AVG: wat betekent privacywetgeving voor uw organisatie?
Voor organisaties betekent dit dat privacy onderdeel moet zijn van beleid, processen, systemen en dagelijkse besluitvorming. Denk aan het vastleggen van verwerkingen, het beoordelen van privacyrisico’s, het maken van afspraken met verwerkers, het beveiligen van persoonsgegevens en het zorgvuldig omgaan met verzoeken van betrokkenen. Van Oers helpt organisaties om de AVG concreet en werkbaar te maken, passend bij de omvang, sector en volwassenheid van de organisatie.
Wat is de AVG?
De AVG is de Nederlandse implementatie van de Europese GDPR, die regels stelt voor het verwerken van persoonsgegevens. Persoonsgegevens zijn alle gegevens die direct of indirect iets zeggen over een persoon, zoals namen, contactgegevens, personeelsgegevens, klantinformatie, IP-adressen of gegevens over gezondheid. Onder verwerken wordt onder andere verstaan het verzamelen, vastleggen, bewaren, raadplegen, delen, wijzigen en verwijderen van persoonsgegevens.
De wet is gebaseerd op uitgangspunten zoals rechtmatigheid, transparantie, doelbinding, dataminimalisatie, juistheid, opslagbeperking en beveiliging. Organisaties moeten vooraf bepalen waarom zij persoonsgegevens verwerken, op welke grondslag de verwerking plaatsvindt, welke gegevens worden verwerkt en hoe lang deze gegevens worden bewaard. Daarnaast moeten zij betrokkenen duidelijk informeren en hun privacyrechten kunnen respecteren.
AVG-verplichtingen voor organisaties
De AVG legt de verantwoordelijkheid bij organisaties om aan te tonen dat zij aan de privacyregels voldoen. Dit wordt ook wel de verantwoordingsplicht genoemd. Organisaties moeten niet alleen passende maatregelen nemen, maar ook kunnen laten zien dat deze maatregelen zijn ingericht en worden nageleefd. Dat vraagt om overzicht, documentatie en duidelijke afspraken binnen de organisatie.
Belangrijke verplichtingen zijn onder meer het bijhouden van een verwerkingsregister, het uitvoeren van een DPIA bij verwerkingen met een hoog privacyrisico, het vastleggen en beoordelen van datalekken, het opstellen van verwerkersovereenkomsten, het toepassen van privacy by design en privacy by default en het zorgvuldig afhandelen van verzoeken van betrokkenen. Voor sommige organisaties is ook het aanstellen van een functionaris gegevensbescherming verplicht.
Daarnaast vraagt de AVG om passende technische en organisatorische beveiligingsmaatregelen. Hierbij kan worden gedacht aan toegangsbeheer, logging, versleuteling, autorisatieprocedures, bewustwording van medewerkers en afspraken over bewaartermijnen en gegevensdeling. De maatregelen moeten aansluiten op de aard van de gegevens, de risico’s voor betrokkenen en de manier waarop de organisatie werkt.