Direct naar de inhoud

Privacy & AVG

Privacy die klopt in de praktijk, niet alleen op papier

Bijna elke organisatie verwerkt persoonsgegevens: van personeelsdossiers en klantadministratie tot camerabeelden en sollicitatiegegevens. De AVG vraagt dat je kunt laten zien hoe je daarmee omgaat. Wij richten dat praktisch in, passend bij hoe jouw organisatie werkt.

Adviseur van Provison neemt met een klant de verwerking van persoonsgegevens door
Kader
AVG / GDPR
Kern
Aantoonbaarheid
Combineert met
ISO 27001 & NEN 7510
Aanpak
Praktisch en op locatie

Wat is het?

De AVG vraagt niet om dikke dossiers, maar om aantoonbaarheid.

De Algemene verordening gegevensbescherming (AVG) geldt voor elke organisatie die persoonsgegevens verwerkt. De verordening schrijft niet één vaste inrichting voor, maar vraagt wel dat je kunt aantonen welke gegevens je verwerkt, waarom, op welke grondslag, hoe lang je ze bewaart en hoe je ze beveiligt.

In de praktijk komt dat neer op een beperkt aantal bouwstenen: een verwerkingsregister, afspraken met de partijen die voor jou gegevens verwerken, heldere bewaartermijnen, een werkende procedure voor datalekken en medewerkers die weten wat er van hen wordt verwacht.

Wij zorgen dat die bouwstenen er komen en dat ze aansluiten op je dagelijkse praktijk. Geen juridisch bouwwerk dat losstaat van je werkvloer, maar afspraken die kloppen met wat er echt gebeurt.

Voor wie?

Voor organisaties die met persoonsgegevens werken.

Dat zijn er meer dan mensen denken. Zodra je personeel in dienst hebt, klanten administreert, camera's ophangt of gegevens laat verwerken door een softwareleverancier, val je onder de AVG. De omvang van je organisatie doet daarbij minder ter zake dan de aard van de gegevens.

De aanleiding is vaak concreet: een klant die om een verwerkersovereenkomst vraagt, een aanbesteding met privacy-eisen, een datalek dat net goed afliep, of de constatering dat niemand precies weet waar de gegevens staan. Ook dan starten wij bij de feitelijke situatie en niet bij een sjabloon.

  • Organisaties met personeel en klantadministratie
  • Bedrijven die gegevens laten verwerken door leveranciers
  • Zorggerelateerde organisaties met bijzondere persoonsgegevens
  • Organisaties met privacy-eisen in aanbestedingen

Onze aanpak

Van inventarisatie naar afspraken die blijven werken.

We beginnen met wat er feitelijk gebeurt in je organisatie: welke gegevens komen binnen, waar staan ze, wie kan erbij en wie krijgt ze te zien. Vanaf dat punt bouwen we, in plaats van vanuit een leeg model.

  1. 1

    Inventarisatie en register

    We brengen je verwerkingen in kaart en leggen ze vast in een verwerkingsregister dat je zelf kunt bijhouden. Doel en grondslag per verwerking, met bewaartermijnen die je ook echt kunt naleven.

  2. 2

    Afspraken met leveranciers

    Softwareleveranciers, salarisadministratie, de arbodienst: veel gegevens gaan door andere handen. Wij brengen die stroom in beeld en zorgen dat er verwerkersovereenkomsten liggen waar iets in staat.

  3. 3

    Datalekken en bewustwording

    Een datalek merkt een medewerker als eerste, niet de directie. Wij richten een werkbare meldprocedure in en zorgen dat je mensen weten wanneer en bij wie ze aan de bel trekken.

Samenhang

Privacy en informatiebeveiliging horen bij elkaar.

De AVG eist passende technische en organisatorische maatregelen. Precies dat is waar ISO 27001 en NEN 7510 over gaan. Werk je al met een van die normen, dan staat een groot deel van je privacybewijs er feitelijk al: risicoanalyse, autorisatiebeheer, incidentbeheer en bewustwording hoef je maar één keer in te richten.

