de wet avg

De Wet AVG: wat betekent de privacywet voor jou?

De AVG: wat houdt de privacywet in?

De Algemene verordening gegevensbescherming (AVG) is de Europese privacywet die regels stelt voor het verzamelen en gebruiken van persoonsgegevens. De wet geldt sinds 25 mei 2018 in de hele Europese Unie. In Nederland wordt de AVG ook wel aangeduid met de Engelse afkorting GDPR. De Autoriteit Persoonsgegevens houdt toezicht op de naleving van de wet.

Wat zijn persoonsgegevens?

Persoonsgegevens zijn gegevens die direct of indirect iets zeggen over een geïdentificeerde of identificeerbare persoon. Denk aan een naam, adres, e-mailadres, telefoonnummer, locatiegegevens of IP-adres. Ook informatie over iemands gezondheid, financiële situatie of online gedrag kan een persoonsgegeven zijn.

Sommige gegevens zijn extra gevoelig. De AVG noemt deze bijzondere persoonsgegevens, zoals gegevens over gezondheid, religie, politieke opvattingen, etnische afkomst en biometrische gegevens die worden gebruikt om iemand te identificeren. Voor het verwerken daarvan gelden strengere regels.

Wanneer geldt de AVG?

De AVG geldt voor organisaties die persoonsgegevens verwerken. Dat kan een bedrijf, vereniging, stichting, overheidsinstantie of zelfstandige zijn. Verwerken is een breed begrip: het omvat onder meer het verzamelen, opslaan, raadplegen, aanpassen, delen en verwijderen van persoonsgegevens.

Ook organisaties buiten de EU kunnen onder de AVG vallen, bijvoorbeeld wanneer zij goederen of diensten aanbieden aan mensen in de EU of hun gedrag volgen.

De belangrijkste uitgangspunten

Organisaties moeten persoonsgegevens zorgvuldig en verantwoord behandelen. De AVG noemt hiervoor verschillende uitgangspunten:

  • Rechtmatigheid, behoorlijkheid en transparantie: er moet een geldige reden zijn om gegevens te verwerken en mensen moeten daar duidelijk over worden geïnformeerd.
  • Doelbinding: gegevens worden verzameld voor duidelijke, vooraf bepaalde doelen en mogen niet zomaar voor een onverenigbaar doel worden gebruikt.
  • Dataminimalisatie: een organisatie verzamelt niet meer gegevens dan nodig is.
  • Juistheid: persoonsgegevens moeten correct en waar nodig actueel zijn.
  • Bewaarbeperking: gegevens worden niet langer bewaard dan nodig is.
  • Integriteit en vertrouwelijkheid: passende beveiligingsmaatregelen moeten gegevens beschermen tegen verlies, misbruik en onbevoegde toegang.
  • Verantwoordingsplicht: organisaties moeten kunnen aantonen dat zij de AVG naleven.

Een geldige grondslag is noodzakelijk

Een organisatie mag persoonsgegevens alleen verwerken als daarvoor een wettelijke grondslag bestaat. De AVG kent zes grondslagen:

  • de persoon heeft toestemming gegeven;
  • de verwerking is nodig om een overeenkomst uit te voeren of voor te bereiden;
  • de verwerking is nodig om aan een wettelijke verplichting te voldoen;
  • de verwerking is nodig om iemands vitale belangen te beschermen;
  • de verwerking is nodig voor een taak van algemeen belang of de uitoefening van openbaar gezag;
  • de organisatie heeft een gerechtvaardigd belang, waarbij de privacybelangen en rechten van de betrokkene niet zwaarder wegen.

Toestemming is dus niet altijd de juiste of noodzakelijke grondslag. Als een organisatie toestemming gebruikt, moet die vrij, specifiek, geïnformeerd en duidelijk gegeven zijn. Toestemming kan in principe ook weer worden ingetrokken.

Welke rechten hebben mensen?

De AVG geeft mensen verschillende rechten met betrekking tot hun persoonsgegevens. Zo kunnen zij onder voorwaarden:

  • opvragen welke persoonsgegevens een organisatie verwerkt;
  • onjuiste of onvolledige gegevens laten corrigeren;
  • verzoeken om gegevens te laten verwijderen;
  • bezwaar maken tegen bepaalde verwerkingen;
  • vragen om de verwerking tijdelijk te beperken;
  • gegevens in een bruikbaar digitaal formaat ontvangen of laten overdragen, wanneer het recht op dataportabiliteit van toepassing is;
  • een klacht indienen bij de Autoriteit Persoonsgegevens.

Deze rechten zijn niet in iedere situatie onbeperkt. Soms mag of moet een organisatie gegevens bijvoorbeeld bewaren vanwege een wettelijke verplichting. Een organisatie moet een verzoek doorgaans binnen één maand behandelen. In bepaalde gevallen mag die termijn met maximaal twee maanden worden verlengd; de organisatie moet dat dan tijdig uitleggen.

Beveiliging en datalekken

Organisaties moeten beveiligingsmaatregelen nemen die passen bij de aard en risico’s van de verwerking. Dat kan bijvoorbeeld gaan om toegangsbeperking, versleuteling, veilige opslag, back-ups en afspraken met medewerkers en leveranciers.

