11 mei 23 |

FG in kleine organisaties

Blog

De rol van de Functionaris Gegevensbescherming (FG) wordt steeds belangrijker, vooral in kleinere organisaties waar het aanstellen van een FG vaak over het hoofd wordt gezien. Een FG is een persoon die verantwoordelijk is voor de bescherming en het gebruik van persoonlijke gegevens binnen een organisatie.

In kleine organisaties wordt de FG meestal gezien als een extra last die niet nodig is, maar niets is minder waar. De FG heeft belangrijke taken, zoals het adviseren van medewerkers, het borgen noodzakelijke acties en toezicht op de naleving van privacyregels. Dit is vooral belangrijk met de invoering van de nieuwe Algemene Verordening Gegevensbescherming (AVG).

Als de FG-rol goed wordt uitgevoerd heb je er als organisatie juist enorm veel profijt van:

  • er is structuur – niet iedereen doet zomaar wat
  • er is duidelijkheid – niet meer “volgens mij…”
  • er is tijd – niet meer iedereen die een beetje doet

En dat leidt tot rust. Voor jou, voor je collega’s en voor de klanten.

Veel gemaakte fouten

Vaak gaat er bij het aanstellen van de FG in kleinere organisaties ook veel fout. Zo wordt er niet altijd gekeken naar de relevante vaardigheden die nodig zijn om deze rol goed te kunnen vervullen. Het is belangrijk om een persoon aan te stellen met kennis van de wet- en regelgeving op het gebied van gegevensbescherming, die in staat is om het management te adviseren en ervoor kan zorgen dat de organisatie voldoet aan wet- en regelgeving.

Wat vaak over het hoofd wordt gezien is dat de FG ook echt onafhankelijk moet zijn. Hierdoor vallen veel interne collega’s al af. Ook mag de Functionaris Gegevensbescherming niet iemand van het management- of directieteam zijn, omdat die persoon anders zichzelf moet gaan controleren en adviseren.

De toezichthouders gaan ook steeds strenger kijken naar de rol van de FG. Zo kan een organisatie zonder FG een boete krijgen, zelfs als alle andere vereisten van de AVG wel worden nageleefd. Het is dus belangrijk om deze rol serieus te nemen.

Kortom, de rol van de Functionaris Gegevensbescherming is cruciaal voor kleinere organisaties om te voldoen aan de steeds strenger wordende privacyregels. Aan de ene kant omdat het moet van de wet. Maar vooral ook omdat het goed inzetten van de FG je als organisatie een hoop voordelen oplevert.

Meer weten?

Wil je meer weten of de rol van de FG? Bijvoorbeeld of deze verplicht is voor jouw organisatie? En ben je benieuwd hoe je dit als kleine organisatie ook extern kunt wegleggen? Neem dan eens contact met ons op.

20 maart 23 |

Gerechtvaardigd belang

Blog

De grondslag gerechtvaardigd belang is een belangrijk onderdeel van de Algemene Verordening Gegevensbescherming (AVG). Het is een van de zes mogelijke grondslagen waarop een organisatie persoonsgegevens mag verwerken.

Maar wat houdt gerechtvaardigd belang precies in?

Gerechtvaardigd belang betekent dat een organisatie persoonsgegevens mag verwerken als dit nodig is voor haar eigen belangen, zolang deze belangen niet zwaarder wegen dan de belangen van degene van wie de gegevens worden verwerkt (de “betrokkene”). Dit betekent dat de organisatie een afweging moet maken tussen haar eigen belangen en de belangen van de betrokkene.

Er zijn verschillende situaties waarin een organisatie een gerechtvaardigd belang kan hebben om persoonsgegevens te verwerken. Bijvoorbeeld wanneer een organisatie een fraudeonderzoek wil uitvoeren of wanneer een organisatie haar klantenbestand wil gebruiken voor marketingdoeleinden.

Maak een afweging

Het is belangrijk om op te merken dat gerechtvaardigd belang geen vrijbrief is om persoonsgegevens te verwerken. De organisatie moet altijd zorgvuldig afwegen of haar eigen belangen zwaarder wegen dan de belangen van de betrokkene. Daarnaast moet de organisatie de betrokkene informeren over de verwerking van zijn of haar persoonsgegevens en moet de betrokkene het recht hebben om bezwaar te maken tegen de verwerking van zijn of haar persoonsgegevens op basis van gerechtvaardigd belang.

Een voorbeeld van gerechtvaardigd belang in de praktijk is wanneer een organisatie camerabeelden maakt om het pand te beveiligen. De organisatie heeft een gerechtvaardigd belang om deze persoonsgegevens te verwerken om haar eigendommen te beschermen. Zolang de camerabeveiliging is aangekondigd, de camera’s niet op bijzondere plekken hangen (bijvoorbeeld de toiletten) en de beelden slechts kort bewaard worden, dan zal dit vaak wel mogen.

Echter, als de organisatie de camerabeelden gaat gebruiken om te bekijken of medewerkers wel doorwerken, dan gaat dat te ver. De inbreuk op de privacy van medewerkers wordt dan onevenredigheid hard geraakt ten opzichte van het doel.

Een belangrijk vereiste is dat deze belangenafweging achteraf te toetsen moet zijn. Je moet deze dus (uitgebreid) vastleggen en reproduceerbaar maken. Dit dwingt je ook om je eigen uitgangspunten ter discussie te stellen. Pas dan maak je een echte afweging in plaats van een doelredenatie.

Hoe maak je deze afweging?

De belangenafweging kent een vaste structuur. Hierbij moet je de verwerking vanuit verschillende invalshoeken bekijken.

In onze AVG software Caris, zit een module waarmee je deze belangenafweging gemakkelijk zelf kan maken zonder dat het je veel moeite kost. En je voldoet ook meteen aan de verplichting dat deze afweging reproduceerbaar moet zijn.

