<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>AVG Archives | DPO Centre</title>
	<atom:link href="https://www.dpocentre.nl/category/avg/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.dpocentre.nl/category/avg/</link>
	<description></description>
	<lastBuildDate>Thu, 27 Feb 2025 09:44:29 +0000</lastBuildDate>
	<language>nl-NL</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.dpocentre.nl/wp-content/uploads/2024/07/cropped-dpo-favicon_512x512-32x32.png</url>
	<title>AVG Archives | DPO Centre</title>
	<link>https://www.dpocentre.nl/category/avg/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Due diligence van de bank: checklist gegevensbescherming voor dienstverleners</title>
		<link>https://www.dpocentre.nl/bank-due-diligence-gegevens-bescherming-checklist-voor-dienstverleners/</link>
		
		<dc:creator><![CDATA[Taylor Swann]]></dc:creator>
		<pubDate>Thu, 27 Feb 2025 09:44:28 +0000</pubDate>
				<category><![CDATA[AI]]></category>
		<category><![CDATA[AVG]]></category>
		<category><![CDATA[Functionaris Gegevensbescherming]]></category>
		<guid isPermaLink="false">https://www.dpocentre.nl/?p=21439</guid>

					<description><![CDATA[<p>Waarom hebt u een DPA nodig?​ Voordat er contracten voor uitbestedingen worden afgesloten, moeten banken een grondige due diligence van de gegevensbescherming uitvoeren voor derde partijen, zoals dienstverleners op het gebied van betalingen, verzekeringen en kredieten. Banken moeten de gevoelige klantgegevens goed beschermen en tegelijkertijd controleren of hun partners ook dezelfde hoge standaarden naleven. Non-compliance [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/bank-due-diligence-gegevens-bescherming-checklist-voor-dienstverleners/">Due diligence van de bank: checklist gegevensbescherming voor dienstverleners</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h2 class="wp-block-heading">Waarom hebt u een DPA nodig?​</h2>



<p>Voordat er contracten voor uitbestedingen worden afgesloten, moeten banken een grondige due diligence van de gegevensbescherming uitvoeren voor derde partijen, zoals dienstverleners op het gebied van betalingen, verzekeringen en kredieten. Banken moeten de gevoelige klantgegevens goed beschermen en tegelijkertijd controleren of hun partners ook dezelfde hoge standaarden naleven. Non-compliance kan resulteren in hoge boetes en reputatieschade. Een rigoureuze due diligence is dus van essentieel belang.&nbsp;</p>



<p>In deze blogpost worden de belangrijkste gebieden geschetst die banken tijdens het due diligenceproces kritisch bekijken. Daarnaast bespreken we veelvoorkomende valkuilen en stappen die dienstverleners kunnen nemen om zich voor te bereiden op een succesvolle samenwerking in deze streng gereguleerde sector.&nbsp;&nbsp;</p>



<p>Voor de doeleinden van deze blogpost verwijst de Algemene Verordening Gegevensbescherming (AVG, of GDPR) naar zowel de Europese AVG als de GDPR/AVG van het VK. Hoewel de wetgeving in grote lijnen hetzelfde is, zijn er een aantal belangrijke verschillen en we raden u aan om een functionaris gegevensbescherming te raadplegen om er zeker van te zijn dat u de wetten juist naleeft</p>



<h2 class="wp-block-heading"><br><strong>Waarom gegevensbescherming voor banken van belang is​</strong></h2>



<p></p>



<h4 class="wp-block-heading">Regelgevende kaders​</h4>



<p>Banken opereren binnen strenge regelgevende kaders. Er zijn sectorspecifieke wetten waaraan hun activiteiten moeten voldoen, waaronder regels voor financieel gedrag die de eerlijke behandeling van klanten vereisen. Ook zijn banken onderworpen aan wetgeving inzake de gegevensbescherming, zoals de AVG, die de veiligheid en vertrouwelijkheid van klantgegevens waarborgt.&nbsp;</p>



<p>De standaarden van de FCA (Financial Conduct Authority) overlappen met gegevensbeschermingswetten aangezien dienstverleners verplicht zijn te zorgen voor een robuuste governance, operationele weerbaarheid en beveiligde praktijken voor gegevensverwerking. Banken beoordelen de naleving van de dienstverlener van zowel de regels van de FCA als de AVG om te garanderen dat de klantgegevens goed beveiligd zijn, de risico’s zo klein mogelijk worden gehouden en het vertrouwen behouden blijft door een krachtige respons bij een incident en de beheerkaders van de derde partijen.&nbsp;</p>



<p>Non-compliance kan leiden tot hoge boetes en verstoringen van de activiteiten. Het is voor banken dus van cruciaal belang om ervoor te zorgen dat hun partners de hoge standaarden voor gegevensbescherming naleven.&nbsp;</p>



<h4 class="wp-block-heading"><strong>Vertrouwen van klanten​</strong></h4>



<p>In de financiële dienstverleningssector speelt het vertrouwen van klanten een cruciale rol. Een datalek kan resulteren in aanzienlijke reputatieschade. Klanten verwachten immers dat hun persoonsgegevens en financiële gegevens door banken en hun partners zo zorgvuldig mogelijk verwerkt worden.&nbsp;</p>



<p>Een effectieve samenwerking tussen banken en externe dienstverleners vraagt om een beveiligde en naadloze flow van gegevens. Dienstverleners moeten kunnen aantonen dat zij tijdens elke fase de gegevens effectief kunnen verwerken en beveiligen, van het verzamelen tot het vernietigen.&nbsp;</p>



<h2 class="wp-block-heading"><br><strong>De belangrijkste gebieden waar banken bij de due diligence van de gegevensbescherming aandacht aan besteden</strong></h2>



<p>Om te voldoen aan de strenge standaarden van financiële instellingen moeten dienstverleners erop voorbereid zijn om de volgende essentiële gebieden aan te pakken:&nbsp;</p>



<h3 class="wp-block-heading"><strong><strong><strong>Gegevenskwaliteitsbeheer</strong></strong></strong></h3>



<p>Banken controleren op een robuust beheer van de gegevens, inclusief duidelijk beleid voor het verwerken van de gegevens. Dienstverleners moeten ervoor zorgen dat hun beleid duidelijk is over het volgende:&nbsp;</p>



<ul class="wp-block-list">
<li>De methoden voor het verzamelen, bewaren en delen van gegevens binnen de organisatie&nbsp;</li>



<li>Procedures voor gegevensclassificatie, toegangscontroles en levenscyclusbeheer&nbsp;</li>
</ul>



<h3 class="wp-block-heading"><strong><strong>Compliancekaders</strong></strong></h3>



<p>Banken willen doorgaans bewijs zien dat hun partners de relevante gegevensbeschermingswetgeving zoals de AVG naleven. Dit bewijs kan bestaan uit het bekijken van de gedocumenteerde compliancemaatregelen, zoals de Data Protection Impact Assessments (DPIA’s), de Record of Processing Activity (RoPA) en auditgegevens.&nbsp;</p>



<h4 class="wp-block-heading"><strong><strong><strong>Beveiligingsmaatregelen</strong></strong></strong></h4>



<p>Het is voor banken van vitaal belang om ervoor te zorgen dat hun partners beschikken over sterke beveiligingsmaatregelen om zich te beschermen tegen datalekken. De meest geschikte technische beschermingsmaatregelen zijn versleuteling, beveiligde toegangscontroles en beveiligingsaudits.&nbsp;</p>



<h4 class="wp-block-heading"><strong>Respons bij een incident en beheer van een lek</strong></h4>



<p>Banken verwachten dat dienstverleners over goed gedocumenteerde incidentresponsplannen beschikken waardoor in het geval van een datalek snel actie genomen kan worden. Dienstverleners moeten duidelijk gedefinieerde beleidsmaatregelen en protocollen opstellen met gedocumenteerd bewijs van het afhandelen van incidenten en oplossingen, samen met een bewijs dat de protocollen regelmatig getoetst worden.&nbsp;</p>



<h3 class="wp-block-heading"><strong><strong>Beheer van een derde partij</strong></strong></h3>



<p>Als de dienstverleners gebruik maken van subverwerkers of andere derde partijen, zullen banken waarschijnlijk ook beoordelen hoe deze relaties beheerd worden. Het is belangrijk om een due diligence uit te voeren van alle leveranciers en externe partijen in de toeleveringsketen en om robuuste contracten te hebben met alle subverwerkers inclusief clausules met betrekking tot gegevensbescherming.&nbsp;</p>



<h2 class="wp-block-heading"><br><strong><strong>Checklist gegevensbescherming voor dienstverleners</strong></strong></h2>



<p></p>



<ul class="wp-block-list">
<li>Documenteer en communiceer duidelijk hoe de klantgegevens verzameld, verwerkt en gedeeld worden&nbsp;</li>
</ul>



<ul class="wp-block-list">
<li>Behoud een actuele inventaris van de gegevens en classificeer ze op basis van gevoeligheid&nbsp;</li>
</ul>



