Een methode uit de jaren dertig en toch zit hij vandaag nog verwerkt in zowat elk ISO-certificaat, elke audit en elke Excel-sheet van een compliance manager. Hoe kan een model van bijna een eeuw oud nog steeds zo springlevend zijn? In deze blog vind je antwoorden op wat de PDCA-cyclus precies is, hoe die de basis vormt van ISO 27701 en welke valkuilen je het vaakst tegenkomt bij de toepassing ervan in een privacyprogramma.
Het is een denkwijze
De Plan-Do-Check-Act-cyclus (PDCA) overleeft dankzij zijn veelzijdigheid: het is een manier van denken over verbeteren, toepasbaar op zowat elk proces. En terwijl er andere methodes ontstonden zoals Six Sigma of Lean, deden ze dat niet in de plaats van PDCA maar zijn ze gebouwd vanuit dezelfde logica. Schrap de laag technische termen en je vindt in elk van hen dezelfde vier stappen terug. Zolang er processen zijn om te verbeteren, blijft dat basisprincipe overeind. Zelfs wanneer we die processen vandaag uitvoeren met data-analyse of AI in plaats van een schrift en een potlood.
Wat is de PDCA-cyclus?
De PDCA-cyclus is een methode van vier stappen (Plan, Do, Check, Act) waarmee je processen stap voor stap en op een herhaalbare manier verbetert.
- Plan: bepaal wat je wil verbeteren en hoe je dat gaat aanpakken.
- Do: voer die aanpak uit, het liefst eerst op kleine schaal.
- Check: ga na of het resultaat klopt met wat je vooropstelde.
- Act: stuur bij op basis van wat je hebt geleerd, en herhaal dan de hele cyclus.
Je past deze logica waarschijnlijk al toe zonder het goed en wel te beseffen. Heb je een nieuw recept? Je probeert het vast eerst een keer uit. Smaakt het te flauw, dan pas je de kruiden aan. Duurt het garen te lang, dan stel je de temperatuur bij. Pas als het resultaat klopt, zet je het op tafel bij je gasten. Een trainingsschema aanpassen nadat je merkt dat het niet aanslaat, volgt diezelfde logica. Dat is, in essentie, exact wat de PDCA-cyclus doet, alleen dan gestructureerd toegepast op een proces, tool of afdeling binnen een organisatie of op de hele organisatie.
PDCA-cyclus ook bekend als…
PDCA wordt ook wel de Deming-cirkel of het Deming-wiel genoemd en, verwarrend genoeg, noemde de man wiens naam het vaakst aan de methode wordt gekoppeld, hem zelf helemaal niet zo.
Wie heeft de PDCA-cyclus uitgevonden?
De methode werd oorspronkelijk ontwikkeld door Walter A. Shewhart, een Amerikaanse natuurkundige en kwaliteitspionier die in de jaren dertig bij Bell Labs werkte aan de vraag hoe je telefoononderdelen consistent foutloos kon produceren. Hij noemde zijn model de Shewhart-cyclus en baseerde die op de wetenschappelijke methode: hypothese, experiment, evaluatie. De term PDCA (Plan-Do-Check-Act) bestond op dat moment trouwens nog niet, die kwam er pas later.
Wat is het verschil tussen PDCA en PDSA?
William Edwards Deming, een leerling van Shewhart, nam het concept over in de jaren vijftig en bracht het naar Japan, waar het wereldwijd bekend werd. Vandaar dat de methode ook zijn naam draagt. De term “PDCA” zoals we die nu kennen, ontstond trouwens pas in die periode: Japanse deelnemers aan Demings lezingen herwerkten zijn model tot “Plan-Do-Check-Act”. Deming zelf gebruikte die term echter niet. Hij sprak over Plan-Do-Study-Act (PDSA), omdat hij “Study” een betere term vond. Het ging voor hem niet enkel over controleren, maar om echt te leren van wat er gebeurd is.
Voor de praktijk maakt dat onderscheid weinig verschil… of je nu PDCA of PDSA zegt, het gaat om hetzelfde onderliggende idee van gestructureerd en cyclisch verbeteren.
Is de PDCA-cyclus nog relevant vandaag?
Ja, en niet toevallig. Als we kijken naar de norm die vandaag speelt in de privacywereld, ISO 27701, dan zien we dat die norm is opgebouwd volgens dezelfde vaste structuur van hoofdstukken, in ISO-taal “clausules” genoemd. Dit zijn geen vrijblijvende richtlijnen maar letterlijk de hoofdstukken die je terugvindt in de officiële normtekst zelf. Om het certificaat te behalen én te behouden, moet je organisatie voor elke clausule kunnen aantonen dat ze eraan voldoet. Naast de verplichte interne audits die je organisatie zelf periodiek moet uitvoeren, toetst een externe auditor dit ook telkens opnieuw af. En die structuur is in essentie niets anders dan Plan-Do-Check-Act in een andere jasje.