07 december 22 |

De FG, wat moet ik er mee?

Blog

Het is misschien wel de meest misbruikte term op AVG-gebied: de FG. Of voluit “Functionaris Gegevensbescherming”.

In veel organisaties, waarin een FG is aangesteld is dit even tussendoor gedaan. Een business controller of ICT-beheerder die even niet oplette bij de rondvraag kon zomaar eens de eervolle vermelding “FG” krijgen. Dan was dat AVG-vinkje ook weer gezet. En door……

In dit blog breken wij een lans voor de FG. Niet omdat de functie met allerlei wettelijke verplichtingen omgeven is en dat in de praktijk veel FG’s daar niet aan voldoen. Daar schreven we eerder al een over. Maar vooral omdat het een gemiste kans is. Dat zien wij ruim 4,5 jaar na invoering van de AVG namelijk steeds vaker. Dat het zonde is dat de aangewezen FG de kennis, tijd en ervaring mist om de rol uit te voeren zoals deze is bedoeld.

Hoe is de rol bedoeld?

De FG wordt door veel mensen gezien als de ‘boeman’ (of -vrouw) die steeds vertelt wat er allemaal niet mag. En juist dat beeld is zo ontzettend jammer en niet terecht. Tenminste, als de FG zijn of haar werk goed doet.

Een goede FG is namelijk een adviseur, een klankbord. Iemand die je juist kan vertellen hoe iets wel mag. En ja, als je echt over de grens gaat, dan zal een goede FG je dat ook zeggen en uitleggen. In dat “uitleggen” zit ook de kracht van een goede Functionaris Gegevensbescherming: door helder en praktisch te vertellen waarom iets helaas niet mag. Onze ervaring is dat medewerkers na een goede uitleg begrip hebben voor het advies om een bepaalde verwerking niet te doen. We zeggen met nadruk “advies“, want een FG is geen poortwachter. Geen show-stopper, die het feestje van de commercie komt verzieken. Een goede FG geeft richting, duidelijkheid en zijn of haar mening.

De gemiste kansen

Aan het begin gaven wij aan dat er kansen worden gemist door het niet hebben van een (goede) Functionaris Gegevensbescherming. Hoe dan?

Hieronder enkele waargebeurde voorbeelden, die wij in de praktijk zijn tegen gekomen. Dit zijn voorbeelden die, op 1 na, allemaal voor zijn gevallen bij organisaties die wel een FG hadden aangesteld. Maar waarbij dit iemand was dit het ‘erbij’ deed. De ‘op 1 na’-organisatie was een bedrijf dat formeel wel een FG diende te hebben, maar deze niet wilde aanstellen uit angst voor te veel gedoe.

  • Er werd toestemming gevraagd om nieuwsbrieven naar bestaande klanten te sturen, terwijl dat niet nodig was. Hierdoor was het bereik van de nieuwsbrief kleiner dan deze had kunnen zijn.
  • Bij de implementatie van een nieuw CRM-systeem was geen rekening gehouden met bewaartermijnen van verschillende documenten, terwijl het systeem hier wel in voorzag. Nu, 3 jaar later, moesten alle documenten handmatig worden doorlopen om de bewaartermijn alsnog te vullen.
  • Er was een grote aanbesteding gedaan voor een nieuwe hostingpartij. De partij die het uiteindelijk is geworden, slaat al de back-ups op buiten de EU. Onze klant had dit niet goed onderzocht en geven aan dat ze voor een andere partij hadden gekozen als ze dit van tevoren hadden geweten.
  • Er is voor veel geld geïnvesteerd in camerabeveiliging van een nieuw kantoorgebouw. Verschillende camera’s zijn zo geplaatst dat ze meer filmen dan noodzakelijk, met name bij medewerkers. Deze camera’s moesten allemaal opnieuw worden afgesteld. Het management heeft aan de medewerkers en de Ondernemingsraad moeten uitleggen wat er mis is gegaan en dat medewerkers gedurende lange tijd onrechtmatig zijn gefilmd.

Bovenstaande voorbeelden hadden allemaal voorkomen kunnen worden door het advies van een ervaren en kundige Functionaris Gegevensbescherming in te winnen. Reputatie, tijd en geld had bespaard kunnen worden.

FG as a Service

Wij begrijpen ook dat veel organisaties niet de kennis en ervaring hebben om een goede FG te benoemen binnen het eigen personeelsbestand. Daarom vragen veel organisaties ons om hun Functionaris Gegevensbescherming te zijn. Wij voorzien ze dan van het broodnodige advies, handzame rapportages en ondersteuning bij datalekken.

Daarmee hebben onze klanten hun energie en tijd vrij voor hun klanten en besparen ze vaak geld, omdat dingen dan in 1x goed gaan. En zo maken wij klanten blij.

Meer weten over onze FG as a Service dienst? Neem contact met ons op!

25 oktober 22 |

Het grondrecht “privacy”

AVG Blog

Je kan verschillende associaties hebben bij het begrip privacy. De ondernemer denkt misschien aan de ingewikkelde regels uit de AVG waaraan hij moet voldoen, terwijl anderen misschien denken aan het idee dat ze in de gaten worden gehouden door cameratoezicht op straat of de apps die ze gebruiken. Hoe je ook tegen privacy aankijkt, het is een belangrijk grondrecht voor iedereen.

Grondwet

In Nederland is het recht op privacy vastgelegd in artikel 10 van de Grondwet, namelijk:

“Ieder heeft, behoudens bij of krachtens de wet te stellen beperkingen, recht op eerbiediging van zijn persoonlijke levenssfeer.”

