Wat vertelt bijlage D u?
Bijlage D is een informatieve bijlage die de clausules en beheersmaatregelen van ISO 27701:2025 koppelt aan de artikelen 5 tot en met 35 en 44 tot en met 49 (met uitzondering van de artikelen 36-43) van de Algemene Verordening Gegevensbescherming (AVG) van de EU . Het laat zien hoe naleving van de eisen en beheersmaatregelen van de norm relevant kan zijn voor het voldoen aan de AVG-verplichtingen.
Belangrijk: Deze mapping is slechts indicatief. Het is de verantwoordelijkheid van de organisatie om haar eigen wettelijke verplichtingen te beoordelen en te bepalen hoe daaraan te voldoen. Het implementeren van ISO 27701:2025-maatregelen garandeert niet automatisch naleving van de AVG, maar biedt wel een gestructureerd kader om aan te tonen dat aan de belangrijkste vereisten is voldaan.
Voor een breder overzicht van de belangrijkste wijzigingen, zie ' Wat is er nieuw in ISO 27701:2025' . Voor de koppeling met andere raamwerken, zie Bijlage C (ISO 29100) en Bijlage E (ISO 27018/29151) . Voor equivalenties met 2019, zie de correspondentietabel in Bijlage F.

Hoe verhouden de bepalingen van het beheersysteem zich tot de AVG?
De eisen van de norm met betrekking tot het beheersysteem ( clausules 4 tot en met 10 ) komen grotendeels overeen met de artikelen van de AVG over gegevensbeschermingsverantwoordelijkheid, certificering, effectbeoordelingen en raadpleging van de toezichthoudende autoriteit.
| ISO 27701:2025 Clausule | Belangrijke AVG-artikelen | Thema |
|---|---|---|
| 4.1 Inzicht in de organisatie | Art. 24, 25, 28, 32 | Verantwoordelijkheid voor gegevensbescherming, gedragscodes, certificering |
| 4.2 Behoeften van belanghebbenden | Kunst. 31, 35 | Samenwerking met de toezichthoudende autoriteit, raadpleging van de DPIA |
| 4.3-4.4 Omvang en PIMS | Art 32 | Beveiliging van verwerking |
| 5.2 Privacybeleid | Art 24 | Verantwoordelijkheid van de verwerkingsverantwoordelijke |
| 5.3 Rollen en verantwoordelijkheden | Art. 27, 37-39 | Vertegenwoordigers van niet-EU-organisaties, aanwijzing en taken van de functionaris voor gegevensbescherming (DPO). |
| 6.1.2-6.1.3 Risicobeoordeling en behandeling | Kunst. 32, 35 | Beveiliging van de verwerking, gegevensbeschermingseffectbeoordeling |
Hoe verhouden de controlemechanismen voor de verwerking van persoonsgegevens (B.1) zich tot de AVG?
De implementatierichtlijnen voor de verwerking van persoonsgegevens in bijlage B sluiten grotendeels aan op de kernprincipes van de AVG en de rechten van de betrokkene. Elke B.1-controle biedt implementatierichtlijnen voor de corresponderende controle in bijlage A met dezelfde nummering (bijvoorbeeld B.1.2.2 is de richtlijn voor A.1.2.2 ).
