PRIVACY COMPANY. Overzicht algemene verordening gegevensbescherming april 2016

Maat: px
Weergave met pagina beginnen:

Download "PRIVACY COMPANY. Overzicht algemene verordening gegevensbescherming april 2016"

Transcriptie

1 PRIVACY COMPANY Overzicht algemene verordening gegevensbescherming april

2 Overzicht: Europese algemene verordening gegevensbescherming Dit is een overzicht van de algemene verordening gegevensbescherming (AVG), ook wel Europese privacy verordening (EPV) genoemd, opgesteld door Privacy Company. Privacy Company ondersteunt uw organisatie bij het privacy-compliant maken van uw processen. Wij bieden een breed scala aan diensten; van advies tot onderwijs. Zo kan uw organisatie voldoen aan wet- en regelgeving op het gebied van privacy en loopt u niet langer het risico op hoge boetes. Wij geloven in pragmatische oplossingen die uw medewerkers ook begrijpen. Dus geen ingewikkelde terminologie of lange juridische verhandelingen. We zetten in op structurele oplossingen, waarbij een project niet iedere twee jaar volledig herhaald hoeft te worden omdat de resultaten door de tijd achterhaald zijn. Daarmee bent u ook nog eens goedkoper uit. De volgende algemene opmerkingen zijn van belang: - Deze publicatie is slechts een verkort overzicht van de officiële tekst van de AVG. Er kunnen geen rechten aan deze publicatie worden ontleend. - Een Privacy Impact Assessment (PIA) wordt in de Nederlandstalige versie van de AVG een gegevensbeschermingseffectbeoordeling genoemd. Dit is hetzelfde als een PIA (artikel 35). - De European Data Protection Board (EDPB) wordt in de Nederlandstalige versie van de AVG het Europees Comité voor gegevensbescherming genoemd. - In de nieuwe tekst van de AVG zijn de termen verantwoordelijke en bewerker veranderd in respectievelijk verwerkingsverantwoordelijke en verwerker. Voor de leesbaarheid houden wij echter vast aan de oorspronkelijk termen verantwoordelijke en bewerker. Versie 1.3 april Dit document is met zorg samengesteld, maar fouten zijn mogelijk. Er kunnen geen rechten aan deze publicatie worden ontleend. Gepubliceerd onder creative commons 4.0 Attribution-NoDerivs, CC BY-ND licentie. Meest recente versie beschikbaar op 2

3 Inhoudsopgave Hoofdstuk I: Algemene bepalingen... 6 Art. 1 Onderwerp en doelstellingen... 6 Art. 2 Materiële werkingssfeer... 6 Art. 3 Geografisch toepassingsgebied... 6 Art. 4 Definities... 6 Hoofdstuk II: Beginselen... 8 Art. 5 Beginselen inzake de verwerking van persoonsgegevens... 8 Art. 6 Rechtmatigheid van de verwerking... 9 Art. 7 Voorwaarden voor toestemming... 9 Art. 8 Voorwaarden voor de toestemming van kinderen met betrekking tot diensten van de informatiemaatschappij... 9 Art. 9 Verwerking van bijzondere categorieën van persoonsgegevens... 9 Art. 10 Verwerking van persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten Art. 11 Verwerking waarvoor identificatie niet is vereist Hoofdstuk III: Rechten van de betrokkene Art. 12 Transparante informatie, communicatie en mechanismen voor de uitoefening van de rechten van de betrokkene Art. 13 Informatieverstrekking wanneer de gegevens worden verzameld bij de betrokkene Art. 14 Informatieverstrekking wanneer de gegevens niet worden verzameld bij de betrokkene Art. 15 Recht van inzage Art. 16 Recht op rectificatie Art. 17 Recht op gegevenswissing ("recht op vergetelheid") Art. 18 Recht op beperking van verwerking Art. 19 Notificatie van rectificatie, uitwissing of beperking Art. 20 Recht op overdraagbaarheid van persoonsgegevens Art. 21 Recht van bezwaar/verzet Art. 22 Geautomatiseerde individuele besluitvorming, inclusief profilering Art. 23 Beperkingen Hoofdstuk IV: De verantwoordelijke en de bewerker Art. 24 Verantwoordelijkheden van de voor de verwerking verantwoordelijke Art. 25 Gegevensbescherming door ontwerp en door standaardinstellingen Art. 26 Gezamenlijk voor de verwerking verantwoordelijken Art. 27 Vertegenwoordigers van niet in de EU gevestigde voor de verwerking verantwoordelijken of bewerkers Art. 28 Bewerker Art. 29 Verwerking onder gezag van de verantwoordelijke en de bewerker Art. 30 Documentatieplicht Art. 31 Medewerking met de toezichthoudende autoriteit Art. 32 Beveiligde verwerking Art. 33 Melden datalek aan de toezichthouder Art. 34 Inlichten van betrokkene over datalek Art. 35 Data Protection Impact Assessment (PIA) Art. 36 Voorafgaande consultatie Art. 37 Aanstelling FG Art. 38 Positie van de FG Art. 39 Taken van de FG Art. 40 Gedragscodes Art. 41 Toezicht op goedgekeurde gedragscodes Art. 42 Certificering Art. 43 Certificeringsinstelling en procedure

4 Hoofdstuk V: Doorgifte van persoonsgegevens naar derde landen of internationale organisaties Art. 44 Algemeen beginsel inzake doorgiften Art. 45 Doorgiften op basis van een besluit waarbij het beschermingsniveau passend wordt Verklaard Art. 46 Doorgiften op basis van passende waarborgen Art. 47 Doorgiften op grond van bindende bedrijfsvoorschriften Art. 48 Ongeautoriseerde doorgiften of verstrekkingen Art. 49 Afwijkingen voor specifieke situaties Art. 50 Internationale samenwerking voor de bescherming van persoonsgegevens Hoofdstuk VI: Onafhankelijke toezichthoudende autoriteiten Art. 51 Toezichthoudende autoriteit Art. 52 Onafhankelijkheid Art. 53 Algemene voorwaarden voor de leden van de toezichthoudende autoriteit Art. 54 Oprichting van de toezichthoudende autoriteit Art. 55 Competentie Art. 56 Competentie van de hoofdtoezichthouder Art. 57 Taken Art. 58 Bevoegdheden Art. 59 Activiteitenverslag Art. 60 Samenwerking tussen de leidende toezichthoudende autoriteit en andere betrokken toezichthoudende autoriteiten Hoofdstuk VII: Samenwerking en conformiteit Art. 61 Wederzijdse bijstand Art. 62 Gezamenlijke werkzaamheden van de toezichthouder Art. 63 Coherentiemechanisme Art. 64 Advies van het EDPB Art. 65 Geschilbeslechting door de EDPB Art. 66 Spoedprocedure Art. 67 Uitwisseling van informatie Art. 68 Instelling EDPB Art. 69 Onafhankelijkheid EDPB Art. 70 Taken EDPB Art. 71 Jaarlijkse rapportage Art. 72 Stemprocedure Art. 73 Verkiezing voorzitter Art. 74 Taken voorzitter EDPB Art. 75 Taken secretariaat Art. 76 Geheimhouding EDPB Hoofdstuk VIII: Beroep, aansprakelijkheid en sancties Art. 77 Recht een klacht in te dienen bij een toezichthoudende autoriteit Art. 78 Recht om een doeltreffende voorziening in rechte in te stellen tegen een toezichthoudende autoriteit 32 Art. 79 Recht om een doeltreffende voorziening in rechte in te stellen tegen een verantwoordelijke of bewerker Art. 80 Vertegenwoordiging van betrokkenen} Art. 81 Opschorting van de procedure Art. 82 Recht op vergoeding en aansprakelijkheid Art. 83 Administratieve sancties Art. 84 Sancties Hoofdstuk IX: Bepalingen in verband met specifieke situaties op het gebied van gegevensverwerking Art. 85 Verwerking van persoonsgegevens en vrijheid van meningsuiting Art. 86 verwerken van persoons en publieke toegankelijkheid van officiële documenten Art. 87 Verwerken van nationaal identificatienummer Art. 88 Verwerking in arbeidscontext

5 Art. 89 Waarborgen en uitzonderingen voor de verwerking van persoonsgegevens voor archiveringsdoeleinden met publiek belang of voor wetenschappelijke, historische of statistieke onderzoeksdoeleinden Art. 90 Geheimhoudingsplicht Art. 91 Bestaande gegevensbeschermingsregels met betrekking tot kerken en religieuze instellingen Hoofdstuk X: Gedelegeerde handelingen en uitvoeringshandelingen Art. 92 Uitoefening van de bevoegdheidsdelegatie Art. 93 EDPB procedure Hoofdstuk XI: Slotbepalingen Art. 94 Intrekking van richtlijn 95/46/EG Art. 95 Verhouding tot richtlijn 2002/58/EG Art. 96 Verhouding tot eerder vastgestelde overeenkomsten Art. 97 Evaluatie Art. 98 Beoordeling van andere EU-instrumenten voor gegevensbescherming Art. 99 Inwerkingtreding en toepassing

6 Hoofdstuk I: Algemene bepalingen Art. 1 Onderwerp en doelstellingen De verordening legt regels vast met betrekking tot de bescherming van natuurlijke personen op het gebied van persoonsgegevens en het vrij verkeer hiervan. Vrij verkeer van persoonsgegevens in de Europese Unie (EU) mag niet worden gehinderd of worden verboden om redenen die betrekking hebben op de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens. Art. 2 Materiële werkingssfeer De verordening heeft betrekking op het geheel of gedeeltelijk automatisch verwerken van persoonsgegevens alsmede het verwerken op andere manieren dan geautomatiseerd als deze persoonsgegevens deel uit maken van een bestand of hiervoor bedoeld zijn. De verordening ziet niet op verwerkingen die: Niet onder EU-recht vallen; door lidstaten gedaan worden met het oog op het gemeenschappelijk buitenlands en veiligheidsbeleid; door natuurlijke personen worden gedaan met het oog op puur persoonlijke of huishoudelijke activiteiten; door bevoegde autoriteiten gedaan worden voor het voorkomen, onderzoeken, opsporen of vervolgen van strafbare feiten of de tenuitvoerlegging van straffen. Op de verwerkingen die door de instellingen, organen en instanties van de EU worden gedaan is Verordening nr. 45/2001 van toepassing. Verordening nr. 45/2001 beschermt diegenen wier persoonsgegevens om welke reden dan ook door de communautaire instellingen of organen worden verwerkt, bijvoorbeeld omdat zij bij deze instellingen of organen EU zijn. Deze verordening en andere EUinstrumenten die (deels) van toepassing zijn op het verwerken van persoonsgegevens worden aangepast volgens de regel van artikel 90a. Deze verordening doet geen afbreuk aan Richtlijn 2000/31/EG, met name de regels in die richtlijn betreffende de aansprakelijkheid van dienstverleners die als tussenpersoon optreden. Art. 3 Geografisch toepassingsgebied Deze verordening is van toepassing op de verwerking van persoonsgegevens in het kader van de activiteiten van een vestiging van een verantwoordelijke of een bewerker in de EU, ongeacht of de verwerking in de EU plaatsvindt of niet. Als een verantwoordelijke of bewerker geen vestiging heeft in de EU geldt de verordening toch als: De diensten geleverd worden aan een betrokkene in de EU De verwerking gerelateerd is aan het observeren van gedrag van een betrokkene in de EU. De verordening geldt ook voor verantwoordelijken die niet in de EU zijn gevestigd maar die door toepassing van internationaal recht vallen onder nationaal recht van een lidstaat. Art. 4 Definities In artikel 4 worden definities gegeven van veel gebruikte begrippen uit de verordening. Voor de volledige en juiste definities, raadpleeg de verordening. Dit is slechts een korte uitleg van de definities. 6