Europees Verdrag voor de Rechten van de Mens

Ook op Europees niveau is het recht op privacy geregeld. In het Europees Verdrag voor de Rechten van de Mens, het verdrag dat Europese landen hebben gesloten om mensenrechten te waarborgen, staat het volgende artikel (artikel 8 lid 1):

“Een ieder heeft recht op respect voor zijn privé leven, zijn familie- en gezinsleven, zijn woning en zijn correspondentie.” 

De grondwet en het Europees Verdrag voor de Rechten van de Mens. Dat zijn serieuze instrumenten om in te zetten. Privacy moet dan ook niet lichtzinnig worden opgenomen.

Europees Verdrag voor de Rechten van de Mens

Ook op Europees niveau is het recht op privacy geregeld. In het Europees Verdrag voor de Rechten van de Mens, het verdrag dat Europese landen hebben gesloten om mensenrechten te waarborgen, staat het volgende artikel (artikel 8 lid 1):

“Een ieder heeft recht op respect voor zijn privé leven, zijn familie- en gezinsleven, zijn woning en zijn correspondentie.” 

De grondwet en het Europees Verdrag voor de Rechten van de Mens. Dat zijn serieuze instrumenten om in te zetten. Privacy moet dan ook niet lichtzinnig worden opgenomen.

De visie van ISPE

De AVG en andere privacy wet- en regelgeving vloeien voort uit dit grondrecht. Onze visie is dat dit grondrecht als basis moet dienen voor de privacy-maatregelen die binnen een organisatie genomen worden. Hebben wij al deze persoonsgegevens echt nodig om onze werkzaamheden te kunnen verrichten? En hoe ingrijpend zou ik het als individu vinden, dat een bedrijf al deze gegevens van mij heeft? Wanneer deze vragen gesteld worden binnen jouw organisatie, met name wanneer er nieuwe processen worden opgestart, dan merk je dat de regels uit de AVG niet zo ingewikkeld zijn als je denkt. En zeg nu zelf: recht op privacy dat wil toch iedereen!

Zoek jij iemand die met je mee kan denken? Dan staan wij graag voor jou klaar en nemen wij jouw zorgen weg!

16 februari 22 |

De 5 meest voorkomende onjuiste aannames over de AVG

AVG Blog

Wij praten met heel veel organisaties over privacy en de AVG. Niet zo vreemd, want dat is ons werk en onze passie. Het is leuk om anderen te mogen informeren. Iets te mogen leren. En ook wij leren bijna iedere dag weer iets van die organisaties. We merken wel dat we vaak een bepaalde drempel over moeten aan het begin van het gesprek. Die drempel kan verschillende vormen aannemen. De meest bekende zijn:

“AVG is lastig en veel werk“

“Het levert ons niets op“

“Het levert onze klanten niets op“

“Wij verwerken helemaal niet zoveel persoonsgegevens“

“We hebben het allemaal wel geregeld toen de AVG is ingevoerd“

Natuurlijk gaan we in onze gesprekken graag op al deze zaken in. Maar soms is het gewoon handig om je kennis vooraf al te delen. Dus hier onze reacties. Antwoorden die uiteindelijk altijd leiden tot:

“Wow, ik ben blij dat ik jullie in ieder geval gesproken heb!“

AVG is lastig en veel werk

Dat is het vooral als je gaat werken zonder duidelijk plan en zonder het juiste gereedschap. Verwerkersovereenkomsten opstellen zonder duidelijk kader, registers in Excel, privacyverklaringen uit de losse pols; we hebben het allemaal gezien.

Met ons stappenplan en onze AVG-tool Caris kun je zelf binnen 1 tot 2 dagen een basis leggen, waarop je rustig verder kunt bouwen. Met de nadruk op zelf. Want daar zorgt Caris voor; geen dure consultancy voor basale vraagstukken. En dat verder bouwen hoeft echt geen uren per week te kosten. Staat het eenmaal? Dan ben je met een 10 minuten tot misschien een keer een half uurtje per maand echt wel klaar.

Het levert ons niets op

De AVG gaat over jouw organisatie. Over wat jij en je collega’s elke dag doen. Wil je je verwerkingen goed in kaart brengen? Dan ben je eigenlijk bezig met een complete scan van je organisatie. Wij kunnen de klanten inmiddels niet meer tellen die door de AVG-inventarisatie ook enorme efficiency-winsten boekten. Omdat ze eindelijk eens gedwongen werden kritisch naar hun processen te kijken.

En onderschat de duidelijkheid, rust en professionaliseringsslag die je hiermee maakt niet. Dat straalt uit op jouw organisatie als streeploos gewassen ramen en een opgeruimde winkel. Je medewerkers en klanten voelen dat je als organisatie je zaakjes op orde hebt. Dat geeft vertrouwen en een goed gevoel.

Ten slotte zijn wij er van overtuigd dat ‘privacy‘ over 3 tot 5 jaar net zo hot is als ‘duurzaamheid‘ nu. Wie kan tegenwoordig nog beweren dat duurzaamheid de organisatie niets oplevert?

Het levert onze klanten niets op

Dat ligt eraan wat je definitie is van ‘opbrengst‘. Is dat een product of dienst? Dan denk je waarschijnlijk meer in termen van ‘ik kan er geen geld aan verdienen‘. Of denk je bij ‘opbrengst‘ aan waarde voor de klant? In dat geval levert een goed AVG-programma jouw klanten een veilige omgeving voor hun persoonsgegevens op. Is hun privacy echt minder waard dan jouw product of dienst? Is dat aan jou om te bepalen? Of aan je klant? En weet jij wat die klant denkt en vindt?

Wij verwerken helemaal niet zoveel persoonsgegevens

Dit is een klassieker. De oorzaak is dat 99,9% van onze gesprekspartners de definitie van een ‘persoonsgegeven‘ niet kent. Ja, de logische antwoorden als NAW, personeelsnummer, BSN en foto kennen we allemaal. Maar wat te denken van een kenteken, IP-adres, toegangspasje, urenregistratie, gekochte artikelen, debiteurennummer, handtekening, aanwezigheidsbord, functie, printgebruik, bezochte websites, locatiegegevens, rijgedrag en ga zo maar door? Meestal hebben we niet meer dan 30 seconden nodig om onze gesprekspartner uit deze droom te laten ontwaken.

