ISO 27701 begeleiding: structureel werken aan privacy-informatiebeheer
ISO 27701 is de internationale norm voor privacy-informatiebeheer. De norm helpt organisaties om privacy niet alleen juridisch, maar ook organisatorisch en procesmatig te borgen. Met ISO 27701 richt u een Privacy Information Management System (PIMS) in: een managementsysteem waarmee risico’s rondom de verwerking van persoonsgegevens gestructureerd worden beheerst.
Voor organisaties die al werken met ISO 27001 sluit ISO 27701 goed aan op het bestaande managementsysteem voor informatiebeveiliging. Tegelijkertijd vraagt privacy om specifieke maatregelen, zoals transparantie richting betrokkenen, grondslagen voor verwerking, bewaartermijnen, dataminimalisatie, DPIA’s en afspraken met verwerkers. ISO 27701 helpt om deze onderwerpen aantoonbaar en samenhangend te organiseren.
Wat houdt ISO 27701 in?
ISO 27701 beschrijft eisen en richtlijnen voor het opzetten, implementeren, onderhouden en continu verbeteren van een PIMS. Daarbij staat een risicogestuurde aanpak centraal. Organisaties bepalen welke persoonsgegevens zij verwerken, welke rollen zij daarbij hebben, welke privacyrisico’s ontstaan en welke maatregelen nodig zijn om die risico’s te beheersen.
De norm is relevant voor organisaties die persoonsgegevens verwerken als verwerkingsverantwoordelijke, verwerker of in beide rollen. Dat maakt ISO 27701 geschikt voor organisaties die aantoonbaar grip willen krijgen op privacybeheer, bijvoorbeeld omdat klanten, ketenpartners, toezichthouders of aanbestedingen vragen om bewijs van een volwassen privacyorganisatie.
In de praktijk gaat ISO 27701 over de vraag hoe een organisatie structureel omgaat met persoonsgegevens. Dat betekent dat niet alleen wordt gekeken naar beveiligingsmaatregelen, maar ook naar privacy governance, verwerkingsregisters, privacy by design, rechten van betrokkenen, datalekprocessen, verwerkersafspraken, bewaartermijnen, internationale doorgiften en periodieke evaluatie.
"*" geeft vereiste velden aan