<ul class="wp-block-list">
<li>Zorg voor de relevante certificeringen, zoals ISO 27001, om uw toewijding aan informatiebeveiliging aan te tonen&nbsp;</li>
</ul>



<ul class="wp-block-list">
<li>Zorg voor regelmatige trainingen voor het personeel met betrekking tot de best practices van gegevensbescherming en cyberbeveiliging.&nbsp;</li>
</ul>



<ul class="wp-block-list">
<li>Ontwikkel en test een robuust plan voor incidentrespons, inclusief meldprocedures in het geval van een lek&nbsp;</li>
</ul>



<ul class="wp-block-list">
<li>Implementeer een uitgebreid risicobeheerprogramma voor derde partijen&nbsp;</li>
</ul>



<ul class="wp-block-list">
<li>Bereid u voor op audits door gedetailleerde gegevens bij te houden aangaande de gegevensverwerkingsactiviteiten en de beveiligingsmaatregelen&nbsp;</li>
</ul>



<p>In de tabel hieronder hebben we verdere richtlijnen uiteengezet:&nbsp;</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><tbody><tr><td><strong>Actie</strong>&nbsp;</td><td><strong>Meer informatie</strong>&nbsp;</td></tr><tr><td colspan="2"><strong>Governance en beleid</strong>&nbsp;</td></tr><tr><td>Beleid gegevensbescherming&nbsp;</td><td>Interne documenten die schetsen hoe persoonsgegevens beheerd worden, inclusief het soort gegevens dat verzameld wordt, de opslagmethodes en de retentieperioden. Er dient ook informatie in te staan over de toegangscontroles en richtlijnen voor het delen van gegevens en maatregelen voor een incidentrespons. Het is van essentieel belang om de documenten regelmatig opnieuw te beoordelen om naleving van de zich steeds ontwikkelende wetgeving te garanderen en ervoor te zorgen dat ze in overeenstemming zijn met technologische ontwikkelingen en veranderingen in de activiteiten.&nbsp;</td></tr><tr><td>Trainen van het personeel&nbsp;</td><td>Er moeten trainingen op het gebied van gegevensbescherming georganiseerd worden om ervoor te zorgen dat alle medewerkers hun verantwoordelijkheden begrijpen en weten wat de best practices zijn voor het verwerken van persoonsgegevens. Het regelmatig bijwerken en herhalen van de training helpt om ervoor te zorgen dat alle medewerkers goed uitgerust zijn om op een verantwoordelijke en veilige manier gegevens te verwerken.&nbsp;&nbsp;</td></tr><tr><td colspan="2"><strong>Gegevens in kaart brengen en classificeren</strong>&nbsp;</td></tr><tr><td>Gegevens in kaart brengen&nbsp;</td><td>Het regelmatig in kaart brengen van de gegevensflow helpt bij het behouden van een duidelijk begrip van hoe de gegevens zich binnen de organisatie bewegen. Zo kunnen de gegevens beter beschermd worden en verbetert de naleving.&nbsp;&nbsp;</td></tr><tr><td>Gegevens classificeren&nbsp;</td><td>Dienstverleners dienen te bepalen welk soort gegevens hun organisatie verwerkt en de gevoeligheid van de gegevens classificeren en de gegevens in overeenstemming daarmee op de juiste wijze beschermen.&nbsp;&nbsp;</td></tr><tr><td colspan="2"><strong>Juridische compliance</strong>&nbsp;</td></tr><tr><td>Procedures voor de rechten van de betrokkenen&nbsp;</td><td>Organisaties dienen duidelijke en efficiënte procedures te implementeren die de rechten van de betrokkenen waarborgen, zoals toegang tot en rectificatie en wissen van de gegevens. Meestal omvat dit ook het op de hoogte stellen van de bank van enige verzoeken tot toegang van een betrokkene.&nbsp;</td></tr><tr><td colspan="2"><strong>Beveiligingspraktijken</strong>&nbsp;</td></tr><tr><td>Versleutelen van gegevens&nbsp;</td><td>De standaarden voor gegevensencryptie dient overeen te komen met de standaarden van de sector. De gegevens dienen zowel ‘in rust’ tijdens opslag als tijdens een overdracht versleuteld te zijn.&nbsp;&nbsp;</td></tr><tr><td>Beveiligingsaudits&nbsp;</td><td>Een schema met regelmatige audits zorgt ervoor dat de beveiligingsmaatregelen altijd up-to-date en effectief zijn tegen de zich voortdurend ontwikkelende bedreigingen.&nbsp;&nbsp;</td></tr><tr><td colspan="2"><strong>Incidentenbeheer</strong>&nbsp;</td></tr><tr><td>Melden van een lek&nbsp;</td><td>Onder Artikel 33 van de AVG zijn organisaties verplicht om de relevante Toezichthoudende Autoriteit binnen 72 uur na het opmerken van een persoonsgegevenslek hiervan op de hoogte te stellen. Dienstverleners dienen een robuust incidentendetectie- en responsplan op te stellen en dit te testen. Dit omvat duidelijke stappen voor het opsporen, rapporteren en mitigeren van een lek.&nbsp;</td></tr><tr><td colspan="2"><strong>Toezicht op de derde partij</strong>&nbsp;</td></tr><tr><td>Contracten met leveranciers&nbsp;</td><td>Het regelmatig opnieuw beoordelen van de contracten met subverwerkers zorgt ervoor dat deze in overeenstemming zijn met de zakelijke behoeften, regelgevende vereisten, de praktijken voor risicobeheer en de contractuele vereisten die banken stellen aan de verwerkers. Waar nodig moeten de contracten bijgewerkt worden zodat ze voldoen aan de gegevensbeschermingswetten.&nbsp;</td></tr><tr><td>Audits van de derde partij&nbsp;</td><td>Het uitvoeren van een audit van een derde partij die gegevens verwerkt zorgt ervoor dat leveranciers zich aan de gegevensbeschermingsstandaarden en contractuele verplichtingen houden.&nbsp;&nbsp;</td></tr><tr><td>Gegevensoverdrachten&nbsp;</td><td>Om de overdracht van persoonsgegevens naar een subverwerker buiten de EER te beheren, moeten dienstverleners ervoor zorgen dat de juiste juridische maatregelen worden nageleefd, zoals de EU Standard Contractual Clauses (SCC’s), de UK International Data Transfer Agreements, of het EU-US Data Protection Framework. Waar nodig dient een Transfer Impact Assessment (TIA) uitgevoerd te worden.&nbsp;</td></tr></tbody></table></figure>



<h2 class="wp-block-heading"><strong>Veelvoorkomende rode vlaggen waar banken op letten</strong></h2>



<p>Banken zijn goed in staat om de zwakke plekken in het gegevensbeschermingskader van de dienstverlener aan te wijzen. Veelvoorkomende rode vlaggen zijn:&nbsp;</p>



<ul class="wp-block-list">
<li>Verouderd of ontbrekend gegevensbeschermingsbeleid&nbsp;</li>
</ul>



<ul class="wp-block-list">
<li>Lacunes in de gegevensinventaris of overzichten&nbsp;</li>
</ul>



<ul class="wp-block-list">
<li>Zwakke technische beveiligingsmaatregelen (bijv. geen versleuteling)&nbsp;</li>
</ul>



<ul class="wp-block-list">
<li>Geschiedenis van een zwakke respons bij een lek of afwezigheid van een incidentenlog&nbsp;</li>
</ul>



<ul class="wp-block-list">
<li>Niet-naleving van de AVG Artikel 28, vereisten voor leveranciersovereenkomsten&nbsp;</li>
</ul>



<h2 class="wp-block-heading"><strong><strong>Samenvatting</strong>&nbsp;</strong></h2>



<p>Robuuste gegevensbescherming is essentieel voor alle dienstverleners die werken met betalingen, verzekeringen en kredieten en die willen samenwerken met een van de grote banken. Naast compliance kan due diligence uw organisatie versterken en u helpen om een reputatie op te bouwen als een vertrouwde partner in de financiële dienstverleningssector.&nbsp;</p>



<p>Om zich voor te bereiden op de due diligence dienen dienstverleners een interne audit uit te voeren om lacunes in hun gegevensbeschermingskader op te sporen en de veelvoorkomende rode vlaggen aan te pakken, zoals incompleet beleid of gebrekkig toezicht op een leverancier. Het raadplegen van gegevensbeschermingsexperts kan de processen verfijnen en helpen om de praktijk af te stemmen op de standaarden van de sector.&nbsp;</p>



<p>&nbsp;Als uw bedrijf baat zou kunnen hebben bij deskundig advies op het gebied van gegevensbescherming, neem dan <strong><a href="https://www.dpocentre.com/contact-us/" target="_blank" rel="noreferrer noopener">contact met ons op</a></strong> voor meer informatie over hoe onze externe diensten uw bedrijf kunnen ondersteunen.&nbsp;</p>



<h3 class="wp-block-heading"><strong>Misschien gemist…</strong>&nbsp;</h3>



<ul class="wp-block-list">
<li><a href="https://www.dpocentre.nl/2024/08/29/checklist-gegevensbescherming-voor-fusies-en-overnames/" target="_blank" rel="noreferrer noopener"><strong>Checklist gegevensbescherming voor fusies en overnames</strong>&nbsp;</a></li>



<li><a href="https://www.dpocentre.nl/2024/08/12/leadgeneratie-en-de-avg-is-uw-compliance-op-orde/" target="_blank" rel="noreferrer noopener"><strong>Leadgeneratie en de AVG: is uw compliance op orde?&nbsp;</strong></a></li>



<li><a href="https://www.dpocentre.nl/2024/06/24/naleving-van-de-ai-wet-wat-u-moet-weten/" target="_blank" rel="noreferrer noopener"><strong>Naleving van de AI Act: Wat u moet weten&nbsp;</strong></a></li>
</ul>



<p><strong>Volg The DPO Centre op</strong> <a href="https://uk.linkedin.com/company/dpo-centre" target="_blank" rel="noreferrer noopener"><strong>LinkedIn</strong></a> <strong>voor meer nieuws en inzichten over gegevensbescherming</strong>&nbsp;</p>



<p></p>
<p>The post <a href="https://www.dpocentre.nl/bank-due-diligence-gegevens-bescherming-checklist-voor-dienstverleners/">Due diligence van de bank: checklist gegevensbescherming voor dienstverleners</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Inzet van Live Facial Recognition en naleving van de gegevensbescherming</title>
		<link>https://www.dpocentre.nl/sluggegevens-bescherming-compliance-voor-live-facial-recognition/</link>
		
		<dc:creator><![CDATA[Taylor Swann]]></dc:creator>
		<pubDate>Mon, 13 Jan 2025 10:09:39 +0000</pubDate>
				<category><![CDATA[AI]]></category>
		<category><![CDATA[AVG]]></category>
		<category><![CDATA[Functionaris Gegevensbescherming]]></category>
		<guid isPermaLink="false">https://www.dpocentre.nl/?p=21400</guid>

					<description><![CDATA[<p>Op papier is het gebruik van Live Facial Recognition (LFR, live gezichtsherkenning) op basis van AI voor veiligheid en handhaving een uitstekend idee. Het verbetert de nauwkeurigheid, maakt het makkelijker om overtreders te identificeren, beschermt bedrijven en vermindert criminaliteit. Alles bij elkaar biedt het een enorm potentieel voor het identificeren van daders, detecteren van bedreigingen [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/sluggegevens-bescherming-compliance-voor-live-facial-recognition/">Inzet van Live Facial Recognition en naleving van de gegevensbescherming</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Op papier is het gebruik van Live Facial Recognition (LFR, live gezichtsherkenning) op basis van AI voor veiligheid en handhaving een uitstekend idee. Het verbetert de nauwkeurigheid, maakt het makkelijker om overtreders te identificeren, beschermt bedrijven en vermindert criminaliteit. Alles bij elkaar biedt het een enorm potentieel voor het identificeren van daders, detecteren van bedreigingen en toegangscontrole.&nbsp;</p>



<p>Maar desondanks deze voordelen brengt LFR-technologie ook significante uitdagingen met zich mee op het gebied van gegevensbescherming en naleving, waar bedrijven mee aan de slag moeten voordat ze gebruik maken van deze technologie.&nbsp;</p>



<p>In deze blog duiken we in de uitdagingen van LFR-implementatie en naleving van de gegevensbescherming. Met behulp van een scenario uit het nachtleven, leggen we uit hoe bedrijven deze uitdagingen het hoofd kunnen bieden en tegelijkertijd het maximale uit de voordelen van de technologie kunnen halen wat betreft veiligheid en beveiliging.&nbsp;</p>



<h2 class="wp-block-heading"><strong>Beveiligingsuitdagingen het hoofd bieden met LFR in een avondeconomie</strong></h2>



<p>Het nachtleven betekent enkele unieke uitdagingen voor het beveiligingsbeheer. Clubs, bars en andere gelegenheden hebben vaak moeite met het identificeren van personen die geband zijn of die een veiligheidsrisico inhouden. Meestal baseert men zich sterk op het menselijk geheugen, dat, zeker in lastige omstandigheden zoals in slecht verlichte, drukke omgevingen, gevoelig is voor het maken van fouten.&nbsp;</p>



<p>Daar komt LFR-technologie mooi van pas. Door het combineren van LFR-software met bodycams (Body Worn Video of BWV), kunnen beveiligers snel en nauwkeurig potentiële bedreigingen opsporen. Maar deze technologie komt met zijn eigen unieke set privacykwesties met betrekking tot gegevensbescherming.&nbsp;</p>



<h3 class="wp-block-heading"><strong>De belangrijkste uitdagingen van LFR-inzet in de avondeconomie</strong></h3>



<ul class="wp-block-list">
<li><strong>Suboptimale omstandigheden</strong> – een belangrijke uitdaging bij het inzetten van LFR in het nachtleven is dat de omstandigheden vaak verre van ideaal zijn. Het vastleggen van meerdere gezichten in een slecht verlichte, drukke en dynamische omgeving kan invloed hebben op de nauwkeurigheid en betrouwbaarheid van de technologie. </li>



<li><strong>Perceptie van het publiek </strong>– onder het publiek is er een algemene terughoudendheid aangaande gezichtsherkenningstechnologie, wat kan leiden tot afkeer bij de inzet ervan en zo kan dit potentieel een effectieve implementatie van LFR-systemen belemmeren. </li>



<li><strong>Verzamelen van te veel gegevens </strong>– traditionele CCTV-systemen die gebruik maken van LFR verzamelen vaak meer gegevens dan noodzakelijk, waardoor er zorgen ontstaan over inbreuk op de privacy, zoals bijkomende inbreuk en de principes van gegevensminimalisering. </li>



<li><strong>Bewaren van de gegevens </strong>– het opslaan van gezichtsherkenningsgegevens voor langere periodes kan de gegevensbeschermingsregelgeving schenden en het risico op een datalek en uitdagingen bij het gebruik ervan vergroten. </li>
</ul>



<h2 class="wp-block-heading"><strong>Wat is de oplossing?</strong></h2>



<p>Het goede nieuws is dat organisaties deze uitdagingen het hoofd kunnen bieden door een uitgebreide gegevensbeschermingsstrategie te ontwikkelen. Een strategie waarbij beveiliging en privacykwesties zorgvuldig worden afgewogen aan de hand van de volgende belangrijke praktijken: </p>



<h4 class="wp-block-heading"><strong><strong>1. Transparantie en betrokkenheid van het publiek</strong></strong></h4>



<p>Wees open en eerlijk over uw inzet van gezichtsherkenningstechnologie met iedereen die ervan op de hoogte dient te zijn. Schrijf een persbericht uit, houd een publieke consultatie en plan webinars in. Bied duidelijke informatie in de vorm van privacyverklaringen voor betrokkenen met informatie over het gebruik van de technologie, het doeleinde en de bijbehorende maatregelen. Zo bouwt u vertrouwen op en voorkomt u zorgen en bemerkingen vanuit het publiek. </p>



<h4 class="wp-block-heading"><strong>2. Gericht verzamelen van gegevens</strong></h4>



<p>In vergelijking met traditionele CCTV hebben BWV-camera’s een veel beperkter en nauwer inzetprofiel en daarom een smaller gezichtsveld. Dit voorkomt dat er veel te veel data worden verzameld, wat betekent dat er minder sprake is van bijkomende inbreuk en verstoring van de gegevensbeschermingsrechten van individuen die niet op een specifieke ‘watchlist’ staan. Daarnaast kunnen BWV-camera’s, wanneer zij correct worden ingezet, organisaties ook helpen om zich te houden aan het <a href="https://www.dpocentre.com/the-data-protection-act-2018-the-7-principles-of-the-gdpr/"><strong>principe van gegevensminimalisering</strong></a>.</p>



<h4 class="wp-block-heading"><strong><strong>3. Efficiënte gegevensverwerking en -verwijdering</strong></strong></h4>



<p>Het snel verwerken van de gegevens en het nagenoeg direct verwijderen van beelden die niet relevant zijn voor de vastgestelde ‘watchlist’ kan afrekenen met zorgen rondom buitensporig gegevensbehoud. Doordat alleen relevante gegevens worden bewaard, worden de risico’s omtrent gegevensbescherming ook minder. </p>



<h4 class="wp-block-heading"><strong>4. Zorgvuldig opgestelde watchlists</strong></h4>



<p>Het zorgvuldig beheren van een referentiedatabase van beeldmateriaal dat gebruikt wordt voor het matchen kan helpen om het bereik van de gegevensbescherming te limiteren. Ook zorgt het ervoor dat de gelimiteerde gegevens verwerkt worden en dat de nauwkeurigheid van potentiële matches groter is.</p>



