De kennisbank van Datajuristen

Van goede vragen.
Naar betere beslissingen.

Een nieuwe AI-tool. Een lastige privacyvraag. Cyberrisico aan de bestuurstafel. Vind de uitleg die u verder helpt — met concrete stappen voor uw organisatie.

UITGELICHT DOSSIER
AI in uw werkHeldere afsprakenBewuste keuzes

AI verandert het werk.
Neem uw mensen mee.

Wat betekent AI-geletterdheid voor uw organisatie?

Lees de praktische gids

Kies uw onderwerp

Precies de verdieping die u zoekt.

Bekijk het korte antwoord of lees de volledige uitleg, inclusief praktische checklist en vervolgstappen.

83 artikelen in alle thema’s

Liever de laatste ontwikkelingen?

AI

Van experiment naar verantwoord gebruik. Ontdek wat uw teams nodig hebben.

20
Naar het complete AI-dossier

Hoe beoordeelt u bias en discriminatierisico’s bij AI?

Het korte antwoord

Beoordeel bias in de hele beslisketen: van het gekozen doel en de invoergegevens tot de uitkomst en de reactie van medewerkers. Onderzoek verschillen tussen relevante groepen en de gevolgen van verschillende fouten. Een goed gemiddeld prestatieniveau bewijst geen gelijke behandeling. Ook het verwijderen van beschermde kenmerken sluit indirect onderscheid niet uit; technische tests en juridische beoordeling vullen elkaar aan.

Lees uitleg, checklist en vervolgstappen

AI-notulen: hoe houdt u grip op persoonsgegevens?

Het korte antwoord

Begin bij het verslag dat u nodig heeft en bepaal daarna of een opname noodzakelijk is. Onderzoek afzonderlijk de audio, transcriptie, AI-samenvatting en definitieve notulen. Leg vast wie deze gegevens mag zien, hoe lang ze worden bewaard en wie besluiten controleert. Beoordeel de privacygrondslag en leveranciersafspraken vóór gebruik. Een opnamewaarschuwing of vinkje van de organisator vervangt die beoordeling niet. Geef deelnemers vooraf begrijpelijke informatie en organiseer een route bij vragen of bezwaren.

Lees uitleg, checklist en vervolgstappen

Hoe maakt u een AI-leerplan per functie?

Het korte antwoord

Maak het leerplan vanuit taken en beslissingen, niet alleen vanuit functietitels. Noteer per groep welke AI wordt gebruikt, welke gevolgen fouten kunnen hebben en wat medewerkers zelf moeten beoordelen. Vertaal dat naar waarneembare leerdoelen, passende oefeningen en een eigenaar voor vervolgvragen. Een gezamenlijke basis kan efficiënt zijn, met verdieping voor specifieke rollen. Leg ook vast wanneer nieuw gebruik of een functiewijziging om aanvullende uitleg vraagt en hoe leerpunten terugkomen in werkinstructies.

Lees uitleg, checklist en vervolgstappen

AI-geletterdheid in onboarding: wat regelt u?

Het korte antwoord

Verbind AI-instructie met de toegang tot tools en de eerste taken van een medewerker. Laat zien welke omgeving is toegestaan, welke gegevens daarin passen en wie helpt bij twijfel. Oefen met fictieve informatie voordat iemand een echte taak zelfstandig uitvoert. Leg de relevante instructieversie en open vragen vast en plan begeleiding bij het eerste gebruik. Herhaal deze afstemming bij functiewijzigingen, tijdelijke inzet en nieuwe toepassingen; ervaring met AI elders vervangt uw eigen werkafspraken niet.

Lees uitleg, checklist en vervolgstappen

Hoe controleert uw team AI-antwoorden?