| Bijlage B Richtlijnen | Bijlage A Controle | Belangrijke AVG-artikelen | Thema |
|---|---|---|---|
| geb.1.2.2 | A.1.2.2 Doel identificeren en documenteren | Art. 5(1)(b), 32(4) | Doel beperking |
| geb.1.2.3 | A.1.2.3 Identificeer de wettelijke grondslag | Art. 5(1)(a), 6(1)-(4), 8, 9, 10, 17, 18, 22 | Rechtmatigheid, bijzondere categorieën, strafrechtelijke gegevens, toestemming van kinderen |
| B.1.2.4-5 | A.1.2.4 Bepaal toestemming, A.1.2.5 Toestemming verkrijgen en vastleggen | Art. 7, 8, 9(2)(a) | Voorwaarden voor toestemming |
| geb.1.2.6 | A.1.2.6 Beoordeling van de impact op de privacy | Art 35 | DPIA en voorafgaande raadpleging |
| geb.1.2.9 | A.1.2.9 Registraties van de verwerking | Art. 5(2), 24, 30 | Verantwoording, registratie van verwerkingsactiviteiten |
| B.1.3.3-4 | A.1.3.3 Informatie voor PII-hoofdpersonen, A.1.3.4 Informatie verstrekken | Art. 11-15, 18, 21 | Transparantie, informatieverstrekking aan betrokkenen |
| geb.1.3.5 | A.1.3.5 Toestemming intrekken | Art. 7(3), 13, 14, 18 | Recht om toestemming in te trekken, beperking van de verwerking |
| geb.1.3.6 | A.1.3.6 Object voor verwerking | Artikel 13, 14, 21 | Recht op bezwaar |
| geb.1.3.7 | A.1.3.7 Toegang, correctie of verwijdering | Art. 5(1)(d), 13, 14, 16, 17 | Recht op inzage, rectificatie en verwijdering |
| geb.1.3.9 | A.1.3.9 Het verstrekken van een kopie van PII | Art. 15(3-4), 20 | Recht op gegevensoverdraagbaarheid |
| geb.1.3.10 | A.1.3.10 Verzoeken afhandelen | Art. 12(3-6), 15 | Procedure voor het uitoefenen van rechten |
| geb.1.3.11 | A.1.3.11 Geautomatiseerde besluitvorming | Artikel 13, 14, 22 | Geautomatiseerde individuele besluitvorming, profilering |
| B.1.4.2-3 | A.1.4.2 Beperkte inzameling, A.1.4.3 Beperk de verwerking | Art. 5(1)(bc), 25(2) | Doelbinding, dataminimalisatie, gegevensbescherming door ontwerp |
| geb.1.4.6 | A.1.4.6 De-identificatie en verwijdering | Kunst. 5(1)(ce), 6(4)(e), 11, 32 | Dataminimalisatie, opslagbeperking, pseudonimisering |
| geb.1.5.2 | A.1.5.2 Grondslag voor internationale overdracht | Art. 15, 30, 44-49 | Overdrachten aan derde landen, adequaatheid, waarborgen, BCR's, afwijkingen |
Beheer al uw compliance op één plek
ISMS.online ondersteunt meer dan 100 normen en voorschriften, waardoor u één platform krijgt voor al uw compliancebehoeften.
Hoe verhouden de controlemechanismen voor de verwerking van persoonsgegevens (B.2) zich tot de AVG?
De implementatierichtlijnen voor de PII-processor volgen dezelfde nummeringsconventie. Elke B.2-referentie komt overeen met de bijbehorende A.2-besturing.
| Bijlage B Richtlijnen | Bijlage A Controle | Belangrijke AVG-artikelen | Thema |
|---|---|---|---|
| geb.2.2.2 | A.2.2.2 Klantenovereenkomst | Kunst. 28, 35 | Verplichtingen van de verwerker, ondersteuning bij DPIA |
| geb.2.2.3 | A.2.2.3 Doelstellingen van de organisatie | Art. 5(1)(ab), 28(3)(a), 29, 32 | Verwerking onder toezicht van de verwerkingsverantwoordelijke |
| geb.2.2.4 | A.2.2.4 Marketing en reclame | Artikel 7(4) | Toestemming is niet afhankelijk van dienstverlening. |
| geb.2.2.7 | A.2.2.7 Registraties van de verwerking | Art. 30(2-5) | Registratie van verwerkingsactiviteiten (verwerker) |
| geb.2.3.2 | A.2.3.2 Verplichtingen jegens PII-principaals | Art. 15(3), 17(2), 28(3)(e) | Ondersteun de controller bij verzoeken van betrokkenen met betrekking tot gegevensbescherming. |
| geb.2.4.3 | A.2.4.3 Teruggave of verwijdering van persoonsgegevens | Art. 28(3)(g), 30(1)(f) | Verwijderen of retourneren na afloop van de dienstverlening. |
| geb.2.5.2 | A.2.5.2 Internationale overdrachten | Art. 44, 46, 48, 49 | Overdracht naar derde landen (verwerker) |
| geb.2.5.7 | A.2.5.7 Openbaarmaking van onderaannemers | Artikel 28(2) | Autorisatie van subverwerkers |
| geb.2.5.8 | A.2.5.8 Inschakeling van een onderaannemer | Art. 28(2-4) | Contractuele vereisten voor subverwerkers |
| geb.2.5.9 | A.2.5.9 Wijziging van onderaannemer | Artikel 28(2) | Melding van wijziging van subprocessor |
Hoe verhouden gedeelde beveiligingsmaatregelen (B.3) zich tot de AVG?
