Privacy

Vier misvattingen over de AVG die nog steeds voorkomen

De AVG geldt al sinds 2018, maar de misverstanden zijn hardnekkig. Is het een taak van IT? Draait het alleen om boetes? Vier misvattingen uitgelegd.

Gerrie Brokke5 min leestijd

De Algemene Verordening Gegevensbescherming (AVG) geldt al sinds mei 2018. Toch merken we in de praktijk dat er nog altijd hardnekkige misverstanden bestaan over wat de AVG betekent voor een organisatie. En dat is jammer, want juist door die misverstanden blijven belangrijke dingen liggen.

We zetten de vier meest voorkomende misvattingen op een rij.

Misvatting 1: de AVG is een zaak van de IT-afdeling

Omdat persoonsgegevens vaak digitaal worden opgeslagen, wordt de AVG al snel bij de IT-afdeling of IT-leverancier neergelegd. Maar de AVG gaat over veel meer dan techniek. Welke gegevens verzamel je, waarom, hoe lang bewaar je ze, en wie mag erbij?

Dat zijn vragen die in de hele organisatie spelen: bij HR, sales, de administratie en iedereen die met klant- of personeelsgegevens werkt. IT helpt bij de beveiliging, maar de verantwoordelijkheid ligt bij de organisatie als geheel, en uiteindelijk bij de directie.

Misvatting 2: iemand anders regelt de compliance wel

Het is verleidelijk om de AVG bij één persoon te beleggen en ervan uit te gaan dat het daarmee geregeld is. Maar wie zelf verantwoordelijk is voor de verwerking van gegevens, is niet de meest onafhankelijke controleur.

Een Functionaris Gegevensbescherming (FG) is overigens niet voor elke organisatie verplicht. Dat geldt onder meer voor overheidsorganisaties en voor organisaties die op grote schaal bijzondere persoonsgegevens verwerken of mensen volgen. Voor veel MKB-bedrijven is een FG dus niet nodig, maar een duidelijk aanspreekpunt voor privacy wel verstandig.

Misvatting 3: de AVG draait alleen om het voorkomen van hacks en datalekken

Beveiliging is een belangrijk onderdeel van de AVG, maar lang niet het enige. De AVG geeft mensen ook meer rechten over hun eigen gegevens. Zo mogen ze:

  • hun gegevens inzien en een kopie opvragen;
  • hun gegevens laten corrigeren of verwijderen;
  • bezwaar maken tegen bepaalde verwerkingen.

Op zo’n verzoek moet je in principe binnen één maand reageren. Dat lukt alleen als je weet waar de gegevens staan. Een goed overzicht van welke gegevens je verwerkt en waar, is daarom net zo belangrijk als goede beveiliging.

Misvatting 4: het gaat alleen om het voorkomen van boetes

De AP kan flinke boetes opleggen, dat klopt. Maar de grootste schade ontstaat vaak op een andere manier. Moet je een datalek melden aan de mensen van wie de gegevens zijn gelekt, dan raakt dat direct het vertrouwen van je klanten en medewerkers. Reputatieschade is vaak lastiger te herstellen dan een boete.

Andersom geldt ook: organisaties die zorgvuldig met gegevens omgaan, winnen juist aan vertrouwen. Zeker nu klanten en opdrachtgevers steeds vaker vragen hoe je met hun gegevens omgaat.

Waar begin je?

  • Maak een overzicht van welke persoonsgegevens je verwerkt, waarvoor en waar ze staan.
  • Beperk de toegang tot wie de gegevens echt nodig heeft.
  • Leg afspraken vast met partijen die gegevens voor je verwerken, in een verwerkersovereenkomst.
  • Zorg voor een procedure voor datalekken en voor verzoeken van betrokkenen.
  • Maak iedereen bewust van zijn rol, niet alleen de IT-afdeling.

Lees ook onze artikelen over de meldplicht datalekken en het belang van een ICT- en privacybeleid. Wil je weten hoe je je IT zo inricht dat het de AVG ondersteunt? Neem contact met ons op.

Deel dit artikel LinkedIn E-mail

Alle artikelen in de kennisbank

Zullen we kennismaken?

Vertel ons over je organisatie. We luisteren, denken mee en laten zien hoe we je kunnen ontzorgen. Vrijblijvend.

Cookie-instellingen

Kies welke cookies je toestaat. Je kunt je keuze altijd wijzigen via Cookie-instellingen onderaan elke pagina.

Noodzakelijk en functioneel

Nodig om de website te laten werken en te beveiligen, en om keuzes te onthouden die je zelf maakt, zoals licht of donker thema. Hiervoor is geen toestemming nodig.

6 cookies bekijken
  • nso_toestemming · NSO · cookie · 12 maanden
    Onthoudt je cookiekeuze, zodat we je niet steeds opnieuw vragen.
  • theme · NSO · lokale opslag · Tot je hem wist
    Onthoudt of je het lichte of donkere thema hebt gekozen.
  • beweging · NSO · sessie-opslag · Tot je het tabblad sluit
    Onthoudt binnen een bezoek of animaties aan of uit staan.
  • cf_clearance · Cloudflare · cookie · Maximaal 1 jaar
    Alleen als Cloudflare een beveiligingscontrole toont: onthoudt dat je die hebt doorlopen.
  • Turnstile · Cloudflare · frame van cloudflare · Tijdens het invullen
    Beschermt de formulieren tegen spam, zonder puzzels en zonder volgen. Draait in een frame van challenges.cloudflare.com en plaatst zelf geen cookies op nso.eu.
  • CF_AppSession, CF_Authorization · Cloudflare · cookie · 24 uur
    Alleen voor NSO-medewerkers: aanmelding voor interne pagina’s.

Preview: animaties geforceerd Uitzetten