Nucleus-Ebook-Hoe-maak-je-jouw-bedrijf-GDPR-compliant
Transform your PDFs into Flipbooks and boost your revenue!
Leverage SEO-optimized Flipbooks, powerful backlinks, and multimedia content to professionally showcase your products and significantly increase your reach.
HEEFT JOUW BEDRIJF EEN<br />
DATA PROTECTION OFFICER<br />
NODIG?<br />
In ons stappenplan richting <strong>GDPR</strong> hebben we het<br />
in stap 11 over de Data Protection Officer (DPO).<br />
Maar in tegenstelling tot wat <strong>je</strong> vaak leest of hoort,<br />
moet niet elk <strong>bedrijf</strong> een Data Protection Officer<br />
aanwerven. <strong>Hoe</strong> zit dat voor <strong>jouw</strong> <strong>bedrijf</strong>?<br />
Aan de andere kant worden activiteiten zoals IT-support<br />
van een <strong>bedrijf</strong> eerder als bijkomstige activiteiten dan<br />
kernactiviteiten beschouwd, terwijl net deze afdelingen<br />
vaak wél op regelmatige en stelselmatige manier<br />
observatie vereisen.<br />
“Op grote schaal” kan op verschillende zaken<br />
betrekking hebben, zoals het aantal datasub<strong>je</strong>cten dat<br />
betrokken is, het volume van de data, de duur van de<br />
verwerkingsactiviteit, de geografische reikwijdte enz. Een<br />
voorbeeld van een gegevensverwerking op grote schaal is<br />
opnieuw het ziekenhuis dat om gezondheidszorg te kunnen<br />
aanbieden grote hoeveelheden patiëntengegevens moet<br />
verwerken.<br />
WELKE BEDRIJVEN MOETEN VERPLICHT EEN<br />
DATA PROTECTION OFFICER HEBBEN?<br />
Of <strong>je</strong> al dan niet een DPO moet aannemen heeft niks te<br />
maken met de omvang van <strong>je</strong> <strong>bedrijf</strong>. Wél met het feit of<br />
<strong>jouw</strong> <strong>bedrijf</strong> één van de onderstaande drie activiteiten<br />
uitoefent.<br />
• Is <strong>jouw</strong> <strong>bedrijf</strong> of organisatie een overheidsinstantie of<br />
-orgaan?<br />
• Is <strong>jouw</strong> <strong>bedrijf</strong> hoofdzakelijk belast met gegevensverwerking<br />
die regelmatige en stelselmatige observatie<br />
van betrokkenen op grote schaal eist?<br />
• Is <strong>jouw</strong> <strong>bedrijf</strong> hoofdzakelijk belast met de verwerking<br />
van bijzondere categorieën van gevoelige gegevens<br />
zoals ras, politieke voorkeur, religieuze overtuiging,<br />
gezondheidsgegevens of gegevens over strafrechtelijke<br />
feiten?<br />
Indien <strong>je</strong> op alle bovenstaande vragen “nee” antwoordde,<br />
is de kans groot dat <strong>jouw</strong> <strong>bedrijf</strong> niet verplicht is om<br />
een Data Protection Officer aan te stellen. Het is<br />
evenwel voor elk <strong>bedrijf</strong> nuttig om de opvolging van de<br />
gegevensbescherming binnen het <strong>bedrijf</strong> aan één of<br />
meerdere personen toe te wijzen.<br />
De bovenstaande omschrijvingen vragen nogal wat<br />
interpretatie. Recent heeft een Europese groep van<br />
privacycommissies duiding verschaft rond enkele<br />
begrippen.<br />
“Hoofdzakelijk” betekent dat gegevensverwerking tot de<br />
kernactiviteiten van het <strong>bedrijf</strong> behoort. Dus wanneer<br />
de kernactiviteiten van een <strong>bedrijf</strong> onlosmakelijk de<br />
verwerking van persoonsgegevens vereisen, zoals<br />
bijvoorbeeld het geval is voor een ziekenhuis. Een<br />
ziekenhuis kan nu eenmaal geen gezondheidszorg<br />
aanbieden zonder het verwerken van patiëntengegevens.<br />
WAT DOET DE DATA PROTECTION OFFICER?<br />
Simpel gezegd, controleert de DPO of alle<br />
persoonsgegevens correct worden bewaard, gebruikt<br />
en gedeeld. Hij of zij moet toezien dat de Europese en<br />
nationale regels inzake gegevensbescherming en de<br />
privacy en data protection policies van het <strong>bedrijf</strong> worden<br />
nageleefd. Daarnaast is de DPO het contactpunt voor<br />
de gegevensbeschermingsautoriteiten. Als <strong>jouw</strong> <strong>bedrijf</strong><br />
bijvoorbeeld te maken krijgt met een gegevenslek, is<br />
de DPO de contactpersoon voor de privacycommissie.<br />
De DPO informeert en adviseert <strong>je</strong> <strong>bedrijf</strong> ook omtrent<br />
de <strong>GDPR</strong>-verplichtingen en staat in voor het trainen van<br />
werknemers en het uitvoeren van eventuele audits.<br />
Tenslotte is het de DPO die antwoordt op alle vragen over<br />
de gegevensverwerking en de rechten van de betrokkenen<br />
van wie de gegevens verwerkt worden.<br />
WIE KAN DATA PROTECTION OFFICER WORDEN?<br />
In de <strong>GDPR</strong> wordt niet beschreven welke specificaties<br />
gelden voor een DPO. Er staat nergens welk diploma<br />
hij of zij moet hebben. De <strong>GDPR</strong> stelt wel dat de DPO<br />
moet beschikken over onder meer “deskundigheid op<br />
het gebied van de wetgeving en de praktijk inzake<br />
gegevensbescherming”. De Data Protection Officer hoeft<br />
bovendien niet per se een eigen werknemer te zijn. Ook<br />
experts van buiten <strong>jouw</strong> <strong>bedrijf</strong> kunnen de rol van DPO<br />
vervullen.<br />
North Trade Building | Noorderlaan 133/8 | B-2030 Antwerpen<br />
T +32 (0) 3 275 01 60 | F +32 (0) 3 275 01 69 | www.nucleus.be<br />
NUCLEUS Uptime-as-a-Service 6