Kennisbank › Wetgeving, normen & processen › Wat is AVG?
BasisbegripWat is AVG?
In het kort
AVG is een wet die regels stelt voor het verzamelen, opslaan, en beheren van persoonsgegevens in de EU.
Uitleg
De Algemene Verordening Gegevensbescherming (AVG) is een Europese wet die bepaalt hoe bedrijven en organisaties met persoonsgegevens van mensen moeten omgaan. De AVG gaat over het verwerken van deze persoonsgegevens. Onder verwerken valt eigenlijk bijna alles wat je met persoonsgegevens kunt doen, zoals het verzamelen, opslaan, bekijken, wijzigen, gebruiken, delen of verwijderen van gegevens.
Persoonsgegevens zijn alle gegevens waarmee iemand direct of indirect herkenbaar is, zoals een naam, adres, identiteitsnummer, inkomen, IP-adres of medische gegevens.
Een organisatie mag persoonsgegevens niet zomaar verwerken, maar moet daar een geldige reden voor hebben en duidelijk kunnen uitleggen welke gegevens worden verwerkt en hoe hiermee wordt omgegaan. Bedrijven kunnen hiervoor ook samenwerken met een verwerker: een andere partij die in opdracht van het bedrijf persoonsgegevens verwerkt. Wanneer een bedrijf zo’n partij inschakelt, moet er een verwerkersovereenkomst worden vastgelegd.
Er is daarnaast toestemming nodig van de mensen om persoonsgegevens te verwerken. De toestemming moet voldoen aan deze eisen:
- vrijelijk gegeven;
- ondubbelzinnig;
- geïnformeerd;
- specifiek.
Ook mag een organisatie de gegevens alleen gebruiken waarvoor toestemming is gegeven. Een persoon heeft ook het recht om zijn of haar toestemming later weer in te trekken.
Kortom, de AVG zorgt ervoor dat mensen meer controle hebben over hun persoonsgegevens en dat bedrijven verplicht zijn om deze gegevens zorgvuldig en veilig te behandelen.
Voor wie geld de AVG?
De AVG geldt wanneer een bedrijf of organisatie persoonsgegevens verwerkt.
Om te bepalen of de AVG van toepassing is, kun je jezelf vier vragen stellen:
- Verwerk ik gegevens?
- Zijn dit persoonsgegevens, bijvoorbeeld een naam, adres of IP-adres?
- Verwerk ik deze gegevens digitaal of worden ze opgenomen in een bestand?
- Valt deze verwerking binnen het toepassingsbereik van de AVG?
Als het antwoord op deze vragen ‘ja’ is, dan moet je je aan de AVG houden. Vervolgens is het belangrijk om te bepalen welke rol je hebt. Je kunt namelijk een verwerkingsverantwoordelijke of een verwerker zijn.
Waarom is dit belangrijk voor uw organisatie?
Het is belangrijk dat bedrijven en organisaties zich aan de AVG houden, omdat het niet naleven van de regels verschillende gevolgen kan hebben.
De Autoriteit Persoonsgegevens (AP) is bevoegd om sancties op te leggen als een organisatie de privacywetgeving overtreed. Bij bepaalde overtredingen kan de AP hoge boetes opleggen met een maximaal bedrag van 20 miljoen euro.
Daarnaast kan de AP andere maatregelen nemen, zoals een organisatie verbieden om persoonsgegevens nog te verwerken. Ook kunnen mensen een klacht indienen of in sommige gevallen een schadevergoeding eisen wanneer zij schade hebben geleden door een privacyschending. Een overtreding kan bovendien zorgen voor imagoschade en verlies van vertrouwen van klanten.
Daarom is het belangrijk dat een organisatie de AVG serieus neemt en de regels goed toepast.
Voorbeeld uit de praktijk
Een gemeente verzamelde persoonsgegevens van een groep inwoners en had deze gegevens voor een bepaalde periode opgeslagen. Met de inwoners was vooraf afgesproken hoe lang de gegevens zouden worden bewaard. De gemeente besloot de persoonsgegevens echter langer te bewaren dan de inwoners was verteld. Hierdoor hield de gemeente zich niet aan de privacyregels van de AVG. Persoonsgegevens mogen namelijk niet langer worden bewaard dan nodig is en een organisatie moet duidelijk zijn over wat er met deze gegevens gebeurt.
De Autoriteit Persoonsgegevens (AP) heeft de gemeente hiervoor een boete van €250.000 opgelegd. De situatie had voorkomen kunnen wordenn als de gemeente zich aan de AVG had gehouden en de persoonsgegevens niet langer had bewaard dan was toegestaan. Deze case laat zien dat het belangrijk is dat organisaties niet alleen zorgvuldig omgaan met persoonsgegevens, maar zich ook houden aan de informatie en afspraken die zij hierover met betrokkenen hebben gemaakt.
Wat kunt u als organisatie doen?
Als organisatie kunt u het best:
- Controleren of de AVG op uw organisatie van toepassing is.
- Persoonsgegevens goed beveiligen tegen verlies of diefstal.
- Een verwerkersovereenkomst afsluiten met externe partijen die persoonsgegevens namens uw organisatie verwerken.
- Medewerkers uitleg geven over de AVG en hoe zij met persoonsgegevens moeten omgaan.
- Regelmatig controleren of uw organisatie zich nog aan de AVG houdt.
Gerelateerde onderwerpen
Lees ook: Wat is endpointbeveiliging? · Wat is social engineering · Wat is kwetsbaarheid?