Table of Contents
Het regelgevingskader voor digitale platforms in Ierland
De Ierse digitale platforms werken op het snijvlak van een snel evoluerende digitale economie en een van de strengste gegevensbeschermingsstelsels ter wereld. De combinatie van EU-regelgeving en Ierland’ eigen uitvoeringswetgeving creëert een complexe complianceomgeving die zorgvuldige navigatie vereist. Voor elk platform dat persoonsgegevens van gebruikers in Ierland verzamelt, verwerkt of bewaart, is het begrijpen van de wettelijke verplichtingen niet optioneel.Het is een fundamentele operationele eis.
De primaire verordening betreffende gegevensbescherming in Ierland is de Algemene Verordening Gegevensbescherming (AVG), die sinds mei 2018 van kracht is. De AVG is rechtstreeks van toepassing in alle EU-lidstaten, wat betekent dat de bepalingen ervan van toepassing zijn zonder dat nationale uitvoeringswetgeving nodig is. Ierland heeft de AVG echter aangevuld met de Wet Gegevensbescherming 2018, die bepaalde nationale afwijkingen verduidelijkt en de bevoegdheden en functies van de Ierse Commissie Gegevensbescherming (DPC) vaststelt.
De DPC is de onafhankelijke toezichthoudende autoriteit die verantwoordelijk is voor het toezicht op de naleving, de afhandeling van klachten en het opleggen van sancties. Voor Ierse digitale platforms is de DPC niet alleen een regelgevingsfunctionaris die gevreesd moet worden, maar een belangrijke belanghebbende wiens richtsnoeren dagelijkse activiteiten moeten informeren. De DPC heeft een reeks richtsnoeren, gedragscodes en besluitvormingskaders opgesteld die praktische duidelijkheid verschaffen over de wijze waarop de wet in specifieke contexten moet worden toegepast, van onlinereclame tot direct marketing tot het gebruik van cookies.
De AVG en Ierland’s Wet op gegevensbescherming 2018
De AVG stelt een geharmoniseerd kader vast voor de gehele Europese Economische Ruimte, maar stelt de lidstaten in staat om nationale bepalingen in te voeren op specifieke gebieden, zoals de verwerking van gezondheidsgegevens, het tijdperk van digitale toestemming en de bevoegdheden van toezichthoudende autoriteiten. De Wet Gegevensbescherming 2018 oefent deze nationale flexibiliteit uit op een manier die Ierland’ weerspiegelt; de juridische tradities en beleidsprioriteiten. Bijvoorbeeld, artikel 48 van de wet vereist dat digitale platforms in bepaalde omstandigheden een functionaris voor gegevensbescherming (DPO) aanwijzen, en artikel 76 creëert specifieke strafbare feiten voor onrechtmatige verwerking van persoonsgegevens.
Een van de meest kritische aspecten van de AVG voor Ierse digitale platforms is het concept van verantwoording. Onder de AVG is compliance geen passieve staat maar een actief, doorlopend proces. Platforms moeten niet alleen de regels volgen maar kunnen aantonen dat ze ze volgen. Dit betekent het bijhouden van gedetailleerde gegevens over verwerkingsactiviteiten, het uitvoeren van gegevensbeschermingsimpactbeoordelingen (DPIA's) voor het verwerken van hoogrisico's, en het insluiten van gegevensbescherming door ontwerp en standaard in alle producten en diensten vanaf de vroegste stadia van ontwikkeling.
De rol van de Commissie voor gegevensbescherming
De DPC werkt met aanzienlijke handhavingsbevoegdheden. Het kan berispingen afgeven, tijdelijke of permanente verwerkingsverboden opleggen en administratieve boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet. De afgelopen jaren heeft het DPC aanzienlijke boetes opgelegd aan grote technologiebedrijven, waaronder een boete van 1,2 miljard euro tegen Meta Platforms Ireland Limited in 2023. Deze handhavingsmaatregelen geven een duidelijk signaal af: niet-naleving draagt een materieel financieel en reputatierisico.
Naast handhaving speelt de DPC ook een adviserende en educatieve rol. Zij publiceert richtsnoeren over onderwerpen als toestemming, gegevensbewaring en direct marketing. Platforms die proactief samenwerken met DPC-richtsnoeren verminderen hun risico op handhavingsmaatregelen en bouwen aan sterkere nalevingskaders.De DPC exploiteert ook een publieke website met middelen voor zowel bedrijven als individuen, waardoor het een essentieel referentiepunt is voor elk Iers digitaal platform.