<h2 class="wp-block-heading"><strong>De waarde van Data Protection Impact Assessments (DPIA’s)</strong></h2>



<p>Voordat u gezichtsherkenningstechnologie gaat inzetten, dient u een volledig en gedetailleerd Data Protection Impact Assessment (DPIA) uit te voeren. Dit helpt bij het identificeren en verkleinen van de risico’s die gepaard gaan met het verwerken van persoonsgegevens, waaronder een speciale categorie gegevens zoals biometrische informatie. </p>



<h4 class="wp-block-heading"><strong>De belangrijkste elementen van een DPIA zijn o.a.:</strong></h4>



<ul class="wp-block-list">
<li>Gegevens over de aard, het bereik, de context en het doeleinde van de gegevensverzameling </li>
</ul>



<ul class="wp-block-list">
<li>Een assessment van de noodzaak en proportionaliteit van uw gegevensverwerking </li>
</ul>



<ul class="wp-block-list">
<li>Vaststellen van de risico’s en nemen van de vereiste maatregelen om ze te verkleinen </li>
</ul>



<ul class="wp-block-list">
<li>Gesprekken met relevante stakeholders waaronder de interne afdelingen, derde partijen zoals het bedrijf waar de LFR-technologie wordt ingezet als de privacygroepen en betrokkenen zelf </li>
</ul>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p><em>Voor mij is de DPIA de hoeksteen van elke inzet van LFR-technologie. Als je het goed doet, reken je direct af met potentiële gegevensbeschermingskwesties waar je anders later tegenaan zou lopen. Het geheim? Verplaats jezelf in iedereen die ermee te maken krijgt – met name de individuele betrokkenen en vraag jezelf af hoe jij je zou voelen, en welke vragen je zou stellen, als jouw persoonsgegevens op deze manier verwerkt zouden worden.</em></p>



<p>Paul Collier, LFR-specialist, The DPO Centre </p>
</blockquote>



<h2 class="wp-block-heading"><strong>Doe het fair en zorg voor compliance</strong></h2>



<p>Om ervoor te zorgen dat de LFR-systemen effectief en fair zijn en zich houden aan de compliancenormen, dient u organisatie ook het volgende te doen:&nbsp;</p>



<ul class="wp-block-list">
<li>Grondig testen – test uw LRF-systemen uitgebreid, en betrek er derde partijen bij om de nauwkeurigheid en potentiële bias te beoordelen </li>
</ul>



<ul class="wp-block-list">
<li>Tijdig communiceren – geef het aan met borden en maak gebruik van unieke methoden zoals QR-codes die doorlinken naar de privacyverklaring en andere online en offline communicatiemethoden om mensen ervan op de hoogte te stellen waarom, wanneer, hoe en waar u gebruik maakt van gezichtsherkenningstechnologie. </li>
</ul>



<ul class="wp-block-list">
<li>Regelmatig evalueren – beoordeel regelmatig de prestaties, nauwkeurigheid en naleving van de gegevensbeschermingsregelgeving van uw LFR-systeem, inclusief het opnieuw erbij pakken van uw DPIA </li>
</ul>



<ul class="wp-block-list">
<li>Zet een toegankelijke klachtenprocedure op – bied duidelijke kanalen via welke individuen hun zorgen kunnen uiten of hun gegevensbeschermingsrechten kunnen uitoefenen. </li>
</ul>



<h2 class="wp-block-heading"><strong>De toekomst van LFR-technologie en gegevensbescherming</strong></h2>



<p>Aangezien LFR-technologie in ontwikkeling is en nog op nieuwe manieren toegepast zal gaan worden, is het hebben van solide gegevensbeschermingsprocessen en -procedures belangrijker dan ooit. Organisaties moeten op de hoogte blijven van de nieuwe regels, of deze nu in de EU of het VK &nbsp;door de AVG of GDPR aangedreven worden, of in de VS door de CCPA.&nbsp;</p>



<p>Door de beveiligingsvereisten zorgvuldig af te wegen tegen de gegevensbeschermingsrechten, kunnen organisaties volop profiteren van de voordelen van LFR-technologie en tegelijkertijd de gegevensbeschermingswetgeving naleven. In de toekomst zal het verantwoordelijk inzetten van dergelijke technologieën – in welke sector dan ook – de sleutel zijn om het vertrouwen van het publiek te winnen en op lange termijn succesvol te zijn.&nbsp;</p>



<h2 class="wp-block-heading"><strong>Belangrijkste punten</strong></h2>



<ol start="1" class="wp-block-list">
<li>Transparantie is van cruciaal belang – ga vroeg in het proces het gesprek aan met de betrokkenen en bied duidelijke informatie over het gebruik van LFR-technologie. </li>
</ol>



<ol start="2" class="wp-block-list">
<li>Minimaliseer het verzamelen van overbodige gegevens – gerichte technologieën zoals BWV-camera’s voorkomen dat u een buitensporige hoeveelheid gegevens verzamelt. </li>
</ol>



<ol start="3" class="wp-block-list">
<li>Beheer de gegevens efficiënt – zorg ervoor dat u de gegevens snel verwerkt en dat u gegevens die niet matchen snel verwijdert. </li>
</ol>



<ol start="4" class="wp-block-list">
<li>Beoordeel het systeem regelmatig – door DPIA’s uit te voeren en periodiek uw LFR-systemen te evalueren. </li>
</ol>



<p>Lees voor een voorbeeld van LFR-inzet in de praktijk onze <strong><a href="https://www.dpocentre.com/case_studies/reveal-media/" target="_blank" rel="noreferrer noopener">Reveal Media casestudy</a>. </strong></p>



<p>Lees voor een beter begrip van een aantal van de belangrijkste kwesties omtrent LFR-technologie en BWV-camera’s <a href="https://www.ngfg.nl/nieuws/de-fg-en-ai-aflevering-2-paulcollier" target="_blank" rel="noreferrer noopener"><strong>dit interview met DPO-specialist Paul Collier,</strong></a> door het Nederlands Genootschap Functionarissen Gegevensbescherming.  </p>



<p><strong><a href="https://www.dpocentre.nl/contact-us/">Neem contact op</a></strong> met ons team als u benieuwd bent hoe wij u kunnen helpen bij het inzetten van LFR-technologie en uw naleving van de gegevensbeschermingswetten kunnen ondersteunen. </p>



<h3 class="wp-block-heading"><strong>Misschien gemist…</strong>&nbsp;</h3>



<ul class="wp-block-list">
<li><a href="https://www.dpocentre.nl/2024/08/29/checklist-gegevensbescherming-voor-fusies-en-overnames/"><strong>Checklist gegevensbescherming voor fusies en overnames</strong> </a></li>



<li><a href="https://www.dpocentre.nl/2024/08/12/leadgeneratie-en-de-avg-is-uw-compliance-op-orde/"><strong>Leadgeneratie en de AVG: is uw compliance op orde? </strong></a></li>



<li><a href="https://www.dpocentre.nl/2024/06/24/naleving-van-de-ai-wet-wat-u-moet-weten/"><strong>Naleving van de AI Act: Wat u moet weten </strong></a></li>
</ul>



<p><strong>Volg The DPO Centre op</strong> <a href="https://uk.linkedin.com/company/dpo-centre" target="_blank" rel="noreferrer noopener"><strong>LinkedIn</strong></a> <strong>voor meer nieuws en inzichten over gegevensbescherming</strong>&nbsp;</p>



<p></p>
<p>The post <a href="https://www.dpocentre.nl/sluggegevens-bescherming-compliance-voor-live-facial-recognition/">Inzet van Live Facial Recognition en naleving van de gegevensbescherming</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Een functionaris voor gegevensbescherming aanwerven &#8211; intern vs. externe FG&#8217;</title>
		<link>https://www.dpocentre.nl/een-functionaris-voor-gegevensbescherming-aanwerven-intern-vs-uitbesteed/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 29 Nov 2021 16:37:03 +0000</pubDate>
				<category><![CDATA[AVG]]></category>
		<category><![CDATA[Gegevensbescherming]]></category>
		<category><![CDATA[Training en bewustmaking van personeel]]></category>
		<guid isPermaLink="false">https://www.dpocentre.com/?p=17815</guid>

					<description><![CDATA[<p>De rol van functionaris voor gegevensbescherming (FG) bestaat al sinds de jaren negentig, maar de AVG verplicht de aanstelling van een FG voor het eerst bij wet. Volgens rapporten die bij de invoering van de AVG werden geschreven zijn er wereldwijd ongeveer 75.000 FG&#8217;s nodig, waarvan 28.000 in de VS, die alle organisaties moeten bedienen [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/een-functionaris-voor-gegevensbescherming-aanwerven-intern-vs-uitbesteed/">Een functionaris voor gegevensbescherming aanwerven &#8211; intern vs. externe FG&#8217;</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>De rol van <a href="https://www.dpocentre.nl/diensten/uitbestede-fg-diensten/">functionaris voor gegevensbescherming</a> (FG) bestaat al sinds de jaren negentig, maar de AVG verplicht de aanstelling van een FG voor het eerst bij wet. Volgens rapporten die bij de invoering van de AVG werden geschreven zijn er wereldwijd ongeveer 75.000 FG&#8217;s nodig, waarvan 28.000 in de VS, die alle organisaties moeten bedienen die nu een FG nodig hebben om aan de AVG te voldoen. In 2019 zouden naar schatting 500.000 organisaties in de EU een geregistreerde FG hebben. Dit aantal zal sindsdien waarschijnlijk aanzienlijk zijn toegenomen omdat meer organisaties streven naar naleving.</p>



<p>Volgens <a href="/bronnen/avg/artikel-37/" target="_blank" rel="noreferrer noopener">Artikel 37</a> van de AVG zijn organisaties verplicht een functionaris voor gegevensbescherming aan te stellen indien:</p>



<ul class="wp-block-list">
<li>Zij een overheidsinstantie of -orgaan zijn</li>



<li>Hun belangrijkste verwerkingsactiviteiten een regelmatige en systematische controle van de betrokkenen op grote schaal vereisen</li>



<li>Zij op grote schaal bijzondere categorieën van gegevens verwerken</li>
</ul>



<p>Organisaties die niet bij wet verplicht zijn een FG aan te stellen, doen dit echter vaak toch. Zo bouwen zij hun nalevingskader uit, bewaken zij de naleving ervan en ondersteunen zij hun verplichtingen op het gebied van gegevensbescherming.</p>



<p>In lid 6 van artikel 37 staat dat een organisatie een personeelslid kan aanstellen als aangewezen FG, of de functie kan uitbesteden. Dit leidt tot de vraag: uitbesteden of intern &#8211; wat is het beste?</p>



<p>Ons antwoord? externe FG, en wel hierom.</p>



<p><strong>Pool van expertise</strong></p>



<p>Hoewel er, in tegenstelling tot andere vergelijkbare beroepen, geen specifieke kwalificatie is die alle FG&#8217;s moeten bezitten, stelt de AVG dat de keuze van een organisatie voor een FG gebaseerd moet zijn op &#8220;professionele kwaliteiten en, in het bijzonder, kennis van de wetgeving op het gebied van gegevensbescherming&#8221;.</p>



<p>Het gegevensbeschermingsrecht is complex. Het is bijna onmogelijk dat één persoon beschikt over deskundige kennis over al deze onderwerpen, van de rechten van de betrokkenen tot internationale gegevensoverdrachten en de toepassing van passende technische en organisatorische beveiligingsmaatregelen. Bovendien zijn er belangrijke sectorspecifieke nuances (zowel afgeleid van de AVG zelf als van de vele andere sectorspecifieke regels en voorschriften die er zijn), waardoor een &#8220;gegevensbeschermingsexpert&#8221; niet altijd een expert in uw sector zal zijn. Bovendien betekent het internationale kader van bedrijfsactiviteiten en gegevensstromen dat organisaties vaak moeten voldoen aan de gegevensbeschermingsvoorschriften van meerdere rechtsgebieden en dat hun FG deze dus moet begrijpen.</p>



<p>Kortom: de kennis en technische expertise die nodig zijn om de uiteenlopende en vaak concurrerende vereisten van de gegevensbeschermingswetgeving van meerdere rechtsgebieden nauwkeurig toe te passen, in combinatie met sectorspecifieke expertise, is moeilijk te vinden in één FG. Door deze functie uit te besteden hoeft u er echter niet op te vertrouwen dat één persoon alles weet. Door gegevensbescherming uit te besteden aan een partij die daar helemaal in thuis is, profiteert u niet alleen van de door u aangewezen FG en zijn of haar expertise, maar ook van een pool van kennis en ervaring van andere FG&#8217;s. Zo krijgt u, ongeacht de specifieke sector of het rechtsgebied, een antwoord op al uw vragen in verband met gegevensbescherming, omdat u een beroep kunt doen op de kennis van een heel team van FG&#8217;s.&nbsp; Het spreekt vanzelf dat hoe groter het team is, hoe groter de kans is dat het over de nodige kennis beschikt.</p>



<p><strong>Belangenconflicten</strong></p>



<p>Een van de belangrijkste vereisten van de AVG, vastgelegd in <a href="/bronnen/avg/artikel-38/" target="_blank" rel="noreferrer noopener">Artikel 38</a>, is dat FG&#8217;s onafhankelijk moeten handelen. De verwerkingsverantwoordelijke mag een FG niet vertellen hoe hij zijn werk moet doen, of hem op een andere manier straffen voor de uitvoering van zijn taken, zelfs niet wanneer dit nadelig kan zijn voor de verwerkingsverantwoordelijke.</p>



<p>De onafhankelijkheid van de functionaris voor gegevensbescherming is zeer belangrijk omdat het naleven van uw verplichtingen op het gebied van gegevensbescherming vaak in strijd is met andere commerciële doelstellingen; de toestemming die u moet krijgen voor B2C-marketing is daarvan een uitstekend voorbeeld. Een onafhankelijke positie is dan ook essentieel om ervoor te zorgen dat de juiste controles en tegenwichten zijn ingebouwd.</p>



<p><em>Volgens Artikel 29 van de Groep gegevensbescherming (nu <a href="https://edpb.europa.eu/edpb_en" target="_blank" rel="noreferrer noopener">EDPB</a> genoemd)</em>&nbsp;mag een functionaris voor gegevensbescherming geen functie binnen de organisatie bekleden die hem/haar aanzet de doeleinden van en de middelen voor de verwerking van persoonsgegevens te bepalen. Dit houdt in dat degenen die binnen een bedrijf belangrijke beslissingen nemen &#8211; het hoger management (bijvoorbeeld de CEO, COO, hoofd marketing, hoofd IT, enz.), of andere personen die belangrijke verwerkingsactiviteiten bepalen, niet kunnen worden aangesteld als de interne FG.</p>



<p>Nog een belangrijk punt om te overwegen is dat de juridisch adviseur van een organisatie meestal een belangenconflict zal hebben en dus niet als FG mag worden aangesteld. Hoewel een persoon met juridische ervaring de ideale FG-kandidaat is, kan deze niet als onafhankelijk worden beschouwd als hij of zij namens u optreedt als uw juridisch adviseur en uw belangen behartigt.</p>



<p>Het externe FG van uw FG neemt dit probleem weg en zorgt ervoor dat u gemakkelijk aan het publiek, andere organisaties en toezichthouders kunt aantonen dat u de verplichtingen uit Artikel 38 naleeft.</p>



<p><strong>Kosteneffectiviteit</strong></p>



<p>Ten slotte is het uiterst kosteneffectief om uw FG uit te besteden. Door deze functie uit te besteden bespaart u zich alle extra kosten die komen kijken bij het werven en vervolgens in dienst nemen van een werknemer en hoeft u nooit de kosten te dragen van permanente opleiding, secundaire arbeidsvoorwaarden, afwezigheid, vakantie of ziekte.</p>



<p>Bovendien betaalt u alleen voor de tijd die u nodig hebt. Voor veel kleine- en middelgrote ondernemingen is de rol van FG vaak geen voltijdse rol; misschien is er maar een paar dagen per maand werk voor nodig, waarvoor u bijna onmogelijk iemand kunt inhuren. Door uitbesteding kunt u precies investeren in de middelen die u nodig hebt en, wat cruciaal is, als u meer nodig hebt (bijvoorbeeld omdat u te maken krijgt met een inbreuk die aanzienlijke maatregelen vereist of een complex verzoek om toegang tot persoonsgegevens ontvangt) betaalt u gewoon voor meer middelen &#8211; probleem opgelost.</p>



<p><strong>Conclusie</strong></p>



<p>Kortom, er zijn verschillende voordelen verbonden aan het uitbesteden van uw FG in vergelijking met het intern inhuren van personeel. Door uw FG uit te besteden, profiteert u van de kennis en gedeelde beste praktijken van een heel team van professionals op het gebied van gegevensbescherming, terwijl u ook bespaart op de tijd en het geld die verbonden zijn aan het intern inhuren van personeel.</p>



<p><strong>Waarom externe FG aan The DPO Centre?</strong></p>



<p>Onze externe FG dienstverlening biedt u een zeer ervaren Functionaris voor Gegevensbescherming (FG) uit ons <a href="https://www.dpocentre.com/about-us/our-team/" target="_blank" rel="noreferrer noopener">grote team,</a> die op locatie of op afstand werkt als een integraal lid van uw team..</p>



