07/07/2024 – Uit een onderzoek dat Cisco dit jaar heeft uitgevoerd blijkt dat 94% van de organisaties denkt dat hun klanten geen zaken met hen zal doen als hun persoonsgegevens niet adequaat worden beschermd. Daarbij geeft 95% van de organisaties aan dat de voordelen van een investering in gegevensbescherming en privacy groter zijn dan de nadelen. Zo realiseert de gemiddelde organisatie een rendement van 1,6 op haar investering in gegevensbescherming en privacy. Ook zijn consumenten eerder geneigd om organisaties te vertrouwen als hun persoonsgegevens op een privacyvriendelijke manier worden verwerkt. Om dit te bereiken moeten organisaties zorgen dat in het ontwerp van producten, processen en gerelateerde systemen privacyvereisten en -principes worden meegenomen. Dit wordt gewoonlijk “Privacy by Design” (PbD) genoemd en wordt staat expliciet benoemd als een verplichting in artikel 25 van de AVG.  

In de praktijk beginnen organisaties een “shift left”-benadering te hanteren die erop gericht is om privacyvereisten eerder in de projecttijdlijnen vast te leggen. Wilt u een volwassen privacyprogramma dat proactief in plaats van reactief werkt? In dit blog leg ik uit wat de oorsprong is van het “shift left” concept, wat dit concept betekent in een privacy context, wat de voordelen zijn en hoe u dit in de praktijk kunt bereiken.  

Het concept van ‘shift left’ 

De term "shift left" werd populair in de context van softwaretesten. Traditioneel werden dergelijke testen uitgevoerd aan het einde van een softwareontwikkelingscyclus, wat vaak resulteerde in het laat ontdekken van ‘defecten’. Het oplossen hiervan was daardoor duur en tijdrovend. De "shift left"-benadering pleit voor het eerder in de ontwikkelcyclus integreren van softwaretesten, namelijk tijdens de ontwerp- en coderingsfasen. 

Dit concept is bekend in de informatiebeveiligingswereld en dringt langzaam door naar een privacy context. Van oudsher is privacy compliance voor veel organisaties iets wat reactief of een bijzaak is. Privacyvereisten worden vaak laat in de projecttijdlijnen geïdentificeerd doordat het projectteam aan het einde van het project de goedkeuring van het privacyteam vraagt. Dan is het vaak te laat of te duur om ontwerpen waarbij de privacyvereisten niet vroegtijdig zijn meegenomen, te wijzigen.  

Het niet tijdig overwegen van privacy in een projecttijdlijn resulteert in een afweging om ofwel door te gaan en de privacyrisico's (zoals datalekken, non-compliance en verlies van klantvertrouwen) te accepteren, of het project geheel te staken. Dit leidt niet alleen tot een slecht projectresultaat, maar creëert vaak ook een onaangename werkomgeving voor de teams die samenwerken aan dergelijke projecten.  

Een visuele illustratie van ‘shift left’ in privacy  

De onderstaande afbeelding illustreert een standaard projecttijdlijn, met daaronder de relevantie van specifieke privacyvereisten en voorbeelden hierbij.

  

Inzicht in de relevante privacyvereisten in een projecttijdlijn helpt precies te bepalen wanneer bepaalde privacyprocessen moeten worden gestart en waar in de primaire infrastructuur privacyvereisten kunnen worden ingebed. Het geeft de projectteams inzicht in wanneer de betrokkenheid van de Privacy Officer en de Data Protection Officer noodzakelijk en constructief is. De bovenstaande afbeelding toont dat het “shift left” concept niet alleen relevant is voor ontwerpeisen, maar ook voor het uitvoeren van wettelijk verplichte privacybeoordelingen (zoals een DPIA).  

