Logo RGPD
RGPD.click
/
  1. Startpagina
  2. Kennisbank
  3. Fiches
  4. Beveiliging van de Verwerking: Organisatorische Maatregelen (Art. 32)
Cursus Gidsen Blog Kennisbank Actualiteiten
Français English Nederlands
Fiche 46/54 Deel 5 — Operationele Verplichtingen & Sancties Gemiddeld Gecontroleerd 2026-08-23

Beveiliging van de Verwerking: Organisatorische Maatregelen (Art. 32)

Technologie alleen volstaat niet. Organisatorische maatregelen structureren de menselijke en beleidsmatige governance: bewustwordingstrainingen voor medewerkers, strikt autorisatiebeheer, geheimhoudin

Openen in de interactieve lezer
⚖️ Menselijke & Procedurele Governance 📋 Art. 29 & 32 Organisatorische Hygiëne

Beveiliging van de Verwerking: Organisatorische Maatregelen

⚡ In 30 seconden

Het overgrote deel van de beveiligingsincidenten ontstaat door menselijke fouten of organisatorische tekortkomingen. Artikel 32 verplicht verantwoordelijken en verwerkers tot organisatorische waarborgen: intern beveiligingsbeleid, rolgebaseerde autorisatiematrices, formele geheimhoudingsverklaringen (art. 29) en fysieke toegangscontrole.

Organisatorische pijler Beleidsmatige invulling Concreet instrument
Intern beleid Formele regels over IT-gebruik, thuiswerken, mobiele apparaten en wachtwoordhygiëne. Informatiebeveiligingsbeleid (IBB), Clean Desk & Clear Screen-regeling.
Toegangsbeheer Principe van minimale bevoegdheden (least privilege); directe intrekking bij vertrek. Autorisatiematrix (RBAC), periodieke toegangsrevisie door leidinggevenden.
Bewustwording (Awareness) Structurele educatie over social engineering, phishing en omgang met vertrouwelijke data. Geregistreerde trainingssessies, gecontroleerde phishing-simulaties.
Geheimhouding (Art. 29) Iedereen onder gezag van de organisatie verwerkt data uitsluitend in opdracht. Geheimhoudingsclausules in arbeidscontracten en verwerkersovereenkomsten.
⚡ Kernpunten
  • Fysieke beveiliging: toegangspasjes, afgesloten archiefkasten en serverruimtebeveiliging vallen onder art. 32.
  • Offboarding-discipline: accounts van vertrokken medewerkers moeten op de laatste werkdag direct worden gedeactiveerd.
  • Gedocumenteerd beleid levert tastbaar bewijs van verantwoording bij inspecties door de toezichthouder.
⚠️ Veelvoorkomende valkuil

Verzuimen de cloudaccounts of toegangspasjes van vertrokken personeelsleden of externe zzp'ers direct in te trekken.

🛠️ In de praktijk

Koppel gebruikersaccounts via Single Sign-On (SSO) aan HR-systemen zodat vertrek automatisch leidt tot accountdeactivering.

⚖️ Officiële bronnen: Art. 29 & 32 AVG · Overwegingen 83, 85 · ISO/IEC 27001 Annex A Beheersmaatregelen ✓ Juridische controle: 23 augustus 2026

✓ Kernpunten

  • Governance van de menselijke factor: techniek faalt zonder strikte operationele werkprocessen.
  • Verplichte geheimhouding voor iedereen die toegang heeft tot persoonsgegevens (art. 28.3.b & 29).
  • Doorlopende awareness-trainingen en periodieke phishing-simulaties.

⚠ Veelvoorkomende valkuil: Blind vertrouwen op firewalls terwijl gevoelige dossiers rondslingeren op bureaus of iedereen administrator-rechten heeft.

→ In de praktijk: Stel een autorisatiematrix op basis van 'least privilege' op en verplicht medewerkers tot een jaarlijkse AVG-veiligheidstraining.

← Beveiliging van de Verwerking: Technische Maatregelen (Art. 32) Datalekken: Meldplicht & Procedure (Art. 33 & 34) →