PrivacyDome

AVG basis

AVG-begrippenlijst: de belangrijkste privacybegrippen eenvoudig uitgelegd

De Algemene verordening gegevensbescherming, beter bekend als de AVG, bevat veel juridische en technische begrippen.

De Algemene verordening gegevensbescherming, beter bekend als de AVG, bevat veel juridische en technische begrippen.

In deze AVG-begrippenlijst leggen we de belangrijkste privacybegrippen in begrijpelijke taal uit. Bij ieder begrip lees je niet alleen wat het betekent, maar ook waarom het relevant is voor jouw organisatie.

 

Anonimiseren

Bij anonimiseren worden persoonsgegevens zo aangepast dat de gegevens niet meer aan een persoon kunnen worden gekoppeld. Ook met aanvullende informatie of andere redelijk beschikbare middelen mag het niet meer mogelijk zijn om de persoon te herkennen.

Alleen een naam verwijderen is daarom meestal niet voldoende. Iemand kan bijvoorbeeld nog steeds herkenbaar zijn door een combinatie van leeftijd, woonplaats, functie en andere kenmerken.

Wanneer gegevens daadwerkelijk en blijvend anoniem zijn, zijn het geen persoonsgegevens meer en is de AVG niet langer van toepassing. In de praktijk is volledige anonimisering vaak moeilijker dan organisaties denken.

 

Autoriteit Persoonsgegevens

De Autoriteit Persoonsgegevens, meestal afgekort als AP, is de onafhankelijke Nederlandse toezichthouder op de privacywetgeving.

De AP controleert of organisaties zich aan de AVG houden. De toezichthouder kan onder andere onderzoek doen, waarschuwingen geven, organisaties verplichten hun werkwijze aan te passen en boetes opleggen.

Organisaties kunnen daarnaast verplicht zijn om een datalek bij de AP te melden. Ook kunnen mensen bij de AP een klacht indienen wanneer zij vinden dat een organisatie onzorgvuldig met hun persoonsgegevens omgaat.

 

AVG

AVG staat voor Algemene verordening gegevensbescherming. Dit is de Europese privacywet die bepaalt hoe organisaties persoonsgegevens mogen verzamelen, gebruiken, delen, bewaren en beveiligen.

De AVG is sinds 25 mei 2018 rechtstreeks van toepassing in de Europese Unie. De wet geldt niet alleen voor grote ondernemingen en overheidsorganisaties, maar ook voor kleine bedrijven, verenigingen, stichtingen en zzp’ers die persoonsgegevens verwerken. De AVG geeft mensen rechten over hun persoonsgegevens en verplicht organisaties om zorgvuldig, transparant en aantoonbaar met die gegevens om te gaan.

 

Bewaartermijn

Een bewaartermijn bepaalt hoelang een organisatie persoonsgegevens bewaart.

Persoonsgegevens mogen niet langer worden bewaard dan noodzakelijk is voor het doel waarvoor zij zijn verzameld. De AVG bevat niet één algemene bewaartermijn voor alle persoonsgegevens. Soms volgt een termijn uit een andere wet, bijvoorbeeld voor de financiële administratie. In andere situaties moet de organisatie zelf bepalen hoelang de gegevens redelijkerwijs nodig zijn.

Een omschrijving zoals “wij bewaren de gegevens zolang dat nodig is” is voor intern beleid vaak te vaag. Leg daarom bij voorkeur een concrete termijn vast, zoals twee jaar na het einde van een overeenkomst. Is een vaste termijn niet mogelijk, gebruik dan duidelijke criteria waarmee kan worden bepaald wanneer de gegevens worden verwijderd.

 

Betrokkene

De betrokkene is de persoon op wie de persoonsgegevens betrekking hebben. Het is dus degene over wie de gegevens iets zeggen.

Afhankelijk van de verwerking kan een betrokkene bijvoorbeeld een klant, medewerker, sollicitant, patiënt, huurder, leerling, leverancier of websitebezoeker zijn.

Betrokkenen hebben verschillende rechten. Zij kunnen een organisatie bijvoorbeeld vragen om inzage in hun persoonsgegevens of om onjuiste gegevens te laten aanpassen.

