Autoriteit Persoonsgegevens en de AVG: regels, rechten en toezicht

autoriteit persoonsgegevens avg

Autoriteit Persoonsgegevens en de AVG: wat moet u weten?

De Autoriteit Persoonsgegevens (AP) is de onafhankelijke Nederlandse toezichthouder op de bescherming van persoonsgegevens. De AP houdt toezicht op de naleving van de Algemene verordening gegevensbescherming (AVG) en de Nederlandse Uitvoeringswet AVG (UAVG). De AVG bevat regels voor organisaties die persoonsgegevens verwerken, zoals gegevens over klanten, werknemers, patiënten of websitebezoekers.

Wat doet de Autoriteit Persoonsgegevens?

De AP informeert mensen en organisaties over privacyregels en onderzoekt of organisaties zich aan die regels houden. Als daar aanleiding toe is, kan de toezichthouder handhavend optreden. De AP kan bijvoorbeeld een waarschuwing of berisping geven, een organisatie verplichten haar werkwijze aan te passen of een bestuurlijke boete opleggen.

De maximale boete hangt af van de overtreding. Voor bepaalde overtredingen kan die oplopen tot 20 miljoen euro of, bij een onderneming, 4% van de wereldwijde jaaromzet van het voorgaande boekjaar als dat bedrag hoger is. De AP beoordeelt per geval welke maatregel passend is.

Voor wie geldt de AVG?

De AVG geldt voor organisaties die persoonsgegevens verwerken. Dat zijn gegevens waarmee iemand direct of indirect kan worden herkend, zoals een naam, e-mailadres, IP-adres of locatiegegeven. De regels gelden onder meer voor bedrijven, verenigingen, stichtingen en overheidsorganisaties. Ook zelfstandigen kunnen ermee te maken krijgen.

Een organisatie moet voor iedere verwerking een geldige grondslag hebben, bijvoorbeeld toestemming, de uitvoering van een overeenkomst of een wettelijke verplichting. Daarnaast moet zij duidelijk maken waarom gegevens worden verzameld, niet meer gegevens gebruiken dan nodig en passende maatregelen nemen om die gegevens te beveiligen.

Welke rechten hebben mensen?

De AVG geeft mensen verschillende rechten over hun persoonsgegevens. Zo kunnen zij een organisatie vragen om:

  • inzage in hun persoonsgegevens;
  • onjuiste gegevens te laten corrigeren;
  • gegevens te laten verwijderen, als aan de voorwaarden daarvoor is voldaan;
  • de verwerking tijdelijk te beperken of daartegen bezwaar te maken;
  • bepaalde gegevens over te dragen aan een andere organisatie.

Een organisatie moet in de meeste gevallen binnen één maand op een verzoek reageren. Als het verzoek ingewikkeld is of als er meerdere verzoeken zijn, mag die termijn onder voorwaarden met maximaal twee maanden worden verlengd. De organisatie moet de aanvrager daarover binnen de eerste maand informeren.

Een klacht indienen bij de AP

Wie denkt dat een organisatie niet zorgvuldig met persoonsgegevens omgaat, kan eerst contact opnemen met die organisatie en vragen om uitleg of een oplossing. Een klacht indienen bij de AP is ook mogelijk. De AP beoordeelt klachten en bepaalt zelf welke opvolging passend is. Een klacht leidt daarom niet altijd tot een individueel onderzoek of een specifieke uitkomst.

De AP biedt op haar website informatie over privacyrechten en de manier waarop een klacht kan worden ingediend. Het kan nuttig zijn om relevante correspondentie en andere informatie over de situatie te bewaren.

Wat moet een organisatie doen bij een datalek?

Een datalek is een inbreuk op de beveiliging waarbij persoonsgegevens verloren gaan, worden gewijzigd of toegankelijk worden voor onbevoegden. Organisaties moeten een datalek beoordelen en documenteren. Als het datalek waarschijnlijk een risico oplevert voor de rechten en vrijheden van mensen, moet de organisatie het in veel gevallen binnen 72 uur melden bij de AP. Is er waarschijnlijk sprake van een hoog risico, dan moeten ook de betrokken personen doorgaans worden geïnformeerd.

Privacy serieus nemen

De AVG vraagt van organisaties om privacy vanaf het begin mee te nemen in hun processen en systemen. Dat betekent onder meer: weten welke persoonsgegevens worden verwerkt, toegang beperken tot wie die gegevens nodig heeft en duidelijk communiceren over het gebruik ervan. De Autoriteit Persoonsgegevens houdt toezicht op de regels, maar de verantwoordelijkheid voor een zorgvuldige verwerking ligt bij de organisatie zelf.

Dit artikel is bedoeld als algemene informatie en is geen juridisch advies. Raadpleeg voor actuele informatie de website van de Autoriteit Persoonsgegevens.

