Van verwerkingsregister tot nalevingsmeter: het privacybeheer van uw organisatie in één samenhangend dossier

Kennis
Kern in het kort

Privorium bundelt het verwerkingsregister, DPIA's, datalekken, betrokkenenverzoeken, verwerkersovereenkomsten en privacydocumenten in één dossier per organisatie, waarin de registers naar elkaar verwijzen. Een DPIA hangt aan een verwerking, een grondrechtenbeoordeling aan een DPIA, en elke actie weet uit welk register hij komt. Proceseigenaren leveren de DPIA-feiten aan via een persoonlijke link zonder account, en de meldklok rekent bij een datalek de termijnen uit artikel 33 en 34 door. De Nalevingsmeter meet pseudoniem of medewerkers en managers de regels kennen, ernaar handelen, en waar de kloof daartussen zit. Privorium zit in de acceptatiefase: in gebruik bij organisaties met echte gegevens, nog niet algemeen beschikbaar.

Een verwerkingsregister is compleet op de dag dat het wordt opgeleverd en drie maanden later niet meer. De DPIA staat in een Word-document dat per mail rondgaat, het datalek komt op vrijdagmiddag en de verwerkersovereenkomst met de nieuwe leverancier ligt bij inkoop. Privorium, de privacyapp van Audirium, zet die registers in één dossier waarin ze naar elkaar verwijzen, zodat de functionaris gegevensbescherming toezicht houdt op iets wat wordt bijgehouden.

In het kort

Privorium is de privacybeheer-app van Audirium voor functionarissen gegevensbescherming, privacy officers en de CISO die de AVG-portefeuille erbij doet. Het verwerkingsregister, de DPIA's, datalekken, betrokkenenverzoeken, verwerkersovereenkomsten en privacydocumenten staan in één dossier per organisatie en verwijzen naar elkaar: een DPIA hangt aan een verwerking, een grondrechtenbeoordeling aan een DPIA, en elke actie weet uit welk register hij komt. Proceseigenaren en medewerkers doen mee via een persoonlijke link, zonder account. De Nalevingsmeter meet daarbovenop of de regels op de werkvloer worden nageleefd, en waar kennis en gedrag uiteenlopen. Privorium zit in de acceptatiefase: in gebruik bij organisaties met echte gegevens, nog niet algemeen beschikbaar.

Wat er op het bureau van de FG landt

De AVG vraagt om een aantoonbaar werkend proces; de documenten zijn daar hooguit het spoor van. In de praktijk landt dat proces op vier plekken tegelijk, en op elk van die plekken loopt het op een eigen manier stuk.

Het register dat veroudert vanaf de dag dat het af is

Een verwerkingsregister komt meestal tot stand in een inventarisatieronde: interviews, een spreadsheet, een sluitingsdatum. Op die datum is het compleet. Daarna verandert de organisatie en het register niet. Een afdeling neemt een nieuwe tool in gebruik, een leverancier wisselt van sub-verwerker, een doel verschuift, en niemand meldt dat bij de FG, omdat het register niet de plek is waar die afdeling werkt. De versie die een jaar eerder naar de toezichthouder ging, is dan alleen nog in de mail terug te vinden.

Privorium legt per verwerking doel, grondslag, categorieën betrokkenen en ontvangers vast en bewaart van elke wijziging een versie, zodat het verschil tussen toen en nu is terug te lezen. De ingebouwde assistent classificeert een nieuwe verwerking op risiconiveau en zegt of een DPIA voor de hand ligt; dat is een voorstel, geen oordeel, en het staat als voorstel in het dossier. Belangrijker is de relatieweergave: per verwerking ziet u alles wat eraan hangt, de DPIA, de verwerkersovereenkomst en de openstaande acties. Een verwerking met DPIA-plicht zonder vastgestelde DPIA is daardoor een zichtbaar gat op het dashboard en geen vergeten regel in een spreadsheet.

De DPIA die als Word-document rondgaat

Een DPIA begint met feiten die de FG niet heeft: wat er precies wordt verwerkt, waarom, in welk systeem, hoe lang. Die feiten zitten bij de proceseigenaar. De gebruikelijke route is een sjabloon van twintig pagina's dat per mail wordt uitgezet en half ingevuld terugkomt, waarna het privacy office de rest invult op basis van een gesprek. De risicoanalyse en het FG-advies belanden vervolgens in hetzelfde document, en na drie versies is niet meer terug te vinden wie beschreef, wie beoordeelde en wie adviseerde.