 

Beveiligingsmaatregelen

Organisaties moeten persoonsgegevens passend beveiligen. Welke beveiligingsmaatregelen nodig zijn, hangt af van de aard van de gegevens, de manier waarop zij worden verwerkt en de mogelijke gevolgen van een beveiligingsincident.

Er wordt onderscheid gemaakt tussen technische en organisatorische maatregelen. Technische maatregelen zijn bijvoorbeeld tweefactorauthenticatie, versleuteling, back-ups en beveiligde verbindingen. Organisatorische maatregelen zijn onder andere toegangsbeleid, geheimhoudingsafspraken, duidelijke procedures en periodieke controle van gebruikersrechten.

Het gaat niet alleen om het installeren van beveiligingssoftware. Een organisatie moet ook zorgen dat medewerkers weten hoe zij veilig met persoonsgegevens moeten omgaan.

 

Bijzondere persoonsgegevens

Bijzondere persoonsgegevens zijn gegevens die vanwege hun gevoelige karakter extra worden beschermd.

Het gaat onder andere om gegevens over iemands gezondheid, ras of etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen, vakbondslidmaatschap, seksuele leven of seksuele gerichtheid. Ook genetische gegevens en biometrische gegevens die worden gebruikt om iemand uniek te identificeren vallen hieronder.

Het verwerken van bijzondere persoonsgegevens is in beginsel verboden. Verwerking is alleen toegestaan wanneer een specifieke uitzondering uit de AVG of de Nederlandse uitvoeringswet van toepassing is. Een organisatie moet daarom niet alleen een gewone AVG-grondslag hebben, maar ook kunnen onderbouwen waarom een uitzondering op het verbod geldt.

 

Datalek

Een datalek is een beveiligingsincident waarbij persoonsgegevens verloren gaan, worden vernietigd, ongewenst worden gewijzigd of toegankelijk worden voor iemand die daar geen toegang toe had mogen hebben.

Voorbeelden zijn:

  • een e-mail met persoonsgegevens die naar de verkeerde ontvanger wordt gestuurd;
  • een gestolen laptop waarop persoonsgegevens staan;
  • een gehackt gebruikersaccount;
  • een kwijtgeraakte USB-stick;
  • persoonsgegevens die per ongeluk openbaar op een website staan;
  • bestanden die door een technische storing niet meer beschikbaar zijn.

Niet ieder beveiligingsincident is een datalek en niet ieder datalek hoeft bij de Autoriteit Persoonsgegevens te worden gemeld. Dat hangt af van het risico voor de betrokkenen. Een organisatie moet een datalek wel altijd onderzoeken en intern documenteren.

 

Dataminimalisatie

Dataminimalisatie betekent dat een organisatie niet meer persoonsgegevens verwerkt dan werkelijk nodig is.

De gegevens moeten passend en relevant zijn voor het doel van de verwerking. Informatie die niet noodzakelijk is, mag niet uit gemak of voor mogelijk toekomstig gebruik worden verzameld.

Een webwinkel heeft bijvoorbeeld een afleveradres nodig om een bestelling te bezorgen. De geboortedatum van de klant is daarvoor meestal niet nodig. Door vooraf kritisch te bepalen welke gegevens noodzakelijk zijn, verkleint een organisatie privacyrisico’s en voorkomt zij dat onnodige informatie wordt bewaard.

 

Doelbinding

Doelbinding betekent dat persoonsgegevens voor een duidelijk, specifiek en gerechtvaardigd doel moeten worden verzameld.

Een organisatie moet vooraf bepalen waarom zij de gegevens nodig heeft. De persoonsgegevens mogen daarna niet zonder meer voor een heel ander doel worden gebruikt.

Contactgegevens die nodig zijn om een bestelling uit te voeren, mogen bijvoorbeeld niet automatisch ook voor iedere vorm van reclame worden gebruikt. Daarvoor moet afzonderlijk worden beoordeeld of het nieuwe gebruik verenigbaar is met het oorspronkelijke doel en of daarvoor een geldige grondslag bestaat.

Een duidelijke doelomschrijving hoort ook thuis in het verwerkingsregister en de privacyverklaring.