We hebben het allemaal wel geregeld, toen de AVG is ingevoerd

Laten we eerlijk zijn: in mei 2018 wist eigenlijk niemand precies waar we aan toe waren met de AVG. Wij kennen persoonlijk enkele mensen die mee hebben geschreven aan de wettekst van de AVG en ook zij geven aan dat toen nog lang niet alles duidelijk was. Als we met de ogen van nu kijken naar verwerkingsregisters, verwerkersovereenkomsten, privacyverklaringen, etc uit 2018 dan is dat alsof we in 2022 kijken naar Windows 95. Toen was het ‘state of the art‘, nu lijkt het uit een ander leven. Denken dat je met je AVG-programma uit 2018 nu nog wel goed zit, is gewoonweg niet realistisch.

En dan hebben we het nog niet eens over de grote kans dat er ook in jouw organisatie in de afgelopen 4 jaar zoveel is veranderd dat er een dikke laag stof op die 2018-versie ligt.

We zijn hier boven best kritisch in onze uitlatingen. Dat moet soms ook. AVG is niet iets waar de gemiddelde organisatie echt zin in heeft. Dus is het onze taak om eens even flink aan de boom te schudden. Onze klanten zijn daar nog steeds blij mee.

Durf jij het nog aan om met ons in gesprek te gaan? Neem dan contact op! We beloven aardig te zijn…

14 februari 22 |

Social media

Blog

Welke gegevens verzamelen social media app nu eigenlijk? En wat doen ze met al die data? Daar gaat dit blog over.

We hebben lang getwijfeld of we dit blog moesten schrijven. De wereld van social media verandert enorm snel. En populaire apps komen en gaan nog sneller dan mode. Dus wat we hieronder schrijven is over een half jaar waarschijnlijk weer achterhaald.

Lees dit blog dan ook vooral met de bril van ‘wat kan er mogelijk gebeuren met mijn gegevens of die van mijn kind bij gebruik van social media?‘.

De apps die we hieronder nader toelichten zijn:

  • Snapchat
  • Tiktok
  • Facebook & Instagram
  • Telegram
  • Whatsapp
  • YouTube

Snapchat

De eerste privacyverklaring die we bespreken is Snapchat. Snapchat geeft aan drie categorieën gegevens te verzamelen.

  • Gegevens die jij verstrekt: dit zijn onder andere je naam, e-mailadres en geboortedatum, maar ook de Snapchat foto’s en filmpjes die je zelf verstuurt. Wat Snapchat aangeeft, is dat je moet opletten dat mensen jouw snaps die je verstuurt makkelijk kunnen opslaan en buiten de app kunnen kopiëren.
  • Gegevens die ze verkrijgen wanneer je hun diensten gebruikt: Snapchat weet naar wie je welke snaps hebt gestuurd, welke verhalen je hebt bekeken en welke advertenties je bekijkt. Wanneer je Snapchat gebruikt, kan de app informatie verzamelen over je locatie, door IP adressen weet Snapchat altijd ongeveer je locatie. Als je daarvoor toestemming geeft, kan Snapchat ook informatie verzamelen over je exacte locatie.
  • Gegevens die ze ontvangen van derden. Snapchat kan informatie over jou verzamelen die ze vinden bij andere gebruikers, zusterbedrijven en derde partijen.

Snapchat geeft verschillende doelen waarvoor ze de gegevens verwerken. Snapchat verzamelt gegevens op de diensten te ontwikkelen, exploiteren en verbeteren. Gegevens worden tevens gebruikt om het gebruik van de app voor de gebruiker te personaliseren.

Weet ook dat Snapchat de advertenties aanpast op je persoonlijk gebruik van de app.

Tot slot is het interessant om te weten dat Snapchat je persoonsgegevens deelt met derden. Via geïntegreerde diensten van derden verstrek je mogelijk gegevens aan de derde partij en aan Snap.

Volgens Snapchat zijn ze niet verantwoordelijk voor de manier waarop deze derden je gegevens verzamelen en gebruiken. Over gebruik voor kinderen staat er, dat kinderen onder 13 jaar geen gebruik mogen maken van de app. Er zijn verder geen kindvriendelijke opties.

Tiktok

De privacyverklaring van Tiktok vatten we hieronder kort en duidelijk samen.

Tiktok geeft net als Snapchat aan op drie verschillende wijzen informatie van gebruikers te verzamelen. Gegevens die jij verstrekt, automatisch verzamelde informatie en informatie uit andere bronnen. Deze wijzen van informatie verwerking staan hierboven reeds uitgewerkt.

Wel opvallend is dat Tiktok kenmerken en eigenschappen verwerkt van de content die jij als gebruiker maakt. Bijvoorbeeld door objecten of landschappen te identificeren in de video opname, hieruit kan indirect je locatie worden opgemaakt. Verder leidt Tiktok jouw eigenschappen en interesses af op basis van de informatie die ze over je hebben. Hierop biedt Tiktok gepersonaliseerde reclames aan. Let op: deze gepersonaliseerde reclamesworden vaak op de feed pagina (pagina met alle leuke filmpjes) aangeboden, verdekt in de vorm van een filmpje wat niet goed te herkennen is als reclame. Zeker voor kinderen zal het niet duidelijk zijn dat het om reclame gaat.

Een functie van Tiktok is de duet of remix functie: andere gebruikers kunnen dan zonder jouw toestemming filmpjes die jij hebt gemaakt plaatsen op hun eigen accounts, met daarbij een eigen toevoeging.