7 "persoonsgegevens": alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon ("de betrokkene"); "verwerking": elke bewerking of elk geheel van bewerkingen met betrekking tot persoonsgegevens; "beperken van de verwerking": het markeren van opgeslagen persoonsgegevens met als doel de verwerking ervan in de toekomst te beperken; "profilering": elke vorm van geautomatiseerde verwerking van persoonsgegevens waarbij aan de hand van die gegevens bepaalde persoonlijke aspecten van een natuurlijke persoon worden geëvalueerd; "pseudonimisering": het verwerken van persoonsgegevens op zodanige wijze dat de gegevens niet meer aan een specifieke betrokkene kunnen worden gekoppeld zonder dat er aanvullende gegevens worden gebruikt; "bestand": elk gestructureerd geheel van persoonsgegevens die volgens bepaalde criteria toegankelijk zijn; "verantwoordelijke": de natuurlijke persoon of rechtspersoon, de overheidsinstantie, de dienst of enig ander orgaan die/dat, alleen of samen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt; "bewerker": de natuurlijke persoon of rechtspersoon, de overheidsinstantie, de dienst of enig ander orgaan die/dat ten behoeve van de verantwoordelijke persoonsgegevens verwerkt; "ontvanger": de natuurlijke persoon of rechtspersoon, de overheidsinstantie, de dienst of enig ander orgaan, al dan niet een derde, aan wie/waaraan de persoonsgegevens worden verstrekt; "derde": de natuurlijke persoon of rechtspersoon, de overheidsinstantie, de dienst of enig ander orgaan, niet zijnde de betrokkene, noch de verantwoordelijke, noch de bewerker, noch de personen die onder rechtstreeks gezag van de verantwoordelijke of de bewerker gemachtigd zijn om de gegevens te verwerken; "toestemming van de betrokkene": elke vrije, specifieke, op informatie berustende en ondubbelzinnige wilsuiting waarmee de betrokkene, door middel van hetzij een verklaring hetzij een ondubbelzinnige actieve handeling, aanvaardt dat hem betreffende persoonsgegevens worden verwerkt; "inbreuk in verband met persoonsgegevens": een inbreuk op de beveiliging met de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens, tot gevolg; "genetische gegevens": alle persoonsgegevens met betrekking tot de overgeërfde of verworven genetische kenmerken van een natuurlijke persoon die unieke informatie verschaffen over de fysiologie of de gezondheid van die persoon; "biometrische gegevens": alle persoonsgegevens die het resultaat zijn van een specifieke technische verwerking met betrekking tot de fysieke, fysiologische of gedragskenmerken van een persoon op grond waarvan de eenduidige identificatie van die persoon mogelijk is of bevestigd wordt; "gegevens over gezondheid": persoonsgegevens met betrekking tot de fysieke of mentale gezondheid van een natuurlijke persoon; hoofdvestiging verantwoordelijke : met betrekking tot een verantwoordelijke die vestigingen heeft in meer dan één lidstaat, de plaats waar zich zijn centrale administratie in de EU bevindt; hoofdvestiging bewerker : met betrekking tot een bewerker die vestigingen heeft in meer dan één lidstaat, de plaats waar zich zijn centrale administratie in de EU bevindt en, wanneer de bewerker geen centrale administratie in de EU heeft, de vestiging van de bewerker in de EU waar de voornaamste verwerkingsactiviteiten plaatsvinden; 7

8 "vertegenwoordiger": elke in de EU gevestigde natuurlijke persoon of rechtspersoon die schriftelijk door de verantwoordelijke of de bewerker is aangewezen om de verantwoordelijke of de bewerker te vertegenwoordigen in verband met hun respectieve verplichtingen krachtens deze verordening; "onderneming": iedere natuurlijke persoon of rechtspersoon die een economische activiteit uitoefent, ongeacht de rechtsvorm ervan; "groep van ondernemingen": een onderneming die zeggenschap uitoefent en de ondernemingen waarover die zeggenschap wordt uitgeoefend; "bindende bedrijfsvoorschriften": beleid inzake de bescherming van persoonsgegevens dat verantwoordelijke of bewerker voert met betrekking tot de doorgifte van persoonsgegevens aan een verantwoordelijke of bewerker in een of meer derde landen binnen een groep van ondernemingen die al dan niet gezamenlijk een economische activiteit uitoefenen; "toezichthoudende autoriteit": een door een lidstaat ingestelde onafhankelijke overheidsinstantie; "betrokken toezichthoudende autoriteit": een toezichthoudende autoriteit die betrokken is bij de verwerking: a) omdat de verantwoordelijke of de bewerker op het grondgebied van de lidstaat van die toezichthoudende autoriteit gevestigd is; b) omdat de betrokkenen die in die lidstaat verblijven, door de verwerking wezenlijke gevolgen ondervinden of waarschijnlijk zullen ondervinden; of c) omdat bij die toezichthoudende autoriteit een klacht is ingediend "grensoverschrijdende verwerking van persoonsgegevens": verwerking in het kader van de activiteiten van vestigingen in meer dan één lidstaat van een verantwoordelijke of een bewerker in de EU die in meer dan één lidstaat is gevestigd; of verwerking in het kader van de activiteiten van één vestiging van een verantwoordelijke of van een bewerker in de EU, waardoor in meer dan één lidstaat betrokkenen wezenlijke gevolgen ondervinden of waarschijnlijk zullen ondervinden. "internationale organisatie": een organisatie en de daaronder ressorterende internationaal publiekrechtelijke organen of andere organen die zijn opgericht bij of op grond van een overeenkomst tussen twee of meer landen. Hoofdstuk II: Beginselen Art. 5 Beginselen inzake de verwerking van persoonsgegevens De verwerking van persoonsgegevens moet aan de volgende eisen voldoen: Verwerkingen moeten rechtmatig, eerlijk en transparant zijn ten opzichte van de betrokkenen; Persoonsgegevens moeten voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden worden verzameld; Persoonsgegevens mogen niet verder worden verwerkt op een met die doeleinden onverenigbare wijze. Verenigbaar met het oorspronkelijke doel zijn verwerkingen voor archivering, doeleinden van algemeen belang, wetenschappelijke en historische onderzoeksdoeleinden en statistische doeleinden; Persoonsgegevens moeten adequaat en ter zake dienend zijn en beperkt blijven tot datgene wat minimaal nodig is voor de doeleinden waarvoor zij worden verwerkt; Persoonsgegevens moeten accuraat en waar nodig up-to-date zijn; Persoonsgegevens mogen niet langer worden bewaard in een vorm die het mogelijk maakt de betrokkenen te identificeren dan voor verwezenlijking van de doeleinden waarvoor ze worden verwerkt, noodzakelijk is. Persoonsgegevens mogen langer worden bewaard voor archivering in het algemeen belang en voor historische, statistische of wetenschappelijke doeleinden. 8

9 Persoonsgegevens mogen alleen worden verwerkt op een manier die de veiligheid van de persoonsgegevens verzekert. De verantwoordelijke moet kunnen aantonen dat hij zich houdt aan deze beginselen. Art. 6 Rechtmatigheid van de verwerking Verwerkingen van persoonsgegevens mogen alleen berusten op de volgende grondslagen: a) de betrokkene heeft toestemming gegeven voor de verwerking van zijn persoonsgegevens voor één of meer specifieke doeleinden; b) de verwerking is noodzakelijk voor de uitvoering van een overeenkomst waarbij de betrokkene partij is of voor het nemen van precontractuele maatregelen op verzoek van de betrokkene; c) de verwerking is noodzakelijk om te voldoen aan een wettelijke verplichting van verantwoordelijke; d) de verwerking is noodzakelijk om de vitale belangen van de betrokkene te beschermen; e) de verwerking is noodzakelijk voor de vervulling van een taak van algemeen belang of een taak die deel uitmaakt van de uitoefening van het openbaar gezag dat aan de verantwoordelijke is opgedragen; f) de verwerking is noodzakelijk voor de behartiging van de gerechtvaardigde belangen van verantwoordelijke. Dit belang moet worden afgewogen tegen het belang van betrokkene. Wanneer gegevens worden verwerkt door een publieke autoriteit, dan mag de verwerking niet berusten op de grondslag gerechtvaardigd belang. Voor c) en e) geldt dat voor de verwerking moet worden voorzien in EU-wetgeving of wetgeving van de lidstaat waaraan de voor de verwerking verantwoordelijke onderworpen is. Aan de wetgeving van de lidstaat worden wel eisen gesteld. Zo moet de verwerking in het algemeen belang zijn of noodzakelijk om de rechten en vrijheden van anderen te beschermen. Bovendien moet de verwerking het recht op bescherming van persoonsgegevens eerbiedigen en evenredig zijn aan het nagestreefde rechtmatige doel. Art. 7 Voorwaarden voor toestemming Als de verwerking berust op toestemming moet de verantwoordelijke kunnen aantonen dat de betrokkene deze toestemming heeft gegeven. Toestemming mag te allen tijde worden ingetrokken. Intrekken van toestemming moet even eenvoudig zijn als het geven ervan. Art. 8 Voorwaarden voor de toestemming van kinderen met betrekking tot diensten van de informatiemaatschappij Bij het verwerken van persoonsgegevens in het kader van het aanbieden van een dienst van de informatiemaatschappij aan een kind jonger dan 16 jaar op basis van toestemming, is dit slechts rechtmatig indien toestemming of machtiging tot toestemming is verkregen van de persoon die de ouderlijke verantwoordelijkheid voor het kind draagt. De wet van een lidstaat kan voorzien in een lagere leeftijd, mits deze niet lager is dan 13 jaar. De verantwoordelijke moet zich redelijk inspannen om te controleren of er toestemming of machtiging tot toestemming is gegeven. Art. 9 Verwerking van bijzondere categorieën van persoonsgegevens Verwerking van persoonsgegevens waaruit ras of etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen, of het lidmaatschap van een vakbond blijken, en verwerking van genetische gegevens, biometrische gegevens met het oog op de unieke identificatie van een persoon, of gegevens over gezondheid, of gegevens met betrekking tot iemands seksueel gedrag of seksuele gerichtheid zijn verboden. 9

10 Verwerkingen van dergelijke bijzondere categorieën van persoonsgegevens zijn echter wel toegestaan wanneer: de betrokkene hiervoor uitdrukkelijke toestemming heeft gegeven; de verwerking noodzakelijk is met het oog op de uitvoering van verplichtingen en rechten op het gebied van het arbeidsrecht en het socialezekerheids- en socialebeschermingsrecht; de verwerking noodzakelijk is ter bescherming van de vitale belangen van een natuurlijk persoon indien deze fysiek of juridisch niet in staat is zijn toestemming te geven; de verwerking wordt verricht door een stichting, een vereniging of een andere instantie zonder winstoogmerk, werkzaam op politiek, levensbeschouwelijk, godsdienstig of vakbondsgebied, in het kader van haar gerechtvaardigde activiteiten en met passende waarborgen, mits de verwerking uitsluitend betrekking heeft op de leden of de voormalige leden van de instantie of op personen die in verband met haar doeleinden regelmatig contact met haar onderhouden, en de persoonsgegevens niet zonder de toestemming van de betrokkenen buiten die instantie worden verstrekt; de betrokkene de persoonsgegevens kennelijk zelf openbaar heeft gemaakt de verwerking noodzakelijk is voor de instelling, uitoefening of onderbouwing van een rechtsvordering; de verwerking noodzakelijk is om redenen van zwaarwegend algemeen belang; de verwerking noodzakelijk is voor doeleinden van preventieve of arbeidsgeneeskunde, voor de beoordeling van de arbeidsgeschiktheid van de werknemer, medische diagnoses, het verstrekken van gezondheidszorg of sociale diensten of behandelingen dan wel het beheren van gezondheidszorgstelsels en -diensten of sociale stelsels en diensten; de verwerking noodzakelijk is om redenen van algemeen belang op het gebied van de volksgezondheid; de verwerking noodzakelijk is met het oog op archivering in het algemeen belang, wetenschappelijk of historisch onderzoek of statistische doeleinden; Art. 10 Verwerking van persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten Persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten of daarmee verband houdende veiligheidsmaatregelen mogen alleen worden verwerkt onder toezicht van de overheid. Ook mogen deze gegevens verwerkt worden wanneer de verwerking is geautoriseerd door EU-recht of recht van de lidstaat, mits er passende waarborgen getroffen zijn om de rechten en vrijheden van betrokkenen te beschermen. Art. 11 Verwerking waarvoor identificatie niet is vereist Indien de doeleinden waarvoor een verantwoordelijke persoonsgegevens verwerkt, niet of niet meer vereisen dat hij een betrokkene identificeert, is hij niet verplicht om, uitsluitend om aan de verordening te voldoen, aanvullende gegevens ter identificatie van de betrokkene bij te houden, te verkrijgen of te verwerken. Hoofdstuk III: Rechten van de betrokkene Art. 12 Transparante informatie, communicatie en mechanismen voor de uitoefening van de rechten van de betrokkene De informatie aan de betrokkene moet in een beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke vorm worden gepresenteerd. 10