Voordelen van de “shift left” concept in privacy context 

Met de “shift left”-benadering wordt op het juiste moment rekening gehouden met privacy. Dit heeft aanzienlijke voordelen, zoals: 

  • Kostenbesparing: Vroegtijdige opsporing en oplossing van ‘problemen’ zijn veel goedkoper dan de reparatie.  
  • Tijdsefficiëntie: Versnelde projectafronding door het stroomlijnen van ontwikkelingscycli en het verminderen van de noodzaak voor uitgebreide herbeoordelingen.  
  • Kwaliteit: Het verbetert de algehele productkwaliteit door te zorgen voor privacyvriendelijke functies door voortdurend te testen en onmiddellijke geconstateerde ‘problemen’ op te lossen.  
  • Verminderd risico: Het ontwerpen van privacyvriendelijke activiteiten en het uitvoeren van privacybeoordelingen (zoals een DPIA) zorgt ervoor dat potentiële risico's voor betrokkenen worden gemitigeerd.  
  • Samenwerking: Het bevordert een betere samenwerking tussen cross-functionele teams, wat het ontwikkelingsproces en de productresultaten verbetert.  
  • Naleving: Het helpt organisaties te voldoen aan de geldende privacyvereisten en kan mogelijke juridische en reputatieschade voorkomen. 
  • Consumentenvertrouwen: Het bouwt vertrouwen op bij gebruikers en verbetert de reputatie van een organisatie.   

“Shift left” implementeren in de praktijk  

Om ervoor te zorgen dat privacyvereisten in de juiste fase van een projecttijdlijn meegenomen worden kan de bovenstaande illustratie gebruikt worden als hulpmiddel om projectteams en privacyteams op één lijn te krijgen. Hierbij is het belangrijk dat organisaties de volgende elementen inrichten: 

  • Privacyteam: Specialisten die de privacyvereisten vertalen naar begrijpelijke aandachtspunten, risico mitigerende maatregelen aanbevelen en zorgen voor de uitvoering van privacybeoordelingen (zoals een DPIA).  
  • Privacyprocessen: Gedocumenteerde en goedgekeurde processen ondersteunen de samenwerking en verduidelijken de verantwoordelijkheden. Best practices zijn bijvoorbeeld privacy intake-vragenlijsten, workshops over privacy-by-design, privacybeoordelingen, procedures voor verzoeken van betrokkenen en procedures voor datalekken. 
  • Richtlijnen, templates en trainingsmateriaal: Hulpmiddelen die specifieke regels, best practices en noodzakelijke privacyprocessen uitleggen. Richtlijnen over privacy zorgen voor praktische en bruikbare informatie voor de organisatie. 
  • Privacy integreren in de primaire infrastructuur: Relevante privacyvereisten integreren in standaardwerkprocedures, zodat privacy wordt meegenomen in bestaande workflows. Het opnemen van specifieke en relevante privacyvereisten in de eerste lijn zorgt ervoor dat de organisatie privacy op het juiste moment in overweging neemt.  

Conclusie  

Naarmate privacyprogramma’s verder ontwikkeld worden en de verwachtingen van de consument toenemen, wordt de noodzaak om de “shift left”-benadering te gebruiken groter. De “shift left”-benadering in projecttijdlijnen zorgt ervoor dat privacyvereisten proactief worden meegenomen, begrepen en nageleefd op een kostenbesparende en waardevolle manier. Dit verbetert niet alleen de kwaliteit van het resultaat, maar vermindert ook de risico's en schept vertrouwen bij consumenten, werknemers of andere betrokkenen.  

Heeft u moeite met het op het juiste moment meenemen van privacyvereisten bij een project, of wilt u het privacy governance framework en privacyprogramma verbeteren, aarzel dan niet om contact met ons op te nemen. Considerati heeft een speciale Privacy Officer service (zie hier) en DPOaaS (zie hier) die uw organisatie kunnen helpen. We ondersteunen u graag om het potentieel van de “shift left” te benutten.   

James O'Neill Legal Manager

Meer weten?

Heeft u vragen over bovenstaand of bent u op zoek naar strategisch Legal advies? Neem contact op met Considerati, wij bieden gespecialiseerd advies en ondersteuning op maat.

Onze diensten ofContact