Privacy by design: de AVG-verplichting die je niet kunt negeren
Privacy by design: de AVG-verplichting die je niet kunt negeren

Wat is privacy by design en waarom verplicht de AVG het?
Privacy by design betekent dat je privacybescherming niet achteraf toevoegt, maar vanaf het eerste ontwerp inbouwt. Artikel 25 van de AVG legt dit vast als een harde wettelijke verplichting voor elke verwerkingsverantwoordelijke. Wie wacht tot een systeem klaar is om dan nog snel wat privacymaatregelen toe te voegen, handelt in strijd met de wet.
Wat houdt dit concreet in? De AVG vereist dat je bij het ontwerpen van systemen, processen en diensten al technische én organisatorische maatregelen neemt om persoonsgegevens te beschermen. Denk aan keuzes over welke gegevens je überhaupt verzamelt, hoe lang je ze bewaart, wie er toegang toe heeft en hoe je ze beveiligt. Die keuzes maak je in de conceptfase, niet als het systeem al live staat.
De voordelen zijn tastbaar:
- Minder kans op datalekken doordat beveiligingsrisico’s vroeg worden onderkend
- Lagere kosten, omdat achteraf aanpassen altijd duurder is dan vooraf goed ontwerpen
- Aantoonbare compliance tegenover de Autoriteit Persoonsgegevens
- Meer vertrouwen van gebruikers en cliënten in je dienstverlening
- Bescherming van de rechten van betrokkenen als structureel onderdeel van je product
De zeven fundamentele principes van privacy by design
Het raamwerk voor gegevensbescherming door ontwerp is opgebouwd rond zeven principes die Ann Cavoukian in de jaren negentig ontwikkelde. De Europese toezichthouder EDPB heeft deze principes als leidraad overgenomen in haar richtlijnen voor gegevensbescherming door ontwerp en standaardinstellingen.
De zeven principes, kort toegelicht:
- Proactief, niet reactief. Je anticipeert op privacyrisico’s en voorkomt ze, in plaats van te reageren nadat er iets misgaat.
- Privacy als standaard. Persoonsgegevens zijn automatisch beschermd, ook als een gebruiker niets doet. Geen actie vereist van de betrokkene.
- Privacy ingebed in het ontwerp. Privacymaatregelen zijn geen laag bovenop het systeem, maar een integraal onderdeel van de architectuur.
- Volledige functionaliteit, positief-som. Privacy hoeft niet ten koste te gaan van functionaliteit. Cavoukian verving het “of/of”-denken door een “en/en”-benadering: goede beveiliging én goede privacy zijn allebei haalbaar.
- Beveiliging over de hele levenscyclus. Gegevens worden veilig verzameld, verwerkt, bewaard én verwijderd. Beveiliging stopt niet bij de inlogpagina.
- Zichtbaarheid en transparantie. Gebruikers en toezichthouders kunnen controleren of het systeem doet wat het belooft. Onafhankelijke verificatie is mogelijk.
- Respect voor de gebruiker. Het systeem is ontworpen vanuit het belang van de betrokkene: duidelijke informatie, eenvoudige keuzes, sterke privacystandaarden.
Het positief-som principe verdient extra aandacht. Veel organisaties behandelen privacy als een rem op functionaliteit. Cavoukian laat zien dat dit een valse tegenstelling is. Een goed ontworpen systeem biedt beide: sterke beveiliging én een rijke gebruikerservaring.

Wat is het verschil tussen privacy by design en privacy by default?
Privacy by default is geen synoniem voor privacy by design, maar een onderdeel ervan. Het onderscheid is eenvoudig: privacy by design gaat over het hele ontwerpproces, privacy by default gaat specifiek over de standaardinstellingen van je product of dienst.
Privacy by default vereist dat standaardinstellingen altijd zo privacyvriendelijk mogelijk zijn. Gebruikers hoeven geen instellingen aan te passen om hun privacy te beschermen. Wie niets doet, is automatisch het best beschermd.
| Aspect | Privacy by design | Privacy by default |
|---|---|---|
| Reikwijdte | Heel ontwerp- en ontwikkelproces | Standaardinstellingen van het eindproduct |
| Wanneer van toepassing | Vanaf de conceptfase | Bij elke gebruikersinteractie |
| Voorbeeld | Encryptie inbouwen in de architectuur | Profiel standaard afgeschermd instellen |
| Wettelijke basis | Artikel 25 AVG | Artikel 25 lid 2 AVG |
Concrete voorbeelden maken het verschil duidelijk:
- Een webshop mag het vakje “Ja, ik wil aanbiedingen ontvangen” niet vooraf aanvinken. De gebruiker moet zelf een bewuste keuze maken.
- Een sociaal platform stelt profielen standaard op privé in. Wie zijn profiel openbaar wil, kiest dat actief.
- Een app vraagt geen locatiegegevens als die niet noodzakelijk zijn voor de kernfunctie.
Pro-tip: Controleer bij elke nieuwe functie of het standaardgedrag de meest privacyvriendelijke optie is. Dat is geen eenmalige check, maar een terugkerende vraag bij elke sprint of productrelease.
Hoe integreer je privacy by design effectief in je organisatie?
Privacy by design is een continue methodiek, geen project met een einddatum. Wie het als een afvinklijst behandelt, mist het punt volledig. Effectieve integratie vraagt om betrokkenheid van privacyprofessionals, ontwikkelaars en management, al vanaf het eerste gesprek over een nieuw systeem of dienst.
Technische maatregelen die je vanaf de conceptfase meeneemt:
- Pseudonimisering en encryptie van persoonsgegevens
- Toegangscontrole op basis van rollen, zodat medewerkers alleen zien wat ze nodig hebben
- Technisch afgedwongen bewaartermijnen, zodat gegevens automatisch worden verwijderd
- Data-minimalisatie als ontwerpeis: verzamel alleen wat strikt noodzakelijk is
Organisatorische maatregelen die minstens even zwaar wegen:
- Privacytrainingen voor iedereen die met persoonsgegevens werkt
- Een autorisatiebeleid dat vastlegt wie welke gegevens mag inzien
- Privacy-impact-beoordelingen bij nieuwe verwerkingen of systemen
- Betrokkenheid van de functionaris voor gegevensbescherming (FG) bij ontwerpbesprekingen
Een veelgemaakte fout is het behandelen van privacy als een technisch probleem dat de IT-afdeling oplost. Privacy by design werkt alleen als het ook in processen, beleid en cultuur zit. Organisaties met legacy-systemen lopen hier extra risico: verouderde aannames over privacyrisico’s leiden tot nalevingsproblemen bij nieuwe functionaliteiten. De oplossing is niet het hele systeem vervangen, maar nieuwe functionaliteiten wél volgens de huidige principes ontwerpen.

Hoe toon je aan de Autoriteit Persoonsgegevens aan dat je voldoet?
De Autoriteit Persoonsgegevens kijkt bij controles niet naar papieren documenten, maar naar de daadwerkelijke technische inrichting van systemen. Een mooi privacybeleid in een la is geen bewijs van compliance. Wat telt, is wat er in de praktijk gebeurt.
Wat een privacy officer aantoonbaar moet kunnen maken:
- Technische logs die laten zien wie wanneer toegang had tot welke gegevens
- Gedocumenteerde ontwerpkeuzes met privacyoverwegingen, bij voorkeur in een verwerkingsregister
- Bewijs van uitgevoerde privacytrainingen en intern beleid
- Technische configuratie van toegangsrechten en encryptie
- Resultaten van uitgevoerde privacy-impact-beoordelingen
De verantwoordingsplicht onder de AVG vereist dat je niet alleen compliant bent, maar dat ook kunt aantonen. Dat betekent dat documentatie en technische inrichting hand in hand gaan. Een systeem dat technisch goed is ingericht maar waarvan niemand de keuzes heeft vastgelegd, staat zwak bij een controle.
Pro-tip: Leg ontwerpkeuzes vast op het moment dat je ze maakt, niet achteraf. Een korte aantekening in je projectdocumentatie over waarom je voor pseudonimisering hebt gekozen, is bij een controle meer waard dan een uitgebreid rapport dat je later reconstrueert.
Privacy by design in de praktijk: coachingsoftware als voorbeeld
Coachingssoftware verwerkt bijzonder gevoelige gegevens. Sessienotities, persoonlijke doorbraken, psychologische inzichten en doelen van cliënten vallen onder de meest vertrouwelijke informatie die een professional beheert. Juist hier laat privacy by design zien wat het waard is.