Andersom werkt het ook. Organisaties die met privacy beginnen, hebben de belangrijkste inventarisatie al gedaan zodra ze aan ISO 27001 of NEN 7510 toekomen. Wij pakken beide daarom het liefst in samenhang op, zodat je één systeem overhoudt in plaats van twee stapels documenten.

Lees ook: ISO 27001 voor informatiebeveiligingNEN 7510 voor de zorg

Certificeringspartners

Wij begeleiden je naar de audit van erkende certificerende instellingen

  • Bureau Veritas
  • Kiwa
  • DNV
  • EBN
  • LRQA

Veelgestelde vragen

Veelgestelde vragen over privacy & AVG

Ja. De AVG kent geen ondergrens qua omvang: zodra je persoonsgegevens verwerkt, geldt de verordening. Wel bepaalt de aard en de omvang van je verwerkingen hoe zwaar je verplichtingen uitvallen. Een installatiebedrijf met tien medewerkers heeft een aanzienlijk lichter pakket dan een zorgorganisatie die medische gegevens verwerkt. Wij bepalen samen met je wat in jouw situatie echt nodig is.

Niet altijd. Een functionaris gegevensbescherming (FG) is verplicht voor overheidsinstanties, voor organisaties die op grote schaal mensen stelselmatig volgen, en voor organisaties die op grote schaal bijzondere persoonsgegevens verwerken. Voor de meeste MKB-organisaties geldt dat niet. Wel is het verstandig één persoon aan te wijzen die privacy in de gaten houdt. Bij twijfel over de verplichting verwijzen wij je naar een jurist; wij richten het beheer in, wij geven geen juridisch advies.

Per verwerking leg je vast welke categorieën persoonsgegevens je verwerkt, van wie, met welk doel, op welke grondslag, met wie je ze deelt, hoe lang je ze bewaart en welke beveiligingsmaatregelen erop zitten. Het register hoeft geen boekwerk te zijn. In de praktijk werken de meeste MKB-organisaties prima met een overzichtelijk bestand dat één keer per jaar wordt doorgenomen, en dat is precies wat wij opleveren.

Een datalek beoordeel je eerst: wat is er gelekt, om wie gaat het en wat is het risico voor de betrokkenen. Is er een risico voor hun rechten en vrijheden, dan meld je het binnen 72 uur bij de Autoriteit Persoonsgegevens. Bij een hoog risico moet je ook de betrokkenen zelf informeren. Elk datalek leg je vast in een intern register, ook de lekken die je niet hoeft te melden. Wij zorgen dat die procedure klaarligt vóórdat je hem nodig hebt.

Voor een gemiddelde MKB-organisatie is de inventarisatie in enkele dagdelen gedaan en ligt het basispakket binnen zes tot acht weken klaar: register, verwerkersovereenkomsten, bewaartermijnen en de datalekprocedure. Complexer wordt het als je met veel leveranciers werkt, bijzondere persoonsgegevens verwerkt of meerdere vestigingen hebt. Doe je het gelijktijdig met ISO 27001, dan loopt het mee in dat traject.

Dat hangt af van hoeveel verwerkingen je hebt, hoeveel partijen erbij betrokken zijn en hoeveel er al ligt. Een organisatie met één systeem en een handvol leveranciers is een ander traject dan een organisatie met meerdere vestigingen en bijzondere persoonsgegevens. Je krijgt een vast traject-tarief na een vrijblijvend kennismakingsgesprek, zodat je vooraf weet waar je aan toe bent.

Vrijblijvend & kosteloos

Wil je je privacy aantoonbaar op orde hebben?

Laat je gegevens achter, dan denken we direct mee over je situatie, zonder verplichtingen.

  • Binnen één werkdag reactie
  • Advies op maat voor je MKB-organisatie
  • 21 jaar ervaring, elke klant gecertificeerd