Sinds vrijdag 25 mei 2018, is de Algemene Verordening Gegevensbescherming (AVG) van kracht. Deze nieuwe privacy wet geldt in de hele Europese Unie en vervangt in Nederland de Wet bescherming persoonsgegevens (Wbp). In dit artikel zetten we alle informatie nog even voor u op een rij, want de AVG heeft ongetwijfeld invloed op uw organisatie.
De AVG, in het Engels: General Data Protection Regulation (GDPR), stelt hogere eisen aan uw organisatie dan de Wbp op het gebied van persoonsgegevens. Er zijn meer regels waar uw bedrijf aan moet voldoen en de boetes die opgelegd kunnen worden zijn een stuk hoger. Daarnaast heeft de Autoriteit Persoonsgegevens (AP), de Nederlandse toezichthouder op de AVG, aangekondigd streng te gaan toezien op de naleving van de AVG. De boetes die door de AP kunnen worden opgelegd kunnen oplopen tot 20 miljoen of 4% van de wereld- of jaaromzet van uw bedrijf.
Kleine organisaties hoeven niet bang te zijn dat de autoriteit direct op de stoep staat, aldus Minister Dekker van Rechtsbescherming. Dit betekent niet dat de AVG genegeerd kan worden, zo meldt het AD:
,,Alle organisaties, dus ook voetbalclubs, scholen of zorginstellingen moeten zorgen dat ze persoonlijke gegevens veilig bewaren en er veilig mee omgaan. Het mag niet in verkeerde handen komen", zegt Dekker.”
Geldt de AVG ook voor mijn organisatie?
Wanneer uw organisatie persoonsgegevens verwerkt, heeft u te maken met de AVG. Onder verwerken wordt iedere handeling verstaan die wordt verricht met betrekking tot persoonsgegevens. Denk bijvoorbeeld aan het verzamelen, opslaan (bewaren), doorgeven en bijwerken van persoonsgegevens.
Wat zijn persoonsgegevens?
Persoonsgegevens zijn alle gegevens waarmee iemand wordt of kan worden geïdentificeerd. Denk bij persoonsgegevens niet alleen aan de naam, adres, en telefoongegevens van personen, maar ook aan computergegevens zoals IP-adressen en cookies, BSN nummers en kentekenplaten. De AVG kent een aantal specifieke regels voor de verwerking van bijzondere persoonsgegevens. Dit zijn persoonsgegevens die iets zeggen over iemands gezondheid, ras, godsdienst, strafrechtelijk verleden of seksuele leven.
Op het moment dat uw organisatie persoonsgegevens gebruikt, op welke wijze dan ook, heeft u te maken met de AVG en dient uw organisatie met ingang van 25 mei 2018 een aantal wijzigingen te hebben doorgevoerd.
Wat verandert er voor mijn organisatie?
Het kan zijn dat uw organisatie aan een flink aantal regels moet voldoen om AVG-proof te zijn. Dit zal sterk afhankelijk zijn van het type organisatie en het soort persoonsgegevens waarmee u te maken heeft.
Een aantal belangrijke eisen die de AVG aan uw organisatie stelt worden hieronder voor u op een rij gezet:
1. Overzicht
De AVG vereist dat er een overzicht bestaat van alle persoonsgegevens die zich in uw organisatie bevinden en waarvoor u deze gegevens nodig heeft. Dit betekent dat u moet inventariseren over welke persoonsgegevens u beschikt en vervolgens in kaart moet brengen met welk doel deze worden bewaard.
2. Concreet doel
U mag alleen persoonsgegevens verwerken als u daarvoor een concreet doel hebt. Het opslaan en bewaren van gegevens met de enkele reden dat u verwacht dat die gegevens in de toekomst nog van pas kunnen komen mag niet. Wees kritisch over welke persoonsgegevens u verzamelt; is het nodig om van klanten naast een mailadres ook een woonadres te hebben wanneer deze enkel via de mail worden benaderd?
3. Reden voor verwerking
U moet ook nagaan of u een reden heeft om de persoonsgegevens te verwerken. Dat mag namelijk niet zomaar. U mag bijvoorbeeld persoonsgegevens verwerken als u die nodig heeft om een overeenkomst met die personen uit te voeren, als u toestemming heeft van de betreffende personen (betrokkenen), of als u een wettelijke plicht daartoe heeft.
