AVG - Algemene Verordening Gegevensbescherming
Laatst aangepast: 27-02-2024Het Kentaa platform voldoet aan de AVG (Algemene Verordening Gegevensbescherming) voor het opslaan van persoonsgegevens. Beheerders kunnen via het dashboard bijvoorbeeld alle consent teksten beheren die in formulieren worden getoond en waarvoor gebruikers toestemming moeten verlenen door het zetten van een vinkje. Hieronder volgt algemene informatie over het voldoen aan de AVG binnen Kentaa en wat algemene uitleg over wat de AVG is.
Inhoud artikel:
- Inleiding
- Verwerkingsverantwoordelijke versus Verwerker
- Wat is een persoonsgegeven?
- Wat is een bijzonder persoonsgegeven?
- Wanneer is er sprake van verwerking van persoonsgegevens?
- Algemene regels voor verwerking persoonsgegevens
- Overzicht persoonsgegevens
- Het exporteren van persoonsgegevens: doorgifte
- Wat zijn de rechten van betrokkenen?
- Uitdrukkelijke toestemming
- Rechten van betrokkenen
Inleiding
Om de gegevens van onze klanten en hun gebruikers te kunnen waarborgen hebben we binnen Kentaa beleid opgesteld voor privacy en gegevensbescherming.
Bescherming van privacy & persoonsgegevens; Algemene Verordering Gegevensbescherming
De bescherming van de privacy is in verschillende wetten en verdragen geregeld. De belangrijkste is de Algemene Verordening Gegevensbescherming (AVG) die vanaf 25 mei 2018 van kracht is (Engels: General Data Protection Regulation (GDPR)). Dit is een Europese verordening (dus met rechtstreekse werking) die de regels voor de verwerking van persoonsgegevens door particuliere bedrijven en overheidsinstanties in de hele Europese Unie standaardiseert. Daarnaast geeft de Telecommunicatiewet regels op het gebied van mailings, spam en cookies.
Verwerkingsverantwoordelijke versus Verwerker
De AVG maakt een duidelijk verschil tussen de taken en verantwoordelijkheden van een zgn. Verwerkingsverantwoordelijke en van een Verwerker. De klant van Kentaa is eigenaar van de website en de data die met de website wordt verworven. Zij zijn de Verwerkingsverantwoordelijke. Kentaa draagt zorg voor de technische werking van de website en doet niets met de data zonder toestemming van de klant. Kentaa is in AVG termen een verwerker. De bevoegdheden, taken en verantwoordelijkheden van ons als Verwerker op gebied van de verwerking van persoonsgegevens zijn afgesproken in de zgn. Verwerkersovereenkomst die we met onze klanten sluiten.
Wat is een persoonsgegeven?
Persoonsgegevens zijn alle gegevens aan de hand waarvan een persoon kan worden geïdentificeerd. Een persoon kan worden geïdentificeerd als degene die het persoonsgegeven gebruikt de persoon kan identificeren zonder een bijzondere inspanning te leveren. Hierbij kun je denken aan naam- en adresgegevens. Als persoonsgegeven worden ook beschouwd e-mailadressen, pasfoto's, vingerafdrukken en bijvoorbeeld IP-adressen. En gegevens die een waardering geven over een persoon, bijvoorbeeld iemands IQ.
Wat is een bijzonder persoonsgegeven?
Naast gewone persoonsgegevens kent de wet ook bijzondere persoonsgegevens. Dit zijn gegevens die zo gevoelig zijn dat de verwerking ervan iemands privacy ernstig kan aantasten. Zulke gegevens mogen dan ook alleen onder zeer strenge voorwaarden worden verwerkt. Onder bijzondere of gevoelige persoonsgegevens vallen, bijvoorbeeld, gegevens die iets zeggen over iemands ras, godsdienst, gezondheid, strafrechtelijk verleden of seksuele leven. Ook een lidmaatschap van een vakvereniging en het burgerservicenummer (BSN) zijn bijzondere persoonsgegevens.