Tiktok beschermd de jongere gebruikers wel enigszins. Hier zijn beperkingen voor kinderen onder de 16 jaar om hen te helpen beschermen tegen schadelijke inhoud:

  • Geen directe berichten toegestaan
  • Accounts worden automatisch ingesteld als “privé”, niet “openbaar“
  • Reacties zijn beperkt tot ‘Vrienden’, dus alleen mensen die in de vriendenlijst van het kind staan, kunnen hun commentaar plaatsen
  • Video’s kunnen niet worden geremixt of gedownload

Opvallend is dat de gepersonaliseerde reclames wel gewoon worden aangeboden bij kinderen.

Facebook & Instagram

Voor Facebook en Instagram geldt dezelfde privacyverklaring, aangezien deze twee platformen onder hetzelfde bedrijf vallen. Daarom worden deze twee samen behandeld. Facebook en Instagram, nu onder de gezamenlijke naam Meta, verzamelen ook weer verschillende soorten informatie.

De eerste categorie is de informatie die jij en anderen aanbieden. Hier verzamelt Meta de inhoud, communicatie en andere informatie die je aanlevert wanneer je de producten gebruikt. Bijvoorbeeld wanneer je jezelf registreert voor een account, inhoud maakt of deelt, en wanneer je chatberichten verstuurt en communiceert met anderen. Meta verzamelt informatie over hoe je de producten gebruikt, zoals welke soorten inhoud je bekijkt of benadert, welke functies je gebruikt, welke acties je uitvoert, met welke mensen en accounts je contact hebt en hoe lang, hoe vaak en wanneer je je activiteiten uitvoert.

Meta verwerkt ook gegevens over het apparaat waarop Facebook of Instagram op worden gebruikt. Ze verzamelen informatie van en over de computers, telefoons, verbonden tv’s en andere op internet aangesloten apparaten die je gebruikt en waarin de producten zijn geïntegreerd. Meta combineert de informatie van verschillende apparaten die je gebruikt. Ze gebruiken bijvoorbeeld informatie over de manier waarop je de producten op je telefoon gebruikt om de inhoud (inclusief advertenties), of functies die je ziet, beter te personaliseren wanneer je de producten gebruikt op een ander apparaat, zoals je laptop of tablet.

Ten slotte wordt er informatie van partners verwerkt door Meta. Adverteerders, app-ontwikkelaars en uitgevers kunnen informatie sturen via de Meta Business-hulpmiddelen die ze gebruiken. Deze partners bieden informatie over je activiteiten buiten Meta producten, waaronder over je apparaat, websites die je bezoekt, aankopen die je doet, de advertenties die je ziet en hoe je andere services gebruikt, ongeacht of je een account hebt of bent aangemeld bij Meta. Meta maakt gebruik van de informatie die ze over jou hebben, inclusief informatie over je interesses, acties en verbindingen, om advertenties, aanbiedingen en andere inhoud voor jou te aan te bieden en te personaliseren.

Meta maakt gebruik van locatie-gerelateerde informatie, zoals je huidige locatie, waar je woont, de plaatsen waar je graag naartoe gaat en de bedrijven en mensen waarbij je in de buurt bent, om producten, inclusief advertenties, te personaliseren en verbeteren.

Telegram

Telegram slaat net als de andere apps je accountgegevens op, zoals telefoonnummer, emailadres, geboortedatum en gebruikersnaam. Ook worden alle chatberichten en foto’s en video’s die je deelt opgeslagen. Net als bij Facebook, Snapchat en Instagram, kun je je contactenlijst koppelen aan je Telegram account. Als je hiervoor toestemming geeft, kan je zien wie van jouw contacten de app gebruikt en kunnen jouw contacten ook zien dat jij de app gebruikt. Weet dat je deze toestemming te allen tijde kan intrekken.

Het enige dat Telegram deelt over verwerking locatiegegevens, is dat wanneer je via een chatbericht je locatie naar iemand stuurt deze locatiegegevens zo worden behandeld als andere berichten. Als je live locatie deelt in een chat of ‘Maak mezelf zichtbaar’ inschakelt voor mensen in de buurt, gebruikt Telegram deze gegevens om jouw locatie weer te geven aan de gebruikers met wie u deze deelt, zelfs als de app is gesloten – zolang deze optionele functies geactiveerd zijn.

In tegenstelling tot veel andere services gebruikt Telegram de gegevens niet voor advertentie-targeting of andere commerciële doeleinden. Telegram slaat alleen de informatie op die het nodig heeft om te functioneren als een cloudservice. Telegram biedt adverteerders een tool om hun berichten te promoten in openbare één-op-veel-kanalen, maar deze gesponsorde berichten zijn uitsluitend gebaseerd op het onderwerp van de openbare kanalen waarin ze worden getoond. Er worden geen gebruikersgegevens gedolven of geanalyseerd om advertenties of gesponsorde berichten weer te geven.

Telegram deelt de persoonsgegevens met verschillende partijen. De gegevens worden ten eerste gedeeld met andere Telegram gebruikers die de gegevens van jou doorgestuurd krijgen. Telegram deelt de gegevens met dochtermaatschappijen, om de diensten te verbeteren en ondersteunen.

Whatsapp

Whatsapp is een dochtermaatschappij van Facebook en valt dus ook onder Meta. Voor Whatsapp geldt wel een andere privacyverklaring dan voor Facebook en Instagram.

Bij deze app wordt wederom informatie verwerkt die jij geeft, bijvoorbeeld de gegevens die je moet invullen om het account aan te maken. Ook verwerkt Whatsapp alle berichten die je verstuurt naar andere gebruikers. Bij Whatsapp is er ook de optie om de contactenlijst te koppelen aan de app om te kijken welke contacten er gebruik maken van Whatsapp; dit mag de app alleen doen als je hiervoor toestemming hebt gegeven.

