Gesloten matglazen deur met vergrendeling in modern kantoor, zacht natuurlijk licht, potplant op de voorgrond.

Wat is privacy by default?

Privacy by default betekent dat een systeem, dienst of applicatie standaard de meest privacyvriendelijke instellingen gebruikt, zonder dat de gebruiker daar zelf iets voor hoeft te doen. Het principe is vastgelegd in artikel 25 van de AVG en geldt voor elke organisatie die persoonsgegevens verwerkt. In dit artikel beantwoorden we de meest gestelde vragen over privacy by default, van het verschil met privacy by design tot de concrete stappen voor implementatie.

Hoe verschilt privacy by default van privacy by design?

Privacy by design en privacy by default zijn twee verwante maar verschillende principes uit de AVG. Privacy by design betekent dat gegevensbescherming al tijdens het ontwerp van een systeem of proces wordt ingebouwd. Privacy by default gaat een stap verder: het vereist dat de standaardinstellingen van dat systeem automatisch de meest privacyvriendelijke keuze maken, zonder actie van de gebruiker.

Een handige manier om het onderscheid te onthouden: privacy by design gaat over hoe je iets bouwt, privacy by default gaat over hoe het werkt zodra het in gebruik is. Beide principes staan samen in artikel 25 van de AVG en vullen elkaar aan. Je kunt een systeem privacyvriendelijk ontwerpen, maar als de standaardinstellingen vervolgens maximale gegevensdeling toestaan, voldoe je nog steeds niet aan de wet.

Concreet betekent privacy by default dat je bij het verzamelen van persoonsgegevens standaard alleen de gegevens verwerkt die strikt noodzakelijk zijn voor het doel. Denk aan een registratieformulier dat standaard geen optionele velden invult, of een app die locatietoegang standaard uitgeschakeld heeft. De gebruiker moet actief kiezen voor meer gegevensdeling, niet voor minder. Dit sluit direct aan op het principe van dataminimalisatie dat ook in bredere privacywetgeving centraal staat.

Welke eisen stelt de AVG aan privacy by default?

De AVG verplicht organisaties om technische en organisatorische maatregelen te nemen die waarborgen dat standaard alleen de persoonsgegevens worden verwerkt die noodzakelijk zijn voor het specifieke verwerkingsdoel. Dit omvat de hoeveelheid gegevens, de mate van verwerking, de bewaartermijn en de toegankelijkheid van de gegevens.

Artikel 25 lid 2 van de AVG beschrijft vier concrete dimensies waarop privacy by default van toepassing is:

  • Hoeveelheid gegevens: Verwerk alleen de gegevens die echt nodig zijn, niet meer.
  • Omvang van de verwerking: Beperk het gebruik van gegevens tot het specifieke doel waarvoor ze zijn verzameld.
  • Bewaartermijn: Bewaar persoonsgegevens niet langer dan noodzakelijk voor het doel.
  • Toegankelijkheid: Zorg dat gegevens standaard niet toegankelijk zijn voor een onbepaald aantal personen.

De AVG schrijft niet voor welke technische oplossing je moet gebruiken. De wet stelt een resultaatverplichting: de standaardinstellingen moeten privacyvriendelijk zijn. Hoe je dat bereikt, mag je als organisatie zelf bepalen, zolang je keuzes proportioneel zijn en je ze kunt verantwoorden. De Autoriteit Persoonsgegevens kan vragen om bewijs dat je aan deze verplichting voldoet, dus documentatie is essentieel.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Wat zijn praktische voorbeelden van privacy by default?

Privacy by default is geen abstract concept, maar een principe dat direct zichtbaar is in de dagelijkse digitale omgeving. Praktische toepassingen zijn onder andere: standaard uitgeschakelde marketingcookies, een opt-in in plaats van opt-out voor nieuwsbrieven, en beperkte zichtbaarheid van profielgegevens op sociale platforms totdat een gebruiker actief kiest voor meer openheid.

Hieronder een aantal concrete voorbeelden per context:

  • Websites en apps: Cookiebanners tonen standaard alleen functionele cookies als aangevinkt. Analytische en marketingcookies staan standaard uit.
  • Sociale media: Een nieuw account is standaard privé, niet openbaar. Gebruikers moeten actief kiezen voor een publiek profiel.
  • HR-systemen: Medewerkersdossiers zijn standaard alleen toegankelijk voor de directe leidinggevende en HR, niet voor de hele organisatie.
  • E-mailmarketing: Een aanmeldformulier heeft standaard geen vinkje bij “Ik wil aanbiedingen ontvangen”. De gebruiker moet dit zelf aanvinken.
  • Clouddiensten: Gedeelde mappen zijn standaard privé en worden pas gedeeld na een bewuste actie van de gebruiker.

