Deze checklist is beschikbaar voor (proef)abonnees van Sdu Arbeidsrecht. Interesse in een demo of proef? Kijk op

Vergelijkbare documenten
Inleiding. Uitleg tienstappenplan AVG

Algemene verordening gegevensbescherming

De website van de Autoriteit Persoonsgegevens geeft uitgebreide ondersteuning.

Algemene Verordening Gegevensbescherming. NVVB Congres Noordwijkerhout 19 april 2018

25 mei a.s. een nieuwe privacyverordening. Privacyrecht & de AVG mei Rob Tijdink

Onderwerp : de Algemene Verordening Gegevensverwerking. Deze wet start op 25 mei 2018

Algemene verordening gegevensbescherming en veranderingen voor gemeenten. Alex Commandeur 21 april 2017

Algemene Verordening Gegevensbescherming (AVG)

Privacy wetgeving: Wat verandert er in 2018?

checklist in 10 stappen voorbereid op de AVG. human forward.

Algemene Verordening Gegevensbescherming (AVG)

Gegevensbescherming en Privacybeleid

Privacy Maturity Scan (PMS)

Algemene Verordening Gegevensbescherming. Waarom nieuwe privacywetgeving Europese privacyrichtlijn

Cursus privacyrecht Jeroen Naves 7 september 2017

Gegevensbescherming en privacybeleid

AVG checklist ONDERWERP VEREISTE AVG UITWERKING STATUS

Algemene Verordening Gegevensbescherming (AVG)

Privacy en bescherming persoonsgegevens 2018 mr. Jan van Gool.

DE ALGEMENE VERORDENING GEGEVENSBESCHERMING DPO

Algemene Verordening Gegevensbescherming (AVG ) General Data Protection Regulation (GDPR)

CHECKLIST AVG voor werkgevers inzake personeel

De AVG en de gevolgen voor de uitvoeringspraktijk

Deze whitepaper geeft op hoofdlijnen een toelichting op de Algemene verordening persoonsgegevens (AVG) voor de zorgsector.

PRIVACY Inleiding. De Verordening in vogelvlucht. Kennismaking. Bescherming grondrecht

Algemene verordening gegevensbescherming. Udo Oelen LWV, VNO-NCW in Limburg, Geleen 5 oktober 2017

Company statement Algemene verordening gegevensbescherming. AVG Informatie voor professionele relaties (v ) 1 / 7

Wettelijke kaders voor de omgang met gegevens

Privacywetgeving. 8 februari 2018 / Emiel de Joode BTN ledenbijeenkomst / Marta Stephanian

Autoriteit Persoonsgegevens. De Algemene Verordening Gegevensbescherming. Studiekeuze 123, 27 maart Sofie van der Meulen

Algemene Verordening Gegevensbescherming

Algemene Verordering Gevensbescherming (AVG ) General Data Protection Regulation (GDPR)

Belangrijke begrippen. Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene

Handvatten bij de implementatie van de AVG

Workshop AVG voor het bestuur van Vereniging Yogadocenten Nederland. Cees Boon en Berdjan Klatter

De Algemene Verordening Gegevensverwerking. Jurgen van der Baan

VERANTWOORDINGSPLICHT

AVG in de praktijk, tips!

De Algemene Verordening Gegevensbescherming

overwegende dat het wenselijk is regels vast te stellen hoe om te gaan met de verwerking van persoonsgegevens binnen de gemeente Waterland;

Verwerkersovereenkomst

De Algemene Verordening Gegevensbescherming

Algemene begrippen AVG

Actualiteiten loonheffingen

Algemene Verordening Gegevensbescherming. Sjoera Nas Amsterdam 28 maart 2018

Privacyverklaring. WaterProof Marine Consultancy & Services BV.

Algemene Verordening Gegevensbescherming

Privacyverklaring Stichting Christelijke Zorgorganisatie Norschoten - (toekomstige) cliënten

Wet Bescherming Persoonsgegevens (Wbp)1, vanaf 25 mei 2018 vervangen door de Europese Verordening; de Algemene Verordening Gegevensbescherming (AVG)

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E

Plan

Wat betekent de AVG voor mij als ondernemer? Juni 2018

Checklist voorbereiding op de AVG

STAPPENPLAN Algemene verordening gegevensbescherming (AVG)

Privacy proof moet! Programma. Rechten van de ondernemingsraad. OR & beleid. Rol ondernemingsraad bij privacy AVG Plichten Checklist OR

Privacy Reglement Nuis BV te Zwanenburg, hierna genoemd het bedrijf

Stichting Honkbalweek Haarlem. Privacy beleid SAMENWERKEN en VERBINDEN

Agenda. De AVG: wat nu?