Het korte antwoord

Een bruikbare controle-instructie benoemt het doel van de uitkomst, de leidende bron, de te controleren onderdelen en de beslissing na controle. Laat medewerkers feiten, volledigheid, voorwaarden en gevolgen beoordelen. Spreek af wanneer aanpassen voldoende is en wanneer een deskundige of bevoegde beslisser nodig is. Geef de beoordelaar toegang tot bronnen en tijd om fouten te onderzoeken. Alleen bevestigen dat iemand heeft meegekeken maakt de controle nog niet betekenisvol of uitvoerbaar.

Lees uitleg, checklist en vervolgstappen

Schaduw-AI: welke tools gebruikt uw team?

Het korte antwoord

Inventariseer schaduw-AI vanuit het werk dat medewerkers proberen te doen. Combineer gesprekken met bestaande informatie over software, inkoop en toegestane koppelingen. Leg per toepassing doel, gegevens, accounttype, eigenaar en gebruik van de uitkomst vast. Geef onbekende toepassingen een duidelijke beoordeling en opvolging. Wees open over het doel van de inventarisatie en beperk gegevens over medewerkers. Het resultaat is een bijgehouden gebruiksoverzicht met besluiten, niet alleen een lijst met verboden productnamen of gevonden websites.

Lees uitleg, checklist en vervolgstappen

Welke inkoopvragen stelt u een AI-leverancier?

Het korte antwoord

Begin met een beschrijving van uw eigen toepassing en stel daarop gerichte leveranciersvragen. Onderzoek welke gegevens worden verwerkt, voor welke doelen, door welke partijen en met welke instellingen. Vraag bewijs dat past bij de aangeboden dienst en configuratie. Beoordeel daarnaast kwaliteit, menselijke controle, wijzigingen en beëindiging. Leg vast welke antwoorden voldoende zijn, welke voorwaarden gelden en welke onzekerheden ingebruikname blokkeren. Een algemeen beveiligingscertificaat of verkoopbelofte beantwoordt niet automatisch de vragen over uw concrete gebruik.

Lees uitleg, checklist en vervolgstappen

Welke AI-kennis heeft uw bestuur nodig?

Het korte antwoord

Een bestuur moet kunnen beoordelen welk probleem een AI-toepassing oplost, welke gevolgen fouten hebben en wie het gebruik beheert. Vraag om een afgebakend voorstel met gegevens, controles, capaciteit en stopcriteria. Beoordeel baten samen met kosten van controle, correctie en leveranciersafhankelijkheid. Leg het besluit en de voorwaarden vast en vraag gerichte voortgangsinformatie. AI-geletterdheid voor bestuurders richt zich daarmee op hun eigen beslissingen, zonder dat iedere bestuurder het model technisch hoeft te kunnen bouwen of programmeren.

Lees uitleg, checklist en vervolgstappen

AI in de klantenservice: wat moet uw team weten?

Het korte antwoord

Maak onderscheid tussen algemene informatie, klantgebonden antwoorden en beslissingen over aanspraken. Leer medewerkers welke gegevens en bronnen bij iedere taak passen en wanneer AI alleen een concept mag maken. Oefen met verkeerde voorwaarden, ontbrekende context en ongefundeerde toezeggingen. Richt een bruikbare overdracht naar een bevoegde collega in. Beoordeel ook hoe klanten over een rechtstreeks AI-gesprek worden geïnformeerd. Meet kwaliteit en herhaalcontact naast snelheid, zodat fouten niet verdwijnen achter gunstige afhandeltijden of aantallen automatisch gesloten gesprekken.

Lees uitleg, checklist en vervolgstappen

Hoe maakt u AI-geletterdheid aantoonbaar?

Het korte antwoord

Maak zichtbaar welke AI uw mensen gebruiken, welke begeleiding daarbij past en wat u daadwerkelijk organiseert. Leg activiteiten, doelgroepen, verantwoordelijken en vervolgacties vast. Artikel 4 verlangt ondersteunende maatregelen; een voorgeschreven certificaat of garantie op een bepaald individueel kennisniveau geldt niet.

Lees uitleg, checklist en vervolgstappen

AI Act in 2026: wat geldt nu en wat volgt?