Wat al deze voorbeelden gemeen hebben, is het principe van actieve toestemming voor meer, in plaats van actief bezwaar voor minder. De gebruiker hoeft niets te doen om zijn privacy te beschermen. Dat is precies de kern van privacy by default.

Wat gebeurt er als een organisatie privacy by default niet naleeft?

Als een organisatie niet voldoet aan de verplichting van privacy by default, kan de Autoriteit Persoonsgegevens (AP) handhavend optreden. Dit kan leiden tot een boete van maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Naast financiële sancties zijn er ook reputatierisico’s en mogelijke claims van betrokkenen.

De AP heeft de bevoegdheid om onderzoek in te stellen naar aanleiding van klachten van gebruikers of op eigen initiatief. In de praktijk zijn overtredingen van artikel 25 regelmatig onderdeel van bredere AVG-onderzoeken. Denk aan situaties waarbij een organisatie standaard meer gegevens deelt dan nodig, of waarbij toestemming vooraf aangevinkt staat in een formulier.

Naast boetes kan de toezichthouder ook andere maatregelen opleggen, zoals een verwerkingsverbod of de verplichting om systemen aan te passen. Voor organisaties die ook onder de NIS2-richtlijn vallen, is het risico extra groot: gebrekkige gegevensbescherming kan samenvallen met bredere tekortkomingen in informatiebeveiliging, wat de kans op gecombineerde handhaving vergroot.

Hoe implementeert een organisatie privacy by default stap voor stap?

Een organisatie implementeert privacy by default door systematisch te inventariseren welke gegevens worden verwerkt, welke standaardinstellingen daarbij horen, en of die instellingen de meest privacyvriendelijke optie bieden. Dit is een doorlopend proces, geen eenmalige actie.

Volg deze stappen voor een gestructureerde implementatie:

  1. Breng verwerkingen in kaart: Maak een register van alle processen waarbij persoonsgegevens worden verwerkt. Dit is ook een AVG-verplichting op zichzelf.
  2. Analyseer de standaardinstellingen: Controleer per systeem, formulier en applicatie wat de standaardinstelling is. Worden er meer gegevens verwerkt dan strikt noodzakelijk?
  3. Pas de standaardinstellingen aan: Stel systemen zo in dat ze standaard minimale gegevens verwerken. Voeg geen vooraf aangevinkte vakjes toe en beperk toegangsrechten tot wat noodzakelijk is.
  4. Documenteer je keuzes: Leg vast waarom bepaalde instellingen als privacyvriendelijk worden beschouwd. Dit is je bewijs bij een eventuele controle door de AP.
  5. Betrek ontwikkelaars en leveranciers: Privacy by default moet ook in inkoopcontracten worden geborgd. Vraag leveranciers aantoonbaar aan te tonen dat hun producten aan artikel 25 voldoen.
  6. Evalueer regelmatig: Systemen veranderen, nieuwe functionaliteiten worden toegevoegd. Plan periodieke reviews om te controleren of de standaardinstellingen nog steeds privacyvriendelijk zijn.

Een Data Protection Impact Assessment (DPIA) kan helpen bij stap twee en drie. Hiermee breng je risico’s voor betrokkenen in kaart en onderbouw je de keuzes die je maakt. Voor organisaties die ook werken met gevoelige persoonsgegevens of grootschalige verwerkingen uitvoeren, is een DPIA in veel gevallen zelfs verplicht.

Hoe Q-Cyber helpt met privacy by default

Privacy by default correct implementeren vraagt om kennis van zowel de technische kant als de juridische en beleidsmatige eisen. Wij bij Q-Cyber combineren precies die twee werelden. We helpen organisaties niet alleen begrijpen wat de AVG vereist, maar ook hoe je dat concreet vertaalt naar systemen, processen en beleid.

Wat we voor jouw organisatie kunnen doen:

  • Een gap-analyse uitvoeren om te bepalen waar je huidige standaardinstellingen niet voldoen aan artikel 25 AVG
  • Beleid schrijven rondom gegevensbescherming, dataminimalisatie en toegangsbeveiliging dat aansluit op jouw organisatie
  • Trainingen verzorgen voor medewerkers en bestuurders over privacywetgeving en de praktische toepassing ervan
  • Ondersteuning bieden bij NIS2-compliance, waarbij privacy en informatiebeveiliging hand in hand gaan
  • Als virtuele CISO structureel meekijken en adviseren, ook op het gebied van gegevensbescherming

We werken onafhankelijk, zonder binding aan softwarepartijen of andere leveranciers. Dat betekent dat ons advies altijd in jouw belang is. Wil je weten waar jouw organisatie staat op het gebied van privacy by default? Neem contact met ons op en we kijken samen naar de volgende stap.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen