PIMS-software kiezen voor ISO/IEC 27701:2025
Met “PIMS software” bedoelen mensen soms een privacyinformatiesysteem: software die registraties en bewijs ondersteunt. Een PIMS zelf is breder: de ISO/IEC 27701:2025 beschrijft een privacy information management system met rollen, processen en voortdurende verbetering. Lees eerst het PIMS uitgelegd en de eisen van ISO 27701. De AVG-tekst op EUR-Lex bepaalt vervolgens welke wettelijke verplichtingen op jouw verwerkingen van toepassing zijn.
De editie 2025 is een zelfstandig managementsysteem en zelfstandig certificeerbaar. Je hebt dus niet eerst een ISO 27001-certificaat nodig, al kan integratie met een ISMS wel efficiënt zijn. Software helpt met registratie en aantoonbaarheid; ze neemt geen privacybesluiten, risicoafwegingen of verantwoordelijkheid over.
Begin bij processen, niet bij functies
Maak een lijst van verwerkingen en bepaal per verwerking wat je moet kunnen aantonen. Een goed pakket ondersteunt bijvoorbeeld het verwerkingsregister, datastromen, grondslagen, rechtenverzoeken, DPIA’s, verwerkers, incidenten en bewaartermijnen. Kies functies pas nadat je hebt beschreven wie beslist, wie controleert en welk bewijs een auditor moet kunnen terugvinden.
| PIMS-activiteit | Nuttige softwarefunctie | Auditbewijs | Blijvend mensenwerk |
|---|---|---|---|
| Verwerkingen beheren | Register met eigenaar, doel en grondslag | Wijzigingshistorie en export | Juistheid beoordelen |
| Rechtenverzoek afhandelen | Workflow met termijnen en taken | Verzoek, besluit en communicatie | Identiteit en uitzonderingen toetsen |
| DPIA of risicoanalyse | Sjabloon, risico-eigenaar en koppelingen | Goedgekeurde beoordeling | Risico accepteren of maatregel kiezen |
| Verwerkers beheren | Contract- en reviewregistratie | Overeenkomst, review, acties | Leverancier beoordelen |
| Incidenten volgen | Melding, escalatie en tijdlijn | Logboek en evaluatie | Ernst en meldplicht bepalen |
| Bewaartermijnen | Trigger, taak en rapportage | Verwijderlog of uitzondering | Doel en noodzaak herbeoordelen |
Een dashboard is pas nuttig als de gegevens actueel zijn. Vraag daarom tijdens een demonstratie om één verwerking van intake tot verwijdering te volgen. Kun je zien wie de grondslag wijzigde, waarom een DPIA werd goedgekeurd en welke taak nog openstaat?
Selectiecriteria voor een eerlijke vergelijking
Vraag iedere leverancier dezelfde praktijktest te doen. Let op exporteerbaarheid: je moet je register en auditbewijs kunnen meenemen als de overeenkomst eindigt. Controleer rollen en rechten, meervoudige authenticatie, toegangslogs, wijzigingshistorie en elektronische goedkeuringen.
Bespreek ook hosting en PII-locatie, subverwerkers, back-ups, retentie, verwijdering, API’s en incidentmelding. Laat de leverancier uitleggen hoe updates worden getest en hoe je een wijziging terugvindt. Een certificaat van de leverancier zegt niet automatisch dat jouw configuratie, processen en contracten passend zijn.
Beoordeel usability met echte gebruikers. Een privacy officer moet een verwerkingsrecord kunnen bijwerken, terwijl een proceseigenaar alleen de eigen taken ziet. Te ruime rechten creëren zelf een privacyrisico; te strakke rechten maken het register onbruikbaar.
Fictieve casus: SaaS met HR- en klantdata
Een SaaS-bedrijf beheert personeelsdata voor klanten en verwerkt eigen supportgegevens. Het kiest geen pakket op basis van een leverancierslijst, maar test drie scenario’s: nieuwe klantverwerking, een inzageverzoek en een subverwerker die wijzigt.
Bij de test blijkt dat het register wel doelen bevat, maar geen koppeling naar bewaartermijnen. Het bedrijf maakt die koppeling verplicht, wijst per verwerking een eigenaar aan en plant een kwartaalreview. De FG keurt een DPIA goed; de productmanager voert de maatregel uit. De software bewaart beslissingen en tijdstempels, maar de organisatie blijft verantwoordelijk voor de inhoud.
Software maakt niemand automatisch ISO 27701- of AVG-compliant. De certificerende instelling beoordeelt je managementsysteem, de gekozen scope, de werking en het bewijs in de praktijk.
ISO 27701:2025 en ISO 27001 combineren
ISO 27701:2019 staat bij ISO als ingetrokken editie. Controleer bij je certificerende instelling welke overgangsafspraken gelden als je organisatie nog een 2019-certificaat heeft. Voor een nieuwe keuze kun je 27701:2025 zelfstandig opzetten of combineren met ISO 27001. Privacy en informatiebeveiliging overlappen, maar een goed beveiligde verwerking kan nog steeds een verkeerde grondslag of bewaartermijn hebben.
Veelgestelde vragen
Is een spreadsheet ook PIMS-software?
Een spreadsheet kan een onderdeel van je PIMS zijn. Het gaat om beheersing, eigenaarschap, versiebeheer en bewijs. Een tool is niet automatisch beter dan een goed beheerde eenvoudige oplossing.
Moet PIMS-software gecertificeerd zijn?
Niet automatisch. Onderzoek welke assurance, beveiliging en contractuele waarborgen de leverancier biedt. Toets daarna jouw configuratie en gebruik.
Heb ik ISO 27001 nodig?
Voor ISO/IEC 27701:2025 niet. De editie 2025 is standalone. Integratie met een ISMS kan wel overlap in risico’s, audits en documentbeheer verminderen.