In Privorium zet het privacy office een DPIA-intake uit met een persoonlijke link. De proceseigenaar vult de feiten in de browser in, zonder account, en kan tussentijds opslaan. Bij het uitzetten kiest u hoe diep die intake gaat: alleen de feiten, ook de rechtmatigheid, of daarbovenop een eerste aanzet voor de risico's die het privacy office daarna valideert. Wat binnenkomt, landt als concept-DPIA in de DPIA-module. Daar loopt de beoordeling in zes stappen: context, noodzaak en proportionaliteit, risicokaart, maatregelen, FG-advies en conclusie. Dat het FG-advies een eigen stap is, is geen detail. De FG adviseert en ziet toe maar voert het werk niet uit, en het dossier laat zien dat het zo is gegaan. Van een vastgestelde DPIA maakt de app een managementsamenvatting als Word-document, met het eindoordeel, de restrisico's op de matrix, de maatregelen en het vaststellingsblok.

Het datalek op vrijdagmiddag

Artikel 33 en 34 zijn helder over de termijnen. De vraag op vrijdagmiddag is hoeveel uur er nog zijn en wie er nu iets moet doen. Privorium rekent vanaf de ontdekkingsdatum de drie verplichtingen door: de melding aan de toezichthouder binnen 72 uur, het informeren van betrokkenen bij een hoog risico, en de vastlegging in het inbreukenregister, die altijd geldt, ook als u niet meldt. Per verplichting staan de grondslag, de deadline en de status: open, urgent, verstreken of gemeld. In de lijst telt een badge af, en die badge en de tabel in het detailscherm komen uit dezelfde berekening.

Die berekening zit in één gedeelde rekenmodule, dezelfde die de NIS2-app en de TPRM-app van Audirium gebruiken. Twee apps die net iets anders rekenen aan een meldtermijn is geen schoonheidsfoutje. Eén beperking hoort erbij: het formulier kent een datum, geen tijdstip, dus de klok start om middernacht van de ontdekkingsdag en de resterende tijd die u ziet is de veilige ondergrens. De assistent maakt op verzoek een conceptbeoordeling, meldplichtig of niet en betrokkenen informeren of niet, en een concept-meldtekst. De FG of privacy officer beslist en registreert de feitelijke melddatum; daarmee slaat de eerste verplichting om naar gemeld. Voor organisaties die ook onder de Cyberbeveiligingswet vallen, kwalificeert de module Frameworks een incident voor de dubbele meldplicht: 72 uur bij de Autoriteit Persoonsgegevens en 24 uur bij het CSIRT.

Verzoeken, verwerkers en de termijnen ertussen

Een inzageverzoek heeft een maand, verlengbaar. Een verwerkersovereenkomst heeft een einddatum, een sub-verwerkersketen die de leverancier volgens artikel 28 moet melden, en een doorgiftewaarborg die per land verschilt. Een beleidsdocument heeft een herzieningsdatum. Elk van die termijnen wordt ergens bijgehouden, zelden op dezelfde plek, en de FG die wil weten wat deze maand verloopt, telt ze bij elkaar op.

Privorium houdt betrokkenenverzoeken bij met een deadline van dertig dagen, of negentig bij verlenging, en toont wat verlopen is. Het register van verwerkersovereenkomsten kent per overeenkomst de looptijd, de sub-verwerkers als keten, het land en de waarborg (adequaatheidsbesluit, modelcontractbepalingen, bindende bedrijfsvoorschriften of geen), en de datum waarop een wijziging is gemeld. Een verwerker die op actief staat maar nog niet is ondertekend, staat als niet ondertekend in de lijst en niet als groen. De privacykalender in het FG-proces is een doorsnede over al die tabellen: verzoeken, datalekken, overeenkomsten, documenten en acties, met de kortste lopende termijn apart uitgelicht. Er valt niets dubbel bij te houden, want de kalender slaat zelf niets op.