Een datalek is een beveiligingsincident waarbij persoonsgegevens verloren zijn gegaan, zijn gewijzigd of onbedoeld toegankelijk zijn geworden. Als een datalek waarschijnlijk een risico oplevert voor de rechten en vrijheden van mensen, moet de organisatie het melden bij de Autoriteit Persoonsgegevens. Dat moet in principe zo snel mogelijk en uiterlijk binnen 72 uur nadat de organisatie ervan kennis heeft genomen. Is het risico voor betrokkenen hoog, dan moeten zij doorgaans ook worden geïnformeerd.

Verantwoordelijkheden van organisaties

Naast een geldige grondslag en goede beveiliging moeten organisaties onder meer duidelijk uitleggen wat zij met persoonsgegevens doen. Vaak leggen zij dit vast in een privacyverklaring en houden zij een overzicht bij van hun verwerkingsactiviteiten. Ook moeten zij zorgvuldig omgaan met externe partijen die namens hen gegevens verwerken, bijvoorbeeld via een verwerkersovereenkomst.

Bij verwerkingen die waarschijnlijk een hoog privacyrisico opleveren, kan een gegevensbeschermingseffectbeoordeling (DPIA) nodig zijn. Sommige organisaties zijn verplicht een functionaris voor gegevensbescherming (FG) aan te stellen, bijvoorbeeld wanneer zij op grote schaal bijzondere persoonsgegevens verwerken of mensen systematisch en op grote schaal volgen.

Wat kan er gebeuren bij overtreding?

De Autoriteit Persoonsgegevens kan onderzoek doen en maatregelen opleggen. Afhankelijk van de omstandigheden kan dat bijvoorbeeld een waarschuwing, een bevel om de verwerking aan te passen of een bestuurlijke boete zijn. De hoogste boetes kunnen oplopen tot 20 miljoen euro of, voor ondernemingen, 4 procent van de wereldwijde jaaromzet van het voorgaande boekjaar, waarbij het hoogste bedrag geldt. De hoogte hangt af van de ernst en omstandigheden van de overtreding.

Tot slot

De AVG beschermt de privacy van mensen en verplicht organisaties om zorgvuldig met persoonsgegevens om te gaan. Voor organisaties begint naleving met inzicht in welke gegevens zij verwerken, waarom zij dat doen, hoe lang zij die bewaren en hoe zij ze beveiligen. Wie twijfelt over een specifieke situatie, kan de informatie van de Autoriteit Persoonsgegevens raadplegen of juridisch advies inwinnen.

 

Veelgestelde Vragen over de Wet AVG: Principes, Beginselen en Regels

  1. Wat zijn de 7 principes van de AVG?
  2. Wat zijn de 6 beginselen van de AVG?
  3. Wat houdt de wet AVG in?
  4. Wat zijn de gouden regels van de AVG?

Wat zijn de 7 principes van de AVG?

De zeven principes van de AVG zijn: rechtmatigheid, behoorlijkheid en transparantie; doelbinding; dataminimalisatie; juistheid; opslagbeperking; integriteit en vertrouwelijkheid; en verantwoordingsplicht. In de praktijk betekent dit dat organisaties persoonsgegevens alleen met een geldige reden en voor een duidelijk doel mogen verwerken, niet meer gegevens mogen verzamelen dan nodig is, deze correct en niet langer dan noodzakelijk bewaren, ze goed moeten beveiligen en moeten kunnen aantonen dat zij de regels naleven.

Wat zijn de 6 beginselen van de AVG?

De zes beginselen van de AVG zijn: rechtmatigheid, behoorlijkheid en transparantie; doelbinding; dataminimalisatie; juistheid; opslagbeperking; en integriteit en vertrouwelijkheid. Dit betekent dat persoonsgegevens op een geldige en begrijpelijke manier moeten worden verwerkt, alleen voor duidelijk omschreven doelen mogen worden gebruikt, beperkt moeten blijven tot wat noodzakelijk is en correct moeten zijn. Ook mogen gegevens niet langer worden bewaard dan nodig en moeten ze passend worden beveiligd tegen verlies, misbruik en onbevoegde toegang. De organisatie is bovendien verantwoordelijk voor het naleven van deze beginselen en moet dat kunnen aantonen.

Wat houdt de wet AVG in?

De wet AVG, voluit de Algemene verordening gegevensbescherming, beschermt de privacy van mensen en bepaalt hoe organisaties met persoonsgegevens moeten omgaan. Organisaties moeten bijvoorbeeld een geldige reden hebben om gegevens te verzamelen, duidelijk uitleggen waarvoor ze die gebruiken en de gegevens goed beveiligen. De AVG geeft mensen ook rechten, zoals het recht om hun gegevens in te zien, te laten corrigeren of in bepaalde gevallen te laten verwijderen.

Wat zijn de gouden regels van de AVG?

De gouden regels van de AVG zijn: verwerk persoonsgegevens alleen met een geldige reden, wees duidelijk over het doel en informeer mensen daarover, verzamel niet meer gegevens dan nodig, houd gegevens juist en bewaar ze niet langer dan noodzakelijk. Beveilig de gegevens passend, respecteer de privacyrechten van betrokkenen en zorg dat je kunt aantonen dat je de regels naleeft.

Geef een reactie

Je e-mailadres zal niet getoond worden. Vereiste velden zijn gemarkeerd met *

Time limit exceeded. Please complete the captcha once again.