Een officiële AVG certificering bestaat: artikel 42 van de AVG maakt vrijwillige certificering van verwerkingen mogelijk. In de praktijk zijn er nog weinig goedgekeurde certificaten, en geen enkel certificaat bewijst dat een organisatie volledig aan de AVG voldoet.

Wij krijgen regelmatig de vraag of een organisatie “AVG-gecertificeerd” kan worden, vaak omdat een opdrachtgever of aanbesteding daarom vraagt. In dit artikel leg ik uit wat de AVG zelf over certificering regelt, welke certificaten en normen er in de praktijk zijn, wat een AVG certificering u wel en niet oplevert, en wanneer een audit of nulmeting een verstandiger eerste stap is.

Kort samengevat

  • De AVG kent in artikel 42 en 43 een formeel certificeringsmechanisme. Certificering is vrijwillig, geldt maximaal drie jaar en wordt afgegeven door een geaccrediteerde certificatie-instelling.
  • Het eerste Europese gegevensbeschermingszegel dat het Europees Comité voor gegevensbescherming (EDPB) heeft goedgekeurd, is Europrivacy (oktober 2022).
  • In Nederland heeft de Autoriteit Persoonsgegevens aanvullende accreditatie-eisen vastgesteld en de eerste certificeringscriteria goedgekeurd. De Raad voor Accreditatie accrediteert de certificatie-instellingen.
  • ISO 27701, ISO 27001 en NEN 7510 zijn waardevolle normen, maar géén AVG certificering in de zin van artikel 42.
  • Een certificaat verlicht uw verantwoordelijkheid niet: de verwerkingsverantwoordelijke blijft aansprakelijk voor de naleving.

Bestaat er een officiële AVG certificering?

Ja. Artikel 42 van de Algemene verordening gegevensbescherming (AVG) bepaalt dat lidstaten, toezichthouders, het Europees Comité voor gegevensbescherming en de Europese Commissie de invoering van certificeringsmechanismen en gegevensbeschermingszegels aanmoedigen. Zo’n AVG certificering heeft een aantal vaste kenmerken:

  • Vrijwillig: geen enkele organisatie is verplicht zich te laten certificeren.
  • Gericht op verwerkingen: een certificaat heeft betrekking op een specifieke verwerking, dienst, product of proces, niet op “de organisatie” in algemene zin.
  • Beperkte looptijd: een certificaat wordt afgegeven voor maximaal drie jaar en kan onder dezelfde voorwaarden worden verlengd.
  • Afgegeven door een geaccrediteerd orgaan: artikel 43 AVG bepaalt dat certificatie-instellingen geaccrediteerd moeten zijn, in Nederland door de Raad voor Accreditatie (RvA), op basis van de norm ISO/IEC 17065 en aanvullende eisen van de toezichthouder.
  • Intrekbaar: voldoet de verwerking niet meer aan de criteria, dan trekt de certificatie-instelling of de toezichthouder het certificaat in.

Belangrijk is artikel 42 lid 4: certificering doet geen afbreuk aan de verantwoordelijkheid van de verwerkingsverantwoordelijke of verwerker. Een certificaat is dus een hulpmiddel om naleving aan te tonen, geen vrijstelling van de wet.

Welke AVG certificaten en privacynormen bestaan er in de praktijk?

De markt gebruikt de term “AVG certificering” voor drie verschillende zaken. Het onderscheid is essentieel als u een certificaat wilt behalen of als een leverancier u een certificaat toont.

Europrivacy: het Europese gegevensbeschermingszegel

Op 10 oktober 2022 heeft de EDPB met Advies 28/2022 de certificeringscriteria van Europrivacy goedgekeurd als eerste Europees gegevensbeschermingszegel onder artikel 42 lid 5 AVG. Een Europrivacy-certificaat wordt daarmee in alle EU-lidstaten erkend.

