Download video

Zo houdt u zich aan de regels uit de AVG:

U heeft een goede reden nodig om persoonsgegevens te gebruiken

U mag de reden niet zelf bedenken. In de AVG staan 6 redenen die gelden als goede reden. Deze 4 zijn voor ondernemers belangrijk:

1. Het is nodig om een overeenkomst uit te kunnen voeren

U moet bijvoorbeeld adresgegevens verwerken om uw product bij iemand te kunnen bezorgen.

Deze reden telt ook als er nog geen overeenkomst is, maar u persoonsgegevens nodig heeft om een overeenkomst af te kunnen sluiten. Bijvoorbeeld bij het opstellen van een offerte.

2. Het is nodig om u aan de wet te houden  

U moet bijvoorbeeld de hoogte van het salaris van uw personeel doorgeven aan de Belastingdienst. 

3. U heeft toestemming

Er zijn een aantal eisen waar de toestemming aan moet voldoen. Zo moeten mensen de toestemming actief geven en op basis van begrijpelijke informatie.

4. Het is nodig voor een gerechtvaardigd belang

Dat betekent dat er een reden is die belangrijker is dan het beschermen van iemands privacy. U wilt bijvoorbeeld fraude tegengaan of u beschermen tegen diefstal. 

Om persoonsgegevens te verwerken vanwege gerechtvaardigd belang, moet u aan meerdere voorwaarden voldoen.

Check of u een goede reden heeft om persoonsgegevens te gebruiken

Vraag nooit meer persoonsgegevens dan nodig

Bijvoorbeeld:

Voor het versturen van een nieuwsbrief heeft u wel een e-mailadres nodig, maar geen geboortedatum.

Privacy in standaardinstellingen  

Verwerk ook in de standaardinstellingen van uw producten of diensten niet meer persoonsgegevens dan nodig is (privacy by default). Denk aan:

  • Laat een app niet zonder goede reden de locatie van gebruikers registreren.
  • Vink bij de check-out van uw webwinkel niet standaard vakjes aan waarmee mensen zich opgeven voor mailings. 

Ontwerpt u nieuwe producten of diensten? Zorg dan in de ontwerpfase al dat persoonsgegevens goed worden beschermd (privacy by design).

Gebruik de gegevens alleen voor het doel waar u ze voor gevraagd heeft

Bijvoorbeeld:

U heeft een e-mailadres gevraagd om de factuur heen te sturen. Dan mag u het e-mailadres niet gebruiken om reclame naar een klant te sturen. 

Bewaar de persoonsgegevens niet langer dan nodig is

In de wet staat geen vaste termijn. Maar u mag persoonsgegevens niet langer bewaren dan noodzakelijk is. De bewaartermijn hangt dus af van:

  • hoelang u de gegevens nodig heeft voor uw diensten
  • of er wettelijke termijnen zijn waaraan u zich moet houden, zoals de bewaartermijn voor administratie of de Archiefwet

Lees meer over het bewaren van persoonsgegevens

Vertel uw klanten in een privacyverklaring wat u met hun persoonsgegevens doet

Bijvoorbeeld:

  • welke gegevens u opslaat 
  • waarom 
  • hoelang

Schrijf de privacyverklaring in eenvoudige taal en zorg dat deze makkelijk te vinden is. 

Check hoe u een privacyverklaring opstelt 

Vertel uw klanten ook wat hun rechten zijn

Uw klanten hebben veel rechten op het gebied van privacy. U moet ervoor zorgen dat ze gemakkelijk van die rechten gebruik kunnen maken. Uw klanten mogen bijvoorbeeld:

  • hun gegevens inzien, aanpassen en verwijderen
  • toestemming die ze eerder gaven beperken of weer intrekken
  • hun gegevens in sommige gevallen opvragen zodat ze makkelijk naar een ander bedrijf kunnen overstappen (het recht op dataportabiliteit)

Uw klanten mogen een klacht indienen bij de Autoriteit Persoonsgegevens (AP). De AP is verplicht deze klachten in behandeling te nemen.

Zorg voor een goede beveiliging van de gegevens

Bijvoorbeeld:

  • Beveilig uw website met https. 
  • Update uw software.
  • Mail persoonsgegevens naar bijvoorbeeld klanten of andere relaties via een beveiligde verbinding.