4. Bewaartermijn
De AVG eist van uw organisatie dat persoonsgegevens niet langer worden bewaard dan strikt noodzakelijk is. Ook dit moet u inventariseren. Is het vanwege een administratieplicht of boekhoudplicht noodzakelijk dat u bepaalde persoonsgegevens jarenlang bewaart? Registreer deze plicht dan bij de betreffende persoonsgegevens. Als u de persoonsgegevens niet meer nodig heeft voor het doel waarvoor u deze heeft verkregen en verwerkt, dan moet u deze verwijderen.
5. Beveiliging
Denk na over welke systemen u gebruikt voor de opslag van persoonsgegevens. Zijn de gegevens voldoende beschermd? Hoe groot is de kans dat onbevoegden toegang krijgen tot de persoonsgegevens? De AVG stelt hoge eisen aan de systemen waarmee u werkt en hoe u de data opslaat en doorgeeft.
6. Informatieplicht
Uw organisatie heeft een informatieplicht: u bent verplicht uw klanten, personeel of anderen over wiens persoonsgegevens u beschikt te informeren over welke persoonsgegevens u beschikt, waarvoor u deze gebruikt, hoe lang deze worden bewaard en over een aantal rechten die zij hebben. Zo heeft men bijvoorbeeld het recht om de persoonsgegevens te ontvangen die uw organisatie van hen heeft. Dit moet in een gangbaar en leesbaar bestand (dataportabiliteit) en moet men kunnen verzoeken om wijziging of verwijdering van persoonsgegevens.
7. Verwerkingregister
In een aantal gevallen bent u verplicht een verwerkingsregister bij te houden. Meer hierover leest u verder in dit artikel.
8. Functionaris Gegevensbescherming
Uw organisatie kan verplicht zijn tot het aanstellen van een Functionaris Gegevensbescherming (FG). Een FG is binnen het bedrijf het aanspreekpunt over onderwerpen als persoonsgegevens en privacy. Deze functionaris heeft een aantal specifieke taken. U mag ook vrijwillig (zonder daartoe verplicht te zijn) een FG aanstellen.
9. Datalek
Wanneer persoonsgegevens van bijvoorbeeld uw personeel of klanten per ongeluk in handen komen van iemand waarvoor ze niet bedoeld zijn, dan wordt dat een datalek genoemd. Een datalek moet u altijd registreren. In een aantal gevallen moet u een datalek ook melden bij de AP en aan de betrokkenen (meldingsplicht). Het AP dient binnen 72 uur na het ontdekken van het datalek op de hoogte te worden gebracht. Ons advies is om een protocol of draaiboek op te stellen waarin wordt beschreven hoe moet worden gehandeld bij een datalek.
10. Verwerkersovereenkomst
Uw bedrijf dient een verwerkingsovereenkomst te sluiten met bedrijven of personen die namens u aan de slag gaan met de persoonsgegevens die uw organisatie verwerkt. Denk daarbij bijvoorbeeld aan een salarisadministratiekantoor of een boekhouder. De AVG schrijft een aantal verplichte onderdelen voor die in dit contract moeten staan. Bijvoorbeeld geheimhouding en het verlenen van bijstand bij verzoeken tot wijziging en/of verwijdering en na afloop van de verleende dienst tot teruggave en wissen van bestaande kopieën.
Verwerkingsregister
Heeft u meer dan 250 personen in dienst? Dan moet u met ingang van 25 mei 2018 een verwerkingsregister bijhouden. Een organisatie met minder dan 250 personen in dienst moet in de volgende gevallen ook een verwerkingsregister bijhouden:
- bij risicovolle verwerkingen zoals bij het opstellen van klantprofielen of bij het verwerken van grote hoeveelheden gegevens)
- wanneer structureel persoonsgegevens worden verwerkt
- bij het verwerken van gevoelige persoonsgegevens, zoals bijvoorbeeld medische gegevens
Het verwerkingsregister moet schriftelijk zijn opgesteld en in een elektronisch format. Het moet daarnaast actueel zijn en blijven. Het register moet onder meer de volgende gegevens bevatten:
- de naam en contactgegevens van de verwerkersverantwoordelijke en de functionaris gegevensbescherming
- de doeleinden voor gegevensverwerking
- een beschrijving van de categorieën betrokkenen en categorieën persoonsgegevens
- de voorgenomen categorieën ontvangers
- een vermelding van een verstrekking van persoonsgegevens aan een derde land of een internationale organisatie
- de voorgenomen bewaartermijnen
- een algemene beschrijving van de beveiligingsmaatregelen (zoals encryptie en toegangscontrole)
Zowel de verwerkersverantwoordelijke als de door hem ingeschakelde hulppersonen (verwerkers) moeten een verwerkersregister bijhouden. De verwerkersverantwoordelijke is de partij die bepaalt welke persoonsgegevens worden verwerkt, voor welke doelen en met welke middelen. Een verwerker verwerkt de persoonsgegevens in opdracht van de verwerkers verantwoordelijke. Bijvoorbeeld wanneer uw bedrijf (de verwerkersverantwoordelijke) de salarisadministratie uitbesteed aan een ander (de verwerker).