Accountant en AVG 3 december 2018

De Algemene Verordening Gegevensbescherming: een nieuwe wind, geen orkaan

De gevolgen van de AVG

XpertHR College. Welkom bij het XpertHR College, met Steffie Schepers

Blockchain Smart Contracts AVG

Bescherming Persoonsgegevens. Presentatie LAC Zuid

Wat betekent de AVG voor jouw vereniging?

PRIVACYBELEID CONVENIENT FASTGUIDE BV

Praktijkmiddag AVG: de eerste ontwikkelingen. Liesbeth Woolschot Marieke Thijssen Monique Hennekens

Hoe word ik Privacy-proof? 21 november 2017

Hoe word ik Privacy-proof? 16 JANUARI 2017

Privacyverklaring Stichting Speelotheek Pinoccio

In 10 stappen voorbereid op de AVG

Algemene verordening gegevensbescherming (AVG)

FOBID Informatie. 13 November Mr.dr. Mirjam Elferink

PRIVACYVERKLARING (samengevat)

Verwerkersovereenkomst

De Nieuwe Wet Privacy

AVG. algemene verordening gegevensbescherming

Algemene Verordening Gegevensbescherming. Skipr Masterclass 3 april 2018 Sofie van der Meulen

Verwerkersovereenkomst INTRAMED ONLINE

Het einde van de privacy paradox?

Veranderingen privacy wet- en regelgeving

Bijlage Gegevensverwerking. Artikel 1 - Definities

Voorbereid op de nieuwe privacywet in 10 stappen

Algemene Verordening Gegevensverwerking ( GDPR )

Privacyreglement WSVH

Reglement AVG- Privacybeleid Praktijk voor Osteopathie G.W. van Dinteren -Privacystatement

Privacyreglement Gemeente Krimpen aan den IJssel

Privacyreglement Gemeente Tiel

Algemene Verordening Gegevensbescherming. Alex Commandeur Den Haag 6 juni 2017

Vandaag Zorgvernieuwing

Wet bescherming persoonsgegevens vervangen door nieuwe Europese regelgeving. Wat zijn de gevolgen?

de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming.

Privacy Statement. Stichting Sectorinstituut Transport en Logistiek, en Sectorinstituut Transport en Logistiek B.V. en STL Werk B.V.

Privacyverklaring Teleson B.V. Versie 1.2, 22 mei 2018

Historische Vliegtuigen Volkel. Privacy reglement. ~ bezoekers. Opgemaakt door: Theo Rombout Versiedatum: 20/11/18

Reglement AVG- Privacybeleid Praktijk Maas -Privacystatement

Functieprofiel Functionaris Gegevensbescherming

Gezondheidsmanagement, Bedrijfszorg, Verzuimpreventie & Advies

WHITE PAPER Verwerkersovereenkomsten en de Algemene Verordening Gegevensbescherming (AVG)

Data Protection Officer

Transcriptie:

Deze checklist is onderdeel van arbeidsrecht.sdu.nl Checklist AVG gegevensverwerking door werkgevers. Wat te doen vóór 25 mei 2018? Auteurs: mr. J. (Janine) Weel, mr. R. (Rachel) Rietveld De bescherming van persoonsgegevens is geregeld in de Wet bescherming persoonsgegevens (Wbp) en in de Europese richtlijn bescherming persoonsgegevens (richtlijn 95/46 EG). De Wbp blijft tot 25 mei 2018 van kracht en daarna treedt de Algemene verordening gegevensbescherming (AVG) inwerking. Met de inwerkingtreding van de AVG in het vooruitzicht is het van belang voorbereid te zijn op de komende veranderingen. Bij overtreding van de verplichtingen uit de AVG kan namelijk een boete opgelegd worden. Met behulp van deze checklist kan worden nagegaan of werkgever voldoet aan de eisen van de AVG. Deze checklist is beschikbaar voor (proef)abonnees van Sdu Arbeidsrecht. Interesse in een demo of proef? Kijk op www.sdu.nl/arbeidsrechtinnovatie Datum invullen checklist: Checklist ingevuld door: Vooraf: deze checklist ziet op verwerking van persoonsgegevens. In de uitoefening van de bedrijfsvoering waar iedere werkgever mee te maken heeft, is daar sprake van. Aan sommige eisen hoeft alleen te worden voldaan als de gegevensverwerking verder gaat dan de reguliere opslag van gegevens van werknemers. Daartoe moet een inventarisatie worden gemaakt van welke persoonsgegevens worden verzameld en opgeslagen. Toelichting: Werkgever is verplicht gegevens van werknemers op te slaan en aan bijvoorbeeld de Belastingdienst te verstrekken. Dit is gegevensverwerking in de zin van de AVG, zodat aan bepaalde eisen moet worden voldaan. Verwerkt werkgever meer dan de (wettelijk) benodigde persoonsgegevens van werknemers, dan kunnen extra eisen van toepassing zijn. Hiertoe kan een inventarisatie worden gemaakt, die nodig is voor de uitvoering van de volgende stappen in de checklist: - Worden bijzondere persoonsgegevens verwerkt? - Van wie worden persoonsgegevens verwerkt en zijn deze personen hiervan op de hoogte? - Met welk doel worden de persoonsgegevens verwerkt? - Wie verwerkt de persoonsgegevens? - Worden de persoonsgegevens gedeeld?