Het korte antwoord

De AI Act geldt gefaseerd. In september 2026 zijn onder meer verboden toepassingen, maatregelen voor AI-geletterdheid en transparantieregels relevant. De AI Omnibus geldt sinds 27 juli 2026. Voor veel hoogrisicotoepassingen volgt het regime op 2 december 2027; voor bepaalde productgebonden systemen op 2 augustus 2028.

Lees uitleg, checklist en vervolgstappen

AI bij werving en personeel: wat moet u regelen?

Het korte antwoord

Beoordeel AI bij HR op het werkelijke gebruik en de gevolgen voor mensen. Een vacaturetekst schrijven is iets anders dan kandidaten selecteren. AVG-regels gelden nu al; bepaalde HR-toepassingen vallen onder het toekomstige hoogrisicoregime. Emotieherkenning op basis van biometrische gegevens op het werk is in beginsel al verboden, met beperkte uitzonderingen.

Lees uitleg, checklist en vervolgstappen

Is AI-geletterdheid verplicht voor organisaties?

Het korte antwoord

Aanbieders en gebruiksverantwoordelijken moeten maatregelen nemen die de ontwikkeling van AI-geletterdheid ondersteunen bij personeel en anderen die namens hen met AI werken. Sinds de wijziging van artikel 4 op 27 juli 2026 wordt geen garantie op een bepaald individueel kennisniveau verlangd. Kennis, ervaring, opleiding, gebruikscontext en de betrokken personen blijven richtinggevend.

Lees uitleg, checklist en vervolgstappen

Wat is AI-geletterdheid volgens de AI Act?

Het korte antwoord

AI-geletterdheid is het geheel van kennis, vaardigheden en begrip waarmee mensen AI verantwoord kunnen gebruiken en de kansen, risico’s en mogelijke schade herkennen. Het gewijzigde artikel 4 vraagt aanbieders en gebruiksverantwoordelijken maatregelen te nemen die de ontwikkeling van AI-geletterdheid ondersteunen; een gegarandeerd individueel niveau is niet vereist.

Lees uitleg, checklist en vervolgstappen

AI-register opstellen

Het korte antwoord

Een intern AI-register is een overzicht van de AI-toepassingen in uw organisatie. Per toepassing legt u het doel, de eigenaar, leverancier, gebruikte gegevens, beoordeling en afspraken vast. Het helpt besluiten en opvolging bij elkaar te houden.

Lees uitleg, checklist en vervolgstappen

Privacy

Praktische antwoorden over de AVG, DPIA’s, datalekken en privacy in uw dagelijkse werk.

29

Welke persoonsgegevens mogen in een AI-prompt?

Het korte antwoord

Voer persoonsgegevens alleen in binnen een beoordeelde toepassing, voor een rechtmatig doel en met passende afspraken en beveiliging. Beperk de invoer tot wat werkelijk nodig is. Namen verwijderen, een betaald account gebruiken of modeltraining uitschakelen is ieder afzonderlijk onvoldoende om een prompt veilig of rechtmatig te maken.

Lees uitleg, checklist en vervolgstappen

Wat is het verschil tussen een DPIA, IAMA en ethische afweging?

Het korte antwoord

Een DPIA onderzoekt risico’s van persoonsgegevensverwerking voor mensen. Het IAMA ondersteunt beoordeling van de gevolgen van algoritmen voor grondrechten, vooral binnen de overheid. Een ethische afweging onderzoekt breder welke keuze verantwoord is en waarom. De instrumenten kunnen elkaar versterken, maar vervangen elkaar niet automatisch. Welke beoordeling verplicht is, hangt af van de verwerking, het systeem en de organisatie.

Lees uitleg, checklist en vervolgstappen

DPIA voor cameratoezicht: hoe pakt u die aan?