 

Doorgifte buiten de EER

Van een doorgifte buiten de Europese Economische Ruimte is sprake wanneer persoonsgegevens worden doorgegeven aan of toegankelijk worden gemaakt voor een organisatie in een land buiten de EER.

De EER bestaat uit de landen van de Europese Unie, aangevuld met Noorwegen, IJsland en Liechtenstein. Landen buiten de EER worden in de AVG ook wel derde landen genoemd.

Een internationale doorgifte kan ontstaan doordat een organisatie rechtstreeks gegevens verstuurt, maar ook door het gebruik van een software- of clouddienst met een leverancier of subverwerker buiten de EER.

Voor doorgifte buiten de EER zijn aanvullende waarborgen nodig. Dat kan bijvoorbeeld een adequaatheidsbesluit, Standard Contractual Clauses of Binding Corporate Rules zijn. Welke regeling nodig is, hangt af van het land en de betrokken partijen.

 

DPIA

DPIA staat voor Data Protection Impact Assessment. In het Nederlands heet dit een gegevensbeschermingseffectbeoordeling.

Met een DPIA onderzoekt een organisatie vooraf welke privacyrisico’s een verwerking voor mensen kan opleveren. Ook wordt beoordeeld welke maatregelen nodig zijn om die risico’s te beperken.

Een DPIA is verplicht wanneer een geplande verwerking waarschijnlijk een hoog privacyrisico met zich meebrengt. Dat kan bijvoorbeeld het geval zijn bij grootschalige verwerking van gezondheidsgegevens, stelselmatige observatie van personen of het gebruik van nieuwe technologie voor ingrijpende profilering. Een DPIA moet in beginsel worden uitgevoerd voordat de verwerking begint. De uitkomst kan aanleiding zijn om het proces aan te passen of aanvullende beveiligingsmaatregelen te treffen.

 

Functionaris voor gegevensbescherming

Een functionaris voor gegevensbescherming, afgekort als FG, houdt binnen een organisatie onafhankelijk toezicht op de naleving van de privacywetgeving. De Engelse benaming is Data Protection Officer, oftewel DPO.

Een FG adviseert de organisatie, controleert de naleving van de AVG en kan betrokken worden bij onder andere DPIA’s, privacybeleid en contacten met de Autoriteit Persoonsgegevens. De FG is niet zelf eindverantwoordelijk voor de naleving. Die verantwoordelijkheid blijft bij de organisatie.

Het aanstellen van een FG is onder andere verplicht voor overheidsinstanties en voor bepaalde organisaties die op grote schaal mensen volgen of bijzondere of strafrechtelijke persoonsgegevens verwerken. Een organisatie kan ook vrijwillig een FG aanstellen.

 

Gerechtvaardigd belang

Het gerechtvaardigd belang is een van de zes grondslagen uit de AVG.

Een organisatie kan deze grondslag gebruiken wanneer zij een rechtmatig belang heeft bij de verwerking, de verwerking daarvoor noodzakelijk is en de privacybelangen van de betrokkenen niet zwaarder wegen.

Daarvoor moeten drie vragen worden beantwoord:

  • Is er een daadwerkelijk en gerechtvaardigd belang?
  • Is de verwerking noodzakelijk om dat belang te bereiken?
  • Wegen de belangen en rechten van de betrokkenen niet zwaarder?

Een commercieel belang kan gerechtvaardigd zijn, maar dat betekent niet automatisch dat iedere verwerking is toegestaan. De organisatie moet de afweging vooraf uitvoeren en kunnen onderbouwen

 

Gezamenlijke verwerkingsverantwoordelijkheid

Er is sprake van gezamenlijke verwerkingsverantwoordelijkheid wanneer twee of meer organisaties samen bepalen waarom en op welke manier persoonsgegevens worden verwerkt.

De organisaties moeten daadwerkelijk gezamenlijk invloed hebben op het doel en de belangrijkste middelen van de verwerking. Alleen samenwerken of gegevens aan elkaar verstrekken is niet automatisch voldoende.

