Hoofdnavigatie

Vraag schriftelijk advies aan
ONZE EXPERTISE

Privacy voor ondernemingen: processen, leveranciers en persoonsgegevens

Privacyvragen ontstaan op de website, in personeelsdossiers en bij de software die uw onderneming gebruikt. Deze categorie helpt kiezen tussen een bredere AVG-audit en beoordeling van een verwerkersovereenkomst. De juiste ingang hangt af van de vraag of u overzicht over processen nodig heeft of één concrete leveranciersrelatie wilt beoordelen. Documenten zijn daarbij belangrijk, maar moeten overeenkomen met de manier waarop gegevens werkelijk worden verzameld, gebruikt en bewaard.

Lees de toelichting →
Dienst

Een AVG-audit die gegevensstromen en verbeteracties zichtbaar maakt

Een privacyverklaring alleen laat niet zien hoe een onderneming dagelijks met persoonsgegevens omgaat. Een AVG-audit onderzoekt de relatie tussen uw processen, systemen, documenten en verantwoordelijkheden. Deze dienst richt zich op een afgebakende inventarisatie en beoordeling, gevolgd door concrete verbeterpunten. De omvang hangt af van de onderzochte activiteiten; een beperkte controle mag niet worden opgevat als een garantie dat de gehele organisatie aan alle privacyregels voldoet.

Meer informatie
Dienst

AVG implementatie begeleiden

Een organisatie kan precies weten wat er aan privacy ontbreekt en toch maanden niets veranderen. De inventarisatie ligt bij de directie, het softwarebeheer bij een externe partij en het beantwoorden van klantvragen bij de receptie. AVG implementatie verbindt deze verantwoordelijkheden. Het doel is dat afgesproken maatregelen werkelijk functioneren in het dagelijkse werk. Daarvoor moeten juridische keuzes, systeeminstellingen en instructies samen worden uitgevoerd. Deze pagina behandelt de invoering binnen een bestaande onderneming, nadat duidelijk is welke gegevensverwerkingen aandacht vragen.

Meer informatie
Dienst

Privacyverklaring opstellen

Een privacyverklaring vertelt mensen wat een organisatie met hun persoonsgegevens doet. Die uitleg moet overeenkomen met de praktijk waarin iemand zich inschrijft, een aankoop doet of contact opneemt. Een lange tekst met alle denkbare verwerkingen helpt niet wanneer de eigen dienstverlening onduidelijk blijft. Het opstellen begint daarom bij de concrete contactmomenten en gegevensstromen. Deze pagina gaat over de inhoud en presentatie van die informatie, inclusief situaties waarin gegevens van iemand anders worden ontvangen.

Meer informatie
Dienst

Cookiebeleid opstellen

Cookiebeleid beschrijft welke opslag- en volgtechnieken een website gebruikt en hoe bezoekers daarmee kunnen omgaan. De tekst moet aansluiten op de technische inrichting, inclusief functies die door externe aanbieders worden geladen. Een automatisch gegenereerde lijst kan daarbij helpen, maar verklaart niet vanzelf het doel of de juridische beoordeling. Het opstellen van beleid begint daarom met een inventarisatie van de werkelijke website. Deze pagina behandelt de inhoudelijke beschrijving en het onderhoud; de bediening van de keuzebanner krijgt een afzonderlijke uitwerking.

Meer informatie
Dienst

Een verwerkersovereenkomst die aansluit op de dienstverlening

Wanneer een leverancier persoonsgegevens voor uw organisatie verwerkt, moet eerst duidelijk zijn welke rol ieder heeft. Een verwerkersovereenkomst kan daarna de afspraken over die verwerking vastleggen. Deze dienst richt zich op het opstellen of beoordelen van het document en de bijlagen. De inhoud moet passen bij de feitelijke dienst, de gebruikte systemen en de manier waarop partijen elkaar bij verzoeken of incidenten ondersteunen.

Meer informatie
Dienst

DPIA uitvoeren

Een Data Protection Impact Assessment, meestal DPIA genoemd, onderzoekt vooraf welke gevolgen een gegevensverwerking voor mensen kan hebben. De verplichting draait om waarschijnlijk hoge risico’s voor hun rechten en vrijheden. De omvang van een investering of het enthousiasme over een nieuwe toepassing is daarvoor niet beslissend. Een bruikbare DPIA helpt een organisatie keuzes te maken voordat de inrichting vaststaat. Deze pagina behandelt het onderzoek, de afweging van alternatieven en de besluitvorming over risico’s die na maatregelen overblijven.

Meer informatie
Dienst

Verwerkingsregister opstellen

Een verwerkingsregister maakt inzichtelijk hoe een organisatie persoonsgegevens gebruikt. Het is geen lijst met alle klanten en evenmin uitsluitend een inventaris van software. Het register beschrijft verwerkingsactiviteiten, zoals personeelsadministratie, het behandelen van bestellingen of ledenbeheer. Daardoor wordt zichtbaar welke doelen, groepen mensen en gegevensstromen bij elkaar horen. Een bruikbaar register ondersteunt inhoudelijke beslissingen en kan aan de toezichthouder worden getoond wanneer dat wordt gevraagd. Het opstellen vraagt vooral een goede afbakening van processen en verantwoordelijkheden.

Meer informatie
Dienst

Datalek begeleiden

Een verkeerd verzonden bestand, verloren apparaat of ontoegankelijke database kan een datalek opleveren. Het gaat bij een inbreuk op persoonsgegevens niet alleen om openbaarmaking, maar ook om ongeoorloofde wijziging, verlies of vernietiging. De eerste uren vragen om feitelijke informatie en maatregelen die gevolgen beperken. Tegelijk moet de organisatie beoordelen welke meldplichten gelden. Deze pagina beschrijft de organisatorische en juridische behandeling van een incident; herstel van systemen vraagt waar nodig aanvullende technische expertise.

Meer informatie
Dienst

Privacyverzoek afhandelen

Iemand kan vragen welke persoonsgegevens een organisatie over hem heeft, een fout laten corrigeren of bezwaar maken tegen een bepaald gebruik. Zo’n privacyverzoek hoeft niet altijd via een speciaal formulier binnen te komen. Een korte e-mail aan een medewerker kan al voldoende duidelijk zijn om de behandeling te starten. Een werkbare procedure helpt het verzoek te herkennen, de juiste informatie te verzamelen en tijdig een begrijpelijk antwoord te geven. De inhoudelijke beoordeling verschilt per uitgeoefend recht en per verwerking.

Meer informatie
Dienst

Internationale doorgifte van persoonsgegevens

Een Nederlandse organisatie kan persoonsgegevens internationaal doorgeven zonder zelf een buitenlandse vestiging te hebben. Buitenlandse ondersteuning, een analyseleverancier of toegang door een groepsmaatschappij kan onderdeel zijn van de gegevensstroom. De opslaglocatie op de offerte vertelt daarom niet altijd het hele verhaal. Bij doorgifte buiten de Europese Economische Ruimte moet naast de gewone AVG vereisten ook het toepasselijke doorgiftekader worden beoordeeld. Deze pagina helpt de feitelijke route vast te stellen en de benodigde waarborgen aan concrete ontvangers te verbinden.

Meer informatie
Dienst

Privacy van werknemers regelen

Werkgevers verwerken gegevens vanaf de sollicitatie tot lang na het einde van een dienstverband. Niet iedereen binnen de organisatie heeft dezelfde informatie nodig. Een salarisadministrateur, leidinggevende en planner hebben verschillende taken, waardoor één breed toegankelijk personeelsdossier zelden een goede uitgangspositie vormt. Privacy van werknemers regelen betekent dat gegevensgebruik aansluit op die taken en op de rechtspositie van medewerkers. Deze pagina richt zich op de interne inrichting, met bijzondere aandacht voor toegang, controle en de grenzen van toestemming.

Meer informatie
Dienst

Functionaris gegevensbescherming uitbesteden met een onafhankelijke positie

Een functionaris gegevensbescherming, of FG, adviseert over privacy en houdt intern toezicht op naleving van de regels. De functie kan onder een dienstverleningsovereenkomst extern worden ingevuld. Uitbesteden neemt de verantwoordelijkheid van de organisatie voor haar gegevensverwerking echter niet weg. Deze dienstverlening richt zich op het beoordelen en organiseren van de FG-functie, inclusief onafhankelijkheid, toegang tot informatie en rapportage. Een naam in een privacyverklaring is onvoldoende wanneer de functionaris in de praktijk niet tijdig wordt betrokken of geen ruimte krijgt om zijn taken uit te voeren.

Meer informatie
Dienst

Privacy by design beoordelen voordat een systeem gegevens verzamelt

Een privacyprobleem is vaak moeilijker op te lossen nadat een systeem volledig is ingericht. Privacy by design brengt gegevensbescherming daarom in het ontwerp en de dagelijkse werking. Privacy by default kijkt naar instellingen die standaard alleen noodzakelijke verwerking toelaten. Deze dienstverlening richt zich op het beoordelen van een concreet product, formulier of bedrijfsproces. We vertalen doelen en risico's naar uitvoerbare ontwerpkeuzes, zodat een privacyverklaring niet de enige maatregel is terwijl het systeem onnodig veel gegevens blijft verzamelen of delen.

