Algemene Verordening Gegevensbescherming (AVG)
De Algemene Verordening Gegevensbescherming (AVG) is de uitgebreide EU-wetgeving op het gebied van gegevensprivacy en -bescherming die bepaalt hoe organisaties persoonsgegevens verzamelen, verwerken,…
De Algemene Verordening Gegevensbescherming (AVG) is de uitgebreide EU-wetgeving op het gebied van gegevensprivacy en -bescherming die bepaalt hoe organisaties persoonsgegevens verzamelen, verwerken, opslaan en beschermen. Met ingang van 25 mei 2018 is de AVG van toepassing op elke organisatie wereldwijd die persoonsgegevens van EU-burgers verwerkt, en legt zij strikte eisen op en aanzienlijke boetes op voor niet-naleving.
ISMS Copilot beschikt over gespecialiseerde kennis van AVG-vereisten. U kunt frameworkspecifieke vragen stellen, beleidsdocumenten genereren die in lijn zijn met AVG-principes en de naleving van gegevensverwerking beoordelen met behulp van de AI-assistent.
Wie moet voldoen aan de AVG?
De AVG is van toepassing op:
- Organisaties gevestigd in de EU die persoonsgegevens verwerken, ongeacht waar de verwerking plaatsvindt
- Organisaties buiten de EU die goederen of diensten aanbieden aan EU-burgers of hun gedrag monitoren
- Verwerkingsverantwoordelijken: Entiteiten die de doeleinden en middelen van de verwerking van persoonsgegevens bepalen
- Verwerkers: Entiteiten die persoonsgegevens verwerken in opdracht van verwerkingsverantwoordelijken (leveranciers, dienstverleners)
Persoonsgegevens omvatten alle informatie met betrekking tot een geïdentificeerde of identificeerbare persoon (namen, e-mailadressen, IP-adressen, locatiegegevens, online identificatoren, gezondheidsinformatie, enz.).
De AVG heeft extraterritoriale werking. Zelfs als uw organisatie buiten de EU is gevestigd, moet u voldoen aan de AVG als u gegevens van EU-burgers verwerkt.
Zeven kernprincipes
De AVG stelt zeven fundamentele gegevensbeschermingsprincipes vast:
- Rechtmatigheid, eerlijkheid en transparantie: Verwerk gegevens op een legale, eerlijke en transparante manier ten opzichte van de betrokkene
- Doelbeperking: Verzamel gegevens alleen voor gespecificeerde, expliciete en legitieme doeleinden
- Gegevensminimalisatie: Verzamel alleen gegevens die toereikend, relevant en beperkt zijn tot wat noodzakelijk is
- Juistheid: Zorg ervoor dat persoonsgegevens juist en up-to-date zijn
- Opslagbeperking: Bewaar gegevens alleen in identificeerbare vorm zolang als noodzakelijk
- Integriteit en vertrouwelijkheid: Beveilig gegevens tegen ongeautoriseerde verwerking, verlies of schade
- Verantwoordingsplicht: Toon naleving aan van de AVG-principes
Belangrijke vereisten
Organisaties moeten verschillende verplichte mogelijkheden implementeren:
- Wettelijke grondslag voor verwerking: Stel een rechtmatige grondslag vast (toestemming, overeenkomst, wettelijke verplichting, gerechtvaardigd belang, vitaal belang, taak van algemeen belang)
- Privacyverklaringen: Verstrek duidelijke, toegankelijke informatie over gegevensverwerkingsactiviteiten
- Voldoen aan rechten van betrokkenen: Maak rechten mogelijk op inzage, rectificatie, wissen, beperking, overdraagbaarheid en bezwaar
- Toestemmingsbeheer: Verkrijg en documenteer vrijelijk gegeven, specifieke, geïnformeerde en ondubbelzinnige toestemming wanneer vereist
- Gegevensbeschermingseffectbeoordelingen (DPIA's): Voer beoordelingen uit voor verwerkingsactiviteiten met een hoog risico
- Melding van datalekken: Meld inbreuken binnen 72 uur aan toezichthoudende autoriteiten en licht betrokkenen in wanneer vereist
- Registers van verwerkingsactiviteiten: Houd uitgebreide documentatie bij van alle gegevensverwerking
- Gegevensbescherming door ontwerp en standaardinstellingen: Implementeer privacywaarborgen vanaf het begin
- Leveranciersbeheer: Sluit verwerkersovereenkomsten af met verwerkers en voer due diligence uit
Rechten van betrokkenen
De AVG verleent individuen uitgebreide rechten over hun persoonsgegevens:
- Recht op informatie: Duidelijke informatie over gegevensverwerking
- Recht op inzage: Verkrijg bevestiging en kopieën van hun gegevens
- Recht op rectificatie: Corrigeer onjuiste of onvolledige gegevens
- Recht op wissen ("recht om vergeten te worden"): Vraag om verwijdering onder bepaalde omstandigheden
- Recht op beperking van de verwerking: Beperk hoe gegevens worden gebruikt
- Recht op gegevensoverdraagbaarheid: Ontvang gegevens in een gestructureerd, gangbaar formaat
- Recht van bezwaar: Bezwaar maken tegen verwerking op basis van gerechtvaardigde belangen of direct marketing
- Rechten met betrekking tot geautomatiseerde besluitvorming: Bezwaar maken tegen volledig geautomatiseerde beslissingen met juridische of significante gevolgen
Organisaties moeten binnen één maand reageren op verzoeken van betrokkenen.