Gezamenlijke verwerkingsverantwoordelijken moeten duidelijke afspraken maken over hun AVG-verantwoordelijkheden. Daarin kan bijvoorbeeld staan wie betrokkenen informeert, wie privacyverzoeken behandelt en wie verantwoordelijk is voor de beveiliging.

De belangrijkste inhoud van deze afspraken moet beschikbaar zijn voor de betrokkenen.

 

Grondslag

Een grondslag is de juridische reden waarom een organisatie persoonsgegevens mag verwerken. Zonder geldige grondslag is de verwerking niet toegestaan.

De AVG kent zes grondslagen:

  • de betrokkene heeft toestemming gegeven;
  • de verwerking is noodzakelijk voor een overeenkomst;
  • de verwerking is noodzakelijk om aan een wettelijke verplichting te voldoen;
  • de verwerking is noodzakelijk om vitale belangen te beschermen;
  • de verwerking is noodzakelijk voor een taak van algemeen belang of openbaar gezag;
  • de verwerking is noodzakelijk voor een gerechtvaardigd belang.

Een organisatie moet vóór de verwerking bepalen welke grondslag van toepassing is. De grondslag moet aansluiten bij de werkelijke reden voor de verwerking. Toestemming mag daarom niet als eenvoudige standaardoplossing worden gebruikt wanneer de verwerking feitelijk op een andere grondslag berust.

Lees verder: De zes grondslagen van de AVG eenvoudig uitgelegd.

 

Ontvanger

Een ontvanger is een persoon, organisatie of instantie aan wie persoonsgegevens worden verstrekt.

Een ontvanger kan bijvoorbeeld een accountant, salarisverwerker, softwareleverancier, bezorgdienst, verzekeraar of overheidsinstantie zijn. Ook een verwerker kan dus een ontvanger van persoonsgegevens zijn. In het verwerkingsregister moeten de categorieën ontvangers worden opgenomen. Voor de praktische bruikbaarheid van het register is het vaak verstandig om ook de concrete organisaties en leveranciers vast te leggen.

 

Persoonsgegevens

Persoonsgegevens zijn alle gegevens die direct of indirect iets zeggen over een identificeerbare persoon. Denk hierbij aan een naam, een woonadres of een telefoonnummer.

Ook gegevens die op zichzelf niet direct naar een persoon verwijzen, kunnen persoonsgegevens zijn wanneer zij in combinatie met andere informatie tot iemand kunnen worden herleid.

De AVG beschermt gegevens van natuurlijke personen. Gegevens die uitsluitend over een rechtspersoon gaan, zoals een besloten vennootschap, zijn in beginsel geen persoonsgegevens.

 

Privacy by default

Privacy by default betekent dat de standaardinstellingen van een product, dienst of systeem zo privacyvriendelijk mogelijk moeten zijn.

Er mogen standaard alleen persoonsgegevens worden verwerkt die noodzakelijk zijn voor het specifieke doel. Een gebruiker moet dus niet eerst allerlei instellingen hoeven uit te schakelen om onnodige gegevensverwerking te voorkomen.

Denk bijvoorbeeld aan een gebruikersprofiel dat standaard niet openbaar zichtbaar is of een applicatie waarin optionele gegevensvelden niet vooraf zijn aangevinkt. Privacy by default gaat niet alleen over software. Het beginsel kan ook worden toegepast op formulieren, werkprocessen en dienstverlening.

 

Privacy by design

Privacy by design betekent dat een organisatie al bij het ontwerpen van een product, systeem of werkproces rekening houdt met privacy.

Privacy mag niet pas worden beoordeeld wanneer een systeem al is ingevoerd. Tijdens het ontwerp moet bijvoorbeeld worden nagedacht over welke persoonsgegevens noodzakelijk zijn, wie toegang krijgt, hoelang de gegevens worden bewaard en hoe de gegevens worden beveiligd.

Een praktisch voorbeeld is een online formulier waarin alleen noodzakelijke gegevens worden uitgevraagd en waarin direct een bewaartermijn is ingesteld.

Door privacy vroeg in het proces mee te nemen, kunnen problemen vaak eenvoudiger en goedkoper worden voorkomen.

 

Privacyverklaring

Een privacyverklaring is een document waarin een organisatie mensen informeert over de verwerking van hun persoonsgegevens.