Het korte antwoord

Begin een camera-DPIA bij het probleem dat u wilt oplossen, niet bij de mogelijkheden van het camerasysteem. Beschrijf waar, wanneer en wie u filmt, toets minder ingrijpende oplossingen en onderzoek gevolgen voor medewerkers en bezoekers. Vertaal de uitkomst naar aantoonbare instellingen en werkafspraken. Beoordeel vooraf of een DPIA verplicht is, betrek een aangewezen FG en regel eventuele OR-instemming. Een ingevuld rapport of akkoord van de OR vervangt geen rechtmatige, noodzakelijke inzet.

Lees uitleg, checklist en vervolgstappen

Inzageverzoek van een oud-medewerker: wat doet u?

Het korte antwoord

Een oud-medewerker kan inzage vragen in persoonsgegevens die uw organisatie nog verwerkt. Beperk het onderzoek niet automatisch tot het personeelsdossier: ook e-mail, beoordelingen en andere systemen kunnen relevante gegevens bevatten. Stel een navolgbaar zoekplan op, beoordeel bescherming van anderen en verstrek een begrijpelijke kopie met de benodigde informatie. Een arbeidsconflict is op zichzelf geen reden om inzage te weigeren. Reageer zonder onnodige vertraging en bewaak de toepasselijke AVG-termijn.

Lees uitleg, checklist en vervolgstappen

Hoe controleert u Wpg-toegang en logging?

Het korte antwoord

Verbind Wpg-toegang aan de concrete taak van de medewerker en controleer wat die bevoegdheid in het systeem mogelijk maakt. Logging moet vervolgens relevante handelingen kunnen reconstrueren; alleen vastleggen dat iemand heeft ingelogd is daarvoor niet genoeg. Organiseer beoordeling en opvolging van afwijkingen en bewaar passend bewijs. Autorisatiebeheer, logcontrole en onafhankelijk toezicht hebben eigen verantwoordelijken. Voorbereiding van dit dossier vervangt de wettelijke externe Wpg-audit niet.

Lees uitleg, checklist en vervolgstappen

Wpg-gegevens: wanneer verwijderen of vernietigen?

Het korte antwoord

De Wpg kent verschillende verwerkingsregimes en maakt onderscheid tussen gegevens uit de operationele verwerking verwijderen en ze definitief vernietigen. Bepaal eerst op welke bepaling de gegevens worden verwerkt en welk moment de termijn laat lopen. Vertaal daarna iedere fase naar toegang, gebruik en systeemacties. Een algemene instelling ‘tien jaar bewaren’ is onvoldoende. Controleer ook kopieën, koppelingen en migraties, en leg vast hoe u noodzakelijkheid, uitzonderingen en daadwerkelijke vernietiging onderbouwt.

Lees uitleg, checklist en vervolgstappen

Waar let u op bij een SaaS-verwerkersovereenkomst?

Het korte antwoord

Beoordeel een SaaS-verwerkersovereenkomst samen met de feitelijke dienst. Bepaal welke partij doelen en middelen vaststelt, welke gegevens worden gebruikt en wat de leverancier voor eigen doeleinden doet. Controleer daarna of instructies, beveiliging, subverwerkers, hulp bij verzoeken, incidenten en beëindiging voldoende concreet zijn geregeld. Een standaardcontract of certificaat vervangt die beoordeling niet. Neem ook de productinstellingen en internationale toegang mee: contractuele beloften moeten in uw gekozen pakket uitvoerbaar zijn.

Lees uitleg, checklist en vervolgstappen

Hoelang bewaart u gegevens van sollicitanten?

Het korte antwoord

Bepaal per fase waarom sollicitatiegegevens nog nodig zijn. De AP noemt voor afgewezen kandidaten verwijderen binnen vier weken als praktisch uitgangspunt, tenzij andere afspraken zijn gemaakt. Langer bewaren voor toekomstige vacatures vraagt een afzonderlijk doel, grondslag en duidelijke termijn. Controleer niet alleen het recruitmentplatform, maar ook mailboxen, downloads en notities. Bij indiensttreding verhuist alleen relevante informatie naar het personeelsdossier. Een concreet geschil kan een afzonderlijke, beperkte bewaarbeoordeling vragen.

Lees uitleg, checklist en vervolgstappen

Privacyklacht ontvangen: wat doet u?

Het korte antwoord

Lees een privacyklacht eerst op wat de persoon feitelijk vraagt en meldt. In één bericht kunnen een klacht, een AVG-verzoek en een mogelijk datalek samenkomen. Geef die onderdelen ieder een passende route en verantwoordelijke, terwijl één contactpersoon de communicatie bewaakt. Onderzoek feiten zonder de uitkomst vooruit te lopen, leg keuzes vast en antwoord concreet. De termijn voor een AVG-verzoek geldt niet automatisch als universele termijn voor iedere algemene klacht.

Lees uitleg, checklist en vervolgstappen

Wanneer is een FG verplicht?

Het korte antwoord

Een FG is onder de AVG verplicht voor overheidsinstanties en publieke organen, bij regelmatige en stelselmatige observatie op grote schaal en wanneer de kernactiviteiten bestaan uit grootschalige verwerking van bijzondere persoonsgegevens of strafrechtelijke gegevens.

Lees uitleg, checklist en vervolgstappen

Wanneer moet een datalek worden gemeld?

Het korte antwoord

Een datalek moet in beginsel zonder onredelijke vertraging en waar mogelijk binnen 72 uur na kennisname aan de Autoriteit Persoonsgegevens worden gemeld, tenzij het lek waarschijnlijk geen risico inhoudt voor de rechten en vrijheden van personen. Bij een waarschijnlijk hoog risico moeten ook betrokkenen worden geïnformeerd, tenzij een uitzondering geldt.

Lees uitleg, checklist en vervolgstappen

Wanneer is een DPIA nodig bij AI?

Het korte antwoord

Een DPIA is bij AI nodig wanneer de verwerking van persoonsgegevens waarschijnlijk een hoog privacyrisico oplevert. Dat kan bijvoorbeeld spelen bij profilering, grootschalige monitoring, bijzondere gegevens, kwetsbare personen, innovatieve technologie of besluiten met belangrijke gevolgen.

Lees uitleg, checklist en vervolgstappen

Wat controleert een AVG-audit?

Het korte antwoord

Een AVG-audit onderzoekt of privacy niet alleen is gedocumenteerd, maar aantoonbaar werkt. De controle omvat doorgaans governance, verwerkingsregister, grondslagen, transparantie, rechten, DPIA’s, leveranciers, beveiliging, datalekken, bewaartermijnen en bewustwording.

Lees uitleg, checklist en vervolgstappen

Datalek in de zorg: wat moet je nu doen?

Het korte antwoord

Beperk de schade, bescherm de zorgverlening en leg onmiddellijk vast wat bekend is. Meld een meldplichtig datalek zonder onnodige vertraging en waar mogelijk binnen 72 uur nadat de organisatie ervan kennis heeft genomen. Informeer patiënten bij waarschijnlijk hoog risico en registreer elk datalek, ook als geen melding nodig is.

Lees uitleg, checklist en vervolgstappen

Cybersecurity

Lees hoe u security, continuïteit en bestuurlijke verantwoordelijkheid met elkaar verbindt.

17

Hoe bereidt u een cybersecurity-nulmeting voor?

Het korte antwoord

Een cybersecurity-nulmeting begint met een duidelijke onderzoeksvraag, een afgebakende organisatie en beschikbare informatie over systemen, toegang, leveranciers en herstel. Verzamel bestaande stukken en benoem wat ontbreekt. Betrek naast IT ook een proceseigenaar en iemand die beslissingen over risico en budget kan nemen. Spreek vooraf af wat wordt onderzocht, hoe bevindingen worden onderbouwd en welke keuzes het eindrapport moet ondersteunen. U hoeft uw beveiliging niet eerst perfect te maken om te kunnen beginnen.

Lees uitleg, checklist en vervolgstappen

Cybersecurity-nulmeting of pentest: wat past?

