Privacy
Vier misvattingen over de AVG die nog steeds voorkomen
De AVG geldt al sinds 2018, maar de misverstanden zijn hardnekkig. Is het een taak van IT? Draait het alleen om boetes? Vier misvattingen uitgelegd.
De Algemene Verordening Gegevensbescherming (AVG) geldt al sinds mei 2018. Toch merken we in de praktijk dat er nog altijd hardnekkige misverstanden bestaan over wat de AVG betekent voor een organisatie. En dat is jammer, want juist door die misverstanden blijven belangrijke dingen liggen.
We zetten de vier meest voorkomende misvattingen op een rij.
Misvatting 1: de AVG is een zaak van de IT-afdeling
Omdat persoonsgegevens vaak digitaal worden opgeslagen, wordt de AVG al snel bij de IT-afdeling of IT-leverancier neergelegd. Maar de AVG gaat over veel meer dan techniek. Welke gegevens verzamel je, waarom, hoe lang bewaar je ze, en wie mag erbij?
Dat zijn vragen die in de hele organisatie spelen: bij HR, sales, de administratie en iedereen die met klant- of personeelsgegevens werkt. IT helpt bij de beveiliging, maar de verantwoordelijkheid ligt bij de organisatie als geheel, en uiteindelijk bij de directie.
Misvatting 2: iemand anders regelt de compliance wel
Het is verleidelijk om de AVG bij één persoon te beleggen en ervan uit te gaan dat het daarmee geregeld is. Maar wie zelf verantwoordelijk is voor de verwerking van gegevens, is niet de meest onafhankelijke controleur.
Een Functionaris Gegevensbescherming (FG) is overigens niet voor elke organisatie verplicht. Dat geldt onder meer voor overheidsorganisaties en voor organisaties die op grote schaal bijzondere persoonsgegevens verwerken of mensen volgen. Voor veel MKB-bedrijven is een FG dus niet nodig, maar een duidelijk aanspreekpunt voor privacy wel verstandig.
Misvatting 3: de AVG draait alleen om het voorkomen van hacks en datalekken
Beveiliging is een belangrijk onderdeel van de AVG, maar lang niet het enige. De AVG geeft mensen ook meer rechten over hun eigen gegevens. Zo mogen ze:
- hun gegevens inzien en een kopie opvragen;
- hun gegevens laten corrigeren of verwijderen;
- bezwaar maken tegen bepaalde verwerkingen.
Op zo’n verzoek moet je in principe binnen één maand reageren. Dat lukt alleen als je weet waar de gegevens staan. Een goed overzicht van welke gegevens je verwerkt en waar, is daarom net zo belangrijk als goede beveiliging.
Misvatting 4: het gaat alleen om het voorkomen van boetes
De AP kan flinke boetes opleggen, dat klopt. Maar de grootste schade ontstaat vaak op een andere manier. Moet je een datalek melden aan de mensen van wie de gegevens zijn gelekt, dan raakt dat direct het vertrouwen van je klanten en medewerkers. Reputatieschade is vaak lastiger te herstellen dan een boete.
Andersom geldt ook: organisaties die zorgvuldig met gegevens omgaan, winnen juist aan vertrouwen. Zeker nu klanten en opdrachtgevers steeds vaker vragen hoe je met hun gegevens omgaat.
Waar begin je?
- Maak een overzicht van welke persoonsgegevens je verwerkt, waarvoor en waar ze staan.
- Beperk de toegang tot wie de gegevens echt nodig heeft.
- Leg afspraken vast met partijen die gegevens voor je verwerken, in een verwerkersovereenkomst.
- Zorg voor een procedure voor datalekken en voor verzoeken van betrokkenen.
- Maak iedereen bewust van zijn rol, niet alleen de IT-afdeling.
Lees ook onze artikelen over de meldplicht datalekken en het belang van een ICT- en privacybeleid. Wil je weten hoe je je IT zo inricht dat het de AVG ondersteunt? Neem contact met ons op.