Whatsapp verwerkt van alle gebruikers de locatiegegevens. Door middel van IP-adressen kan Whatsapp ongeveer jouw locatie vaststellen, zonder dat je hiervoor toestemming hebt gegeven. Wanneer je met een contact je exacte locatie gaat delen, geef je hiermee automatisch toestemming aan Whatsapp om jouw exacte locatiegegevens te verwerken.

Op welke manieren komt Whatsapp aan jouw persoonsgegevens, is een interessant punt. In de privacyverklaring staat dat wanneer andere gebruikers informatie over je delen (met jou, maar ook met anderen), dit door Whatsapp wordt verwerkt. Derden kunnen ook gegevens van je aan Whatsapp verstrekken, denk dan aan Facebook en Instagram, dit zijn de zusterbedrijven van Whatsapp.

Waar gebruikt Whatsapp jouw persoonsgegevens voor? Volgens de privacyverklaring gebruikt Whatsapp de gegevens om de app te verbeteren, aan te passen en te personaliseren. Verder gebruikt Whatsapp de gegevens voor de veiligheid en bescherming van de gebruikers. Whatsapp wil neppe accounts, oplichters en mensen die schadelijke informatie verspreiden op kunnen sporen.

Persoonsgegevens worden volgens het platform gebruikt om je op de hoogte te houden van het beleid, updates en om je te informeren over andere diensten zoals Facebook. Volgens Whatsapp staan ze geen advertenties toe van derde partijen, er worden ook geen persoonsgegevens verwerkt om gepersonaliseerde advertenties aan te bieden.

YouTube

Het laatste sociale platform is Youtube. Dit platform is een dochterbedrijf van Google. Er geldt geen specifieke privacyverklaring voor Youtube. De privacyverklaring van Google is daarom van toepassing. Youtube verwerkt zoals we al eerder zagen drie vormen van persoonsgegevens. De eerste weg waardoor ze persoonsgegevens verkrijgen is door de gegevens die je zelf verstrekt. Dus de gegevens die je doorgeeft bij het aanmaken van een account. Maar ook content die je op Youtube plaatst of hoe je met andere gebruikers communiceert.

Verder verzamelt Youtube gegevens terwijl je de app gebruikt, dus informatie over de apps, browsers en apparaten die je gebruikt om toegang te krijgen tot Google-services, waardoor Youtube betere functies kan aanbieden. Let op dat hier ook gegevens worden verwerkt zoals het IP adres van het apparaat waarop je Youtube gebruikt.

Youtube verzamelt ook gegevens over je activiteit op de app. De activiteitengegevens die ze verzamelen, kunnen onder meer bestaan uit:

  • termen waarnaar je zoekt;
  • video’s die je bekijkt;
  • weergaven van en interacties met content en advertenties;
  • spraak- en audiogegevens als je audiofuncties gebruikt;
  • aankoopactiviteiten;
  • mensen met wie je communiceert of met wie je content deelt;
  • activiteiten op sites en apps van derden die gebruikmaken van de services;
  • browsegeschiedenis op Chrome die je hebt gesynchroniseerd met jouw Google-account.

Youtube gebruikt de gegevens die ze verzamelen om de services aan te passen, onder andere door aanbevelingen te doen, gepersonaliseerde content te bieden en aangepaste zoekresultaten weer te geven. Afhankelijk van je instellingen kan Youtube ook gepersonaliseerde advertenties laten zien op basis van interesses. Als je bijvoorbeeld zoekt naar ‘mountainbikes’, kunt je een advertentie te zien krijgen voor sportmateriaal.

Youtube gebruikt geautomatiseerde systemen die je content analyseert om bijvoorbeeld aangepaste zoekresultaten, gepersonaliseerde advertenties of andere functies te bieden die zijn aangepast aan de manier waarop je de services gebruikt. Beheer je voorkeuren over advertenties die worden weergegeven op Youtube om advertenties weer te geven. Je kan interesses aanpassen, kiezen of persoonlijke gegevens worden gebruikt om advertenties relevanter te maken en bepaalde advertentieservices in- en uitschakelen.

Youtube heeft voor jongere kinderen een ouderlijk toezicht optie. Ouderlijk toezicht op YouTube is een door de ouders beheerde versie van het gewone YouTube en YouTube Music voor kinderen jonger dan 13 jaar.Bij een account dat onder toezicht staat, kunnen ouders een content-instelling selecteren waarmee de video’s en muziek worden beperkt die kinderen jonger dan 13 jaar kunnen vinden en afspelen.

Als accounts onder toezicht staan, veranderen ook hun functies en standaardinstellingen, en de advertenties die de gebruikers te zien krijgen. Sommige functies die normaal beschikbaar zijn op YouTube, zijn uitgezet bij verschillende content-instellingen. Dit zijn enkele functies die niet beschikbaar zijn voor accounts die onder toezicht staan:

Bekijken

  • Livestreamvideo’s (alleen uitgeschakeld voor de content-instelling Ontdekken)
  • Posts

Interactie

  • Reacties
  • Live chat

Maken

  • Kanaal
  • Livestream
  • Posts
  • Openbare en verborgen playlists
  • Stories
  • Shorts
  • Video-uploads

Kopen

  • Kanaallidmaatschappen
  • Merchandise van de creator
  • Donaties aan YouTube Giving
  • Films en tv-programma’s
  • Super Chat en Super Stickers

YouTube-apps

  • YouTube Go
  • YouTube Studio
  • YouTube TV
  • YouTube VR

Overige

  • Producten toevoegen op YouTube
  • Casten op tv
  • Gekoppelde game-accounts
  • Incognito
  • Gepersonaliseerde advertenties
  • Beperkte modus
21 december 21 |

Handig is niet altijd verstandig

AVG Blog

De praktijk leert dat de meeste mensen en organisaties met wie wij het gesprek over privacy aangaan al snel denken aan de juiste technische beveiligingsmaatregelen. Superbelangrijk natuurlijk! Maar dit is het sluitstuk van veilig omgaan met persoonsgegevens. Wekelijks is er in het nieuws te lezen dat er weer een groot datalek heeft plaatsgevonden. Bijvoorbeeld bij hogescholen, webshops of overheidsinstellingen. Meestal wordt er in deze artikelen ingegaan op de ‘hack’. Op de informatie die niet goed genoeg beveiligd was, of andere technische maatregelen waar de grondslag van het probleem zou liggen.