Het korte antwoord

Een cybersecurity-nulmeting onderzoekt binnen een afgesproken scope hoe uw organisatie beveiliging bestuurt en uitvoert. Een pentest onderzoekt technisch of zwakheden in geselecteerde systemen kunnen worden benut. De eerste helpt prioriteiten en verantwoordelijkheden bepalen; de tweede geeft technisch bewijs over een gerichte onderzoeksvraag. Ze kunnen elkaar aanvullen. Beide hebben grenzen in tijd, scope en methode. Geen van beide levert vanzelf een certificaat of zekerheid over alle systemen en processen op.

Lees uitleg, checklist en vervolgstappen

Hoe organiseert u een tabletop-cyberoefening?

Het korte antwoord

Bij een tabletop-cyberoefening doorloopt een team een fictief incident in gespreksvorm. De oefenleider voegt informatie toe; deelnemers bespreken gevolgen, verantwoordelijkheden en besluiten. Kies vooraf enkele concrete leerdoelen, gebruik de echte rollen en leg waarnemingen vast. Bespreek daarna welke afspraken moeten veranderen en controleer de uitvoering. Een tabletop laat zien hoe mensen redeneren en samenwerken. Zij bewijst niet dat back-ups technisch werken of dat systemen een aanval kunnen weerstaan.

Lees uitleg, checklist en vervolgstappen

Hoe toont u aan dat uw back-up werkt?

Het korte antwoord

Bruikbaar herstelbewijs beschrijft wat is teruggezet, uit welke back-up, onder welke omstandigheden en met welke uitkomst. Leg de werkelijk gemeten hersteltijd en ouderdom van herstelde gegevens vast en vergelijk die met vooraf afgesproken doelen. Laat daarnaast een proceseigenaar controleren of het werk ermee kan worden hervat. Een melding dat de back-uptaak succesvol is uitgevoerd, is waardevolle beheerinformatie, maar toont deze volledige herstelketen niet aan. Technische uitvoering vraagt bevoegde beheerders.

Lees uitleg, checklist en vervolgstappen

Uw leverancier valt uit: hoe gaat het werk door?

Het korte antwoord

Begin bij het bedrijfsproces dat door leveranciersuitval kan stilvallen. Bepaal de gevolgen, aanvaardbare onderbreking en informatie die u nodig heeft om tijdelijk door te werken. Leg vervolgens vast wie beslist, welke noodwerkwijze beschikbaar is en welke afspraken met de leverancier gelden. Controleer of die werkwijze uitvoerbaar is en plan hervatting. Een beschikbaarheidspercentage of recht op compensatie helpt bij contractbeheer, maar vervangt geen eigen plan voor het werk dat tijdens uitval moet doorgaan.

Lees uitleg, checklist en vervolgstappen

Toegangsrechten: wat regelt u bij komst en vertrek?

Het korte antwoord

Koppel toegang aan een bevestigde arbeids- of opdrachtrelatie, een concrete taak en goedkeuring door een bevoegde eigenaar. Laat HR of de opdrachtgever wijzigingen tijdig melden en laat beheerders de afgesproken rechten uitvoeren. Controleer bij functiewijziging ook oude toegang en bij vertrek alle relevante omgevingen. Bewaar bewijs van aanvraag, besluit, uitvoering en controle. Het blokkeren van één centraal account is alleen voldoende wanneer aantoonbaar alle relevante toegang daarmee wordt beëindigd.

Lees uitleg, checklist en vervolgstappen

Welke cybermaatregelen verdienen eerst budget?

Het korte antwoord

Begin bij concrete scenario’s die uw dienstverlening, gegevens of veiligheid kunnen raken. Beoordeel gevolgen, aannemelijkheid, bestaande maatregelen en onzekerheden en vergelijk vervolgens handelingsopties. Neem naast aanschafkosten ook beheer, personeelscapaciteit en afhankelijkheden mee. Leg vast welke maatregel prioriteit krijgt, wie het resterende risico draagt en wanneer u de keuze heroverweegt. Een risicoscore helpt ordenen, maar vervangt geen bestuurlijke afweging of geldende verplichting. Budget volgt zo uit de te beschermen belangen en het benodigde resultaat.