Kerncompliancestrategieën voor Ierse digitale platforms
Voor het opbouwen van een nalevingskader dat voldoet aan de normen van de AVG en de Data Protection Act 2018 is een systematische aanpak nodig. De volgende strategieën vormen de kernpijlers van een effectief data compliance programma voor Ierse digitale platforms.
1. Transparant en toegankelijk databeleid ontwikkelen
Transparantie is een fundamenteel principe van de AVG. Artikel 12 schrijft voor dat alle informatie over de verwerking van persoonsgegevens in een beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke vorm moet worden verstrekt, met duidelijke en eenvoudige taal. Voor digitale platforms betekent dit dat privacyberichten, cookiebeleid en servicevoorwaarden niet kunnen worden begraven achter complexe juridische jargon of verborgen in obscure pagina's van het platform.
Een conform privacybeleid moet ten minste de volgende elementen bevatten:
- De identiteit en contactgegevens van de verwerkingsverantwoordelijke
- De doeleinden en de rechtsgrondslag voor elke verwerkingsactiviteit
- De categorieën van persoonsgegevens die worden verwerkt
- De ontvangers of categorieën ontvangers van de gegevens
- Gegevens over eventuele doorgiften van gegevens aan derde landen
- De bewaartermijn of de criteria die worden gebruikt om de bewaring te bepalen
- De rechten die betrokkenen hebben
- Het recht om de toestemming te allen tijde in te trekken
- Het recht om een klacht in te dienen bij de DPC
Platforms moeten hun privacybeleid ten minste jaarlijks herzien en telkens wanneer de verwerkingsactiviteiten veranderen. Een statisch beleid dat de huidige praktijken niet weerspiegelt is een nalevingsrisico op zich. Daarnaast moeten platforms gelaagde mededelingen overwegen die een samenvatting op hoog niveau bieden voor snel lezen, met gedetailleerde informatie beschikbaar voor gebruikers die dieper willen graven.
2. Verkrijgen en beheren van expliciete gebruikerstoestemming
Toestemming is een van de zes wettige grondslagen voor verwerking op grond van artikel 6 van de AVG, en is met name relevant voor digitale platforms die vertrouwen op betrokkenheid van de gebruiker, personalisatie en reclame. Echter, de AVG stelt een hoge lat voor geldige toestemming. Toestemming moet vrij worden gegeven, specifiek, geïnformeerd en ondubbelzinnig. Het moet worden gegeven door een duidelijke bevestigende actie . pre-ticked dozen, stilte, of inactiviteit vormen geen geldige toestemming.
Ierse digitale platforms moeten ook voldoen aan de ePrivacy-richtlijn, die in Ierland wordt geïmplementeerd via de Europese Gemeenschappen (Elektronische Communicatienetwerken en -diensten) (Privacy- en elektronische communicatie) Regulations 2011, zoals gewijzigd. Deze wetgeving regelt het gebruik van cookies, trackingtechnologieën en elektronische marketing. Volgens deze regels moeten platforms voorafgaande toestemming krijgen voordat ze niet-essentiële cookies opslaan of toegang krijgen tot een apparaat van gebruiker’s. De toestemming moet korrelig zijn, zodat gebruikers verschillende categorieën cookies kunnen accepteren of weigeren.
Het beheren van toestemming vereist effectief robuuste toestemmingsbeheerplatforms (CMP's) die individuele gebruikersvoorkeuren registreren, mechanismen voor terugtrekking bieden en audit trails onderhouden. Een toestemmingsbeheersysteem moet naadloos integreren met het platform’s technische infrastructuur en gegevens bijwerken wanneer een gebruiker zijn voorkeuren wijzigt.
3. Uitvoeren van uitgebreide gegevensbeveiligingsmaatregelen
Artikel 32 van de AVG vereist dat verwerkingsverantwoordelijken en verwerkers passende technische en organisatorische maatregelen treffen om een niveau van beveiliging te waarborgen dat aangepast is aan het risico. Voor Ierse digitale platforms vertaalt dit zich in een meerlaagse beveiligingsstrategie die encryptie, toegangscontrole, inbraakdetectie en incidentresponsplanning omvat.
