Entiteit · sociaal domein

Consent passport

Laatst herzien: 2026-05-23

TL;DR

Een consent passport is een persoonsgebonden digitaal overzicht van actieve gegevenstoestemmingen, waarmee een burger zelf bepaalt welke partij welke informatie mag inzien — een operationalisering van AVG art. 7.

Ook bekend als: toestemmingspaspoort · consent register · gegevensregie

Een consent passport is een digitaal, persoonsgebonden overzicht waarin een burger zijn of haar actieve gegevenstoestemmingen ziet en beheert. Per toestemming staat geregistreerd: welke partij toegang heeft, welke gegevenscategorie het betreft, voor welk doel, en gedurende welke periode. De gebruiker kan op elk moment een toestemming intrekken, waarna de uitwisseling direct stopt.

Operationalisering van AVG art. 7

De AVG vereist in artikel 7 dat toestemming voor gegevensverwerking ondubbelzinnig, aantoonbaar en eenvoudig intrekbaar is. In de praktijk gebeurt toestemmingsbeheer vaak versnipperd: een papieren formulier hier, een vinkje in een app daar. Een consent passport bundelt dit in één centraal register dat altijd inzichtelijk is voor de burger en gekoppeld aan de feitelijke data-stromen tussen partijen.

Voorbeelden in Nederland

IRMA (I Reveal My Attributes) is een open-source initiatief van de SIDN-fonds-gesteunde Privacy by Design Foundation dat attribuut-gebaseerde toestemmingen ondersteunt. MijnGegevens (overheid) biedt burgers inzicht in hun gegevens bij gemeenten. In de zorgsector zijn er ontwikkelingen rond medisch toestemmingsbeheer via MedMij. Een consent passport is geen wettelijk product, maar een ontwerppatroon dat in verschillende contexten kan landen.

Relatie met data-minimalisatie

Een goed ontworpen consent passport dwingt aanvragende partijen tot expliciete doelbinding: per uitwisseling wordt benoemd welke gegevens minimaal nodig zijn voor welk doel. Hierdoor wordt data-minimalisatie ingebouwd in het proces. Toestemming kan niet generiek worden gegeven voor onbekende toekomstige doeleinden, wat in lijn is met de uitgangspunten van AVG art. 5 (rechtmatigheid en doelbinding).

Veelgestelde vragen

Wat staat er in een consent passport?
Een lijst van gegeven toestemmingen: welke partij, welke gegevenscategorie, voor welk doel, voor welke periode. De gebruiker kan toestemmingen intrekken of aanpassen. Het paspoort vormt het centrale ankerpunt van AVG art. 7 (toestemmingsvereisten).
Hoe verschilt dit van een gewone toestemmingsverklaring?
Een papieren of e-mail-toestemming staat los van wat er feitelijk gebeurt met de gegevens. Een consent passport is een levend register: het is altijd inzichtelijk, intrekbaar met één klik, en gekoppeld aan de daadwerkelijke data-uitwisseling tussen partijen.
Is een consent passport wettelijk verplicht?
Niet in deze vorm. De AVG vereist wel dat toestemming aantoonbaar is en eenvoudig kan worden ingetrokken. Een consent passport is een ontwerpkeuze die dit operationaliseert. Voorbeelden zijn IRMA, MijnGegevens en sectorale registers.
Past een consent passport bij data-minimalisatie?
Ja. Door per uitwisseling expliciet de minimale dataset te benoemen, dwingt het paspoort de aanvragende partij om zich te beperken tot wat nodig is voor het doel. Standaard-koppelingen zonder doelbinding kunnen niet worden geactiveerd.

Bronnen

Relevante portals

Verder lezen — feiten

Gerelateerde begrippen

Nieuwsbrief

Eén mail per maand, niets meer.

Nieuwe portals, AVG-veranderingen, sociaal-domein-onderzoek. Geen spam. Uitschrijven met één klik.