Nationale AVG certificering via de Autoriteit Persoonsgegevens

Naast het Europese zegel kunnen certificatie-instellingen nationale AVG certificaten uitgeven. Daarvoor gelden twee stappen. De Autoriteit Persoonsgegevens heeft, afgestemd met de EDPB, aanvullende accreditatie-eisen voor certificeringsorganen vastgesteld en keurt de certificeringscriteria goed. Vervolgens accrediteert de Raad voor Accreditatie de instelling. De AP heeft inmiddels voor het eerst certificeringscriteria goedgekeurd, waarmee nationale AVG certificering een concrete stap dichterbij is gekomen. Wilt u weten welke instellingen op dit moment daadwerkelijk certificaten mogen uitgeven, raadpleeg dan het register van de RvA en het register van certificeringsmechanismen dat de EDPB bijhoudt.

ISO 27701, ISO 27001 en NEN 7510: normen, geen AVG certificaat

Veel organisaties tonen een ISO 27001-certificaat (informatiebeveiliging), een NEN 7510-certificaat (informatiebeveiliging in de zorg) of een ISO 27701-certificaat (privacy-informatiemanagement) als bewijs van AVG-naleving. Dat is begrijpelijk, maar juridisch onjuist. Deze normen zijn niet goedgekeurd als certificeringsmechanisme onder artikel 42 AVG. Zelfs ISO 27701, de norm die het dichtst bij privacy staat, leidt niet automatisch tot naleving van alle AVG-verplichtingen, en certificatie-instellingen zeggen dat ook zelf. Een certificatieaudit toetst of uw managementsysteem werkt, niet of elke grondslag, bewaartermijn en verwerkersovereenkomst juridisch klopt. Hoe deze normen zich precies tot de wet verhouden, leest u in ons artikel over NEN 7510, ISO 27001 en de AVG.

Wat heeft uw organisatie aan een AVG certificering?

Een goedgekeurde AVG certificering heeft concrete juridische waarde, omdat de AVG er op verschillende plaatsen naar verwijst:

  1. Aantoonbaarheid (artikel 5 lid 2 en 24 lid 3): u moet kunnen aantonen dat u de AVG naleeft. Een certificaat is daarvoor een element van bewijs.
  2. Keuze van verwerkers (artikel 28 lid 5): een verwerker kan met een goedgekeurd certificaat aantonen dat hij afdoende garanties biedt.
  3. Beveiliging (artikel 32 lid 3): certificering kan worden gebruikt om aan te tonen dat u passende technische en organisatorische maatregelen heeft getroffen.
  4. Doorgifte buiten de EU (artikel 46 lid 2 onder f): een goedgekeurd certificeringsmechanisme kan, in combinatie met bindende toezeggingen, dienen als passende waarborg voor internationale doorgifte.
  5. Handhaving (artikel 83 lid 2 onder j): bij het bepalen van een eventuele boete weegt de toezichthouder mee of u zich aan goedgekeurde certificeringsmechanismen houdt.

Daarnaast levert certificering commerciële en organisatorische voordelen op: minder discussie in aanbestedingen, een herkenbaar signaal richting klanten en patiënten, en interne discipline omdat de criteria periodiek worden getoetst.

Wat bewijst een AVG certificaat niet?

Een certificaat, ook een goedgekeurd Europees zegel, bewijst niet dat uw hele organisatie AVG-proof is. Concreet:

  • Het certificaat dekt alleen de verwerkingen die binnen de scope van de audit vielen. Een nieuw HR-systeem of een nieuwe AI-toepassing valt daar niet automatisch onder.
  • Het is een momentopname met periodieke controle, terwijl uw verwerkingen dagelijks veranderen.
  • Het vervangt geen wettelijke verplichtingen zoals het uitvoeren van een DPIA bij hoogrisicoverwerkingen, het aanstellen van een functionaris gegevensbescherming waar dat verplicht is, of het melden van datalekken.
  • Het ontslaat u niet van aansprakelijkheid: de verwerkingsverantwoordelijke blijft verantwoordelijk, ook als een gecertificeerde verwerker fouten maakt.