Encryptie is een van de meest effectieve tools voor de bescherming van persoonsgegevens. Platforms moeten gegevens zowel in rust als in transit coderen, met behulp van industriestandaard protocollen zoals AES-256 voor opgeslagen gegevens en TLS 1.3 voor gegevens in transit. Toegangscontroles moeten het principe van de minste privileges volgen, ervoor zorgen dat alleen bevoegd personeel toegang heeft tot persoonsgegevens en alleen voor legitieme zakelijke doeleinden. Multifactor-authenticatie moet verplicht zijn voor elk systeem dat gevoelige persoonsgegevens verwerkt.
Naast technische maatregelen zijn organisatorische maatregelen even belangrijk. Platforms moeten duidelijke beleidsmaatregelen vaststellen voor gegevenstoegang, gegevensopslag en gegevensverwijdering. Regelmatige kwetsbaarheidsbeoordelingen en penetratietests helpen zwakke punten te identificeren voordat ze kunnen worden geëxploiteerd. Platforms moeten ook een rampenresponsplan ontwikkelen en testen dat procedures schetst voor het opsporen, bevatten en rapporteren van inbreuken op gegevens. Krachtens artikel 33 moeten platforms de DPC in kennis stellen van elke inbreuk die waarschijnlijk leidt tot een risico voor de rechten en vrijheden van personen binnen 72 uur nadat zij zich van de inbreuk bewust zijn geworden.
4. Effectbeoordelingen van gegevensbescherming uitvoeren
Een gegevensbeschermingseffectbeoordeling (DPIA) is een systematisch proces om risico's voor gegevensbescherming te identificeren en te beperken. Artikel 35 van de AVG vereist een DPIA wanneer verwerking waarschijnlijk leidt tot een hoog risico voor de rechten en vrijheden van individuen. Voor Ierse digitale platforms omvat dit activiteiten zoals grootschalige profilering, geautomatiseerde besluitvorming, verwerking van gegevens van speciale categorieën op grote schaal en systematische monitoring van publiek toegankelijke gebieden.
Een goed geleide DPIA biedt meerdere voordelen. Het helpt platforms om risico's vroegtijdig te identificeren, passende mitigatiemaatregelen te ontwerpen en aan te tonen dat de DPC verantwoording verschuldigd is. Het vermindert ook de kans op handhavingsmaatregelen door aan te tonen dat het platform een proactieve, risicogebaseerde benadering van naleving heeft gevolgd. Het DPIA moet worden gedocumenteerd in een gestructureerd verslag met een beschrijving van de verwerking, een beoordeling van noodzakelijkheid en evenredigheid, een risicoanalyse en de voorgestelde maatregelen om deze risico's aan te pakken.
Platforms mogen DPIA niet als een eenmalige oefening behandelen. Ze moeten worden herzien en bijgewerkt wanneer er belangrijke veranderingen in de verwerkingsactiviteit of het wettelijke kader zijn. Voor platforms die op schaal werken, is het handhaven van een voortschrijdend programma van DPIA's bij verschillende verwerkingsactiviteiten een kenmerk van een volwassen compliancefunctie.
5. Procedures voor rechten van betrokkenen vaststellen
De AVG verleent particulieren een reeks rechten op hun persoonsgegevens, waaronder het recht op toegang (artikel 15), het recht op rectificatie (artikel 16), het recht op wissen (artikel 17), het recht op beperking van de verwerking (artikel 18), het recht op overdraagbaarheid van gegevens (artikel 20) en het recht op bezwaar (artikel 21). Ierse digitale platforms moeten over efficiënte procedures beschikken om binnen de vereiste termijnen te reageren op deze verzoeken, die niet langer dan één maand kunnen duren, met een mogelijke verlenging van twee maanden voor complexe of meervoudige verzoeken van dezelfde betrokkene.
Het beantwoorden van verzoeken van betrokkenen vereist coördinatie tussen meerdere teams, waaronder juridische, product-, engineering- en klantenondersteuning. Platforms moeten een gecentraliseerd systeem opzetten voor het ontvangen, volgen en verwerken van verzoeken. Geautomatiseerde instrumenten kunnen helpen de identiteit van de aanvrager te controleren, routeverzoeken naar het juiste team te sturen en de responstijden te monitoren. Platforms moeten ook gegevens bijhouden van alle ontvangen verzoeken en hoe ze werden behandeld, aangezien deze gegevens door de DPC tijdens een onderzoek kunnen worden aangevraagd.