Het principe: de verwerking als spil, en niets twee keer vastleggen

In de AVG is het verwerkingsregister het overzicht dat de rest draagt: de DPIA-plicht volgt uit de verwerking, de verwerkersovereenkomst hoort bij een verwerking, een datalek raakt een verwerking. Privorium is zo gebouwd. Een DPIA hangt aan een verwerking. Een grondrechtenbeoordeling hangt aan een DPIA, omdat artikel 27 lid 4 van de AI-verordening toestaat beide te combineren en het DPIA-werk dan niet hoeft te worden overgedaan. Een actie draagt de bron waaruit hij komt: een DPIA-maatregel, een datalek, een audit of een aanvaard restrisico uit het IAMA. Herziet u dat restrisico, dan wordt dezelfde actie bijgewerkt en komt er geen tweede bij.

Hetzelfde geldt voor de normenkaders. Privorium bouwt geen eigen kader: de AVG, de Wpg, NIS2 en NEN 7510 komen uit de centrale kaderbibliotheek van Audirium en worden alleen gelezen. Per organisatie bewaart Privorium uitsluitend de nalevingsstatus per norm. Wijzigt een kader, dan wijzigt het op één plek.

En het geldt voor de rollen. Op het startscherm kiest u tussen drie ingangen: de FG, die adviseert en toeziet; de privacy officer of proceseigenaar, die het operationele werk doet; en het management, dat als verwerkingsverantwoordelijke besluit op de uitkomsten. Die verdeling is niet cosmetisch. Het FG-advies is een eigen stap in de DPIA, een actie kan een FG-akkoord dragen en de eigenaar krijgt daar een melding van, en het jaarverslag telt wat er is gebeurd in plaats van wat er is opgeschreven.

Het model eronder

Vijf lagen. Elke laag verwijst naar de vorige, en de bovenste laag legt zelf niets vast.

LaagWat erin zitWat eruit komt
VerwerkingenHet register uit artikel 30: doel, grondslag, betrokkenen, ontvangers, beveiliging, met een versie per wijziging en een risicoclassificatie als voorstel.De spil. Alles in de lagen erboven verwijst naar een verwerking.
BeoordelingenDPIA's in zes stappen, met intake via een persoonlijke link. Grondrechtenbeoordeling (IAMA v2, de artikel 27-kern of een compacte FRIA) aan de DPIA gekoppeld. Wpg-toetsing tegen het NOREA-kader. AVG-zelfbeoordeling.Een oordeel met een naam en een datum eraan, en maatregelen die doorlopen naar de actielijst.
Gebeurtenissen en afsprakenDatalekken met de meldklok, betrokkenenverzoeken met termijn, verwerkersovereenkomsten met sub-verwerkersketen en waarborgen, bewaartermijnen, beleidsdocumenten met herzieningsdatum.Termijnen die zichzelf melden, en het inbreukenregister dat de AVG altijd vraagt.
ActiesEén lijst over alle bronnen heen, met eigenaar, deadline en het register waar de actie vandaan komt. De eigenaar krijgt een melding bij toewijzing en bij FG-akkoord.Aantoonbare opvolging, en de kritieke open acties die meewegen in de score.
SturingDashboard met compliance-score, privacykalender, Nalevingsmeter, FG-jaarverslag, volwassenheidsscan en het audit trail van alle wijzigingen.Rapportage voor bestuur of klant, geteld uit de lagen eronder en nergens overgetypt.

De winst zit in de verwijzingen. Omdat een DPIA aan een verwerking hangt en een actie aan zijn bron, is de vraag "welke verwerkingen met DPIA-plicht hebben nog geen vastgestelde DPIA" een telling, en die telling staat op het dashboard.

Wat de FG eruit haalt

Een score die zegt wat hij niet meet

Het dashboard opent met een compliance-score van 0 tot 100. Dat getal is indicatief en zegt niets over de volledigheid van uw registers. Het toetst zes dingen die op dit moment mis kunnen gaan en trekt daar punten voor af: actieve verwerkingen met DPIA-plicht zonder vastgestelde DPIA, meldplichtige datalekken die de 72 uur passeerden zonder melding, datalekken die langer dan 72 uur open staan zonder meldplichtbeoordeling, verzoeken met een verlopen deadline, kritieke acties die openstaan, en beleidsdocumenten waarvan de verloopdatum is gepasseerd. Elke toets heeft een plafond, zodat één slordige categorie de score niet alleen kan bepalen.

