Rechten van betrokkenen
Mensen hebben verschillende rechten om controle te houden over hun persoonsgegevens. In dit dossier vindt u praktische informatie en tips voor organisaties over het omgaan met privacyrechten in de praktijk.
Gezond privacybeleid
Gehoor geven aan mensen die een beroep doen op hun privacyrechten is een belangrijk onderdeel van een gezond privacybeleid. En een gezond privacybeleid draagt bij aan het vertrouwen van mensen in uw organisatie.
Zorg er daarom voor dat u uw systemen, processen en interne organisatie inricht op deze rechten. Zodat u op de juiste manier gehoor kunt geven aan verzoeken van betrokkenen.
De AVG-privacyrechten
- Recht op inzage. Dat is het recht van mensen om onder meer een kopie te ontvangen van de persoonsgegevens die u van hen verwerkt. De Autoriteit Persoonsgegevens (AP) biedt u een voorbeeldoverzicht.
- Recht op vergetelheid. Mensen hebben het recht om ‘vergeten’ te worden. Maar wist u dat u vaak niet alle persoonsgegevens kunt wissen?
- Recht op rectificatie en aanvulling. Het recht om de persoonsgegevens die u verwerkt te laten wijzigen.
- Het recht op dataportabiliteit. Het recht om persoonsgegevens over te laten dragen aan een andere partij.
- Het recht op beperking van de verwerking: Het recht om minder gegevens te laten verwerken.
- Het recht met betrekking tot geautomatiseerde besluitvorming en profilering. Oftewel: het recht op een menselijke blik bij besluiten.
- Het recht om bezwaar te maken tegen de gegevensverwerking.
- Ten slotte hebben mensen recht op duidelijke informatie over wat u met hun persoonsgegevens doet. Onder de AVG moet u aan een aantal specifieke eisen voldoen.
Identiteit vaststellen
Doet iemand een verzoek privacyrechten bij u? Dan moet u checken of die persoon is wie diegene zegt te zijn. U wilt immers voorkomen dat u iemand toegang geeft tot de persoonsgegevens van een ander.
Maar u mag daarbij niet meer gegevens opvragen dan nodig is. U mag voor dit doel nooit een volledige kopie van het identiteitsbewijs vragen.
Zie verder: Hoe kan ik iemands identiteit vaststellen bij een verzoek privacyrechten?
Houd grip op persoonsgegevens
Controleer regelmatig of uw organisatie op de juiste manier gehoor geeft aan mensen die een beroep doen op hun privacyrechten. Want privacybescherming is een continu proces. De volgende hulpmiddelen helpen u om grip te houden op deze en andere privacyregels:
- AP-checklist ‘houd grip op persoonsgegevens’
- de AVG-regelhulp op de website van de Rijksdienst voor Ondernemend Nederland (RVO)
Bekijk binnen het onderwerp Rechten van betrokkenen
Nieuws
-
Persbericht / 24 februari 2022AP: Boete DPG Media voor onnodig opvragen identiteitsbewijs
-
Nieuwsbericht / 31 januari 2022Nieuwe EDPB-guidelines over recht op inzage
-
Persbericht / 12 mei 2021Boete van 525.000 euro voor Locatefamily.com
Alle antwoorden op mijn vragenAlgemene vragen over rechten van betrokkenen
Alle antwoorden op mijn vragenVragen over het recht op inzage
Alle antwoorden op mijn vragenVragen over het recht op vergetelheid
-
Vallen back-ups ook onder het recht op vergetelheid?
Ja. U moet het recht op vergetelheid ook toepassen op digitale back-upbestanden. Vraagt iemand u om zijn gegevens te wissen? Dan moet u zijn persoonsgegevens dus ook zo snel mogelijk uit uw back-ups verwijderen.
Het recht op vergetelheid houdt in dat u in bepaalde gevallen verplicht bent om iemands gegevens te verwijderen als diegene hierom vraagt. Bijvoorbeeld als de gegevens niet meer nodig zijn of als die persoon zijn toestemming intrekt.
Eisen aan back-ups
Zo gaat u goed om met back-ups onder de AVG:
- Inventariseer van welke gegevens u back-ups moet bijhouden, bijvoorbeeld vanwege uw beveiligingsbeleid. Houd er rekening mee dat u alleen gegevens mag verwerken die noodzakelijk zijn voor het doel van uw verwerking (zie artikel 5 van de AVG). U moet ook kunnen aantonen dat deze gegevens noodzakelijk zijn. Dat is onderdeel van uw verantwoordingsplicht.
- Maak regelmatig back-ups en verwijder systematisch verouderde gegevens.
- Informeer mensen goed over welke aanvullende bewaartermijn noodzakelijk is voor back-ups van uw specifieke dienstverlening. Bijvoorbeeld: u bewaart persoonsgegevens van klanten 1 jaar in uw reguliere systemen, maar hanteert aanvullend een bewaartermijn van 3 maanden voor uw back-ups.
