AVG EN PRIVACY

De beveiliging van persoonsgegevens aantoonbaar op orde

De AVG vraagt om passende technische en organisatorische maatregelen, en om verantwoording die je kunt laten zien. Het Compass-systeem doorlicht je M365-tenant tegen artikel 32 en de aangrenzende verplichtingen, en levert een rapport dat je functionaris gegevensbescherming en de Autoriteit Persoonsgegevens herkennen. Compass geeft geen juridisch oordeel: het reikt de inzichten aan om je verantwoordingsplicht te onderbouwen.

Van artikel 32 naar aantoonbare instellingen

Het Compass-systeem groepeert de privacy-eisen naar het M365-domein waarin ze leven: Entra-identity, SharePoint en OneDrive, Purview-governance, Defender-detectie en Exchange-mailflow. Elke check levert evidence plus een rationale die mapt op een specifiek artikel uit de AVG.

Passende technische maatregelen (Art. 32)

Vertrouwelijkheid, integriteit en beschikbaarheid van persoonsgegevens. Het Compass-systeem verifieert toegangsbeheer, encryptie-in-rust en herstelvermogen tegen het niveau dat artikel 32 verlangt.

Toegangsbeheer op need-to-know

Alleen wie de gegevens nodig heeft, mag erbij. Het systeem toetst rechtenstructuur, MFA-dekking en de omgang met externe accounts, en signaleert stale guests en dormant accounts die het aanvalsoppervlak vergroten.

Data-minimisatie en bewaartermijnen

Retention-labels en DLP-beleid in Purview houden gegevens niet langer dan nodig. Het Compass-systeem inventariseert of het beleid is uitgerold en of gevoelige categorieën worden herkend.

Register van verwerkingen (Art. 30)

Een actueel verwerkingsregister is de basis van je verantwoordingsplicht. Het systeem legt de M365-datastromen bloot die in het register thuishoren, van SharePoint tot Exchange.

Meldplicht datalekken (Art. 33 en 34)

Een datalek meld je binnen 72 uur aan de Autoriteit Persoonsgegevens. Het Compass-systeem verifieert of detectie en alerting aanwezig zijn om een lek op tijd op te merken.

Grondslag voor een DPIA (Art. 35)

Bij verwerkingen met een hoog risico is een gegevensbeschermingseffectbeoordeling verplicht. Het systeem checkt aanwezigheid en versheid van het document en koppelt het aan de betrokken M365-diensten.

Voor wie is dit profiel

  • Functionarissen gegevensbescherming en privacy-officers die de verantwoordingsplicht willen onderbouwen
  • IT-regisseurs die AVG in dezelfde flow als NIS2 en ISO 27001 willen organiseren
  • Bestuurders die richting de Autoriteit Persoonsgegevens aantoonbaar willen voldoen

Een AVG-scan, drie modaliteiten

Iedere AVG-Compass levert dezelfde drie outputs: een formele PDF voor je dossier, een navigeerbaar webrapport voor het team en de Compliance Agent voor follow-up-vragen. Cross-mapping naar NIS2, ISO 27001, CIS en de AI Act gebeurt automatisch: één scan voedt meerdere rapport-skills.

Bekijk de producten