Bijzondere persoonsgegevens zijn gegevens over iemands:
- ras of etnische afkomst
- politieke opvattingen
- godsdienst of levensovertuiging
- lidmaatschap van een vakbond
- genetische of biometrische gegevens met oog op unieke identificatie
- gezondheid
- seksuele leven
- strafrechtelijk verleden
- strafrechtelijk verleden
Een organisatie mag geen bijzondere persoonsgegevens gebruiken, tenzij daarvoor in de wet een uitzondering is. Er moet een noodzaak zijn om deze gegevens te vragen.
“De reden dat kopieën van identiteitsbewijzen niet zo maar zijn toegestaan is dat een pasfoto en BSN bijzondere persoonsgegevens onthullen: ras, geloof, gezondheid. Het gevaar van een Burgerservicenummer ligt in het feit dat dit nummer uniek is en gebruikt kan worden om bestanden aan elkaar te koppelen.”
Wanneer is er sprake van verwerking van persoonsgegevens?
Onder verwerking wordt verstaan elke handeling met betrekking tot persoonsgegevens. De wet noemt als voorbeelden van verwerking: het verzamelen, vastleggen, ordenen, bewaren, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekking door middel van doorzending, verspreiding of enige andere vorm van terbeschikkingstelling, samenbrengen, met elkaar in verband brengen, afschermen, uitwissen en vernietigen van gegevens. Uit deze opsomming blijkt dat al gauw sprake is van het verwerken van persoonsgegevens. Je zou kunnen stellen dat alles wat men met een persoonsgegeven doet onder verwerken valt.
Algemene regels voor verwerking persoonsgegevens
Hoofdregel is dat persoonsgegevens alleen in overeenstemming met de wet en op behoorlijke en zorgvuldige wijze worden verwerkt. Daarnaast mogen persoonsgegevens slechts worden verzameld als daarvoor een precieze doelomschrijving wordt gegeven. Bovendien bepaalt de wet dat persoonsgegevens slechts mogen worden verwerkt voor zover zij toereikend, ter zake dienend en niet bovenmatig zijn.
Een voorbeeld uit de praktijk is het maken van een kopie paspoort.
Een belangrijke verplichting die uit de wet voortvloeit is de melding die de verwerker moet doen bij de Autoriteit Persoonsgegevens AP. Deze melding is bedoeld om de transparantie te bevorderen: alle bij de AP gedane meldingen worden opgenomen in een openbaar register. Sommige verwerkingen hoeven op grond van de wet niet aangemeld te worden, zoals het handelsregister van de Kamer van Koophandel. Daarnaast is binnen de AVG een groot aantal verwerkingen opgenomen dat is vrijgesteld van melding. Voor dergelijke vrijgestelde verwerkingen blijven de overige vereisten van de AVG gewoon van kracht.
Behalve bovengenoemde algemene regels geldt dat er voor elke verwerking van persoonsgegevens een rechtvaardigingsgrond aanwezig moet zijn. Dit wordt hieronder toegelicht.
Voorwaarden voor verwerking persoonsgegevens: rechtvaardigingsgronden
Naast bovengenoemde algemene regels stelt de AVG als eis dat voor elke verwerking van persoonsgegevens ten minste één van de in de wet genoemde rechtvaardigingsgronden van toepassing moet zijn. De AVG kent de volgende grondslagen:
-
Toestemming
Voor de verwerking van persoonsgegevens van een kind jonger dan 13 jaar is toestemming van een ouder of wettelijk vertegenwoordiger noodzakelijk. Een organisatie moet een redelijke inspanning verrichten om die toestemming te controleren.