Lees meer tips over het beveiligen van persoonsgegevens 

Meld een datalek

Bijvoorbeeld: 

  • U verliest een laptop, tablet, usb-stick of papieren met daarop niet-versleutelde persoonsgegevens.
  • U mailt persoonsgegevens naar een verkeerd persoon.
  • De persoonsgegevens die u verwerkt worden gestolen bij een cyberaanval.

U moet alle ernstige datalekken binnen 72 uur melden aan de AP. Daarnaast moet u alle datalekken documenteren. Ook interne lekken die u niet hoeft te melden.

Lees meer over het voorkomen en melden van een datalek 

Maak een overzicht van hoe u persoonsgegevens verwerkt

Bijvoorbeeld:

  • welke gegevens u verwerkt en waarom
  • met wie u ze deelt
  • wanneer u de gegevens moet verwijderen (bewaartermijn)

Dit overzicht valt onder de verantwoordingsplicht: u moet altijd kunnen uitleggen hoe u met gegevens omgaat. 

Lees meer over het bijhouden van een verwerkingsregister

Deel persoonsgegevens alleen met toestemming en goede afspraken

Het kan zijn dat u persoonsgegevens met een ander bedrijf wilt delen. Denk aan:

  • U werkt met een extern callcenter.
  • U huurt een administratiekantoor in.

U heeft toestemming van uw klanten nodig om hun persoonsgegevens te delen met een ander bedrijf. Leg in een overeenkomst met uw klanten vast dat u hun gegevens deelt en waarom. 

Check of u nog andere verplichtingen heeft voor de AVG

Data Protection Impact Assessment  

Verwerkt u gegevens met een hoog privacyrisico? Dan moet u een Data Protection Impact Assessment (DPIA) uitvoeren. Dit is een uitgebreid onderzoek om risico’s van gegevensverwerking in kaart te brengen. Op basis van deze DPIA kunt u maatregelen nemen om de privacyrisico’s te verkleinen.

DPIA uitvoeren 

Functionaris gegevensbescherming 

Verwerkt u bijzondere persoonsgegevens of volgt uw bedrijf op grote schaal mensen? Controleer dan of u verplicht bent een functionaris voor de gegevensbescherming (FG) aan te stellen. Dit is iemand die binnen uw organisatie in oplet of u alles volgens de AVG doet. Uw organisatie mag ook vrijwillig een FG aanstellen.

Lees wanneer een functionaris gegevensbescherming verplicht is

Voor wie gelden de regels van de AVG?

 De AVG geldt voor alle bedrijven en organisaties die persoonsgegevens verwerken. Ook voor zzp’ers of mkb-ondernemers. Persoonsgegevens zijn gegevens waarmee u te weten kunt komen over wie het gaat. Zoals:

  • naam 
  • adres
  • telefoonnummer

Alles wat een organisatie met persoonsgegevens kan doen, valt onder verwerken. Denk aan verzamelen, opslaan en doorsturen. 

U krijgt dus heel gauw te maken met de AVG. Bijvoorbeeld als u:

  • een nieuwsbrief verstuurt
  • een offerte opstelt
  • personeel aanneemt
  • een rekening stuurt
  • een contactformulier op uw website heeft

Lees meer over wat persoonsgegevens zijn en wanneer u deze verwerkt 

Persoonsgegevens en personeel 

Als u personeel aanneemt, krijgt u altijd te maken met de AVG. Bijvoorbeeld bij:

  • sollicitaties
  • screening
  • verwerken van persooneelsgegevens 

Op de website van Autoriteit Persoonsgegevens leest u waar u op moet letten bij de AVG als u personeel in dienst neemt

Wat is de betekenis van de AVG?

De Algemene Verordening Gegevensbescherming (AVG) is een Europese wet om de privacy van mensen te beschermen. In de AVG staat wat bedrijven en organisaties wel en niet mogen doen met persoonsgegevens van hun klanten, personeel en andere personen. 

Mogelijk gemaakt door

Agenda

14 september

Sterk starten met je eigen bedrijf

19.00 uur
Online
5 oktober

Ondernemen en belastingen

19.00 uur
Online
Deze informatie is geplaatst door: KVK
Terug naar overzicht