29 september 2026
In de dagelijkse praktijk zie ik het steeds vaker voorkomen: de organisatie presenteert vol enthousiasme een nieuwe feature. Klanten krijgen meer inzicht, een soepeler gebruikerservaring en dienstverlening die beter aansluit op hun wensen. De business benadrukt dat alles veilig is ingericht en dat er zo min mogelijk persoonsgegevens worden gebruikt. Ook bespaart deze nieuwe verwerking enorm veel kosten vanwege de verbeterde efficiëntie. Op papier lijkt er weinig aan de hand.
Op papier klopt het
Toch stel ik vaak dezelfde vraag: hoe is deze feature eigenlijk mogelijk geworden?
Het antwoord is vrijwel altijd hetzelfde: klantdata. Data die vanuit verschillende bronnen is verzameld en nu samenkomt in een nieuwe toepassing.
Om de klant beter te bedienen, worden persoonsgegevens uit meerdere systemen en processen gecombineerd. Denk aan historische data over gebruikersgedrag, productvoorkeuren of algemene interesses. Op zichzelf zijn deze gegevens vaak rechtmatig verzameld en verwerkt. Maar wanneer ze worden gecombineerd, ontstaat een steeds completer beeld van de klant. Dit beeld is zeer interessant, omdat hiermee op zeer persoonlijk niveau dienstverlening gegeven kan worden. Met deze data kan de klant voorzien worden van tips, of advies, om hun aan te sporen om verantwoorde uitgaven te doen.
De vraag is echter: willen we dit wel?
Omdat we over de data beschikken, betekent dat nog niet automatisch dat we die ook moeten gebruiken. Kan de klant redelijkerwijs verwachten dat we die gebruiken, of zit de klant er überhaupt wel op te wachten? Ligt er een grens tussen behulpzame dienstverlening en té opdringerig zijn?
Dit zijn vragen die de afgelopen jaren steeds nadrukkelijker aan bod komen. Ook de AFM heeft aandacht besteed aan de risico’s van hyperpersonalisatie. Nieuwe technologieën maken steeds meer mogelijk, terwijl wet- en regelgeving probeert bij te blijven. Organisaties moeten daarom niet alleen nadenken over wat mag, maar ook wat wenselijk is.
De compliance officer als sparring partner
Hier zie ik een belangrijke rol voor privacy- en compliance officers. Je wilt niet de rem zijn op innovatie, maar een pragmatische, kritische sparringpartner zijn. We helpen de organisatie om nieuwe technologie te omarmen, waarbij we in een vroeg stadium voorkomen dat nieuwe initiatieven leiden tot grote risico’s voor zowel de organisatie als het individu. Deze benadering staat bekend als Privacy by Design.
Tijdens de Masterclass Privacy by Design duik ik samen met mijn collega Maurits Gerlof in deze materie. We bespreken wat er vandaag de dag van een compliance officer wordt verwacht op het gebied van privacy. Aan de hand van praktijkvoorbeelden laten we zien hoe je Privacy by Design toepast binnen projecten, zodat je voorbereid bent op de voortdurende ontwikkelingen binnen je vakgebied. Ook krijg je handvatten en inzichten die helpen om innovatie mogelijk te maken zonder het individu uit het oog te verliezen. Want uiteindelijk draait privacy niet om data. Privacy draait om mensen.
Masterclass Privacy by Design
De Masterclass Privacy by Design vindt plaats op 11 november 2026 in Utrecht.
Over de auteur:
Voor docent Mathijs Stals draait privacy uiteindelijk om mensen. Als privacy specialist helpt hij organisaties om de kansen en uitdagingen van nieuwe technologieën op een verantwoorde manier te benutten, waarbij de rechten en vrijheden van individuen centraal staan. Zijn loopbaan kent daarbij een opvallend contrast: voordat hij zich met privacy bezighield, was Mathijs actief als YouTuber bij de Bankzitters, een wereld die juist draait om delen en zichtbaarheid. Door zowel de openheid van sociale media als het belang van de bescherming van persoonsgegevens van dichtbij te hebben ervaren, brengt hij een pragmatische en mensgerichte visie mee naar gesprekken over privacy, technologie en vertrouwen.