De betrokkene (dit is degene wiens gegevens worden verwerkt) heeft voor de verwerking zijn ondubbelzinnige toestemming gegeven. Deze uitdrukkelijke toestemming wordt ook geïnformeerde toestemming of informed consent genoemd. -
Uitvoering overeenkomst
De gegevensverwerking is noodzakelijk voor de uitvoering van een overeenkomst waarbij de betrokkene partij is. -
Wettelijke verplichting
De gegevensverwerking is noodzakelijk om een wettelijke verplichting na te komen. -
Vitaal belang
De gegevensverwerking is noodzakelijk om een ernstige bedreiging voor de gezondheid van de betrokkene te bestrijden. -
Publiekrechtelijke taak
De gegevensverwerking is noodzakelijk voor de goede vervulling van een publiekrechtelijke taak. -
Gerechtvaardigd belang
De gegevensverwerking is noodzakelijk voor de behartiging van een gerechtvaardigd belang van degene die de gegevens verwerkt (of van een derde aan wie de gegevens worden verstrekt). Dit betekent dat degene die de gegevens verwerkt zijn eigen belang moet afwegen tegen het belang en de rechten van de betrokken persoon. Ook moet de verwerker vooraf nagaan of hetzelfde resultaat niet kan worden bereikt met minder gegevens.
Overzicht persoonsgegevens
In het dashboard kun je via Administratie > Overzicht persoonsgegevens een compleet en actueel overzicht zien van alle gegevens die voor de website door Kentaa verwerkt worden. Hierop is de gesloten Bewerkersovereenkomst respectievelijk zijn de Algemene Voorwaarden van toepassing voor de bescherming van persoonsgegevens.
Er wordt onderscheid gemaakt tussen de persoonsgegevens die Kentaa standaard verwerkt en de, voor deze website, specifieke persoonsgegevens uit ingestelde invulformulieren. Je kunt via de knop Download hiervan een Excel-bestand laten genereren. Deze wordt via de mail gestuurd naar het e-mailadres van de sitebeheerder die de download aanvraagt en kan daar via een link worden opgehaald. Indien gewenst kun je ook de gegevens filteren op:
- Alle gegevens
- De extra formuliergegevens (extra vragen)
- De standaardgegevens (zonder de extra vragen)
Het exporteren van persoonsgegevens: doorgifte
Het exporteren van persoonsgegevens, ook wel doorgifte genoemd, is een vorm van verwerking van persoonsgegevens. De hierboven omschreven voorwaarden zijn hierop onverkort van toepassing. Daarnaast zijn er, afhankelijk van het land waarnaar de gegevens worden doorgegeven, extra voorwaarden van toepassing.
Wat zijn de rechten van betrokkenen?
De AVG kent ook rechten toe aan personen van wie de gegevens worden verwerkt:
-
Inzagerecht
Dit recht biedt iedereen de mogelijkheid om te controleren of, en op welke manier, zijn gegevens worden verwerkt. -
Recht op rectificatie en aanvulling en/of beperking van verwerking
Wanneer iemand zijn inzagerecht heeft gebruikt en tot de conclusie komt dat zijn gegevens gecorrigeerd moeten worden, kan hij daartoe een verzoek indienen bij degene die verantwoordelijk is voor de gegevensverwerking. -
Recht op vergetelheid
Tegen bepaalde vormen van gegevensverwerking kan de betrokkene zich verzetten, als gevolg waarvan de verwerking van zijn persoonsgegevens mogelijk moet worden gestaakt. - Recht op dataportabiliteit
Dit is de mogelijkheid om data van het ene platform mee te nemen naar een ander platform.
Uitdrukkelijke toestemming
Wanneer en gebruiker ergens binnen het Kentaa platform toestemming (consent) geeft voor het opslaan van persoonsgegevens dan worden in de database een aantal zaken opgeslagen om een eventueel dispuut later te kunnen oplossen. Men noemt deze uitdrukkelijke toestemming ook geïnformeerde toestemming of informed consent.