Het recht op verwijdering, vaak het recht om te worden vergeten genoemd, is een van de meest gebruikte rechten. Het vereist platforms om persoonsgegevens zonder onnodige vertraging te verwijderen wanneer bepaalde voorwaarden van toepassing zijn, zoals wanneer de gegevens niet langer nodig zijn voor het doel dat zij zijn verzameld, of wanneer de persoon toestemming intrekt en er geen andere rechtsgrondslag voor verwerking is. Echter, het recht is niet absoluut. Platforms moeten elk verzoek beoordelen tegen de vrijstellingen in artikel 17, waaronder verwerking die nodig is voor de uitoefening van het recht van vrijheid van meningsuiting en informatie, voor juridische naleving, of voor de instelling, uitoefening of verdediging van juridische claims.
6. Beheer internationale gegevensoverdracht
Ierse digitale platforms die persoonsgegevens overdragen buiten de Europese Economische Ruimte moeten voldoen aan de regels inzake internationale gegevensoverdracht die zijn uiteengezet in hoofdstuk V van de AVG. De belangrijkste eis is dat doorgifte alleen mag plaatsvinden als het ontvangende land een adequaat niveau van gegevensbescherming garandeert of indien passende waarborgen bestaan.
De Europese Commissie geeft passende besluiten en bevestigt dat een niet-EER-land een niveau van gegevensbescherming biedt dat in wezen gelijkwaardig is aan dat van de EU. Vanaf 2025 zijn er adequate besluiten genomen voor landen zoals Japan, Zuid-Korea, het Verenigd Koninkrijk en, volgens het EU-VS-gegevensprivacykader, gecertificeerde organisaties in de Verenigde Staten. Voor overdrachten naar landen zonder een adequaat besluit, moeten platforms zich baseren op passende waarborgen zoals standaardcontractbepalingen (SCC's), bindende corporate rules (BCR's) of goedgekeurde gedragscodes.
Het Hof van Justitie van de Europese Unie’s arrest in de zaak Schrems II (2020) wees erop dat het belangrijk is een effectbeoordeling van de overdracht uit te voeren en, waar nodig, aanvullende maatregelen uit te voeren om een in wezen gelijkwaardig beschermingsniveau te waarborgen. Ierse digitale platforms die gebruik maken van SCC's moeten het juridische klimaat van het ontvangende land beoordelen en hun bevindingen documenteren.Het Europees Comité voor gegevensbescherming heeft aanbevelingen gepubliceerd over aanvullende maatregelen, waaronder technische maatregelen zoals end-to-end encryptie, pseudonimisering en contractuele verbintenissen van de gegevensimporteur.
Voor veel Ierse platforms is het gebruik van clouddiensten met hoofdkantoor buiten de EER een gemeenschappelijk scenario. In deze gevallen moet het platform ervoor zorgen dat de cloudaanbieder adequate contractuele waarborgen biedt en dat gegevens gedurende zijn hele levenscyclus beschermd blijven. De GDPR’s regels inzake internationale gegevensoverdracht behoren tot de meest complexe gebieden van naleving en platforms dienen gespecialiseerd juridisch advies te vragen bij het instellen van overdrachtsmechanismen.
Operationele naleving: audits, opleiding en registratie
Naast de hierboven beschreven strategische kaders is de dagelijkse operationele naleving essentieel voor het handhaven van een conforme houding in de tijd. Drie operationele pijlers ..audits, opleiding en registratie vormen de ruggengraat van een effectief nalevingsprogramma.
Regelmatige gegevensaudits en nalevingsbeoordelingen
Een gegevensaudit is een systematisch onderzoek van wat een platform bevat, hoe het is verzameld, hoe het wordt gebruikt en met wie het wordt gedeeld. Regelmatige audits helpen bij het identificeren van lacunes in de naleving, het beoordelen van gegevensminimalisatiepraktijken, en controleren of de verwerkingsactiviteiten aansluiten bij het gedocumenteerde beleid van het platform’s. De DPC verwacht dat platforms regelmatig audits uitvoeren en schriftelijke verslagen opstellen met onder meer bevindingen, aanbevelingen en saneringsplannen.
