De Algemene verordening gegevensbescherming (AVG): wat betekent deze wet?
De Algemene verordening gegevensbescherming, meestal afgekort tot AVG, is de Europese privacywetgeving voor het verwerken van persoonsgegevens. De wet geldt sinds 25 mei 2018 en is bedoeld om de privacyrechten van mensen te beschermen en organisaties duidelijkere regels te geven voor het omgaan met persoonsgegevens.
De AVG is in de hele Europese Unie van toepassing. In Nederland wordt de wet gehandhaafd door de Autoriteit Persoonsgegevens (AP). De Europese naam van de verordening is de General Data Protection Regulation (GDPR).
Wat zijn persoonsgegevens?
Persoonsgegevens zijn alle gegevens die betrekking hebben op een geïdentificeerde of identificeerbare persoon. Dat kan rechtstreeks, bijvoorbeeld met een naam, maar ook indirect via gegevens die samen naar iemand verwijzen.
Voorbeelden zijn:
- naam, adres en e-mailadres;
- telefoonnummer en klantnummer;
- IP-adres en locatiegegevens;
- foto’s en online identificatiegegevens;
- gezondheidsgegevens en gegevens over iemands overtuigingen.
Sommige persoonsgegevens zijn extra gevoelig. De AVG noemt dit bijzondere persoonsgegevens. Voorbeelden zijn gegevens over gezondheid, etnische afkomst, religie, politieke opvattingen en biometrische gegevens die worden gebruikt om iemand uniek te identificeren. Voor de verwerking daarvan gelden strengere regels.
Wanneer is de AVG van toepassing?
De AVG geldt wanneer een organisatie persoonsgegevens verwerkt. Verwerken is een breed begrip: het omvat bijvoorbeeld het verzamelen, opslaan, bekijken, aanpassen, delen en verwijderen van gegevens. De regels gelden voor bedrijven, overheden, verenigingen en andere organisaties. Ook zelfstandigen kunnen ermee te maken krijgen.
De AVG kan eveneens gelden voor organisaties buiten de EU als zij goederen of diensten aanbieden aan mensen in de EU of hun gedrag volgen, bijvoorbeeld door online tracking.
De belangrijkste uitgangspunten
Organisaties moeten persoonsgegevens zorgvuldig en volgens de AVG verwerken. De belangrijkste uitgangspunten zijn:
- Rechtmatigheid en transparantie: er moet een geldige reden zijn voor de verwerking en mensen moeten begrijpelijke informatie krijgen.
- Doelbinding: gegevens worden verzameld voor een duidelijk omschreven doel en niet zomaar voor onverenigbare doelen hergebruikt.
- Dataminimalisatie: een organisatie verzamelt niet meer gegevens dan nodig is.
- Juistheid: persoonsgegevens moeten correct en waar nodig actueel zijn.
- Bewaarbeperking: gegevens worden niet langer bewaard dan noodzakelijk.
- Beveiliging: organisaties nemen passende maatregelen om gegevens te beschermen tegen verlies, misbruik en onbevoegde toegang.
- Verantwoordingsplicht: organisaties moeten kunnen aantonen dat zij de regels naleven.
Een geldige grondslag is noodzakelijk
Een organisatie mag persoonsgegevens niet zomaar verwerken. Voor iedere verwerking moet minstens één wettelijke grondslag gelden. De AVG kent zes grondslagen:
- de persoon heeft toestemming gegeven;
- de verwerking is nodig voor de uitvoering van een overeenkomst;
- de verwerking is noodzakelijk om aan een wettelijke verplichting te voldoen;
- de verwerking is nodig om vitale belangen te beschermen;
- de verwerking is nodig voor een taak van algemeen belang of de uitoefening van openbaar gezag;
- de verwerking is noodzakelijk voor een gerechtvaardigd belang, waarbij de belangen en rechten van de betrokkene niet zwaarder wegen.
Toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn. In situaties waarin toestemming de grondslag is, moet deze ook weer kunnen worden ingetrokken.
Welke rechten hebben mensen?
De AVG geeft mensen, ook wel betrokkenen genoemd, verschillende rechten met betrekking tot hun persoonsgegevens. Zij kunnen onder meer:
- informatie opvragen over het gebruik van hun gegevens;
- inzage vragen in de persoonsgegevens die een organisatie over hen verwerkt;
- onjuiste gegevens laten corrigeren;
- onder bepaalde voorwaarden verzoeken om gegevens te laten wissen;
- in bepaalde situaties bezwaar maken tegen een verwerking of deze laten beperken;
- onder voorwaarden persoonsgegevens ontvangen of laten overdragen aan een andere organisatie;
- bescherming vragen tegen bepaalde besluiten die uitsluitend automatisch worden genomen en aanzienlijke gevolgen hebben.
