Artikel

AVG-procedure voor
privacyrechten verplicht

Mkb-bedrijven moeten blijvend aandacht hebben voor de privacyrechten van medewerkers, klanten en andere mogelijke betrokkenen. Het is onder de AVG (Algemene verordening gegevensbescherming) verplicht hiervoor een procedure te hebben. Daarbij wilt u het voor uw klanten en medewerkers goed geregeld hebben. Hoe kunt u dat borgen? Wij zetten dit voor u uiteen.

Klachten

Klachten bij de Autoriteit Persoonsgegevens (AP) gaan vooral over schending van privacyrechten, het uitvragen van meer gegevens dan nodig en over het ongewenst doorgeven van persoonsgegevens aan derden. Door de AVG zijn de privacyrechten van betrokkenen versterkt.

Welke privacyrechten?

Iedereen heeft bepaalde privacyrechten, zoals het recht om in te zien welke persoonsgegevens een organisatie van je heeft. Dit recht op inzage houdt in dat er altijd een verzoek mag worden gedaan bij een organisatie (dit kan ook de werkgever zijn) om na te gaan of en welke persoonsgegevens worden verwerkt. Zodra dit het geval is, bestaat het recht hier (kosteloos) een afschrift van te krijgen. Als de gegevens onjuist of onvolledig zijn, bestaat het recht op rectificatie. De privacyrechten zijn in de AVG onder andere uitgebreid met het recht op dataportabiliteit (het recht om gegevens op eenvoudige wijze mee te kunnen nemen) en het recht op gegevenswissing (de plicht dat organisaties, indien juridisch mogelijk, persoonsgegevens moeten wissen als er een dergelijk verzoek wordt gedaan).

Privacy procedure verplicht voor organisaties

Dit betekent dat u als ondernemer blijvend aandacht moet hebben voor deze privacyrechten van medewerkers, klanten en mogelijk andere betrokkenen. U moet transparant zijn over welke persoonsgegevens u verwerkt, met welk doel, op basis van welke wettelijke grondslag en op welke wijze u omgaat met de privacyrechten. Het is verplicht een procedure te hebben voor de privacyrechten. Deze moet voor iedereen eenvoudig (terug) te vinden moet zijn. In de procedure staan alle privacyrechten uit de AVG omschreven en is beschreven wat er precies moet gebeuren bij privacyverzoeken en binnen welke termijn. Hieronder zetten we de belangrijkste aandachtspunten voor u op een rij.

Identificatie persoon

Het eerste aandachtspunt is de identificatie van de persoon die een privacyverzoek doet. Wanneer u niet in staat bent om de betrokkene te identificeren (bijvoorbeeld via telefoon), mag u weigeren gevolg te geven aan het privacyverzoek van de betrokkene of kunt u om aanvullende informatie vragen. U mag daarbij alleen om een kopie van een identiteitsbewijs vragen, wanneer identificatie niet op een andere wijze kan plaatsvinden, bijvoorbeeld door het stellen van enkele specifieke persoonsgebonden vragen.

Let op! In die gevallen waarin identificatie ook op een andere wijze kan plaatsvinden, mag u niet vragen om een kopie van een identiteitsbewijs.

Binnen één maand reageren

Een tweede aandachtspunt is dat u verplicht bent om, binnen één maand na ontvangst van het privacyverzoek, de betrokkene te informeren over hoe u het verzoek gaat uitvoeren. Bij een inzageverzoek van een werknemer kan dit bijvoorbeeld een afschrift van het personeelsdossier zijn. Bij een inzageverzoek van een klant kan dit een afschrift van het klantaccount betreffen.

Let op! Ook wanneer u geen gevolg aan het verzoek geeft, moet u dat uiterlijk binnen één maand na ontvangst van het verzoek meedelen aan de betrokkene. In bijzondere omstandigheden mag deze termijn verlengd worden.

Wie is verantwoordelijk?

Ten slotte moet binnen uw organisatie worden vastgesteld wie verantwoordelijk is voor de uitvoering van de procedure. Dit kan bijvoorbeeld een privacyfunctionaris zijn of een medewerker die verantwoordelijk is voor informatiebeveiliging. Bent u zzp’er of heeft u binnen uw bedrijf geen specifieke medewerker hiervoor? Dan zult u als ondernemer deze rol zelf op u moeten nemen.

Let op! Het is belangrijk om privacyverzoeken uniform af te wikkelen en hiervan een registratie aan te leggen.

Geschreven door:

Ries van der Borst RA RE Accountant en IT auditor
Aangepaste datum: 26 juni 2023

Ries van der Borst RA RE

Accountant en IT auditor

Meer weten of heeft u vragen?

Wilt u meer weten rondom de AVG-procedure voor privacyrechten of heeft u andere vragen op het gebied van privacy, AVG en cybersecurity? Neem dan contact op met onze specialisten.

  •  *
  •  *
  •  *
  •  *
  •  *
  •  *

Geschreven door:

Ries van der Borst RA RE Accountant en IT auditor