Privacy & compliance

AVG en compliance.
Werkbaar geregeld.

EasyLaw helpt organisaties om verplichtingen rond persoonsgegevens, cliëntonderzoek en integriteit te vertalen naar heldere documenten, afspraken en dagelijkse processen.

Compliance is pas effectief wanneer medewerkers en klanten begrijpen wat er wordt gevraagd en de juridische documenten aansluiten op de feitelijke praktijk.

AVG-advies en privacydocumentatie

Vrijwel iedere organisatie verwerkt persoonsgegevens, bijvoorbeeld via een klantenbestand, personeelsadministratie, cameratoezicht of online formulier. De AVG stelt eisen aan onder meer het doel en de grondslag van de verwerking, informatieverstrekking, bewaartermijnen, beveiliging en de inzet van dienstverleners.

EasyLaw kan een privacyverklaring, intern privacybeleid, register van verwerkingen of verwerkersovereenkomst opstellen en bestaande documentatie toetsen aan de werkelijke gegevensstromen.

Verwerkersovereenkomst opstellen of beoordelen

Wanneer een leverancier in opdracht persoonsgegevens verwerkt, moet duidelijk zijn wie waarvoor verantwoordelijk is. Een verwerkersovereenkomst bevat afspraken over instructies, beveiliging, subverwerkers, datalekken, audits en het wissen of teruggeven van gegevens. De tekst moet aansluiten op de dienstverlening en de hoofdovereenkomst.

CDD, KYC en Wwft-compliance

Voor organisaties waarop de Wwft van toepassing is, moet vóór en tijdens een zakelijke relatie passend cliëntonderzoek worden uitgevoerd. Daarbij gaat het niet alleen om identificatie, maar ook om acceptatie, UBO-onderzoek, risicobeoordeling, monitoring en vastlegging.

  • In kaart brengen welke privacy- of complianceverplichtingen gelden.
  • Privacyverklaringen, verwerkersovereenkomsten en interne procedures opstellen.
  • CDD- en KYC-procedures juridisch structureren.
  • Ondersteunen bij UBO-vraagstukken, risicoclassificatie en dossiervorming.
  • Documenten, klantcommunicatie en werkprocessen op elkaar laten aansluiten.
  • Bestaande documentatie periodiek controleren en actualiseren.
Een model moet aansluiten op de praktijk

Een privacy- of compliance-document dat niet overeenkomt met wat uw organisatie werkelijk doet, biedt schijnzekerheid. Daarom begint EasyLaw met gerichte vragen over processen, systemen, gegevens en betrokken partijen.

Praktisch en proportioneel

Niet iedere organisatie heeft hetzelfde risicoprofiel of dezelfde documentatie nodig. De aanpak wordt afgestemd op uw activiteiten, omvang en betrokken gegevens of cliënten. Zo blijft de oplossing juridisch zorgvuldig én uitvoerbaar.

Wat de AVG verder van u verlangt dan een privacyverklaring

Een privacyverklaring op de website is het zichtbare deel van de AVG, maar bij een controle of een klacht wordt naar heel andere stukken gevraagd. Het verwerkingsregister staat daarbij bovenaan: een overzicht van welke gegevens u verwerkt, met welk doel, op welke grondslag, hoe lang u ze bewaart en met wie u ze deelt. Ontbreekt dat register, dan is de rest van uw verhaal moeilijk te onderbouwen.

Daarnaast spelen de grondslag per verwerking, een bewaartermijnenbeleid dat ook echt wordt uitgevoerd, afspraken met leveranciers die namens u gegevens verwerken, en een procedure voor verzoeken van betrokkenen. Op een inzageverzoek moet u binnen een maand reageren; zonder voorbereiding is dat een korte termijn.

  • Verwerkingsregister en grondslagen per verwerking.
  • Bewaartermijnen en het daadwerkelijk opschonen van gegevens.
  • Verwerkersovereenkomsten met hosting, salarisverwerking, marketing en IT.
  • Doorgifte buiten de EER en de onderbouwing daarvan.
  • Procedure voor inzage, correctie en verwijdering.
  • Een DPIA wanneer een verwerking waarschijnlijk een hoog risico oplevert.

