Een certificeringslogo laat zien dat een organisatie privacybeheerprocessen heeft ingericht; het betekent niet dat jouw datagebruik automatisch compliant is. Lees hoe ISO/IEC 27701 zich verhoudt tot 27001, wat een PIMS omvat en hoe je dit signaal gebruikt bij de keuze van een tool.
Bij het kiezen van een tool zie je onderaan een website vaak een rij logo's: ISO 27001, ISO 27701, SOC 2. De meeste mensen kijken er even naar en gaan verder, omdat het niet duidelijk is wat ze betekenen of hoeveel waarde ze hebben. Maar als je accountgegevens, klantinformatie en operationele configuraties op een platform wilt plaatsen, behoren deze logo's tot de weinige zaken die je vóór betaling al kunt controleren.
ISO/IEC 27701 verdient afzonderlijke aandacht. De norm behoort tot dezelfde familie als de bekendere 27001, maar behandelt niet hetzelfde onderwerp. Veel misverstanden ontstaan precies daar.

27701 breidt 27001 uit richting privacy
27001 gaat over informatiebeveiliging: voorkomen dat gegevens verloren gaan of bij onbevoegden terechtkomen, met concrete beheersmaatregelen in 27002. 27701 is geen volledig losstaande norm, maar voegt aan dat raamwerk een laag voor persoonsgegevens toe: welke velden worden verzameld, waarvoor ze worden gebruikt, hoelang ze worden bewaard, wie toegang heeft en hoe verzoeken van betrokkenen worden afgehandeld.
De norm stelt eisen aan organisaties die optreden als verwerkingsverantwoordelijke en verwerker van persoonsgegevens en geeft aanvullende richtlijnen. In de praktijk wordt dit een PIMS, een Privacy Information Management System: verantwoordelijkheden zijn toegewezen, regels zijn schriftelijk vastgelegd en processen draaien daadwerkelijk.
De relatie met wetgeving zoals de AVG wordt vaak verkeerd om uitgelegd. Een norm is geen wet, en certificering ontslaat een organisatie niet van verantwoordelijkheid tegenover toezichthouders. De eisen van 27701 sluiten echter wel aan bij het accountability-principe van de AVG. Vastlegging van rechtmatigheid, afhandeling van rechten van betrokkenen, beperkingen op grensoverschrijdende doorgifte en routes voor incidentmeldingen hebben allemaal overeenkomstige beheerseisen in de norm. Certificering betekent daarom doorgaans dat onderdelen die een organisatie wettelijk moet kunnen aantonen, zijn vertaald naar controleerbare dagelijkse processen.
27701 kan niet zelfstandig worden behaald. Eerst moet er een 27001-managementsysteem zijn, dat daarna wordt uitgebreid. Als je 27701 ziet, kun je er daarom meestal van uitgaan dat 27001 al is ingericht.
Achter certificering draait een daadwerkelijk mechanisme
Certificering is niet alleen het uitgeven van een document; er wordt een werkelijk werkend mechanisme geaudit.
Tot de concrete onderdelen behoren schriftelijk vastgelegde grenzen voor de verwerking van persoonsgegevens: wat wordt verzameld, met welk doel, hoelang het wordt bewaard en wie toegang heeft, waarbij de praktijk overeenkomt met de documentatie; periodieke privacyrisicobeoordelingen en een duidelijke responsroute bij incidenten; en transparantie zodat gebruikers weten hoe hun gegevens worden gebruikt en hun rechten op inzage, correctie en verwijdering kunnen uitoefenen. Een certificering heeft bovendien een geldigheidsduur en moet periodiek worden herbeoordeeld. Eén keer slagen geeft geen permanent recht op het logo.
In dagelijks gebruik komen deze mechanismen grofweg neer op drie zaken: accountgegevens worden niet willekeurig gekoppeld of extern gedeeld, toegangsrechten worden beheerd en afwijkende toegang wordt geregistreerd.
Certificering betekent niet dat jouw gebruik compliant is
Dit punt is belangrijker dan de voorgaande en wordt ook het gemakkelijkst verkeerd begrepen.
Certificering toont aan dat een organisatie een managementsysteem heeft ingericht. Het bewijst niet dat een product nooit een incident zal hebben. Elk systeem kan worden gecompromitteerd, en een certificering verandert dat niet. Het zegt ook niets over de kwaliteit van functies; een tool met 27701-certificering kan functioneel nog steeds middelmatig zijn.
Een nog vaker voorkomend misverstand gaat over de scope. In het certificaat staat welke activiteiten, juridische entiteiten en datacenterregio's zijn gedekt. Het kan om één productlijn gaan en niet om alle diensten. Als het onderdeel dat jij werkelijk gebruikt buiten de scope valt, heeft het certificaat voor jouw situatie geen praktische waarde.
De resterende verantwoordelijkheid ligt bij jou. Een compliant tool maakt jouw gebruik niet automatisch compliant. Waar je persoonsgegevens opslaat, wat je ermee doet en of de vereiste toestemming of andere grondslag aanwezig is, blijft jouw verantwoordelijkheid; die gaat niet over op de dienstverlener alleen omdat die een certificaat heeft.
Zo lees je deze informatie bij de keuze van een tool
Gebruik het als één van de selectiecriteria, niet als doorslaggevende reden. In de praktijk zijn er vier zaken om te controleren:
- Scope: welk product en welke regio het certificaat dekt en of dat overeenkomt met wat je werkelijk gaat gebruiken;
- Geldigheid: of het certificaat nu nog geldig is, of jaren geleden is behaald en inmiddels zonder verlenging is verlopen;
- Verifieerbaarheid: veel certificeringen zijn te controleren in een openbaar register van de certificerende instelling of standaardorganisatie, in plaats van alleen af te gaan op de website van de leverancier;
- Zakelijk gewicht: als je alleen gegevens van je eigen operationele accounts beheert, kan privacycertificering minder zwaar wegen; beheer je namens klanten identiteitsgegevens, dan is het belang duidelijk groter.
Als je meerdere vergelijkbare tools vergelijkt, kun je een aparte kolom opnemen voor onafhankelijke privacy- en beveiligingscertificeringen. Dit is een van de weinige eigenschappen die een platform niet simpelweg zelf kan verklaren en die door een derde partij moet worden beoordeeld.
In scenario's zoals accountbeheer over meerdere omgevingen volgen gegevensisolatie tussen omgevingen en duidelijke bevoegdheidsgrenzen hetzelfde principe van minimale noodzakelijkheid dat privacybeheersystemen benadrukken. PurpleMark beschouwt omgevingsisolatie en gegevensisolatie als basiscapaciteiten en volgt daarmee dezelfde richting.
Controleer de scope en geldigheid van de certificering aan de hand van openbare informatie van de certificerende instelling.