- Richt uw back-upsysteem zo in dat u verwijderverzoeken van betrokkenen ook kan doorvoeren in dit systeem.
Is het noodzakelijk voor uw dienstverlening om back-ups te maken die moeilijk of niet overschrijfbaar zijn, zoals tapes? Dan kunt u de persoonsgegevens niet verwijderen uit de back-ups. Zorg dan wel dat u goed bijhoudt welke persoonsgegevens u had moeten verwijderen. Is het onverhoopt nodig om een back-up terug te zetten? Dan moet u deze gegevens alsnog verwijderen.
Uitzonderingen
Er zijn ook uitzonderingen op het recht op vergetelheid. U hoeft de betreffende persoonsgegevens bijvoorbeeld niet uit uw back-ups te verwijderen als u wettelijk verplicht bent om de gegevens een bepaalde tijd te bewaren. Of als u ze moet archiveren in het algemeen belang.
Alle antwoorden op mijn vragenVragen over het recht op dataportabiliteit
-
In welk formaat moet ik de gegevens verstrekken?
De Algemene verordening gegevensbescherming (AVG) schrijft geen specifieke formaten voor. De persoonsgegevens moeten worden overgedragen in een gestructureerd, veelgebruikt en machineleesbaar formaat. Het doel is dat de klanten hun gegevens makkelijk in een andere omgeving kunnen hergebruiken.
Metagegevens meeleveren
Daarom moet u niet alleen de feitelijke inhoud leveren, maar ook zoveel mogelijk relevante metagegevens meeleveren. Zoals tijdstip, afzender, geadresseerde etc. Hierdoor blijft de betekenis van de overgedragen informatie zo goed mogelijk bewaard.
Standaarden
Het beste formaat om gegevens te verstrekken, zal per sector verschillen. De Europese privacytoezichthouders doen een oproep aan alle belanghebbenden en brancheorganisaties om samen te werken aan een set van standaarden en formaten om het recht op dataportabiliteit vorm te geven.
-
Wat moet ik doen met gegevens van andere mensen in de gegevens die ik aan mijn klanten moet verstrekken?
U verwerkt waarschijnlijk vaak informatie die persoonsgegevens bevat van meerdere mensen. Vraagt een klant bijvoorbeeld om zijn of haar belgeschiedenis? Dan staan in dit overzicht niet alleen persoonsgegevens van uw klant, maar ook van de personen met wie uw klant heeft gebeld. U moet het complete overzicht verstrekken aan uw klant.
Geeft uw klant het overzicht vervolgens door aan een andere organisatie? Dan moet die organisatie een wettelijke grondslag hebben om de gegevens van de andere mensen te verwerken. Dat betekent dat de organisatie deze gegevens bijvoorbeeld niet zomaar mag gebruiken voor reclame.
Het is aan te raden om uw klanten te helpen om een zorgvuldige keuze te maken welke gegevens zij willen overdragen aan een andere organisatie. Dit kunt u bijvoorbeeld doen door gelaagde overdrachtsmogelijkheden aan te bieden.
Zoals de keuze tussen alle gegevens of alleen de gegevens van het afgelopen jaar. Of de keuze tussen alle contacten of geselecteerde contacten bij de overdracht van een adresboek.
-
Ben ik verantwoordelijk voor wat mijn klant doet met zijn gegevens?
Nee. Heeft u op verzoek van uw klant zijn persoonsgegevens verstrekt, dan bent u niet verantwoordelijk voor wat hij daarmee doet. Ook niet voor de verwerking van deze gegevens door een andere organisatie.
Let op: u bent er wel verantwoordelijk voor dat het recht op dataportabiliteit niet leidt tot datalekken. U moet een goed authenticatiemechanisme aanbieden, zodat u zeker bent van de identiteit van uw klanten.
-
Mag ik kosten in rekening brengen voor het beschikbaar stellen van gegevens?
Nee, in principe niet. Alleen als u kunt aantonen dat een verzoek duidelijk ongegrond is of excessief (bijvoorbeeld als u heel veel verzoeken van één persoon krijgt), kunt u geld vragen of het verzoek weigeren.
Maar het zal niet vaak voorkomen dat u kunt verantwoorden dat een verzoek voor u een buitenproportionele last oplevert, zeker niet als uw organisatie gespecialiseerd is in het automatisch verwerken van persoonsgegevens.
Let op: de totale hoeveelheid verzoeken die u krijgt en de totale kosten die u maakt om deze verzoeken te beantwoorden, mag u niet laten meewegen bij uw beslissing of een verzoek ‘excessief’ is. De kosten zijn voor uw rekening en mag u niet verhalen op uw klanten of gebruiken als argument om een verzoek af te wijzen.
