Control One
Normeis ISO 27001

Annex A 5.34: Privacy en bescherming van persoonsgegevens

4 min leestijd Bijgewerkt op 14 juli 2026

Direct antwoord

Annex A-maatregel 5.34 eist dat de organisatie voldoet aan de eisen rond privacy en bescherming van persoonsgegevens uit wet- en regelgeving en contracten, in Nederland primair de AVG. Kernonderdelen: een verwerkingsregister, grondslagen en bewaartermijnen per verwerking, verwerkersovereenkomsten, een procedure voor rechten van betrokkenen en de datalekprocedure. Het ISMS levert de beveiligingskant; de AVG vraagt daarbovenop de rechtmatigheidskant.

Annex A-maatregel 5.34 van ISO 27001, “Privacy and protection of personal identifiable information”, verankert de privacywetgeving in het ISMS. Voor Nederlandse organisaties betekent dit vooral: de AVG aantoonbaar naleven.

Wat eist de maatregel?

De organisatie identificeert en voldoet aan de eisen rond privacy en persoonsgegevens uit wetgeving, regelgeving en contracten. Dat vraagt beleid, belegde verantwoordelijkheden en maatregelen die betrokkenen, medewerkers en toezichthouders kunnen overtuigen.

Zo vul je hem in

  1. Houd een verwerkingsregister bij: per verwerking het doel, de grondslag, de categorieën gegevens en betrokkenen, de ontvangers en de bewaartermijn. Dit is voor vrijwel elke organisatie een directe AVG-plicht.
  2. Regel de keten: verwerkersovereenkomsten met alle leveranciers die persoonsgegevens voor je verwerken (sluit aan op 5.19 en 5.20), en aandacht voor doorgifte buiten de EU.
  3. Richt een procedure voor betrokkenenrechten in: inzage, correctie en verwijdering binnen een maand kunnen afhandelen, met identiteitscontrole.
  4. Koppel de datalekprocedure: de incidentenketen (5.24 tot en met 5.26) bevat de expliciete datalekcheck en de 72-uurs melding aan de Autoriteit Persoonsgegevens.
  5. Beleg de rol: een privacyverantwoordelijke (FG alleen indien wettelijk vereist) die het register onderhoudt en vragen afhandelt.

Waar let de auditor op?

De auditor toetst de aansluiting tussen ISMS en AVG: bestaat het verwerkingsregister en is het actueel, zijn er verwerkersovereenkomsten met de partijen uit het leveranciersregister, en werkt de datalekroute? De gangbare bevinding is een prima beveiligd systeem waarin niemand de vraag “welke persoonsgegevens hebben we eigenlijk en waarom” kan beantwoorden.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Is ISO 27001 hetzelfde als AVG-compliance?

Nee. ISO 27001 dekt de beveiliging van informatie, waaronder persoonsgegevens; de AVG eist daarnaast rechtmatigheid: een grondslag per verwerking, transparantie, dataminimalisatie en rechten van betrokkenen. Maatregel 5.34 verbindt beide: het ISMS moet de privacyverplichtingen expliciet afdekken. ISO 27701 is de uitbreiding voor wie privacymanagement wil certificeren.

Is een Functionaris Gegevensbescherming (FG) verplicht?

Alleen voor overheden, organisaties die op grote schaal bijzondere persoonsgegevens verwerken of die stelselmatig grootschalig mensen volgen. Het gemiddelde MKB-bedrijf hoeft geen FG aan te stellen, maar moet de privacytaken wel beleggen.