Deze rechten gelden niet altijd zonder uitzondering. Zo kan een organisatie een verzoek tot verwijdering soms afwijzen als zij gegevens wettelijk moet bewaren. Een organisatie moet een verzoek doorgaans binnen één maand behandelen. Bij complexe of meerdere verzoeken kan die termijn onder voorwaarden met maximaal twee maanden worden verlengd. De betrokkene moet daarover tijdig worden geïnformeerd.
Wat moeten organisaties doen?
Organisaties moeten kunnen uitleggen welke persoonsgegevens zij verwerken, waarom dat gebeurt en hoe lang de gegevens worden bewaard. Ook moeten zij passende technische en organisatorische beveiligingsmaatregelen nemen. Denk aan toegangsbeperking, versleuteling, veilige back-ups en duidelijke afspraken met medewerkers en leveranciers.
Wanneer een andere partij namens een organisatie persoonsgegevens verwerkt, bijvoorbeeld een hostingprovider of salarisadministrateur, zijn afspraken over die verwerking meestal vastgelegd in een verwerkersovereenkomst. De organisatie blijft verantwoordelijk voor het zorgvuldig kiezen en aansturen van deze verwerker.
Sommige organisaties moeten een functionaris voor gegevensbescherming (FG) aanstellen, bijvoorbeeld wanneer zij op grote schaal bijzondere persoonsgegevens verwerken of mensen stelselmatig en op grote schaal volgen. Ook kan een gegevensbeschermingseffectbeoordeling (DPIA) verplicht zijn als een verwerking waarschijnlijk een hoog privacyrisico oplevert.
Wat gebeurt er bij een datalek?
Een datalek is een inbreuk op de beveiliging die leidt tot verlies, wijziging, vernietiging of ongeoorloofde toegang tot persoonsgegevens. Een e-mail met persoonsgegevens die naar de verkeerde ontvanger wordt gestuurd, kan bijvoorbeeld een datalek zijn.
Een organisatie moet ieder datalek beoordelen en vastleggen. Is er waarschijnlijk een risico voor de rechten en vrijheden van mensen, dan moet het datalek in principe binnen 72 uur na ontdekking worden gemeld bij de Autoriteit Persoonsgegevens. Is het risico voor betrokkenen waarschijnlijk hoog, dan moeten zij doorgaans ook zonder onredelijke vertraging worden geïnformeerd. Er gelden uitzonderingen, bijvoorbeeld wanneer de gegevens goed beschermd waren en daardoor onbegrijpelijk zijn voor onbevoegden.
Waarom is de AVG belangrijk?
Persoonsgegevens spelen een grote rol in het dagelijks leven. Ze worden gebruikt bij online aankopen, communicatie, werk en dienstverlening. De AVG helpt mensen meer controle te geven over hun gegevens en verplicht organisaties om privacy vanaf het ontwerp van hun processen mee te nemen.
Voor organisaties begint naleving met inzicht: welke gegevens worden verzameld, met welk doel, op welke grondslag en met welke beveiliging? Door die vragen regelmatig te beantwoorden, kunnen privacyrisico’s worden beperkt en kunnen mensen erop vertrouwen dat hun gegevens zorgvuldig worden behandeld.
Dit artikel biedt algemene informatie over de AVG en is geen juridisch advies. De toepassing van de regels hangt af van de omstandigheden van een specifieke situatie.
9 Tips voor Naleving van de Algemene Verordening Gegevensbescherming (AVG)
- Verzamel alleen gegevens die je echt nodig hebt.
- Leg duidelijk uit waarom je gegevens verzamelt.
- Vraag toestemming als dat vereist is.
- Bewaar gegevens niet langer dan nodig.
- Beveilig persoonsgegevens zorgvuldig.
- Beperk toegang tot bevoegde medewerkers.
- Deel gegevens alleen met betrouwbare partijen.
- Respecteer verzoeken om inzage of verwijdering.
- Meld ernstige datalekken tijdig bij de toezichthouder.
Verzamel alleen gegevens die je echt nodig hebt.
