Heb jij alles geregeld voor de AVG?

Op 25 mei 2018 is de Algemene Verordening Gegevensbescherming (AVG) in werking getreden, de opvolger van de Wet Bescherming Persoonsgegevens zoals wij die eerder kenden.

Wat houdt de AVG in?
In het huidige digitale tijdperk is het belangrijk dat de persoonsgegevens van burgers (consumenten, cliënten, patiënten, etc.) goed worden beschermd en dat burgers zeggenschap en controle houden over wat bedrijven en instanties allemaal van hen vastleggen. Deze wetgeving is niet meer per land geregeld, maar op Europees niveau. De rechten van burgers zijn in de nieuwe AVG beter beschermd dan eerder het geval was. Dit blijkt onder meer hieruit:

  • Het begrip “persoonsgegevens” is uitgebreid. Niet alleen echte identiteitsgegevens worden beschermd, maar ook de (digitale) gegevens, waaruit kan worden afgeleid wie iemand is (bijv. locatiegegevens, identiteitsnummers, IP-adressen).
  • Een bedrijf of instantie mag zonder toestemming nooit persoonsgegevens verzamelen en verwerken.
  • Personen hebben altijd het recht om inzage te vragen in hun persoonlijke gegevens. Mochten deze niet correct zijn, dan hebben zij tevens het recht om de gegevens te laten corrigeren of verwijderen. Ook oude, niet meer ter zake doende gegevens, mogen zij laten verwijderen.

De extra rechten voor burgers/consumenten etc. leiden er toe dat bedrijven en instellingen de nodige maatregelen zullen moeten nemen om de persoonsgegevens beter te kunnen beschermen. En dat zijn er nogal wat.

Wat moet je als ondernemer doen?

  • Zorg er ten eerste voor dat de automatisering op orde is, zodat gegevens van klanten beveiligd zijn en het systeem niet zomaar kan worden “gehackt”.
  • Wees je ervan bewust dat je altijd vertrouwelijk moet omgaan met persoonsgegevens die door je klant zijn toevertrouwd. Dat geldt uiteraard ook voor gegevens van medewerkers.
  • Tref tevens juridische en organisatorische waarborgen voor een juiste uitvoering van de verplichtingen van de AVG, zoals:
    • Zorg voor een privacyverklaring op de website . Een dergelijke verklaring, waarin is vastgelegd welke persoonsgegevens worden verwerkt en hoe deze worden beveiligd, is verplicht voor alle bedrijven die persoonsgegevens opslaan en verwerken (en dat zijn de meeste!) . Een privacyverklaring kan worden gedownload en gegenereerd via de website van de Autoriteit Persoonsgegevens.
    • Leg in registers vast welke persoonsgegevens je verwerkt, voor welke activiteit, met welk doel, hoe de gegevens zijn beveiligd en hoe lang ze worden bewaard.
    • Als je besluit om de toevertrouwde persoonsgegevens op één of andere wijze ergens anders onder te brengen of te laten verwerken (bijv. opslag van klantgegevens bij een bedrijf dat je servers beheert of loonverwerking bij een salarisbureau), dan dien je met deze bedrijven verwerkersovereenkomsten op te stellen.
  • Datalekken, waarbij klanten mogelijk schade kunnen lijden, moeten worden gemeld bij de Autoriteit Persoonsgegevens. Tevens dient elk bedrijf een register bij te houden, waarin datalekken die zich hebben voorgedaan, worden geregistreerd.

Het niet correct naleven van de maatregelen die genoemd worden in de AVG kan tot zeer hoge boetes leiden.

Meer weten over dit onderwerp?