De volgende gegevens worden opgeslagen
- id van de gebruiker (om de informatie terug te kunnen vinden)
- consent tekst (die beheerd kan worden in het dashboard)
- datum/tijd
- versienummer van de algemene voorwaarden
- versienummer van de cookie statement
- versienummer van de privacy instellingen
Rechten van betrokkenen
Elke persoon waarvan persoonsgegevens worden opgeslagen heeft vanuit de AVG wetgeving een aantal verschillende rechten om zijn/haar data in te zien of te verwijderen. Hieronder lichten we toe hoe we binnen Kentaa omgaan met de verschillende rechten en wat jullie of de gebruiker kan/moet doen om van deze rechten gebruik te maken.
Gebruikers met een account kunnen via het dashboard zelf inloggen om deze rechten uit te oefenen. Men doet dit door ingelogd naar Account > Gegevensbescherming te gaan:
Vervolgens komen ze in het dashboard waar alles uitgelegd wordt over hun rechten en ze verschillende downloads op kunnen vragen per recht:
Recht op inzage
Dit recht biedt iedereen de mogelijkheid om te controleren of, en op welke manier, zijn gegevens worden verwerkt.
Procedure gebruikers
De gebruiker kan via het dashboard (zie afbeeling hierboven) zelf een archief downloaden met daarin alle gegevens die van hem/haar worden opgeslagen. Na het klikken op de knop Mijn archief downloaden krijgt de gebruiker een de melding "Archief wordt nu aangemaakt. Je ontvangt binnenkort een e-mail met daarin een link om jouw archief te downloaden." De link in de mail is 24 uur geldig.
Procedure Klanten
Wanneer een klant zich tot jullie richt en niet zelf in het dashboard wil of kan inloggen dan kunnen jullie (klant) dit doen.
Ga daarvoor naar Accounts > Gebruikers en klik op de drie puntjes achter de betreffende gebruiker en ga naar Gegevensbescherming:
Als een donateur deze vraag stelt dan moet er door jullie (klant) schriftelijk een verzoek namens de aanvrager(consument) gestuurd worden aan Kentaa via de support desk van Kentaa (support@kentaa.nl).
Na ontvangst van het verzoek zal Kentaa contact opnemen met de klant om het verzoek te verifiëren. Hierbij vraagt Kentaa om een identificatie van de klant welke wordt vastgelegd in een logging. Na verificatie van het verzoek zal Kentaa binnen 5 werkdagen alle gegevens van de aanvrager (consument) verzamelen en bundelen in een zip bestand dat met een wachtwoord is beveiligd. Het met wachtwoord beveiligde zipbestand verstuurt Kentaa per beveiligde WeTransfer naar de klant. Het bijbehorende wachtwoord om het zipbestand te openen versturen we per sms.
Recht op rectificatie en aanvulling en/of beperking van verwerking
Wanneer iemand zijn inzagerecht heeft gebruikt en tot de conclusie komt dat zijn gegevens gecorrigeerd moeten worden, kan hij daartoe een verzoek indienen bij degene die verantwoordelijk is voor de gegevensverwerking; de Verwerkingsverantwoordelijke (lees: jullie als klant van Kentaa). Jullie kunnen zelf via het dashboard al heel veel gegevens op ferzoek van de gebruiker aanpassen.
Mocht je de gegevens niet kunnen wijzigen via het dashboard neem dan contact op met support via een schriftelijk verzoek namens de aanvrager(consument). Na ontvangst van het verzoek zal Kentaa contact opnemen met jullie als klant om het verzoek te verifiëren. Hierbij vraagt Kentaa om een identificatie van de klant welke wordt vastgelegd in een logging. Na verificatie van het verzoek zal Kentaa binnen 5 werkdagen de gegevens wijzigen en de klant hiervan op de hoogte stellen.
Recht op vergetelheid (persoonsgegevens verwijderen)
Gebruikers met een account kunnen zelf een verzoek indienen om hun persoonsgegevens te verwijderen. Na het klikken op de knop "Persoonsgegevens verwijderen" ontvangen ze hierover een mail en kunnen ze het verzoek binnen een week nog intrekken. Daarna worden alle gegevens onherroepelijk verwijderd.