11 De verantwoordelijke moet de betrokkenen de nodige faciliteiten bieden om zijn rechten uit te kunnen oefenen. Worden de persoonsgegevens op elektronische wijzen verwerkt, dan moet de betrokkene ook de mogelijkheid worden geboden om zijn rechten op elektronische wijze uit te oefenen. De verantwoordelijke kan dan op elektronische wijze de informatie verstrekken. De verantwoordelijke heeft maximaal een maand de tijd om te reageren op een verzoek van de betrokkene, met de mogelijkheid van 2 maanden verlenging bij omvangrijke verzoeken. De verantwoordelijke mag in principe geen kosten in rekening brengen voor het verzoek. Wanneer een dergelijk verzoek kennelijk ongegrond of buitensporig is mag de verantwoordelijk een redelijke vergoeding vragen of het verzoek weigeren. Het is aan de verantwoordelijke om aan te tonen dat het verzoek ongegrond of buitensporig is. Het informeren van de betrokkenen kan plaatsvinden in combinatie met standaardiconen. De Commissie is bevoegd nadere wetgeving vast te stellen over deze iconen. Art. 13 Informatieverstrekking wanneer de gegevens worden verzameld bij de betrokkene Wanneer de persoonsgegevens worden verzameld bij de betrokkenen zelf, moet de betrokkene op het moment van het verzamelen van deze gegevens worden geïnformeerd over de volgende aspecten: De identiteit van de verantwoordelijke; Indien van toepassing, contactgegevens van de Functionaris voor gegevensbescherming (hierna: FG); De doeleinden van de verwerking en de grondslag(en); Een omschrijving van het belang van het verzamelen indien er sprake is van een verwerking op basis van een gerechtvaardigd belang; De (categorieën van) ontvangers van de persoonsgegevens (indien van toepassing); Het voornemen van doorgifte naar een derde land en geschikte waarborgen De bewaartermijn van de persoonsgegevens (of de criteria voor het vaststellen van deze termijn); Het bestaan van het recht op inzage, rectificatie, verwijdering, restrictie, verzet en overdraagbaarheid van persoonsgegevens; Het recht om toestemming in te trekken (indien sprake is van toestemming); Het recht om een klacht in te dienen bij de bevoegde autoriteit; Of de verstrekking van persoonsgegevens een wettelijke of contractuele verplichting is, en of de betrokkene verplicht is de persoonsgegevens te verstrekken en wat de gevolgen van het niet verstrekken van de persoonsgegevens zijn; Het bestaan van geautomatiseerde besluitvorming en profilering alsmede de logica hierachter; Art. 14 Informatieverstrekking wanneer de gegevens niet worden verzameld bij de betrokkene Wanneer de gegevens niet worden verzameld bij de betrokkene zelf, moet hij/zij worden geïnformeerd over de volgende aspecten: De identiteit van de verantwoordelijke; Indien van toepassing, contactgegevens van de FG; De doeleinden van de verwerking en de grondslag(en); De betrokken categorieën persoonsgegevens; De (categorieën van) ontvangers van de persoonsgegevens (indien van toepassing); Doorgifte naar een derde land zonder passend beschermingsniveau (indien van toepassing); De bewaartermijn van de persoonsgegevens (of de criteria voor het vaststellen van deze termijn); Een omschrijving van het belang van het verzamelen indien er sprake is van een verwerking op basis van een gerechtvaardigd belang; Het bestaan van het recht op inzage, rectificatie, verwijdering, restrictie, verzet en overdraagbaarheid van persoonsgegevens; 11

12 Het recht om toestemming in te trekken (indien sprake is van toestemming); Het recht om een klacht in te dienen bij de bevoegde autoriteit; De bron van de verzamelde persoonsgegevens en of het gaat om een openbaar toegankelijke bron (indien van toepassing); Het bestaan van geautomatiseerde besluitvorming en profilering alsmede de logica hierachter; Bovenstaande informatie moet uiterlijk binnen een maand na het verkrijgen van de persoonsgegevens aan de betrokkene worden verstrekt. Worden de persoonsgegevens doorgegeven aan andere ontvangers, dan moet deze informatie worden verstrekt op het moment van deze doorgifte. Het informeren van de betrokkene is niet verplicht indien de betrokkene al op de hoogte is van deze informatie, als het informeren van de betrokkene onmogelijk is of onevenredig veel moeite kost, als de verkrijging of verstrekking is voor geschreven door EU-wetgeving of nationale wetgeving en voorziet in passende maatregelen ter bescherming van het gerechtvaardigd belang van de betrokkene, of als de gegevens vertrouwelijk moeten blijven uit hoofde van een beroepsgeheim in het kader van EU-wetgeving of nationale wetgeving. Art. 15 Recht van inzage De betrokkene heeft het recht op inzage in de volgende informatie: De doeleinden van de verwerking; De categorieën persoonsgegevens waar het om gaat; De (toekomstige) ontvangers van de persoonsgegevens; De bewaartermijn van de persoonsgegevens (of de criteria voor het vaststellen van deze termijn); Het bestaan van het recht op rectificatie, verwijdering, restrictie en verzet; Het recht om een klacht in te dienen bij de bevoegde autoriteit; De bron van de verzamelde persoonsgegevens, indien de gegevens niet van de betrokkene zijn verkregen; Het bestaan van geautomatiseerde besluitvorming en profilering alsmede de logica hierachter; Welke passende waarborgen de verantwoordelijke heeft genomen, indien de gegevens worden verstrekt aan derde landen. De verantwoordelijke moet een kopie verstrekken van de verwerkte persoonsgegevens. Is het verzoek op elektronische wijze ingediend, dan dienen de kopieën eveneens in elektronische vorm te worden verstrekt. Er mag een redelijke bijdrage gevraagd worden als de betrokkene om bijkomende kopieën vraagt. Het recht op inzage mag geen afbreuk doen aan de rechten en vrijheden van anderen. Art. 16 Recht op rectificatie De betrokkene heeft het recht op rectificatie van gegevens als de gegevens onnauwkeurig zijn en het recht op aanvulling als de gegevens incompleet zijn. Art. 17 Recht op gegevenswissing ("recht op vergetelheid") De betrokkene heeft het recht op uitwissing van zijn persoonsgegevens in de volgende gevallen: De persoonsgegevens zijn niet langer noodzakelijk gelet op het doel waarvoor ze zijn verzameld of waarvoor ze normaliter zouden zijn verwerkt; De betrokkene heeft zijn toestemming ingetrokken en er bestaat geen andere grondslag op grond waarvan de gegevens mogen worden verwerkt; 12

13 De betrokkene heeft gebruik gemaakt van zijn recht van verzet en er zijn geen zwaarwegende belangen op grond waarvan de persoonsgegevens nog mogen worden verwerkt; De gegevens zijn onrechtmatig verwerkt; EU-wetgeving of nationale wetgeving verplicht tot uitwissing; De persoonsgegevens zijn verzameld bij het aanbieden van diensten van de informatiemaatschappij aan kinderen. Zijn de betreffende gegevens openbaar gemaakt door de verantwoordelijke, dan zal hij alle redelijke maatregelen nemen om de andere verantwoordelijken te informeren over het uitwissingsverzoek van de betrokkene zodat alle kopieën en links naar de persoonsgegevens gewist kunnen worden. Uitwissing is niet geoorloofd als verwerking van persoonsgegevens noodzakelijk is voor: De vrijheid van meningsuiting; EU-wetgeving, nationale wetgeving of een publieke taak; Algemeen belang of algemene gezondheid; Archiveringsdoeleinden van algemeen belang of statistisch of wetenschappelijk onderzoek; Rechtszaken. Art. 18 Recht op beperking van verwerking De verantwoordelijke moet op verzoek van de betrokkene de verwerking beperken in de volgende gevallen: De juistheid van de gegevens wordt door de betrokkene in twijfel getrokken. De verantwoordelijke moet eerst controleren of de gegevens accuraat zijn; De verwerking is onrechtmatig en de betrokkene verzoekt in plaats van uitwissing om restrictie van de verwerkingen; De gegevens zijn niet langer noodzakelijk voor de verwerkingsdoeleinden, maar moeten wel worden bewaard voor de instelling, uitoefening of verdediging van een rechtsvordering; De betrokkene heeft een verzoek ingediend met betrekking tot zijn recht op verzet. De verantwoordelijke moet controleren of daartoe legitieme gronden bestaan. De persoonsgegevens mogen bij restrictie, afgezien van de opslag ervan, slechts worden verwerkt ten behoeve van bewijsvoering of met toestemming van de betrokkene of ter bescherming van de rechten van een andere natuurlijke of rechtspersoon of voor een doelstelling van algemeen belang. Vóórdat de restrictie wordt opgeheven, wordt de betrokkene over deze opheffing geïnformeerd. Art. 19 Notificatie van rectificatie, uitwissing of beperking De verantwoordelijke dient alle ontvangers aan wie de persoonsgegevens zijn verstrekt op de hoogte te stellen van de rectificatie, uitwissing of beperking van persoonsgegevens. Dit is niet verplicht als dit onmogelijk is of onevenredige inspanning kost. Art. 20 Recht op overdraagbaarheid van persoonsgegevens Vindt verwerking van persoonsgegevens plaats op automatische wijze, dan moet de verantwoordelijke op verzoek van de betrokkene een kopie kunnen leveren van de persoonsgegevens die deze van hem verwerkt. Deze kopie moet worden aangeleverd in een gestructureerde, algemeen gebruikte, leesbare en interoperabele vorm. Dit recht kan alleen worden uitgeoefend als de verantwoordelijke de gegevens verwerkt op basis van toestemming of overeenkomst. Waar technisch mogelijk, heeft de betrokkene het recht om de gegevens rechtstreeks over te laten dragen van de ene naar de andere verantwoordelijke. Het recht op overdraagbaarheid van persoonsgegevens mag geen inbreuk maken op de rechten van derden. 13

14 Art. 21 Recht van bezwaar/verzet De betrokkene heeft het recht om op grond van zijn bijzondere situatie bezwaar te maken tegen verwerkingen van zijn persoonsgegevens als deze worden verwerkt op basis van gerechtvaardigd belang of algemeen belang. Dit recht kan niet worden ingeroepen als de verantwoordelijke dwingende legitieme gronden voor de verwerking aantoont die zwaarder wegen dan die van de betrokkene. Wanneer persoonsgegevens worden verwerkt voor direct marketing, heeft de betrokkene het recht zich hiertegen te verzetten. De betrokkene heeft ook het recht om zich te verzetten tegen profilering ten behoeve van direct marketingdoeleinden. De verantwoordelijke mag de persoonsgegevens dan niet langer verwerken voor deze doeleinden. De betrokkene kan het recht digitaal uitoefenen in geval van diensten van de informatiemaatschappij. Worden persoonsgegevens verwerkt voor wetenschappelijk of statistisch onderzoek, dan mag de betrokkene eveneens daartegen bezwaar maken op grond van zijn bijzondere situatie. Dit verzoek wordt niet gehonoreerd bij onderzoeken van algemeen belang. Art. 22 Geautomatiseerde individuele besluitvorming, inclusief profilering De betrokkene heeft het recht niet te worden onderworpen aan besluiten waaraan voor hem rechtsgevolgen zijn verbonden of dat hem in aanmerkelijke mate treft die uitsluitend worden genomen op basis van geautomatiseerde verwerkingen, waaronder profilering. Dit uitgangspunt geldt niet indien er voldoende waarborgen zijn getroffen en het besluit: Noodzakelijk is voor het aangaan of het uitvoeren van een overeenkomst; of Toegestaan is op grond van nationale wetgeving; of Is gebaseerd op uitdrukkelijk toestemming van de betrokkene. Indien één van deze gevallen aan de orde is, mag de besluitvorming niet worden gebaseerd op bijzondere persoonsgegevens. Art. 23 Beperkingen EU-wetgeving en de wetgeving van lidstaten kunnen beperkingen aanbrengen op de hierboven beschreven rechten van betrokkenen, mits deze noodzakelijk en proportioneel zijn voor het waarborgen voor een van de volgende doeleinden: Nationale veiligheid; Defensie; Openbare veiligheid; De voorkoming van, het onderzoek naar en de opsporing en de vervolging van strafbare feiten; Andere algemene belangen van de EU of van een lidstaat (zoals fiscale aangelegenheden); Het waarborgen van rechterlijke onafhankelijkheid; De voorkoming, het onderzoek, de opsporing en de vervolging van schendingen van de beroepscodes voor gereglementeerde beroepen; Een taak op het gebied van toezicht, inspectie of regelgeving die verbonden is, ook al is dit incidenteel, met de uitoefening van het openbaar gezag, zoals hierboven bedoeld; Bescherming van de rechten en vrijheden van anderen; De tenuitvoerlegging van civielrechtelijke vorderingen. 14

15 De wetgeving moet specifieke bepalingen bevatten over de volgende aspecten: Het doeleinde van de verwerking of categorieën verwerking; De categorieën persoonsgegevens; Het toepassingsgebied van de geïntroduceerde beperking; De waarborgen tegen misbruik of ongeoorloofde toegang; De specificatie van de verantwoordelijke of categorieën verantwoordelijken; De bewaartermijnen en de van toepassing zijnde waarborgen, rekening houdend met de aard, de omvang en het doel van de verwerking of de categorieën van verwerking; De risico s voor de rechten en vrijheden van de betrokkene; Het recht van betrokkene om geïnformeerd te worden over de beperking, behalve als dit bezwarend is voor het doel van de beperking. Hoofdstuk IV: De verantwoordelijke en de bewerker Art. 24 Verantwoordelijkheden van de voor de verwerking verantwoordelijke De verantwoordelijke moet passende technische en organisatorische maatregelen nemen zodat de verwerking van persoonsgegevens gebeurt in overeenstemming met de verordening. De verantwoordelijke moet bovendien kunnen aantonen dat hij passende maatregelen heeft genomen en hij moet, wanneer nodig, deze maatregelen actualiseren. Mits proportioneel in relatie tot de verwerking, moet er ook passend gegevensbeschermingsbeleid aanwezig zijn. Als onderdeel van het aantonen dat er passende maatregelen genomen zijn, mag gebruik worden gemaakt van goedgekeurde gedragscodes of goedgekeurde certificeringsmechanismen. Art. 25 Gegevensbescherming door ontwerp en door standaardinstellingen Op de verantwoordelijke rust de plicht om geschikte technische en organisatorische maatregelen, zoals het pseudonimiseren van persoonsgegevens, toe te passen op het tijdstip van het bepalen van de verwerking (by design) en op het tijdstip van de verwerking zelf. Om te bepalen of een maatregel geschikt is wordt gekeken naar de stand van de techniek, de kosten, het risico van de verwerking, en de aard, scope, context en het doel van de verwerking. Bovendien moeten er maatregelen worden getroffen zodat by default alleen persoonsgegevens verwerkt worden die nodig zijn voor het specifieke doel. Hierbij wordt gekeken naar de hoeveelheid persoonsgegevens die verzameld worden, in hoeverre deze verwerkt worden, de bewaartermijn en de toegankelijkheid. Om aan te tonen dat er passende maatregelen genomen zijn, mag gebruik worden gemaakt van goedgekeurde certificeringsmechanismen. Art. 26 Gezamenlijk voor de verwerking verantwoordelijken Wanneer twee of meer verantwoordelijken tezamen het doel en de middelen van de verwerking bepalen, zijn zij gezamenlijk verantwoordelijk voor de verwerking. Zij bepalen, op transparante wijze, hun respectievelijke verantwoordelijkheid in een onderlinge regeling. Met name de rechten van betrokkenen en hun informatieplicht zijn hierbij belangrijk. In de regeling mag een aanspreekpunt worden aangewezen. Ook moet de regeling informatie bevatten over de rollen van de verantwoordelijken en de relatie tegenover betrokkenen. De essentie van de regeling moet voor de betrokkene beschikbaar zijn. De betrokkene mag zijn rechten echter uitoefenen jegens elke verantwoordelijke. 15

16 Art. 27 Vertegenwoordigers van niet in de EU gevestigde voor de verwerking verantwoordelijken of bewerkers Als de verantwoordelijke of bewerker niet is gevestigd in de EU, maar wel persoonsgegevens verwerkt van betrokkenen in de EU, dan moet een vertegenwoordiger aan worden gewezen in de EU. Dit hoeft echter niet als de verwerking (1) incidenteel is en (2) er geen speciale categorieën persoonsgegevens of persoonsgegevens met betrekking tot criminele veroordelingen/overtredingen op grote schaal worden verwerkt en (3) het onwaarschijnlijk is dat de verwerking een risico vormt voor de rechten en vrijheden van natuurlijke personen. Ook hoeft er geen vertegenwoordiger worden aangewezen bij verwerkingen door een overheidsinstantie of -orgaan. De vertegenwoordiger moet gevestigd zijn in dezelfde lidstaat waar ook de betrokkenen zich bevinden van wie de persoonsgegevens in verband met het aanbieden van goederen of diensten worden verwerkt, of waarvan het gedrag wordt geobserveerd. De vertegenwoordiger moet een mandaat krijgen om in plaats van of naast de verantwoordelijke en bewerker aangesproken te kunnen worden over alle zaken die aan de verwerking van persoonsgegevens gerelateerd zijn (voornamelijk door de toezichthouder en de betrokkenen). Het aanwijzen van een vertegenwoordiger doet niets af aan de rechtsmiddelen die tegen de verantwoordelijke of bewerker open staan. Art. 28 Bewerker De verantwoordelijke mag alleen gebruikmaken van bewerkers die voldoende garanties kunnen geven om geschikte technische en organisatorische maatregelen te implementeren zodat verwerkingen in overeenstemming zijn met de vereisten van de verordening en de rechten van betrokkenen verzekerd zijn. Zonder een specifieke of algemene autorisatie van verantwoordelijke mag er geen sub-bewerker worden aangesteld. In het geval van een algemene autorisatie moet de verantwoordelijke worden ingelicht bij het voornemen om een sub-bewerker te vervangen of nieuw aan te stellen, om de verantwoordelijke de kans te geven dit te verwerpen. Er moet een bewerkersovereenkomst (schriftelijk, waaronder elektronisch) worden gesloten die de bewerker aan de verantwoordelijke bindt. Deze overeenkomst bevat het onderwerp, de duur, de aard, het doel van de verwerking, het type persoonsgegeven, de categorieën betrokkenen, de rechten en plichten van verantwoordelijke, en de volgende eisen voor de bewerker: a) Persoonsgegevens mogen alleen verwerkt worden volgens de gedocumenteerde instructies van de verantwoordelijke, zeker bij doorgifte naar derde landen of internationale organisaties, behalve als de doorgifte verplicht wordt door EU-wetgeving of de wetgeving van lidstaten van de bewerker. In het laatste geval zal de bewerker hierover informeren, behalve als dit niet mag volgens diezelfde wet op basis van een belangrijke grond van algemeen belang; b) Alle personen die geautoriseerd zijn om de persoonsgegevens te verwerken, hebben verplicht vertrouwelijkheid in acht te nemen of moeten door een wettelijke verplichting aan vertrouwelijkheid gebonden zijn; c) Alle voorzorgsmaatregelen met betrekking tot beveiliging van persoonsgegevens moeten zijn genomen; d) De eisen voor sub-bewerkers moeten gerespecteerd worden; e) De bewerker moet het mogelijk maken (organisatorische en technische maatregelen) voor de verantwoordelijke om aan diens verplichtingen met betrekking tot de rechten van betrokkenen te voldoen; f) De bewerker moet de verantwoordelijke assisteren bij het naleven van de verplichtingen met betrekking tot beveiliging van persoonsgegevens, datalekken en Privacy Impact Assessments; 16

17 g) De bewerker moet bij beëindiging van diensten op het gebied van verwerkingen van persoonsgegevens alle persoonsgegevens wissen of teruggeven aan de verantwoordelijke en nog bestaande kopieën wissen, behalve als EU-recht of het recht van de lidstaat verplicht tot het bewaren van deze persoonsgegevens; h) De bewerker moet alle informatie met betrekking tot dit artikel beschikbaar maken aan verantwoordelijke en audits en inspecties door de verantwoordelijke of gemandateerde auditor toestaan en hieraan meewerken. Indien een instructie, volgens de bewerker, tegen de verordening, EU-recht of recht van de lidstaat ingaat, moet de bewerker onmiddellijk de verantwoordelijke op de hoogte stellen. In een contract met een sub-bewerker moeten dezelfde verplichtingen gelden als die uit de bewerkersovereenkomst tussen verantwoordelijke en bewerker. Als de sub-bewerker zijn verplichtingen tot gegevensbescherming niet nakomt, zal de bewerker volledig aansprakelijk zijn jegens de verantwoordelijke. Een goedgekeurde gedragscode of een goedgekeurd certificeringsmechanisme kan door de bewerker gebruikt worden om aan te tonen dat het bovenstaande garanties biedt. De bewerkersovereenkomst mag, geheel of gedeeltelijk, gestoeld worden op model contractbepalingen die door de Europese Commissie of door de toezichthouder zijn opgesteld. De Europese Commissie moet voor het maken van deze standaard contractclausules wel een onderzoeksprocedure in acht nemen. De toezichthouder moet hiervoor het consistentieprincipe in acht nemen. Als een bewerker in strijd met de verordening het doel en de middelen van de verwerking vaststelt, wordt hij geacht de verantwoordelijke te zijn. Art. 29 Verwerking onder gezag van de verantwoordelijke en de bewerker De bewerker en elke persoon onder gezag van de verantwoordelijke of bewerker die toegang heeft tot persoonsgegevens, mag deze niet verwerken behalve na instructie van de verantwoordelijke of als dit verplicht wordt door EU-recht of het recht van lidstaat. Art. 30 Documentatieplicht Bedrijven moeten een administratie bijhouden met alle verwerkingsactiviteiten. Deze moet beschikbaar gemaakt worden aan de toezichthouder als hij daar om vraagt. De documentatieplicht vervalt voor bedrijven met minder dan 250 werknemers behalve wanneer (1) de verwerkingen een risico vormen voor de rechten en vrijheden van betrokkenen, (2) het verwerken niet incidenteel is 0f (3) er speciale categorieën persoonsgegevens of persoonsgegevens met betrekking tot criminele veroordelingen/overtredingen verwerkt worden. Documentatieplicht verantwoordelijke Elke verantwoordelijke en - indien aanwezig - vertegenwoordiger houdt een administratie (schriftelijk of elektronisch) bij met alle verwerkingsactiviteiten onder zijn verantwoordelijkheid. Deze administratie bevat de volgende informatie: a) Naam en contactgegevens van verantwoordelijke (en - indien aanwezig - joint controller, vertegenwoordiger, en FG); b) Doel van de verwerking; c) Beschrijving van categorieën betrokkenen en persoonsgegevens; d) De categorieën ontvangers waaraan persoonsgegevens ter beschikking gesteld zijn of zullen worden, inclusief ontvangers in derde landen; e) Doorgifte naar derde landen of internationale organisaties, inclusief welke landen/organisaties; f) Indien mogelijk: voorgenomen bewaartermijnen; 17

