Privacy die past in je werk, niet ernaast.
Organisaties die aantoonbaar zorgvuldig met persoonsgegevens omgaan, hebben een voorsprong bij aanbestedingen en in klantrelaties. Wij richten je privacy zo in dat risico's vroeg zichtbaar zijn en iedereen weet wie waarvoor verantwoordelijk is. Zo maak je van een verplichting een bewijs van betrouwbaarheid.
Aantoonbaar voldoen,zonder bureaucratie.
Iedere organisatie werkt met persoonsgegevens en iedereen verwacht dat je daar zorgvuldig mee omgaat. Wij vertalen de AVG naar heldere afspraken en maatregelen die passen bij je werk. Zo is privacy geen sluitstuk, maar zit het vanaf het begin ingebouwd.
- Verwerkingsregister en verwerkersovereenkomsten op orde
- DPIA's voor risicovolle verwerkingen
- Privacy by design in nieuwe projecten en systemen
- Hand in hand met informatiebeveiliging
Alles voor privacyop één plek.
Van losse vraag tot een volwassen privacyprogramma. Kies wat past, wij denken mee.
AVG / GDPR
Compliance met de Algemene Verordening Gegevensbescherming, praktisch ingericht.
ISO 27701
De privacy-uitbreiding op ISO 27001 voor een aantoonbaar privacysysteem.
DPIA
Data Protection Impact Assessment voor risicovolle verwerkingen.
Privacy by design
Privacy ingebouwd in processen, systemen en nieuwe projecten.
Stap voor stap,zonder losse eindjes.
We werken volgens een vaste PDCA-cyclus. Voorspelbaar in aanpak, op maat in invulling.
Nulmeting
We beginnen met een helder beeld van waar je staat. Welke gegevens verwerk je, welke afspraken zijn er al en waar zitten de echte risico's? We kijken naar documenten, maar ook naar de praktijk. We spreken met de mensen die het werk doen. Resultaat: een overzicht van je huidige situatie en een geprioriteerd plan van aanpak.
Inrichten
Op basis van de nulmeting richten we samen met je in wat nodig is: beleid, processen, rollen en maatregelen. Daarbij sluiten we aan op hoe je organisatie al werkt en beginnen we bij de grootste risico's. Zo ontstaat geen extra bureaucratie, maar een systeem dat past. Resultaat: een werkend managementsysteem dat aansluit op je organisatie.
Verankeren
Een systeem werkt pas als mensen ermee werken. Daarom zorgen we dat afspraken landen in de dagelijkse praktijk. We maken eigenaarschap duidelijk, geven korte en praktische trainingen en helpen leidinggevenden om het goede voorbeeld te geven. Resultaat: medewerkers die weten wat er van ze verwacht wordt en waarom.
Borgen
Informatiebeveiliging en privacy zijn nooit af. Met interne audits, periodieke evaluaties en een vaste verbetercyclus houden we het systeem actueel en effectief. Zo blijft het op orde, ook als de aandacht verschuift en wordt elke audit een voorspelbaar moment in plaats van een spannend moment. Resultaat: een organisatie die zelf blijft verbeteren en aantoonbaar in control is.
Wij zitten aan beidekanten van de tafel.
Onze consultants werken zelf óók als auditor voor certificerende instellingen, waaronder DEKRA-netwerkpartner. Daardoor kennen we de eisen van binnenuit, en die ervaring brengen we mee in jouw traject zodat je in één keer gecertificeerd wordt.
Antwoord op demeest gestelde vragen.
Mis je iets? Stel jouw vraag direct in een kennismaking.
Wat kost een data governance / privacy traject?
Dat hangt af van je organisatie en van wat er al geregeld is. Een kleine organisatie met een paar systemen heeft een ander traject nodig dan een organisatie die op grote schaal gezondheids- of medewerkersgegevens verwerkt. Ook bestaande afspraken, zoals een verwerkingsregister of privacybeleid, maken verschil. We beginnen met een nulmeting, waarin we snel in kaart brengen waar je staat en waar de grootste risico's zitten. Daarna richten we samen je privacy in, van verwerkingsregister tot werkafspraken voor medewerkers, tegen een vaste prijs of een afgebakend budget. Wil je doorlopende ondersteuning, dan vervullen we de rol van privacy officer of FG, tegen een vast bedrag per maand en altijd opzegbaar. Zo weet je vooraf wat het kost.
Wanneer is een DPIA verplicht?