Lees uitleg, checklist en vervolgstappen

Wat doet een CISO?

Het korte antwoord

Een CISO geeft strategische en bestuurlijke regie aan informatiebeveiliging. De rol vertaalt digitale dreigingen naar organisatierisico, organiseert eigenaarschap en maatregelen, rapporteert aan het bestuur en bereidt de organisatie voor op incidenten.

Lees uitleg, checklist en vervolgstappen

Wat kost CISO-as-a-Service?

Het korte antwoord

CISO-as-a-Service start bij Datajuristen vanaf vier uur per maand voor €795 exclusief btw. Meer inzet kan nodig zijn bij meerdere locaties, complexe leveranciersketens, lage securityvolwassenheid, Cyberbeveiligingswet-verplichtingen of een actief incident.

Lees uitleg, checklist en vervolgstappen

Wat is de Cyberbeveiligingswet?

Het korte antwoord

De Cyberbeveiligingswet is de Nederlandse uitvoering van de Europese NIS2-richtlijn en geldt sinds 15 augustus 2026. De wet stelt eisen aan digitale weerbaarheid, risicobeheersing, incidentmelding, registratie en bestuurlijke verantwoordelijkheid voor organisaties die binnen de reikwijdte vallen.

Lees uitleg, checklist en vervolgstappen

Wat moet in een incident response plan staan?

Het korte antwoord

Een bruikbaar incident response plan beschrijft hoe u een incident herkent, wie mag beslissen en hoe schadebeperking, meldingen, communicatie en herstel samenkomen. Neem bereikbare contactpersonen, alternatieve communicatie, herstelcriteria en een beslislogboek op. Oefen het plan onder omstandigheden waarin gewone systemen of sleutelfiguren ontbreken.

Lees uitleg, checklist en vervolgstappen

Hoe beoordeelt u een kritieke ICT-leverancier?

Het korte antwoord

Bepaal eerst welke dienstverlening afhankelijk is van de leverancier en wat uitval, onjuiste informatie of onbevoegde toegang betekent. Onderzoek daarna de maatregelen, contractafspraken, herstelmogelijkheden en alternatieven die bij die afhankelijkheid passen. Eindig met een onderbouwd besluit, een risico-eigenaar en concrete voorwaarden voor gebruik en herbeoordeling.

Lees uitleg, checklist en vervolgstappen

Is NEN 7510 verplicht voor zorgaanbieders?

Het korte antwoord

Volgens de IGJ moeten zorgaanbieders die persoonsgegevens in een zorginformatiesysteem verwerken aantoonbaar volgens NEN 7510 werken. Dat geldt ook voor kleine aanbieders. Een NEN 7510-certificaat is niet algemeen wettelijk verplicht; het managementsysteem en de maatregelen moeten wel regelmatig onafhankelijk worden beoordeeld.

Lees uitleg, checklist en vervolgstappen

Governance

Heldere rollen, gerichte inzet en keuzes die passen bij uw organisatie.

17

Hoe maakt u een praktisch afwegingskader voor data-ethiek?

Het korte antwoord

Een bruikbaar afwegingskader voor data-ethiek begint bij de beslissing die gegevens gaan beïnvloeden. Breng vervolgens betrokkenen, botsende waarden, juridische grenzen en alternatieven in beeld. Onderbouw de keuze, vertaal voorwaarden naar uitvoerbare maatregelen en bepaal wanneer u het besluit heropent. Dat is ook nodig bij dashboards en spreadsheets: ethische gevolgen ontstaan niet uitsluitend door AI.

Lees uitleg, checklist en vervolgstappen

Hoe bespreekt u een ethisch dilemma zonder te blijven hangen in meningen?

