Veelgestelde vragen
Wat zijn de wettelijke basis voor verwerking onder de AVG?
Verwerkingsverantwoordelijken kunnen persoonsgegevens alleen verwerken in een van de volgende omstandigheden:
- met toestemming van de betrokken personen;
- wanneer verwerking noodzakelijk is voor de uitvoering van een overeenkomst (een contract tussen jouw organisatie en een individu);
- om te voldoen aan een wettelijke verplichting uit hoofde van EU- of nationale wetgeving;
- wanneer verwerking noodzakelijk is voor de uitvoering van een taak van algemeen belang uit hoofde van EU- of nationale wetgeving;
- het beschermen van de vitale belangen van een individu;
- voor de gerechtvaardige belangen van jouw organisatie — behalve wanneer de belangen en rechten van individuen zwaarder wegen.
- arnaast stelt de AVG aanvullende voorwaarden vast voor de verwerking van gevoelige gegevens.
Daarnaast stelt de AVG aanvullende voorwaarden vast voor de verwerking van gevoelige gegevens.
Meer informatie:
• Rechtmatige verwerking van persoonsgegevens
Is de AVG ook van toepassing op papieren dossiers?
Ja, de AVG is van toepassing als de persoonsgegevens zijn opgenomen of bedoeld zijn om in een bestand te worden opgeslagen. Dit betekent dat de AVG ook van toepassing is op papieren dossiers en niet alleen op geautomatiseerde verwerking van persoonsgegevens.
Meer informatie:
Is de functionaris gegevensbescherming (FG) verantwoordelijk voor de naleving van de AVG?
De FG kan niet aansprakelijk worden gesteld voor het niet naleven van de AVG. Naleving van de AVG is de verantwoordelijkheid van de organisatie die de FG heeft aangesteld.
Meer informatie:
Moeten gegevensverwerkers ook de AVG respecteren?
Ja, gegevensverwerkers (d.w.z. personen of instanties die gegevens verwerken namens een verwerkingsverantwoordelijke), hebben verplichtingen uit hoofde van de AVG. Er zijn echter enkele verschillen tussen de verantwoordelijkheden voor de verwerkingsverantwoordelijken en de verwerkers.
Gegevensverwerkers moeten zich houden aan de verantwoordelijkheden die zijn vastgelegd in de verwerkersovereenkomst, waarin de verwerkingsactiviteiten en de middelen voor de verwerking van persoonsgegevens worden beschreven. Zo zal de verwerker de verwerkingen moeten uitvoeren met passende technische en organisatorische maatregelen, zoals voorgeschreven door de verwerkingsverantwoordelijke. Daarbij helpt de verwerker de verwerkingsverantwoordelijke bij het naleven van de AVG.
Meer informatie:
Wat is een gezamenlijke verwerkingsverantwoordelijken?
Wanneer er twee of meer verwerkingsverantwoordelijken zijn die gezamenlijk het doel en de middelen van de verwerking bepalen, worden zij beschouwd als gezamenlijke verwerkingsverantwoordelijken. Zij besluiten samen om persoonsgegevens voor een gezamenlijk doel te verwerken. Gezamenlijke verwerking kan vele vormen aannemen en de deelname van de verschillende verwerkers kan ongelijk zijn.
Gezamenlijke verwerkingsverantwoordelijken moeten daarom hun respectievele verantwoordelijkheden voor de naleving van de AVG bepalen.
Het is belangrijk op te merken dat gezamenlijk beheer leidt tot gezamenlijke verantwoordelijkheid voor een verwerkingsactiviteit.
- Voorbeeld van gezamenlijk beheer: Bedrijven A en B hebben gezamenlijk een product gelanceerd en willen een evenement organiseren om dit product te promoten. Daartoe besluiten zij gegevens uit hun (potentiële) klantendatabases te delen, en op basis daarvan de lijst van genodigden voor het evenement te bepalen. Ze zijn het ook eens over de wijze van verzending van de uitnodigingen voor het evenement, hoe feedback te verzamelen tijdens het evenement en follow-up marketingacties. Bedrijven A en B kunnen worden beschouwd als gezamenlijke verwerkingsverantwoordelijken voor de verwerking van persoonsgegevens in verband met de organisatie van het promotieevenement, aangezien zij gezamenlijk beslissen over het gezamenlijk omschreven doel en de essentiële gegevensverwerkingen voor deze casus.
Meer informatie:
Verwerkingsverantwoordelijke of gegevensverwerker
Hoe kan ik de gegevensbeschermingsrechten van personen respecteren?
De AVG voorziet in specifieke rechten voor personen die moeten worden gerespecteerd. Je kunt dit doen door:
- het informeren van personen van wie je gegevens verwerkt over jouw verwerkingsactiviteiten en de verwerkingsdoeleinden wanneer jij hun gegevens verzamelt, bijvoorbeeld via een privacyverklaring op jouw website;
- door te reageren op verzoeken van personen om hun rechten uit te oefenen, zoals verzoeken om inzage, rectificatie, bezwaar, verwijdering of dataportabiliteitsverzoeken.
Organisaties die transparant zijn over hun gebruik van persoonsgegevens en die de rechten van individuen respecteren, zullen minder snel klachten krijgen.
Meer informatie:
Wat zijn mijn verantwoordelijkheden onder de AVG?
