Trendsignalen
Compliance monitoren: wettelijke registers en toezichthouders
Compliance monitoren betekent aantoonbaar grip houden op de persoonsgegevens die je verwerkt.
Compliance monitoren: wettelijke registers en toezichthouders in samenhang
Compliance monitoren betekent aantoonbaar grip houden op de persoonsgegevens die je verwerkt. De AVG (Verordening 2016/679), in Nederland aangevuld met de Uitvoeringswet AVG, telt ongeveer honderd artikelen. Samen eisen ze dat organisaties kunnen laten zien wat er met persoonsgegevens gebeurt: op welke rechtsgrond, hoe lang, met wie ze worden gedeeld, met welke beveiliging en hoe betrokkenen hun rechten uitoefenen. Dat is geen los document of losse tool, maar een geheel van samenhangende processen.
Die processen komen samen in registers. In het privacybeleid van de Omgevingsdienst regio Utrecht krijgen onderdelen als verwerkingsregister, rechten van betrokkenen, verwerkersovereenkomsten, gegevensverwerking buiten Europa en technische en organisatorische maatregelen een eigen hoofdstuk; DPIA is daarbinnen een aparte paragraaf. Daarnaast zijn er aparte paragrafen voor de functionaris voor de gegevensbescherming en voor interne taken en verantwoordelijkheden. Monitoren begint dus met rollen per register benoemen, niet met een spreadsheet vullen.
De Autoriteit Persoonsgegevens is het concrete aanknopingspunt: de afhandeling van een verzoek van een betrokkene wordt voor de AP vastgelegd. Praktisch betekent dit per register en per verzoek een dossier dat je kunt overleggen: wie behandelde het, wanneer, met welke uitkomst en op basis van welke registratie.
Privacyregisters als kern: verwerkingsregister, DPIA, datalekregister en betrokkenenrechten
Het verwerkingsregister is op grond van de AVG verplicht. Organisaties leggen daarin vast welke persoonsgegevens worden verwerkt. Per verwerking staat in de praktijk wat er met de data gebeurt, op welke rechtsgrond, hoe lang, met wie wordt gedeeld en met welke beveiliging: de uitwerking van artikel 30. Monitoring betekent hier: is elke verwerking opgenomen, en klopt de beschrijving nog met de systemen die op dat moment in gebruik zijn?
Een DPIA hoort bij verwerkingen met een hoog risico (artikel 35) en hangt samen met privacy by design, privacy by default en de technische en organisatorische maatregelen. Monitor per DPIA de datum, de betrokken verwerking, de vastgestelde maatregelen en het moment waarop herbeoordeling nodig is. Monitor ook welke verwerkingen nog geen DPIA hebben gehad.
Organisaties moeten een register van inbreuken in verband met persoonsgegevens bijhouden. Dat register is alleen bruikbaar als de breach-procedure uit de artikelen 33 en 34 eraan vastzit: wie constateert, wie beoordeelt, wie meldt en wat er daarna is gedaan. Een datalekregister zonder afhandelingsgegevens per incident levert bij een audit niets op.
Consent (artikelen 6 en 7) en retentie (artikel 5) vragen een andere vorm van monitoring: niet alleen vastleggen welke grondslag geldt, maar ook kunnen aantonen dat toestemming is gegeven en dat bewaartermijnen daadwerkelijk worden gehaald. Koppel daarom aan elke verwerking een grondslag, een bewaartermijn en een datum waarop verwijdering aan de orde is.
De rechten van betrokkenen uit de artikelen 12 tot 22 — informatie, inzage, wissing en correctie, beperking van de verwerking, dataportabiliteit, bezwaar en geautomatiseerde individuele besluitvorming — beschrijft een privacybeleid doorgaans per recht, met een aparte paragraaf over de afhandeling. Monitor die afhandeling als proces: binnenkomst, doorlooptijd, behandelaar, uitkomst en bewaartermijn van het dossier.
AI-inventarisatie en -monitoring naast je bestaande compliance-registers
Een AI-register begint met inventarisatie. Leg vast welke systemen je gebruikt, wat hun doel is, wie verantwoordelijk is voor het toezicht en wanneer de relevante compliance-deadlines gelden. Zonder die vier gegevens is monitoring niet mogelijk; dan blijft het bij een lijst met leveranciersnamen.
AI-inventarisatie staat niet los van je privacyregisters. Verwerkt een AI-systeem persoonsgegevens, dan hoort die verwerking ook in het verwerkingsregister uit artikel 30, en kan een DPIA op grond van artikel 35 aan de orde zijn. AI-governance, AVG, de AI-verordening en risicomanagement worden in de praktijk daarom in onderlinge samenhang behandeld.
Richt het register zo in dat je per systeem een eigenaar, een doelbinding en een datum van laatste beoordeling vastlegt, en dat deadlines vooraf in het register staan in plaats van in een mailbox. Zo kun je bij een vraag van een toezichthouder of auditor laten zien dat het systeem bekend was, beoordeeld is en wie ervoor verantwoordelijk is.
Wettelijke registers buiten privacy: aandeelhoudersregister, UBO-register en Handelsregister
Het aandeelhoudersregister is een document dat wettelijk verplicht zorgvuldig moet worden bijgehouden. Volgens Harm Bavinck, co-founder en algemeen directeur van Legal Manager, zit het in meer dan 95 procent van de gevallen nog in een papieren boekje. Dat boekje raakt kwijt, wordt niet bijgewerkt of is niet beschikbaar op het moment dat het nodig is.