De nalevingsbeoordelingen moeten verder gaan dan het in kaart brengen van gegevens. Zij moeten de effectiviteit van de toestemmingsmechanismen, de toereikendheid van de beveiligingscontroles en de nauwkeurigheid van de privacyverklaringen evalueren. Platforms moeten ook hun contracten met derde-gegevensverwerkers herzien om ervoor te zorgen dat zij de verplichte bepalingen bevatten die vereist zijn in artikel 28 van de AVG. Een verwerkerscontract moet het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het type persoonsgegevens en de verplichtingen en rechten van de verwerkingsverantwoordelijke specificeren.
De bevindingen van de audit moeten worden uitgebreid tot het hoger management en, waar passend, tot de raad van bestuur.Een cultuur van continue verbetering .Waar audits leiden tot concrete actie .is een kenmerk van een conforme organisatie.
Opleidings- en bewustmakingsprogramma's voor het personeel
Gegevensbescherming is niet alleen de verantwoordelijkheid van een juridisch team of een DPO. Elke medewerker die persoonsgegevens verwerkt, heeft een rol te spelen bij het naleven van de verplichtingen. Het GDPR’s-verantwoordingsbeginsel vereist platforms om ervoor te zorgen dat personeel hun verplichtingen begrijpt en uitgerust is om deze te vervullen.
De opleidingsprogramma's moeten betrekking hebben op de kernbeginselen van gegevensbescherming, de rechten van betrokkenen, het interne beleid van het platform’ en de procedures voor het melden van een inbreuk op gegevens. Personeel dat producten ontwerpt of code schrijft, moet aanvullende training krijgen over gegevensbescherming door ontwerp en standaard. Verkoop- en marketingteams hebben duidelijke richtsnoeren nodig over toestemmingseisen en regels voor direct marketing. Klantenserviceteams moeten worden opgeleid om verzoeken van betrokkenen te behandelen en mogelijke inbreuken te identificeren.
De opleiding moet minstens jaarlijks worden vernieuwd en de aanwezigheid moet worden geregistreerd en gedocumenteerd. De DPC beschouwt de opleiding van personeel als een relevante factor bij het beoordelen of een organisatie redelijke stappen heeft ondernomen om zich aan de wet te houden. Platforms moeten ook periodieke bewustmakingscampagnes voeren, zoals phishing simulaties of nieuwsbrieven over gegevensbescherming, om naleving gedurende het hele jaar te blijven onthouden.
Het bijhouden van registers van verwerkingsactiviteiten
Artikel 30 van de AVG verplicht elke verwerkingsverantwoordelijke en verwerker om een register van verwerkingsactiviteiten bij te houden. Deze record is geen bureaucratische formaliteit; het is een praktisch hulpmiddel dat platforms helpt hun gegevensstromen in kaart te brengen, risico's te beoordelen en te reageren op verzoeken van betrokkenen. De record moet de naam en contactgegevens van de verwerkingsverantwoordelijke en DPO, de doeleinden van verwerking, een beschrijving van de categorieën betrokkenen en persoonsgegevens, de categorieën ontvangers, details van internationale doorgiften en, indien mogelijk, de beoogde bewaartermijnen bevatten.
Voor Ierse digitale platforms is het bijhouden van een actueel register van verwerkingsactiviteiten een zichtbare demonstratie van verantwoording. De DPC kan deze registratie aanvragen tijdens een onderzoek en het niet handhaven ervan kan leiden tot een afzonderlijke handhavingsmaatregel. Platforms moeten een gestructureerd formaat gebruiken, zoals een spreadsheet of een specifiek hulpmiddel voor gegevensbescherming, en de eigendom toekennen voor het bijhouden en bijwerken van de gegevens.