1. Is er een gerechtvaardigd doel en een grondslag voor de verwerking van persoonsgegevens? Het verwerken van persoonsgegevens moet noodzakelijk zijn voor een gerechtvaardigd doel. Dit doel moet uitdrukkelijk zijn omschreven. Tijdens het verzamelen van persoonsgegevens moet steeds worden bekeken of het noodzakelijk is voor het bereiken van dit doel. Eenmaal verzamelde gegevens mogen ook worden gebruikt voor andere doelen, tenzij dit in strijd is met het doel waarvoor ze in eerste instantie zijn verzameld. Verwerking van persoonsgegevens mag alleen als sprake is van een grondslag die is opgenomen in de AVG. Andere grondslagen kunnen zijn: - toestemming van de persoon waarvan persoonsgegevens worden verwerkt; - andere wettelijke verplichtingen; - dat het noodzakelijk is voor de vervulling van een taak van algemeen belang, dan wel voor een taak in het kader van de uitoefening van het openbaar gezag; - behartiging van het gerechtvaardigd belang; - behartiging van het vitaal belang. Het opslaan van gegevens die nodig zijn om aan wettelijke plichten van werkgever te voldoen, heeft dus een grondslag en is ook gerechtvaardigd. Ook het opslaan van bijvoorbeeld bankgegevens om het salaris op te kunnen storten, kent een doel en een grondslag. 2. Is voldaan aan de verplichte uitgangspunten van privacy by design en privacy by default? De uitgangspunten van privacy by design en privacy by default: - bij het ontwerpen van producten en diensten wordt gezorgd voor voldoende bescherming van persoonsgegevens; - alleen gegevens worden verzameld die noodzakelijk zijn voor het doel van de verwerking; - gegevens worden niet langer bewaard dan nodig; - een organisatie moet technische en organisatorische maatregelen nemen om ervoor te zorgen dat alleen persoonsgegevens die voor het specifieke doel dat moet worden bereikt worden verwerkt. Voor een reguliere werkgever betekent dit dat gegevens van werknemers niet onnodig lang mogen worden bewaard en de gegevens niet voor iedereen inzichtelijk mogen zijn, maar alleen als dit nodig is voor uitoefening van de functie.

3. Moet een gegevensbeschermingsbeleid worden opgesteld? Een gegevensbeschermingsbeleid is voor een organisatie verplicht als dit in verhouding staat tot de verwerkingsactiviteiten. Hierbij moet rekening worden gehouden met de aard, de omvang, de context en het doel van de werking. Deze vereisten zijn in de AVG niet verder uitgewerkt, maar het komt erop neer dat een gegevensbeschermingsbeleid alleen hoeft te worden opgesteld als er veel en/of belangrijke en gevoelige informatie wordt verwerkt. Voor een bedrijf dat niet werkt met persoonsgegevens zal dit niet het geval zijn. Als het opstellen van een gegevensbeschermingsbeleid niet verplicht is, dan kan het wel verstandig zijn om dit vrijwillig te doen. Op die manier kan gemakkelijker worden voldaan aan de verantwoordingsplicht. In het gegevensbeschermingsbeleid moet zijn opgenomen dat werkgever erop toeziet dat iedere verwerking van persoonsgegevens een legitiem doel heeft, dat de verwerking van persoonsgegevens niet verder gaat dan noodzakelijk en dat de persoonsgegevens niet voor een ander doel worden gebruikt. Ook zal werkgever ervoor moeten zorgdragen dat de verwerking rechtmatig geschiedt, bijvoorbeeld met toestemming van werknemer of van de sollicitant of op grond van een wettelijke bepaling of een gerechtvaardigd belang. Deze verplichtingen gelden ook voor de gegevens van derden, zoals klanten en leveranciers van wie werkgever de gegevens verwerkt. 4. Moet een data protection impact assessment (DPIA) worden uitgevoerd? DPIA is een middel om vooraf overzicht te krijgen van de privacyrisico s van gegevensverwerking. Vervolgens kunnen de risico s dan worden verkleind door maatregelen te nemen. In sommige gevallen moet verplicht een DPIA worden uitgevoerd. Als een grote kans aanwezig is dat de gegevensverwerking een groot privacyrisico oplevert voor de mensen van wie een organisatie gegevens verwerkt, dan is een DPIA verplicht. Dit is het geval voor een organisatie die: - systematisch en uitgebreid persoonlijke aspecten toetst, waaronder profiling; - op grote schaal bijzondere persoonsgegevens verwerkt; - op grote schaal en systematisch mensen volgt in een publiek toegankelijk gebied (bijvoorbeeld aan de hand van cameratoezicht). Het is ook mogelijk vrijwillig een DPIA uit te voeren ter bevordering van de gegevensbescherming. Een reguliere werkgever waarvan de bedrijfsactiviteiten zich niet op verwerking van persoonsgegevens richten, zal geen DPIA hoeven uitvoeren.