Het korte antwoord

Een ethisch dilemma bespreekt u door een concrete handelingsvraag te formuleren, feiten van aannames te scheiden en de waarden achter verschillende standpunten te onderzoeken. Vergelijk uitvoerbare opties, inclusief hun nadelen voor betrokkenen. Eindig met een gemotiveerd besluit, voorwaarden en nazorg. Het gesprek hoeft niet unaniem te eindigen, maar moet wel laten zien waarom de keuze verdedigbaar is.

Lees uitleg, checklist en vervolgstappen

Privacy bij een overname: wat mag de dataroom in?

Het korte antwoord

Maak bij due diligence onderscheid tussen onderzoek naar privacyrisico’s en het delen van persoonsgegevens voor ander overnameonderzoek. Begin waar mogelijk met geaggregeerde informatie en geanonimiseerde stukken. Beoordeel per volgende stap doel, noodzaak, grondslag, ontvangers en beveiliging. Een geheimhoudingsverklaring beschermt vertrouwelijkheid, maar geeft op zichzelf geen AVG-grondslag. Leg ook vast wat gebeurt als een kandidaat-koper afvalt. De informatie die voor een bod nodig is, hoeft niet dezelfde te zijn als voor overdracht na de transactie.

Lees uitleg, checklist en vervolgstappen

FG met een dubbele rol: wanneer botst dat?

Het korte antwoord

Een FG mag andere werkzaamheden verrichten zolang die geen belangenconflict veroorzaken. Kijk daarom verder dan de functietitel: wie bepaalt waarvoor persoonsgegevens worden gebruikt, hoe de verwerking wordt ingericht en welke risico’s worden aanvaard? Een FG die zulke keuzes zelf maakt, kan vervolgens het eigen beleid moeten beoordelen. Onderzoek taken, mandaten en feitelijke invloed. Leg een passende rolverdeling vast en controleer deze opnieuw bij reorganisaties, projecten of aanvullende opdrachten.

Lees uitleg, checklist en vervolgstappen

Welk bewijs heeft u nodig voor een privacy-audit?

Het korte antwoord

Een bruikbaar bewijsdossier koppelt ieder onderzocht criterium aan passende informatie over inrichting, uitvoering en opvolging. Een beleidsdocument laat zien wat is afgesproken; registraties, controles en afgehandelde afwijkingen tonen wat daadwerkelijk gebeurt. Noteer herkomst, datum, verantwoordelijke en beperkingen. Verzamel alleen wat nodig is en scherm persoonsgegevens gericht af. Een grote documentenmap bewijst geen algemene AVG-naleving. De onderzoeksvraag, periode en steekproef bepalen welke conclusies verantwoord zijn.

Lees uitleg, checklist en vervolgstappen
Wie pakt uw vraag op?PO, FG, CISO of AI Compliance Officer: de rollen uitgelegd.

Verdieping · AI, privacy en ethiek

Goede keuzes beginnen bij de vragen die u stelt.

Onderzoek wat mag, wat wenselijk is en wie de gevolgen draagt. Met uitgewerkte voorbeelden, praktische afwegingsvragen en workshops voor uw team.

Bekijk het hele dossier

Data ontwikkelingen

Wat verandert er?
En wat betekent dat voor u?

Privacy, AI en cybersecurity. Officiële ontwikkelingen, uitgelegd per week, met een bron en een praktische vervolgstap.

Bekijk het weekarchief
LAATSTE OPGENOMEN ONTWIKKELING11 september 2026 · Cybersecurity

CRA-meldverplichtingen voor fabrikanten gaan gelden

Lees de update

Een concrete situatie?

Verdieping die u verder helpt.

Kies het onderwerp dat speelt. U vindt een kort antwoord, een uitgewerkt voorbeeld en een checklist voor de volgende stap.

Kennis is een goed begin

Wat betekent dit
voor úw organisatie?

U hoeft de vertaalslag niet alleen te maken. We helpen met een gerichte opdracht, een vaste specialist of een training voor uw team.

Bespreek uw vraag Ontdek welke specialist bij uw vraag past

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.