De AVG gebruikt niet als verplichting dat iedere organisatie een document met precies de titel “privacyverklaring” moet hebben. De wet verplicht organisaties wel om betrokkenen duidelijk en begrijpelijk te informeren. Een privacyverklaring is daarvoor de meest gebruikte vorm.

In de privacyverklaring staat bijvoorbeeld:

  • welke persoonsgegevens worden verwerkt;
  • voor welke doelen dat gebeurt;
  • welke grondslagen worden gebruikt;
  • met wie gegevens worden gedeeld;
  • hoelang gegevens worden bewaard;
  • welke privacyrechten betrokkenen hebben;
  • hoe iemand contact kan opnemen.

De informatie in de privacyverklaring moet aansluiten op de werkelijke verwerkingen en op het verwerkingsregister.

 

Profilering

Profilering is een geautomatiseerde verwerking waarbij persoonsgegevens worden gebruikt om bepaalde persoonlijke kenmerken van iemand te beoordelen of te voorspellen. Het kan bijvoorbeeld gaan om een inschatting van iemands interesses, koopgedrag, financiële situatie, gezondheid, betrouwbaarheid, locatie of werkprestaties.

Niet iedere vorm van profilering is verboden. Een organisatie moet wel een geldige grondslag hebben, transparant zijn en rekening houden met de mogelijke gevolgen voor de betrokkene.

Er gelden strengere regels wanneer op basis van geautomatiseerde verwerking een besluit wordt genomen dat juridische of vergelijkbaar ingrijpende gevolgen voor iemand heeft.

 

Pseudonimiseren

Bij pseudonimiseren worden direct identificerende gegevens vervangen door bijvoorbeeld een code, nummer of andere aanduiding.

Een naam kan bijvoorbeeld worden vervangen door een uniek onderzoeksnummer. De koppeling tussen het nummer en de naam wordt vervolgens afzonderlijk en beveiligd bewaard. Pseudonimisering verkleint het risico wanneer gegevens uitlekken of door onbevoegden worden bekeken. De gegevens kunnen echter met aanvullende informatie nog steeds aan een persoon worden gekoppeld.

Gepseudonimiseerde gegevens blijven daarom persoonsgegevens. De AVG blijft dus volledig van toepassing.

 

Rechten van betrokkenen

De AVG geeft mensen verschillende rechten over hun persoonsgegevens. Deze worden ook wel privacyrechten of rechten van betrokkenen genoemd.

Het gaat onder andere om:

  • het recht op informatie;
  • het recht op inzage;
  • het recht op correctie;
  • het recht op verwijdering;
  • het recht op beperking van de verwerking;
  • het recht op gegevensoverdraagbaarheid;
  • het recht om bezwaar te maken;
  • rechten rond geautomatiseerde besluitvorming en profilering.

Een organisatie moet ervoor zorgen dat mensen deze rechten eenvoudig kunnen uitoefenen. Niet ieder verzoek hoeft altijd volledig te worden toegewezen. Sommige rechten kennen uitzonderingen, bijvoorbeeld wanneer gegevens vanwege een wettelijke verplichting moeten worden bewaard.

 

Strafrechtelijke persoonsgegevens

Strafrechtelijke persoonsgegevens zijn gegevens over strafrechtelijke veroordelingen, strafbare feiten of daarmee samenhangende veiligheidsmaatregelen.

Denk bijvoorbeeld aan informatie over een verdenking, aangifte, strafrechtelijke veroordeling of opgelegd gebiedsverbod.

Strafrechtelijke persoonsgegevens vormen juridisch een afzonderlijke categorie. Zij vallen niet onder de bijzondere persoonsgegevens uit artikel 9 AVG, maar worden wel extra beschermd. Organisaties mogen deze gegevens alleen verwerken wanneer daarvoor een specifieke wettelijke basis bestaat en aan de aanvullende voorwaarden wordt voldaan.

 

Subverwerker

Een subverwerker is een organisatie die door een verwerker wordt ingeschakeld om namens de oorspronkelijke verwerkingsverantwoordelijke persoonsgegevens te verwerken.

