SluitenZoeken sluiten

Is het plaatsen van een privacyverklaring verplicht?

Ja. Het plaatsen van een privacyverklaring is verplicht op elke website waarmee persoonsgegevens worden verzameld. Dit is vastgelegd in de Wet bescherming persoonsgegevens (Wbp). De Autoriteit Persoonsgegevens houdt toezicht op naleving van de Wbp en kan organisaties dwingen om maatregelen te nemen in het geval van een overtreding. De belangrijkste maatregel die de Autoriteit Persoonsgegevens kan nemen, is de uitoefening van bestuursdwang. In dat geval eist de Autoriteit Persoonsgegevens van de overtreder dat hij de overtreding binnen een bepaalde termijn ongedaan maakt. Ook kan de Autoriteit Persoonsgegevens een dwangsom opleggen of een boete uitschrijven. Bijvoorbeeld wanneer de verwerking van persoonsgegevens niet, onjuist of te laat is aangemeld.

Antwoord:

  • print

    Persoonsgegevens

    Informatie wordt beschouwd als een persoonsgegeven als het iets over een specifiek persoon zegt óf als deze informatie in combinatie met andere gegevens naar deze persoon te herleiden is. Gegevens van overledenen en organisaties zijn volgens de wet géén persoonsgegevens. 

    Er zijn twee categorieën persoonsgegevens:

    • Persoonsgegevens van klanten, leveranciers, medewerkers en andere relaties, die jij als ondernemer mag verzamelen en verwerken in je bedrijf. Denk aan voornaam, achternaam, geslacht, geboortedatum, geboorteplaats, straatnaam, postcode, woonplaats, telefoonnummer (mobiel en vast), en e-mailadres. Een BSN mag alleen door overheidsinstanties gebruikt worden en door organisaties buiten de organisatie als dat in een wet staat.
    • Bijzondere persoonsgegevens, die een organisatie niet mag gebruiken, tenzij daarvoor in de wet een uitzondering is. Zo mogen alleen instellingen in de gezondheidszorg gegevens over iemands gezondheid verwerken. Voorbeelden van bijzondere persoonsgegevens zijn ras, godsdienst of levensovertuiging, politieke voorkeur, seksuele leven, lidmaatschap vakbond, gezondheid.

    Op de website van de Autoriteit Persoonsgegevens (AP)* vind je meer informatie over de verschillende soorten persoonsgegevens en de regels voor het verzamelen, bewaren, verstrekken en beveiligingen van deze gegevens.
    Op de website van Rijksoverheid vind je meer informatie over het gebruik van BSN.*

    *Door op de links te klikken, word je naar de website in de link gestuurd. De link opent automatisch in een nieuw tabblad

  • print

    Gebruik een al bestaande privacy tool voor je bedrijf

    Er zijn veel initiatieven in Nederland die je kunnen helpen aan praktisch privacy advies, zoals hulpmiddelen en checklist, waarmee je direct aan de slag kunt. Je kunt hier een overzicht* downloaden van betaalde en gratis tools.

    *Door op de link te klikken, word je naar de website in de link gestuurd. De link opent automatisch in een nieuw tabblad

  • print

    9 tips om gegevens van klanten en betalingen veilig te verwerken

    1. Als je producten of diensten via internet verkoopt, moet je webwinkel voldoen aan de Wet verkoop op afstand. Dit houdt onder andere in dat je als verkoper een informatieplicht hebt en je klant het recht heeft om de koopovereenkomst te laten ontbinden binnen zeven werkdagen na ontvangst van het product. Kijk voor meer informatie over de regels en verplichtingen die bij de Wet verkoop op afstand horen op de website van MKB Servicedesk*.
    2. Zorg voor tenminste een basisbeveiliging van de server waar je website draait. Vraag na welke maatregelen je provider heeft genomen en/of aanvullende maatregelen noodzakelijk zijn.
    3. Als je zelf een webserver hebt en onderhoudt, dan ben je zelf verantwoordelijk voor de veiligheid ervan.
    4. De software die de website gebruikt voor bijvoorbeeld het afhandelen van formulieren of een bestelapplicatie moet getest worden op veiligheid. Hiervoor is je IT-leverancier in principe verantwoordelijk. Vraag hem naar de beveiliging van de applicaties.
    5. Zorg ervoor dat de betaling van je producten goed geregeld is om fraude te voorkomen. Voorbeelden van veilige betaalmethodes zijn iDEAL* en PayPal*. Bied je klant tenminste één mogelijkheid van achterafbetaling, bijvoorbeeld per acceptgiro.
    6. Gebruik een beveiligde verbinding op pagina’s waar persoonsgegevens worden verwerkt, zoals contactformulieren, inlogpagina’s en tijdens het bestelproces.
    7. Twijfel je over de beveiliging van je website of webapplicaties, schakel dan een deskundige in. Je kunt je website ook laten testen en beoordelen door een externe partij die gespecialiseerd is in 'web security audits'.
    8. Zorg dat je inzicht hebt in de privacyrisico's van je producten en diensten: zijn deze in lijn met de AVG? 
    9. Je kunt je aansluiten bij Thuiswinkel Waarborg. Leden worden jaarlijks gecertificeerd, waarbij gelet wordt op de werkwijze en de voorwaarden van een webwinkel en in hoeverre die in overeenstemming zijn met de relevante wet- en regelgeving. Met het keurmerk van Thuiswinkel Waarborg win je het vertrouwen van je klant. Bezoek voor meer informatie de website van Thuiswinkel Waarborg*.