Gegevens kunnen nog zo goed beveiligd zijn, uiteindelijk is geen enkele vorm van beveiliging waterdicht. Veel vaker en veel eerder zal de vraag moeten gaan over waarom deze organisaties nog in het bezit zijn van deze gegevens. Data die je niet hebt kan immers ook niet gestolen worden. Het is een beetje alsof je je auto in een drukke stad op slot zet, met op de passagiersstoel je laptoptas in het zicht. Je weet dat er altijd een ruit kan worden ingetikt- en dat dit waarschijnlijk een stuk minder erg zou zijn geweest wanneer je laptop vol met belangrijke gegevens daar niet lag. Wanneer er daardoor dan gegevens lekken van andere personen zal ‘ja, maar mijn auto stond op slot!’ ook geen voldoende excuus zijn. Zorg er dus voor dat, mocht er ooit een datalek in jouw organisatie plaatsvinden, er achteraf niet gezegd kan worden “maar waarom hadden jullie die gegevens van mij?“ In plaats daarvan zou de reactie moeten zijn “vervelend, gelukkig zijn er nauwelijks persoonsgegevens gelekt!“.

Voor het bewaren van persoonsgegevens is het belangrijk daar een doel bij te hebben en een juridische grondslag. Wanneer een van deze twee niet aanwezig is, zou het zonde zijn als jouw gegevens toch op straat komen te liggen bij een datalek. Waarom zou die webshop waar jij ooit als gast een oplaadkabel hebt gekocht je adres en betaalgegevens nog nodig hebben? Waarom heeft die Hogeschool de presentielijsten van studenten die al jaren geleden zijn afgestudeerd nog in bezit? Dat het handig is om die gegevens nog te hebben is geen argument, want handig wil niet zeggen verstandig.

Dus nee, om te voldoen aan de AVG- en nog veel belangrijker- om op een respectvolle manier met elkaars gegevens om te gaan, is die super goede antivirussoftware, de ingeregelde cybersecurity en toegangsbeveiliging niet genoeg. Het begint met het bepalen of de gegevens überhaupt bewaard mogen worden en hoelang. Zo druk je de risico’s de kop in en beperk je jezelf niet enkel tot de staart van het probleem. Wij zijn benieuwd hoe jij hier tegenaan kijkt! Laat een reactie achter onder dit blog of neem contact op met ons.

25 oktober 21 |

Alles wat je moet weten over verwerkingsregisters

Blog

Het verwerkingsregister: wat, waar en waarom?

Het is de kern van een goed privacybeleid: een verwerkingsregister. Zie het als de ‘boekhouding’ van je privacy programma. De ‘jaarrekeningen’, namelijk de privacyverklaringen, zullen niet uit de verf komen wanneer niet goed in kaart is gebracht welke persoonsgegevens er binnen een organisatie worden verwerkt. Hiervoor dient een verwerkingsregister.

Maar wanneer dien je een verwerkingsregister te hebben?

De verplichting voor het hebben van een verwerkingsregister valt in beginsel niet op alle organisaties. Echter moeten alle organisaties die persoonsgegevens verwerken en waarbij:

  • de verwerking een risico inhoudt voor de rechten en vrijheden van de betrokkenen;
  • de verwerking niet incidenteel is;
  • de verwerking bijzondere of strafrechtelijke gegevens betreft;

een verwerkingsregister hebben en bijhouden. Dit komt er in de praktijk op neer dat vrijwel iedere organisatie een verwerkingsregister bij moet houden.

Wat hoort er in het verwerkingsregister te staan?

De AVG stelt bepaalde eisen aan de inhoud van het verwerkingsregister. De volgende informatie omtrent de verwerking van persoonsgegevens moet erin staan:

  • De naam en contactgegevens van de organisatie;
  • De verwerkingsdoeleinden;
  • Een beschrijving van de categorieën van betrokkenen en van de categorieën van persoonsgegevens;
  • De categorieën van ontvangers aan wie de persoonsgegevens zijn of zullen worden verstrekt;
  • De bewaartermijnen van persoonsgegevens;
  • Een algemene beschrijving van de maatregelen die de organisatie heeft genomen om de persoonsgegevens te beschermen.

Waar moet dit verwerkingsregister bewaard worden?

Een verwerkingsregister is een dynamisch document. Wanneer er processen veranderen, dan is de kans groot dat de verwerking van persoonsgegevens daarbij ook veranderd. Het verwerkingsregister moet dus regelmatig ge-update worden. Daarnaast kan het zeker geen kwaad om het verwerkingsregister af en toe door te nemen, om te kijken of het nog actueel is.

De oplossing

Wij snappen dat dit in de praktijk best lastig kan zijn en dat je als organisatie soms door de bomen het bos niet ziet. Speciaal hiervoor hebben wij Complite ontwikkeld. Dit is privacy management software waarin je op een laagdrempelige manier je privacyadministratie, waaronder het verwerkingsregister, bij kunt houden. En het mooie is: wij kunnen op afstand met je meedenken en -kijken.

Je boekhouding doe je toch ook niet in Excel? Het kan misschien wel, maar handig is het zeker niet! Foutgevoelig wel. Doe jezelf dit voor je AVG-verplichtingen niet aan en maak gebruik van Complite

Wil je meer weten over het verwerkingsregister of over Complite? Neem contact met ons op!