Een softwareleverancier kan bijvoorbeeld een externe hostingprovider gebruiken om klantgegevens op te slaan. De hostingprovider kan dan een subverwerker zijn.

Een verwerker mag niet zomaar een subverwerker inschakelen. Daarvoor is voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke nodig.

De subverwerker moet in beginsel aan dezelfde privacyverplichtingen worden gebonden als de oorspronkelijke verwerker.

 

Toestemming

Toestemming is een van de zes grondslagen voor het verwerken van persoonsgegevens.

Geldige toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig worden gegeven. De betrokkene moet begrijpen waarvoor toestemming wordt gevraagd en moet een echte keuze hebben.

Een vooraf aangevinkt vakje is geen geldige toestemming. Ook mag toestemming niet onnodig worden gekoppeld aan een product of dienst wanneer de verwerking daarvoor niet noodzakelijk is.

De organisatie moet kunnen aantonen dat toestemming is gegeven. De betrokkene moet de toestemming bovendien op ieder moment kunnen intrekken. Dat moet in beginsel net zo eenvoudig zijn als het geven ervan.

Lees verder: Wanneer is toestemming geldig volgens de AVG?

 

UAVG

UAVG staat voor Uitvoeringswet Algemene verordening gegevensbescherming.

De AVG geldt rechtstreeks in alle landen van de Europese Unie, maar laat op verschillende onderwerpen ruimte voor nationale regels. Nederland heeft deze regels opgenomen in de UAVG.

De UAVG bevat bijvoorbeeld aanvullende bepalingen over bijzondere en strafrechtelijke persoonsgegevens, de Autoriteit Persoonsgegevens en bepaalde uitzonderingen op privacyrechten. Bij de beoordeling van een Nederlandse gegevensverwerking kan daarom naast de AVG ook de UAVG relevant zijn.

 

Verantwoordingsplicht

De verantwoordingsplicht betekent dat een organisatie niet alleen aan de AVG moet voldoen, maar ook moet kunnen aantonen dat zij aan de regels voldoet.

Een organisatie moet dus kunnen uitleggen welke keuzes zij heeft gemaakt en waarom die keuzes rechtmatig zijn. Daarbij kan gebruik worden gemaakt van onder andere:

  • een verwerkingsregister;
  • privacybeleid;
  • DPIA’s;
  • verwerkersovereenkomsten;
  • een datalekregister;
  • bewaarbeleid;
  • beveiligingsbeleid;
  • onderbouwingen van grondslagen;
  • procedures voor privacyverzoeken.

De benodigde documentatie verschilt per organisatie en hangt onder andere af van de omvang, activiteiten en privacyrisico’s.

 

Verwerker

Een verwerker is een organisatie die persoonsgegevens namens en in opdracht van een andere organisatie verwerkt.

De verwerker bepaalt niet zelf het hoofddoel van de verwerking, maar voert de verwerking uit voor de verwerkingsverantwoordelijke. Voorbeelden kunnen een hostingprovider, salarisverwerker, cloudleverancier of externe klantenservice zijn.

Niet iedere externe leverancier is automatisch een verwerker. Een accountant, advocaat of arbodienst kan voor bepaalde werkzaamheden zelf bepalen waarom en hoe gegevens worden verwerkt. Die partij kan dan een zelfstandige verwerkingsverantwoordelijke zijn.

De feitelijke situatie is bepalend. Alleen in een overeenkomst opnemen dat een partij verwerker is, maakt die partij nog niet daadwerkelijk een verwerker.

Lees verder: Verwerker of verwerkingsverantwoordelijke: wat is het verschil?

 

Verwerkersovereenkomst

Een verwerkersovereenkomst bevat de afspraken tussen een verwerkingsverantwoordelijke en een verwerker. In sommige gevallen is een sluiten van een verwerkersovereenkomst verplicht.

De overeenkomst moet onder andere regelen:

  • welke persoonsgegevens worden verwerkt;
  • voor welk doel en gedurende welke periode dat gebeurt;
  • welke beveiligingsmaatregelen gelden;
  • hoe met datalekken wordt omgegaan;
  • of subverwerkers mogen worden ingeschakeld;
  • hoe de verwerker helpt bij privacyverzoeken en DPIA’s;
  • wat na het einde van de dienstverlening met de gegevens gebeurt;
  • hoe controle op de afspraken mogelijk is.