Een DPIA (Data Protection Impact Assessment) is verplicht als een verwerking waarschijnlijk een hoog privacyrisico oplevert en je voert hem uit voordat je begint. Dat geldt bijvoorbeeld als je medewerkers monitort of camera's inzet, gezondheids-, locatie- of biometrische gegevens verwerkt, mensen profileert, datasets combineert of AI inzet. De Autoriteit Persoonsgegevens heeft een lijst gepubliceerd van verwerkingen waarvoor een DPIA altijd verplicht is. Voldoet je verwerking aan twee of meer risicocriteria, zoals gevoelige gegevens of kwetsbare betrokkenen (bijvoorbeeld werknemers), dan is een DPIA in principe ook verplicht. Twijfel je? Leg dan altijd vast waarom je wel of geen DPIA uitvoert. Wij helpen je dat snel te bepalen en begeleiden de DPIA als die nodig is.
Wat is het verschil tussen AVG en ISO 27701?
ISO 27701 is een hulpmiddel om de AVG gestructureerd in te richten en aan klanten te laten zien dat je privacy serieus regelt. Sinds de versie van 2025 is ISO 27701 een zelfstandige norm. Je hoeft dus niet eerst ISO 27001 te hebben, al blijft de combinatie logisch vanwege de overlap. Belangrijk: een ISO 27701-certificaat betekent niet dat je aan de AVG voldoet. Het laat zien dat je privacy systematisch beheerst, maar de AP toetst aan de wet, niet aan de norm.
Hangt privacy samen met informatiebeveiliging?
Ja, sterk zelfs. Ze overlappen, maar ze zijn niet hetzelfde. Informatiebeveiliging beschermt al je informatie tegen verlies, diefstal en misbruik. Persoonsgegevens zijn daar een belangrijk onderdeel van. De AVG verplicht je ook om die gegevens passend te beveiligen. Een datalek is dus altijd zowel een beveiligingsincident als een privacyprobleem. Zonder goede informatiebeveiliging kun je privacy niet waarmaken. Privacy gaat verder dan beveiliging. Ook perfect beveiligde gegevens kun je in strijd met de AVG gebruiken. Privacy draait om vragen als: mag je deze gegevens wel verzamelen? Waarvoor gebruik je ze? Hoe lang bewaar je ze? En kunnen mensen hun rechten uitoefenen, zoals inzage of verwijdering? Omdat de overlap groot is, werkt een gezamenlijke aanpak het best. Eén risicoanalyse, één manier van incidenten afhandelen en één managementsysteem. Dat voorkomt dubbel werk en tegenstrijdige afspraken, en voor je medewerkers is het één verhaal in plaats van twee.
Kunnen jullie de rol van FG of privacy officer invullen?
Ja. We kunnen zowel de rol van Functionaris Gegevensbescherming (FG) als privacy officer invullen. Een FG houdt onafhankelijk toezicht op de naleving van de AVG, adviseert de organisatie en is aanspreekpunt voor de Autoriteit Persoonsgegevens. Een privacy officer richt zich juist op de uitvoering, zoals het bijhouden van het verwerkingsregister, begeleiden van DPIA’s en afhandelen van datalekken. Weet je niet welke rol je nodig hebt of een FG voor jouw organisatie verplicht is? Dan zoeken we dat samen uit. Onafhankelijkheid staat altijd voorop: we combineren de FG-rol daarom niet met werkzaamheden waarbij we ons eigen privacywerk zouden controleren.
Hoe maken jullie privacy werkbaar voor medewerkers?
Privacy gaat over mensen, dus moet het ook voor mensen werken. Toch ervaren medewerkers de AVG vaak als een bron van regels, twijfel en extra werk. Wij draaien dat om. We brengen eerst in kaart welke persoonsgegevens je organisatie gebruikt en waar de echte risico's zitten. Vervolgens bouwen we privacy in de processen en systemen die je al gebruikt, zodat de veilige keuze vanzelf de makkelijke keuze wordt. In plaats van een dik beleidsdocument krijgen medewerkers heldere afspraken en voorbeelden uit hun eigen werk. Ze weten bij wie ze terechtkunnen met een vraag en een datalek melden voelt als normaal en veilig, niet als een fout toegeven. Zo wordt privacy een vanzelfsprekend onderdeel van het werk, in plaats van een last.
Sectoren enaanpalende diensten.
Spar met eensenior consultant.
Een kennismaking van 30 minuten, concreet en zonder verkooppraat. Je hoort welke route bij jouw organisatie past.