Wat is de AVG?
Persoonsgegevens zijn gegevens die direct of indirect te herleiden zijn naar een individu, zoals namen, e-mailadressen, telefoonnummers, salarisinformatie en ziekmeldingen van medewerkers. Ook klantgegevens, zoals contactinformatie, vallen hieronder. De AVG verplicht u om zorgvuldig met deze informatie om te gaan. De Autoriteit Persoonsgegevens houdt toezicht en kan bij niet-naleving hoge boetes opleggen.
Wat betekent de AVG voor u?
- Inventariseren
Maak een overzicht van de persoonsgegevens die u verwerkt. Denk hierbij aan informatie van medewerkers, zoals salarisadministratie, ziekmeldingen en verlofregistraties. Als u klantgegevens verwerkt, bijvoorbeeld voor contact of facturering, moeten deze ook worden opgenomen in uw overzicht. Bepaal waarom u deze gegevens verzamelt, hoe lang u ze bewaart en met wie u ze eventueel deelt.
- Beoordelen
Verwerk alleen gegevens die noodzakelijk zijn voor uw bedrijfsvoering, zoals het bijhouden van urenregistraties of personeelsdossiers. Zorg ervoor dat gegevens worden verwijderd wanneer ze niet langer nodig zijn of als de wettelijke bewaartermijn is verstreken.
- Filteren van bijzondere persoonsgegevens
Bijzondere persoonsgegevens, zoals informatie over etnische afkomst, politieke voorkeur, religie, seksuele geaardheid of lidmaatschap van een vakbond, mogen in principe niet worden verwerkt. Dit is alleen toegestaan met een wettelijke basis of uitdrukkelijke toestemming. Zorg ervoor dat dit soort gegevens, bijvoorbeeld in sollicitatiedocumenten, niet onnodig wordt vastgelegd.
- Registreren
De meeste organisaties moeten een verwerkingsregister bijhouden. Heeft uw organisatie 250 medewerkers of meer? Dan is dit altijd verplicht. Heeft u minder dan 250 medewerkers? Dan moet u ook een verwerkingsregister bijhouden als u regelmatig persoonsgegevens verwerkt. Dat is bij de meeste ondernemingen het geval, bijvoorbeeld bij gegevens van klanten en medewerkers. Ook bij gegevens met een hoog privacyrisico, bijzondere persoonsgegevens of strafrechtelijke gegevens kan een verwerkingsregister verplicht zijn.
- Beveiliging
Zorg dat persoonsgegevens van medewerkers, zoals loonstroken of inloggegevens, goed beveiligd zijn. Gebruik sterke wachtwoorden, werk met up-to-date software en bescherm fysieke documenten tegen onbevoegde toegang. Als u klantgegevens beheert, zoals contactgegevens, gelden dezelfde beveiligingseisen.
- Verwerkersovereenkomst
Als u persoonsgegevens laat verwerken door een externe partij, bijvoorbeeld een loonadministratiekantoor, softwareleverancier of een IT-dienstverlener, bent u verplicht een verwerkersovereenkomst af te sluiten. Dit document legt vast hoe de gegevens worden verwerkt en beschermt de rechten van betrokkenen. Bij franchiserelaties kan de franchisegever verantwoordelijk zijn voor gegevens zoals centraal beheerde personeelsinformatie. Ook hier is een verwerkersovereenkomst essentieel. Het Vakcentrum biedt praktische modelovereenkomsten aan die u eenvoudig kunt aanpassen. Zorg dat uw AVG-beleid hierin nauwkeurig wordt opgenomen.
- Privacybeleid
Informeer uw medewerkers en klanten op een duidelijke manier over hoe u persoonsgegevens verwerkt. Gebruik begrijpelijke taal en zorg dat uw privacybeleid eenvoudig toegankelijk is. Het Vakcentrum heeft een model privacybeleid ontwikkeld dat u kunt gebruiken.
- Bewustwording
Maak medewerkers bewust van hun verantwoordelijkheid bij het omgaan met persoonsgegevens. Zorg dat er geen personeelsdossiers of klantinformatie onbeheerd blijft liggen en let op het veilig gebruik van wachtwoorden en sociale media.
- Meldplicht datalekken
Krijgt u te maken met een datalek, zoals een verloren USB-stick met personeelsgegevens of een gehackt portaal? Dan moet u dit mogelijk binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Neem bij twijfel contact op met het Vakcentrum voor ondersteuning. Als het datalek waarschijnlijk negatieve gevolgen heeft voor betrokkenen, zoals medewerkers of klanten, moet u hen hiervan ook op de hoogte stellen. Dit geldt bijvoorbeeld bij risico’s op identiteitsfraude of andere schade.
Nieuwe praktische AVG sjablonen
De Autoriteit Persoonsgegevens heeft twee praktische sjablonen voor het mkb gepubliceerd. Hiermee kunt u zelf aan de slag met een verwerkingsregister en een privacyverklaring.
De sjablonen bevatten voorbeelden voor verschillende sectoren, waaronder speciaal voor retail en detailhandel. In het verwerkingsregister vindt u bijvoorbeeld voorbeelden voor klantenkaarten, cameratoezicht, retourregistratie en accounts voor webshops. Het sjabloon voor de privacyverklaring bevat onder meer voorbeelden voor klantenkaarten, aankoopgeschiedenis en online winkelgedrag.
U kunt de voorbeelden aanpassen aan uw eigen onderneming.
U blijft zelf verantwoordelijk voor een juiste en volledige toepassing van de AVG.