Ook jullie als klant kunnen dit verzoek van de klant via het dashboard in gang zetten:
Ga daarvoor naar Accounts > Gebruikers en klik op de drie puntjes achter de betreffende gebruiker en ga naar Gegevensbescherming.
Wanneer een gebruiker zelf niet kan inloggen of geen account heeft dan kunnen wij dit op verzoek van de klnat doen.
Op verzoek van betrokkene (eindgebruiker):
Er zijn hiervoor drie mogelijkheden:
- De betrokkene/eindgebruiker richt het verzoek aan de klant. Klant verstrekt opdracht voor verwijderen aan Kentaa;
- De betrokkenen/eindgebruiker maakt gebruik van de mogelijkheid voor het verwijderen van zijn/haar persoonsgegevens via het Kentaa Dashboard (optie: Gegevensbescherming).
- De betrokkene/eindgebruiker richt het verzoek direct aan ons.
Kentaa verwijdert Persoonsgegevens op dedicated servers en eventueel gehoste servers en uit (interne) mailboxen, en andere systemen volledig en onherroepelijk binnen veertien werkdagen na opdracht hiertoe door klant. Binnen 30 dagen worden persoonsgegevens verwijderd van reserve kopieën en uit back-up bestanden.
Bij beëindiging contract:
Indien na het einde van de overeenkomst vaststaat dat de klant alle verworven Persoonsgegevens bezit, verwijderen Kentaa alle Persoonsgegevens op dedicated servers en eventueel gehoste servers en uit (interne) mailboxen volledig en onherroepelijk binnen veertien werkdagen na opdracht hiertoe door klant. Binnen 30 dagen worden persoonsgegevens verwijderd van reserve kopieën en uit back-up bestanden.
Uiterlijk 3 maanden na beëindiging van de overeenkomst, anonimiseert Kentaa alle verworven Persoonsgegevens volledig en onherroepelijk, ongeacht of zij hiertoe wel of geen opdracht heeft ontvangen van de klant. Kentaa zal twee weken daaraan voorafgaand aan klant hierover informeren.
De account manager (sales consultant) van de betreffende klant is binnen Kentaa verantwoordelijk voor het in gang zetten van deze procedure.
Recht op dataportabiliteit
Wanneer een gebruiker zijn of haar data wil meenemen dan kan dit door het downloaden van een bestand met daarin zijn of haar gegevens. Dit werkt precies hetzelfde als bij het Recht op inzage.
Procedure Klanten
Wanneer een klant zich tot jullie richt en niet zelf in het dashboard wil of kan inloggen dan kunnen jullie (klant) dit doen.
Ga daarvoor naar Accounts > Gebruikers en klik op de drie puntjes achter de betreffende gebruiker en ga naar Gegevensbescherming.
Als een donateur deze vraag stelt dan moet er door jullie (klant) schriftelijk een verzoek namens de aanvrager(consument) gestuurd worden aan Kentaa via de support desk van Kentaa (support@kentaa.nl).
Na ontvangst van het verzoek zal Kentaa contact opnemen met de klant om het verzoek te verifiëren. Hierbij vraagt Kentaa om een identificatie van de klant welke wordt vastgelegd in een logging. Na verificatie van het verzoek zal Kentaa binnen 5 werkdagen alle gegevens van de aanvrager (consument) verzamelen en bundelen in een zip bestand dat met een wachtwoord is beveiligd. Het wachtwoord beveiligde zipbestand verstuurt Kentaa per beveiligde WeTransferPlus naar de klant. Het bijbehorende wachtwoord om het zipbestand te openen versturen we in een separate email.
Vragen?
Heb je na het lezen van deze informatie toch nog vragen over de AVG binnen Kentaa? Stuur dan een mailtje naar support @kentaa.nl