MIND THE GAP: struikel niet over je privacy verwerkingsregister!
door Strict op wo 22 nov 2017
Onder de Algemene Verordening Gegevensbescherming (AVG) is het maken en bijhouden van een verwerkingsregister een verplichting. In dit geval is dat geen last, maar een prachtige kans! Zonder register zit er een gat in je kennis, je hebt geen inzicht in de persoonsregistraties binnen jouw organisatie. Maar hoe stel je deze efficiënt samen?
Ik wil een verwerkingsregister!
Een verwerkingsregister maken kost je wel even wat tijd, maar die verdien je dubbel en dwars terug met het inzicht wat je hiermee krijgt. In het verwerkingsregister maak je inzichtelijk welke persoonsgegevens in de processen van jouw organisatie terugkomen en bijvoorbeeld in welke applicaties dit staat en wie bij welke gegevens mag. Met deze informatie kun je de samenwerkingen tussen afdelingen of leveranciers beter ondersteunen, kun je inzichtelijk maken wie verantwoordelijk is voor een bepaald proces of informatie en kun je dubbele informatieverzamelingen uit het proces halen door slim te koppelen. Natuurlijk helpt een register je ook bij het voldoen aan de wet: een vraag van een betrokkene kan efficiënt beantwoord worden en kost veel minder tijd.
Eisen verwerkingsregister
Allereerst stelt de AVG in artikel 30 een aantal eisen aan het register. Belangrijk om van tevoren te benadrukken is dat niet alleen de verantwoordelijke een register moet samenstellen en bijhouden, ook de Verwerker is verplicht dit te doen. Dat betekent dat het niet uitmaakt welke rol je organisatie heeft, als je structureel met (veel) persoonsgegevens werkt dien je een verwerkingsregister te hebben. De inhoudelijke eisen hieraan worden duidelijk omschreven in de AVG:
- Naam en contactgegevens van je organisatie;
- Verwerkingsdoeleinden (alleen voor Verantwoordelijke)
- Beschrijving categorieën van betrokkenen en van persoonsgegevens, ofwel de categorieën van verwerkingen;
- Categorieën van ontvangers in geval van doorgifte van gegevens;
- Beschrijving van passende technische en organisatorische maatregelen;
- Beschrijving passende waarborgen (alleen voor Verantwoordelijke)
- Bewaartermijnen (alleen voor Verantwoordelijke)
Daarnaast zijn er een aantal eisen aan de vorm: het verwerkingsregister moet schriftelijk en elektronisch opgesteld zijn en het wordt op aanvraag aan de Autoriteit Persoonsgegevens ter beschikking gesteld.
Informatiestromen inventariseren
De AVG spreekt over ‘categorieën’ van betrokkenen, persoonsgegevens, verwerkingen en ontvangers. Om dit juist te kunnen weergeven, is het essentieel om alle informatiestromen binnen en buiten de organisatie in kaart te brengen. Vanuit het discipline Informatiebeveiliging zijn we natuurlijk al langer gewend om informatiestromen te inventariseren. Als je echt bij ‘nul’ moet beginnen met het in kaart brengen van de informatiestromen, heb je een paar opties. Je kunt beginnen bij de start van je informatiestroom, bijvoorbeeld bij de klant, een samenwerkingspartner, of bij medewerkers. Je kunt er ook voor kiezen te starten vanuit de applicaties die je als organisatie gebruikt. Deze tweede optie vind ik zelf prettig om mee te starten, zodat je daarna met meer voorkennis de informatiestromen na kunt lopen. Vergeet ook de persoonsgegevens van medewerkers niet.
Opbouw van het register
Als je gaat starten met de inventarisatie, is het van belang dat je al weet welke vragen je gaat stellen. Wat wil je van de informatiestromen weten? Op die manier kun je van elke informatiestroom dezelfde kenmerken beschrijven en wordt de informatie in het verwerkingsregister eenduidig en volledig. Punten om aan te denken zijn bijvoorbeeld:
- Bedrijfsonderdeel;
- Applicatie / tooling (de bron);
- Hosting: waar staat de informatie;
- Gebruik van de informatie (let op: dit kan verschillen op verschillende momenten in de informatiestroom);
- Intellectueel eigendom;
- Autorisatie (wie mag/kan erbij);
- Informatieklasse;
- Score op beschikbaarheid, integriteit, betrouwbaarheid (informatiebeveiliging).
Op het moment dat je meer informatie opneemt in het verwerkingsregister dan strikt noodzakelijk volgens de AVG, helpt dat je bij eventuele datalekken of incidenten met informatie. Ook helpt dit je om overzicht te houden over de verbanden tussen gegevens: bijvoorbeeld als verschillende bronnen op elkaar aansluiten.