- De clausules “context van de organisatie”, “leiderschap”, “planning” (met de risicobeoordeling) en “ondersteuning” vormen samen je Plan-fase: hierin bepaal je wat je organisatie doet, wie welke verantwoordelijkheid draagt, welke risico’s er spelen en welke middelen en competenties je nodig hebt.
- De clausule “Operatie”, waarin je de maatregelen effectief uitvoert, is je Do-fase.
- De clausule “Prestatie-evaluatie”, met interne audits en management review, is je Check-fase.
- En de clausule “Verbetering”, met corrigerende acties, is je Act-fase.
Dat betekent dat je bij een certificeringsaudit voor ISO 27701 eigenlijk altijd op datzelfde stramien wordt getoetst: heb je gepland, heb je uitgevoerd, heb je gecontroleerd en heb je bijgestuurd? PDCA is dus geen los model naast de norm, het is de bouwtekening ervan.
Hoe ziet de PDCA-cyclus er in de praktijk uit binnen een privacyprogramma?
Het antwoord wordt het duidelijkst zichtbaar wanneer je de vier stappen concreet invult voor een ISO 27701-traject. Want wil je je ISO 27701 behalen, dan ga je onvermijdelijk deze cyclus moeten doorlopen.
De vier stappen van een PDCA-cyclus in een privacycontext:
- Plan:
- Breng verwerkingsactiviteiten in kaart (verwerkingsregister/ROPA (Record of processing Activities))
- Identificeer risico’s via een PIA (Privacy Impact Assessment)
- Stel privacydoelstellingen op (bv. het aantal onnodig verzamelde gegevens verminderen)
- Do:
- Implementeer technische en organisatorische maatregelen (bv. encryptie, toegangsbeheer,…)
- Test een nieuwe procedure of tool eerst bij één afdeling, voor je ze organisatiebreed uitrolt
- Train medewerkers op de bestaande en nieuwe procedures
- Check:
- Voer interne audits uit
- Analyseer meldingen van datalekken of klachten
- Controleer via steekproeven of procedures effectief worden gevolgd
- Act:
- Werk beleid en procedures bij op basis van auditresultaten
- Neem structurele tekortkomingen op in de management review
- Implementeer de verbeteringen structureel, zodat ze standhouden en toon dat aan bij het volgende ISO 27701-certificeringsaudit-traject.
Een enkele PDCA-cyclus lost zelden alles in één keer op en dat is ook niet de bedoeling. De eerste keer dat je het verwerkingsregister doorloopt, ontdek je vooral waar de gaten zitten. Pas na een paar cycli herken je een patroon: welke afdelingen structureel achterlopen, welke risico’s steeds terugkeren en waar het beleid nog moet worden bijgeschaafd. Zo groeit een privacyprogramma niet in grote sprongen maar in kleine, meetbare stappen.
Om te weten hoe ver je staat op vlak van die maturiteit, hoef je niet te wachten tot je zelf een paar cycli hebt doorlopen. Met deze zelfevaluatie breng je het huidige maturiteitsniveau van je organisatie in enkele minuten in kaart. Het is een goed startpunt voor wie direct wil weten waar de eerste of volgende cyclus zich op moet richten. Want eenmaal je weet waar je staat, komt de volgende vraag vanzelf: wat is de beste vervolgstap? Onze collega’s schreven daar een uitgebreid e-book over, Privacy in de praktijk: Hoe bouw je een programma dat écht werkt.
Wat zijn veelgemaakte fouten bij PDCA binnen een privacyprogramma?
Een goed model is weinig waard wanneer het slordig toegepast wordt. De Plan-Do-Check-Act-cyclus lijkt op papier makkelijk toepasbaar met zijn vier simpele eindeloos herhaalbare stappen. Echter, op de werkvloer kan deze cyclus snel een lege formaliteit worden. Deze vier valkuilen zien we het vaakst terugkomen wanneer organisaties PDCA inzetten binnen een privacy- of ISO 27701-traject:
- De Check-fase wordt een formaliteit, in plaats van een evaluatie
Een audit kan afgerond zijn, maar de eigenlijke vraag blijft: doet de organisatie ook echt wat het beleid voorschrijft? Een verwerkingsregister kan er op papier perfect uitzien en toch niet alles weerspiegelen van wat medewerkers dagelijks doen. “Check” betekent hier niet “is het document aanwezig” maar “klopt de werkelijkheid met wat er beschreven staat”. De Check-fase moet eigenlijk als een onderzoek worden gezien en nagaan of dat document daadwerkelijk overeenkomt met wat medewerkers echt doen.