Een certificaat van een leverancier is dus een goed startpunt voor uw beoordeling, geen eindpunt. Controleer altijd de scope, de uitgevende instelling en de geldigheidsdatum.

Wanneer is AVG certificering zinvol en wanneer volstaat een audit?

Uit onze praktijk sinds 2017 zien wij dat certificering vooral loont voor organisaties die als verwerker diensten leveren aan veel opdrachtgevers, bijvoorbeeld softwareleveranciers in de zorg of het onderwijs, of voor organisaties die structureel gegevens buiten de EU doorgeven. Voor de meeste verwerkingsverantwoordelijken, zoals gemeenten, zorginstellingen en middelgrote bedrijven, is aantoonbare naleving het doel en certificering hoogstens een middel. Een haalbare volgorde is dan:

  1. Nulmeting of AVG-audit: stel vast waar u staat ten opzichte van de wettelijke eisen en waar de grootste risico’s zitten.
  2. Prioriteren en implementeren: werk het verwerkingsregister, de grondslagen, de verwerkersovereenkomsten, de bewaartermijnen en de datalekprocedure bij.
  3. Borgen: richt toezicht in via een interne of externe functionaris gegevensbescherming of privacy officer, zodat naleving geen eenmalig project blijft.
  4. Certificeren, als dat past: pas daarna beoordeelt u of een formele certificering van specifieke verwerkingen meerwaarde heeft voor uw klanten of toezichthouder.

Kiest u voor ondersteuning bij deze stappen, let dan op de onafhankelijkheid en juridische deskundigheid van de partij die u inschakelt. In ons artikel over het kiezen van een AVG adviesbureau leest u welke criteria daarbij tellen. Een certificaat aan de muur is mooi; een organisatie die aantoonbaar zorgvuldig met persoonsgegevens omgaat, is beter.

Veelgestelde vragen over AVG certificering

Is AVG certificering verplicht?

Nee. Certificering onder artikel 42 AVG is uitdrukkelijk vrijwillig. Wel bent u verplicht te kunnen aantonen dat u de AVG naleeft; een certificaat is daarvoor één van de mogelijke bewijsmiddelen.

Is een ISO 27001- of NEN 7510-certificaat hetzelfde als een AVG certificering?

Nee. ISO 27001 en NEN 7510 zijn normen voor informatiebeveiliging en zijn niet goedgekeurd als certificeringsmechanisme onder de AVG. Ze ondersteunen de beveiligingsverplichting van artikel 32, maar bewijzen niet dat uw verwerkingen rechtmatig zijn.

Hoe lang is een AVG certificaat geldig?

Een certificaat onder artikel 42 AVG wordt afgegeven voor maximaal drie jaar. Het kan onder dezelfde voorwaarden worden verlengd als de verwerking nog aan de criteria voldoet, en het kan worden ingetrokken als dat niet meer zo is.

Wie mag in Nederland AVG certificaten uitgeven?

Alleen certificatie-instellingen die door de Raad voor Accreditatie zijn geaccrediteerd op basis van ISO/IEC 17065 en de aanvullende eisen van de Autoriteit Persoonsgegevens, en waarvan de certificeringscriteria door de AP of de EDPB zijn goedgekeurd.

Kan een certificaat een boete voorkomen?

Een certificaat voorkomt geen boete, maar de toezichthouder weegt naleving van goedgekeurde certificeringsmechanismen wel mee bij het bepalen van een eventuele sanctie (artikel 83 lid 2 onder j AVG). De verantwoordelijkheid voor naleving blijft volledig bij uw organisatie.

Christian Boertje
CEO · AVG Juristen

Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.

Krijg een persoonlijk consult.

Bel ons vandaag nog 030 785 27 91

Christian Boertje
CEO · AVG Juristen