De Algemene Verordening Gegevensbescherming (AVG) is een Europese wet om de privacy van mensen te beschermen. In de AVG staat wat bedrijven en organisaties wel en niet mogen doen met persoonsgegevens van hun klanten, personeel en andere personen. U moet bijvoorbeeld een goede reden hebben om persoonsgegevens te verwerken.
Klik op de regel voor een voorbeeld uit de praktijk.
Voorbeeld:
Om een overeenkomst uit te kunnen voeren.
Voorbeeld:
Voor het versturen van een nieuwsbrief heeft u wel een e-mailadres nodig, maar geen geboortedatum.
Voorbeeld:
U heeft een e-mailadres gevraagd om de factuur heen te sturen. Dan mag u het e-mailadres niet voor marketing gebruiken.
Voorbeeld:
Voor uw administratie moet u uw gegevens 7 of 10 jaar bewaren. Daarna heeft u ze niet meer nodig.
Voorbeeld:
Welke gegevens u opslaat, waarom en hoelang.
Voorbeeld:
Door uw website te beveiligen met https en door uw software te updaten.
De AVG geldt voor alle bedrijven en organisaties die persoonsgegevens verwerken, ook voor zzp’ers of mkb-ondernemers. Al bij het versturen van een offerte, factuur of een nieuwsbrief moet u rekening houden met de AVG. Maar bijvoorbeeld ook als u personeel aanneemt.
Persoonsgegevens zijn gegevens die direct over iemand gaan. Of waardoor u te weten kunt komen over wie het gaat. Zoals naam, adres en telefoonnummer. Alles wat een organisatie met gegevens kan doen, valt onder verwerken. Denk aan verzamelen, opslaan en doorsturen. Dit kan handmatig of automatisch, voor uzelf of voor iemand anders.
Lees meer over het verwerken en doorgeven van persoonsgegevens.
Twijfelt u of u zich goed aan de AVG houdt? Of wilt u weten wat er allemaal komt kijken bij de AVG? Volg de stappen die u helpen om te voldoen aan de AVG.
Lees meer over de AVG of laat u voorlichten. Heeft u personeel? Betrek dan werknemers die persoonsgegevens verwerken.
U mag niet zomaar persoonsgegevens verwerken. U moet daarvoor minstens 1 van deze 6 redenen hebben:
Lees meer over de verschillende redenen.
Uw klanten hebben veel rechten op het gebied van privacy. U moet ervoor zorgen dat ze gemakkelijk van die rechten gebruik kunnen maken. Uw klanten mogen bijvoorbeeld:
Uw klanten mogen een klacht indienen bij de Autoriteit Persoonsgegevens. De AP is verplicht deze klachten in behandeling te nemen.
Leg in een register vast welke persoonsgegevens u verwerkt en waarom u dit doet. Maak duidelijk waar deze gegevens vandaan komen en met wie u ze deelt. In het register zet u ook de datum waar op u de gegevens moet wissen.
U gebruikt het register als klanten u vragen hun gegevens aan te passen of te verwijderen. U moet dit ook doorgeven aan de organisaties met wie u de gegevens heeft gedeeld.
Dit register valt onder de zogenoemde verantwoordingsplicht. U moet altijd kunnen uitleggen hoe u met gegevens omgaat.
Verwerk in uw producten of diensten niet meer persoonsgegevens dan nodig is. Dit noemt men ook ‘privacy by default’. Voorbeelden hiervan zijn:
Ontwerpt u nieuwe producten of diensten, zorg dan in de ontwerpfase al dat persoonsgegevens goed worden beschermd. Dit wordt ook wel ‘privacy by design’ genoemd.
In de AVG staat dat u persoonsgegevens goed moet beveiligen. Toch kunnen er persoonsgegevens vrijkomen zonder dat dit de bedoeling is. Dit heet een datalek.
Voorbeelden van datalekken zijn:
U moet alle ernstige datalekken direct melden aan de AP. Daarnaast moet u alle datalekken documenteren. Ook interne lekken die u niet hoeft te melden. Bekijk op de website van Autoriteit Persoonsgegevens welke datalekken u moet melden. U moet de personen van wie de persoonsgegevens zijn alleen informeren als het datalek grote gevolgen heeft voor hun rechten en vrijheden.
Verwerkt u privacygevoelige data voor uw opdrachtgevers? Dan moet u alle datalekken aan hen melden, zodat zij dit aan de AP kunnen doorgeven.
Werkt u samen met bedrijven, die in opdracht van u en volgens uw instructies persoonsgegevens verwerken? Zorg dan dat u met hen een verwerkersovereenkomst sluit. Ook als de verwerker een dochteronderneming is of in het buitenland gevestigd is. Het inzien van de gegevens door een externe helpdesk is al een vorm van verwerking.
Verwerkt u gegevens met een hoog privacyrisico? Dan moet u een Data Protection Impact Assessment (DPIA) uitvoeren. Dit is een uitgebreid onderzoek om risico’s van gegevensverwerking in kaart te brengen. Op basis van deze DPIA kunt u maatregelen nemen om de privacyrisico’s te verkleinen.
Verwerkt u in uw onderneming heel veel persoonsgegevens? Controleer dan of u verplicht bent een functionaris voor de gegevensbescherming (FG) aan te stellen. Dit is iemand die binnen uw organisatie in de gaten houdt of u alles volgens de AVG doet. Uw organisatie mag ook vrijwillig een FG aanstellen.
Bekijk de video ‘AVG: regels voor ondernemers’. In deze video krijgt u uitleg over wat de AVG is en wat dit voor uw bedrijf betekent.
Mogelijk gemaakt door