Privacy-categorieën benoemen
Onderschat het belang van de inventarisatie van informatiestromen niet: zonder overzicht van het geheel weet je nooit of je alle persoonsgegevens in kaart hebt en kun je geen duidelijke categorieën definiëren. Dat is namelijk de volgende stap: op basis van de richtlijnen van de AP kun je je vergaarde informatie clusteren zodat je categorieën krijgt. Maak een indeling die voor de organisatie helder is en documenteer welke uitgangspunten, aannames en keuzes je maakt bij het maken van categorieën. Liefst gebruik je al bekende categorieën uit een ander discipline (bijvoorbeeld informatiebeveiliging of kwaliteitsmanagement). Op deze manier kun je altijd verantwoorden wat de grondslag is voor een categorie en staat je register niet op zichzelf. De categorieën van persoonsgegevens kun je voortaan gebruiken in je communicatie intern en extern. Het is raadzaam om de privacy-categorieën ter informatie te delen met de directie en Raad van Bestuur, zij zijn immers eindverantwoordelijk.
Toezichthoudende autoriteit vraagt overzicht
De toezichthoudende autoriteit, in Nederland de Autoriteit Persoonsgegevens, is gerechtigd het verwerkingsregister op te vragen. Van belang is dat je hierbij deelt wat de wet voorschrijft en niet per definitie het gehele register. De keuze van de naamgeving van de privacy-categorieën is daarom ook van belang: zorg ervoor dat de naamgeving helder is voor de Autoriteit Persoonsgegevens, zonder de privacy van betrokkenen te schenden en zonder dat het onderliggende gehele verwerkingsregister nodig is om de naamgeving te verklaren.
Aan de slag!
Hierboven vind je kort en bondig wat nodig is om een verwerkingsregister op te kunnen stellen. Zoek ook de samenwerking met verwante afdelingen, zoals informatiebeveiliging of de kwaliteits- of procesadviseurs. Naar mijn mening is de grootste uitdaging om alle informatie die je nodig hebt boven water te halen, zeker de gegevensuitwisselingen die op allerlei niveaus tussen allerlei mensen vanbinnen en buiten de organisatie plaatsvinden. Struikel niet over je register en start vandaag nog, je wint er een heleboel mee.
- Technologie (129)
- Nieuws (66)
- 5G (64)
- Continuïteit (64)
- Security & Privacy (57)
- Agility (35)
- Podcast (34)
- Wendbaarheid (31)
- Webinar (18)
- Klantcase (17)
- Blog (15)
- Mission Critical (13)
- Healthcare (12)
- Innovatie (12)
- Overheid (12)
- AI (10)
- Cloud (9)
- Medewerker interview (8)
- Smart City (7)
- Video (7)
- OOV (5)
- Vervoer (5)
- Projectmanagement (3)
- Duurzaamheid (2)
- november 2024 (2)
- oktober 2024 (9)
- september 2024 (10)
- augustus 2024 (6)
- juli 2024 (9)
- juni 2024 (6)
- mei 2024 (3)
- april 2024 (9)
- maart 2024 (11)
- februari 2024 (4)
- december 2023 (2)
- november 2023 (4)
- oktober 2023 (3)
- september 2023 (3)
- juli 2023 (4)
- juni 2023 (3)
- mei 2023 (6)
- april 2023 (2)
- maart 2023 (5)
- februari 2023 (1)
- januari 2023 (1)
- december 2022 (1)
- november 2022 (2)
- oktober 2022 (3)
- september 2022 (3)
- augustus 2022 (3)
- juli 2022 (8)
- juni 2022 (6)
- mei 2022 (4)
- april 2022 (5)
- maart 2022 (4)
- februari 2022 (5)
- januari 2022 (2)
- november 2021 (2)
- oktober 2021 (1)
- september 2021 (3)
- augustus 2021 (2)
- juli 2021 (1)
- juni 2021 (1)
- mei 2021 (1)
- april 2021 (3)
- maart 2021 (1)
- februari 2021 (1)
- november 2020 (1)
- augustus 2020 (1)
- juli 2020 (2)
- mei 2020 (2)
- april 2020 (4)
- maart 2020 (5)
- februari 2020 (3)
- januari 2020 (5)
- december 2019 (2)
- november 2019 (3)
- oktober 2019 (5)
- september 2019 (1)
- augustus 2019 (3)
- juli 2019 (2)
- juni 2019 (3)
- mei 2019 (2)
- april 2019 (4)
- maart 2019 (8)
- februari 2019 (6)
- januari 2019 (3)
- december 2018 (4)
- november 2018 (2)
- oktober 2018 (10)
- september 2018 (5)
- augustus 2018 (6)
- juli 2018 (2)
- juni 2018 (7)
- mei 2018 (3)
- maart 2018 (3)
- februari 2018 (3)
- januari 2018 (3)
- december 2017 (6)
- november 2017 (5)
- oktober 2017 (5)
- september 2017 (5)
- juli 2017 (1)
- juni 2017 (4)
- mei 2017 (1)
- februari 2017 (1)
- januari 2017 (1)
- december 2016 (1)
- oktober 2016 (2)
- september 2016 (2)
- augustus 2016 (6)
- juli 2016 (1)
- juni 2016 (3)
- mei 2016 (2)
- april 2016 (3)
- maart 2016 (3)
- januari 2016 (1)
- december 2015 (1)
- november 2015 (2)
- oktober 2015 (1)
- september 2015 (2)
- augustus 2015 (1)
- juli 2015 (1)
- juni 2015 (2)
- mei 2015 (2)
- maart 2015 (2)
- februari 2015 (2)
- juni 2014 (1)