspanningen op transparantie, individuele rechten en privacygovernance in plaats van beveiligingsfundamenten opnieuw op te bouwen.

Veelvoorkomende fouten in GDPR-documentatie

Fout 1: Generiek privacybeleid kopiëren en plakken - Gebruik van sjabloonprivacybeleid zonder aanpassing. Oplossing: Pas elke verklaring aan aan UW daadwerkelijke verwerking. Vraag: "Controleer deze privacyverklaring aan de hand van onze daadwerkelijke ROPA. Beschrijft deze nauwkeurig wat wij doen? Zijn er discrepanties tussen beleid en praktijk?"

Fout 2: Verouderde ROPA - ROPA één keer maken en nooit bijwerken. Oplossing: Controleer de ROPA elk kwartaal of bij het toevoegen van nieuwe verwerkingen. Vraag: "Vergelijk onze huidige ROPA met de daadwerkelijke gegevensstromen. Welke verwerkingsactiviteiten vinden plaats maar zijn niet gedocumenteerd? Welke gedocumenteerde activiteiten vinden niet meer plaats?"

Fout 3: Ontbrekende DPA's met verwerkers - Gebruik van tools zonder ondertekende verwerkersovereenkomsten. Oplossing: Voer een audit uit van alle diensten van derden. Vraag: "Maak een lijst van alle tools/leveranciers met toegang tot persoonsgegevens. Hebben wij voor elk: een ondertekende DPA, een voltooide beveiligingsbeoordeling, een beoordeelde lijst van onderverwerkers, geverifieerde contractcompliance?"

Fout 4: Geen DPIA voor risicovolle verwerking - DPIA's overslaan wanneer vereist. Oplossing: Screen alle verwerkingsactiviteiten. Vraag: "Evalueer elke vermelding in de ROPA op de noodzaak van een DPIA. Betreft het: geautomatiseerde besluitvorming, bijzondere categorieën gegevens, grootschalige verwerking, systematische monitoring, nieuwe technologie? Zo ja, is er een DPIA voltooid?"

Volgende stappen na documentatie

U hebt uitgebreide GDPR-documentatie opgesteld:

  • ✓ Register van Verwerkingsactiviteiten (ROPA) voltooid
  • ✓ Privacyverklaringen en -beleid gepubliceerd
  • ✓ Verwerkersovereenkomsten met verwerkers
  • ✓ DPIA's voor risicovolle verwerking
  • ✓ Procedures voor rechten van betrokkenen vastgesteld
  • ✓ Procedures voor melding van datalekken gereed
  • ✓ Toestemmingsbeheer gedocumenteerd
  • ✓ Beoordelingen van gerechtvaardigd belang voltooid

Handhaaf voortdurende compliance:

  • Werk de ROPA elk kwartaal bij en bij het toevoegen van nieuwe verwerkingen
  • Controleer privacyverklaringen jaarlijks en na wijzigingen in de verwerking
  • Voer jaarlijks DPIA's uit voor risicovolle verwerking
  • Monitor het aantal verzoeken om rechten van betrokkenen en responstijden
  • Train medewerkers jaarlijks in GDPR-vereisten en -procedures
  • Houd het lekregister bij en voer oefeningen voor datalekken uit

Hulp krijgen

Begin vandaag met uw GDPR-documentatie: Maak uw werkruimte aan op chat.ismscopilot.com en begin binnen een uur met het opstellen van uw Register van Verwerkingsactiviteiten.

On this page

OverzichtVoor wie is dit bedoeldVereistenVoordat u begintInzicht in GDPR-documentatievereistenVerplichte documentatieRolspecifieke vereistenStap 1: Stel uw GDPR-werkruimte inMaak een speciale werkruimteStap 2: Maak een Register van Verwerkingsactiviteiten (ROPA)Wat is ROPA en wie heeft het nodig?Genereer ROPA-structuurInventariseer verwerkingsactiviteitenDocumenteer elke verwerkingsactiviteitBehandel bijzondere categorieën gegevensStap 3: Ontwikkel privacyverklaringen en -beleidMaak een externe privacyverklaringOntwikkel een intern privacybeleidMaak een cookiebeleid en toestemmingsmechanismePas aan voor specifieke betrokkenenStap 4: Maak Verwerkersovereenkomsten (DPA's)Wanneer DPA's vereist zijnGenereer een DPA-sjabloonIdentificeer uw verwerkersBehandel onderverwerkersStap 5: Voer Gegevensbeschermingseffectbeoordelingen (DPIA's) uitWanneer een DPIA verplicht isBeoordeel of een DPIA nodig isMaak een DPIA-sjabloon en -procesVoer een DPIA uit voor specifieke verwerkingRaadpleeg de FG en belanghebbendenStap 6: Stel procedures voor rechten van betrokkenen vastBegrijp de rechten van betrokkenen (Artikelen 15-22)Maak procedures voor het voldoen aan rechtenOntwerp een antwoord op een verzoek om inzage (SAR)Behandel de complexiteit van verwijderingsverzoekenStap 7: Ontwikkel procedures voor melding van datalekkenBegrijp de meldingsvereistenMaak een responsplan voor datalekkenMaak meldingsjablonenStel een lekregister inStap 8: Documenteer toestemmingsbeheerWanneer toestemming geschikt isOntwerp geldige toestemmingsmechanismenHoud toestemmingsregistraties bijStap 9: Voer beoordelingen van gerechtvaardigd belang (LIA) uitWanneer gerechtvaardigd belang te gebruikenVoer een afwegingstest uitVoorbeeld-LIA voor veelvoorkomende scenario'sStap 10: Integreer GDPR met andere compliancekadersAfstemming tussen GDPR en ISO 27001Afstemming tussen GDPR en SOC 2 PrivacyCreëer een geïntegreerd complianceprogrammaVeelvoorkomende fouten in GDPR-documentatieVolgende stappen na documentatieHulp krijgen