 

7 Essentiële Tips voor Naleving van de AVG volgens de Autoriteit Persoonsgegevens

  1. Verwerk persoonsgegevens alleen met een geldige grondslag.
  2. Informeer mensen duidelijk over je gegevensverwerking.
  3. Verzamel niet meer gegevens dan nodig.
  4. Beveilig persoonsgegevens passend bij de risico’s.
  5. Meld datalekken tijdig bij de Autoriteit Persoonsgegevens.
  6. Respecteer verzoeken om inzage, correctie en verwijdering.
  7. Raadpleeg de AP-richtlijnen bij twijfel over de AVG.

Verwerk persoonsgegevens alleen met een geldige grondslag.

Verwerk persoonsgegevens alleen als daarvoor een geldige grondslag uit de AVG bestaat. Dat kan bijvoorbeeld nodig zijn om een overeenkomst uit te voeren, te voldoen aan een wettelijke verplichting of een gerechtvaardigd belang te behartigen. Toestemming is ook een mogelijke grondslag, maar die moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn. Bepaal vooraf welke grondslag van toepassing is, leg die keuze vast en informeer betrokkenen duidelijk over het gebruik van hun gegevens.

Informeer mensen duidelijk over je gegevensverwerking.

Informeer mensen duidelijk over hoe je hun persoonsgegevens verwerkt. Leg in begrijpelijke taal uit welke gegevens je verzamelt, waarom je dat doet, hoe lang je ze bewaart en met wie je ze deelt. Vermeld ook welke privacyrechten mensen hebben en hoe ze daarvan gebruik kunnen maken. Geef deze informatie op een goed vindbare plek, bijvoorbeeld in een privacyverklaring, en houd die actueel. Zo weten mensen waar ze aan toe zijn en voldoe je beter aan de informatieplicht uit de AVG.

Verzamel niet meer gegevens dan nodig.

Verzamel niet meer persoonsgegevens dan nodig is voor het doel dat u wilt bereiken. Vraag bijvoorbeeld alleen om gegevens die echt nodig zijn om een bestelling af te handelen of een dienst te leveren, en sla ze niet langer op dan noodzakelijk. Zo beperkt u privacyrisico’s en voldoet u aan een belangrijk uitgangspunt van de AVG: dataminimalisatie.

Beveilig persoonsgegevens passend bij de risico’s.

Beveilig persoonsgegevens met maatregelen die passen bij de risico’s van de verwerking. Breng eerst in kaart welke gegevens u verwerkt, hoe gevoelig ze zijn en wat er mis kan gaan als ze verloren raken of in verkeerde handen vallen. Neem vervolgens passende technische en organisatorische maatregelen, zoals toegangsbeperkingen, sterke wachtwoorden, versleuteling, regelmatige back-ups en duidelijke afspraken met medewerkers. Controleer regelmatig of de beveiliging nog voldoende is en pas die aan wanneer risico’s of omstandigheden veranderen. De AVG schrijft geen vaste beveiligingsoplossing voor: wat passend is, hangt af van de aard, omvang en context van de verwerking.

Meld datalekken tijdig bij de Autoriteit Persoonsgegevens.

Meld een datalek tijdig bij de Autoriteit Persoonsgegevens (AP) als het waarschijnlijk een risico vormt voor de rechten en vrijheden van de betrokkenen. In veel gevallen moet de melding binnen 72 uur na ontdekking worden gedaan. Leg ook vast wat er is gebeurd, welke persoonsgegevens zijn getroffen en welke maatregelen zijn genomen. Is er waarschijnlijk sprake van een hoog risico voor betrokkenen, informeer hen dan meestal ook zo snel mogelijk.

Respecteer verzoeken om inzage, correctie en verwijdering.

Respecteer verzoeken van mensen om hun persoonsgegevens in te zien, te corrigeren of te laten verwijderen. Beoordeel elk verzoek zorgvuldig en reageer in principe binnen één maand. Controleer zo nodig de identiteit van de aanvrager en leg duidelijk uit welke stappen zijn genomen. Houd er rekening mee dat verwijdering niet altijd verplicht is, bijvoorbeeld wanneer gegevens vanwege een wettelijke bewaarplicht bewaard moeten blijven; licht in dat geval toe waarom het verzoek niet volledig kan worden ingewilligd.

Raadpleeg de AP-richtlijnen bij twijfel over de AVG.

Twijfelt u over de toepassing van de AVG? Raadpleeg dan de richtlijnen en praktische uitleg van de Autoriteit Persoonsgegevens (AP). Die kunnen helpen om uw verplichtingen beter te begrijpen, bijvoorbeeld rond het verzamelen, bewaren en beveiligen van persoonsgegevens. Zo nodig kunt u aanvullend juridisch advies inwinnen, omdat de juiste aanpak afhangt van uw specifieke situatie.

About the Author

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Time limit exceeded. Please complete the captcha once again.

Deze vind je misschien ook leuk