De AVG (Algemene Verordening Gegevensbescherming) verplicht organisaties om zorgvuldig en aantoonbaar met persoonsgegevens om te gaan. Voor het MKB hoeft dat niet ingewikkeld te zijn: met een aantal basismaatregelen komt u een heel eind, en toont u bij een controle aan dat u het serieus neemt.
De kernbeginselen van de AVG
- Doelbinding: verzamel gegevens alleen voor een duidelijk, gerechtvaardigd doel.
- Dataminimalisatie: bewaar niet meer dan nodig, en niet langer dan nodig.
- Rechtmatigheid: zorg voor een geldige grondslag (bijvoorbeeld toestemming of een contract).
- Beveiliging: tref passende technische en organisatorische maatregelen.
- Verantwoording: kunt u aantonen dat u aan de AVG voldoet?
De praktische checklist
- Heeft u een verwerkingsregister waarin staat welke persoonsgegevens u verwerkt, waarom en hoe lang?
- Heeft u een actuele, begrijpelijke privacyverklaring op uw website?
- Zijn er verwerkersovereenkomsten met leveranciers die namens u gegevens verwerken (zoals uw hosting- of softwarepartij)?
- Heeft u een proces om verzoeken van betrokkenen (inzage, correctie, verwijdering) tijdig af te handelen?
- Kunt u een datalek herkennen en binnen 72 uur melden bij de Autoriteit Persoonsgegevens?
- Zijn gegevens technisch beveiligd (toegangsbeheer, MFA, encryptie, back-ups)?
- Weet u waar uw data staat en of die binnen de EU blijft?
- Heeft u beoordeeld of u een DPIA (gegevensbeschermingseffectbeoordeling) of een functionaris gegevensbescherming nodig heeft?
- Zijn medewerkers bewust van hoe ze met persoonsgegevens omgaan?
AVG en beveiliging horen bij elkaar
De AVG eist "passende beveiliging", maar vult niet exact in wat dat is. In de praktijk overlappen AVG en cybersecurity sterk: toegangsbeheer, encryptie, back-ups en detectie van incidenten zijn zowel privacy- als securitymaatregelen. Wie zijn beveiliging op orde heeft, heeft een groot deel van de AVG-technische kant al geregeld.
Wilt u AVG en beveiliging in samenhang op orde brengen?
Bekijk onze AVG/GDPR-begeleiding