  • print

    Checklist voor een beveiligingsplan

    Als ondernemer zul je je moeten richten op de menselijke schakel binnen het beveiligingsbeleid. Voor meer technische zaken zul je moeten vertrouwen op experts. Dat betekent niet dat je niets kunt doen om je eigen situatie in kaart te brengen. Er zijn diverse beveiligingsscans en stappenplannen beschikbaar.

    Mocht je meer willen weten over mogelijke beveiligingsscans en stappenplannen die betrekking hebben op het verbeteren van je digitale veiligheidssystemen, dan kun je contact opnemen met:

    MKB Servicedesk*
    Telefoon: 088-652 00 20 (gratis voor leden MKB- Nederland, er wordt gevraagd je lidnummer)

    De menselijke schakel: instructies voor medewerkers

    Wat doe je als je denkt dat er iets niet klopt? Het is belangrijk om je personeel te laten weten bij wie je terecht kunt als je denkt dat er iets niet klopt. En dat dit soort meldingen aangemoedigd worden.

    STAP 1
    Maak een procedure voor het melden van incidenten (of opgemerkte kwetsbaarheden) door eigen medewerkers, klanten, gebruikers enzovoorts.

    STAP 2
    Vraag personeel expliciet en regelmatig oplettend te zijn! Het gaat daarbij om:

    • activiteiten buiten normale werktijden;
    • aanwezigheid van onbekende bestanden of programma’s;
    • onverklaarbare waarschuwingsmeldingen van firewall of antivirusprogramma’s;
    • onverklaarbare aanpassingen aan toegangsrechten van bestanden of folders;
    • aangepaste bestanden of webpagina’s;
    • uitvoeren van programma’s die normaal niet worden gebruikt;
    • wijzigingen in DNS-, netwerkrouter- of firewall-configuraties;
    • trage systeemprestaties en onverklaarbare crashes;
    • pogingen tot het ontfutselen van vertrouwelijke gegevens.

    STAP 3

    Als je geen expert binnen het bedrijf hebt, laat dan regelmatig een expert naar je netwerk kijken en laat hem/haar de meldingen van het personeel bekijken.

    STAP 4
    Maak melding van cybercrime! Het is belangrijk de juiste instanties op de hoogte te brengen van cybercrime, dit om later de geleden schade te kunnen verhalen bij de crimineel, de verzekering en andere instanties.

    STAP 5
    Veel vormen van cybercrime zijn sluimerend en zullen geen directe gevolgen hebben voor je reputatie, de continuïteit van je bedrijfsprocessen of directe schade veroorzaken. Echter in geval van crisis is het beter vooraf een draaiboek klaar te hebben:

    • Bepaal welke systemen je als bedrijfskritisch beschouwt.
    • Wat ga je doen als deze uitvallen?
    • Wie moet je inschakelen om de problemen zo snel mogelijk op te lossen?
    • Wie moet je waarschuwen, in welke volgorde, en wat moet de boodschap zijn (deze is waarschijnlijk anders voor personeel, klant, leverancier)?

    STAP 6
    Evaluatie. Leer altijd van voorgaande crises!

    • Wat is er gebeurd?
    • Waarom is dit gebeurd?
    • Wat zijn de gevolgen?
    • Hoe kunnen we dit voorkomen?
    • Hoe hebben we gereageerd?
    • Hoe kunnen we onze respons op een crisis als deze verbeteren?

    *Door op de links te klikken, word je naar de website in de link gestuurd. De link opent automatisch in een nieuw tabblad

  • print

    Privacyverklaring verplicht

    Heeft jouw bedrijf een website met de mogelijkheid tot bijvoorbeeld het aanmelden voor een nieuwsbrief, het invullen van een contactformulier, het reageren op een blog, of een aankoop waarbij mensen hun persoonsgegevens invullen? Dan is je bedrijf verplicht om privacyvoorwaarden in een privacyverklaring te vermelden en deze privacyverklaring op de website te plaatsen. In de privacyverklaring vertel je aan je klanten of websitebezoekers wat je met hun persoonsgegevens doet en waarom. 

    De Algemene verordening gegevensbescherming (AVG) stelt het plaatsen van een privacyverklaring op de website verplicht voor elk bedrijf dat met die website persoonsgegevens verzamelt. Deze informatieplicht geldt ongeacht de omvang of rechtsvorm van een organisatie. Het maakt niet uit of je zzp'er bent of eigenaar van een multinational. Realiseer je ook dat een heldere privacyverklaring positief kan bijdragen aan de relatie met je klanten.

    Voldoet je bedrijf niet aan de AVG, dan kan de Autoriteit Persoonsgegevens (AP) je bedrijf een boete opleggen tot maximaal 20 miljoen euro of 4% van de wereldwijde jaaromzet van je bedrijf (als het bedrag hoger uit zou vallen).