-
Binnen welke termijn moet ik reageren op een verzoek om dataportabiliteit?
U moet de gevraagde persoonsgegevens zo snel mogelijk beschikbaar stellen. In ieder geval binnen 1 maand.
Complexe verzoeken
Bij complexe verzoeken heeft u maximaal 3 maanden de tijd. Maar dan moet u de reden voor deze vertraging wel binnen 1 maand aan uw klant laten weten.
Verzoek weigeren
Wilt u een verzoek weigeren? Dan moet u binnen 1 maand aan uw klant laten weten waarom u het verzoek weigert. En hem erop wijzen dat hij een klacht kan indienen bij de Autoriteit Persoonsgegevens of juridische hulp kan zoeken.
-
Moet ik gegevens extra lang bewaren voor mogelijke verzoeken?
Nee, dat hoeft niet. U bewaart de gegevens van uw klanten zo lang als u normaal ook zou doen. U hoeft ze niet - voor eventuele toekomstige verzoeken - langer te bewaren dan de gebruikelijke bewaartermijn.
-
Wat moet ik als organisatie doen als ik gegevens van een nieuwe klant krijg?
Ontvangt u gegevens van een nieuwe klant? Die deze klant heeft opgevraagd bij een andere organisatie en vervolgens aan u heeft doorgegeven? Dan moet u goed kijken welke van deze gegevens noodzakelijk zijn voor het doel van uw gegevensverwerking. Alle andere gegevens moet u zo snel mogelijk vernietigen.
Informatie over noodzakelijke gegevens
Het is aan te raden dat u vooraf duidelijke informatie geeft aan nieuwe klanten over welke gegevens noodzakelijk zijn voor de dienst die u biedt. Op die manier kunnen klanten een bewuste keuze maken welke gegevens zij aan u overdragen.
Hiermee verkleint u het risico dat uw nieuwe klanten gegevens verspreiden van zichzelf en/of anderen terwijl dat niet nodig is.
-
Wat is het verschil tussen het inzagerecht en het recht op dataportabiliteit?
Het verschil zit in de vorm waarin u de persoonsgegevens aanlevert als een klant een verzoek bij u doet. Ook zijn er bepaalde gegevens die u niet hoeft te geven als iemand om dataportabiliteit vraagt, maar wel als diegene een inzageverzoek doet.
Vorm bij inzageverzoek
Doet een klant een inzageverzoek bij u? Dan moet u een kopie van zijn persoonsgegevens verstrekken. Dit kan een overzicht zijn van de persoonsgegevens of kopieën van de documenten waarin de gegevens staan.
Hiermee moet uw klant kunnen controleren of zijn gegevens kloppen. En of u zijn gegevens op de juiste manier verwerkt.
Vorm bij verzoek om dataportabiliteit
Vraagt een klant u om zijn gegevens over te dragen? Dan moet u de gegevens verstrekken in een vorm die het voor uw klant makkelijk maakt om zijn gegevens te hergebruiken en door te geven aan een andere organisatie.
U bent daarom wettelijk verplicht om de gegevens in een gestructureerd, veelgebruikt en machineleesbaar formaat te verstrekken.
Dat betekent dat u ervoor moet zorgen dat uw klanten hun gegevens direct kunnen doorgeven aan een andere organisatie. Dit kan bijvoorbeeld met een application programming interface (API), waarmee u een verbinding mogelijk maakt tussen uw systeem of applicatie en dat van een andere partij.
Dit kan ook een vertrouwde derde partij zijn, die de overgedragen gegevens opslaat en op verzoek van klanten aan meerdere organisaties kan doorgeven.
Verschil in gegevens
Bij een verzoek om dataportabiliteit hoeft u geen afgeleide gegevens te verstrekken. Dat zijn gegevens die u zelf heeft gegenereerd door bijvoorbeeld data-analyse.
Zoals een kredietscore of een profiel dat u van een klant heeft opgesteld. Maar doet iemand een inzageverzoek, dan moet u deze afgeleide gegevens wél verstrekken.
Alle antwoorden op mijn vragenVragen over het recht op informatie en de privacyverklaring
Alle antwoorden op mijn vragenVragen over overige rechten van betrokkenen
Praktische hulpmiddelen
- 3 juni 2019DownloadenPDFVoorbeeldoverzicht bij inzageverzoek
- Informatieblad / 22 mei 2019DownloadenPDFChecklist: houd grip op persoonsgegevens
Guidelines
- 22 augustus 2018DownloadenPDFGuidelines transparantie
- 30 oktober 2017DownloadenPDFGuidelines dataportabiliteit
Publicaties
- Rapport / 24 februari 2022DownloadenPDFBoete DPG Media
- Rapport / 12 mei 2021DownloadenPDFBoete Locatefamily.com