Verzamel alleen persoonsgegevens die je echt nodig hebt voor een duidelijk doel. Hoe minder gegevens je bewaart, hoe kleiner het risico op misbruik of een datalek en hoe eenvoudiger het is om ze goed te beveiligen. Vraag jezelf bij elk gegeven af of het noodzakelijk is; zo niet, verzamel of bewaar het dan niet.
Leg duidelijk uit waarom je gegevens verzamelt.
Leg duidelijk uit waarom je gegevens verzamelt. Vertel mensen welke gegevens je nodig hebt, voor welk specifiek doel je ze gebruikt en hoe lang je ze bewaart. Gebruik begrijpelijke taal en verzamel niet meer gegevens dan noodzakelijk is. Zo weten mensen waar ze aan toe zijn en voldoe je beter aan de transparantie- en doelbindingsregels van de AVG.
Vraag toestemming als dat vereist is.
Vraag toestemming wanneer dat de juiste wettelijke grondslag is voor het verwerken van persoonsgegevens. Die toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn: mensen moeten duidelijk begrijpen waarvoor ze toestemming geven en zelf een keuze kunnen maken. Vraag niet om meer toestemming dan nodig is en maak het eenvoudig om die later weer in te trekken. Een vooraf aangevinkt vakje of stilzwijgen geldt niet als geldige toestemming.
Bewaar gegevens niet langer dan nodig.
Bewaar persoonsgegevens niet langer dan nodig is voor het doel waarvoor ze zijn verzameld. Stel duidelijke bewaartermijnen vast en verwijder of anonimiseer gegevens zodra ze niet meer nodig zijn, tenzij een wettelijke verplichting vraagt om ze langer te bewaren. Zo beperk je privacyrisico’s en voldoe je aan een belangrijk uitgangspunt van de AVG.
Beveilig persoonsgegevens zorgvuldig.
Beveilig persoonsgegevens zorgvuldig tegen verlies, misbruik en onbevoegde toegang. Gebruik passende maatregelen, zoals sterke wachtwoorden, tweestapsverificatie, versleuteling en beperkte toegangsrechten. Geef medewerkers alleen toegang tot de gegevens die zij nodig hebben en maak regelmatig back-ups. Controleer bovendien of beveiligingsmaatregelen nog voldoen wanneer systemen of werkwijzen veranderen. Zo verklein je de kans op een datalek en help je de privacy van betrokkenen te beschermen.
Beperk toegang tot bevoegde medewerkers.
Beperk de toegang tot persoonsgegevens tot medewerkers die deze informatie nodig hebben voor hun werk. Geef gebruikers alleen de rechten die passen bij hun functie en controleer regelmatig of die toegang nog nodig is. Zo verklein je de kans op onbedoelde inzage, misbruik of datalekken. Zorg er ook voor dat toegangsrechten direct worden ingetrokken wanneer iemand van functie verandert of uit dienst gaat.
Deel gegevens alleen met betrouwbare partijen.
Deel persoonsgegevens alleen met partijen die u vertrouwt en die zorgvuldig met deze gegevens omgaan. Controleer waarom zij de informatie nodig hebben, hoe lang zij deze bewaren en welke beveiligingsmaatregelen zij treffen. Deel bovendien niet meer gegevens dan noodzakelijk en leg afspraken over het gebruik en de bescherming ervan duidelijk vast.
Respecteer verzoeken om inzage of verwijdering.
Respecteer verzoeken om inzage of verwijdering van persoonsgegevens zorgvuldig en zonder onnodige vertraging. Controleer eerst de identiteit van de aanvrager en zoek vervolgens uit welke gegevens de organisatie verwerkt en of er wettelijke redenen zijn om bepaalde gegevens te bewaren. Reageer doorgaans binnen één maand en leg duidelijk uit welke actie is ondernomen. Als een verzoek niet volledig kan worden ingewilligd, licht dan toe waarom en informeer de betrokkene over diens mogelijkheden om een klacht in te dienen of bezwaar te maken.
Meld ernstige datalekken tijdig bij de toezichthouder.
Meld een ernstig datalek tijdig bij de toezichthouder. Als een datalek waarschijnlijk een risico vormt voor de rechten en vrijheden van mensen, moet de organisatie dit in principe binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens. Beoordeel het incident meteen, leg de genomen stappen vast en informeer betrokkenen zonder onredelijke vertraging als het risico voor hen waarschijnlijk hoog is.