<p>U profiteert van deskundige, hands-on professionals op het gebied van gegevensbescherming die op een uiterst kosteneffectieve manier de verantwoordelijkheden van de FG op zich nemen. U krijgt daarbij ondersteuning, gedeelde beste praktijken en modeldocumentatie die is ontwikkeld op basis van de ervaring van The DPO Centre in de samenwerking met meer dan 600 organisaties.</p>
<p>The post <a href="https://www.dpocentre.nl/een-functionaris-voor-gegevensbescherming-aanwerven-intern-vs-uitbesteed/">Een functionaris voor gegevensbescherming aanwerven &#8211; intern vs. externe FG&#8217;</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>5 dingen die u moet weten over gegevensbescherming</title>
		<link>https://www.dpocentre.nl/5-dingen-die-u-moet-weten-over-gegevensbescherming/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 08 Mar 2021 12:48:21 +0000</pubDate>
				<category><![CDATA[AVG]]></category>
		<category><![CDATA[Beleid en documentatie]]></category>
		<category><![CDATA[Gegevensbescherming]]></category>
		<category><![CDATA[Instemming voor marketing]]></category>
		<guid isPermaLink="false">https://www.dpocentre.com/?p=16023</guid>

					<description><![CDATA[<p>Vanaf 2016, het jaar waarin de AVG werd geïntroduceerd, is gegevensbescherming uitgegroeid van iets dat enigszins als een bijzaak wordt gezien, tot een essentiële overweging voor elk bedrijf dat persoonsgegevens verwerkt. Het Verenigd Koninkrijk heeft sindsdien de EU verlaten, wat betekent dat elk bedrijf dat de persoonsgegevens van inwoners van het Verenigd Koninkrijk verwerkt, nu [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/5-dingen-die-u-moet-weten-over-gegevensbescherming/">5 dingen die u moet weten over gegevensbescherming</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Vanaf 2016, het jaar waarin de AVG werd geïntroduceerd, is gegevensbescherming uitgegroeid van iets dat enigszins als een bijzaak wordt gezien, tot een essentiële overweging voor elk bedrijf dat persoonsgegevens verwerkt. Het Verenigd Koninkrijk heeft sindsdien de EU verlaten, wat betekent dat elk bedrijf dat de persoonsgegevens van inwoners van het Verenigd Koninkrijk verwerkt, nu moet voldoen aan de Britse GDPR en de Data Protection Act 2018 (DPA).</p>



<p>Gegevensbeschermingswetten hebben het doel om personen meer controle te geven over hun persoonsgegevens door hen een aantal rechten te geven, waaronder het recht om te worden geïnformeerd over hoe bedrijven hun gegevens gebruiken; om toegang te krijgen tot de gegevens die over hen worden verwerkt; en in sommige gevallen om ze te laten wissen.</p>



<p>Wetgeving op het gebied van gegevensbescherming streeft er ook naar dat bedrijven de verwerkte persoonsgegevens adequaat beschermen. Naast de naleving van de hierboven genoemde rechten van personen, leggen de AVG dus nog meer beperkingen en verplichtingen op aan het gebruik van persoonsgegevens. Deze regels zijn opgebouwd rond zeven kernbeginselen:</p>



<ul class="wp-block-list">
<li>Rechtmatigheid, billijkheid en transparantie</li>



<li>Beperking van het doel</li>



<li>Gegevensminimalisering</li>



<li>Nauwkeurigheid</li>



<li>Opslagbeperking</li>



<li>Integriteit en vertrouwelijkheid</li>



<li>Verantwoordingsplicht</li>
</ul>



<p>Het zevende beginsel, &#8220;verantwoordingsplicht&#8221;, raakt de kern van de gegevensbeschermingswetgeving. Dit legt de verantwoordelijkheid bij elk bedrijf om niet alleen de wetgeving na te leven, maar ook &#8211; en dat is van cruciaal belang &#8211; <strong>aan te tonen</strong> dat de wetgeving wordt nageleefd. Hoewel het aantonen van de naleving van deze beginselen waarschijnlijk veel tijd en financiële investeringen zal vergen, zullen de kosten van niet-naleving waarschijnlijk moeilijker te verteren zijn.</p>



<p><strong>De kosten van niet-naleving</strong></p>



<p>De AVG kent een tweeledig boetestelsel. Voor een minder ernstige inbreuk op de AVG kunt u een boete krijgen tot 10 miljoen euro of 2% van uw jaaromzet. Voor een ernstiger overtreding verdubbelt dit tot 20 miljoen euro of 4% van de jaaromzet. Boetes voor gegevensinbreuken liggen in het hogere segment, maar er kunnen extra kosten ontstaan door schadebeperking na inbreuk en door rechtszaken als de betrokkenen gerechtelijke stappen ondernemen.</p>



<p>Niet-naleving kan uw bedrijf ook de reputatie bezorgen dat het slecht omgaat met de persoonsgegevens van zijn klanten &#8211; een reputatie die moeilijk te doorbreken kan zijn. Omgekeerd kunnen bedrijven die de regelgeving naleven, hun reputatie versterken als een bedrijf dat zich bekommert om de persoonsgegevens van hun werknemers/klanten/klanten, en tevens eventuele handhavingsacties of boetes vermijden.</p>



<p><strong>Wat betekent dit alles voor uw bedrijf?</strong></p>



<p>U moet zich op zijn minst bewust zijn van het volgende:</p>



<ol class="wp-block-list">
<li><strong>Doorzichtigheid</strong></li>
</ol>



<p>De betrokkenen hebben het recht om te worden geïnformeerd over de verwerking van hun persoonsgegevens. Het is daarom van essentieel belang dat u beschikt over een uitgebreid privacybeleid dat gemakkelijk toegankelijk is. Wat u daarin moet opnemen, wordt voorgeschreven in de artikelen 13 en 14 de AVG.</p>



<ol class="wp-block-list" start="2">
<li><strong>In kaart brengen van gegevens</strong></li>
</ol>



<p>Voordat u een doeltreffende strategie voor gegevensbescherming kunt opstellen, is het essentieel dat u weet <strong>welke</strong> categorieën persoonsgegevens u verwerkt, <strong>waarom</strong> u de gegevens nodig hebt, <strong>wie</strong> er toegang toe heeft en <strong>hoe lang</strong> u ze bewaart. Aan de hand van een gegevensonderzoek kunt u nagaan hoe u in uw bedrijf persoonsgegevens verwerkt, zodat u risicogebieden kunt identificeren en vervolgens kunt beheren.</p>



<ol class="wp-block-list" start="3">
<li><strong>Gegevensinbreuken melden</strong></li>
</ol>



<p>Volgens de AVG moeten gegevensinbreuken die ernstig genoeg zijn om aan het Autoriteit Persoonsgegevens (AP) te worden gemeld, binnen 72 uur nadat u er kennis van hebt gekregen, worden gemeld. Dit tijdsbestek verandert niet in het weekend of op feestdagen, dus een efficiënte meldingsprocedure voor inbreuken is essentieel. Het is ook belangrijk dat alle werknemers worden opgeleid om te begrijpen wat een inbreuk is en waar ze die moeten melden.</p>



<ol class="wp-block-list" start="4">
<li><strong>Rechten van betrokkenen</strong></li>
</ol>



<p>Bedrijven hebben één kalendermaand de tijd om te voldoen aan geldige verzoeken om rechten vanaf het moment dat ze zijn ontvangen. Het is dus belangrijk dat u een vooraf bepaalde procedure hebt om deze efficiënt af te handelen.</p>



<ol class="wp-block-list" start="5">
<li><strong>Accountability</strong></li>
</ol>



<p>De AVG stelt de verantwoordelijken voor de gegevensverwerking en de verwerkers hoofdelijk aansprakelijk voor niet-naleving. Dit betekent dat als u als voor de verwerking verantwoordelijke persoonsgegevens doorgeeft aan een derde verwerker, u ervoor verantwoordelijk bent dat deze laatste de wet naleeft.</p>
<p>The post <a href="https://www.dpocentre.nl/5-dingen-die-u-moet-weten-over-gegevensbescherming/">5 dingen die u moet weten over gegevensbescherming</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>AVG-vertegenwoordiging voor sponsors van Europese klinische proeven</title>
		<link>https://www.dpocentre.nl/eu-vk-gdpr-vertegenwoordiging-voor-sponsors-van-europese-klinische-proeven/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 22 Feb 2021 13:50:55 +0000</pubDate>
				<category><![CDATA[AVG]]></category>
		<category><![CDATA[Gegevens in bijzondere categorieën]]></category>
		<category><![CDATA[Gegevensbescherming]]></category>
		<category><![CDATA[UK-Vertegenwoordigingsdiensten]]></category>
		<guid isPermaLink="false">https://www.dpocentre.com/?p=15664</guid>