18 g) Indien mogelijk: een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen. Documentatieplicht bewerker Elke bewerker, en - indien aanwezig - vertegenwoordiger, houdt een administratie (schriftelijk en elektronisch) bij met alle verwerkingsactiviteiten die hij uitvoert namens de verantwoordelijke. Deze administratie bevat de volgende informatie: a) Naam en contactgegevens van bewerker en van elke verantwoordelijke namens wie de bewerker optreedt (en - indien aanwezig van vertegenwoordiger, en FG); b) De categorieën verwerkingen uitgevoerd namens elke verantwoordelijke; c) Doorgifte naar derde landen of internationale organisaties, inclusief welke landen/organisaties; d) Indien mogelijk: een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen. Art. 31 Medewerking met de toezichthoudende autoriteit Elke verantwoordelijke en bewerker, en indien aanwezig vertegenwoordiger, zal medewerking verlenen aan de toezichthouder bij het uitoefenen van de taken van de toezichthouder. Art. 32 Beveiligde verwerking Passende technische en organisatorische beveiligingsmaatregelen moeten worden genomen om een beveiligingsniveau te waarborgen dat passend is voor het risico. Hierbij moet rekening gehouden worden met de stand van de techniek, kosten van implementatie, de aard, reikwijdte, context en doeleinden van de verwerking en de risico s en impact op de rechten en vrijheden van individuen. Daarbij moeten o.a. de volgende maatregelen, indien passend, worden genomen: Pseudonimiseren en encryptie van persoonsgegevens; Verzekeren van de geheimhouding, integriteit en beschikbaarheid van persoonsgegevens; De mogelijkheid om gegevens te herstellen bij fysieke of technische incidenten; Maatregelen regelmatig testen en evalueren. Een goedgekeurde gedragscode of een goedgekeurd certificeringsmechanisme kan gebruikt worden om aan te tonen dat voldaan wordt aan de hierboven beschreven verplichtingen. Art. 33 Melden datalek aan de toezichthouder De verantwoordelijke meldt onverwijld, of ten minste 72 uur na ontdekking, een datalek aan de bevoegde toezichthouder, tenzij het datalek vermoedelijk geen inbreuk vormt op de rechten en vrijheden van individuen. De melding moet zijn voorzien van een redelijke verklaring in het geval het niet is gelukt de melding te doen binnen 72 uur. De bewerker meldt een datalek onverwijld aan de verantwoordelijke. De melding moet ten minste de volgende elementen bevatten: De aard van het datalek, incl. welke groepen betrokkenen getroffen zijn, indicatie van het aantal betrokkenen, de soort gegevens en een indicatie van het aantal gegevens; De naam en contactgegevens van de FG of andere contactpersoon waar meer informatie kan worden verkregen; De (te verwachten) consequenties van het datalek; Een beschrijving van maatregelen die door de getroffenen zouden moeten worden genomen en (andere) mogelijkheden om schade te beperken. 18

19 Als het niet mogelijk is om alle informatie ineens te geven, mag dit zonder onnodige vertraging in fasen. De verantwoordelijke documenteert alle datalekken. Dit overzicht bevat ten minste de feiten van het datalek, de gevolgen ervan en de maatregelen die zijn genomen om verdere schade te voorkomen. De documentatie moet het voor de toezichthouder mogelijk maken om na te gaan in hoeverre de verantwoordelijke compliant is met dit artikel. Art. 34 Inlichten van betrokkene over datalek Betrokkenen moeten onverwijld door de verantwoordelijke van het datalek op de hoogte worden gebracht indien het waarschijnlijk is dat het datalek een hoog risico vormt voor de rechten en vrijheden van de betrokkene. De melding aan betrokkene moet duidelijk de aard van het datalek beschrijven en ten minste de volgende onderdelen bevatten: De naam en contactgegevens van de FG of andere contactpersoon waar meer informatie kan worden verkregen; De (te verwachten) consequenties van het datalek; Een beschrijving van maatregelen die door de getroffenen zouden moeten worden genomen en (andere) mogelijkheden om schade te beperken. Betrokkene hoeft niet te worden geïnformeerd als: De verantwoordelijke passende technische en organisatorische beveiligingsmaatregelen heeft genomen en deze maatregelen ervoor zorgen dat de gelekte gegevens onbruikbaar zijn voor personen die niet geautoriseerd zijn, zoals d.m.v. encryptie; De verantwoordelijke maatregelen heeft genomen die ervoor hebben gezorgd dat de eerder beschreven risico s voor betrokkenen zich niet voor kunnen doen; Het voor de verantwoordelijke een onevenredige last is om betrokkenen te informeren. In dit geval moet er een publieke mededeling worden gedaan of op andere, net zo effectieve wijze worden gecommuniceerd. De toezichthouder kan de verantwoordelijke verplichten de mededeling aan betrokkene alsnog te doen, indien de verantwoordelijk dit (nog) niet heeft gedaan en de toezichthouder van mening is dat het datalek ernstige gevolgen kan hebben voor de betrokkene. De toezichthouder kan ook bepalen dat aan een van de gronden voor niet-hoeven-melden is voldaan. Art. 35 Data Protection Impact Assessment (PIA) Wanneer een verwerking een verhoogd risico voor de rechten en vrijheden van individuen vormt, moet de verantwoordelijke, voorafgaand aan de verwerking, een Privacy Impact Assessment (PIA) uitvoeren. Indien er een FG is aangesteld, wordt deze geconsulteerd. In de volgende gevallen zal in ieder geval een PIA worden uitgevoerd: a) Een systematische en uitgebreide beoordeling van persoonlijke aspecten van natuurlijke personen, gebaseerd op een geautomatiseerde verwerking (incl. profilering) en op grond waarvan besluiten met rechtsgevolgen worden genomen of die op andere wijze significante gevolgen heeft voor een natuurlijk persoon; b) Het op grote schaal verwerken van bijzondere of strafrechtelijke persoonsgegevens; c) Het stelselmatig en grootschalig monitoren van openbaar toegankelijke ruimten; d) Wanneer de verwerking op de lijst van de toezichthouder voorkomt. Deze lijst wordt in samenspraak met de andere Europese toezichthouders vastgesteld t.b.v. de consistente uitleg van de verordening. 19

MR WBM VONDENHOFF ADVOCAAT

MR WBM VONDENHOFF ADVOCAAT MR WBM VONDENHOFF ADVOCAAT MR WBM VONDENHOFF ADVOCAAT Algemene Verordening Gegevensbescherming 1. Doel AVG 1. Bescherming natuurlijke personen in verband met verwerking en verspreiding persoonsgegevens

Nadere informatie

PRIVACYREGLEMENT Springkussenverhuur Nederland

PRIVACYREGLEMENT Springkussenverhuur Nederland PRIVACYREGLEMENT Springkussenverhuur Nederland Naam: Springkussenverhuur Nederland Adres: Sydneystraat 140-142 Telefoonnummer: 010 303 1302 E-mail: info@springkussenverhuur-nederland.nl Artikel 1. Algemeen

Nadere informatie

PROCEDURE INZAGE- EN CORRECTIERECHT FONDS VOOR CULTUURPARTICIPATIE

PROCEDURE INZAGE- EN CORRECTIERECHT FONDS VOOR CULTUURPARTICIPATIE Uitvoering door: Privacycoördinator Verantwoordelijke: Bestuur FCP Versie: 1 d.d. 1. Inleiding Het Fonds voor Cultuurparticipatie gaat op een veilige manier om met persoonsgegevens en respecteert de privacy

Nadere informatie

Belangrijke begrippen. Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene

Belangrijke begrippen. Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene Belangrijke begrippen Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene Grondslagen voor gegevensverwerking 1. Toestemming 2. Noodzakelijk voor uitvoering overeenkomst 3. Noodzakelijk

Nadere informatie

Hoe word ik Privacy-proof? 16 JANUARI 2017

Hoe word ik Privacy-proof? 16 JANUARI 2017 Hoe word ik Privacy-proof? 16 JANUARI 2017 Programma: 1. Inleiding 2. In 10-stappen grip op gegevensbescherming 3. Ondersteuning Adfiz 4. Special: Technische en organisatorische beveiligingsmaatregelen

Nadere informatie

Cursus privacyrecht Jeroen Naves 7 september 2017

Cursus privacyrecht Jeroen Naves 7 september 2017 Cursus privacyrecht Jeroen Naves 7 september 2017 Juridisch kader 1. Relationele privacy: eer en goede naam (grondwet/evrm), portretrecht (Auteurswet), gezinsleven (EVRM) 2. Communicatie-privacy: briefgeheim

Nadere informatie

Hoe word ik Privacy-proof? 21 november 2017

Hoe word ik Privacy-proof? 21 november 2017 Hoe word ik Privacy-proof? 21 november 2017 Programma: 1. Inleiding 2. In 10-stappen grip op gegevensbescherming 3. Ondersteuning Adfiz 4. Vragen? 2 AM dag 21 november 2017 Kerndefinities AVG Persoonsgegevens:

Nadere informatie

Goedgekeurd op 23 april Beleid inzake gegevensbescherming en privacy

Goedgekeurd op 23 april Beleid inzake gegevensbescherming en privacy Inleiding Solvay erkent en ondersteunt de privacybelangen van iedereen en eerbiedigt deze belangen wanneer zij persoonsgegevens verzamelt en verwerkt. Solvay eerbiedigt met name de privacy van haar klanten,

Nadere informatie

PRIVACYBELEID BESCHERMING VAN PERSOONSGEGEVENS

PRIVACYBELEID BESCHERMING VAN PERSOONSGEGEVENS PRIVACYBELEID BESCHERMING VAN PERSOONSGEGEVENS VERSIE 201810 - Ons beleid kan steeds herzien worden omwille van wetswijzigingen of andere factoren. WETGEVING De Algemene Verordening Gegevensbescherming

Nadere informatie

Privacywetgeving. 8 februari 2018 / Emiel de Joode BTN ledenbijeenkomst / Marta Stephanian

Privacywetgeving. 8 februari 2018 / Emiel de Joode BTN ledenbijeenkomst / Marta Stephanian Privacywetgeving 8 februari 2018 / Emiel de Joode BTN ledenbijeenkomst / Marta Stephanian Belangrijke begrippen Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene Grondslagen

Nadere informatie

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E GDPR voor providers Woensdag 28 maart 2018 14.15-15.00 uur mr. Michelle Wijnant ICTRecht CIPP/E PROGRAMMA: GDPR MASTERCLASS Ontwikkeling privacywetgeving begrippen Rolverdeling beginselen AVG: 10 belangrijkste

Nadere informatie

Privacyreglement Medewerkers Welzijn Stede Broec

Privacyreglement Medewerkers Welzijn Stede Broec Privacyreglement Medewerkers Welzijn Stede Broec 1 Inhoudsopgave Inhoudsopgave... 2 Algemene bepalingen... 3 Artikel 1 Begripsbepalingen... 3 Artikel 2 Reikwijdte en doel van het reglement... 4 Artikel

Nadere informatie

Plan 5 6-11 7 - 41-43 76-78

Plan 5 6-11 7 - 41-43 76-78 Plan Gegevens mag het? Rechtmatig verkregen gegevens grondslagen voor rechtmatige verwerking: Ondubbelzinnige toestemming, noodzakelijk voor uitvoeren overeenkomst, wettelijke plicht, bescherming vitale

Nadere informatie

AVG Algemeen PRIVACYREGLEMENT

AVG Algemeen PRIVACYREGLEMENT AVG Algemeen PRIVACYREGLEMENT Autoriteit Persoonsgegevens ( AP ): de toezichthoudende autoriteit. Betrokkene: degene op wie een persoonsgegeven betrekking heeft. In dit geval personeel-(sleden) Welzijn

Nadere informatie

Privacybescherming in Nederland: van Koopmans naar AVG. dr. Jan Holvast

Privacybescherming in Nederland: van Koopmans naar AVG. dr. Jan Holvast Privacybescherming in Nederland: van Koopmans naar AVG dr. Jan Holvast 1 Overzicht presentatie Even voorstellen Kort overzicht ontwikkeling Nederland Gemeenschappelijke kenmerken AVG: van verwachting naar

Nadere informatie

Voorwaarden voor Gegevensverwerking Versie 1.0

Voorwaarden voor Gegevensverwerking Versie 1.0 Voorwaarden voor Gegevensverwerking Versie 1.0 ARTIKEL 1 DEFINITIES 1. De met hoofdletters weergegeven termen in deze Voorwaarden voor Gegevensverwerking hebben de betekenis als omschreven in dit artikel.

Nadere informatie

DE ALGEMENE VERORDENING GEGEVENSBESCHERMING DPO

DE ALGEMENE VERORDENING GEGEVENSBESCHERMING DPO DE ALGEMENE VERORDENING GEGEVENSBESCHERMING DPO De Algemene verordening gegevensbescherming Per 25 mei 2018 is de Algemene verordening gegevensbescherming (AVG) van toepassing. Dat betekent dat er vanaf

Nadere informatie

Privacy Statement Sa4-zorg

Privacy Statement Sa4-zorg Privacy Statement Sa4-zorg Artikel 1 Begripsbepalingen 1.1 Algemene Verordening Gegevens Bescherming (AVG) Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende

Nadere informatie

Handvatten bij de implementatie van de AVG

Handvatten bij de implementatie van de AVG Handvatten bij de implementatie van de AVG 2017 zal voor veel organisaties in het teken staan van de Algemene Verordening Gegevensbescherming (AVG). Althans, dat zou zo moeten zijn, want in mei 2018 wordt

Nadere informatie

FACTSHEET VERWERKINGSREGISTER

FACTSHEET VERWERKINGSREGISTER Inleiding Vanaf 25 mei 2018 moeten alle organisaties die persoonsgegevens verwerken voldoen aan de Algemene Verordening Gegevensbescherming (AVG / GDPR (EN)). Deze verordening brengt een aantal grote veranderingen

Nadere informatie

De Algemene Verordening Gegevensbescherming: een nieuwe wind, geen orkaan

De Algemene Verordening Gegevensbescherming: een nieuwe wind, geen orkaan De Algemene Verordening Gegevensbescherming: een nieuwe wind, geen orkaan Jolien Dewaele, 25 januari 2018 De Algemene Verordening Gegevensbescherming (AVG) of General Data Protection Regulation (GDPR)

Nadere informatie

Wettelijke bepalingen overeenkomstig de Algemene Verordening Gegevensbescherming

Wettelijke bepalingen overeenkomstig de Algemene Verordening Gegevensbescherming 18.09967 Wettelijke bepalingen overeenkomstig de Algemene Verordening Gegevensbescherming 1. Alle verstrekte persoonsgegevens waarvan IT PARTNER BVBA, met maatschappelijke zetel te 8890 MOORSLEDE, Stadendreve

Nadere informatie

PRIVACYBELEID CONVENIENT FASTGUIDE BV

PRIVACYBELEID CONVENIENT FASTGUIDE BV PRIVACYBELEID CONVENIENT FASTGUIDE BV Datum: 22-05-2018 A. ALGEMEEN A.1. DOEL VAN DIT PRIVACYBELEID Dit privacy-beleid is bedoeld om een algemeen "raamwerk" te omschrijven voor hoe Convenient Fastguide

Nadere informatie

EXQUISE NEXT GENERATION

EXQUISE NEXT GENERATION EXQUISE NEXT GENERATION Goed binnen de norm Pieter Schram Waarom een nieuwe Exquise? De wereld verandert: Nieuwe technieken Nieuwe wensen Nieuwe regels De wereld verandert: Artikel 10 1. Ieder heeft,

Nadere informatie

ROC Rivor 23 mei Privacyreglement

ROC Rivor 23 mei Privacyreglement ROC Rivor 23 mei 2018 Privacyreglement Artikel 1. Algemene en begripsbepalingen Tenzij hieronder uitdrukkelijk anders is bepaald, worden termen in dit reglement gebruikt in de betekenis die de Algemene

Nadere informatie

Wettelijke kaders voor de omgang met gegevens

Wettelijke kaders voor de omgang met gegevens PRIVACY BELEID SPTV Namens SPTV wordt veel gewerkt met persoonsgegevens van (ex-) medewerkers. De persoonsgegevens worden voornamelijk verzameld voor het goed uitvoeren van de pensioenregelingen. De (ex-)

Nadere informatie

REGLEMENT BESCHERMING PERSOONSGEGEVENS. Wageningen University & Research. I Algemene bepalingen II Verwerking van persoonsgegevens...

REGLEMENT BESCHERMING PERSOONSGEGEVENS. Wageningen University & Research. I Algemene bepalingen II Verwerking van persoonsgegevens... REGLEMENT BESCHERMING PERSOONSGEGEVENS Wageningen University & Research Inhoud I Algemene bepalingen... 2 II Verwerking van persoonsgegevens... 2 III Beveiliging en bewaring van persoonsgegevens... 3 IV

Nadere informatie

Algemene verordening gegevensbescherming

Algemene verordening gegevensbescherming 17 november 2018 Nancy Putman NGTV-kring Noord- en Oost Nederland Algemene verordening gegevensbescherming Even voorstellen Myriapodo Privacy is niet hetzelfde als privacywetgeving Privacy is recht op

Nadere informatie

Algemene begrippen AVG

Algemene begrippen AVG Vooraf: dit document is bedoeld om informatie te geven en vragen te beantwoorden over de gevolgen van de AVG voor Medlon. Hoewel het soms gaat om juridische begrippen en concepten mag dit document niet

Nadere informatie

Privacyreglement. Voorwoord Privacybepalingen Begripsbepalingen Toepassingsgebied... 3

Privacyreglement. Voorwoord Privacybepalingen Begripsbepalingen Toepassingsgebied... 3 PRIVACYREGLEMENT Inhoudsopgave Voorwoord... 2 Privacybepalingen... 3 1. Begripsbepalingen... 3 2. Toepassingsgebied... 3 3. Doel van de verwerking van persoonsgegevens... 4 4. Verwerking van Persoonsgegevens...

Nadere informatie

Privacyverklaring cliënten en wettelijk vertegenwoordigers/contactpersonen

Privacyverklaring cliënten en wettelijk vertegenwoordigers/contactpersonen Privacyverklaring cliënten en wettelijk vertegenwoordigers/contactpersonen Dit is de Privacyverklaring voor cliënten en wettelijk vertegenwoordigers/contactpersonen van Stichting ORO, gevestigd te Helmond

Nadere informatie

Algemene Verordening Gegevensbescherming (AVG)

Algemene Verordening Gegevensbescherming (AVG) Inleiding Vanaf 25 mei 2018 is de Algemene Verordening gegevensbescherming (AVG) van toepassing. Elke organisatie krijgt dan meer verplichtingen. De nadruk ligt - meer dan nu - op onze verantwoordelijkheid

Nadere informatie

ALGEMENE VERORDENING GEGEVENSBESCHERMING

ALGEMENE VERORDENING GEGEVENSBESCHERMING ALGEMENE VERORDENING GEGEVENSBESCHERMING 1. SITUERING 1.1. WETTELIJK KADER IN BELGIË Belgische Privacywet Wet van 8 december 1992 tot bescherming van de persoonlijke levenssfeer ten opzichte van de verwerking

Nadere informatie

Privacyreglement. Stichting Rapucation Postbus NL Amsterdam

Privacyreglement. Stichting Rapucation Postbus NL Amsterdam Stichting Rapucation Postbus 15989 1001 NL Amsterdam www.rapucation.eu info@rapucation.eu 088-3777700 Privacyreglement 1. Begripsbepalingen In dit reglement wordt verstaan onder: de wet: de Wet bescherming

Nadere informatie

Privacy Reglement. c) Eigenaar: persoon die namens Middle Point de gedelegeerde verantwoordelijkheid heeft voor een informatiemiddel & -verwerkingen.

Privacy Reglement. c) Eigenaar: persoon die namens Middle Point de gedelegeerde verantwoordelijkheid heeft voor een informatiemiddel & -verwerkingen. Algemene bepalingen Artikel 1 Begripsbepalingen a) Autoriteit Persoonsgegevens ( AP ): de toezichthoudende autoriteit. b) Betrokkene: degene op wie een persoonsgegeven betrekking heeft. In dit geval kandidaten,

Nadere informatie

VERORDENING (EU) 2016/679 VAN HET EUROPEES PARLEMENT EN DE RAAD

VERORDENING (EU) 2016/679 VAN HET EUROPEES PARLEMENT EN DE RAAD 02016R0679 NL 04.05.2016 000.002 1 Onderstaande tekst dient louter ter informatie en is juridisch niet bindend. De EU-instellingen zijn niet aansprakelijk voor de inhoud. Alleen de besluiten die zijn gepubliceerd

Nadere informatie

Gelet op de adviesaanvraag van de FOD Volksgezondheid, Veiligheid van de Voedselketen en Leefmilieu, ontvangen op 21 juni 2018;

Gelet op de adviesaanvraag van de FOD Volksgezondheid, Veiligheid van de Voedselketen en Leefmilieu, ontvangen op 21 juni 2018; 1/6 Advies 81/2018 van 5 september 2018 Betreft: Wijziging van de wet van 22 betreffende de rechten van de patiënt - Hoofdstuk 10 - artikel 65 van het wetsontwerp houdende diverse bepalingen inzake gezondheidszorg

Nadere informatie

Privacyreglement. 1. Begripsbepalingen

Privacyreglement. 1. Begripsbepalingen Privacyreglement Inleiding en doel Iedereen heeft recht op de bescherming van zijn of haar persoonlijke gegevens. Dit privacyreglement is opgesteld op basis van de Wet Bescherming Persoonsgegevens en beschrijft

Nadere informatie

Bijlage Gegevensverwerking. Artikel 1 - Definities

Bijlage Gegevensverwerking. Artikel 1 - Definities Bijlage Gegevensverwerking Artikel 1 - Definities De namen en begrippen in deze Bijlage die met een hoofdletter worden geschreven, hebben de hiernavolgende betekenis: 1.1 Persoonsgegevens: alle informatie

Nadere informatie

Privacyreglement Stichting Fonds Hartewensen Vastgesteld 30 november Privacyreglement Stichting Fonds Hartewensen

Privacyreglement Stichting Fonds Hartewensen Vastgesteld 30 november Privacyreglement Stichting Fonds Hartewensen 1. Algemene bepalingen 1.1. Doel Het zorgvuldig en vertrouwelijk omgaan met persoonsgegevens van cliënten, medewerkers en derden is onderdeel van de dagelijkse werkzaamheden binnen Stichting Fonds Hartewensen

Nadere informatie

Privacyreglement verwerking persoonsgegevens Geactualiseerde versie mei 2018

Privacyreglement verwerking persoonsgegevens Geactualiseerde versie mei 2018 Privacyreglement verwerking persoonsgegevens Geactualiseerde versie mei 2018 Inhoud Artikel 1. Definities... 3 Artikel 2. De reikwijdte en het doel van dit reglement... 4 Artikel 3. Doelen van de verwerking

Nadere informatie

25 mei a.s. een nieuwe privacyverordening. Privacyrecht & de AVG mei Rob Tijdink

25 mei a.s. een nieuwe privacyverordening. Privacyrecht & de AVG mei Rob Tijdink Privacyrecht & de AVG 2 mei 2018 Rob Tijdink Koningstraat 27-2 T + 31 88 322 6000 info@daanlegal.nl 6811 DG Arnhem F + 31 88 322 6001 www.daanlegal.nl 25 mei a.s. een nieuwe privacyverordening Bron: Financieele

Nadere informatie

Gastouderbureau Alles Kids Zoetermeer Privacyreglement

Gastouderbureau Alles Kids Zoetermeer Privacyreglement Privacyreglement Inhoudsopgave 1. Begripsbepaling... 1 1.1 Persoonsgegevens... 1 1.2 Persoonsregistratie... 1 1.4 Verwerking van persoonsgegevens... 1 1.5 Verstrekken van persoonsgegevens... 1 1.6 Bestand...

Nadere informatie

Deze privacyverklaring is van toepassing op de verwerking van persoonsgegevens door het volgende bedrijf (hierna te noemen uw Studiegroep):

Deze privacyverklaring is van toepassing op de verwerking van persoonsgegevens door het volgende bedrijf (hierna te noemen uw Studiegroep): Algemene Privacyverklaring Algemeen Deze privacyverklaring is van toepassing op de verwerking van persoonsgegevens door het volgende bedrijf (hierna te noemen uw Studiegroep): Studiegroep Neurorevalidatie/Keypoint,

Nadere informatie

Privacyreglement. WerkPro privacyreglement pagina: 1 van 5 Versiedatum: Eigenaar: Bedrijfsjurist

Privacyreglement. WerkPro privacyreglement pagina: 1 van 5 Versiedatum: Eigenaar: Bedrijfsjurist Privacyreglement 1. Begripsbepalingen In dit reglement wordt verstaan onder: de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een herkenbaar persoon; verwerking van persoonsgegevens:

Nadere informatie

Privacyreglement. Privacyreglement, eigenaar bedrijfsjurist, datum bewerking: Pagina 1 van 6

Privacyreglement. Privacyreglement, eigenaar bedrijfsjurist, datum bewerking: Pagina 1 van 6 Privacyreglement 1. Begripsbepalingen In dit reglement wordt verstaan onder: - de wet: de Algemene Verordening Gegevensbescherming; - persoonsgegeven: elk gegeven over een herkenbaar persoon; - verwerking

Nadere informatie

Privacyreglement Spoor 3 BV. Artikel 1. Begripsbepalingen. Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder:

Privacyreglement Spoor 3 BV. Artikel 1. Begripsbepalingen. Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder: Privacyreglement Spoor 3 BV Artikel 1. Begripsbepalingen Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder: de wet: de Wet bescherming persoonsgegevens (Wbp) het reglement:

Nadere informatie

Privacyreglement. Artikel 1. Bereik

Privacyreglement. Artikel 1. Bereik Privacyreglement Privacyreglement Artikel 1. Bereik 1.1 Dit reglement is van toepassing op de geheel of gedeeltelijk geautomatiseerde verwerking van persoonsgegevens. Het is eveneens van toepassing op

Nadere informatie

ADDENDUM VERWERKING URL link naar de support site met sub-verwerkers toegevoegd.

ADDENDUM VERWERKING URL link naar de support site met sub-verwerkers toegevoegd. ADDENDUM VERWERKING WIJZIGINGSHISTORIE Versie Datum Opmerkingen 1.1 19-3-2018 URL link naar de support site met sub-verwerkers toegevoegd. 1.2 26-6-2018 Verwerking van algemene begrippen uit de AVG in

Nadere informatie

Verwerkersovereenkomst INTRAMED ONLINE

Verwerkersovereenkomst INTRAMED ONLINE Verwerkersovereenkomst INTRAMED ONLINE April 2018 INLEIDING Dit document vormt de verwerkersovereenkomst voor Convenient OnLine BV Producten en Diensten. In deze verwerkersovereenkomst leggen de Partijen

Nadere informatie

HET PLEIN Procedure rechten Betrokkene

HET PLEIN Procedure rechten Betrokkene HET PLEIN Procedure rechten Betrokkene Documentcode: PRIV BTR Versie: 0.1 Versiedatum Jan 2018 Gemaakt door: BV Goedgekeurd door: DB/ Directie / managementteam V-Classificatie: Intern document / bedrijfsvertrouwelijk

Nadere informatie

c) persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon;

c) persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon; Privacyreglement ArboVitale ArboVitale vindt het belangrijk dat u uitleg krijgt over hoe ArboVitale persoonsgegevens beschermt en hoe onze medewerkers om gaan met privacygevoelige informatie. Paragraaf

Nadere informatie

8.50 Privacyreglement

8.50 Privacyreglement 1.0 Begripsbepalingen 1. Persoonsgegevens: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon; 2. Zorggegevens: persoonsgegevens die direct of indirect betrekking hebben

Nadere informatie

de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een geïdentificeerde of identificeerbare natuurlijke

de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een geïdentificeerde of identificeerbare natuurlijke Privacyreglement 1. Begripsbepalingen In dit reglement wordt verstaan onder: de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een geïdentificeerde of identificeerbare natuurlijke

Nadere informatie

Chodsky Pes Club Nederland

Chodsky Pes Club Nederland Chodsky Pes Club Nederland Inleiding Chodsky Pes Club Nederland hecht veel waarde aan de bescherming van uw persoonsgegevens. In dit privacy statement willen wij u een heldere en transparante informatie

Nadere informatie

Privacyreglement. verwerking persoonsgegevens. ROC Nijmegen

Privacyreglement. verwerking persoonsgegevens. ROC Nijmegen Privacyreglement verwerking persoonsgegevens ROC Nijmegen Laatstelijk gewijzigd in april 2014 Versie april 2014/ Voorgenomen vastgesteld door het CvB d.d. 12 juni 2014 / Instemming OR d.d. 4 november 2014

Nadere informatie

LEGAL MEETUP ALGEMENE VERORDENING GEGEVENSBESCHERMING.

LEGAL MEETUP ALGEMENE VERORDENING GEGEVENSBESCHERMING. LEGAL MEETUP ALGEMENE VERORDENING GEGEVENSBESCHERMING www.boutadvocaten.nl 06-04-2017 Introductie Bout Advocaten Allround kantoor 21 advocaten 5 branches: agrarisch, zorg, onderwijs, bouw en ICT & IE Tim

Nadere informatie

AKJ Privacyverklaring. Goedgekeurd MT 28 mei 2018 Datum volgende evaluatie 1 mei 2021

AKJ Privacyverklaring. Goedgekeurd MT 28 mei 2018 Datum volgende evaluatie 1 mei 2021 Titel AKJ Privacyverklaring Goedgekeurd MT 28 mei 2018 Datum volgende evaluatie 1 mei 2021 Frequentie evaluatie Proceseigenaar 1 x per 3 jaar Directeur-bestuurder Contactgegevens verwerkingsverantwoordelijke

Nadere informatie

Privacyverklaring Therapeuten VVET

Privacyverklaring Therapeuten VVET Privacyverklaring Therapeuten VVET Versie 25-05-2018 1 Inhoudsopgave 1. Inleiding... 3 2. Wetgeving... 3 3. Definities... 3 4. Reikwijdte... 4 5. Verantwoordelijke... 4 6. Verwerkingen (Artikel 4, AVG)...

Nadere informatie

De AVG, wat moet ik ermee?

De AVG, wat moet ik ermee? De AVG, wat moet ik ermee? Algemene Verordening Gegevensbescherming Mark Putting en Rob Simons april 2018 Pagina 2 Pagina 3 Pagina 4 Wat gaan we doen? Wat zijn persoonsgegevens?; Wat is verwerking van

Nadere informatie

PRIVACY Inleiding. De Verordening in vogelvlucht. Kennismaking. Bescherming grondrecht

PRIVACY Inleiding. De Verordening in vogelvlucht. Kennismaking. Bescherming grondrecht PRIVACY Inleiding Kennismaking: wie zijn wij, jullie en wat doen we? De AVG in vogelvlucht Het Privacy Framework Vragen uit de praktijk ALGEMENE VERORDENING GEGEGEVENSBESCHERMING Bob van der Kamp 1 2 Kennismaking

Nadere informatie

De Betrokkene heeft het recht om World of Travel bvba te vragen de eventuele onjuistheden in zijn of haar persoonsgegevens te corrigeren.

De Betrokkene heeft het recht om World of Travel bvba te vragen de eventuele onjuistheden in zijn of haar persoonsgegevens te corrigeren. I. Toelichting Op basis van de Algemene Verordening Gegevensbescherming, nl. Verordening (EU) 2016/679 van 27 april 2016 van het Europees Parlement en de Raad betreffende de bescherming van natuurlijke

Nadere informatie

Actualiteiten loonheffingen

Actualiteiten loonheffingen Actualiteiten loonheffingen Dik van Leeuwerden Actualiteiten loonheffingen Private aanvulling WW en WGA (PAWW) Reparatie 3 e WW-jaar Privacy voor de salarisadministratie Basisbegrippen GDPR/AVG 1 Private

Nadere informatie

Algemene Verordering Gevensbescherming (AVG ) General Data Protection Regulation (GDPR)

Algemene Verordering Gevensbescherming (AVG ) General Data Protection Regulation (GDPR) Algemene Verordering Gevensbescherming (AVG ) General Data Protection Regulation (GDPR) Uit HR trends 2 3 De elf basisprincipes van privacy wetgeving 4 5 10 persoonsgegevens Art 4 letter (1) AVG/GDPR alle

Nadere informatie

Privacy reglement kinderopvang Opgesteld volgens de Wet Bescherming Persoonsgegevens (W.B.P.)