5. Moet een register van verwerkingsactiviteiten worden opgesteld? Heeft werkgever een organisatie meer dan 250 werknemers, dan is een verwerkingsactiviteitenregister verplicht. Heeft werkgever een organisatie minder dan 250 werknemers, dan is een organisatie alleen verplicht zo n register bij te houden als persoonsgegevens worden verwerkt: - waarvan de verwerking niet incidenteel is; - die een risico inhouden voor de rechten en vrijheden van de personen van wie persoonsgegevens worden verwerkt; en/of - die vallen onder de categorie bijzondere persoonsgegevens. Als het uitvoeren van een register van verwerkingsactiviteiten niet verplicht is, dan kan het wel verstandig zijn om dit vrijwillig te doen. Op die manier kan gemakkelijker worden voldaan aan de verantwoordingsplicht. In het register van verwerkingsactiviteiten wordt informatie vastgelegd over persoonsgegevens die door de organisatie worden verwerkt. Afhankelijk van de omvang van de organisatie en het type gegevens is het register van verwerkingsactiviteiten verplicht. 6. Moet een Functionaris Gegevensbescherming (FG) worden aangesteld? Een FG houdt toezicht op de toepassing en naleving van de AVG binnen een organisatie. In sommige gevallen moet verplicht een FG worden aangesteld die toezicht houdt op de gegevensverwerkingen. Dit is het geval voor: - overheidsinstanties en publieke organisaties; - organisaties die vanuit hun kernactiviteiten op grote schaal individuen volgen; - organisaties die bijzondere persoonsgegevens verwerken en dit een kernactiviteit is; Als geen verplichting bestaat om een FG aan te stellen, dan mogen organisaties deze ook vrijwillig aanstellen. Een reguliere werkgever zal niet verplicht zijn een FG aan te stellen, tenzij de werkzaamheden verwerking van persoonsgegevens omvatten.

7. Moet een verwerkingsovereenkomst worden gesloten met de verwerker of is hier geen sprake van? Als een organisatie de gegevensverwerking heeft uitbesteed aan een verwerker dan is een verwerkingsovereenkomst verplicht. Een verwerker is bijvoorbeeld een accountantskantoor of een andere derde die voor bepaalde werkzaamheden wordt ingezet. Voor veel werkgevers zal het dus een plicht zijn verwerkingsovereenkomsten op te stellen. De volgende onderwerpen moeten in de overeenkomst zijn geregeld: - algemene beschrijving; - instructies verwerking; - geheimhoudingsplicht; - beveiliging; - subverwerkers; - privacyrechten; - andere verplichtingen; - gegevens verwijderen; - audits. 8. Weet iedereen die binnen de organisatie met persoonsgegevens werkt wat te doen als een datalek optreedt? Een datalek is een inbreuk op de beveiliging van persoonsgegevens. Hiervan is sprake als gegevens ongeoorloofd zijn gewijzigd, verstrekt of ingezien. Ook als persoonsgegevens verloren zijn gegaan (bijvoorbeeld door brand) is sprake van een datalek. Let op: als sprake is van een datalek dan moet deze in beginsel zo spoedig mogelijk en in ieder geval binnen 72 uur na het bekend worden met het datalek worden gemeld aan de Autoriteit Persoonsgegevens. Dit hoeft niet als het datalek geen risico oplevert voor de rechten en vrijheden van de betrokkenen. In sommige gevallen moet het datalek ook worden gemeld aan de persoon van wie persoonsgegevens zijn gelekt. 9. Is een register opgesteld voor het geval een datalek optreedt? Alle datalekken binnen de organisatie moeten worden vastgelegd in een register. Hierin moet worden vastgelegd: - welk soort gegevens het betreft; - een omschrijving van het datalek; - wanneer het datalek plaats vond; - wat er met de persoonsgegevens is gebeurd; - van welke (groep) personen gegevens gelekt zijn.