Wat er niet in zit, is minstens zo belangrijk, en de kaart zegt dat zelf. Een datalek dat netjes is afgehandeld drukt de score niet; de tegel "Datalekken dit jaar" kan 21 tonen terwijl de score 100 is. Een score van 100 betekent "op dit moment geen van deze zes overtredingen", niet "alles op orde". Staat er niets af te trekken, dan somt de kaart de toetsen op, zodat dat verschil op het scherm staat en niet in een voetnoot.

De kloof tussen weten en doen

Een awarenesstraining bewijst dat medewerkers zijn geïnformeerd, niet dat ze anders handelen. De Nalevingsmeter meet dat verschil. Medewerkers en managers krijgen een persoonlijke link, zonder account, en beantwoorden kennisvragen, scenario's en frequentievragen over zes maatregelen: awareness en training, het opvolgen van DPIA-resultaten, de naleving van verwerkersovereenkomsten, privacy by design en default, het privacy-toezichtproces en de omgang met datalekken en beveiligingsincidenten. Elke maatregel wordt gescoord op drie dimensies: weten, bewust en doen. Een maatregel telt pas als voldaan wanneer alle getoetste dimensies boven de drempel scoren; een dimensie die niet is getoetst telt als onbepaald, niet als negatief.

De inzendingen zijn pseudoniem. Een inzending draagt alleen afdeling en rol, zonder verwijzing naar de uitnodiging of de persoon; naam en e-mailadres dienen uitsluitend voor verzending en herinneringen en staan versleuteld. Het juiste antwoord op een kennisvraag verlaat de server nooit richting respondent. Een cel met te weinig respondenten krijgt een lage-betrouwbaarheidsvlag, en het rapport opent dan met een waarschuwing over de representativiteit. De uitkomst is de weten-doen-kloof per maatregel en per rol: een medewerker die de regel kent en toch anders handelt, vraagt om een andere interventie dan training. Het resultatenrapport gaat als pdf of als vier csv-tabellen mee als bijlage bij een audit. Daarnaast zijn er een interviewleidraad met doorvraagpunten per afdeling en rol, en een managementsamenvatting met een stoplicht per maatregel. Geen enkele export bevat een lijst per persoon, ook niet bij een niet-anonieme uitvraag.

Een grondrechtenbeoordeling die de DPIA hergebruikt

Het IAMA is in februari 2026 herzien naar versie 2 en expliciet in lijn gebracht met artikel 27 van de AI-verordening. Privorium draait één engine met drie profielen op dezelfde opslag: het volledige IAMA v2 met 68 vragen over vijf delen, de 16 vragen die het IAMA zelf als artikel 27-eis markeert, of een compacte FRIA in vijf stappen met een grondrechten-impactmatrix. Wisselen kan altijd; de antwoorden blijven staan. De vraag of het algoritme zelflerend is wordt vooraf gesteld, zodat u nooit beide takken van onderdeel 2.2 op het scherm krijgt.

Boven het scherm staan drie poorten die het instrument zelf stelt: zijn alle artikel 27-vragen behandeld, hebben de voorgeschreven disciplines aan tafel gezeten (ten minste een projectleider, een data scientist en een jurist, vastgelegd per sessie), en is er een besluit over het restrisico met een naam en een datum. Een aanvaard restrisico maakt een actie aan met de herbeoordelingsdatum als deadline. De export als Word-document bevat alle vragen, antwoorden, sessies en het besluit. De vraagteksten zijn letterlijk die van het ministerie van BZK, met de bronvermelding en het voorbehoud dat het ministerie heeft gevraagd, onderaan elk scherm en in elke export.