De gedeelde beveiligingsmaatregelen hebben voornamelijk betrekking op artikel 5(1)(f) van de AVG (integriteit en vertrouwelijkheid) en artikel 32 (beveiliging van de verwerking). Elke verwijzing naar B.3 komt overeen met de bijbehorende A.3-maatregel.
| Bijlage B Richtlijnen | Bijlage A Controles | Belangrijke AVG-artikelen | Thema |
|---|---|---|---|
| B.3.5-9 | A.3.5 Classificatie, A.3.6 Etikettering, A.3.7 Overdracht, A.3.8 Identiteit, A.3.9 Toegang | Artikel 5(1)(f) | Principe van integriteit en vertrouwelijkheid |
| B.3.10, B.3.13 | A.3.10 Leveranciersovereenkomsten, A.3.13 Juridische vereisten | Kunst. 28, 32 | Verplichtingen van de verwerker, beveiliging van de verwerking |
| B.3.11-12 | A.3.11 Incidentbeheer, A.3.12 Incidentrespons | Kunst. 33-34 | Melding van datalek (aan toezichthoudende autoriteit en betrokkenen) |
| B.3.14, B.3.16 | A.3.14 Bescherming van gegevens, A.3.16 Naleving | Art. 5(2), 24, 32 | Verantwoording, nalevingscontrole |
| B.3.19-25 | A.3.19 Bureau opruimen, A.3.20 Opslagmedia, A.3.21 Afvalverwerking, A.3.22 Eindpunten, A.3.23 Authenticatie, A.3.24 Back-up, A.3.25 Logboekregistratie | Art. 5(1)(f), 32(1)(a) | Integriteit, vertrouwelijkheid, versleuteling en pseudonimisering |
| geb.3.26 | A.3.26 Gebruik van cryptografie | Artikel 32(1)(a) | Versleuteling en pseudonimisering |
| B.3.27-29 | A.3.27 Veilige ontwikkeling, A.3.28 Toepassingsbeveiliging, A.3.29 Systeemarchitectuur | Artikel 25(1) | Gegevensbescherming door ontwerp |
| geb.3.31 | A.3.31 Testinformatie | Art. 5(1)(f), 32 | Bescherming van persoonsgegevens in testomgevingen |
Ga eenvoudig aan de slag met een persoonlijke productdemo
Een van onze onboarding-specialisten legt u graag uit hoe ons platform werkt, zodat u vol vertrouwen aan de slag kunt.
Hoe moet je deze kaart in de praktijk gebruiken?
De kaart in bijlage D is een uitgangspunt, geen checklist voor naleving. Hieronder leest u hoe u deze effectief kunt gebruiken:
- Gap-analyse: Als u de ISO 27701:2025-maatregelen hebt geïmplementeerd, gebruik dan de mapping om te bepalen welke AVG-artikelen u al hebt behandeld en waar er nog lacunes zijn.
- Controlebewijs: Raadpleeg de mapping wanneer u aan toezichthoudende autoriteiten of auditors aantoont dat uw PIMS voldoet aan de AVG-regelgeving.
- Rapportage over meerdere kaders heen: Gebruik de mapping om uniforme nalevingsrapporten te genereren die laten zien hoe één set beheersmaatregelen aan meerdere wettelijke vereisten voldoet.
- DPIA-ondersteuning: De koppeling met artikel 35 helpt u bij het leggen van verbanden tussen uw privacy-impactbeoordelingen (controle A.1.2.6) naar de DPIA-vereisten van de AVG
- Transitieplanning: Als u overstapt van ISO 27701:2019, gebruik dan de mapping in combinatie met de overgangsgids om de GDPR-dekking onder de nieuwe controlestructuur te controleren.
Houd er rekening mee dat de naleving van de AVG verplichtingen met zich meebrengt die verder gaan dan wat één enkele norm dekt (bijvoorbeeld het aanstellen van een leidende toezichthoudende autoriteit, het reageren op handhavingsmaatregelen). De kaart laat zien waar ISO 27701:2025 gestructureerde ondersteuning biedt, niet waar naleving gegarandeerd is.