					<description><![CDATA[<p>De AVG is sinds 25 mei 2018 van kracht in de EU en is sindsdien een drijvende kracht achter de verbetering van de wereldwijde gegevensbeschermingsnormen.&#160;De AVG is in het leven geroepen om de persoonsgegevens van EU-burgers te beschermen. De term &#8220;persoonsgegevens&#8221; verwijst naar alle informatie met betrekking tot een persoon die kan worden gebruikt om [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/eu-vk-gdpr-vertegenwoordiging-voor-sponsors-van-europese-klinische-proeven/">AVG-vertegenwoordiging voor sponsors van Europese klinische proeven</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>De AVG is sinds 25 mei 2018 van kracht in de EU en is sindsdien een drijvende kracht achter de verbetering van de wereldwijde gegevensbeschermingsnormen.&nbsp;De AVG is in het leven geroepen om de persoonsgegevens van EU-burgers te beschermen. De term &#8220;persoonsgegevens&#8221; verwijst naar alle informatie met betrekking tot een persoon die kan worden gebruikt om die persoon te identificeren, hetzij op zichzelf, hetzij in combinatie met andere informatie. Duidelijke voorbeelden zijn naam, e-mailadres en paspoortnummer.&nbsp;Er zijn echter ook minder voor de hand liggende voorbeelden, zoals het IP-adres of CCTV-opnamen van personen.</p>



<p>Voor klinische proeven is het van cruciaal belang dat gezondheids- en medische gegevens als persoonsgegevens worden geclassificeerd, waardoor zij moeten voldoen aan de vereisten van de AVG.&nbsp;Bovendien worden gezondheids- en medische gegevens onder de AVG beschouwd als gegevens van een speciale categorie, wat betekent dat er extra beschermingslagen vereist zijn voor de verwerking. Ook als u de bij proeven gebruikte persoonsgegevens pseudonimiseert zodat personen niet onmiddellijk identificeerbaar zijn, is de AVG nog steeds van toepassing als het mogelijk is om deelnemers aan proeven opnieuw te identificeren aan de hand van aanvullende gegevens waarover u beschikt.</p>



<p>Hoewel het een EU-regelgeving is, zijn veel organisaties buiten de EU toch gebonden aan de regels van de AVG. De AVG is namelijk telkens van toepassing wanneer de persoonsgegevens van in de EU gevestigde personen worden verwerkt, ongeacht de plaats waar de organisatie is gevestigd. Dit wordt het &#8220;extra territoriale toepassingsgebied&#8221; genoemd.&nbsp;&nbsp;Daarom moeten klinische proeven die worden uitgevoerd door niet-Europese organisaties voldoen aan de AVG als één van uw proefdeelnemers zich in de EU bevindt, zelfs als u geen vestiging in de EU hebt en zelfs als u gebruikmaakt van een in Europa gevestigde Contract Research Organisation (CRO).</p>



<p><strong>Artikel 27 Vertegenwoordiging&nbsp;</strong></p>



<p>Als u geen vestiging in de EU hebt, moet u, als onderdeel van de naleving van de AVG, een EU-vertegenwoordiger aanwijzen. Daarnaast is er, vanwege Brexit, sinds 1 januari 2021 een aparte vereiste voor organisaties die de persoonsgegevens van inwoners van het VK verwerken, maar geen vestiging in het VK hebben, om een Vertegenwoordiger in het VK aan te stellen. Deze eisen voor Vertegenwoordiging vormen de focus van deze blogpost, waarin we u willen helpen bepalen of uw organisatie een Vertegenwoordiger nodig heeft en, zo ja, hoe deze u kan helpen.</p>



<p>EU-vertegenwoordiging is vastgelegd in <a href="/bronnen/avg/artikel-27/" target="_blank" rel="noreferrer noopener">Artikel 27</a> van de AVG. Organisaties die onder Artikel 27 vallen, moeten een EU-vertegenwoordiger aanwijzen die in de EU als contactpunt fungeert voor de betrokkenen en de toezichthoudende autoriteiten.&nbsp;Uw vertegenwoordiger kan een persoon of een organisatie zijn, maar moet gevestigd zijn in een van de EU-lidstaten waar de deelnemers aan uw proef &#8211; de zogeheten betrokkenen &#8211; verblijven.&nbsp;EU-vertegenwoordigers hebben een aantal verantwoordelijkheden:&nbsp;&nbsp;</p>



<ul class="wp-block-list">
<li>Samenwerken met toezichthoudende autoriteiten</li>



<li>De communicatie tussen uw organisatie en de betrokkenen vergemakkelijken</li>



<li>Om een verwerkingsregister voor uw organisatie bij te houden, in overeenstemming met AVG <a href="/bronnen/avg/artikel-30/" target="_blank" rel="noreferrer noopener">Artikel 30</a></li>
</ul>



<p>Naast deze kernverantwoordelijkheden moeten zij ook met u samenwerken aan een aantal andere taken, waaronder:</p>



<ul class="wp-block-list">
<li>Hun gegevens duidelijk vermelden op uw privacyverklaring</li>



<li>Uw gegevensstromen begrijpen</li>



<li>Vragen van betrokkenen en toezichthoudende autoriteiten vertalen en beantwoorden</li>



<li>Het registreren en rapporteren van gegevensinbreuken met betrekking tot uw EU/UK-gegevensbetrokkenen</li>



<li>Adviseren over kwesties inzake gegevensbescherming die van invloed zijn op uw organisatie</li>
</ul>



<p>Als u alleen de persoonsgegevens verwerkt van betrokkenen die in één EU-lidstaat wonen, moet uw EU-vertegenwoordiger in die lidstaat gevestigd zijn. Indien u echter persoonsgegevens verwerkt van personen die in meerdere lidstaten wonen, kunt u ervoor kiezen uw EU-vertegenwoordiger in één van die landen te vestigen.&nbsp;Het is raadzaam het land te kiezen waar de meeste gegevens verzameld en verwerkt worden.&nbsp;Dit is simpelweg omdat de kans het grootst is dat u daar vragen of klachten ontvangt, zodat een EU-vertegenwoordiger die gemakkelijk bereikbaar is en dezelfde taal spreekt als deze betrokkenen, waarschijnlijk ook heel nuttig zal blijken.</p>



<p><strong>VK Vertegenwoordiging&nbsp;</strong></p>



<p>Vanaf 1 januari 2021 behoort het Verenigd Koninkrijk niet langer tot de EU. Aangezien het VK de AVG echter in nationaal recht heeft omgezet, is de &#8220;UK GDPR&#8221; nu van kracht volgens het Britse recht. De GDPR van het VK bevat een soortgelijke vereiste als artikel 27 van de GDPR, wat betekent dat buiten het VK gevestigde organisaties die de persoonsgegevens van inwoners van het VK verwerken, een vertegenwoordiger voor het VK moeten aanwijzen die dezelfde rol vervult en dezelfde taken uitvoert, zoals hierboven vermeld. Dit komt bovenop de EU-vertegenwoordiger die volgens de AVG vereist is bij de verwerking van de gegevens van EU-inwoners.</p>



<p>Dus als u <strong>zowel</strong> in het VK als in één van de 27 EU-lidstaten proefdeelnemers hebt, maar u bent in geen van <strong>beide</strong> landen gevestigd, hebt u daarvoor een vertegenwoordiging in <strong>beide</strong> soorten landen nodig.</p>



<p><strong>Volgende stappen&nbsp;</strong></p>



<p>Op grond van bovenstaande informatie moeten bedrijven die klinische proeven uitvoeren de volgende stappen nemen voor zowel het VK als de EU afzonderlijk:</p>



<p><strong>Stap 1: Bepaal of de EU GDPR/UK GDPR op uw organisatie van toepassing is&nbsp;</strong></p>



<ul class="wp-block-list">
<li>
<ul class="wp-block-list">
<li>Verwerkt u de persoonsgegevens van personen die in de EU of het VK wonen?</li>
</ul>
</li>
</ul>



<p><strong>Stap 2: Zo ja, dan is de AVG/UK GDPR van toepassing en dient u zich af te vragen of u over geschikte vestigingen in de EU of het VK beschikt?&nbsp;</strong></p>



<ul class="wp-block-list">
<li>
<ul class="wp-block-list">
<li>Zo ja, (en de vestiging is bereid de verantwoordelijkheid en mogelijke aansprakelijkheid voor de vertegenwoordiging op zich te nemen) dan hoeft u geen aparte vertegenwoordiger aan te wijzen</li>



<li>Zo nee, dan zult u waarschijnlijk een vertegenwoordiger moeten aanwijzen</li>
</ul>
</li>
</ul>



<p><strong>Stap 3 (alleen EU):&nbsp;Verwerkt u de persoonsgegevens van personen uit slechts één of uit meerdere EU-lidstaten?&nbsp;</strong></p>



<ul class="wp-block-list">
<li>
<ul class="wp-block-list">
<li>Zo ja, dan moet u een EU-vertegenwoordiger in die staat aanwijzen</li>



<li>Indien meerdere, ga dan na waar u de meeste persoonsgegevens verzamelt en verwerkt, en benoem een EU-vertegenwoordiger in die staat</li>
</ul>
</li>
</ul>



