HomeBlogPersoonsgegevens in uw bedrijf: de praktische gids
Terug naar blog
Juridische bescherming

Persoonsgegevens in uw bedrijf: de praktische gids

Klantenbestand, e-mails, camera's, personeelsdossiers: persoonsgegevens circuleren overal in uw bedrijf. Zo verzamelt en beveiligt u ze, respecteert u de rechten van betrokkenen en reageert u op een datalek.

5 maart 20263 min leestijd
Delen :
Persoonsgegevens in uw bedrijf: de praktische gids
Foto: FlyD op Unsplash

Wat zijn persoonsgegevens?

Persoonsgegevens omvatten alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon. Een naam, een zakelijk e-mailadres, een telefoonnummer of een nummerplaat vallen eronder. Ook een IP-adres, in veel gevallen. Uw bedrijf verwerkt dus persoonsgegevens van klanten, prospecten, werknemers en zelfs leveranciers.

Sommige informatie vraagt extra waakzaamheid: gezondheid, overtuigingen, afkomst, biometrie of veroordelingen. Echt anonieme informatie valt daarentegen buiten de verordening. Gepseudonimiseerde gegevens blijven wel persoonsgegevens.

Deze gids focust op de juiste reflexen in de praktijk. Voor het documentaire luik (register, DPO, effectbeoordeling) leest u ons stappenplan voor AVG-conformiteit.

Minder verzamelen, beter verzamelen

Elk formulier moet een eenvoudige vraag beantwoorden: waarvoor dient deze informatie? Kunt u dat niet zeggen, vraag ze dan niet. Minder persoonsgegevens betekent minder risico bij een lek.

  • Schrap overbodige optionele velden.
  • Vermeld het doel naast het formulier.
  • Leg voor elk bestand een bewaartermijn vast.
  • Wis of anonimiseer wat niet meer dient.

Informeer betrokkenen ook bij de verzameling, met een korte en leesbare privacyverklaring.

Persoonsgegevens dagelijks beveiligen

De meeste lekken ontstaan door eenvoudige fouten. Enkele maatregelen dekken het belangrijkste.

1Activeer tweestapsverificatie op e-mail en online tools.
2Beperk de toegang: elke werknemer ziet alleen wat hij nodig heeft.
3Versleutel laptops en telefoons.
4Maak regelmatig back-ups, met een offline kopie.
5Installeer updates van software en systemen zonder uitstel.
6Leer het team phishing herkennen.

Kies ook betrouwbare dienstverleners. Uw hostingbedrijf of facturatiesoftware verwerkt persoonsgegevens voor u: een verwerkersovereenkomst regelt dan hun rol.

De rechten van betrokkenen respecteren

Iedereen kan inzage, verbetering of wissing van zijn persoonsgegevens vragen. Iemand kan zich ook op elk moment verzetten tegen direct marketing. U heeft in principe één maand om te antwoorden.

Voorzie dus een eenvoudige procedure: een apart e-mailadres, een evenredige identiteitscontrole en een modelantwoord. Noteer elk verzoek en de datum van uw antwoord.

Marketing, nieuwsbrieven en cookies

Voor e-mailprospectie naar particulieren blijft voorafgaande toestemming de regel. Er bestaat een omkaderde uitzondering voor bestaande klanten en gelijkaardige producten. Elk bericht bevat een eenvoudige uitschrijflink.

Op uw website vragen niet-essentiële cookies voorafgaande toestemming. Weigeren moet even eenvoudig blijven als aanvaarden. Een banner die "ja" afdwingt, stelt uw bedrijf bloot aan een klacht.

Camera's en personeelsdossiers

Een bewakingscamera filmt herkenbare personen: de beelden vormen dus persoonsgegevens. De camerawet van 21 maart 2007 verplicht onder meer om de camera bij de politiediensten aan te geven en een pictogram aan de ingang te plaatsen. Film werkposten nooit zonder precieze reden.

Personeelsdossiers verdienen dezelfde zorg. Beperk de toegang tot HR-documenten en omkader elke controle van zakelijke e-mails. In België legt cao nr. 81 de voorwaarden voor die controle vast.

Reageren op een lek van persoonsgegevens

Een lek kan ondanks alle voorzorgen gebeuren. Handel snel en in de juiste volgorde.

1Beperk het incident: wijzig wachtwoorden en isoleer het toestel.
2Beoordeel het risico voor de betrokkenen.
3Meld het lek binnen 72 uur aan de GBA als er een risico bestaat.
4Verwittig de betrokkenen als het risico hoog lijkt.
5Documenteer het incident en de genomen maatregelen.

Een cyberverzekering kan de expertise en het crisisbeheer financieren. Onze gids over beroepsverzekeringen stelt die dekking voor.

Voorbeeld: een kinesitherapiepraktijk

Tom leidt een kinesitherapiepraktijk in Waver met twee collega's. Zijn bestanden bevatten gezondheidsinformatie, dus gevoelige gegevens. Eerst vervangt hij de gedeelde spreadsheet door beveiligde medische software. Daarna activeert hij tweestapsverificatie en versleutelt hij de laptops. Vervolgens hangt hij een duidelijke privacyverklaring aan het onthaal. Op een dag verliest een collega zijn telefoon: dankzij de versleuteling blijven de persoonsgegevens van de patiënten onleesbaar.

Veelgemaakte fouten

  • Een klantenbestand als onbeveiligde bijlage versturen.
  • Oude cv's zonder termijn bewaren.
  • Alle ontvangers zichtbaar in kopie zetten.
  • Eén wachtwoord voor alle tools gebruiken.
  • Persoonsgegevens op telefoons vergeten.

Samengevat

Persoonsgegevens beschermen vraagt vooral discipline: minder verzamelen, beter beveiligen, rechten respecteren en snel reageren bij een lek. Voor een overzicht van al uw beschermingen leest u onze gids over juridische bescherming. De website van de GBA biedt ook praktische fiches. Met Juristelo neemt u die tools en opleidingen op in uw financieel plan.

Delen :

Werk met uw eigen cijfers

Juristelo bouwt uw financieel plan en businessplan op basis van uw antwoorden. U krijgt een dossier klaar voor uw bank.

Bekijk de formules