HomeKennisbankWelk bewijs heeft u nodig voor een privacy-audit?

Kennisbank · Governance

Welk bewijs heeft u nodig voor een privacy-audit?

De audit nadert en iedereen levert bestanden aan. Er zijn procedures, presentaties en screenshots, maar niemand kan uitleggen welk bestand welke vraag beantwoordt. Dat veroorzaakt extra zoekwerk en soms onterechte zekerheid. Een bewijsdossier wordt sterker wanneer u begint bij de bewering die u wilt onderbouwen. Dit artikel helpt privacycollega’s en proceseigenaren die koppeling maken zonder een onbeheersbaar archief op te bouwen.

01

Begin bij het criterium en de onderzoeksvraag

Bewijs heeft alleen betekenis in relatie tot een vraag. Een ondertekende procedure kan voldoende zijn om vaststelling aan te tonen, maar zegt weinig over toepassing gedurende een onderzochte periode.

Lees de aanpak en aandachtspunten

Leg per onderwerp vast wat wordt getoetst. Bij inzageverzoeken kan het gaan om herkenning, tijdige behandeling of bescherming van gegevens van anderen. Bij leveranciers kan het gaan om selectie, contractafspraken of opvolging van wijzigingen. Gebruik het overeengekomen toetsingskader; verzin tijdens het verzamelen geen andere maatstaf omdat daarvoor toevallig meer documenten beschikbaar zijn.

De AVG verlangt aantoonbare naleving en passende maatregelen, maar schrijft niet voor ieder proces één universeel bewijsformulier voor. U moet dus uitleggen waarom het gekozen materiaal de onderzoeksvraag ondersteunt. Bespreek die koppeling vooraf met de onderzoeker, zodat proceseigenaren gericht kunnen aanleveren en beperkingen tijdig zichtbaar worden.

02

Verbind afspraak, uitvoering en opvolging

Een sterke onderbouwing laat drie dingen zien: wat de organisatie heeft ingericht, wat mensen en systemen doen en wat gebeurt wanneer uitvoering afwijkt. Niet ieder onderwerp vraagt hetzelfde soort bewijs.

Bekijk de uitwerking en de praktische tabel

Voor toegangsbeheer kan de inrichting bestaan uit een rollenbeleid en goedkeuringsprocedure. Uitvoering blijkt bijvoorbeeld uit toegekende rechten en afgehandelde aanvragen. Een periodieke controle en gesloten correcties laten zien dat afwijkingen worden opgepakt. Een screenshot van een instelling kan nuttig zijn, maar verklaart zonder datum, context en systeemnaam weinig over de onderzochte periode.

Gebruik documenten en registraties in samenhang. Een controleformulier waarop alleen ‘akkoord’ staat, maakt niet duidelijk welke populatie is gecontroleerd. Een export van alle gebruikers toont niet wie de noodzaak heeft beoordeeld. De bewijsmatrix hieronder maakt per vraag zichtbaar welk aanvullend stuk nodig kan zijn.

De tabel is opzij te schuiven.

Voorbeeld van een bewijsmatrix per privacyonderwerp
OnderwerpInrichtingUitvoering en opvolging
ToegangsrechtenRollen en goedkeuringsrouteRechtenoverzicht, controle en gesloten afwijkingen
BewaartermijnenBesloten termijnen en startmomentenVerwijderinstelling, testrun en uitzonderingen
InzageverzoekenProcedure en interne eigenarenOntvangst, zoeklog, antwoord en verzending
LeveranciersBeoordelingscriteria en contractUitgevoerde beoordeling en opvolging van wijzigingen
DPIA-maatregelenVastgesteld maatregelenplanIngevoerde maatregel, controle en resterende aandachtspunten
03

Maak herkomst en beperkingen zichtbaar

Een bewijsstuk moet terug te voeren zijn op het juiste proces en tijdvak. Anders bestaat het risico dat een actueel screenshot wordt gebruikt om een eerdere situatie te beschrijven die nooit is onderzocht.

Lees de aanpak en aandachtspunten

Geef stukken een begrijpelijke naam of identificatie en noteer bron, datum, eigenaar en relatie met de norm. Bewaar waar nodig welke versie is beoordeeld. Als een leverancier een assurance-rapport verstrekt, controleert u de onderzochte dienst, periode en uitzonderingen. Een rapport voor een ander product of een andere organisatie is geen directe onderbouwing voor uw toepassing.

Beschrijf ook wat het bewijs niet laat zien. Een steekproef van vijf afgeronde verzoeken zegt niet zonder meer iets over alle verzoeken of over kanalen die buiten de selectie vielen. Noteer populatie, selectie en ontbrekende informatie. Zo kan de onderzoeker de bewijskracht beoordelen zonder dat een beperkte observatie ongemerkt een algemene conclusie wordt.