De inhoud van de overeenkomst is belangrijk, maar de feitelijke werkwijze blijft doorslaggevend. Een goede verwerkersovereenkomst moet daarom aansluiten op de werkelijke dienstverlening.

 

Verwerking

Een verwerking is vrijwel iedere handeling die met persoonsgegevens wordt uitgevoerd.

Onder verwerken vallen bijvoorbeeld:

  • persoonsgegevens verzamelen;
  • persoonsgegevens vastleggen;
  • persoonsgegegevens ordenen;
  • persoonsgegevens opslaan;
  • persoonsgegevens bekijken;
  • persoonsgegevens aanpassen;
  • informatie opvragen;
  • persoonsgegevens gebruiken;
  • persoonsgegevens delen;
  • persoonsgegevens combineren;
  • persoonsgegevens wissen of vernietigen.

Een organisatie verwerkt dus al persoonsgegevens wanneer zij een klantenlijst opslaat, een sollicitatiebrief leest, een e-mail verstuurt of camerabeelden bekijkt.

 

Verwerkingsregister

Een verwerkingsregister is een centraal overzicht van de activiteiten waarbij een organisatie persoonsgegevens verwerkt. De officiële benaming is het register van verwerkingsactiviteiten.

Per verwerking wordt onder andere vastgelegd:

  • waarom persoonsgegevens worden verwerkt;
  • van welke personen gegevens worden verwerkt;
  • welke soorten persoonsgegevens worden gebruikt;
  • met welke ontvangers de gegevens worden gedeeld;
  • of gegevens buiten de EER worden doorgegeven;
  • hoelang de gegevens worden bewaard;
  • hoe de gegevens in algemene zin worden beveiligd.

Ook veel kleine organisaties moeten een verwerkingsregister bijhouden. De uitzondering voor organisaties met minder dan 250 medewerkers is beperkt. Een goed verwerkingsregister helpt niet alleen om aan de AVG te voldoen. Het geeft ook praktisch inzicht in systemen, leveranciers, bewaartermijnen, risico’s en ontbrekende documenten.

Lees verder: Verwerkingsregister AVG: wat is het en wat moet erin?

 

Verwerkingsverantwoordelijke

De verwerkingsverantwoordelijke is de organisatie die bepaalt waarom en op welke manier persoonsgegevens worden verwerkt.

De verwerkingsverantwoordelijke bepaalt bijvoorbeeld:

  • het doel van de verwerking;
  • welke persoonsgegevens nodig zijn;
  • hoelang gegevens worden bewaard;
  • wie toegang krijgt;
  • met welke partijen gegevens worden gedeeld;
  • welke systemen worden gebruikt.

Een werkgever is bijvoorbeeld meestal verwerkingsverantwoordelijke voor de personeelsadministratie. Een webwinkel is doorgaans verwerkingsverantwoordelijke voor de verwerking van klantgegevens bij bestellingen. Een organisatie kan de uitvoering uitbesteden aan een verwerker, maar blijft zelf verantwoordelijk voor de rechtmatigheid van de verwerking.

Lees verder: Verwerker of verwerkingsverantwoordelijke: wat is het verschil?

 

Verwijderen van persoonsgegevens

Persoonsgegevens moeten worden verwijderd wanneer zij niet langer nodig zijn en er geen geldige reden bestaat om ze nog te bewaren.

Verwijderen betekent dat de gegevens niet meer kunnen worden gebruikt of teruggehaald. Alleen bestanden naar een andere map verplaatsen of een account op inactief zetten, is daarom meestal niet voldoende. Gegevens hoeven niet altijd direct te worden verwijderd wanneer iemand daarom vraagt. Er kan bijvoorbeeld een wettelijke bewaarplicht gelden of een andere geldige reden bestaan om de gegevens nog te bewaren. Organisaties moeten duidelijke procedures hebben voor het verwijderen van persoonsgegevens uit actieve systemen, archieven en waar mogelijk back-ups.

Meer in AVG basis