Een jaarverslag dat telt in plaats van beschrijft

Het FG-jaarverslag komt als Word-document uit de registers: aantallen verwerkingen, DPIA's, datalekken, verzoeken en acties over het jaar, geteld uit wat er is vastgelegd. De volwassenheidsscan legt per domein een niveau vast en bewaart de vorige scan, zodat het groeipad zichtbaar is. Voor werkgevers van buitengewoon opsporingsambtenaren beheert het Wpg-auditregister de cyclus van de jaarlijkse interne en vierjaarlijkse externe audit, met een oordeel en bevinding per norm uit het NOREA-kader en het rapport voor de toezichthouder. Het AI-register inventariseert AI-systemen met de risicoklasse onder de AI-verordening en markeert een systeem dat zelfstandig handelt als agent, met mandaat, gereedschappen, grenzen, noodstop en logboek als aparte velden. Elke wijziging in de app, in welke module dan ook, staat in het audit trail en is te exporteren als csv.

Hoe het in de praktijk loopt

  1. Register vullen

    Voer de verwerkingen in, of laat de assistent een eerste classificatie voorstellen. Vanaf hier verwijst alles naar deze regels.

  2. DPIA-intake uitzetten

    Kies per verwerking met DPIA-plicht hoe diep de proceseigenaar invult en stuur de persoonlijke link. De feiten komen van wie ze weet; het privacy office doet de analyse.

  3. Beoordelen en adviseren

    Risicokaart, maatregelen, FG-advies en conclusie, elk als eigen stap. Waar een algoritme in het spel is, hangt de grondrechtenbeoordeling aan dezelfde DPIA.

  4. Afspraken en termijnen vastleggen

    Verwerkersovereenkomsten met keten en waarborg, bewaartermijnen, beleidsdocumenten met herzieningsdatum. De kalender leest ze mee.

  5. Afhandelen wat zich aandient

    Een datalek krijgt zijn meldklok, een verzoek zijn termijn, een maatregel zijn actie met eigenaar. Alles wat openstaat, staat in één lijst.

  6. Meten en rapporteren

    De Nalevingsmeter voor de praktijk op de werkvloer, het dashboard voor de stand van nu, het jaarverslag voor het bestuur.

Praktisch

  • Gehost in de Europese Unie (Duitsland). Elke organisatie heeft een eigen, gescheiden database. Gevoelige velden zijn daarbinnen versleuteld met een sleutel per organisatie: de omschrijving, oorzaak en motiveringen van een datalek, de naam en inhoud van een betrokkenenverzoek, de beveiligings- en notitievelden van een verwerking. Naam en doel van een verwerking staan bewust onversleuteld, omdat u erop moet kunnen zoeken en ze geen persoonsgegevens bevatten.
  • AI als voorstel, met een keuze. De assistent classificeert verwerkingen, beoordeelt een datalek in concept en beoordeelt documenten; u beslist. Per organisatie kiest de beheerder in welke stand dat gebeurt: volledige context naar het standaardmodel, dat in de Verenigde Staten draait onder een contract zonder training op uw gegevens; geanonimiseerd, waarbij persoonsgegevens lokaal worden vervangen voordat de tekst de server verlaat; of uitsluitend een model in de EU. Document-OCR loopt standaard via een EU-model.
  • Geen accounts voor wie alleen aanlevert. Proceseigenaren en respondenten werken met een persoonlijke link die eenmalig is, verloopt en per adres begrensd is. De organisatiecontext zit in de link zelf, bij aanmaak vastgelegd door de ingelogde samensteller.
  • Meerdere organisaties, één ingang. Voor de fractional FG die drie of tien organisaties bedient: per organisatie een eigen dossier, en dezelfde werkwijze in elk daarvan.
  • Normenkaders uit één bibliotheek. AVG, Wpg, NIS2 en NEN 7510 worden gelezen uit de centrale kaderbibliotheek van Audirium; Privorium bewaart alleen uw nalevingsstatus. Sectorchecklists voor zorg en onderwijs staan in de module Frameworks.
  • Waar het nu staat. Privorium zit in de acceptatiefase: het draait bij organisaties met echte gegevens en is nog niet algemeen beschikbaar. Een aantal randen is nog niet glad, en dat zeg ik liever vooraf. Een maatregel in stap 4 van de DPIA is nog niet te bewerken, alleen toe te voegen of te verwijderen. Het audit trail toont bij een object nog een kenmerk in plaats van een naam. De koppeling waarmee datalekken in de incidentmodule van Audirium worden beheerd, staat per organisatie achter een schakelaar die standaard uit staat. Wat een FG of privacy officer in deze fase mist, is nu nog goedkoop toe te voegen.
Terug naar Kennis