De AVG, Algemene Verordening Gegevensbescherming (of GDPR), is nu effectief in werking en alle organisaties in de EU dienen te voldoen aan deze nieuwe wetgeving. De wijzigingen die gepaard gaan met de overgang naar de AVG hebben een behoorlijke impact op organisaties maar bieden ook een kans om de informatiehuishouding / beveiliging op orde te krijgen.
Heeft u de AVG nog niet gerealiseerd? Dan bieden wij u een stappenplan voor de implementatie.
Om de AVG binnen uw organisatie te implementeren kan het volgende stappenplan worden doorlopen.
De AVG stelt het hebben van een functionaris gegevensbescherming (FG) verplicht voor organisaties groter dan 250 personen. Maar ook voor organisaties met grootschalige (of intensieve) verwerking van persoonsgegevens.
Als organisatie bent u volgens de AVG overplicht een FG te benoemen als u op grote schaal individuen volgt of bijzondere persoonsgegevens van individuen verwerkt. Voor beide aspecten geldt dat dit een kernactiviteit van de organisatie moet zijn (bron). Denk hierbij aan:
Een FG kan intern benoemd worden maar kan ook extern belegd worden. Verder kunt u de FG ook als een team inrichten. Voor grotere organisaties is het verder aan te bevelen om taken van de FG te delegeren naar de verschillende organisatieonderdelen middels zogeheten coördinatoren.
De verantwoordelijkheid van de FG is om als toezichthouder de naleving van de AVG te waarborgen. Taken die hierbij uitgevoerd worden zijn uitvoering/bijwonen van PIA’s (zie stap 2), beoordeling en melding van datalekken (zie stap 4), en de controle op naleving door audit en rapportage.
Verder dient u te bepalen wie uw toezichthouder is. Voor organisaties in Nederland zal dit vrijwel altijd de AP zijn, maar als u internationaal actief bent in verschillende landen dan kan dit verschillen. Denk hierbij aan de vestigingslocatie van het hoofdkantoor of de plek waar grootschalige verwerking van persoonsgegevens plaatsvindt. Is dit voor uw organisatie niet direct duidelijk dan kunt u hiervoor contact opnemen met de AP.
Binnen uw organisatie zal u verder verantwoordelijken willen benoemen voor de datasets waarin persoonsgegevens opgeslagen / verwerkt worden. Deze ‘systeemhouders’ worden in stap 2 geïdentificeerd.
En natuurlijk heeft het management van de organisatie een verantwoordelijkheid in het aansturen en bevorderen van alle activiteiten benodigd om te kunnen voldoen aan de AVG.
Voorbeelden van organisaties met een intensieve of omvangrijke bewerking van persoonsgegevens zijn:
Tip
Om uw informatiehuishouding (en in het verlengde daarvan de beveiliging) op orde te krijgen is een inventarisatie van alle informatiesystemen sterk aan te bevelen.
Tip
Weet u niet waar te beginnen? Maak dan eventueel gebruik van eventueel reeds beschikbare informatie:
Voorbeelden van typische verwerkingen in organisaties:
Vervolgens is het zaak om de opslag/verwerking van persoonsgegevens door uw organisatie te identificeren. Dit kunt u doen aan de hand van gebruikte informatiesystemen of aan de hand van verwerkingsactiviteiten (processen). De keuze wordt hierbij vooral bepaald door het aantal gebruikte informatiesystemen alsook de aard en omvang /complexiteit van de organisatie.
Kiest u voor de aanpak via informatiesystemen dan dient u daarbij ook de verwerkingen in kaart te brengen.
Voor elk van de verwerkingen dient u de verantwoordelijke, het doel, de betrokkenen, de gebruikte persoonsgegevens en de verwerkers in kaart te brengen alsook de termijn waarop de gegevens vernietigd worden. Bedenk hierbij dat de gebruikte gegevens proportioneel moeten zijn t.a.v. het doel van de verwerking.
Tot slot dient u zichzelf de vraag te stellen of voor de betreffende verwerking een PIA uitgevoerd moet worden. Een PIA is een Privacy Impact Assessment en is feitelijk een risicoanalyse met als scope de verwerking. Een PIA dient altijd uitgevoerd tenzij dit:
Indien u een PIA dient uit te voeren dan kunt u daar bijvoorbeeld de ondersteuning van Base27 voor gebruiken.
Worden de gegevens doorgegeven aan derden (verwerkers) dan dient u met deze partijen een overeenkomst af te sluiten waarbij de privacyregels gewaarborgd blijven. Dit kan – en bij voorkeur – op basis van een verwerkersovereenkomst. Een verwerkersovereenkosmt legt vast met welk doel de gegevens verwerkt mogen worden en welke verantwoordelijkheden de verwerker hierbij heeft. De overeenkomst legt ook een mogelijke boete op indien de verwerker in gebreke blijft.
Een dergelijke boete (mogelijk oplopend tot miljoenen als gevolg van de AVG) kan disproportioneel zijn voor de verwerker. Afhankelijk van de omvang en type verwerking kan daarom ook gedacht worden aan een privacystatement van de verwerker, indien dit statement voldoende invulling geeft aan de vereiste privacyregels. De verwerker wordt daarbij natuurlijk geacht adequaat invulling te geven aan dit statement.
Een alternatief is ook om de verwerker dezelfde eisen aan privacy en beveiliging op te leggen als die u als verantwoordelijke hanteert voor de verwerking van persoonsgegevens. U krijgt dan echter ook de plicht om de naleving hierop te controleren door middel van audits en / of rapportages. En u zult periodiek de afspraken moeten evalueren.
Om de rechten van betrokkenen te waarborgen zult u een aantal maatregelen moeten treffen. Het gaat hierbij met name om:
Tot slot dient u de informatiebeveiliging van de systemen waarop persoonsgegevens opgeslagen/verwerkt worden op orde te hebben of te brengen. Om dit te doen kunt u zich de volgende vragen stellen:
Is dit allemaal in orde? Gefeliciteerd: u bent klaar voor de AVG!
Axxemble biedt met Base27 een complete oplossing voor de implementatie van de AVG binnen uw organisatie. Uiteraard kunnen wij u hierin ook met onze kennis ondersteunen.