<p>Ten slotte is het belangrijk te vermelden dat de verplichting om een EU-vertegenwoordiger te benoemen en de verplichting om een vertegenwoordiger in het VK te benoemen, ongeacht of het VK een positief besluit heeft genomen over de adequaatheid, nu van kracht zijn. Als u er nog geen hebt benoemd, moet u dat dus dringend doen.&nbsp;Gelukkig is de benoeming van een vertegenwoordiger een eenvoudig proces dat u binnen enkele dagen kunt uitvoeren.</p>
<p>The post <a href="https://www.dpocentre.nl/eu-vk-gdpr-vertegenwoordiging-voor-sponsors-van-europese-klinische-proeven/">AVG-vertegenwoordiging voor sponsors van Europese klinische proeven</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>De veranderende rol van de functionaris voor gegevensbescherming</title>
		<link>https://www.dpocentre.nl/de-veranderende-rol-van-de-functionaris-voor-gegevensbescherming/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Fri, 04 Oct 2019 11:44:01 +0000</pubDate>
				<category><![CDATA[AVG]]></category>
		<category><![CDATA[EU-vertegenwoordigingsdiensten]]></category>
		<category><![CDATA[Gegevensbescherming]]></category>
		<category><![CDATA[UK-Vertegenwoordigingsdiensten]]></category>
		<category><![CDATA[data breach]]></category>
		<category><![CDATA[data class action]]></category>
		<category><![CDATA[data protection]]></category>
		<guid isPermaLink="false">https://www.dpocentre.com/?p=11720</guid>

					<description><![CDATA[<p>Rob Masson heeft de veranderende rol van de functionaris besproken in een onlangs opgenomen podcast. Functionarissen voor gegevensbescherming krijgen een meer strategische rol op zich, die verder gaat dan het zorgen voor naleving van wet- en regelgeving. De AVG vereist dat veel organisaties een FG aanstellen. In het begin ging het vooral om het begrijpen [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/de-veranderende-rol-van-de-functionaris-voor-gegevensbescherming/">De veranderende rol van de functionaris voor gegevensbescherming</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Rob Masson heeft de veranderende rol van de functionaris besproken in een onlangs opgenomen podcast.</p>



<p>Functionarissen voor gegevensbescherming krijgen een meer strategische rol op zich, die verder gaat dan het zorgen voor naleving van wet- en regelgeving. De AVG vereist dat veel organisaties een FG aanstellen. In het begin ging het vooral om het begrijpen van de wetgeving op het gebied van gegevensbescherming. Nu ligt de focus vooral op hoe we de organisatie verder kunnen bijsturen.</p>



<p>Luister naar het volledige interview met de Information Security Group.</p>



<p>Link naar podcast:</p>



<p><a href="https://www.inforisktoday.in/interviews/changing-role-dpos-i-4455">https://www.inforisktoday.in/interviews/changing-role-dpos-i-4455</a></p>
<p>The post <a href="https://www.dpocentre.nl/de-veranderende-rol-van-de-functionaris-voor-gegevensbescherming/">De veranderende rol van de functionaris voor gegevensbescherming</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>wat zijn &#8216;persoonsgegevens&#8217; precies</title>
		<link>https://www.dpocentre.nl/wat-zijn-persoonlijke-gegevens/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 12 Dec 2018 14:37:44 +0000</pubDate>
				<category><![CDATA[AVG]]></category>
		<category><![CDATA[Gegevens in bijzondere categorieën]]></category>
		<category><![CDATA[Gegevensbescherming]]></category>
		<category><![CDATA[data breach]]></category>
		<category><![CDATA[data class action]]></category>
		<category><![CDATA[data protection]]></category>
		<guid isPermaLink="false">https://www.dpocentre.com/?p=7777</guid>

					<description><![CDATA[<p>De Algemene verordening gegevensbescherming (AVG) is in de EU ingevoerd met als doel de bescherming van persoonsgegevens te verbeteren. Om te bepalen of de AVG van toepassing is, is het van cruciaal belang te weten of een organisatie persoonsgegevens verwerkt. Hoe definieert AVG &#8220;persoonsgegevens&#8221;? Artikel 4, lid 1 van de AVG &#160;definieert persoonsgegevens als &#8220;alle [&#8230;]</p>
<p>The post <a href="https://www.dpocentre.nl/wat-zijn-persoonlijke-gegevens/">wat zijn &#8216;persoonsgegevens&#8217; precies</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>De Algemene verordening gegevensbescherming (AVG) is in de EU ingevoerd met als doel de bescherming van persoonsgegevens te verbeteren. Om te bepalen of de AVG van toepassing is, is het van cruciaal belang te weten of een organisatie persoonsgegevens verwerkt.</p>



<h3 class="wp-block-heading">Hoe definieert AVG &#8220;persoonsgegevens&#8221;?</h3>



<p><strong>Artikel 4, lid 1 van de AVG </strong>&nbsp;definieert persoonsgegevens als &#8220;alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon (&#8220;de betrokkene&#8221;)&#8230;.. een natuurlijke persoon die direct of indirect kan worden geïdentificeerd&#8221;.</p>



<p><strong>Belangrijke punten</strong> om op te letten:</p>



<ul class="wp-block-list">
<li>Om iemand te kunnen identificeren, hoeft u zijn naam niet te kennen</li>



<li>Een persoon kan indirect identificeerbaar zijn, zelfs als de benodigde aanvullende informatie niet in de database van het bedrijf is opgeslagen, maar uit een andere bron moet worden verzameld. Indien deze aanvullende gegevens gemakkelijk te verkrijgen zijn, kunnen zij als persoonsgegevens worden beschouwd</li>



<li>Of informatie als persoonsgegevens wordt beschouwd, hangt af van de betreffende situatie.</li>
</ul>



<h3 class="wp-block-heading">Wat is een identificator?</h3>



<p>De AVG geeft enkele voorbeelden:</p>



<ul class="wp-block-list">
<li>Naam</li>



<li>Identificatienummer</li>



<li>Locatiegegevens</li>



<li>Online-identificator (bv. IP-adressen)</li>
</ul>



<p>Deze lijst is niet limitatief, dus ook andere gegevens kunnen als persoonlijk worden beschouwd, zoals functieomschrijving, geloofsovertuiging of zelfs haarkleur!</p>



<p>Om deze gegevens te mogen verwerken, moet een bedrijf een rechtmatige grondslag hebben volgens <strong>Artikel 6 van de AVG.</strong></p>



<h3 class="wp-block-heading">Hoe zit het met gegevens uit &#8220;bijzondere categorieën&#8221;?</h3>



<p>Dit zijn gegevens die als gevoeliger van aard worden beschouwd (d.w.z. de gegevens waarvan u echt niet wilt dat anderen ze over u weten) en die daarom beter moeten worden beschermd, omdat ze grotere risico&#8217;s voor de rechten en vrijheden van een persoon kunnen opleveren.</p>



<p><strong>Voorbeelden</strong>: ras of etnische afstamming, godsdienstige of levensbeschouwelijke overtuiging, gezondheid, genetische of biometrische gegevens enz.</p>



<p>Voor gegevens in bijzondere categorieën moet niet alleen een rechtmatige grondslag voor verwerking op grond van <strong>Artikel 6</strong> bestaan, maar moet ook aan een van de voorwaarden van <strong>Artikel 9</strong> zijn voldaan.</p>



<h3 class="wp-block-heading">AVG -regels omzeilen &#8211; anonimisering van persoonsgegevens</h3>



<p>Anonimisering van gegevens zorgt ervoor dat individuen niet direct of indirect kunnen worden geïdentificeerd, zodat ze niet langer worden geclassificeerd als persoonsgegevens en niet onder de AVG (GDPR) vallen, waardoor het delen van gegevens gemakkelijker wordt.&nbsp; Het verwijderen van directe identificatoren uit een gegevensset, het verminderen van de nauwkeurigheid van variabelen en het generaliseren van bevindingen zijn slechts enkele manieren om gegevens te anonimiseren.</p>



<h3 class="wp-block-heading">Samenvatting</h3>



<ul class="wp-block-list">
<li>Het is belangrijk om de term &#8220;persoonsgegevens&#8221; te begrijpen om te bepalen of de AVG -regels van toepassing zijn op de gegevensverwerking van een bedrijf</li>



<li>Persoonsgegevens zijn gegevens aan de hand waarvan een persoon direct OF indirect kan worden geïdentificeerd</li>



<li><strong>Onthoud!</strong> Er is geen definitieve lijst van wat persoonsgegevens zijn; het hangt er meer van af of een individu kan worden geïdentificeerd aan de hand van de gegevens. Als u het dus niet zeker weet, kunt u gegevens het beste als persoonsgegevens behandelen om een inbreuk te voorkomen</li>



<li><strong>Maar</strong> om zekerheid te hebben, kunt u de AVG -regels vermijden en anonimiseren</li>
</ul>
<p>The post <a href="https://www.dpocentre.nl/wat-zijn-persoonlijke-gegevens/">wat zijn &#8216;persoonsgegevens&#8217; precies</a> appeared first on <a href="https://www.dpocentre.nl">DPO Centre</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
