HomeBlogAVG-conformiteit voor Belgische ondernemingen: plichten en sancties
Terug naar blog
Juridische diensten

AVG-conformiteit voor Belgische ondernemingen: plichten en sancties

AVG-conformiteit is geen optie voor Belgische ondernemingen. Verwerkingsregister, informatie aan betrokkenen, DPO, effectbeoordeling, datalekken en sancties van de GBA: dit is het concrete stappenplan.

12 maart 20265 min leestijd
Delen :
AVG-conformiteit voor Belgische ondernemingen: plichten en sancties
Foto: Ales Nesetril op Unsplash

AVG-conformiteit: een plicht voor elke onderneming

De Algemene Verordening Gegevensbescherming geldt sinds 25 mei 2018. Ze treft elke onderneming die gegevens van natuurlijke personen verwerkt: klanten, prospecten, werknemers of leveranciers. In België vult de wet van 30 juli 2018 de verordening aan. De Gegevensbeschermingsautoriteit (GBA) houdt toezicht. Degelijke AVG-conformiteit voorkomt dus sancties en stelt uw klanten gerust.

Deze gids behandelt de principes, de concrete plichten en het stappenplan voor AVG-conformiteit in acht stappen. Voor de dagelijkse beveiliging van bestanden leest u ook onze gids over persoonsgegevens in uw bedrijf.

De zeven principes

AVG-conformiteit steunt op zeven principes.

1Rechtmatigheid, behoorlijkheid en transparantie: betrokkenen duidelijk informeren.
2Doelbinding: verzamelen voor welbepaalde doeleinden.
3Minimale gegevensverwerking: alleen bewaren wat nodig is.
4Juistheid: informatie actueel houden.
5Opslagbeperking: een bewaartermijn vastleggen.
6Integriteit en vertrouwelijkheid: de gegevens beveiligen.
7Verantwoordingsplicht: uw AVG-conformiteit op elk moment kunnen aantonen.

Elke verwerking steunt bovendien op een rechtsgrond: toestemming, overeenkomst, wettelijke verplichting, vitale belangen, taak van algemeen belang of gerechtvaardigd belang. Zonder rechtsgrond blijft de verwerking onrechtmatig.

De concrete verplichtingen

Het register van verwerkingsactiviteiten

De vrijstelling voor ondernemingen met minder dan 250 personen blijft smal. Ze vervalt zodra de verwerking regelmatig gebeurt, een risico inhoudt of gevoelige gegevens raakt. In de praktijk houdt dus bijna elke onderneming een register bij. Het register vermeldt minstens de volgende elementen.

  • De doeleinden van elke verwerking.
  • De categorieën van gegevens en betrokkenen.
  • De ontvangers, ook buiten de Europese Unie.
  • De bewaartermijnen.
  • De beveiligingsmaatregelen.

Dat register vormt de ruggengraat van uw AVG-conformiteit.

Informatie aan betrokkenen

Voor AVG-conformiteit vermeldt een duidelijke privacyverklaring de identiteit van de verwerkingsverantwoordelijke, de doeleinden, de rechtsgronden, de ontvangers en de bewaartermijnen. Ze herinnert ook aan de rechten: inzage, rectificatie, wissing, overdraagbaarheid en bezwaar. Tot slot vermeldt ze het recht om klacht in te dienen bij de GBA.

Krijgt u een inzageverzoek? Dan heeft u in principe één maand om te antwoorden.

De functionaris voor gegevensbescherming (DPO)

Een DPO aanstellen wordt verplicht in drie gevallen.

  • U bent een overheidsinstantie of publiek orgaan.
  • Uw kernactiviteit omvat regelmatige en stelselmatige observatie op grote schaal.
  • U verwerkt op grote schaal gevoelige gegevens, zoals gezondheidsgegevens.

In andere gevallen blijft een interne of externe referentiepersoon nuttig. De DPO kan een werknemer of een externe dienstverlener zijn.

De gegevensbeschermingseffectbeoordeling (DPIA)

Verwerkingen met hoog risico vragen vooraf een effectbeoordeling. Dat geldt onder meer in de volgende gevallen.

  • Profilering met belangrijke gevolgen voor personen.
  • Grootschalige verwerking van gevoelige gegevens.
  • Stelselmatige monitoring van een publiek toegankelijke plaats.
  • Het gebruik van nieuwe technologieën met risico.

Verwerkers

Uw boekhouder, uw hostingbedrijf of uw e-mailtool verwerken gegevens voor u. De verordening vereist dan een verwerkersovereenkomst. Die legt de instructies, de vertrouwelijkheid, de beveiliging en het lot van de gegevens na de opdracht vast. Onze gids over commerciële contracten bespreekt die clausule.

Datalekken

Bij lekken, hacking of verlies meldt u het incident binnen 72 uur aan de GBA als het risico's inhoudt. Informeer ook de betrokkenen als het risico hoog lijkt. Documenteer tot slot alle incidenten, ook kleine, in een intern register: ook dat hoort bij AVG-conformiteit.

De sancties van de GBA

De Gegevensbeschermingsautoriteit beschikt over ruime bevoegdheden.

  • Waarschuwingen en berispingen.
  • Bevelen om de AVG-conformiteit binnen een termijn te herstellen.
  • Een tijdelijke of definitieve beperking van een verwerking.
  • Administratieve geldboeten.

De boetes kunnen oplopen tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet. Voor de zwaarste inbreuken stijgt het plafond tot 20 miljoen euro of 4 %. Het bedrag hangt af van de ernst, de duur en de medewerking van de onderneming.

Naast boetes schaadt een klacht ook het vertrouwen van klanten. AVG-conformiteit beschermt dus ook uw imago.

Stappenplan voor AVG-conformiteit in acht stappen

1Breng al uw verwerkingen in kaart.
2Stel het verwerkingsregister op.
3Controleer de rechtsgrond van elke verwerking.
4Schrijf of actualiseer uw privacyverklaring.
5Teken overeenkomsten met uw verwerkers.
6Voer een procedure in voor verzoeken van betrokkenen.
7Beveilig de gegevens: toegang, versleuteling, back-ups.
8Train uw team en stel zo nodig een DPO aan.

Herbekijk dit plan elk jaar. Nieuwe tools, nieuwe bestanden of aanwervingen veranderen uw AVG-conformiteit.

Voorbeeld: een webshop voor cosmetica

Claire runt een webshop in Gent met drie werknemers. Eerst lijst ze haar verwerkingen op: bestellingen, nieuwsbrief, klantendienst en loonadministratie. Daarna stelt ze vast dat de nieuwsbrief op toestemming steunt en voegt ze een niet-aangevinkt vakje toe. Vervolgens tekent ze een verwerkersovereenkomst met haar hostingbedrijf en haar e-mailtool. Tot slot legt ze een bewaartermijn vast voor inactieve klantenaccounts.

Zes maanden later vraagt een klant inzage in zijn gegevens. Dankzij haar procedure antwoordt Claire binnen een week. Haar AVG-conformiteit zit in één helder en actueel dossier.

Veelgemaakte fouten

  • Privacyverklaringen kopiëren zonder ze aan te passen.
  • De gegevens van werknemers en sollicitanten vergeten.
  • Bestanden bewaren zonder bewaartermijn.
  • Tools buiten de Europese Unie gebruiken zonder de doorgifte te controleren.
  • Wachten op een klacht voor u actie onderneemt.

Samengevat

AVG-conformiteit steunt op een register, duidelijke informatie, overeenkomsten met verwerkers en een snelle reactie op datalekken. Begin met de inventaris en werk daarna stap voor stap. Voor de bredere bescherming van uw activiteit leest u onze gids over juridische bescherming. De website van de Gegevensbeschermingsautoriteit biedt ook nuttige modellen. Met Juristelo neemt u die acties op in uw financieel plan.

Delen :

Werk met uw eigen cijfers

Juristelo bouwt uw financieel plan en businessplan op basis van uw antwoorden. U krijgt een dossier klaar voor uw bank.

Bekijk de formules