keekbe

AVG

De AVG, voluit Algemene verordening gegevensbescherming en in het Engels GDPR, is de Europese privacywet die regelt wat organisaties met persoonsgegevens mogen doen. Ze geldt sinds 25 mei 2018 in de hele Europese Unie, dus ook in België. Voor jou betekent ze rechten over je eigen gegevens; voor wie gegevens over anderen bijhoudt, van multinational tot zelfstandige, betekent ze plichten.

Of: waarom de nuttigste privacymaatregel een prullenbak is

Wat de AVG is, en waarom ze meer over gezond verstand gaat dan over papier

Vraag een zelfstandige wat de AVG is, en ik durf te wedden dat je twee woorden hoort: cookiebanners en papierwerk. Dat is het deel dat je ziet, en het minst interessante. De kern is een handvol regels die je van elke fatsoenlijke buur zou verwachten. En de maatregel die het meest oplevert, vraagt geen advocaat. Hij bestaat uit weggooien.

De AVG is een Europese verordening: ze geldt rechtstreeks in elke lidstaat, zonder eerst in een nationale wet gegoten te worden. De regels zijn dus in heel de EU grotendeels dezelfde, maar elk land heeft een eigen toezichthouder, in België de Gegevensbeschermingsautoriteit (GBA).

De reservesleutel van de buren

Je vertrekt twee weken op vakantie en geeft je reservesleutel aan de buren, voor de planten. Niemand hoeft uit te leggen wat daarbij hoort: ze nemen je kasten niet door, geven de sleutel niet aan hun neef en geven hem na je vakantie terug.

Het beeld houdt verrassend lang stand. Laten de buren een student de planten water geven, dan blijven zij tegenover jou verantwoordelijk voor je sleutel. Raken ze hem kwijt, dan wil je het meteen horen. Vraag je wat ze ermee deden, dan verwacht je een eerlijk antwoord. Juristen noemen dat doelbinding, verwerkers, meldplicht en recht van inzage. Je kende de regels al, alleen hun namen niet.

Het verschil zit in de schaal: bij persoonsgegevens gaat het om duizenden sleutels tegelijk, en je ziet meestal niet wie ze vasthoudt.

Wat telt als een persoonsgegeven

Alles waarmee iemand te herleiden is: rechtstreeks, zoals een naam of een gezicht op een foto, of onrechtstreeks, via gegevens die pas samen met andere informatie naar jou leiden.

  • naam, adres, telefoonnummer en e-mailadres, ook een zakelijk mailadres met je voornaam en naam erin;
  • een klantnummer, een bestelnummer, een nummerplaat;
  • een IP-adres, het nummer waarmee een toestel op het internet herkenbaar is;
  • een foto of camerabeeld waarop iemand herkenbaar is;
  • locatiegegevens, een aankoopgeschiedenis, een cookie die je surfgedrag volgt.

Niet alleen het gevoelige spul dus, ook de saaie administratie.

Voor de bijzondere categorieën geldt in principe een verbod, op een beperkt aantal uitzonderingen na: gegevens over gezondheid, etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen en vakbondslidmaatschap, genetische gegevens, biometrische gegevens zoals een vingerafdruk om iemand te identificeren, en gegevens over iemands seksleven of seksuele geaardheid.

Geen persoonsgegevens zijn gegevens over een vennootschap als rechtspersoon, zoals haar omzet, en gegevens die echt anoniem zijn. Een naam vervangen door een code volstaat daarvoor niet: zolang iemand de code aan de persoon kan koppelen, blijven het persoonsgegevens.

Verwerken: een woord dat bijna alles omvat

Verzamelen, opslaan, bekijken, ordenen, doorsturen, combineren en zelfs wissen: voor de AVG is het allemaal verwerken. Een klantenlijst in Excel ook, net als een teamfoto op je website. Twee rollen komen daarbij steeds terug:

  • De verwerkingsverantwoordelijke beslist waarom en hoe gegevens gebruikt worden. Als zelfstandige met een klantenbestand ben jij dat.
  • De verwerker verwerkt gegevens in opdracht van iemand anders. Doorgaans zijn dat het online boekhoudprogramma, de nieuwsbriefdienst of de cloudopslag die je gebruikt. De student van de buren, zeg maar.

