07/07/2024 – Uit een onderzoek dat Cisco dit jaar heeft uitgevoerd blijkt dat 94% van de organisaties denkt dat hun klanten geen zaken met hen zal doen als hun persoonsgegevens niet adequaat worden beschermd. Daarbij geeft 95% van de organisaties aan dat de voordelen van een investering in gegevensbescherming en privacy groter zijn dan de nadelen. Zo realiseert de gemiddelde organisatie een rendement van 1,6 op haar investering in gegevensbescherming en privacy. Ook zijn consumenten eerder geneigd om organisaties te vertrouwen als hun persoonsgegevens op een privacyvriendelijke manier worden verwerkt. Om dit te bereiken moeten organisaties zorgen dat in het ontwerp van producten, processen en gerelateerde systemen privacyvereisten en -principes worden meegenomen. Dit wordt gewoonlijk “Privacy by Design” (PbD) genoemd en wordt staat expliciet benoemd als een verplichting in artikel 25 van de AVG.
In de praktijk beginnen organisaties een “shift left”-benadering te hanteren die erop gericht is om privacyvereisten eerder in de projecttijdlijnen vast te leggen. Wilt u een volwassen privacyprogramma dat proactief in plaats van reactief werkt? In dit blog leg ik uit wat de oorsprong is van het “shift left” concept, wat dit concept betekent in een privacy context, wat de voordelen zijn en hoe u dit in de praktijk kunt bereiken.
De term "shift left" werd populair in de context van softwaretesten. Traditioneel werden dergelijke testen uitgevoerd aan het einde van een softwareontwikkelingscyclus, wat vaak resulteerde in het laat ontdekken van ‘defecten’. Het oplossen hiervan was daardoor duur en tijdrovend. De "shift left"-benadering pleit voor het eerder in de ontwikkelcyclus integreren van softwaretesten, namelijk tijdens de ontwerp- en coderingsfasen.
Dit concept is bekend in de informatiebeveiligingswereld en dringt langzaam door naar een privacy context. Van oudsher is privacy compliance voor veel organisaties iets wat reactief of een bijzaak is. Privacyvereisten worden vaak laat in de projecttijdlijnen geïdentificeerd doordat het projectteam aan het einde van het project de goedkeuring van het privacyteam vraagt. Dan is het vaak te laat of te duur om ontwerpen waarbij de privacyvereisten niet vroegtijdig zijn meegenomen, te wijzigen.
Het niet tijdig overwegen van privacy in een projecttijdlijn resulteert in een afweging om ofwel door te gaan en de privacyrisico's (zoals datalekken, non-compliance en verlies van klantvertrouwen) te accepteren, of het project geheel te staken. Dit leidt niet alleen tot een slecht projectresultaat, maar creëert vaak ook een onaangename werkomgeving voor de teams die samenwerken aan dergelijke projecten.
De onderstaande afbeelding illustreert een standaard projecttijdlijn, met daaronder de relevantie van specifieke privacyvereisten en voorbeelden hierbij.
Inzicht in de relevante privacyvereisten in een projecttijdlijn helpt precies te bepalen wanneer bepaalde privacyprocessen moeten worden gestart en waar in de primaire infrastructuur privacyvereisten kunnen worden ingebed. Het geeft de projectteams inzicht in wanneer de betrokkenheid van de Privacy Officer en de Data Protection Officer noodzakelijk en constructief is. De bovenstaande afbeelding toont dat het “shift left” concept niet alleen relevant is voor ontwerpeisen, maar ook voor het uitvoeren van wettelijk verplichte privacybeoordelingen (zoals een DPIA).
Met de “shift left”-benadering wordt op het juiste moment rekening gehouden met privacy. Dit heeft aanzienlijke voordelen, zoals:
Om ervoor te zorgen dat privacyvereisten in de juiste fase van een projecttijdlijn meegenomen worden kan de bovenstaande illustratie gebruikt worden als hulpmiddel om projectteams en privacyteams op één lijn te krijgen. Hierbij is het belangrijk dat organisaties de volgende elementen inrichten:
Naarmate privacyprogramma’s verder ontwikkeld worden en de verwachtingen van de consument toenemen, wordt de noodzaak om de “shift left”-benadering te gebruiken groter. De “shift left”-benadering in projecttijdlijnen zorgt ervoor dat privacyvereisten proactief worden meegenomen, begrepen en nageleefd op een kostenbesparende en waardevolle manier. Dit verbetert niet alleen de kwaliteit van het resultaat, maar vermindert ook de risico's en schept vertrouwen bij consumenten, werknemers of andere betrokkenen.
Heeft u moeite met het op het juiste moment meenemen van privacyvereisten bij een project, of wilt u het privacy governance framework en privacyprogramma verbeteren, aarzel dan niet om contact met ons op te nemen. Considerati heeft een speciale Privacy Officer service (zie hier) en DPOaaS (zie hier) die uw organisatie kunnen helpen. We ondersteunen u graag om het potentieel van de “shift left” te benutten.
Heeft u vragen over bovenstaand of bent u op zoek naar strategisch Legal advies? Neem contact op met Considerati, wij bieden gespecialiseerd advies en ondersteuning op maat.
Onze diensten ContactRecente blogs
Sinds medio april werkt Marc Bonofacio als Director Legal bij Considerati. In deze rol voorziet hij zowel commerciële als publieke organisaties van juridisch…