Kies eerst welke processen worden onderzocht
Begin met de aanleiding. Wilt u een nieuw klantportaal invoeren, bestaande personeelsprocessen verbeteren of overzicht krijgen na sterke groei? Die vraag bepaalt waar het onderzoek begint. Een webshop, sollicitatieproces en salarisadministratie verwerken verschillende informatie en kennen andere betrokken partijen. Een audit van alleen de website zegt weinig over gegevens die medewerkers elders opslaan.
Leg daarom de reikwijdte vast in termen van processen, locaties, systemen en periode. Benoem wat buiten het onderzoek valt. Als tijdens de inventarisatie een belangrijk aangrenzend proces wordt ontdekt, moet worden afgesproken of dit wordt toegevoegd of als afzonderlijk aandachtspunt wordt gerapporteerd. Zo blijft de conclusie in verhouding tot wat daadwerkelijk is bekeken.
Volg gegevens vanaf verzameling tot verwijdering
Een gegevensstroom begint bij de vraag waarom informatie wordt gevraagd. Daarna volgen opslag, gebruik, delen, bewaren en verwijderen. Onderzoek per stap welke mensen of systemen betrokken zijn. Een formeel beschreven procedure kan afwijken van wat medewerkers in de praktijk doen, bijvoorbeeld wanneer klantbestanden via persoonlijke accounts worden doorgestuurd.
De Europese overheidsinformatie over de AVG beschrijft onder meer verantwoordelijkheden, rechten van betrokkenen en verplichtingen bij verwerking. De concrete toepassing vraagt kennis van uw proces. Daarom moet de audit documenten niet alleen op aanwezigheid beoordelen, maar ook onderzoeken of hun inhoud klopt met de feitelijke werkwijze. Een register met verouderde systemen kan anders meer zekerheid suggereren dan het werkelijk biedt.
Een proceskaart voor gericht onderzoek
Gebruik deze kaart om met medewerkers het werk te bespreken. Zij is bedoeld om feiten te verzamelen; de juridische beoordeling van grondslagen, rollen en verplichtingen volgt op basis van die informatie.
| Stap in het proces | Te onderzoeken feit | Mogelijke informatiebron |
|---|---|---|
| Verzamelen | Welke gegevens worden gevraagd en voor welk doel? | Formulier, gespreksscript en werkinstructie |
| Gebruiken | Wie heeft toegang en wat gebeurt ermee? | Autorisaties en uitleg van de proceseigenaar |
| Delen | Welke leverancier of andere partij ontvangt gegevens? | Contracten, koppelingen en verzendprocessen |
| Bewaren | Hoe wordt de bewaarbehoefte bepaald? | Beleid, systeeminstellingen en wettelijke verplichtingen |
| Verwijderen | Wie kan gegevens wissen en hoe wordt dat uitgevoerd? | Verwijderprocedure en mogelijkheden van de leverancier |
Maak bevindingen uitvoerbaar voor de organisatie
Een rapport met alleen verwijzingen naar regels helpt medewerkers onvoldoende. Beschrijf per bevinding welk proces wordt geraakt, wat ontbreekt en welk gevolg dat kan hebben. Koppel vervolgens een verbetering aan een verantwoordelijke en een realistische volgorde. Sommige acties vragen een beleidskeuze, andere een contractaanpassing of technische wijziging.
Prioriteit wordt bepaald door de aard van de gegevens, de betrokken personen en de mogelijke impact, naast uitvoerbaarheid. Een klein tekstverschil hoeft niet dezelfde urgentie te hebben als onbeperkte toegang tot gevoelige dossiers. De audit moet die afweging toelichten. Een technisch beveiligingsonderzoek of penetratietest is een eigen discipline en valt alleen binnen de opdracht wanneer dat expliciet is afgesproken.
Een sollicitatieformulier met een vergeten mailbox
In dit fictieve voorbeeld bewaart een onderneming sollicitaties in een HR-systeem met een ingestelde bewaartermijn. De website stuurt dezelfde gegevens echter ook naar een algemene mailbox. Daar blijven bijlagen onbeperkt tussen andere berichten staan. Een controle van alleen het HR-systeem zou de tweede opslagplaats missen.
Het onderzoek volgt daarom een testbeschrijving van het proces zonder onnodig echte sollicitatiegegevens te kopiëren. De dubbele opslag wordt zichtbaar en de onderneming kan bepalen hoe de route moet worden aangepast. Vervolgens moeten beleid, systeeminstellingen en verantwoordelijkheden op elkaar aansluiten. Het voorbeeld laat zien waarom privacyonderzoek de feitelijke gegevensstroom moet volgen en niet mag stoppen bij het document dat de gewenste werkwijze beschrijft.
Van audit naar aantoonbare opvolging
Spreek af of het resultaat alleen een rapport is of ook begeleiding bij verbeteringen omvat. Het herschrijven van een privacyverklaring, beoordelen van leveranciersafspraken of organiseren van incidentrespons kunnen afzonderlijke vervolgopdrachten zijn. Een verwerkersovereenkomst kan daarbij relevant zijn, maar alleen nadat de rollen van partijen zijn vastgesteld.
Voor een voorstel zijn uw belangrijkste processen, gebruikte systemen en reden voor onderzoek nodig. Lever in de eerste fase bij voorkeur procesinformatie en lege voorbeelden aan, zonder volledige klant- of personeelsdossiers. Na uitvoering hoort zichtbaar te zijn wat is onderzocht, welke bewijsbasis is gebruikt en welke acties nog openstaan. Een latere voortgangscontrole kan vaststellen of verbeteringen daadwerkelijk zijn ingevoerd en of de beschreven werkwijze inmiddels met de praktijk overeenkomt.
Bronnen bij dit onderwerp
- Europese Unie — Algemene verordening gegevensbeschermingGeraadpleegd op 2026-09-11