Een datalek: wat u binnen 72 uur moet kunnen laten zien

Bij een datalek telt vooral hoe snel en hoe gestructureerd u handelt. Een melding bij de Autoriteit Persoonsgegevens moet in beginsel binnen 72 uur na ontdekking worden gedaan, tenzij het niet waarschijnlijk is dat het lek een risico oplevert voor de betrokkenen. Levert het lek een hoog risico op, dan moeten de betrokkenen zelf ook worden geïnformeerd, in duidelijke taal.

Iedere organisatie moet daarnaast een intern overzicht van datalekken bijhouden, ook van lekken die niet zijn gemeld, met de afweging waarom melding achterwege bleef. Juist dat register wordt bij toezicht opgevraagd. EasyLaw helpt bij het opzetten van een korte, werkbare procedure en beoordeelt bij een concreet incident of melden nodig is.

Wwft in de praktijk

Valt uw organisatie onder de Wwft, dan volstaat een standaardprotocol zelden. Het begint met een risicobeoordeling van uw eigen dienstverlening, cliënten en landen, en pas daarna volgt het beleid dat daarop aansluit. In de uitvoering gaat het vaak mis op dezelfde punten: het vaststellen en verifiëren van de uiteindelijk belanghebbende bij gelaagde structuren, het actueel houden van dossiers bij langlopende relaties, en het herkennen en tijdig melden van een ongebruikelijke transactie.

Het Europese antiwitwaspakket verandert de komende jaren een aantal van deze verplichtingen. In de Kennisbank wordt bijgehouden wat er concreet verandert en wanneer.

Wat kost het?

Voor een privacyverklaring, een verwerkersovereenkomst of een verwerkingsregister geldt een vaste prijs. Een bredere AVG-scan, waarbij uw verwerkingen, leveranciers en documentatie worden doorgenomen en u een prioriteitenlijst krijgt, wordt als vast pakket aangeboden. Bij een datalek of een lopende klacht bij de Autoriteit Persoonsgegevens wordt met een urenindicatie gewerkt, omdat de omvang vooraf niet vaststaat.

Veelgestelde vragen over AVG en compliance

Wat is het verschil tussen een privacyverklaring en een verwerkersovereenkomst?

Een privacyverklaring informeert betrokkenen over het gebruik van hun persoonsgegevens. Een verwerkersovereenkomst legt afspraken vast tussen een verwerkingsverantwoordelijke en een partij die in diens opdracht persoonsgegevens verwerkt.

Moet elke organisatie een verwerkingsregister bijhouden?

In de praktijk vrijwel altijd. De uitzondering voor kleine organisaties is smal: zodra u structureel gegevens verwerkt, gevoelige gegevens verwerkt of de verwerking een risico voor betrokkenen kan opleveren, geldt de verplichting gewoon. Personeelsadministratie en klantgegevens vallen daar al snel onder.

Wij gebruiken alleen gangbare software. Heb ik dan verwerkersovereenkomsten nodig?

Ja. Juist gangbare leveranciers van hosting, e-mail, boekhouding, salarisverwerking en CRM verwerken persoonsgegevens namens u. De verplichting ligt bij u als verwerkingsverantwoordelijke, niet bij de leverancier. Meestal biedt de leverancier een standaardovereenkomst aan; die is bruikbaar, maar het loont om de bepalingen over subverwerkers, doorgifte en teruggave van gegevens te controleren.

Moet ik een functionaris gegevensbescherming aanstellen?

Alleen in drie gevallen: bij overheidsinstanties, bij grootschalige en regelmatige observatie van betrokkenen, en bij grootschalige verwerking van bijzondere categorieën gegevens. Voor de meeste ondernemingen is het niet verplicht, maar het is wel verstandig één persoon intern verantwoordelijk te maken.

Valt iedere onderneming onder de Wwft?

Nee. De Wwft geldt voor specifieke typen instellingen en beroepsgroepen. Of en welke verplichtingen gelden, hangt af van de activiteiten, dienstverlening en cliënten van uw organisatie.