Bijzondere categorieën en internationale gegevensoverdrachten
Bijzondere categorieën gegevens (gevoelige gegevens zoals gezondheid, ras, religie, biometrie) vereisen aanvullende waarborgen en uitdrukkelijke toestemming of een andere specifieke wettelijke grondslag.
Internationale gegevensoverdrachten buiten de EU/EEA vereisen:
- Een adequaatheidsbesluit van de Europese Commissie, OF
- Passende waarborgen (Standaardcontractuele bepalingen, Bindende bedrijfsvoorschriften), OF
- Specifieke afwijkingen voor uitzonderlijke situaties
Functionarissen voor gegevensbescherming (FG's)
Organisaties moeten een FG aanstellen als zij:
- Een overheidsinstantie zijn
- Grootschalige systematische monitoring uitvoeren
- Grootschalig bijzondere categorieën gegevens verwerken
De FG adviseert over naleving, monitort gegevensbeschermingsactiviteiten en fungeert als contactpunt voor toezichthoudende autoriteiten.
Boetes
De AVG legt getrapte bestuurlijke boetes op:
- Lagere schaal (tot €10 miljoen of 2% van de wereldwijde jaaromzet): Overtredingen van verplichtingen voor verwerkers, eisen voor FG's of verplichtingen van certificeringsinstanties
- Hogere schaal (tot €20 miljoen of 4% van de wereldwijde jaaromzet): Overtredingen van kernprincipes, rechten van betrokkenen, regels voor internationale gegevensoverdracht of niet-naleving van bevelen van toezichthoudende autoriteiten
Boetes worden bepaald op basis van ernst, duur, opzet, mitigerende maatregelen en samenwerking met autoriteiten.
Hoe ISMS Copilot helpt
ISMS Copilot biedt uitgebreide ondersteuning voor AVG-naleving:
- Frameworkspecifieke begeleiding: Stel vragen over specifieke AVG-artikelen, principes of rechten van betrokkenen
- Beleidsgeneratie: Maak auditklare privacybeleid, gegevensbewaarbeleid en procedures voor rechten van betrokkenen
- Gap-analyse: Upload bestaande privacydocumentatie om hiaten ten opzichte van AVG-vereisten te identificeren
- DPIA-sjablonen: Genereer frameworks voor gegevensbeschermingseffectbeoordelingen voor verwerking met een hoog risico
- Registers van verwerkingsactiviteiten: Maak Artikel 30-registers van verwerkingsactiviteiten (RoPA)
- Leveranciersovereenkomsten: Ontwikkel AVG-conforme verwerkersovereenkomsten
- Planning voor incidentrespons: Maak incidentresponsplannen met AVG-meldtermijnen
- Werkruimteorganisatie: Beheer AVG-projecten gescheiden van andere nalevingsinitiatieven
De AI heeft directe kennis van de structuur en vereisten van de AVG, zodat u specifieke artikelen of rechten in uw prompts kunt vermelden.
Probeer eens te vragen: "Genereer een procedure voor het afhandelen van verzoeken tot inzage door betrokkenen (DSAR)" of "Maak een AVG-conforme privacyverklaring voor een SaaS-applicatie"
Aan de slag
Om te beginnen met AVG-naleving in ISMS Copilot:
- Maak een speciale werkruimte voor AVG-naleving
- Vraag de AI om u te helpen uw wettelijke grondslag voor verwerkingsactiviteiten te identificeren
- Genereer basisbeleid (privacybeleid, gegevensbewaring, rechten van betrokkenen)
- Maak Artikel 30-registers van verwerkingsactiviteiten voor uw organisatie
- Upload bestaande privacydocumentatie voor gap-analyse
- Ontwikkel een DPIA-framework voor verwerkingsactiviteiten met een hoog risico
- Maak verwerkersovereenkomsten in lijn met Artikelen 28-29
Gerelateerde bronnen
- Officiële AVG-regelgevingstekst: EUR-Lex
- Richtlijnen en aanbevelingen van het Europees Comité voor gegevensbescherming (EDPB)
- Richtlijnen van de nationale toezichthouder voor gegevensbescherming (AP) in uw rechtsgebied