Skip to main content

Testen met persoonsgegevens

Mogen organisaties na de inwerkingtreding van de AVG nog wel testen met echte klantgegevens? Als binnen een organisatie persoonsgegevens worden verwerkt, moet vooraf worden geformuleerd voor welk doel deze verwerking plaatsvindt, en op basis van welke grondslag. Het ligt voor de hand dat er dan voornamelijk wordt gedacht vanuit de primaire bedrijfsprocessen. Een webwinkel moet bestellingen kunnen afhandelen. Een verzekeringsmaatschappij sluit polissen af en draag zorg voor een efficiënte schadeafhandeling.

Op de achtergrond gebeurt er natuurlijk ook het nodige. Vrijwel alle (persoons-) gegevens worden geautomatiseerd verwerkt. Talloze ondersteunende ICT processen zorgen ervoor dat de levering van producten en diensten kan worden gegarandeerd. Als hierbij persoonsgegevens zijn betrokken vallen ook deze processen onder het begrip ‘verwerking’ en zal moeten worden beoordeeld met welk doel en op welke grond deze verwerking plaatsvindt. In sommige gevallen valt dit geheel of gedeeltelijk samen met het doel dat is geformuleerd voor de primaire verwerking. Bij andere ondersteunende processen is dat minder duidelijk. Mag software voor een webwinkel worden getest met behulp van echte klantgegevens, zodat bestellingen in de toekomst nog sneller kunnen worden afgeleverd? Op basis van welke verwerkingsgrond?

Artikel 6.4 van de Algemene Verordening Gegevensbescherming (AVG) bepaalt als volgt:

6.4   Wanneer de verwerking voor een ander doel dan dat waarvoor de persoonsgegevens zijn verzameld niet berust op toestemming van de betrokkene (…) houdt de verwerkingsverantwoordelijke bij de beoordeling van de vraag of de verwerking voor een ander doel verenigbaar is met het doel waarvoor de persoonsgegevens aanvankelijk zijn verzameld onder meer rekening met:

a) ieder verband tussen de doeleinden waarvoor de persoonsgegevens zijn verzameld, en de doeleinden van de voorgenomen verdere verwerking;

Het is interessant om eens te kijken naar de overwegingen die aan de artikelen van de verordening voorafgaan. Meer concreet: overweging 49 AVG. Hieronder een ingekorte weergave:

De verwerking van persoonsgegevens voor zover die strikt noodzakelijk en evenredig is met het oog op netwerk- en informatiebeveiliging, d.w.z. dat een netwerk of informatiesysteem op een bepaald vertrouwelijkheidsniveau bestand is tegen incidentele gebeurtenissen of onrechtmatige of kwaadaardige acties (…), vormt een gerechtvaardigd belang van de verwerkingsverantwoordelijke in kwestie. (…).

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

BCM-routekaart voor gemeenten
Met een goed geïmplementeerd BCM-systeem ben je als organisatie beter voorbereid, waardoor je sneller en effectiever kunt reageren op verstoringen.
Inzicht in je risico’s: onmisbaar voor elke gemeente
In de digitale wereld is het beschermen van informatie en het beheren van risico’s cruciaal, ook voor gemeenten. Waarom dit belangrijk is en hoe je dit aanpakt, lees je in deze blog.
Rapportage Datalekken AP 2023
Te veel organisaties in Nederland die worden getroffen door een cyberaanval, waarschuwen betrokkenen niet dat hun gegevens in verkeerde handen zijn gevallen’. Dit blijkt uit het jaarlijkse overzicht van datalekmeldingen in Nederland van de Autoriteit Persoonsgegevens (AP). In deze blog lees je de belangrijkste conclusies uit het rapport.

Meer recente berichten

Microsoft maakt leidinggevenden verantwoordelijk voor cyberbeveiliging
Verder lezen
Gegevens klanten ABN AMRO mogelijk gelekt bij cyberaanval
Verder lezen
49 miljoen klanten getroffen door Dell hack
Verder lezen
Consultatie over cybersecuritywet NIS2 nu van start
Verder lezen
Veel Nederlandse bedrijven voldoen niet aan Europese vereisten voor cybersecurity
Verder lezen
OM: medewerker klantenservice, 21, gebruikte klantenbestand voor oplichting hoogbejaarden
Verder lezen
Software engineer krijgt taakstraf voor hack Mysteryland
Verder lezen
Nieuwe it wetgeving staat centraal op Cybersec Europe
Verder lezen
CompTIA meet verandering in cybersecurity aanpak in de Benelux
Verder lezen
150 duizend cv s op straat bij datalek UWV
Verder lezen