De verantwoordelijkheid voor een correcte Check-fase ligt uiteindelijk bij de business zelf, ook al is het meestal de DPO (Data Protection Officer) die het initiatief neemt: een ROPA-update initieert, advies geeft of een training organiseert. Zo’n begeleidende rol heeft het meeste kans van slagen met voldoende tijd en volledige informatie over wat er binnen de organisatie gebeurt. In de praktijk krijgt de DPO dat niet altijd tijdig en volledig. Dat is waarom zelfs de meest gemotiveerde DPO afhankelijk is van wat afdelingen hem of haar zelf komen vertellen. Zo wordt deze fase ook precies wat ze niet zou mogen zijn: een formaliteit.
Herken je dit? De jaarlijkse vragenlijst van de DPO bevat de vraag: “gebruikt uw team nieuwe tools die persoonsgegevens verwerken?”. Salesmedewerkers antwoorden daar volmondig “nee” op. Niet omdat ze liegen maar omdat de AI-notulentool die ze intussen gebruiken tijdens klantgesprekken hen nooit is opgevallen als “een tool die persoonsgegevens verwerkt”.
Tip: koppel je Check-fase aan controleerbaar bewijs, een vragenlijst alleen volstaat niet. De DPO moet (kunnen) onderzoeken, niet enkel navragen.
- Documentatie wordt verward met verbetering
Een intern privacybeleid dat jaarlijks “herzien” wordt, maar waarbij enkel de datum bovenaan verandert… het zou niet mogen maar we komen het meer tegen in de praktijk dan je zou denken. Dit komt vaak door tijdsgebrek, kostenbesparing of andere prioriteiten. Zolang er niets wordt gedaan in de Act-fase of zolang deze fase geen concrete impact heeft op processen of gedrag, blijft het bij schone schijn.
Herken je dit? Het verwerkingsregister wordt netjes aangepast naar een bewaartermijn van twee jaar voor sollicitatiegegevens. Zodra het document is bijgewerkt, wordt de taak als afgerond beschouwd. Niemand heeft ooit een automatische verwijdering ingesteld in de recruitmenttool en zo worden er nog steeds cv’s van kandidaten van vijf jaar geleden bijgehouden…
Tip: zorg dat elke beleidswijziging als een concrete actie wordt uitgevoerd.
- Geen ownership per fase
Zelfs wanneer een DPO alles correct uitvoert, kan het nog steeds fout lopen. Het is niet zijn of haar taak om de afdelingen verantwoordelijk te stellen of te dwingen tot actie. Of beter gezegd, de DPO informeert, adviseert en houdt toezicht maar heeft geen bevoegdheid om de IT-afdeling te verplichten een systeem aan te passen. Die verantwoordelijkheid blijft bij de organisatie of het management zelf. Ownership wordt best al vastgelegd in de Plan-fase zelf. Het management wijst daarbij typisch een concrete eigenaar of SPOC (Single Point of Contact) per proces aan, vaak in samenspraak met de DPO. Gebeurt dat niet, dan kan het wel eens zijn dat bevindingen uit interne audits ergens in een rapport blijven liggen zonder ooit echt opgevolgd te worden. Zonder een duidelijke eigenaar per fase valt de cyclus stil net op het moment dat hij het belangrijkst wordt.
Herken je dit? Het auditrapport van vorig jaar bevat nog enkele openstaande actiepunten. Niemand heeft ze ooit opgepakt want ze stonden toegewezen aan “het team” en van “het team” voelde niemand zich persoonlijk aangesproken.
Tip: koppel elke bevinding aan een naam en een deadline. Laat ook onopgeloste actiepunten escaleren naar het management.
- De cyclus stopt na één keer
Is het slim om te wachten tot de volgende audit om het verwerkingsregister of PIA te herzien? Absoluut niet. Maar veel bedrijven zijn er niet mee bezig, er zullen altijd andere prioriteiten zijn. Begrijpelijk, maar zo wordt je Plan-Do-Check-Act-cyclus abrupt afgebroken. Na verloop van tijd sluipen dezelfde gaten er weer in. Nieuwe verwerkingen geraken niet geregistreerd en verantwoordelijkheden verschuiven zonder dat het beleid meegroeit.
Herken je dit? Het verwerkingsregister werd destijds opgesteld door de HR-manager als extra taak naast de dagelijkse werking. Sindsdien is er nooit een vast moment ingepland om het te herzien. Het staat gewoon ergens op een gedeelde schijf.
Tip: plan de herziening periodiek in.