26.09.2017 Views

Nucleus-Ebook-Hoe-maak-je-jouw-bedrijf-GDPR-compliant

Transform your PDFs into Flipbooks and boost your revenue!

Leverage SEO-optimized Flipbooks, powerful backlinks, and multimedia content to professionally showcase your products and significantly increase your reach.

HEEFT JOUW BEDRIJF EEN<br />

DATA PROTECTION OFFICER<br />

NODIG?<br />

In ons stappenplan richting <strong>GDPR</strong> hebben we het<br />

in stap 11 over de Data Protection Officer (DPO).<br />

Maar in tegenstelling tot wat <strong>je</strong> vaak leest of hoort,<br />

moet niet elk <strong>bedrijf</strong> een Data Protection Officer<br />

aanwerven. <strong>Hoe</strong> zit dat voor <strong>jouw</strong> <strong>bedrijf</strong>?<br />

Aan de andere kant worden activiteiten zoals IT-support<br />

van een <strong>bedrijf</strong> eerder als bijkomstige activiteiten dan<br />

kernactiviteiten beschouwd, terwijl net deze afdelingen<br />

vaak wél op regelmatige en stelselmatige manier<br />

observatie vereisen.<br />

“Op grote schaal” kan op verschillende zaken<br />

betrekking hebben, zoals het aantal datasub<strong>je</strong>cten dat<br />

betrokken is, het volume van de data, de duur van de<br />

verwerkingsactiviteit, de geografische reikwijdte enz. Een<br />

voorbeeld van een gegevensverwerking op grote schaal is<br />

opnieuw het ziekenhuis dat om gezondheidszorg te kunnen<br />

aanbieden grote hoeveelheden patiëntengegevens moet<br />

verwerken.<br />

WELKE BEDRIJVEN MOETEN VERPLICHT EEN<br />

DATA PROTECTION OFFICER HEBBEN?<br />

Of <strong>je</strong> al dan niet een DPO moet aannemen heeft niks te<br />

maken met de omvang van <strong>je</strong> <strong>bedrijf</strong>. Wél met het feit of<br />

<strong>jouw</strong> <strong>bedrijf</strong> één van de onderstaande drie activiteiten<br />

uitoefent.<br />

• Is <strong>jouw</strong> <strong>bedrijf</strong> of organisatie een overheidsinstantie of<br />

-orgaan?<br />

• Is <strong>jouw</strong> <strong>bedrijf</strong> hoofdzakelijk belast met gegevensverwerking<br />

die regelmatige en stelselmatige observatie<br />

van betrokkenen op grote schaal eist?<br />

• Is <strong>jouw</strong> <strong>bedrijf</strong> hoofdzakelijk belast met de verwerking<br />

van bijzondere categorieën van gevoelige gegevens<br />

zoals ras, politieke voorkeur, religieuze overtuiging,<br />

gezondheidsgegevens of gegevens over strafrechtelijke<br />

feiten?<br />

Indien <strong>je</strong> op alle bovenstaande vragen “nee” antwoordde,<br />

is de kans groot dat <strong>jouw</strong> <strong>bedrijf</strong> niet verplicht is om<br />

een Data Protection Officer aan te stellen. Het is<br />

evenwel voor elk <strong>bedrijf</strong> nuttig om de opvolging van de<br />

gegevensbescherming binnen het <strong>bedrijf</strong> aan één of<br />

meerdere personen toe te wijzen.<br />

De bovenstaande omschrijvingen vragen nogal wat<br />

interpretatie. Recent heeft een Europese groep van<br />

privacycommissies duiding verschaft rond enkele<br />

begrippen.<br />

“Hoofdzakelijk” betekent dat gegevensverwerking tot de<br />

kernactiviteiten van het <strong>bedrijf</strong> behoort. Dus wanneer<br />

de kernactiviteiten van een <strong>bedrijf</strong> onlosmakelijk de<br />

verwerking van persoonsgegevens vereisen, zoals<br />

bijvoorbeeld het geval is voor een ziekenhuis. Een<br />

ziekenhuis kan nu eenmaal geen gezondheidszorg<br />

aanbieden zonder het verwerken van patiëntengegevens.<br />

WAT DOET DE DATA PROTECTION OFFICER?<br />

Simpel gezegd, controleert de DPO of alle<br />

persoonsgegevens correct worden bewaard, gebruikt<br />

en gedeeld. Hij of zij moet toezien dat de Europese en<br />

nationale regels inzake gegevensbescherming en de<br />

privacy en data protection policies van het <strong>bedrijf</strong> worden<br />

nageleefd. Daarnaast is de DPO het contactpunt voor<br />

de gegevensbeschermingsautoriteiten. Als <strong>jouw</strong> <strong>bedrijf</strong><br />

bijvoorbeeld te maken krijgt met een gegevenslek, is<br />

de DPO de contactpersoon voor de privacycommissie.<br />

De DPO informeert en adviseert <strong>je</strong> <strong>bedrijf</strong> ook omtrent<br />

de <strong>GDPR</strong>-verplichtingen en staat in voor het trainen van<br />

werknemers en het uitvoeren van eventuele audits.<br />

Tenslotte is het de DPO die antwoordt op alle vragen over<br />

de gegevensverwerking en de rechten van de betrokkenen<br />

van wie de gegevens verwerkt worden.<br />

WIE KAN DATA PROTECTION OFFICER WORDEN?<br />

In de <strong>GDPR</strong> wordt niet beschreven welke specificaties<br />

gelden voor een DPO. Er staat nergens welk diploma<br />

hij of zij moet hebben. De <strong>GDPR</strong> stelt wel dat de DPO<br />

moet beschikken over onder meer “deskundigheid op<br />

het gebied van de wetgeving en de praktijk inzake<br />

gegevensbescherming”. De Data Protection Officer hoeft<br />

bovendien niet per se een eigen werknemer te zijn. Ook<br />

experts van buiten <strong>jouw</strong> <strong>bedrijf</strong> kunnen de rol van DPO<br />

vervullen.<br />

North Trade Building | Noorderlaan 133/8 | B-2030 Antwerpen<br />

T +32 (0) 3 275 01 60 | F +32 (0) 3 275 01 69 | www.nucleus.be<br />

NUCLEUS Uptime-as-a-Service 6

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!