21 april 21 |

Dataminimalisatie

Blog

Wat houdt het beginsel van dataminimalisatie in?

De Algemene Verordening Gegevensbescherming kent verschillende beginselen waar de verwerkingsverantwoordelijke zich aan moet houden bij het verwerken van persoonsgegevens. Een van die beginselen is de volgende:

“Persoonsgegevens moeten: toereikend zijn, ter zake dienend en beperkt tot wat noodzakelijk is voor de doeleinden waarvoor zij worden verwerkt (minimale gegevensverwerking).”

Wat moet ik in de praktijk met dataminimalisatie?

Op het moment dat u als bedrijf persoonsgegevens gaat verzamelen en verwerken, dan moet u een doel vaststellen waarvoor u deze gegevens gaat verwerken. Vervolgens mag u enkel de persoonsgegevens verwerken die nodig zijn om dit doel te bereiken. Wanneer het doel bereikt is en u hebt de persoonsgegevens niet meer nodig, dan moet u deze ook verwijderen, tenzij u gegevens moet bewaren op basis van een overeenkomst of een wettelijke verplichting.

Het klinkt misschien wat ingewikkeld, maar het is zeker toepasbaar in de praktijk. Wanneer u als bedrijf een opdracht krijgt, dan kijkt u naar welke gegevens u nodig heeft van een klant om de opdracht uit te kunnen voeren. Dit kan natuurlijk per opdracht en klant verschillen, maar gegevens zoals geslacht en burgerlijke staat zijn in veel gevallen niet nodig om vast te leggen, omdat ze simpelweg niet relevant en noodzakelijk zijn om de opdracht te kunnen uitvoeren.

Privacy by Design

Dataminimalisatie hangt samen met Privacy by Design. Privacy by Design houdt in dat bij de ontwikkeling van producten en diensten al in het beginnend stadium rekening moet worden gehouden met privacy. Zo moet er ook rekening worden gehouden met dataminimalisatie bij het ontwerp van nieuwe producten en diensten. Wanneer er bijvoorbeeld een nieuwe website wordt gelanceerd, dan moet u vooraf vaststellen welke persoonsgegevens er via de website worden verzameld, voor welk doel u deze gegevens gaat gebruiken en of u de gegevens die u verzamelt daadwerkelijk nodig zijn voor het te bereiken doel. Hier kunnen dan de cookie-instellingen op worden aangepast en dat is een voorbeeld van Privacy by Design.

Hulp nodig?

Het is goed voorstelbaar dat je nog vragen hebt over dataminimalisatie en wat je daar zelf binnen jouw organisatie aan kunt doen. Wij kunnen je hierbij helpen! Schroom niet om contact met ons op te nemen.

09 februari 21 |

Een Functionaris Gegevensbescherming, wat is dat?

Blog

Het is belangrijk om te weten of jouw organisatie een Functionaris Gegevensbescherming (hierna: ‘FG’) nodig heeft, ook wel een ‘Data Protection Officer‘ genoemd. Een FG heeft een belangrijke rol in jouw organisatie op het gebied van gegevensbescherming. Zoals informeren, adviseren en toezien op de verplichtingen uit de AVG

Eigenlijk is de FG een soort interne toezichthouder en adviseur. De FG kan bijvoorbeeld controleren of bepaalde interne voorschriften wel worden nageleefd. Maar de FG kan ook adviseren over nieuwe ideeën die de organisatie heeft, waarbij persoonsgegevens worden verwerkt. Dit advies is dan niet altijd doorslaggevend. Maar je moet het wel serieus nemen en goed onderbouwen wat je met het advies hebt gedaan en waarom. Ook speelt de FG een rol bij de (verplichte) DPIA’s.

Wat zijn de vereisten van een FG?

Een FG is binnen de organisatie is onafhankelijk en moet vrijelijk advies kunnen geven over het te voeren gegevensbeschermingsbeleid. De FG die je aanstelt hoeft geen volleerd jurist of privacy expert te zijn. Maar moet wel enige kennis van zaken en ervaring hebben met betrekking tot het Nederlandse en Europese recht. Ook moet een FG voldoende kennis van de AVG hebben. Daarnaast moet je FG natuurlijk toegang en kennis tot de bedrijfsprocessen hebben zodat hij inzicht heeft in hoe hij kan informeren, toezien en advies kan geven. Ten slotte is het verstandig je FG de kansen en mogelijkheden te bieden op de hoogte te blijven van nieuwe ontwikkelingen rondom gegevensbeschermingsbeleid. Geef haar of hem dus de ruimte zichzelf (bij) te scholen.

Als verwerkingsverantwoordelijke dien je je FG bepaalde waarborgen te verzekeren. Hij dient bijvoorbeeld geen instructies aan hoeven te nemen met betrekking tot het uitoefenen van zijn taken. Hij kan niet zomaar ontslagen worden door de uitvoering van zijn taken als FG en er mag geen belangenconflict zijn tussen mogelijke andere taken en verplichtingen binnen de organisatie. Mocht er binnen je organisatie iets fout gaan inzake gegevensbescherming is de verwerkingsverantwoordelijke alsnog verantwoordelijk en niet de FG.

Het is natuurlijk goed mogelijk dat je zelf niemand in huis hebt die de rol van FG kan, mag of wil vervullen. Dan is de externe FG een oplossing. ISPE biedt deze dienst ook aan.

Hebben wij een FG nodig?

Zoals gezegd zijn er verschillende omstandigheden die bepalen of je wel of geen FG moet aanstellen. En er is ook nog een groot grijs gebied. Ben je benieuwd of je binnen jouw organisatie een FG nodig hebt, of wil je gewoon meer weten of dit onderwerp? Neem dan contact met ons op!