De AVG legt verplichtingen op aan alle organisaties die persoonsgegevens verwerken, ongeacht of het verwerkingsverantwoordelijken of verwerkers zijn.
In het bijzonder moet je:
- Jezelf afvragen of het doel waarvoor persoonsgegevens kunnen worden verzameld, gerechtvaardigd is en verzamel alleen persoonsgegevens die nodig zijn voor het beoogde specifieke doel(en);
- De persoonsgegevens van personen nauwkeurig en up-to-date houden en de gegevens verwijderen wanneer dit niet langer nodig is;
- De rechten van personen eerbiedigen door hen te informeren over hoe en waarom hun gegevens worden verwerkt, en hen in staat te stellen hun rechten uit te oefenen;
- Controleren of je een passende juridische grondslag hebt voor de verwerking van persoonsgegevens. Als je van plan bent een beroep te doen op de toestemming van personen, vraag dan om hun toestemming voordat je hun persoonsgegevens verwerkt;
- Ervoor zorgen dat op een veilige manier met de persoonsgegevens van personen wordt omgegaan;
- Een verwerkingsregister bijhouden.
Gegevensverwerkers zullen zich moeten houden aan de verantwoordelijkheden die zijn vastgelegd in de verwerkersovereenkomst, en zij mogen de gegevens niet anders verwerken dan volgens de instructies van de verwerkingsverantwoordelijke.
Meer informatie:
Welke informatie moet ik communiceren met/delen met individuen?
De AVG geeft individuen controle over de verwerking van hun persoonsgegevens. Om dit te bereiken is transparantie essentieel. Dit betekent dat je personen van wie jij gegevens verwerkt, moet informeren over de verwerkingen en de doeleinden. Met andere woorden, je moet uitleggen wie hun gegevens verwerkt, maar ook hoe en waarom. Alleen als het gebruik van persoonsgegevens „transparant” is voor betrokkenen, kunnen zij mogelijke risico’s inschatten en beslissingen nemen over hun persoonsgegevens.
Op grond van de AVG ben je verplicht om de volgende informatie te delen met personen:
- de identiteit en contactgegevens van de verwerkingsverantwoordelijke;
- de doeleinden van de verwerking;
- de juridische grondslag van de verwerking (indien gerechtvaardigd belang, specifieke informatie over welke legitieme belangen verband houden met de specifieke verwerking en over welke entiteit welk legitiem belang nastreeft.)
- de contactgegevens van de verwerkingsverantwoordelijke;
- de contactgegevens van de FG (indien er een FG is);
- de ontvangers of categorieën ontvangers van de gegevens;
- Informatie over de vraag of de gegevens buiten de Europese Economische Ruimte (EER) zullen worden doorgegeven (indien van toepassing: het al dan niet bestaan van een adequaatheidsbesluit of verwijzing naar de passende waarborgen en de wijze waarop deze informatie beschikbaar kan worden gesteld aan betrokkenen);
- de categorieën van persoonsgegevens die worden verwerkt, wanneer de gegevens niet door de persoon zelf zijn verstrekt.
Daarnaast vereist de AVG dat jouw organisatie de volgende informatie verstrekt om een eerlijke en transparante verwerking te waarborgen:
- de bewaartermijn of, indien dit niet mogelijk is, de criteria die zijn gehanteerd om deze periode te bepalen;
- het recht op inzage, verwijdering, rectificatie, beperking, bezwaar en overdraagbaarheid van persoonsgegevens;
- het recht om een klacht in te dienen bij een gegevensbeschermingsautoriteit;
- indien de rechtsgrond voor de verwerking toestemming is: het recht om de toestemming te allen tijde in te trekken;
- in het geval van geautomatiseerde besluitvorming, relevante informatie over de onderliggende logica en de beoogde gevolgen van de verwerking voor de betrokkene;
- de bron van de persoonsgegevens (indien je deze niet van de betrokkene hebt gekregen;
- of de persoon verplicht is om de persoonsgegevens te verstrekken (bij wet of overeenkomst of om een overeenkomst aan te gaan) en wat de gevolgen zijn van het weigeren om de gegevens te verstrekken.
Meer informatie:
Hoe lang moet ik reageren op een inzageverzoek?
Je dient zonder onnodige vertraging en uiterlijk binnen een maand na ontvangst van het verzoek te reageren. Deze termijn kan met nog eens twee maanden worden verlengd als het verzoek te complex is en er meer tijd nodig is om te antwoorden, mits de betrokkene hiervan binnen een maand na ontvangst van op de hoogte wordt gesteld.
Je moet dit, in beginsel, kosteloos doen.
Meer informatie:
Moet functionarisgegevensbescherming (FG) aanstellen?
De benoeming van een FG is verplicht in de volgende drie gevallen:
- de organisatie is een overheidsinstantie;
- de kernactiviteiten van de organisatie bestaan uit regelmatige en systematische monitoring van personen op grote schaal, bijvoorbeeld geolocatie via een mobiele applicatie, of bewaking van winkelcentra en openbare ruimten via bewakingscamera’s;
- de kernactiviteiten van de organisatie bestaan uit een grootschalige verwerking van bijzondere persoonsgegevens of persoonsgegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten.
U kunt altijd op vrijwillige basis een FG aanstellen, ook als dit niet wettelijk verplicht is. Houd er rekening mee dat je in dat geval moet voldoen aan alle bepalingen van de AVG met betrekking tot de taken en de functie van de FG.
Meer informatie: