De eerste Europese digitale mediaconferentie, Dmexco, vindt momenteel plaats in Keulen. Terwijl mondiale merken, uitgevers en leiders op het gebied van advertentietechnologie elkaar ontmoeten om de kansen en uitdagingen op het gebied van digitale media te bespreken, is een nieuwe reeks gegevensbeschermingswetten die in de Europese Unie is voorgesteld, snel het populairste gespreksonderwerp geworden.

Dit is uw gids voor het begrijpen van de Algemene Verordening Gegevensbescherming , ofwel de AVG, en wat deze voor u betekent.

Wat is GDPR?

De Algemene Verordening Gegevensbescherming (AVG) is het nieuwe regelgevingskader dat de gegevensbeschermingsrichtlijn van 1995 vervangt . Deze richtlijn bestond twintig jaar en legde, in combinatie met nationale gegevensbeschermingswetten, momenteel bepalingen vast voor de manier waarop bedrijven en overheidsinstanties persoonsgegevens van gebruikers in de Europese Unie verzamelen, opslaan en gebruiken.

In de afgelopen twintig jaar is de op internet gebaseerde economie mainstream geworden, waardoor de manier waarop gebruikersgegevens door bedrijven worden vastgelegd en gebruikt, verandert – zowel qua omvang als reikwijdte, waardoor de oudere richtlijn grotendeels achterhaald is.

Na jarenlange discussies en onderhandelingen werd de AVG (Algemene Verordening Gegevensbescherming) in april 2008 door zowel het Europees Parlement als de Europese Raad aangenomen, waarna de nieuwe verordening en richtlijn kort daarna werden gepubliceerd. De verordening treedt naar verwachting in werking in mei 2018, waardoor organisaties die onder de verordening vallen voldoende tijd hebben om zich voor te bereiden.

De nieuwe verordening zal gebruikers nieuwe rechten geven op toegang tot informatie die bedrijven over hen bewaren, richtlijnen voor beter gegevensbeheer en informatiebeveiliging, en een nieuwe reeks boetes in geval van niet-naleving.

Moet weten

Wie zal getroffen worden: Elke organisatie die informatie verzamelt over EU-inwoners
Wanneer: 25 mei, 2018
Handhavingsinstantie: Het Information Commissioner's Office in het VK (ICO)

Organisaties die onder de categorie gegevensbeheerders of gegevensverwerkers vallen , zullen aan de nieuwe regelgeving moeten voldoen. Dit geldt voor startups, non-profitorganisaties, bedrijven – eigenlijk iedereen.

Het is belangrijk om te weten dat de AVG geen Europees specifieke kwestie is ; deze is van toepassing op elke organisatie die goederen of diensten aanbiedt aan gebruikers in de EU of het gedrag van mensen in Europa monitort, ongeacht waar hun kantoren of dataservers zich bevinden.

De AVG (Algemene Verordening Gegevensbescherming) is van toepassing op zowel persoonlijke als gevoelige gebruikersgegevens. Persoonlijke gegevens kunnen onder andere naam, e-mailadres, adres, IP-adres en andere gegevens omvatten die doorgaans tijdens registraties worden verzameld. Gevoelige gegevens omvatten genetische informatie, biometrische scans, politieke of religieuze opvattingen en seksuele geaardheid.

Een belangrijke verandering in de nieuwe verordening is dat deze, in tegenstelling tot de eerdere richtlijn, ook betrekking heeft op gebruikersgegevens die zijn opgeslagen onder een pseudoniem, zolang het pseudoniem kan worden gebruikt om het individu te identificeren.

Nieuwe gebruikersrechten

Onder de vorige regeling moesten gebruikers een verzoek om inzage in persoonsgegevens (Subject Access Request, SAR) indienen en £10 betalen om toegang te krijgen tot de informatie die een bedrijf mogelijk over hen bewaart. Onder de AVG kunnen verzoeken om persoonsgegevens kosteloos worden ingediend . Bovendien moeten deze gegevens nu binnen 30 dagen na het indienen van het verzoek aan de gebruiker worden verstrekt.