De verantwoordelijke blijft aanspreekbaar, ook als het lek bij de verwerker zit. Daarom is er een schriftelijke afspraak nodig, elektronisch mag ook: de verwerkersovereenkomst, die vastlegt wat de verwerker met de gegevens mag doen. Bij veel SaaS-diensten, software die je via het internet huurt in plaats van ze zelf te installeren, zit ze in de voorwaarden of kun je ze downloaden.

Zes geldige redenen, en toestemming is er maar één van

De AVG verbiedt niet dat je gegevens gebruikt, maar eist een geldige reden, een rechtsgrond in het jargon. Er zijn er zes:

  1. Toestemming van de persoon zelf.
  2. Een overeenkomst uitvoeren: een adres om een bestelling te leveren.
  3. Een wettelijke verplichting: facturen bewaren voor de boekhouding.
  4. Een vitaal belang: iemands leven beschermen, bijvoorbeeld bij een medisch noodgeval.
  5. Een taak van algemeen belang of openbaar gezag, vooral relevant voor overheden.
  6. Een gerechtvaardigd belang, zoals fraude voorkomen of het eigen netwerk beveiligen, zolang het niet zwaarder weegt dan de belangen en rechten van de betrokkene.

Voor een factuur of een levering heb je dus geen toestemming nodig, en overbodige toestemmingsvragen maken het alleen verwarrender. Is toestemming wel de basis, dan moet ze vrij, specifiek, geïnformeerd en ondubbelzinnig zijn. Een vooraf aangevinkt vakje telt niet, en intrekken moet even makkelijk zijn als geven.

De vuistregels achter de wet

Daarnaast legt de AVG een handvol principes op. Je herkent de buren erin:

  • Eerlijk en open: je zegt duidelijk wat je doet, meestal in een privacyverklaring.
  • Doelbinding: het adres voor de levering is geen vrijbrief voor reclamefolders.
  • Minimale gegevens: voor een nieuwsbrief volstaat een e-mailadres, geen geboortedatum.
  • Juistheid: foute gegevens verbeter of verwijder je.
  • Opslagbeperking: je bewaart niets langer dan nodig.
  • Beveiliging: je beschermt de gegevens tegen verlies, diefstal en nieuwsgierige blikken.
  • Verantwoording: je moet kunnen aantonen dat je je hieraan houdt.

Dat laatste verklaart het papierwerk uit het begin. „We doen ons best” is geen antwoord voor een toezichthouder, een overzicht op papier wel.

Jouw rechten als persoon

Tegenover elke organisatie die gegevens over je bijhoudt, heb je zes rechten:

  • Inzage: vragen welke gegevens ze over je hebben, waarvoor, waar ze vandaan komen en aan wie ze doorgegeven worden, met een kopie.
  • Verbetering: foute of onvolledige gegevens laten corrigeren.
  • Wissing, ook „recht om vergeten te worden” genoemd. Dat is niet absoluut: een winkel mag je factuur bijhouden zolang de boekhoudregels dat eisen.
  • Beperking: de verwerking tijdelijk laten bevriezen, bijvoorbeeld zolang een betwisting loopt.
  • Bezwaar: je verzetten tegen een verwerking. Tegen direct marketing, reclame die op jou persoonlijk gericht is, kan dat altijd, zonder uitleg.
  • Overdraagbaarheid: gegevens die je zelf hebt aangeleverd, in een gangbaar digitaal formaat meekrijgen voor een andere dienst.

De organisatie moet in principe binnen een maand antwoorden. Bij ingewikkelde of talrijke verzoeken mag dat twee maanden langer duren, als ze je binnen de eerste maand laat weten waarom. Het verzoek is in de regel gratis, en een mail naar het adres uit de privacyverklaring volstaat meestal. Ze mag je identiteit controleren, wat jou beschermt tegen iemand die zich voor jou uitgeeft. Blijft een bevredigend antwoord uit, dan kun je klacht indienen bij de GBA via gegevensbeschermingsautoriteit.be.

Een kapsalon met drie stoelen

De wet maakt geen uitzondering voor kleine ondernemingen. Neem een kapsalon met drie stoelen: een afsprakenboek met namen en gsm-nummers, een nieuwsbrieflijst, een boekhoudprogramma in de cloud. Bij enkele vaste klanten staat een notitie over een allergie voor haarverf, en dat is een gezondheidsgegeven, een bijzondere categorie. Het salon valt net zo goed onder de AVG als een webshop.