Verwerkersovereenkomst
De wetgeving met betrekking tot de bescherming van persoonsgegevens stelt de eis dat de verwerkersverantwoordelijke een overeenkomst sluit met de verwerker, de zogenaamde verwerkersovereenkomst. Dit is onder de huidige wetgeving ook al zo. De AP gaat er na 25 mei 2018 echter beter op toezien. Er zijn een aantal verplichte onderwerpen die in de verwerkersovereenkomst moeten worden opgenomen:
- een specificatie van de verwerkingen die zullen plaatsvinden en het doel daarvan
- het benoemen van de categorieën van betrokkenen (de personen wiens gegevens worden verwerkt)
- dat verwerking plaatsvindt op basis van schriftelijke instructies van de verwerkersverantwoordelijke
- de waarborg dat de verwerker vertrouwelijkheid in acht neemt
- dat de verwerkersverantwoordelijke voorafgaande specifieke of algemene schriftelijke toestemming aan de verwerker geeft voor het inschakelen van een subverwerker
- dat de verwerker de verwerkersverantwoordelijke assisteert bij het vervullen van zijn plicht om aan verzoeken van de betrokkene te voldoen (zoals verwijdering, wijziging, inzage of verstrekking in een gangbaar format van de persoonsgegevens)
- dat de verwerker de verwerkersverantwoordelijke assistentie verleent bij andere verplichtingen zoals het melden van datalekken en het uitvoeren van een privacy impact assessment
- dat de verwerker na afloop van de verwerkingsdiensten de persoonsgegevens wist of terugbezorgt en bestaande kopieën verwijdert
- dat de verwerker meewerkt aan een audit door de verwerkersverantwoordelijke waarin deze nagaat of de verplichtingen uit de verwerkersovereenkomst worden nagekomen
Anders dan onder de Wbp is het voor de verwerker niet meer mogelijk om de aansprakelijkheid geheel of gedeeltelijk contractueel uit te sluiten. De AVG bepaalt dat de verwerker rechtstreeks kan worden aangesproken, zowel civielrechtelijk bij schade en bij boetes die door de AP wordt opgelegd als gevolg van een inbreuk op de AVG. Is er geen verwerkersovereenkomst dan kan dit leiden tot een hoge boete.
Functionaris gegevensbescherming
U bent vanaf 25 mei 2018 in een aantal gevallen verplicht een functionaris gegevensbescherming aan te stellen. De FG moet een natuurlijk persoon zijn. De verwerkersverantwoordelijke kan niet tevens FG zijn van zijn eigen bedrijf. Uw bedrijf is daarnaast het meest gebaat bij een FG die voldoende kennis heeft van uw bedrijf en de privacywetgeving. Daarnaast moet de FG betrouwbaar en (geheimhoudingsplicht) onafhankelijk zijn.
De FG heeft een aantal taken waaronder de algemene taak toezicht houden op de naleving door uw bedrijf van de regels die de AVG stelt. Naast het inventariseren van verwerkingsgegevens, het bijhouden van meldingen van gegevensverwerkingen en het adviseren over technologie en beveiliging heeft de FG ook als taak vragen en klachten van mensen binnen en buiten uw bedrijf af te handelen.
Uw bedrijf is wettelijk verplicht de FG controlebevoegdheden te geven en de FG te melden bij de AP. Pas nadat de FG is aangemeld kan hij of zij als zodanig aan de slag.
Vragen?
Voldoet uw bedrijf nog niet volledig aan de AVG? Geen paniek, u bent vast niet de enige. Benieuwd wat u moet doen om uw bedrijf AVG-proof te krijgen of heeft u hulp nodig bij het opstellen van een verwerkersovereenkomst? Neemt u dan contact met ons op. Wij adviseren u graag!