Skip to main content

AVG op de werkvloer: zo bescherm je persoonsgegevens binnen je organisatie

Van personeelsdossiers en sollicitatiebrieven tot klantgegevens, camerabeelden en zakelijke e-mailadressen: vrijwel iedere organisatie verwerkt persoonsgegevens. De Algemene Verordening Gegevensbescherming (AVG) stelt regels aan de manier waarop organisaties daarmee omgaan. Dat geldt niet alleen voor grote ondernemingen, maar ook voor kleinere werkgevers, verenigingen en andere organisaties die persoonsgegevens verwerken.

In de praktijk gaat goede privacybescherming om meer dan een privacyverklaring op de website. Medewerkers moeten weten welke gegevens ze mogen gebruiken, systemen moeten passend worden beveiligd en persoonsgegevens mogen niet zonder reden jarenlang worden bewaard. Ook moet duidelijk zijn wat er gebeurt wanneer iets misgaat. Door privacy onderdeel te maken van dagelijkse processen wordt naleving van de AVG een stuk overzichtelijker.

Waarom de AVG op vrijwel iedere werkvloer relevant is

Zodra een organisatie persoonsgegevens verwerkt, kunnen verplichtingen uit de AVG van toepassing zijn. Denk bijvoorbeeld aan gegevens van medewerkers voor de salarisadministratie, contactgegevens van klanten of gegevens van sollicitanten.

De omvang van de organisatie is daarbij niet het belangrijkste uitgangspunt. Een klein bedrijf kan eveneens gevoelige persoonsgegevens verwerken en moet daar zorgvuldig mee omgaan.

Dat betekent overigens niet dat iedere organisatie precies dezelfde maatregelen moet nemen. De AVG kent een risicogebaseerde aanpak. Welke technische en organisatorische maatregelen passend zijn, hangt onder andere af van de aard van de gegevens, de verwerking en de risico’s voor betrokken personen.

Een webshop met duizenden klantaccounts heeft bijvoorbeeld andere privacyvraagstukken dan een klein adviesbureau met een beperkt klantenbestand. De basis blijft hetzelfde: weet welke persoonsgegevens je verwerkt, waarom je dat doet en hoe je ze beschermt.

Breng eerst in kaart welke gegevens je verwerkt

Wie persoonsgegevens goed wil beschermen, moet weten waar ze zich bevinden. Dat klinkt vanzelfsprekend, maar informatie kan binnen een organisatie verspreid staan over veel verschillende systemen.

Denk aan HR-software, mailboxen, CRM-systemen, gedeelde netwerkschijven, cloudopslag, mobiele telefoons en oude archieven. Ook spreadsheets die medewerkers lokaal bewaren kunnen persoonsgegevens bevatten.

Breng daarom de belangrijkste gegevensstromen in kaart. Welke persoonsgegevens worden verzameld? Voor welk doel gebeurt dat? Wie heeft toegang? Met welke externe partijen worden gegevens gedeeld? En hoe lang blijven ze bewaard?

Voor organisaties die daartoe verplicht zijn, vormt het register van verwerkingsactiviteiten hierbij een belangrijk hulpmiddel. Ook wanneer een specifieke registratieverplichting niet of slechts beperkt van toepassing is, kan inzicht in gegevensstromen praktisch noodzakelijk zijn om privacy goed te organiseren.

Niet alle persoonsgegevens zijn hetzelfde

Persoonsgegevens zijn gegevens die informatie bevatten over een geïdentificeerde of identificeerbare persoon. Een naam en adres zijn duidelijke voorbeelden, maar ook online identificatoren en andere gegevens kunnen onder omstandigheden persoonsgegevens zijn.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

AVG op de werkvloer: zo bescherm je persoonsgegevens binnen je organisatie
Verder lezen
Prinsjesdag – wat de IT sector in ieder geval moet weten
Verder lezen
Kabinet heeft fikse bezuinigingen voor AP in petto
Verder lezen
Cyberweerbaarheid is jouw verantwoordelijkheid, niet die van de IT-afdeling
Verder lezen
Datalek bij webshop drogisterijketen DA raakt 236.000 klanten
Verder lezen
De digitale perimeter van OT-omgevingen vervaagt sneller dan organisaties beseffen
Verder lezen
Nieuwe toe­zicht­hou­der voor elek­tro­ni­sche pa­ti­ën­ten­dos­siers
Verder lezen
Kabinet trekt honderden miljoenen extra uit voor veiligheid
Verder lezen
Amerikaanse tak van TikTok schikt voor 400 miljoen in kinderprivacyzaak
Verder lezen
Minder DDoS-aanvallen, maar ze worden wel zwaarder en moeilijker te herkennen
Verder lezen