Wat er verwacht wordt, hangt wel af van wat je doet: een lokale zaak hoeft niet de papierberg van een ziekenhuis op te bouwen. Het gaat om een handvol vaste taken:

  • Weten wat je hebt: welke gegevens, waarom, waar en hoe lang. Voor veel organisaties is dat overzicht, het register van verwerkingsactiviteiten, formeel verplicht.
  • Het uitleggen: een privacyverklaring op je website, in gewone taal.
  • Afspraken met leveranciers: een verwerkersovereenkomst met elke dienst die gegevens voor jou verwerkt.
  • Beveiligen: tweefactorauthenticatie op je mailbox en beheeraccounts, een wachtwoordmanager in plaats van gedeelde wachtwoorden, versleuteling op laptops en een back-up die je al eens hebt teruggezet.
  • Een lek melden: een gestolen laptop, een mail naar de verkeerde lijst of een gehackt account meld je in principe binnen 72 uur na de ontdekking aan de GBA, tenzij het lek waarschijnlijk geen risico voor de betrokkenen inhoudt. Bij een hoog risico verwittig je ook de betrokkenen zelf.

Voor doorgifte buiten de Europese Economische Ruimte gelden bovendien extra regels, wat meebepaalt welke diensten je kiest.

Een gesprek over een heel compleet archief

Kmo-Kristof: Ik gooi nooit iets weg. Alle klanten, alle offertes, alle sollicitaties sinds de start. Mijn archief is heel compleet.

Security-Sofie: Dus je bewaart de cv’s, adressen en gsm-nummers van een paar honderd mensen die niet voor je werken. Op een laptop.

Kmo-Kristof: Je laat het klinken als een risico.

Security-Sofie: Het is hetzelfde bestand.

Hoe lang je iets mag bijhouden, hangt af van het doel: facturen zolang de boekhoudregels dat eisen, het cv van een kandidaat van jaren geleden zelden nog.

Wat mensen vaak verkeerd denken

„De AVG geldt niet voor kleine bedrijven.” Ze geldt voor iedereen die persoonsgegevens verwerkt, van multinational tot vereniging. Alleen puur persoonlijk of huishoudelijk gebruik, zoals je eigen adresboek, valt erbuiten.

„Wat openbaar staat, mag je vrij gebruiken.” Een naam op een openbaar profiel of een adres op een website blijft een persoonsgegeven. Het kopiëren naar je prospectielijst is een nieuwe verwerking, die een eigen geldige reden nodig heeft.

„Die boetes zijn voor de grote spelers.” Het maximum is 20 miljoen euro of 4 procent van de wereldwijde jaaromzet, het hoogste van de twee. Maar de GBA kan ook waarschuwen, berispen, een verwerking laten stopzetten of een lagere boete opleggen, bij organisaties van elke omvang.

„Een cookiebanner, dat is de AVG.” De regels over cookies komen vooral uit aparte wetgeving over elektronische communicatie. De AVG bepaalt wel wat een geldige toestemming is: vrij, geïnformeerd, zonder vooraf aangevinkte vakjes.

Wat je vandaag al kunt doen

Als burger:

  • Vraag een dienst die je veel gebruikt welke gegevens hij over je heeft. Grote platformen hebben daar vaak een downloadfunctie voor.
  • Schrijf je uit voor nieuwsbrieven die je niet leest: dat is bezwaar tegen direct marketing, en de afzender moet het respecteren.
  • Laat velden die niet verplicht zijn leeg.

Als zelfstandige of kmo:

  • Maak op één A4 een lijst: welke gegevens, van wie, waarom, waar, hoe lang.
  • Ruim op wat je niet meer nodig hebt: oude sollicitaties, exports op je bureaublad.
  • Zet tweefactorauthenticatie aan op je mailbox: wie die overneemt, raakt aan klantgegevens en facturen en kan de wachtwoorden van je andere accounts laten resetten.
  • Leg je privacyverklaring naast wat je werkelijk doet.

Wil je verder, dan legt de gids over de AVG in je zaak stap voor stap uit wat een kleine onderneming concreet moet doen.

Ik begon met cookiebanners en papierwerk. Het nuttigste wat de AVG van een kleine zaak vraagt, is geen van beide. Een gegeven dat je gewist hebt, hoef je niet te beveiligen, toe te lichten of als lek te melden. De prullenbak, zeg maar: de goedkoopste beveiliging die er bestaat.

← Terug naar de begrippenlijst