De gevolgen van niet-naleving
De GDPR stelt toezichthoudende autoriteiten in staat om administratieve boetes op te leggen op twee niveaus. De lagere rang omvat inbreuken op de verplichtingen voor controleurs en verwerkers, de eisen voor certificeringsinstanties en de verplichtingen van toezichthoudende instanties. De boetes op dit niveau kunnen oplopen tot 10 miljoen euro of 2% van de totale wereldwijde jaaromzet van het voorgaande boekjaar. De bovenste rang is van toepassing op ernstigere inbreuken, waaronder de basisbeginselen van verwerking, voorwaarden voor toestemming, betrokkenen’ rechten en internationale overdrachtsregels. De boetes op dit niveau kunnen oplopen tot 20 miljoen euro of 4% van de wereldwijde jaarlijkse omzet.
Naast financiële sancties, niet-naleving draagt een significant reputatierisico. Data-inbreuken en handhavingsacties trekken media aandacht en eroderen het vertrouwen van de gebruiker. In een steeds concurrerender digitale markt, een reputatie voor slechte gegevensbescherming kan leiden tot klantkarn, moeite om talent aan te trekken, en uitdagingen in het verhogen van investeringen. Voor platforms die vertrouwen op de gebruiker gegenereerde inhoud, reclame-inkomsten, of abonnementsmodellen, vertrouwen is een cruciaal business asset.
Bovendien kan niet-naleving leiden tot regelgeving die verwerkingsactiviteiten beperkt of verbiedt. De DPC heeft de bevoegdheid om tijdelijke of permanente verwerkingsverboden op te leggen, waarbij platforms verplicht worden om activiteiten die niet aan de eisen voldoen op te schorten. Deze orders kunnen onmiddellijke en ernstige operationele gevolgen hebben, met name voor platforms die afhankelijk zijn van continue gegevensverwerking voor hun kernbedrijfsmodel.
Bouwen aan een cultuur van naleving
Het bereiken van de naleving van de Ierse wetgeving inzake gegevensbescherming is geen project met een vaste einddatum; het is een voortdurende verbintenis die moet worden ingebed in de cultuur en de werking van het platform. De meest succesvolle aanpak is er een waarbij naleving niet wordt gezien als een last maar als een concurrentievoordeel. Platforms die omgaan met persoonsgegevens verdienen het vertrouwen van hun gebruikers, onderscheiden zich in de markt, en verminderen hun blootstelling aan regelgevingsrisico.
Een cultuur van naleving bouwen vereist leiderschap van de top van de organisatie. Senior management moet voldoende middelen toewijzen aan de compliance functie, steun de DPO, en model goede gegevensbescherming praktijken. De compliance functie moet directe toegang hebben tot de beleidsmakers en moet worden gemachtigd om praktijken die gegevensbescherming risico's.
Tot slot moeten platforms zich bezighouden met het bredere ecosysteem voor gegevensbescherming.Deelnemen aan industriële groepen, deelnemen aan evenementen in de DPC en op de hoogte blijven van ontwikkelingen in de regelgeving helpen platforms om op veranderingen te anticiperen en hun praktijken proactief aan te passen.De European Data Protection Board[] publiceert richtsnoeren over opkomende kwesties zoals kunstmatige intelligentie, gezichtsherkenning en blockchain technologie die allemaal relevant zijn voor Ierse digitale platforms die plannen voor de toekomst.
Conclusie
De Ierse digitale platforms hebben te maken met een veeleisend, maar bevaarbaar compliancelandschap. De AVG en de Data Protection Act 2018 hebben een hoge standaard voor de bescherming van persoonsgegevens en de DPC hebben aangetoond dat ze bereid zijn om deze normen krachtig te handhaven. Echter, naleving is haalbaar door middel van een systematische aanpak die transparant beleid, robuuste toestemmingsbeheer, sterke beveiligingsmaatregelen en actieve betrokkenheid met de rechten van betrokkenen combineert.
Door gegevensbescherming in te bouwen in hun governancestructuren, operationele processen en organisatiecultuur, kunnen Ierse digitale platforms niet alleen juridische sancties vermijden, maar ook het vertrouwen opbouwen dat het commerciële succes op lange termijn ondersteunt. De weg naar naleving is continu, maar de beloningen voor wettelijke veiligheid, gebruikersvertrouwen en marktdifferentiatie zijn de reis zeker waard.
Voor platforms die verdere begeleiding zoeken, biedt de DPC’s gepubliceerde richtsnoeren voor professionals een uitgebreid uitgangspunt. In een wereld waar gegevens zowel een troef als een verantwoordelijkheid zijn, is compliance de basis waarop duurzame groei is opgebouwd.