Blog Post

Zes aanbevelingen voor een privacybeleid

  • door Maurits & Hömann
  • 22 apr, 2019

De Autoriteit Persoonsgegevens (AP) doet organisaties zes aanbevelingen om hun privacybeleid goed in te richten. 

Zes tips voor een privacybeleid
Zes tips voor een privacybeleid

De AP doet dit na een controle van het gegevensbeschermingsbeleid (privacybeleid) van organisaties die bijzondere persoonsgegevens verwerken over gezondheid en politieke voorkeur. Uit het verkennende onderzoek kwam een wisselend beeld naar voren. Inhoudelijk waren de documenten van de politieke partijen beter in orde dan die van de zorginstellingen. In de aard en omvang van de documenten zag de AP grote verschillen.

Organisaties zijn zelf verantwoordelijk voor de naleving van de Algemene verordening gegevensbescherming (AVG). Een goed privacybeleid toont aan dat een organisatie zelf nadenkt over de gegevens die zij verwerkt en daarover transparant communiceert.

Met een privacybeleid brengt een organisatie in kaart welke maatregelen zij heeft genomen om de persoonsgegevens van bijvoorbeeld klanten, patiënten, cliënten te beschermen. Daarnaast is het een manier om als organisatie aan zowel de doelgroep als aan de Autoriteit Persoonsgegevens te laten zien dat ze voldoet aan de AVG.

Wisselend beeld

Van een organisatie die bijzondere persoonsgegevens verwerkt, mag een behoorlijk privacybeleid verwacht worden. De AP heeft daarom het privacybeleid gecontroleerd bij bloedbanken, IVF-klinieken en de politieke partijen die actief zijn in drie gemeenten met meer dan 100.000 inwoners.

Het onderzoek richtte zich op drie verplichte onderdelen van het gegevensbeschermingsbeleid: een omschrijving van de (categorieën van) persoonsgegevens, een beschrijving van de doeleinden van de gegevensverwerking en de rechten van betrokkenen. Uit de beoordeelde documenten valt op dat zij erg verschillend zijn in aard en omvang. In de AVG zijn geen vereisten vastgelegd over de vorm.

Alle gecontroleerde bloedbanken en IVF-klinieken hebben een gegevensbeschermingsbeleid. Bij de zorginstellingen schortte er in veel gevallen iets aan de drie verplichte onderdelen: bij ongeveer de helft van de documenten ontbrak bijvoorbeeld een omschrijving van de categorieën van persoonsgegevens of was deze onvoldoende. En ontbrak een omschrijving van de doelen van de gegevensverwerkingen. De AP heeft 21 documenten beoordeeld van lokale politieke partijen. Alle partijen die leden hebben, hebben een gegevensbeschermingsbeleid. Deze documenten bleken in de meeste gevallen in orde.

Zes aanbevelingen

  1. Beoordeel of de organisatie verplicht is om een gegevensbeschermingsbeleid in te richten; niet iedere organisatie is dit verplicht. Dit is afhankelijk van de verwerking of uw organisatie.
  2. Gebruik interne en/of externe expertise; de functionaris gegevensbescherming kan hier als adviseur en intern toezichthouder een belangrijke rol in spelen.
  3. Leg het beleid vast in één document; voorkom versnippering van informatie in een privacyverklaring, een verwerkingsregister en een beleid.
  4. Wees concreet; een gegevensbeschermingsbeleid is een concrete vertaalslag van de AVG-normen naar de gegevensverwerkingen van een organisatie. Normen uit de AVG herhalen is niet voldoende.
  5. Maak het beleid bekend; publicatie van het gegevensbeschermingsbeleid is niet verplicht, maar maakt voor betrokkenen wel inzichtelijk hoe een organisatie met persoonsgegevens omgaat. Let bij de publicatie wel op met informatie over de beveiliging.
  6. Niet verplicht? Toch raadzaam; met een gegevensbeschermingsbeleid toont een organisatie aan de persoonsgegevens van betrokkenen te willen beschermen.

Bij Maurits & Hömann hebben wij veel ervaring met het opzetten en implementeren van een privacybeleid. Wij zijn u hierbij uiteraard graag van dienst. Neem gerust contact met ons op en dan bespreken wij de mogelijkheden.


Reeks verkennende onderzoeken

Sinds de invoering van de AVG controleert de AP op verschillende manieren of vereisten uit de privacywetgeving worden nageleefd. Zo controleerde de AP eerder overheidsorganisaties, ziekenhuizen, (zorg)verzekeraars en banken op het hebben van een functionaris voor de gegevensbescherming en deed de AP een steekproef bij grote private organisaties om te onderzoeken of zij een register voor verwerkingsactiviteiten bijhouden. Rapportage Verkennend onderzoek Gegevensbeschermingsbeleid

Bron: AP

door Maurits & Hömann 17 december 2019
Agenda en notulen van de zestiende vergadering EDPB
door Maurits & Hömann 17 december 2019
Agenda en notulen van de vijftiende vergadering EDPB
door Maurits & Hömann 17 december 2019
De agenda en notulen van de veertiende vergadering
door Maurits & Hömann 10 juli 2019
Op 9 en 10 juli 2019 zijn de Europese privacy toezichthouders weer bijeen om een aantal belangrijke privacy vraagstukken te bespreken
door Maurits & Hömann 3 juli 2019
Banken teruggefloten door Autoriteit Persoonsgegevens met betrekking tot gebruik betaalgegevens voor direct-marketing aanbiedingen.
door Maurits & Hömann 17 juni 2019
Wet arbeidsmarkt in balans (WAB) in aantocht
door 81934671b872bb5f26d278f492cab802591830ed 4 juni 2019
4 juni 2019 komen de Europese Privacy waakhonden weer bijeen om een aantal belangrijke privacy vraagstukken te bespreken
door Maurits & Hömann 3 juni 2019
Hoewel de boete bescheiden is, is de boodschap dat niet: de bescherming van gegevens is een zaak van ons allen maar de verwerkingsverantwoordelijken moeten hun verantwoordelijkheid nemen, vooral als zij een overheidsmandaat hebben.
door mr. S. Hömann 23 mei 2019
In dit artikel wordt de mogelijkheid besproken om schadevergoeding te vorderen bij de burgerlijke rechter.
door mr. S. Hömann 21 mei 2019
Doorgifte van persoonsgegevens buiten de Europese Unie mogelijk door gebruikmaking van modelcontracten/
Meer posts
Share by: