26 februari 24 |

Optimaliseer je ISO-certificeringen met Complite: een efficiënt beheer van je management systeem

AVG Informatiebeveiliging

In de hedendaagse zakelijke wereld is het verkrijgen en behouden van ISO-certificeringen van vitaal belang voor organisaties die streven naar kwaliteit en veiligheid in hun processen. Een essentieel onderdeel van deze certificeringen is het Management Systeem (MS), dat de naleving van de certificeringseisen waarborgt. Het handmatig beheren van deze processen kan echter tijdrovend en complex zijn. Daarom is het implementeren van een geavanceerde tool, zoals Complite, van onschatbare waarde voor een soepel en efficiënt MS-beheer.

Tijdsbesparing

Een van de meest voor de hand liggende voordelen van het gebruik van een tool voor het beheren van je ISMS is de aanzienlijke tijdsbesparing. Handmatig voldoen aan de eisen van ISO-certificeringen kan een arbeidsintensieve taak zijn. Complite stroomlijnt dit proces door automatisering en biedt een geïntegreerd platform waar alle benodigde informatie op één plek wordt bewaard. Dit bespaart niet alleen tijd bij het handhaven van compliance, maar maakt ook snellere reacties op veranderingen mogelijk, waardoor je bedrijf wendbaarder wordt.

Overzicht en transparantie

Het behouden van overzicht over alle aspecten van je MS is van cruciaal belang voor een succesvolle certificering. Complite biedt een gestructureerde en intuïtieve interface die een holistisch overzicht van je compliance-status geeft. Met dashboards, rapporten en meldingen houd je altijd de vinger aan de pols van je Management Systeem. Dit vergroot niet alleen de transparantie binnen je organisatie, maar ook naar externe auditoren toe.

Eigen frameworks voor volledige compliance

Een onderscheidende factor van Complite is de mogelijkheid om je eigen frameworks te creëren. Dit betekent dat je al je wetten, certificeringen en interne beleidslijnen kunt integreren in één geconsolideerd systeem. Hierdoor ben je niet alleen in staat om te voldoen aan de vereisten van ISO-certificeringen, maar kun je ook specifieke normen en richtlijnen van jouw branche naadloos implementeren. Het resultaat is een MS dat perfect is afgestemd op de unieke behoeften van jouw organisatie.

Krachtig actiemanagement

Het gebruik van Complite gaat verder dan het voldoen aan ISO-normen; het biedt ook een geavanceerd actiemanagementsysteem. Door middel van labels, toewijzing van verantwoordelijkheden en het leggen van (hyper)links naar andere systemen, maakt Complite het mogelijk om acties efficiënt te beheren en snel te reageren op compliance-uitdagingen. Of het nu gaat om het oplossen van non-conformiteiten of het implementeren van verbeteringsvoorstellen, Complite zorgt voor overzicht, prioritering en accountability, waardoor organisaties veerkrachtiger worden in hun streven naar kwaliteit en veiligheid. Ontdek zelf de voordelen van Complite en neem de volgende stap naar geïntegreerd risk en compliance management.

De kracht van Complite

Wanneer je Complite integreert in je MS-beheer, profiteer je van een totaaloplossing die niet alleen voldoet aan de ISO-normen, maar deze ook naar een hoger niveau tilt. De intuïtieve interface maakt het gemakkelijk voor medewerkers op alle niveaus om deel te nemen aan het compliance-proces, wat de adoptie van best practices bevordert. Daarnaast biedt de mogelijkheid om eigen frameworks te creëren een flexibiliteit die uniek is in de markt.

In conclusie, het gebruik van een geavanceerde tool zoals Complite voor het beheer van je MS bij ISO-certificeringen is niet alleen een investering in efficiëntie, maar ook in de algehele veiligheid en kwaliteit van je organisatie. Tijd is kostbaar, en met Complite benut je deze kostbare bron optimaal. Neem de volgende stap naar geïntegreerd risk en compliance management en ontdek zelf de voordelen van Complite.

Strategiegesprek

Graag samen met ons bekijken waar de automatiseringsbehoefte binnen jullie Management Systeem ligt? Neem dan contact met ons op. Of plan direct zelf een afspraak in.

20 februari 24 |

Chatbot Verantwoordelijkheid in de Spotlight

AVG Blog Informatiebeveiliging

De Cruciale Rol van Chatbots in Klantenservice en Het Belang van Juiste Informatie

In de snel evoluerende digitale wereld zijn chatbots niet alleen handige tools voor klantenservice, maar ook potentiële bronnen van juridische geschillen. Recentelijk stond Air Canada in de schijnwerpers vanwege een zaak waarin een klant werd misleid door de chatbot van de luchtvaartmaatschappij bij het boeken van een last-minute vlucht na een persoonlijk verlies. Deze zaak werpt niet alleen licht op de interactie tussen mens en machine, maar ook op de verantwoordelijkheid van organisaties voor de informatie die door hun geautomatiseerde systemen wordt verstrekt.

Verantwoordelijkheid van Organisaties: De Belangrijke Rol van Chatbots in Informatiebeveiliging

De uitspraak van de rechter in de zaak van Air Canada benadrukt dat ongeacht de geautomatiseerde aard van chatbots, organisaties nog steeds verantwoordelijk zijn voor de verstrekte informatie. Dit brengt het belang van informatiebeveiliging naar voren, aangezien misleidende informatie niet alleen juridische gevolgen kan hebben, maar ook het vertrouwen van klanten kan schaden.

De Complexiteit van Chatbots: Balanceren Tussen Efficiëntie en Nauwkeurigheid

Hoewel chatbots bedrijven helpen bij het verbeteren van efficiëntie en klantinteracties, roept de zaak van Air Canada vragen op over de complexiteit van deze geautomatiseerde systemen. Het vinden van de juiste balans tussen snelle klantenservice en nauwkeurige informatie is cruciaal om zowel juridische geschillen als potentiële beveiligingsrisico’s te voorkomen.

Conclusie: De Waarschuwing van Air Canada – Juiste Instellingen en Monitoring Essentieel voor Chatbots

De zaak van Air Canada dient als een waarschuwing voor bedrijven die chatbots inzetten. Het juist instellen, monitoren en waarborgen van de juistheid van informatie zijn niet alleen van cruciaal belang voor klanttevredenheid, maar ook om juridische complicaties te voorkomen. In een wereld waar technologie snel evolueert, is het beheersen van de complexiteit van geautomatiseerde systemen de sleutel tot succesvolle en juridisch veilige interacties met klanten.

12 september 23 |

Top 5 redenen om te voldoen aan de AVG

AVG Blog

Een veel gestelde vraag van kleine en middelgrote organisaties is “waarom zou ik iets aan AVG doen?“. Hieronder geven we 5 cijfermatig onderbouwde argumenten:

1. “Privacy” staat op #3 van belangrijkste grondrechten

Uit een recente peiling van de overheid blijkt dat de Nederlandse burgers hun privacy steeds belangrijker gaan vinden.

2. 60% van het MKB met een groot datalek is binnen 3 jaar failliet

Uit de Cisco 2022 Privacy Benchmark Study blijkt dat een groot datalek voor het merendeel van de MKB-ondernemers het eindstation betekent. De oorzaken hiervoor zijn niet alleen de directe kosten, maar vooral het verlies aan reputatie en commerciële focus. Organisaties die hun privacy programma wel goed op orde hebben, krijgen nog steeds te maken met datalekken, echter zij zijn in staat om de impact van het datalek significant te verminderen. Zij blijven wel bestaan.

3. Behoud van klanten

Uit de Cisco 2021 Consumer Privacy Study blijkt dat 32% van de consumenten actief van winkel, provider, etc. wisselt, omdat men ontevreden is over hoe hun huidige leverancier met hun privacy omgaat of hier niet transparant in is.

4. Omzetverhoging en kostenreductie

Uit de Cisco 2023 Privacy Benchmark Study blijkt dat 90% van de consumenten géén aankopen wil doen bij organisaties die niet goed met hun data omgaan. Dit biedt kansen voor organisaties die privacy aantoonbaar wel op orde hebben.

Cisco heeft, op basis van diverse andere bronnen, berekend dat een investering van €1,- in privacy een opbrengst genereert van €1,80. Deze opbrengst bestaat uit de volgende componenten:

  • Omzetverhoging
  • Efficiency-voordelen
  • Minder kosten bij een datalek
  • Aantrekkelijker voor de buitenwereld

5. Employer branding

Uit een studie van KPMG uit 2021 blijkt dat 13% van de medewerkers er geen vertrouwen in heeft dat de eigen werkgever juist omgaat met de persoonsgegevens van het personeel. Dit terwijl privacy enorm belangrijk wordt gevonden (zie punt 1). In de huidige arbeidsmarkt is het vechten om talent aan te trekken en te behouden. Bij méér dan 1 op de 8 medewerkers loopt de organisatie een verhoogd risico dat de medewerker vertrekt, vanwege een gebrek aan vertrouwen rondom privacy.

25 augustus 23 |

Hoe lang mag je iemands gegevens bewaren? Met Complite weet je ‘t.

AVG Blog

In de complexe wereld van gegevensbescherming is het bepalen van de juiste bewaartermijnen voor persoonsgegevens een cruciale stap richting
AVG-naleving. Hoe lang mag je iemands gegevens eigenlijk bewaren? Gelukkig biedt Complite, de toonaangevende service van ISPE, de oplossing. Met Complite heb je de nodige begeleiding en expertise binnen handbereik om deze belangrijke vraag te beantwoorden. Ontdek hoe Complite je helpt bij het bepalen van de juiste bewaartermijnen en zorgt voor gemoedsrust in jouw AVG-naleving.

Een essentiële vraag voor AVG-naleving

In de complexe wereld van gegevensbescherming is het bepalen van de juiste bewaartermijnen voor persoonsgegevens een essentieel onderdeel van AVG-naleving. Gelukkig biedt Complite, de toonaangevende service van ISPE, de nodige begeleiding en expertise om deze vraag te beantwoorden.

Nauwkeurige richtlijnen en flexibiliteit

Met Complite krijg je nauwkeurige richtlijnen over hoe lang je persoonsgegevens mag bewaren op basis van de specifieke context en wettelijke vereisten. Of het nu gaat om klantgegevens, medische dossiers of andere persoonlijke informatie, Complite biedt duidelijke en actuele informatie om je te helpen de juiste beslissingen te nemen.

17 mei 23 |

Toestemming – Het ei van Columbus?

AVG

Iedereen komt het weleens tegen: er wordt om toestemming gevraagd om je persoonsgegevens te verwerken. De kans is groot dat je in de meeste gevallen deze toestemming geeft, maar waarom moet je toestemming geven en waarvoor geef je toestemming?

Op grond van de Algemene Verordening Gegevensbescherming (AVG) moet er bij iedere verwerking van persoonsgegevens een rechtvaardigingsgrond zijn op basis waarvan de persoonsgegevens verwerkt mogen worden. Toestemming is één van die rechtvaardigingsgronden.

Aan het geven van toestemming zijn wel bepaalde voorwaarden verbonden. Zo moet de toestemming gegeven zijn voor één of meerdere specifieke doeleinden. Er kan dus niet gevraagd worden om toestemming voor verwerking ‘ in het algemeen’. Daarnaast moet iemand vrij zijn om toestemming te geven.

Voorbeeld
Toestemming is geen wenselijke grondslag voor de verwerking van persoonsgegevens van een werknemer door een werkgever. Door de gezagsrelatie tussen een werknemer en een werkgever, is een werknemer niet vrij genoeg om toestemming te geven of te weigeren.

Toestemming geven moet een actieve handeling zijn. Er mag wel gekozen worden voor een ‘opt-in’, bijvoorbeeld door een vinkje aan te zetten, maar niet voor een ‘opt-out’ (vooraf ingevuld vinkje uitzetten). Tot slot moet toestemming op informatie berusten. Degene die toestemming geeft moet vooraf op duidelijke wijze geïnformeerd zijn over de verwerking waarvoor toestemming wordt gegeven.

En nu?

Verwerkt uw organisatie persoonsgegevens op basis van toestemming? En vraagt u zich soms weleens af of dit de juiste manier van verwerken is? Schroom niet om contact met ons op te nemen en wij helpen u graag verder!

17 mei 23 |

Rapport Autoriteit Persoonsgegevens: onderwijs

AVG Blog

Een veilige omgeving voor leerkracht en leerling?

Dat er op scholen en onderwijsinstellingen veel persoonsgegevens verwerkt worden zal voor niemand een verrassing zijn. Weet jij eigenlijk welke gegevens er binnen jouw onderwijsinstelling of de onderwijsinstelling van je kind worden verzameld?

Toezichthouder luidt de noodklok

Het rapport dat de Autoriteit Persoonsgegevens (hierna: AP) op 4 november 2021 publiceerde deed flink wat stof deed opwaaien. Zorgvuldige omgang met de gegevens van kinderen en jongvolwassen is cruciaal. Dit zijn namelijk kwetsbare groepen. De AP laat in een brief aan De Minister van Onderwijs weten dit te zien als een inherent onderdeel van goed en veilig onderwijs.

Welke gegevens worden er dan op scholen verwerkt? Natuurlijk de gangbare zaken, zoals naam en contactgegevens. Maar vaak ook erg gevoelige gegevens. Denk hierbij aan eventuele medische gegevens, het gedrag van het kind of de thuissituatie. Onze ervaring is dat dit nog meer is dan dat scholen zelf al dachten. En dat veel van die gegevens veel te lang bewaard blijven.

Daarnaast is er de laatste jaren in het onderwijs steeds meer aandacht gekomen voor digitaal leren en digitale tools die het lesprogramma ondersteunen. Scholen hebben vaak niet in kaart welke gegevens deze systemen verzamelen en wat de gegevensstromen hiervan zijn.

Scholen hebben het niet op orde

De grootste uitdaging in de onderwijssector is om overzicht te houden op al haar verwerkingen. Veel scholen hebben niet de kennis en tools in huis om te dit doen.

Volgens de AP zijn er 3 trends in het onderwijs te zien die risico`s met zich meebrengen:

  • Monitoring van leerlingen en studenten
  • Afhankelijkheid van grote leveranciers
  • Meer uitwisseling van gegevens in samenwerkingsverbanden

De 3 belangrijkste acties voor scholen

De aanbevelingen die de AP hierbij doet zijn als volgt:

  • Breng de basis op orde
  • Houd documentatie up-to-date en voldoe aan de verantwoordingsplicht
  • Richt governance in en versterk de rol van de FG

“Voor veel onderwijsinstellingen is het een uitdaging om overzicht te houden op alle verwerkingen van persoonsgegevens“.
(reactie onderwijsinstellingen op rapport Autoriteit Persoonsgegevens)

De meeste onderwijsinstellingen zijn dus het overzicht verloren en hebben niet de tijd alles opnieuw in kaart te brengen. Dat is begrijpelijk.

ISPE heeft de expertise en ruime ervaring binnen de onderwijssector om dit snel en efficiënt uit te voeren. En de tools om te zorgen dat je actueel blijft. Zo kunnen de mensen binnen de onderwijsinstellingen doen waar hun passie ligt, namelijk jongeren zichzelf laten ontwikkelen. Maar dan wel in een veilige omgeving voor leerkracht en leerling.

Hoe zou het voor jullie zijn als je als school weet waar je staat op AVG-gebied en wat je moet doen? En hoe dit zo eenvoudig en doeltreffend mogelijk kan? Neem dan contact met ons op.

17 maart 23 |

Waarom privacy en de AVG

AVG

Privacy is een fundamenteel mensenrecht dat in veel landen door de wet wordt beschermd. Het verwijst naar de mogelijkheid van individuen om de verzameling, het gebruik en de openbaarmaking van hun persoonlijke informatie te controleren. In de digitale tijd van vandaag is het steeds moeilijker geworden om privacy te behouden. Er zijn verschillende risico’s verbonden aan privacy waarvan individuen zich bewust moeten zijn.

1. Datalekken

Een van de grootste risico’s voor privacy is een datalek. Een datalek is een beveiligingsincident waarbij gevoelige, beschermde of vertrouwelijke informatie bij anderen belandt, terwijl dat niet de bedoeling was. Datalekken kunnen op verschillende manieren plaatsvinden, zoals hacking, phishing of diefstal. Wanneer datalekken zich voordoen, kan persoonlijke informatie zoals namen, adressen, BSN en creditcardnummers worden blootgesteld, waardoor individuen het risico lopen op identiteitsdiefstal, fraude of andere vormen van cybercriminaliteit.

Wat vaak over het hoofd wordt gezien is dat cybercriminelen informatie van verschillende bronnen aan elkaar koppelen. Zo kan ook een gelekt emailadres of een geboortedatum worden gecombineerd met informatie die ergens anders is gelekt. En kan het zomaar een hoog risico opleveren.

2. Surveillance

Een ander risico voor privacy is surveillance. Surveillance kan vele vormen aannemen, zoals het monitoren van internetactiviteit, het volgen van locaties, het registreren van aanwezigheid of het opnemen van gesprekken. Overheden, bedrijven en individuen maken allemaal gebruik van vormen van surveillance. Hoewel sommige surveillance legitiem kan zijn, zoals wetshandhaving die criminele activiteiten bewaakt, kan het ook opdringerig zijn en de privacyrechten van een individu schenden.

3. Online tracking

Online tracking is een praktijk waarbij bedrijven gegevens verzamelen over de online activiteiten van individuen, zoals bezochte websites en zoekopdrachten. Deze gegevens worden vervolgens gebruikt voor gerichte reclame of andere vormen van marketing. Online tracking kan worden gedaan via cookies, pixels en andere technologieën. Hoewel online tracking misschien onschadelijk lijkt, kan het worden gebruikt om gedetailleerde profielen te maken van de interesses en gedragingen van individuen, die kunnen worden gebruikt voor gerichte advertenties of andere doeleinden zoals politieke beïnvloeding.

4. Social media

Social media is nog een ander belangrijk risico voor privacy. Social media-platforms verzamelen grote hoeveelheden persoonlijke gegevens van gebruikers, zoals locatiegegevens, contacten en online activiteit. Deze gegevens kunnen worden gebruikt om gedetailleerde profielen te maken van de interesses en gedragingen van individuen. Social media-platforms kunnen ook gebruikersgegevens delen met bedrijven van derden voor reclamedoeleinden. Bovendien kunnen social media-gebruikers onbedoeld gevoelige persoonlijke informatie delen met hun volgers, waardoor hun privacy in gevaar komt.

5. Cyberpesten

Cyberpesten is een vorm van online intimidatie die ernstige gevolgen kan hebben voor de privacy van individuen.

Cyberpesten kan vele vormen aannemen, zoals het verzenden van bedreigende of beledigende berichten, het verspreiden van geruchten of leugens, of het delen van gênante foto’s of video’s. Cyberpesten kan langdurige effecten hebben op de mentale gezondheid en het welzijn van individuen. Bovendien kan cyberpesten leiden tot de blootstelling van gevoelige persoonlijke informatie, waardoor de privacy van individuen in gevaar komt.

De AVG

Concluderend is het behouden van privacy in het digitale tijdperk van vandaag steeds uitdagender geworden. Datalekken, surveillance, online tracking, social media en cyberpesten zijn allemaal significante risico’s voor privacy. Daarom is privacy ook een grondrecht van iedereen binnen de EU.

Omdat privacy een grondrecht is, mag je het in principe niet aantasten. Dat betekent dus dat jij als bedrijf of organisatie het recht op privacy moet respecteren. Maar uiteindelijk moet je soms wel persoonsgegevens verwerken, bijvoorbeeld om je werk te kunnen doen of om een persoon te kunnen helpen.

De AVG bepaalt dan (mede) de regels die op dat moment gelden. De AVG maakt de verwerking van persoonsgegevens juist mogelijk. En voorkomt dat het uit de hand loopt.

25 oktober 22 |

Het grondrecht “privacy”

AVG Blog

Je kan verschillende associaties hebben bij het begrip privacy. De ondernemer denkt misschien aan de ingewikkelde regels uit de AVG waaraan hij moet voldoen, terwijl anderen misschien denken aan het idee dat ze in de gaten worden gehouden door cameratoezicht op straat of de apps die ze gebruiken. Hoe je ook tegen privacy aankijkt, het is een belangrijk grondrecht voor iedereen.

Grondwet

In Nederland is het recht op privacy vastgelegd in artikel 10 van de Grondwet, namelijk:

“Ieder heeft, behoudens bij of krachtens de wet te stellen beperkingen, recht op eerbiediging van zijn persoonlijke levenssfeer.”

Europees Verdrag voor de Rechten van de Mens

Ook op Europees niveau is het recht op privacy geregeld. In het Europees Verdrag voor de Rechten van de Mens, het verdrag dat Europese landen hebben gesloten om mensenrechten te waarborgen, staat het volgende artikel (artikel 8 lid 1):

“Een ieder heeft recht op respect voor zijn privé leven, zijn familie- en gezinsleven, zijn woning en zijn correspondentie.” 

De grondwet en het Europees Verdrag voor de Rechten van de Mens. Dat zijn serieuze instrumenten om in te zetten. Privacy moet dan ook niet lichtzinnig worden opgenomen.

Europees Verdrag voor de Rechten van de Mens

Ook op Europees niveau is het recht op privacy geregeld. In het Europees Verdrag voor de Rechten van de Mens, het verdrag dat Europese landen hebben gesloten om mensenrechten te waarborgen, staat het volgende artikel (artikel 8 lid 1):

“Een ieder heeft recht op respect voor zijn privé leven, zijn familie- en gezinsleven, zijn woning en zijn correspondentie.” 

De grondwet en het Europees Verdrag voor de Rechten van de Mens. Dat zijn serieuze instrumenten om in te zetten. Privacy moet dan ook niet lichtzinnig worden opgenomen.

De visie van ISPE

De AVG en andere privacy wet- en regelgeving vloeien voort uit dit grondrecht. Onze visie is dat dit grondrecht als basis moet dienen voor de privacy-maatregelen die binnen een organisatie genomen worden. Hebben wij al deze persoonsgegevens echt nodig om onze werkzaamheden te kunnen verrichten? En hoe ingrijpend zou ik het als individu vinden, dat een bedrijf al deze gegevens van mij heeft? Wanneer deze vragen gesteld worden binnen jouw organisatie, met name wanneer er nieuwe processen worden opgestart, dan merk je dat de regels uit de AVG niet zo ingewikkeld zijn als je denkt. En zeg nu zelf: recht op privacy dat wil toch iedereen!

Zoek jij iemand die met je mee kan denken? Dan staan wij graag voor jou klaar en nemen wij jouw zorgen weg!

16 februari 22 |

De 5 meest voorkomende onjuiste aannames over de AVG

AVG Blog

Wij praten met heel veel organisaties over privacy en de AVG. Niet zo vreemd, want dat is ons werk en onze passie. Het is leuk om anderen te mogen informeren. Iets te mogen leren. En ook wij leren bijna iedere dag weer iets van die organisaties. We merken wel dat we vaak een bepaalde drempel over moeten aan het begin van het gesprek. Die drempel kan verschillende vormen aannemen. De meest bekende zijn:

“AVG is lastig en veel werk“

“Het levert ons niets op“

“Het levert onze klanten niets op“

“Wij verwerken helemaal niet zoveel persoonsgegevens“

“We hebben het allemaal wel geregeld toen de AVG is ingevoerd“

Natuurlijk gaan we in onze gesprekken graag op al deze zaken in. Maar soms is het gewoon handig om je kennis vooraf al te delen. Dus hier onze reacties. Antwoorden die uiteindelijk altijd leiden tot:

“Wow, ik ben blij dat ik jullie in ieder geval gesproken heb!“

AVG is lastig en veel werk

Dat is het vooral als je gaat werken zonder duidelijk plan en zonder het juiste gereedschap. Verwerkersovereenkomsten opstellen zonder duidelijk kader, registers in Excel, privacyverklaringen uit de losse pols; we hebben het allemaal gezien.

Met ons stappenplan en onze AVG-tool Caris kun je zelf binnen 1 tot 2 dagen een basis leggen, waarop je rustig verder kunt bouwen. Met de nadruk op zelf. Want daar zorgt Caris voor; geen dure consultancy voor basale vraagstukken. En dat verder bouwen hoeft echt geen uren per week te kosten. Staat het eenmaal? Dan ben je met een 10 minuten tot misschien een keer een half uurtje per maand echt wel klaar.

Het levert ons niets op

De AVG gaat over jouw organisatie. Over wat jij en je collega’s elke dag doen. Wil je je verwerkingen goed in kaart brengen? Dan ben je eigenlijk bezig met een complete scan van je organisatie. Wij kunnen de klanten inmiddels niet meer tellen die door de AVG-inventarisatie ook enorme efficiency-winsten boekten. Omdat ze eindelijk eens gedwongen werden kritisch naar hun processen te kijken.

En onderschat de duidelijkheid, rust en professionaliseringsslag die je hiermee maakt niet. Dat straalt uit op jouw organisatie als streeploos gewassen ramen en een opgeruimde winkel. Je medewerkers en klanten voelen dat je als organisatie je zaakjes op orde hebt. Dat geeft vertrouwen en een goed gevoel.

Ten slotte zijn wij er van overtuigd dat ‘privacy‘ over 3 tot 5 jaar net zo hot is als ‘duurzaamheid‘ nu. Wie kan tegenwoordig nog beweren dat duurzaamheid de organisatie niets oplevert?

Het levert onze klanten niets op

Dat ligt eraan wat je definitie is van ‘opbrengst‘. Is dat een product of dienst? Dan denk je waarschijnlijk meer in termen van ‘ik kan er geen geld aan verdienen‘. Of denk je bij ‘opbrengst‘ aan waarde voor de klant? In dat geval levert een goed AVG-programma jouw klanten een veilige omgeving voor hun persoonsgegevens op. Is hun privacy echt minder waard dan jouw product of dienst? Is dat aan jou om te bepalen? Of aan je klant? En weet jij wat die klant denkt en vindt?

Wij verwerken helemaal niet zoveel persoonsgegevens

Dit is een klassieker. De oorzaak is dat 99,9% van onze gesprekspartners de definitie van een ‘persoonsgegeven‘ niet kent. Ja, de logische antwoorden als NAW, personeelsnummer, BSN en foto kennen we allemaal. Maar wat te denken van een kenteken, IP-adres, toegangspasje, urenregistratie, gekochte artikelen, debiteurennummer, handtekening, aanwezigheidsbord, functie, printgebruik, bezochte websites, locatiegegevens, rijgedrag en ga zo maar door? Meestal hebben we niet meer dan 30 seconden nodig om onze gesprekspartner uit deze droom te laten ontwaken.

We hebben het allemaal wel geregeld, toen de AVG is ingevoerd

Laten we eerlijk zijn: in mei 2018 wist eigenlijk niemand precies waar we aan toe waren met de AVG. Wij kennen persoonlijk enkele mensen die mee hebben geschreven aan de wettekst van de AVG en ook zij geven aan dat toen nog lang niet alles duidelijk was. Als we met de ogen van nu kijken naar verwerkingsregisters, verwerkersovereenkomsten, privacyverklaringen, etc uit 2018 dan is dat alsof we in 2022 kijken naar Windows 95. Toen was het ‘state of the art‘, nu lijkt het uit een ander leven. Denken dat je met je AVG-programma uit 2018 nu nog wel goed zit, is gewoonweg niet realistisch.

En dan hebben we het nog niet eens over de grote kans dat er ook in jouw organisatie in de afgelopen 4 jaar zoveel is veranderd dat er een dikke laag stof op die 2018-versie ligt.

We zijn hier boven best kritisch in onze uitlatingen. Dat moet soms ook. AVG is niet iets waar de gemiddelde organisatie echt zin in heeft. Dus is het onze taak om eens even flink aan de boom te schudden. Onze klanten zijn daar nog steeds blij mee.

Durf jij het nog aan om met ons in gesprek te gaan? Neem dan contact op! We beloven aardig te zijn…

21 december 21 |

Handig is niet altijd verstandig

AVG Blog

De praktijk leert dat de meeste mensen en organisaties met wie wij het gesprek over privacy aangaan al snel denken aan de juiste technische beveiligingsmaatregelen. Superbelangrijk natuurlijk! Maar dit is het sluitstuk van veilig omgaan met persoonsgegevens. Wekelijks is er in het nieuws te lezen dat er weer een groot datalek heeft plaatsgevonden. Bijvoorbeeld bij hogescholen, webshops of overheidsinstellingen. Meestal wordt er in deze artikelen ingegaan op de ‘hack’. Op de informatie die niet goed genoeg beveiligd was, of andere technische maatregelen waar de grondslag van het probleem zou liggen.

Gegevens kunnen nog zo goed beveiligd zijn, uiteindelijk is geen enkele vorm van beveiliging waterdicht. Veel vaker en veel eerder zal de vraag moeten gaan over waarom deze organisaties nog in het bezit zijn van deze gegevens. Data die je niet hebt kan immers ook niet gestolen worden. Het is een beetje alsof je je auto in een drukke stad op slot zet, met op de passagiersstoel je laptoptas in het zicht. Je weet dat er altijd een ruit kan worden ingetikt- en dat dit waarschijnlijk een stuk minder erg zou zijn geweest wanneer je laptop vol met belangrijke gegevens daar niet lag. Wanneer er daardoor dan gegevens lekken van andere personen zal ‘ja, maar mijn auto stond op slot!’ ook geen voldoende excuus zijn. Zorg er dus voor dat, mocht er ooit een datalek in jouw organisatie plaatsvinden, er achteraf niet gezegd kan worden “maar waarom hadden jullie die gegevens van mij?“ In plaats daarvan zou de reactie moeten zijn “vervelend, gelukkig zijn er nauwelijks persoonsgegevens gelekt!“.

Voor het bewaren van persoonsgegevens is het belangrijk daar een doel bij te hebben en een juridische grondslag. Wanneer een van deze twee niet aanwezig is, zou het zonde zijn als jouw gegevens toch op straat komen te liggen bij een datalek. Waarom zou die webshop waar jij ooit als gast een oplaadkabel hebt gekocht je adres en betaalgegevens nog nodig hebben? Waarom heeft die Hogeschool de presentielijsten van studenten die al jaren geleden zijn afgestudeerd nog in bezit? Dat het handig is om die gegevens nog te hebben is geen argument, want handig wil niet zeggen verstandig.

Dus nee, om te voldoen aan de AVG- en nog veel belangrijker- om op een respectvolle manier met elkaars gegevens om te gaan, is die super goede antivirussoftware, de ingeregelde cybersecurity en toegangsbeveiliging niet genoeg. Het begint met het bepalen of de gegevens überhaupt bewaard mogen worden en hoelang. Zo druk je de risico’s de kop in en beperk je jezelf niet enkel tot de staart van het probleem. Wij zijn benieuwd hoe jij hier tegenaan kijkt! Laat een reactie achter onder dit blog of neem contact op met ons.