- De AVG vraagt om verantwoording, niet om een specifieke techniek
- Vastleggen van inzage geldt ook voor eigen medewerkers
- Bewaartermijnen horen erbij, want te lang bewaren is ook een overtreding
Rond de AVG bestaat veel onduidelijkheid over wat er technisch moet. Dat komt doordat de verordening geen technische voorschriften bevat. Zij vraagt om passende maatregelen en om het vermogen te verantwoorden wat er met persoonsgegevens gebeurt. Wat passend is, hangt af van de gevoeligheid van de gegevens.
Wat het in de praktijk betekent
- Toegang beperken tot wie het voor zijn werk nodig heeft, niet tot wie er om vraagt.
- Vastleggen wie wanneer welk dossier heeft ingezien, ook eigen medewerkers.
- Een grondslag per verwerking, en die kunnen tonen als ernaar gevraagd wordt.
- Bewaartermijnen per gegevenssoort, met opschoning die daadwerkelijk plaatsvindt.
Inzage door eigen medewerkers
Het punt dat het vaakst wordt overgeslagen is vastlegging van inzage door de eigen organisatie. Juist daar liggen de incidenten: een medewerker die uit nieuwsgierigheid een dossier opent van iemand uit zijn omgeving. Zonder vastlegging kunt u dat niet vaststellen en dus ook niet aanpakken.
Te lang bewaren
Er wordt veel aandacht besteed aan beveiligen en weinig aan opruimen. Toch is te lang bewaren evengoed een overtreding, en het vergroot bovendien de schade bij een incident. Bewaartermijnen horen bij het ontwerp te worden vastgelegd en automatisch te worden uitgevoerd, want handmatig opruimen gebeurt niet.
Wat wij standaard regelen
Gegevens staan in uw eigen omgeving met hosting binnen de EU, toegang loopt per rol, inzage wordt vastgelegd en er hoort standaard een verwerkersovereenkomst bij. Dat is geen extra dienst maar het uitgangspunt bij alles wat wij met persoonsgegevens bouwen.


