CBF scherpt toezicht op keurmerkhouders: hoe staat uw goede doel er zelf voor?

In een eerder artikel schreven wij, samen met Joost Veeken van het CBF, over de verplichting voor goede doelen om te beschikken over een actueel informatiebeveiligingsbeleid. Harmienke Kloeze, directeur bestuurder van CBF Toezicht op goeddoen, bevestigt in een recent opiniestuk dat die verplichting in 2026 nadrukkelijk wordt getoetst. Het CBF houdt toezicht op de erkende goede doelen zelf, de keurmerkhouders, en kijkt daarbij scherper naar hoe zij AI ethisch inzetten, hoe zij omgaan met de privacy van donateurs, en hoe hun informatiebeveiliging op orde is.

 

Waarom dit nu relevant is

De aanleiding voor Kloeze’s stuk was berichtgeving in het FD over data analyse en AI in fondsenwerving. Haar boodschap is helder: als keurmerkhouder bent u zelf verantwoordelijk voor het aantoonbaar zorgvuldig omgaan met donateursdata, ook wanneer u daarbij gebruikmaakt van externe partijen. Norm 3.5.1 vraagt om actueel beleid voor privacy en informatiebeveiliging, met zowel technische als organisatorische maatregelen. Onderdeel daarvan is dat u zelf helder kunt maken wat externe dataleveranciers met donateursgegevens doen en welke afspraken u daarover heeft vastgelegd. Norm 2.3.3 stelt daarnaast dat werving het geefvertrouwen niet mag schaden, wat ook geldt voor profileringstechnieken en de constructies rondom datapartners.

 

Het CBF controleert dus niet de leverancier. Het CBF controleert u, als keurmerkhouder, op de vraag of u grip heeft op wat er met donateursdata gebeurt, inclusief in de keten. Bij tekortkomingen kan het keurmerk in het geding komen, en daarmee het geefvertrouwen waar uw organisatie op steunt.

 

De vraag die dit oproept

Voor veel besturen is dit een goed moment om zichzelf een eerlijke vraag te stellen. Niet of de leverancier het op orde heeft, maar of u dat zelf kunt aantonen. Heeft u een actueel overzicht van welke partijen donateursdata verwerken? Zijn de afspraken daarover vastgelegd en toegankelijk? En kunt u, als het CBF ernaar vraagt, laten zien dat uw beleid niet alleen bestaat, maar ook daadwerkelijk wordt toegepast en gecontroleerd?

 

Wat een goed informatiebeleid inhoudt

In ons eerdere artikel beschreven we samen met het CBF waaraan een informatiebeveiligingsbeleid moet voldoen om aantoonbaar solide te zijn: het moet volledig zijn, schriftelijk vastgelegd, daadwerkelijk toegepast in de praktijk, periodiek gecontroleerd en minstens jaarlijks herzien. Diezelfde lat geldt voor de manier waarop u aantoont wat er met donateursdata gebeurt bij de partijen waarmee u samenwerkt. Opzet, bestaan en werking, ook een laag verder in de keten, maar de aantoonbaarheid daarvan is en blijft uw eigen verantwoordelijkheid als keurmerkhouder.

 

Waar het in de praktijk vaak misgaat

In onze ervaring is beleid meestal wel geschreven. Waar het misgaat, is dat organisaties ervan uitgaan dat afspraken met een leverancier voldoende zijn, zonder dat zij dat zelf kunnen documenteren of onderbouwen. Het bestuur, dat eindverantwoordelijk is, heeft dan geen instrument om aan te tonen dat de praktijk overeenkomt met wat op papier staat.

 

Hoe TT3P hierbij helpt

Wij ondersteunen goede doelen bij het opbouwen van die aantoonbaarheid. Met een RI&E en een gap-analyse tegen de CBF normen en de AVG brengen we in kaart wat al op orde is en waar nog stappen te zetten zijn, inclusief het overzicht van externe dataleveranciers en de afspraken die daarmee zijn vastgelegd.

 

Voor structurele borging, zodat dit geen eenmalige exercitie blijft, bieden we de Remote Security Officer aan: periodieke, deskundige ondersteuning zonder dat u een eigen functionaris in dienst hoeft te nemen.

 

De volgende stap

De vraag is niet of uw leveranciers het op orde hebben. De vraag is of u dat zelf, als keurmerkhouder, kunt aantonen.

 

Leden van Goede Doelen Nederland kunnen kosteloos onze standaard voor een solide informatiebeveiligingsbeleid ontvangen via patrick@tt3p.nl. Wilt u weten hoe uw organisatie er nu voor staat? Neem contact op met TT3P voor een vrijblijvend gesprek.

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Mijn Cyberweerbare Zaak 2026: subsidie voor cyber awareness
  • #👥 Awareness en training
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving
Blog
Een certificaat van uw leverancier is geen vrijbrief
  • #Wet- en regelgeving