De schaal maakt handmatig bijhouden kwetsbaar: in Nederland bestaan honderdduizenden BV's met een gemiddelde levensduur van acht jaar. Daarin dienen zich nieuwe aandeelhouders, statutenwijzigingen, pandrechten en vruchtgebruik aan. Bavinck noemt daarbij dat er jaarlijks 80.000 BV's worden opgericht en dat notarissen, die deze wijzigingen vaak doorvoeren, met een tekort en grote werkdruk te maken hebben.
Daarnaast zijn er registers waarin zeggenschap en belang achter een vennootschap zichtbaar worden, zoals het UBO-register. Al in 2016 is in een studie bekeken wat de gevolgen van een Centraal Aandeelhoudersregister en het UBO-register voor Nederland zouden zijn, ook bij de keuze om hier een vennootschap op te richten. Voor het Handelsregister geldt dat het aanbieden van open data in een Tweede Kamerdocument wordt genoemd als stimulans voor het innoverend vermogen van Nederland, naar verwachting met name voor kleinere mkb-bedrijven.
De monitoringcriteria zijn bij deze registers anders dan bij privacyregisters: actualiteit (is elke wijziging binnen de afgesproken termijn verwerkt), vindbaarheid (kan de juiste persoon het register op elk moment tonen) en openbaarheid (welke gegevens komen in open data terecht en wie controleert dat).
Belangrijke cijfers over wettelijke registers in Nederland
- 95%Aandeelhoudersregister in papierformaat
- 80.000Jaarlijks opgerichte BV's in Nederland
Toezichthouders en de Autoriteit Persoonsgegevens in de monitoringscyclus
De Autoriteit Persoonsgegevens is de toezichthouder op de AVG; de afhandeling van een verzoek van een betrokkene wordt voor de AP vastgelegd. Richt de vastlegging daarom zo in dat die afhandeling direct te reconstrueren is: een ticket met datum van binnenkomst en afsluiting, de behandelaar, de uitkomst en de onderliggende registratie in het verwerkingsregister.
In de privacyorganisatie is de functionaris voor de gegevensbescherming een vaste rol, naast de intern belegde taken en verantwoordelijkheden. Monitoring werkt het beste als die rol periodiek rapporteert over registers, datalekken, verzoeken van betrokkenen en openstaande acties, zodat signalen niet pas bij een incident boven tafel komen.
Een registratie moet een vraag van een betrokkene of een auditor binnen een werkbare termijn kunnen beantwoorden; integratie met HR, CRM, ERP, marketing-platform en ticketing is daarvoor de voorwaarde. Organisaties combineren zo'n inrichting vaak met andere normenkaders, zoals ISO 27001 en DORA.
Van register naar doorlopende controle: eigenaarschap, koppelingen en audittrail
Registers blijven alleen actueel als proceseigenaren ze onderhouden in plaats van één privacy-officer in een Excel-bestand. Wijs per verwerking, systeem of register een eigenaar aan die wijzigingen meldt, en geef de privacyfunctie de rol van regisseur en controleur.
Koppel het register aan de systemen waar de gegevens vandaan komen — HR, CRM, ERP, marketing-platform en ticketing — zodat nieuwe verwerkingen en wijzigingen in systemen zichtbaar worden in het register. Zonder die koppeling blijft het register een momentopname.
Voor betrokkenenrechten werkt een ticket-flow met SLA-bewaking: het verzoek komt binnen als ticket, kent een doorlooptijd en de afhandeling wordt vastgelegd voor de Autoriteit Persoonsgegevens. Zo ontstaat per verzoek een audittrail, en leg je wijzigingen in het register vast met wie, wanneer en waarom.
Bij de toolkeuze is er een verschil tussen breed beschikbare standaardproducten zoals OneTrust, TrustArc, Securiti.ai en DataGrail en maatwerk. Maatwerk is aan de orde wanneer diepere integratie nodig is, wanneer de branche aanvullende eisen kent, of wanneer de DPO of privacy-officer in de praktijk vastloopt op de grenzen van een standaardtool.
Valkuilen bij compliance monitoren: verouderde registers en ontbrekende verantwoording
Het klassieke voorbeeld is het papieren aandeelhoudersregister dat kwijtraakt of niet wordt bijgewerkt; volgens Bavinck is dat in meer dan 95 procent van de gevallen de situatie. Wie het register niet digitaal en met een eigenaar bijhoudt, ontdekt het probleem pas wanneer een notaris, accountant of koper erom vraagt.
Een register dat door één privacy-officer in een Excel-bestand wordt bijgehouden, loopt achter zodra het aantal verwerkingen groeit: er is geen eigenaar per regel, geen meldproces bij nieuwe systemen en geen audittrail van wijzigingen. Het gevolg is dat de afhandeling van een betrokkenenverzoek of een auditvraag niet binnen een werkbare termijn te beantwoorden is.
Ontbreekt de koppeling met HR, CRM, ERP, marketing-platform en ticketing, dan komen verwerkingen die daar ontstaan niet in het register terecht en blijft het datalekregister de enige plek waar iets wordt vastgelegd — achteraf in plaats van vooraf.
Ontbrekende verantwoording is de kern van het probleem: organisaties moeten een register van inbreuken bijhouden, hun verwerkingen vastleggen en kunnen laten zien dat betrokkenen hun rechten konden uitoefenen. Monitoring die dit per register, per eigenaar en per datum vastlegt, voorkomt dat je die bewijsvoering pas bij een controle in elkaar zet.