De organisatorische kant van Privacy by Design
De Algemene verordening gegevensbescherming (AVG) stelt in artikel 25 de toepassing van data protection by design (of Privacy by Design, PbD) verplicht. In het ontwerp van een systeem of dienst moeten aspecten uit de AVG worden meegenomen, zodat de privacybelangen van betrokkenen over wie gegevens worden verwerkt goed gewaarborgd zijn. Dat kan kort gezegd op twee manieren: door technische maatregelen en door organisatorische maatregelen. Vaak wordt vooral de technische kant uitgelicht en gaat het bijvoorbeeld over versleuteling van gegevens, pseudonimiseren, beveiligde verbindingen en manieren om te anonimiseren. Over de organisatorische kant wordt minder gesproken. Wellicht omdat de technische insteek makkelijk aansluit bij ICT beheerders en informatiebeveiligingsfunctionarissen die PbD als taak meekrijgen, terwijl de organisatorische kant meer als een juridisch feestje (contracten) wordt bestempeld. In deze blog wordt er daarom eens aandacht besteed aan de organisatorische kant van PbD.