04

Verzamel zorgvuldig, ook wanneer de auditor om details vraagt

Het verzamelen en delen van auditmateriaal is zelf een verwerking van informatie. Voorkom dat een onderzoek naar privacy leidt tot onnodige kopieën van volledige dossiers op allerlei locaties.

Lees de aanpak en aandachtspunten

Bepaal welke gegevens werkelijk nodig zijn om de werking te beoordelen. Soms volstaat een procesregistratie met datums en statussen; soms is inzage in een inhoudelijk document nodig. Stem de overdrachtswijze, toegang en bewaarkeuze af. Houd een oorspronkelijke bron beschikbaar waar verificatie nodig is, maar verspreid haar niet automatisch met iedere samenvatting.

Afschermen moet de beoordeling mogelijk laten. Als alle relevante datums zijn verwijderd, kan tijdige afhandeling niet worden getoetst. Gebruik daarom een doelgerichte selectie of een gecontroleerd inzagemoment. Leg uit welke aanpassingen zijn gemaakt en waarom. Dat beschermt personen en voorkomt dat de onderzoeker verkeerde conclusies trekt uit een onvolledig gemaakt stuk.

05

Illustratieve casus: een bewaarbeleid zonder verwijderbewijs

Een fictieve organisatie heeft een vastgesteld bewaarbeleid. Voor de audit levert zij dat beleid en een presentatie aan. Het onderzoek gaat echter over de vraag of oude gegevens in het klantportaal daadwerkelijk worden verwijderd.

Lees de aanpak en aandachtspunten

De proceseigenaar laat de relevante systeeminstelling tonen en vraagt de leverancier welke verwerkingen onder de verwijdertaak vallen. Daarna wordt een gecontroleerde test besproken. Het blijkt dat bijlagen in een gekoppelde map niet worden meegenomen. Die constatering wordt als afzonderlijk punt geregistreerd, met een eigenaar en een afspraak over herstel en controle.

Het dossier bevat vervolgens beleid, scope van de verwijdertaak, testresultaat en opvolging van de afwijking. Het ontbreken van een aanvankelijk bewijsstuk werd niet automatisch als bewezen systeemfout bestempeld; gericht onderzoek maakte de situatie duidelijk. Dit fictieve voorbeeld beschrijft een onderzoeksaanpak en geen uitgevoerd klantresultaat.

06

Sluit bevindingen pas met passend bewijs

Een afgeronde actie is niet altijd een opgeloste bevinding. ‘Nieuw beleid geschreven’ kan waar zijn, terwijl medewerkers de procedure nog niet kennen of het systeem de afgesproken instelling nog niet gebruikt.

Lees de aanpak en aandachtspunten

Koppel herstel terug aan de oorspronkelijke afwijking. Beschrijf de maatregel, implementatiedatum, betrokken eigenaar en controle op werking. Als bewijs nog niet beschikbaar is omdat een procescyclus moet plaatsvinden, noteer dat openlijk. Maak onderscheid tussen ingevoerd en aantoonbaar werkend, zonder een eigen statuslabel te presenteren als het onafhankelijke oordeel van een auditor.

Gebruik het dossier daarna voor onderhoud. Spreek af wie documenten actualiseert en wanneer controles terugkomen. Een PO kan verzamelen en opvolging organiseren; de FG houdt onafhankelijk toezicht. Een wettelijke externe Wpg-audit blijft een afzonderlijke beoordeling met eigen eisen.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Koppel ieder bewijsstuk aan één of meer concrete criteria.

Leg onderzochte periode, populatie en steekproef vast.

Vermeld bron, datum, eigenaar en beoordeelde versie.

Scheid ontbrekend bewijs van een aangetoonde tekortkoming.

Bescherm dossiergegevens zonder relevante informatie onbruikbaar te maken.

Toets herstel aan de oorspronkelijke bevinding en bewaar opvolging.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 16 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: Getoetst: verantwoordingsplicht, passende technische en organisatorische maatregelen, scheiding bewijsdossier en certificering, afzonderlijke Wpg-auditeisen. Bewijsmatrix, steekproefwerkwijze en versiebeheer zijn praktische onderzoeksaanbevelingen, geen universeel wettelijk verplicht format.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Is een screenshot voldoende bewijs?+

Dat hangt van de vraag af. Een screenshot kan een instelling op een moment tonen. Voor werking over een periode kunnen controles, logs of andere informatie nodig zijn. Vermeld altijd welke context het beeld ondersteunt.

Moeten we alles verzamelen voordat de audit start?+

Nee. Spreek eerst scope en bewijsbehoefte af. Gericht verzamelen voorkomt dubbel werk en onnodige verspreiding. Beschikbare stukken en bekende hiaten vormen een bruikbaar vertrekpunt voor het onderzoek.

Levert een compleet bewijsdossier een AVG-certificaat op?+

Nee. Het dossier ondersteunt een beoordeling binnen de gekozen scope. Officiële certificering heeft een eigen kader. Ook een positief onderzoeksresultaat is geen algemene garantie voor alle verwerkingen of toekomstige situaties.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.