De verordening geeft gebruikers ook het recht om hun gegevens onder omstandigheden te laten wissen, bijvoorbeeld als de gegevens op onrechtmatige wijze of zonder legitiem belang worden verzameld, als de toestemming wordt ingetrokken en als de gegevens niet langer nodig zijn voor het doel waarvoor ze zijn verzameld.

Gegevensbeveiliging en naleving

Naast richtlijnen over het verzamelen van gegevens en gebruikersrechten, kent de AVG ook richtlijnen over het opzetten en garanderen van vaste normen voor gegevensbeveiliging, waaronder gegevensaudit en -beoordeling, beschermingsbeleid en documentatie.

Een manier waarop organisaties aan deze vereisten kunnen voldoen, is door een Data Security Posture Management (DSPM) -strategie te implementeren. Deze strategie houdt in dat gevoelige gegevens in zowel cloud- als on-premise-omgevingen continu worden geïdentificeerd, bewaakt en beveiligd.

De afgelopen jaren hebben zich meerdere grootschalige datalekken voorgedaan, waaronder gebruikersaccountgegevens van bedrijven als Yahoo en LinkedIn. Onder de AVG zullen bedrijven nu verantwoordelijk zijn voor “vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking van of toegang tot” gebruikersgegevens.

In het geval van gegevensverlies of -inbreuk moeten organisaties de overheid binnen 72 uur na het vernemen van het incident op de hoogte stellen, in de periode die volgt samenwerken met toezichthoudende instanties en mogelijk worden onderworpen aan juridische stappen.

Startups zien doorgaans af van due diligence als het gaat om het verzamelen en beveiligen van gegevens ten gunste van snelheid en schaalvergroting. Dit zal niet langer mogelijk zijn zonder boetes.

Voor organisaties met meer dan 250 werknemers zal documentatie verplicht zijn over waarom gebruikersinformatie wordt verzameld, waar deze wordt bewaard, voor hoe lang, en technische gegevens waarin de getroffen beveiligingsmaatregelen gedetailleerd worden beschreven. Grote organisaties moeten mogelijk ook specifiek een ‘functionaris voor gegevensbescherming’ inhuren om toezicht te houden op de naleving van het beleid en deze te garanderen.

boetes

Een van de meest besproken aspecten van de AVG is het nieuwe boeteregime dat daarmee gepaard gaat. Er kunnen nu boetes worden opgelegd voor zowel kleine als grote gevallen van niet-naleving.

Heeft u geen functionaris voor gegevensbescherming ingehuurd toen de AVG dat van u verlangde? U kunt een boete krijgen. Heeft u een beveiligingslek gehad? Daar staat een boete voor. Onvolledige documentatie? Boete. Je snapt het idee. En in tegenstelling tot de eerdere richtlijn kunnen de boetes aanzienlijk zijn.

Voor kleinere overtredingen kunnen bedrijven boetes krijgen tot €10 miljoen of twee procent van de wereldwijde omzet van de organisatie, afhankelijk van welke van de twee het grootst is. Ernstigere overtredingen kunnen leiden tot boetes die kunnen oplopen tot bijna het dubbele van dat bedrag. Dit is een enorme stap vooruit ten opzichte van de bovengrens van £500,000 die bestond onder de vorige gegevensbeschermingsrichtlijn.

Hoewel ICO duidelijk is geweest over “de voorkeur geven aan de wortel boven de stok” en hun steentje heeft bijgedragen om het gevoel van paniek in de sector te bezweren.

“Het is paniekzaaierij om te suggereren dat we vroege voorbeelden zullen geven van organisaties voor kleine overtredingen of dat maximale boetes de norm zullen worden”, schreef Elizabeth Denham, de Britse informatiecommissaris, in een recente blogpost.