Ondernemersplein gebruikt cookies om de website te verbeteren. Deze functionele en analytische cookies bevatten nooit uw persoonsgegevens. Wilt u video’s bekijken? Dan plaatsen derden mogelijk tracking cookies om uw internetgedrag te volgen. Deze tracking cookies kunt u weigeren. Lees meer over ons cookiebeleid

Privacywetgeving AVG: checklist voor ondernemers

Gepubliceerd door:
KVK
5 min lezen
English version

De Algemene Verordening Gegevensbescherming (AVG) is de privacywet voor organisaties die persoonsgegevens verwerken. De regels gelden ook voor zzp'ers en mkb-ondernemers. Verwerkt u bijvoorbeeld persoonsgegevens voor een nieuwsbrief, offerte, factuur of personeelsadministratie? Controleer dan met deze checklist of u aan de belangrijkste AVG-verplichtingen voldoet.

Door uw cookie-instellingen kunt u deze video niet bekijken. Wilt u toch kijken?of Bekijk deze video op YouTubeLees meer over ons cookiebeleid

Zo houdt u zich aan de regels uit de AVG:

  1. U mag de reden niet zelf bedenken. In de AVG staan 6 redenen die gelden als goede reden. Deze 4 zijn voor ondernemers belangrijk:

    1. Het is nodig om een overeenkomst uit te kunnen voeren

    U moet bijvoorbeeld adresgegevens verwerken om uw product bij iemand te kunnen bezorgen.

    Deze reden telt ook als er nog geen overeenkomst is, maar u persoonsgegevens nodig heeft om een overeenkomst af te kunnen sluiten. Bijvoorbeeld bij het opstellen van een offerte.

    2. Het is nodig om u aan de wet te houden

    U moet bijvoorbeeld de hoogte van het salaris van uw personeel doorgeven aan de Belastingdienst.

    3. U heeft toestemming

    Er zijn een aantal eisen waar de toestemming aan moet voldoen. Zo moeten mensen de toestemming actief geven en op basis van begrijpelijke informatie.

    4. Het is nodig voor een gerechtvaardigd belang

    Dat betekent dat er een reden is die belangrijker is dan het beschermen van iemands privacy. U wilt bijvoorbeeld fraude tegengaan of u beschermen tegen diefstal.

    Om persoonsgegevens te verwerken vanwege gerechtvaardigd belang, moet u aan meerdere voorwaarden voldoen.

    Check of u een goede reden heeft om persoonsgegevens te gebruiken

  2. Bijvoorbeeld:

    Voor het versturen van een nieuwsbrief heeft u wel een e-mailadres nodig, maar geen geboortedatum.

    Privacy in standaardinstellingen

    Verwerk ook in de standaardinstellingen van uw producten of diensten niet meer persoonsgegevens dan nodig is (privacy by default). Denk aan:

    • Laat een app niet zonder goede reden de locatie van gebruikers registreren.
    • Vink bij de check-out van uw webwinkel niet standaard vakjes aan waarmee mensen zich opgeven voor mailings.

    Ontwerpt u nieuwe producten of diensten? Zorg dan in de ontwerpfase al dat persoonsgegevens goed worden beschermd (privacy by design).

  3. Bijvoorbeeld:

    U heeft een e-mailadres gevraagd om de factuur heen te sturen. Dan mag u het e-mailadres niet gebruiken om reclame naar een klant te sturen.

  4. In de wet staat geen vaste termijn. Maar u mag persoonsgegevens niet langer bewaren dan noodzakelijk is. De bewaartermijn hangt dus af van:

    • hoelang u de gegevens nodig heeft voor uw diensten
    • of er wettelijke termijnen zijn waaraan u zich moet houden, zoals de bewaartermijn voor administratie of de Archiefwet

    Lees meer over het bewaren van persoonsgegevens

  5. Bijvoorbeeld:

    • welke gegevens u opslaat
    • waarom
    • hoelang

    Schrijf de privacyverklaring in eenvoudige taal en zorg dat deze makkelijk te vinden is.

    Check hoe u een privacyverklaring opstelt

    Vertel uw klanten ook wat hun rechten zijn

    Uw klanten hebben veel rechten op het gebied van privacy. U moet ervoor zorgen dat ze gemakkelijk van die rechten gebruik kunnen maken. Uw klanten mogen bijvoorbeeld:

    • hun gegevens inzien, aanpassen en verwijderen
    • toestemming die ze eerder gaven beperken of weer intrekken
    • hun gegevens in sommige gevallen opvragen zodat ze makkelijk naar een ander bedrijf kunnen overstappen (het recht op dataportabiliteit)

    Uw klanten mogen een klacht indienen bij de Autoriteit Persoonsgegevens (AP). De AP is verplicht deze klachten in behandeling te nemen.

  6. Bijvoorbeeld:

    • Beveilig uw website met https.
    • Update uw software.
    • Mail persoonsgegevens naar bijvoorbeeld klanten of andere relaties via een beveiligde verbinding.

    Lees meer tips over het beveiligen van persoonsgegevens

  7. Bijvoorbeeld:

    • U verliest een laptop, tablet, usb-stick of papieren met daarop niet-versleutelde persoonsgegevens.
    • U mailt persoonsgegevens naar een verkeerd persoon.
    • De persoonsgegevens die u verwerkt worden gestolen bij een cyberaanval.

    U moet alle ernstige datalekken binnen 72 uur melden aan de AP. Daarnaast moet u alle datalekken documenteren. Ook interne lekken die u niet hoeft te melden.

    Lees meer over het voorkomen en melden van een datalek

  8. Bijvoorbeeld:

    • welke gegevens u verwerkt en waarom
    • met wie u ze deelt
    • wanneer u de gegevens moet verwijderen (bewaartermijn)

    Dit overzicht valt onder de verantwoordingsplicht: u moet altijd kunnen uitleggen hoe u met gegevens omgaat.

    Lees meer over het bijhouden van een verwerkingsregister

  9. Het kan zijn dat u persoonsgegevens met een ander bedrijf wilt delen. Denk aan:

    • U werkt met een extern callcenter.
    • U huurt een administratiekantoor in.

    U heeft toestemming van uw klanten nodig om hun persoonsgegevens te delen met een ander bedrijf. Leg in een overeenkomst met uw klanten vast dat u hun gegevens deelt en waarom.

  10. Data Protection Impact Assessment

    Verwerkt u gegevens met een hoog privacyrisico? Dan moet u een Data Protection Impact Assessment (DPIA) uitvoeren. Dit is een uitgebreid onderzoek om risico’s van gegevensverwerking in kaart te brengen. Op basis van deze DPIA kunt u maatregelen nemen om de privacyrisico’s te verkleinen.

    DPIA uitvoeren

    Functionaris gegevensbescherming

    Verwerkt u bijzondere persoonsgegevens of volgt uw bedrijf op grote schaal mensen? Controleer dan of u verplicht bent een functionaris voor de gegevensbescherming (FG) aan te stellen. Dit is iemand die binnen uw organisatie in oplet of u alles volgens de AVG doet. Uw organisatie mag ook vrijwillig een FG aanstellen.

    Lees wanneer een functionaris gegevensbescherming verplicht is

Voor wie gelden de regels van de AVG?

De AVG geldt voor alle bedrijven en organisaties die persoonsgegevens verwerken. Ook voor zzp’ers of mkb-ondernemers. Persoonsgegevens zijn gegevens waarmee u te weten kunt komen over wie het gaat. Zoals:

  • naam
  • adres
  • telefoonnummer

Alles wat een organisatie met persoonsgegevens kan doen, valt onder verwerken. Denk aan verzamelen, opslaan en doorsturen.

U krijgt dus heel gauw te maken met de AVG. Bijvoorbeeld als u:

  • een nieuwsbrief verstuurt
  • een offerte opstelt
  • personeel aanneemt
  • een rekening stuurt
  • een contactformulier op uw website heeft

Lees meer over wat persoonsgegevens zijn en wanneer u deze verwerkt

Persoonsgegevens en personeel

Als u personeel aanneemt, krijgt u altijd te maken met de AVG. Bijvoorbeeld bij:

  • sollicitaties
  • screening
  • verwerken van persooneelsgegevens

Op de website van Autoriteit Persoonsgegevens leest u waar u op moet letten bij de AVG als u personeel in dienst neemt.

Wat is de betekenis van de AVG?

De Algemene Verordening Gegevensbescherming (AVG) is een Europese wet om de privacy van mensen te beschermen. In de AVG staat wat bedrijven en organisaties wel en niet mogen doen met persoonsgegevens van hun klanten, personeel en andere personen.

Wat vindt u van deze pagina?(vraag 1 van max 3)
Dat vinden wij jammer. Kunt u aangeven waarom u ontevreden bent?(vraag 2 van 3)