Skip to Content
ISO 27701PIMS-software kiezen

PIMS-software kiezen voor ISO/IEC 27701:2025

Met “PIMS software” bedoelen mensen soms een privacyinformatiesysteem: software die registraties en bewijs ondersteunt. Een PIMS zelf is breder: de ISO/IEC 27701:2025  beschrijft een privacy information management system met rollen, processen en voortdurende verbetering. Lees eerst het PIMS uitgelegd en de eisen van ISO 27701. De AVG-tekst op EUR-Lex  bepaalt vervolgens welke wettelijke verplichtingen op jouw verwerkingen van toepassing zijn.

De editie 2025 is een zelfstandig managementsysteem en zelfstandig certificeerbaar. Je hebt dus niet eerst een ISO 27001-certificaat nodig, al kan integratie met een ISMS wel efficiënt zijn. Software helpt met registratie en aantoonbaarheid; ze neemt geen privacybesluiten, risicoafwegingen of verantwoordelijkheid over.

Begin bij processen, niet bij functies

Maak een lijst van verwerkingen en bepaal per verwerking wat je moet kunnen aantonen. Een goed pakket ondersteunt bijvoorbeeld het verwerkingsregister, datastromen, grondslagen, rechtenverzoeken, DPIA’s, verwerkers, incidenten en bewaartermijnen. Kies functies pas nadat je hebt beschreven wie beslist, wie controleert en welk bewijs een auditor moet kunnen terugvinden.

PIMS-activiteitNuttige softwarefunctieAuditbewijsBlijvend mensenwerk
Verwerkingen beherenRegister met eigenaar, doel en grondslagWijzigingshistorie en exportJuistheid beoordelen
Rechtenverzoek afhandelenWorkflow met termijnen en takenVerzoek, besluit en communicatieIdentiteit en uitzonderingen toetsen
DPIA of risicoanalyseSjabloon, risico-eigenaar en koppelingenGoedgekeurde beoordelingRisico accepteren of maatregel kiezen
Verwerkers beherenContract- en reviewregistratieOvereenkomst, review, actiesLeverancier beoordelen
Incidenten volgenMelding, escalatie en tijdlijnLogboek en evaluatieErnst en meldplicht bepalen
BewaartermijnenTrigger, taak en rapportageVerwijderlog of uitzonderingDoel en noodzaak herbeoordelen

Een dashboard is pas nuttig als de gegevens actueel zijn. Vraag daarom tijdens een demonstratie om één verwerking van intake tot verwijdering te volgen. Kun je zien wie de grondslag wijzigde, waarom een DPIA werd goedgekeurd en welke taak nog openstaat?

Selectiecriteria voor een eerlijke vergelijking

Vraag iedere leverancier dezelfde praktijktest te doen. Let op exporteerbaarheid: je moet je register en auditbewijs kunnen meenemen als de overeenkomst eindigt. Controleer rollen en rechten, meervoudige authenticatie, toegangslogs, wijzigingshistorie en elektronische goedkeuringen.

Bespreek ook hosting en PII-locatie, subverwerkers, back-ups, retentie, verwijdering, API’s en incidentmelding. Laat de leverancier uitleggen hoe updates worden getest en hoe je een wijziging terugvindt. Een certificaat van de leverancier zegt niet automatisch dat jouw configuratie, processen en contracten passend zijn.

Beoordeel usability met echte gebruikers. Een privacy officer moet een verwerkingsrecord kunnen bijwerken, terwijl een proceseigenaar alleen de eigen taken ziet. Te ruime rechten creëren zelf een privacyrisico; te strakke rechten maken het register onbruikbaar.

Fictieve casus: SaaS met HR- en klantdata

Een SaaS-bedrijf beheert personeelsdata voor klanten en verwerkt eigen supportgegevens. Het kiest geen pakket op basis van een leverancierslijst, maar test drie scenario’s: nieuwe klantverwerking, een inzageverzoek en een subverwerker die wijzigt.

Bij de test blijkt dat het register wel doelen bevat, maar geen koppeling naar bewaartermijnen. Het bedrijf maakt die koppeling verplicht, wijst per verwerking een eigenaar aan en plant een kwartaalreview. De FG keurt een DPIA goed; de productmanager voert de maatregel uit. De software bewaart beslissingen en tijdstempels, maar de organisatie blijft verantwoordelijk voor de inhoud.

Software maakt niemand automatisch ISO 27701- of AVG-compliant. De certificerende instelling beoordeelt je managementsysteem, de gekozen scope, de werking en het bewijs in de praktijk.

ISO 27701:2025 en ISO 27001 combineren

ISO 27701:2019 staat bij ISO als ingetrokken editie. Controleer bij je certificerende instelling welke overgangsafspraken gelden als je organisatie nog een 2019-certificaat heeft. Voor een nieuwe keuze kun je 27701:2025 zelfstandig opzetten of combineren met ISO 27001. Privacy en informatiebeveiliging overlappen, maar een goed beveiligde verwerking kan nog steeds een verkeerde grondslag of bewaartermijn hebben.

Veelgestelde vragen

Is een spreadsheet ook PIMS-software?

Een spreadsheet kan een onderdeel van je PIMS zijn. Het gaat om beheersing, eigenaarschap, versiebeheer en bewijs. Een tool is niet automatisch beter dan een goed beheerde eenvoudige oplossing.

Moet PIMS-software gecertificeerd zijn?

Niet automatisch. Onderzoek welke assurance, beveiliging en contractuele waarborgen de leverancier biedt. Toets daarna jouw configuratie en gebruik.

Heb ik ISO 27001 nodig?

Voor ISO/IEC 27701:2025 niet. De editie 2025 is standalone. Integratie met een ISMS kan wel overlap in risico’s, audits en documentbeheer verminderen.

Officiële referenties