De Algemene Verordening Gegevensbescherming (AVG) is de privacywet voor organisaties die persoonsgegevens verwerken. De regels gelden ook voor zzp'ers en mkb-ondernemers. Verwerkt u bijvoorbeeld persoonsgegevens voor een nieuwsbrief, offerte, factuur of personeelsadministratie? Controleer dan met deze checklist of u aan de belangrijkste AVG-verplichtingen voldoet.
Download video
Zo houdt u zich aan de regels uit de AVG:
U heeft een goede reden nodig om persoonsgegevens te gebruiken
U mag de reden niet zelf bedenken. In de AVG staan 6 redenen die gelden als goede reden. Deze 4 zijn voor ondernemers belangrijk:
1. Het is nodig om een overeenkomst uit te kunnen voeren
U moet bijvoorbeeld adresgegevens verwerken om uw product bij iemand te kunnen bezorgen.
Deze reden telt ook als er nog geen overeenkomst is, maar u persoonsgegevens nodig heeft om een overeenkomst af te kunnen sluiten. Bijvoorbeeld bij het opstellen van een offerte.
2. Het is nodig om u aan de wet te houden
U moet bijvoorbeeld de hoogte van het salaris van uw personeel doorgeven aan de Belastingdienst.
3. U heeft toestemming
Er zijn een aantal eisen waar de toestemming aan moet voldoen. Zo moeten mensen de toestemming actief geven en op basis van begrijpelijke informatie.
4. Het is nodig voor een gerechtvaardigd belang
Dat betekent dat er een reden is die belangrijker is dan het beschermen van iemands privacy. U wilt bijvoorbeeld fraude tegengaan of u beschermen tegen diefstal.
Om persoonsgegevens te verwerken vanwege gerechtvaardigd belang, moet u aan meerdere voorwaarden voldoen.
Check of u een goede reden heeft om persoonsgegevens te gebruiken
Vraag nooit meer persoonsgegevens dan nodig
Bijvoorbeeld:
Voor het versturen van een nieuwsbrief heeft u wel een e-mailadres nodig, maar geen geboortedatum.
Privacy in standaardinstellingen
Verwerk ook in de standaardinstellingen van uw producten of diensten niet meer persoonsgegevens dan nodig is (privacy by default). Denk aan:
- Laat een app niet zonder goede reden de locatie van gebruikers registreren.
- Vink bij de check-out van uw webwinkel niet standaard vakjes aan waarmee mensen zich opgeven voor mailings.
Ontwerpt u nieuwe producten of diensten? Zorg dan in de ontwerpfase al dat persoonsgegevens goed worden beschermd (privacy by design).
Gebruik de gegevens alleen voor het doel waar u ze voor gevraagd heeft
Bijvoorbeeld:
U heeft een e-mailadres gevraagd om de factuur heen te sturen. Dan mag u het e-mailadres niet gebruiken om reclame naar een klant te sturen.
Bewaar de persoonsgegevens niet langer dan nodig is
In de wet staat geen vaste termijn. Maar u mag persoonsgegevens niet langer bewaren dan noodzakelijk is. De bewaartermijn hangt dus af van:
- hoelang u de gegevens nodig heeft voor uw diensten
- of er wettelijke termijnen zijn waaraan u zich moet houden, zoals de bewaartermijn voor administratie of de Archiefwet
Lees meer over het bewaren van persoonsgegevens
Vertel uw klanten in een privacyverklaring wat u met hun persoonsgegevens doet
Bijvoorbeeld:
- welke gegevens u opslaat
- waarom
- hoelang
Schrijf de privacyverklaring in eenvoudige taal en zorg dat deze makkelijk te vinden is.
Check hoe u een privacyverklaring opstelt
Vertel uw klanten ook wat hun rechten zijn
Uw klanten hebben veel rechten op het gebied van privacy. U moet ervoor zorgen dat ze gemakkelijk van die rechten gebruik kunnen maken. Uw klanten mogen bijvoorbeeld:
- hun gegevens inzien, aanpassen en verwijderen
- toestemming die ze eerder gaven beperken of weer intrekken
- hun gegevens in sommige gevallen opvragen zodat ze makkelijk naar een ander bedrijf kunnen overstappen (het recht op dataportabiliteit)
Uw klanten mogen een klacht indienen bij de Autoriteit Persoonsgegevens (AP). De AP is verplicht deze klachten in behandeling te nemen.