Meer informatie
Dienst

Privacy due diligence bij overname: welke gegevenspraktijk neemt u mee?

Een koper kan met een onderneming grote hoeveelheden klant-, personeels- en andere persoonsgegevens verkrijgen of onder zijn invloed brengen. De waarde van een bestand hangt echter mede af van de vraag of de voorgenomen verwerking rechtmatig kan doorgaan. Privacy due diligence onderzoekt daarom meer dan de aanwezigheid van een privacyverklaring. Deze dienstverlening richt zich op gegevensverwerking binnen een overname en op de geplande integratie daarna. De uitkomst verbindt feitelijke processen, documenten en risico's aan concrete transactiekeuzes.

Meer informatie
Dienst

AVG-training voor personeel die aansluit op dagelijkse werkzaamheden

Medewerkers verwerken persoonsgegevens in e-mails, systemen, telefoongesprekken en documenten. Zij moeten kunnen herkennen wanneer een handeling extra aandacht of overleg vraagt. Een algemene presentatie met wetsartikelen helpt daarbij niet altijd genoeg. Deze dienstverlening richt zich op een praktische AVG-training voor de werkzaamheden van een organisatie. De inhoud verbindt interne regels met herkenbare keuzes, zoals gegevens delen, een verzoek doorsturen of een mogelijk incident melden. Het doel is toepasbaar gedrag en duidelijke verantwoordelijkheid, niet alleen een bewijs dat iemand een bijeenkomst heeft bijgewoond.

Meer informatie
Dienst

Datalekdraaiboek voor de eerste onzekere uren

Een medewerker meldt dat een klantbestand mogelijk buiten de organisatie is terechtgekomen. Niemand weet nog hoeveel mensen geraakt zijn. De systeembeheerder is onderweg, de directeur vraagt om zekerheid en de leverancier verwijst naar zijn servicedesk. Een datalekdraaiboek moet juist in die omstandigheden bruikbaar zijn. Het verbindt signalering, technische beperking, juridische beoordeling en communicatie zonder te wachten op een compleet onderzoek. Wij richten het document in rond uw bereikbaarheid, systemen en beslissingsbevoegdheden, zodat iedere deelnemer weet welke eerste handeling van hem wordt verwacht.

Meer informatie
Dienst

Cookiescan uitvoeren op werkelijk websitegedrag

Een groene vink in de beheeromgeving van een cookiebanner bewijst niet dat de website pas na toestemming tracking activeert. Scripts kunnen rechtstreeks in het thema staan, via een tagmanager laden of pas verschijnen wanneer iemand een video opent. Een cookiescan onderzoekt daarom het gedrag van de website in verschillende toestemmingssituaties. Het resultaat is een onderbouwd overzicht van opslag, uitlezen en gegevensverkeer, gekoppeld aan concrete herstelpunten voor ontwikkelaar en beheerder. Daarbij kijken we verder dan de namen van bestanden die toevallig cookie heten.

Meer informatie
Dienst

Transfer impact assessment voor een concrete gegevensdoorgifte

Een transfer impact assessment onderzoekt of de waarborgen voor een internationale doorgifte in de praktijk voldoende bescherming kunnen bieden. De uitkomst hangt af van de gegevens, de ontvanger, het ontvangende land en de technische toegang. Daarom is een standaardrapport over een cloudmerk niet automatisch toepasbaar op iedere klant. Onze ondersteuning richt zich op het afbakenen van de doorgifte, verzamelen van relevante informatie en vastleggen van een gemotiveerd besluit met maatregelen en resterende vragen.

Meer informatie

Begin met de gegevensstroom die u wilt begrijpen

Beschrijf een concreet proces, bijvoorbeeld een klantaanvraag of sollicitatie. Welke informatie wordt gevraagd, waar komt zij terecht en wie gebruikt haar? Denk ook aan kopieën in mailboxen, exports en koppelingen naar andere systemen. Een privacyvraag wordt daardoor afgebakend op feiten in plaats van op de aanwezigheid van één beleidsdocument.

De Europese overheidsinformatie over de AVG behandelt verantwoordelijkheden bij verwerking van persoonsgegevens. Voor uw organisatie moet worden onderzocht hoe die regels op de feitelijke werkwijze aansluiten. Niet iedere verwerking heeft hetzelfde doel of dezelfde risico's. Een inventarisatie hoort daarom onderscheid te maken tussen processen en betrokken personen, zodat de beoordeling gericht kan plaatsvinden.

Wanneer een bredere audit passend is

Heeft u geen actueel overzicht van systemen, leveranciers en verantwoordelijkheden, dan kan AVG-audit de eerste stap zijn. Het onderzoek kan processen volgen, documenten vergelijken en verbeterpunten rangschikken. De reikwijdte moet duidelijk zijn: een websitecontrole is geen automatisch oordeel over de gehele onderneming.

Een audit kan nuttig zijn na groei, invoering van nieuwe software of verandering van dienstverlening. De uitkomst hoort niet alleen te bestaan uit ontbrekende documenten, maar ook uit acties voor medewerkers en systemen. Denk aan toegang, bewaarbeheer of opvolging van verzoeken. De organisatie moet kunnen zien wie welke verbetering uitvoert en welke vragen nog specialistische beoordeling nodig hebben.

Wanneer één leveranciersafspraak centraal staat

Ontvangt u een verwerkersovereenkomst van een softwareleverancier, dan is eerst inzicht nodig in de rollen en gegevensstroom. Niet iedere ontvanger van informatie heeft dezelfde positie. De dienst verwerkersovereenkomst richt zich op die afbakening en de inhoud van het document en de bijlagen.

Controleer daarbij de samenhang met het hoofdcontract. Afspraken over ondersteuning, gegevensuitvoer of beëindiging kunnen op verschillende plaatsen staan. Een privacybijlage met ruime medewerking kan praktisch worden beperkt door andere voorwaarden. Daarom moet duidelijk zijn of de opdracht alleen verwerkingsafspraken betreft of ook beoordeling van relevante commerciële bepalingen omvat. Een document zonder de onderliggende dienst te begrijpen is moeilijk verantwoord te beoordelen.

Kies een ingang vanuit het waarneembare probleem

Deze voorbeelden helpen om een eerste aanvraag concreet te formuleren. Zij vervangen geen beoordeling van de verplichtingen die op uw onderneming van toepassing zijn.

Wat u merktVraag om te onderzoekenMogelijke ingang
Niemand weet waar alle klantgegevens staanWelke processen en kopieën bestaan?Afgebakende AVG-inventarisatie
Een leverancier vraagt een privacybijlage te tekenenKloppen rollen, verwerking en praktische afspraken?Verwerkersovereenkomst beoordelen
Nieuwe software wijzigt het gebruik van gegevensWelke veranderingen raken bestaande afspraken?Gerichte audit van het nieuwe proces
Verwijderen blijkt technisch moeilijkHoe sluiten beleid, contract en systeem op elkaar aan?Procesanalyse met leveranciersvragen
Een incident is al ontstaanWelke feiten en acties zijn direct relevant?Tijdige specifieke beoordeling buiten gewone documentcontrole

Een nieuw CRM naast bestaande spreadsheets

In dit fictieve voorbeeld stapt een verkoopteam over op een CRM. De onderneming past haar beschrijving van het systeem aan, maar medewerkers blijven ook eigen spreadsheets gebruiken. Oude bestanden worden per e-mail gedeeld en niet meegenomen in de nieuwe toegangsregeling. De formele inrichting en dagelijkse praktijk lopen daardoor uiteen.

Een gerichte inventarisatie vraagt medewerkers hoe zij werkelijk werken en waarom de extra bestanden nodig lijken. Vervolgens kan worden besloten welke functionaliteit ontbreekt, welke kopieën moeten worden beheerd en hoe instructies worden aangepast. Het voorbeeld laat zien dat privacyverbetering niet uitsluitend uit nieuwe juridische tekst bestaat. De gekozen werkwijze moet bruikbaar zijn voor de mensen die met de informatie werken.

Deel voor onderzoek niet meer persoonsgegevens dan nodig

Voor de eerste bespreking zijn procesbeschrijvingen, lege formulieren en contracten vaak voldoende. Volledige personeels- of klantdossiers hoeven niet automatisch te worden meegestuurd. Spreek af welke voorbeelden nodig zijn en of zij zonder direct herkenbare persoonsgegevens kunnen worden aangeleverd. Daarmee blijft het onderzoek gericht op de vraag in plaats van op onnodige verzameling van gevoelige informatie.

Vermeld bij uw aanvraag de aanleiding, betrokken systemen en gewenste beslissing. Maak duidelijk of er een deadline of incident speelt. Het voorstel moet aangeven wat wordt onderzocht, welke uitkomst u ontvangt en welke uitvoering daarna nog nodig is. Een rapport of contractbeoordeling is een stap in beheer; blijvende kwaliteit vraagt ook dat veranderingen worden opgemerkt en verantwoordelijkheden in de organisatie herkenbaar blijven.

Bronnen bij dit onderwerp

Deze website gebruikt geen optionele analysetools of advertentietrackers.

Er is geen marketingtoestemming nodig om contact op te nemen. Lees de cookieverklaring.