Naar de hoofdinhoud
Peters Advocatuur

Privacyrecht en AVG

Sinds de Algemene Verordening Gegevensbescherming op 25 mei 2018 van kracht werd, moet iedere onderneming en organisatie aan strenge verplichtingen voldoen. Mr. John Peters adviseert daarover en is zelf opgeleid tot Functionaris Gegevensbescherming.

Artikel 24 van de AVG is duidelijk: uw organisatie moet alles in het werk stellen, de wet spreekt van waarborgen, om persoonsgegevens technisch en organisatorisch optimaal te beveiligen. Dat geldt voor wat medewerkers intern doen én voor criminele acties van buitenaf, zoals hacking, phishing en ransomware. Ook een datalek door het handelen van een medewerker kan de leiding zwaar worden aangerekend. Bij onvoldoende inspanning of verwijtbaar gedrag volgt een onderzoek en mogelijk een forse boete van de Autoriteit Persoonsgegevens.

Commercieel gezien is goede kennis van de AVG vooral van belang als u uw klantenbestand langdurig wilt blijven gebruiken. De verplichtingen reiken verder dan het plaatsen van een paar standaarddocumenten in uw geautomatiseerde omgeving.

Wat er onder de wet valt

Activiteiten vallen veel sneller onder de privacywetgeving dan voorheen. Naast reguliere bestanden met algemene persoonsgegevens vallen nu ook bestanden die gekoppeld zijn aan IP-adressen en cookies eronder. De verstrekkers van de gegevens, alle burgers in Europa, hebben veel meer rechten gekregen en de verwerkers veel meer verplichtingen.

  • Persoonsgegevens mogen niet zonder toestemming worden opgeslagen, opgevraagd of gebruikt.
  • Doorgifte aan andere organisaties, bijvoorbeeld via contracten of samenwerkingsverbanden, mag alleen met expliciete toestemming, en u moet kunnen aantonen dat die toestemming is verleend.
  • Registratie moet transparant, rechtmatig en doelmatig zijn: gegevens mogen alleen worden gebruikt in relatie tot de doelstelling van uw organisatie.
  • De betrokken burger mag zijn gegevens inzien, wijzigen en laten vernietigen. Gegevens mogen niet langer bewaard blijven dan strikt noodzakelijk.

Wat u moet vastleggen

Alle interne en externe verwerkingen en bewerkingen moeten worden gedocumenteerd. Daarvoor houdt elke onderneming verplicht een verwerkingsregister bij, waarin ook wijzigingen worden opgenomen. Huurt u een ander bedrijf in dat zicht krijgt op uw opgeslagen gegevens, dan is een verwerkersovereenkomst nodig. Ook met afnemers en leveranciers legt u de aard van het gebruik en de wijze van opslag vast, waarvoor de verstrekker opnieuw toestemming moet geven.

Zitten er mogelijk risico's aan een verwerking, dan is een uitgebreid onderzoek nodig: een DPIA. Dat speelt bij gegevens van bijzondere aard of bij een omvangrijke opslag. Grotere ondernemingen en organisaties publiceren hun interne privacybeleid in het jaarverslag, zodat zichtbaar is hoe er aan de privacyverplichtingen is gewerkt en gewerkt gaat worden.

Datalekken en de Functionaris Gegevensbescherming

Lekken er ondanks alle maatregelen toch gegevens, dan moet dat niet alleen intern worden vastgelegd, maar ook zo spoedig mogelijk worden gemeld bij de Autoriteit Persoonsgegevens. Daarnaast worden de betrokkenen zelf op de hoogte gesteld.

Publiekrechtelijke organisaties en grote ondernemingen zijn verplicht een Functionaris Gegevensbescherming aan te stellen. Deze houdt als onafhankelijke partij toezicht op alle verwerkingen, adviseert bestuur en medewerkers over hun verplichtingen en over de beveiliging, organiseert de opleidingen voor het personeel en is contactpersoon tussen de burger en de Autoriteit Persoonsgegevens. Bij de functionaris kunnen betrokkenen klagen over onrechtmatig gebruik van hun gegevens. Mr. John Peters is zelf opgeleid tot Functionaris Gegevensbescherming.

Als criminelen uw gegevens raken

Wordt uw bedrijf of organisatie geconfronteerd met diefstal van gegevens of andere criminaliteit, dan kunt u bij ons ook terecht voor een strafrechtelijk traject. Mr. Peters kan aangifte doen bij de hoofdofficier van justitie met het verzoek tot vervolging over te gaan. Komt het tot vervolging, dan kan uw schade in dat strafproces worden gevorderd. Het is bovendien het overwegen waard om naast een civiele procedure gelijktijdig een strafrechtelijk traject te starten. Dat voert de druk op de wederpartij op en versterkt uw positie.

Waarvoor u bij ons terecht kunt

  • Beoordeling van uw huidige privacybeleid en verwerkingsregister
  • Opstellen en toetsen van verwerkersovereenkomsten
  • Begeleiding bij een DPIA en bij de meldplicht datalekken
  • Bijstand bij een onderzoek of handhaving door de Autoriteit Persoonsgegevens
  • Aangifte en strafrechtelijk traject na hacking, phishing, malware of ransomware

Laatst bijgewerkt op door mr. J. Peters.

Vragen over de AVG

Hoe hoog kan een AVG-boete oplopen?

Vindt de Autoriteit Persoonsgegevens een klacht terecht, dan kan zij boetes opleggen die kunnen oplopen tot vier procent van de totale wereldwijde jaaromzet van een onderneming. Daarnaast kan er een onderzoek volgen dat op zichzelf al veel van een organisatie vraagt.

Is een verwerkingsregister verplicht voor mijn organisatie?

Elke onderneming moet een verwerkingsregister bijhouden waarin alle activiteiten rond persoonsgegevens zijn gedocumenteerd, inclusief wijzigingen daarin. Daarnaast zijn verwerkersovereenkomsten nodig zodra een ander bedrijf werkzaamheden verricht waarbij uw opgeslagen gegevens inzichtelijk zijn.

Wanneer moet ik een datalek melden?

Lekken er ondanks alle maatregelen persoonsgegevens, dan moet dat intern worden gedocumenteerd en zo spoedig mogelijk worden gemeld bij de Autoriteit Persoonsgegevens. Ook de betrokkenen zelf moeten worden geïnformeerd. Wij begeleiden die melding en beoordelen wat u wel en niet moet melden.

Wij zijn gehackt. Kan ik meer doen dan de schade herstellen?

Ja. Naast het civiele en organisatorische traject kan mr. Peters aangifte doen bij de hoofdofficier van justitie met het verzoek tot strafrechtelijke vervolging over te gaan. Komt het tot vervolging, dan kan uw schade in het strafproces worden gevorderd. Een strafrechtelijk traject naast een civiele procedure voeren voert bovendien de druk op de wederpartij op.

Weten waar uw organisatie staat

In een eerste gesprek brengen wij in kaart welke verplichtingen op u van toepassing zijn en waar het risico op een klacht of boete het grootst is.

Hoofdvestiging IJmuiden
Dokweg 33 A, 1976 CA IJmuiden
Spreekuurlocatie Roermond
Neerstraat 63, 6041 KB Roermond