Als compliance officer of privacy professional weet u dat de Algemene Verordening Gegevensbescherming (AVG) inmiddels geen nieuwigheid meer is. De meeste organisaties hebben de basis op orde: er zijn privacyverklaringen, verwerkersovereenkomsten en registers van verwerkingsactiviteiten. Toch merk ik in de praktijk dat veel bedrijven vastlopen op één specifiek, cruciaal onderdeel van de wet: de verantwoordingsplicht (accountability), vastgelegd in artikel 5 lid 2. Het is één ding om te zeggen dat u compliant bent, maar het is een tweede om dit structureel en onafhankelijk te bewijzen. Hoe maakt u de stap van papieren beleid naar een aantoonbaar werkend proces dat een auditor overtuigt? Dit artikel bespreekt hoe de BC5701 standaard u helpt deze vertaalslag te maken.
De uitdaging van de ‘Accountability Gap’
Veel organisaties worstelen met wat ik de ‘accountability gap’ noem. Aan de ene kant is er het beleid op hoog niveau (“Wij gaan zorgvuldig om met klantdata”). Aan de andere kant is er de dagelijkse realiteit op de werkvloer waar duizenden persoonsgegevens worden verwerkt. Het gat hiertussen is waar de risico’s ontstaan.
Wanneer een toezichthouder of een kritische klant vraagt: “Toon maar aan dat u bij proces X de dataminimalisatie daadwerkelijk toepast”, staan veel organisaties met de mond vol tanden. Ze hebben wel de intentie, maar niet de bewijslast. De implementatie bc 5701 norm is specifiek ontworpen om dit gat te dichten. Het dwingt u om niet alleen te beschrijven wat u doet, maar ook vast te leggen hoe u controleert dat het gebeurt.
De kracht van scoping: Focus op één proces
Een volledige organisatie in één keer AVG-certificeren is vaak een onbegonnen en onbetaalbare taak. De kracht van BC 5701 ligt in de nuance dat het object van certificering een specifiek proces van persoonsgegevensverwerking is. Dit maakt de aantoningsplicht avg invullen behapbaar en praktisch.
Stel, u bent een HR-dienstverlener. In plaats van uw hele bedrijf te certificeren, kunt u ervoor kiezen om specifiek het proces ‘Salarisadministratie en uitbetaling’ te certificeren onder BC 5701. Dit dwingt u om voor dat specifieke proces de diepte in te gaan. Welke gegevens stromen erin? Wie heeft toegang? Hoe zijn de bewaartermijnen technisch ingericht? Door de scope te beperken, verhoogt u de kwaliteit van de beheersmaatregelen. U bouwt een ‘glazen huis’ rondom dat ene kritieke proces, waardoor de compliance glashelder en controleerbaar wordt.
Van beleid naar bewijs
Het implementeren van BC 5701 betekent een cultuuromslag van ‘vertrouwen’ naar ‘verifiëren’. Een auditor van Brand Compliance zal tijdens een audit niet alleen uw beleidsstukken lezen. Ze zullen vragen om de ‘audit trails’.
Als uw beleid stelt dat toegang tot het CRM-systeem elk kwartaal wordt herzien, dan vereist BC 5701 dat u kunt laten zien:
- De procedure voor de herziening.
- De agenda-uitnodiging of taak voor de verantwoordelijke manager.
- Het afgevinkte verslag van de daadwerkelijke herziening van afgelopen kwartaal.
- Eventuele acties die zijn ondernomen (bijv. het intrekken van rechten van een vertrokken medewerker).
Alleen deze gesloten keten van bewijs telt. BC 5701 helpt u deze keten systematisch op te bouwen.
Conclusie: Rust en zekerheid
Het behalen van een avg certificering specifiek proces is geen sinecure, maar het resultaat is waardevol. Het transformeert de AVG van een abstract juridisch risico naar een beheerst bedrijfsproces. Het geeft u de zekerheid dat u, wanneer er vragen komen, niet hoeft te zoeken naar antwoorden, maar vol vertrouwen het certificaat en de onderliggende bewijsvoering op tafel kunt leggen.