Volgens de EDPB-richtlijnen moeten bij gevoelige persoonsgegevens sterke beveiliging en specifieke toegangsbeperkingen worden toegepast. Row-level security, waarbij toegang op rijniveau in de database wordt beheerd, is daarvoor een van de meest effectieve technische maatregelen.
Exantur is een voorbeeld van coachingsoftware die dit principe vanaf de grond af heeft ingebouwd. Concrete maatregelen:
- EU-hosting, zodat gegevens binnen de Europese Economische Ruimte blijven
- Row-level security op databaseniveau, zodat coaches uitsluitend de gegevens van hun eigen cliënten zien
- Multi-factor authenticatie als standaard beveiligingslaag
- Een afgeschermd cliëntportaal waar de coachee alleen zijn eigen voortgang en doelen ziet
- AVG-conforme gegevensverwerking als architectuurkeuze, niet als latere toevoeging
Wat dit betekent voor een coach: je kunt vertrouwelijke sessienotities vastleggen, doelen bijhouden en check-ins sturen zonder je zorgen te maken over wie er nog meer meekijkt. De beveiliging van Exantur is geen marketingbelofte, maar een technische architectuurkeuze die aantoonbaar voldoet aan artikel 25 van de AVG.
Wat levert privacy by design organisaties en betrokkenen op?
Privacy by design is geen kostenpost. Wie het goed implementeert, merkt dat het ook voordelen oplevert die verder gaan dan het vermijden van boetes.
Voor organisaties zijn de voordelen concreet. Vroegtijdig ontdekte privacyrisico’s kosten minder om te verhelpen dan problemen die pas na een datalek aan het licht komen. Organisaties die privacy als kernfunctionaliteit behandelen, bouwen een duurzaam concurrentievoordeel op, zoals Cavoukian al in haar oorspronkelijke raamwerk beschreef. Dat voordeel is meetbaar in klantvertrouwen, minder incidenten en een sterkere positie bij aanbestedingen waarbij AVG-compliance een vereiste is.
Voor betrokkenen, de mensen van wie de gegevens worden verwerkt, is het effect misschien nog directer. Zij hoeven niet te vertrouwen op de goede bedoelingen van een organisatie. De bescherming zit in het systeem zelf. Dat is precies wat het tweede principe van Cavoukian belooft: privacy als standaard, niet als optie.
Organisaties die privacy by design serieus nemen, melden ook minder interne incidenten. Niet omdat ze geluk hebben, maar omdat de kans op een fout structureel kleiner is als toegangsrechten goed zijn ingericht, bewaartermijnen automatisch worden afgedwongen en medewerkers weten wat ze wel en niet mogen verwerken.
Wil je als coach of coachingsorganisatie werken met software die privacy by design niet als bijzaak behandelt maar als fundament? Exantur is gebouwd voor coaches die hun vak serieus nemen en willen dat hun software dat ook doet.

Belangrijkste inzichten
Privacy by design is een wettelijke verplichting onder artikel 25 AVG die vereist dat technische en organisatorische privacymaatregelen vanaf de conceptfase worden ingebouwd, niet achteraf.
| Punt | Details |
|---|---|
| Wettelijke grondslag | Artikel 25 AVG verplicht elke verwerkingsverantwoordelijke tot gegevensbescherming door ontwerp en standaardinstellingen. |
| Zeven principes | Ann Cavoukian’s raamwerk plaatst privacy proactief, als standaard en ingebed in het ontwerp van systemen en diensten. |
| Privacy by default | Standaardinstellingen moeten altijd de meest privacyvriendelijke optie zijn; vooraf aangevinkte keuzes schenden de AVG. |
| Aantoonbare compliance | De Autoriteit Persoonsgegevens beoordeelt de daadwerkelijke technische inrichting, niet alleen beleidsdocumenten. |
| Vroeg integreren loont | Privacymaatregelen achteraf toevoegen verhoogt kosten en risico’s aanzienlijk ten opzichte van vroege integratie. |