Privacyrecht

Wat mag u met persoonsgegevens, en wat moet u vastleggen

Privacyrecht bepaalt wat organisaties met persoonsgegevens mogen doen. De kern staat in de Algemene verordening gegevensbescherming, aangevuld met Nederlandse regels en met toezicht van de Autoriteit Persoonsgegevens. In de praktijk gaat het zelden om de grote principes en bijna altijd om concrete vragen: mag dit, moeten we dit vastleggen, en wat doen we als het misgaat.

Hieronder de onderwerpen waar wij het vaakst over adviseren, met verwijzingen naar de uitgebreidere artikelen.

De basis op orde

Iedere verwerking heeft een grondslag nodig, en toestemming is er daar maar één van, en meestal niet de handigste. Daarnaast gelden verplichtingen die vaak blijven liggen: een verwerkingsregister, een beoordeling vooraf bij risicovolle verwerkingen en een procedure voor datalekken. Wat er in het mkb het vaakst ontbreekt zetten we op een rij in verwerkingsregister, DPIA en datalek.

Schakelt u een leverancier in die gegevens voor u verwerkt, dan is een verwerkersovereenkomst verplicht. Waar die aan moet voldoen leest u bij een verwerkersovereenkomst opstellen, en de risico’s van gegevens delen met derden komen aan bod in zeven AVG-risico’s bij datadeling.

Kunstmatige intelligentie en persoonsgegevens

AI-toepassingen draaien op data, en zodra daar persoonsgegevens tussen zitten gelden gewoon de bestaande regels. Dat wringt vooral bij doelbinding en transparantie: waarvoor zijn de gegevens ooit verzameld, en kunt u uitleggen wat het systeem ermee doet.

Meer hierover in AVG en AI en in AI-gebruik in uw bedrijf.

Op de werkvloer en in de winkel

Werkgevers willen weten wat er gebeurt, en dat botst geregeld met de privacy van werknemers. Controle mag, maar alleen met een goede reden, zo terughoudend mogelijk en niet in het geheim.

Lees over personeelsmonitoring en over cameratoezicht op kantoor en in de winkel.

Online meten en adverteren

Voor cookies en vergelijkbare technieken gelden eigen regels naast de AVG. Analytics, remarketing en trackingpixels vragen in de meeste gevallen om voorafgaande toestemming, en die moet vrij en ondubbelzinnig zijn gegeven. Hoe u dat juridisch veilig inricht staat in tracking cookies, analytics en remarketing.

Als het misgaat

Bij een datalek geldt een korte meldtermijn richting de Autoriteit Persoonsgegevens, en soms ook richting de betrokkenen zelf. Daarnaast speelt de vraag wie de schade draagt, waarover meer in cybersecurity en aansprakelijkheid bij een datalek.

Law & More

Wij helpen organisaties hun gegevensverwerking op orde te brengen, beoordelen contracten met leveranciers en staan cliënten bij in geschillen en bij onderzoeken van de toezichthouder.

Meer over onze dienstverlening leest u bij ICT-recht. Wilt u uw situatie voorleggen, boek dan een consult of neem contact op.