Privacy reglement kinderopvang Opgesteld volgens de Wet Bescherming Persoonsgegevens (W.B.P.) Privacy reglement kinderopvang Opgesteld volgens de Wet Bescherming Persoonsgegevens (W.B.P.) 1. Begripsbepalingen 1. Persoonsgegevens: elk gegeven betreffende een geïdentificeerde of identificeerbare

Nadere informatie

1.1. Persoonsgegevens Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon.

1.1. Persoonsgegevens Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. 1. Begripsbepalingen 1.1. Persoonsgegevens Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. 1.2. Gezondheidsgegevens Persoonsgegevens die direct of indirect betrekking

Nadere informatie

AUTO BINNENMAAS AUTO RIDDERKERK LEASEBYUS

AUTO BINNENMAAS AUTO RIDDERKERK LEASEBYUS AUTO BINNENMAAS AUTO RIDDERKERK LEASEBYUS De ABM Groep -waaronder Auto Binnenmaas, Auto Ridderkerk en LeaseByUs vallen- hecht veel waarde aan de bescherming van uw persoonsgegevens. In deze privacy policy

Nadere informatie

Verwerkersovereenkomst

Verwerkersovereenkomst Verwerkersovereenkomst PC Maasland Op pagina 2 moet u uw bedrijfsgegevens invullen Op Pagina 9 moet u tekenen VERTROUWELIJK Pagina 1 van 9 Verwerkersovereenkomst DE ONDERGETEKENDEN: I. PC Maasland, een

Nadere informatie

Algemene Verordening Gegevensbescherming

Algemene Verordening Gegevensbescherming Algemene Verordening Gegevensbescherming Stelling De Algemene Verordening Gegevensbescherming wijkt niet sterk af van de Wet Bescherming Persoonsgegevens. Toestemming Toestemming van betrokkene moet uitdrukkelijk

Nadere informatie

Privacybeleid Administratiekantoor de Jong VOF

Privacybeleid Administratiekantoor de Jong VOF Privacybeleid Administratiekantoor de Jong VOF 1. Inleiding In dit document wordt het beleid uiteengezet omtrent de omgang met persoonsgegevens. Wij, Administratiekantoor de Jong VOF, verwerken persoonsgegevens

Nadere informatie

de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming.

de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming. Privacy Beleid Binnen de Finenzo Alkmaar, gevestigd aan de Keesomstraat 6-e te Alkmaar, wordt veel gewerkt met persoonsgegevens van betrokkenen, medewerkers en (keten)partners. Persoonsgegevens zijn gegevens

Nadere informatie

Algemene Verordening Gegevensbescherming

Algemene Verordening Gegevensbescherming Algemene Verordening Gegevensbescherming Inwerkingtreding 25 mei 2018 en is van toepassing De veranderingen Ruimere rechten voor individuen met grotere verplichtingen voor de organisatie Verantwoordingsplicht

Nadere informatie

Privacybeleid. Gebroeders van Enkhuizen Versie 1.0

Privacybeleid. Gebroeders van Enkhuizen Versie 1.0 Privacybeleid Gebroeders van Enkhuizen 25-05-2018 Versie 1.0 1 INHOUDSOPGAVE 1 INLEIDING 3 1.1 Algemeen 3 1.2 Toepassingsgebied 3 1.3 Doel 3 2 BESTUURLIJKE ORGANISATIE 3 2.1 Rollen, taken en bevoegdheden

Nadere informatie

In dit reglement wordt in aansluiting bij en in aanvulling op de Wet bescherming persoonsgegevens (Staatsblad 2000, 302) verstaan onder:

In dit reglement wordt in aansluiting bij en in aanvulling op de Wet bescherming persoonsgegevens (Staatsblad 2000, 302) verstaan onder: Privacy Reglement Second Chance Force Versie 1.1, datum 31-03-2015 PARAGRAAF 1: Algemene bepalingen Artikel 1: Begripsbepaling In dit reglement wordt in aansluiting bij en in aanvulling op de Wet bescherming

Nadere informatie

PRIVACYREGLEMENT Network Netherlands B.V. Versie: juni 2018

PRIVACYREGLEMENT Network Netherlands B.V. Versie: juni 2018 PRIVACYREGLEMENT Network Netherlands B.V. Versie: juni 2018 Reglement inzake de bescherming van persoonsgegevens door Network Netherlands B.V. In het kader van haar dienstverlening verwerkt Network Netherlands

Nadere informatie

Algemene Verordening Gegevensverwerking ( GDPR )

Algemene Verordening Gegevensverwerking ( GDPR ) Algemene Verordening Gegevensverwerking ( GDPR ) What s new? Anouk Focquet 27 april 2017 Minervastraat 5, 1930 Zaventem, T +32 (0)2 275 00 75, F +32 (0)2 275 00 70, www.contrast-law.be What s new in de

Nadere informatie

bureau voor sociaal bedrijfskundig advies, verzuim & re-integratie

bureau voor sociaal bedrijfskundig advies, verzuim & re-integratie Privacyreglement Pyxus Advies, in persoon van Ton Christianen RSBA, hecht als Register Sociaal Bedrijfskundig Adviseur grote waarde aan dat zorgvuldig met Persoonsgegevens wordt omgegaan. In de Algemene

Nadere informatie

Deze checklist is beschikbaar voor (proef)abonnees van Sdu Arbeidsrecht. Interesse in een demo of proef? Kijk op

Deze checklist is beschikbaar voor (proef)abonnees van Sdu Arbeidsrecht. Interesse in een demo of proef? Kijk op Deze checklist is onderdeel van arbeidsrecht.sdu.nl Checklist AVG gegevensverwerking door werkgevers. Wat te doen vóór 25 mei 2018? Auteurs: mr. J. (Janine) Weel, mr. R. (Rachel) Rietveld De bescherming

Nadere informatie

Privacy beleid Gastouderbureau Dolfijntjes

Privacy beleid Gastouderbureau Dolfijntjes Privacy beleid Gastouderbureau Dolfijntjes A. Algemeen A1. Doel van dit privacy beleid Dit privacy-beleid is bedoeld om een algemeen "raamwerk" te omschrijven voor hoe Gastouderbureau Dolfijntjes met persoonsgegevens

Nadere informatie

: Privacyreglement Datum : 14 mei 2018 Versienummer : V1.0

: Privacyreglement Datum : 14 mei 2018 Versienummer : V1.0 Titel : Privacyreglement Datum : 14 mei 2018 Versienummer : V1.0 We houden van simpel. Dus ook dit privacyreglement willen we simpel houden. Dat kun je dan wel willen, maar zo n reglement is ook een juridisch

Nadere informatie

Bewerkersovereenkomst

Bewerkersovereenkomst 1 Bewerkersovereenkomst Wet bescherming persoonsgegevens (Wbp) bewerkersovereenkomst van de gemeente Doetinchem met de (nader in te vullen) bewerker. Het college van burgemeester en wethouders van de gemeente

Nadere informatie

Privacybeleid Today s Groep

Privacybeleid Today s Groep Privacybeleid Today s Groep Onder de Today s Groep vallen Today s Vermogensbeheer en For Tomorrow Binnen Today s wordt veel gewerkt met persoonsgegevens. Persoonsgegevens worden voornamelijk verzameld

Nadere informatie

PRIMADAK ROOSENDAAL B.V. PRIVACYBELEID

PRIMADAK ROOSENDAAL B.V. PRIVACYBELEID PRIMADAK ROOSENDAAL B.V. PRIVACYBELEID 1 Wie zijn wij? Wij zijn Primadak Roosendaal B.V., gevestigd te Oud Gastel kantoor houdende te Oud Gastel. We zijn ingeschreven in het handelsregister van de Kamer

Nadere informatie

1. Begripsbepalingen In dit reglement wordt verstaan onder:

1. Begripsbepalingen In dit reglement wordt verstaan onder: Privacyreglement Datum: 19 september 2018 Van: stichting Welzijn Capelle, 010 707 49 00 1. Begripsbepalingen In dit reglement wordt verstaan onder: de wet: Algemene Verordening Gegevensbescherming (AVG)

Nadere informatie

MGH Privacy verklaring

MGH Privacy verklaring Pag1/5 Uw privacy is belangrijk voor ons. We willen uw persoonsgegevens op een wettelijke, correcte en transparante manier verwerken. In deze privacyverklaring leggen we uit welke persoonsgegevens we van

Nadere informatie

Het moet ook het Unierecht of het lidstatelijke recht zijn die het doel van de verwerking bepaalt.,

Het moet ook het Unierecht of het lidstatelijke recht zijn die het doel van de verwerking bepaalt., L 127/2 Publicatieblad van de Europese Unie 23.5.2018 Rectificatie van Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen

Nadere informatie

Algemene verordening gegevensbescherming (AVG)

Algemene verordening gegevensbescherming (AVG) Algemene verordening gegevensbescherming (AVG).. en het onderwijs Pascalle van Eerden Julius Duijts 1 3 Algemeen De AVG wordt van kracht op 25 mei 2018 Van toepassing op verwerking van persoonsgegevens

Nadere informatie

Learning Analytics en de Wet bescherming persoonsgegevens. Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl

Learning Analytics en de Wet bescherming persoonsgegevens. Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl Learning Analytics en de Wet bescherming persoonsgegevens Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl a.engelfriet@ictrecht.nl / 020-663 1941 Privacy en persoonsgegevens Beeld: Sunside, Flickr, CC-BY

Nadere informatie

FourstaR Projecten B.V., kvk: Anne Frankplein 12, 5122 CB in Rijen; ;

FourstaR Projecten B.V., kvk: Anne Frankplein 12, 5122 CB in Rijen; ; Privacyverklaring Bij het verlenen van onze diensten verwerken wij uw persoonsgegevens. Om u te informeren hoe wij met uw persoonsgegevens omgaan hebben wij deze privacyverklaring opgesteld. Deze privacyverklaring

Nadere informatie

Privacy statement MULDATA BV

Privacy statement MULDATA BV Privacy statement MULDATA BV Artikel 1. Definities 1.1. In deze privacy statement worden de volgende definities gebruikt: a. MULDATA: de gebruiker van deze privacy statement: MULDATA B.V. gevestigd aan

Nadere informatie

VERWERKING PERSOONSGEGEVENS Stichting RotterdamRibRally

VERWERKING PERSOONSGEGEVENS Stichting RotterdamRibRally Definities VERWERKING PERSOONSGEGEVENS Stichting RotterdamRibRally Rotterdam CabrioRally wordt georganiseerd door de Stichting Rotterdam RibRally, daarvoor zijn de verwerkingspersoonsgegevens van de Stichting

Nadere informatie

PRIVACYBELEID BESCHERMING VAN DE PERSOONSGEGEVENS

PRIVACYBELEID BESCHERMING VAN DE PERSOONSGEGEVENS PRIVACYBELEID BESCHERMING VAN DE PERSOONSGEGEVENS I. Voorwerp Devion bvba hecht veel belang aan de bescherming van persoonsgegevens die zij in het kader van haar activiteiten verwerkt. De verwerking verwijst

Nadere informatie

1.1 Persoonsgegevens Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon.

1.1 Persoonsgegevens Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. Privacyreglement Stichting de As Inleiding en doel Bij Stichting de As worden persoonsgegevens van zowel patiënten als van medewerkers verwerkt. Het gaat daarbij vaak om zeer privacygevoelige gegevens

Nadere informatie

Regeling rechten betrokkenen persoonsgegevens

Regeling rechten betrokkenen persoonsgegevens Regeling rechten betrokkenen persoonsgegevens Pagina 1/10 Inhoudsopgave 1. Definities... 3 2. Toepassingsbereik... 4 3. Indienen en in behandeling nemen van verzoeken... 4 3.1. Indienen van verzoeken...

Nadere informatie

Bijlage 1: AVG SAMENWERKINGSOVEREENKOMST. De betrokken partijen:

Bijlage 1: AVG SAMENWERKINGSOVEREENKOMST. De betrokken partijen: Bijlage 1: AVG SAMENWERKINGSOVEREENKOMST De betrokken partijen: en 1. De VvE, als genoemd in bijbehorende beheerovereenkomst, alsmede vastgelegd in het splitsingsreglement. Hierna te noemen: VvE 2. De

Nadere informatie

Privacyreglement Triage Medisch Adviesbureau

Privacyreglement Triage Medisch Adviesbureau Privacyreglement Triage Medisch Adviesbureau In dit reglement wordt verstaan onder: 1. AVG: Algemene Verordening Gegevensbescherming: De AVG moet worden gezien als een aanscherping van de thans al geldende

Nadere informatie

Laatste versie:

Laatste versie: COMPU ACT SOFTWARE B.V. Laatste versie: 25-3-2018 PRIVACY POLICY EINDGEBRUIKERS 1 Algemeen 1.1 Deze externe privacy policy (hierna: Policy ) wordt gebruikt door Compu Act Software B.V., een besloten vennootschap

Nadere informatie

Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon;

Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon; Privacyreglement Artikel nr. & titel Artikeltekst 1. Aanhef Dit privacyreglement is van toepassing binnen de stichtingen Heliomare en Heliomare Onderwijs. 2. Definities Persoonsgegevens Verwerking van

Nadere informatie

Rubriek Onderwerp Nummer Datum document KWALITEIT - BELEID Privacybeleid

Rubriek Onderwerp Nummer Datum document KWALITEIT - BELEID Privacybeleid Rubriek Onderwerp Nummer Datum document KWALITEIT - BELEID Privacybeleid 1.1.01 20160122 Artikel 1 1.1 Persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon.

Nadere informatie