Welke vraag heb je nu?
Er is iets misgegaan: beperk het incident en leg feiten vast voordat je de meldplichten beoordeelt. Iemand vraagt om zijn gegevens: registreer het verzoek en de kalendermaandtermijn. Je richt een proces in: bepaal eerst doel, grondslag, minimale gegevens, toegang en bewaartermijn. Een ingevulde vragenlijst is niet automatisch naleving van de AVG.
| Situatie | Directe route | Hulpmiddel |
|---|---|---|
| E-mail of bestand bij verkeerde ontvanger | Verkeerde ontvanger: eerste acties | Incidentenkaart |
| Account, laptop of bestand kwijt | Datalek herkennen en beoordelen | Incidentenkaart |
| Inzage of verwijdering gevraagd | Privacyverzoek afhandelen | Invulformulier privacyverzoek |
| Gegevens blijven overal staan | Bewaartermijnen bepalen | Bewaartermijnenmatrix |
De basis in zeven werkbare stappen
- Beschrijf per proces doel en verantwoordelijke: ben je zelf verwerkingsverantwoordelijke of verwerker?
- Kies per doel een passende grondslag; leg vast welke gegevens echt nodig zijn en wie toegang krijgt.
- Informeer mensen begrijpelijk en stel een bewaartermijn met startmoment vast.
- Maak verwerkers- en beveiligingsafspraken waar die rol en het risico dat vragen.
- Richt een meldroute voor incidenten en een route voor verzoeken in.
- Controleer feitelijke uitvoering: rechten, exports, verwijdering, leverancier en back-ups.
- Herzie bij nieuwe technologie, nieuw doel, incident of gewijzigde wetgeving.
Een kleine onderneming heeft niet automatisch vrijstelling van de AVG. Een register, DPIA of functionaris voor gegevensbescherming beoordeel je aan de hand van de wettelijke voorwaarden en de concrete verwerkingen; zie ook wanneer een DPIA verplicht is en de bestaande AVG Rollencheck.
Wat staat er voor mensen en je organisatie op het spel?
Voor personen kan een fout leiden tot openbaarmaking van medische of financiële gegevens, identiteitsmisbruik, uitsluiting of een onjuiste beslissing. De ernst hangt af van soort gegevens, ontvanger, omvang, bereikbaarheid en herstel. Voor de onderneming kunnen herstelwerk, klachten, contractuele gevolgen, een schadeclaim en toezicht volgen; geen van die uitkomsten staat automatisch vast.
De praktische maatregel is aantoonbaar werken: leg afwegingen en bewijs bij het juiste proces vast. In Natsionalna agentsia za prihodite, r.o. 47–57 benadrukt het Hof in de context van een cyberaanval dat de verantwoordelijke geschiktheid van beveiliging moet kunnen aantonen. Een incident op zichzelf bewijst nog niet dat elke maatregel ontoereikend was.
Verder lezen bij jouw vraag
Gebruik voor personeelsvragen privacy bij ziekmelding, voor marketing klantgegevens gebruiken, voor formulieren verplichte velden beoordelen en voor websitebezoek cookies en meetsoftware. Bij externe software lees je privacy en leveranciers en het bestaande leveranciersbeoordeling; bij AI persoonsgegevens in AI-tools. Die pagina’s behandelen verschillende vragen, niet één universele checklist.
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Fictieve voorbeelden en hulpmiddelen zijn praktische DCA-uitwerkingen.
- AVG, Verordening (EU) 2016/679 — Art. 5–6, 9, 12–22, 24–25, 28, 30, 32–35 en 44 e.v.; toets per verwerking.
- AP: Datalek? Dit moet u doen — Overzicht, beperken, afzonderlijk melden aan AP en betrokkenen, register; verwijderbevestiging is niet absoluut bewijs.
- AP: Privacyrechten in de praktijk voor organisaties — Identiteit proportioneel controleren; één kalendermaand en eventuele verlenging; geen standaard volledige ID-kopie.
- AP: Bewaren van persoonsgegevens — Geen algemene AVG-bewaartermijn; doel, motivering, verwijdering en echte anonimisering.