Zorg voor een goede beveiliging van de gegevens
Bijvoorbeeld:
- Beveilig uw website met https.
- Update uw software.
- Mail persoonsgegevens naar bijvoorbeeld klanten of andere relaties via een beveiligde verbinding.
Lees meer tips over het beveiligen van persoonsgegevens
Meld een datalek
Bijvoorbeeld:
- U verliest een laptop, tablet, usb-stick of papieren met daarop niet-versleutelde persoonsgegevens.
- U mailt persoonsgegevens naar een verkeerd persoon.
- De persoonsgegevens die u verwerkt worden gestolen bij een cyberaanval.
U moet alle ernstige datalekken binnen 72 uur melden aan de AP. Daarnaast moet u alle datalekken documenteren. Ook interne lekken die u niet hoeft te melden.
Lees meer over het voorkomen en melden van een datalek
Maak een overzicht van hoe u persoonsgegevens verwerkt
Bijvoorbeeld:
- welke gegevens u verwerkt en waarom
- met wie u ze deelt
- wanneer u de gegevens moet verwijderen (bewaartermijn)
Dit overzicht valt onder de verantwoordingsplicht: u moet altijd kunnen uitleggen hoe u met gegevens omgaat.
Lees meer over het bijhouden van een verwerkingsregister
Deel persoonsgegevens alleen met toestemming en goede afspraken
Het kan zijn dat u persoonsgegevens met een ander bedrijf wilt delen. Denk aan:
- U werkt met een extern callcenter.
- U huurt een administratiekantoor in.
U heeft toestemming van uw klanten nodig om hun persoonsgegevens te delen met een ander bedrijf. Leg in een overeenkomst met uw klanten vast dat u hun gegevens deelt en waarom.
Check of u nog andere verplichtingen heeft voor de AVG
Data Protection Impact Assessment
Verwerkt u gegevens met een hoog privacyrisico? Dan moet u een Data Protection Impact Assessment (DPIA) uitvoeren. Dit is een uitgebreid onderzoek om risico’s van gegevensverwerking in kaart te brengen. Op basis van deze DPIA kunt u maatregelen nemen om de privacyrisico’s te verkleinen.
Functionaris gegevensbescherming
Verwerkt u bijzondere persoonsgegevens of volgt uw bedrijf op grote schaal mensen? Controleer dan of u verplicht bent een functionaris voor de gegevensbescherming (FG) aan te stellen. Dit is iemand die binnen uw organisatie in oplet of u alles volgens de AVG doet. Uw organisatie mag ook vrijwillig een FG aanstellen.
Lees wanneer een functionaris gegevensbescherming verplicht is
Voor wie gelden de regels van de AVG?
De AVG geldt voor alle bedrijven en organisaties die persoonsgegevens verwerken. Ook voor zzp’ers of mkb-ondernemers. Persoonsgegevens zijn gegevens waarmee u te weten kunt komen over wie het gaat. Zoals:
- naam
- adres
- telefoonnummer
Alles wat een organisatie met persoonsgegevens kan doen, valt onder verwerken. Denk aan verzamelen, opslaan en doorsturen.
U krijgt dus heel gauw te maken met de AVG. Bijvoorbeeld als u:
- een nieuwsbrief verstuurt
- een offerte opstelt
- personeel aanneemt
- een rekening stuurt
- een contactformulier op uw website heeft
Lees meer over wat persoonsgegevens zijn en wanneer u deze verwerkt
Persoonsgegevens en personeel
Als u personeel aanneemt, krijgt u altijd te maken met de AVG. Bijvoorbeeld bij:
- sollicitaties
- screening
- verwerken van persooneelsgegevens
Op de website van Autoriteit Persoonsgegevens leest u waar u op moet letten bij de AVG als u personeel in dienst neemt.
Wat is de betekenis van de AVG?
De Algemene Verordening Gegevensbescherming (AVG) is een Europese wet om de privacy van mensen te beschermen. In de AVG staat wat bedrijven en organisaties wel en niet mogen doen met persoonsgegevens van hun klanten, personeel en andere personen.