Waarom kiezen voor ISMS.online voor afstemming met GDPR en ISO 27701?
ISMS.online helpt u beide frameworks te beheren op één platform:
- Geïntegreerde nalevingsweergaven — Bekijk in één dashboard hoe de ISO 27701:2025-maatregelen aansluiten op de GDPR-verplichtingen.
- Bewijsbibliotheek — Voeg hetzelfde bewijsmateriaal (beleidsregels, gegevensbeschermingsimpactanalyses, procedures bij datalekken) toe aan zowel de ISO 27701-controles als de AVG-vereisten.
- Regelgevende tracking — Blijf op de hoogte van de trends in de handhaving van de AVG en werk uw PIMS dienovereenkomstig bij.
- Gegevens in kaart brengen — Leg uw verwerkingsactiviteiten, wettelijke grondslagen en internationale overdrachten vast in een gestructureerd register.
- Beheer van inbreuken — Registreer incidenten vanaf de detectie tot de melding, in overeenstemming met zowel artikel 33/34 als de controlemaatregelen. A.3.11/A.3.12
Veelgestelde vragen
Betekent de implementatie van ISO 27701:2025 dat ik voldoe aan de AVG (Algemene Verordening Gegevensbescherming)?
Niet automatisch. ISO 27701:2025 biedt een raamwerk voor beheersystemen dat veel GDPR-vereisten ondersteunt, maar GDPR-naleving hangt af van uw specifieke verwerkingsactiviteiten, wettelijke grondslagen en de manier waarop u uw controles implementeert en beheert. De mapping in bijlage D is indicatief en geen nalevingscertificaat. Voor een gedetailleerde beschrijving van hoe de norm GDPR ondersteunt, raadpleegt u de GDPR-nalevingshandleiding.
Welke GDPR-artikelen worden het meest uitgebreid behandeld in ISO 27701:2025?
Artikelen 5 (principes), 6 (wettelijke grondslag), 12-22 (rechten van de betrokkene), 25 (gegevensbescherming door ontwerp), 28 (verplichtingen van de verwerker), 30 (registratie van verwerkingen), 32 (beveiliging), 33-34 (melding van datalekken) en 44-49 (internationale overdrachten) hebben allemaal uitgebreide overeenkomsten met de beheersmaatregelen van ISO 27701:2025. De beheersmaatregelen voor de verwerkingsverantwoordelijke bieden de breedste dekking en behandelen de rechten van de betrokkene, de doelbinding en de vereisten inzake de wettelijke grondslag.
Is de indeling van de AVG-regels gewijzigd ten opzichte van de editie van 2019?
De mapping is bijgewerkt om de nieuwe nummering van de controlebepalingen weer te geven ( structuur met bijlagen A /B in plaats van clausules 6-8), maar de onderliggende AVG-artikelen die worden behandeld, blijven grotendeels hetzelfde. De mapping voor 2025 is op sommige punten gedetailleerder vanwege de herstructurering van de controlebepalingen. Zie de volledige vergelijking van de wijzigingen voor meer informatie.
Wat is de relatie tussen Bijlage A en Bijlage B?
Bijlage A definieert de privacymaatregelen (wat u moet doen) en Bijlage B bevat de bijbehorende implementatierichtlijnen (hoe u dit moet doen). Ze hebben dezelfde nummering: A.1.2.2 is de maatregel en B.1.2.2 is de bijbehorende richtlijn. Beide bijlagen zijn normatief in de editie van 2025. De koppeling in Bijlage D verwijst naar de nummering van Bijlage B omdat deze de implementatierichtlijnen koppelt aan de artikelen van de AVG, maar elke maatregel in Bijlage B heeft een directe tegenhanger in Bijlage A.
Voor praktische richtlijnen over het implementeren van grensoverschrijdende gegevensoverdrachtcontroles, raadpleeg onze handleiding voor grensoverschrijdende gegevensoverdracht.
Krijg volledig inzicht in de financiële situatie met onze analyse van de kosten van niet-naleving versus certificering.
Functionarissen voor gegevensbescherming (DPO's) kunnen een gericht perspectief op deze verplichtingen vinden in onze handleiding voor DPO's.






