{"id":858,"date":"2018-06-27T13:41:41","date_gmt":"2018-06-27T12:41:41","guid":{"rendered":"https:\/\/em-interim.nl\/?p=858"},"modified":"2022-10-23T16:13:09","modified_gmt":"2022-10-23T15:13:09","slug":"voldoen-aan-avg-is-vooral-een-kwestie-van-beheersing","status":"publish","type":"post","link":"https:\/\/em-interim.nl\/?p=858","title":{"rendered":"Voldoen aan AVG is vooral een kwestie van beheersing"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Vanaf 25 mei 2018 is de Algemene Verordening Gegevensbescherming (of GDPR: General Data Protection Regulation) van kracht. Dat wil zeggen: vanaf die datum wordt er gehandhaafd. De wet was in feite twee jaar geleden al van toepassing. Tijd genoeg dus om de omgang met persoonsgegevens in de organisatie goed te regelen en te zorgen dat aan de wet wordt voldaan, zou men kunnen denken. De praktijk is helaas weerbarstiger. De in het projectmanagement bekende wet van Parkinson (de tijd die een taak krijgt toegewezen zal ook volledig nodig blijken) geldt ook hier: \u2018We zorgen ervoor dat we op 25 mei 2018 klaar zijn voor de AVG\u2019. En dat betekent in de echte wereld dat veel organisaties na 25 mei dus nog druk bezig zijn om te zorgen dat er in elk geval aan de basiseisen van de AVG voldaan kan worden.<\/p>\n\n\n\n<p class=\"has-large-font-size wp-block-paragraph\">Laten we er een project van maken<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Binnen organisatie die veel persoonsgegevens verwerken zal inmiddels bekend zijn dat de AVG een flinke hoeveelheid werk met zich mee brengt. De verleiding om dit als een project te zien, met als te behalen resultaat het voldoen aan de AVG, is dan ook groot. Even de schouders eronder, alle problemen oplossen en dan snel weer over tot de orde van de dag. Maar hoe logisch dat van een afstandje ook lijkt, het is niet de aanpak die tot succes gaat leiden:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Aanpakken als project heeft als groot risico dat het in relatieve isolatie wordt uitgevoerd waardoor er bij degenen die zicht echt verantwoordelijk zouden moeten voelen, geen eigenaarschap ontstaat: \u2018Het project lost het op dus ik hoef me er niet druk om te maken\u2019.<\/li><li>Een project is per definitie eenmalig. De resultaten ervan verouderen echter snel. In het slechtste geval wordt dat niet onderkend en voldoet de organisatie binnen de kortste keren niet meer. In het beste geval wordt dat (op enig moment) wel duidelijk en moet het project weer dunnetjes worden overgedaan.<\/li><li>Het project loopt een groot risico een lang slepend en nooit tot afronding komend project te worden omdat de wereld verandert en steeds nieuwe ontwikkelingen in de organisatie leiden tot nieuwe vragen m.b.t. het voldoen aan de AVG. Dat leidt dan ofwel tot een project dat eindeloos door blijft lopen of, in het geval van een (vanuit het project op zich terechte) afbakening, dat er zaken onaangeroerd blijven.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Kortom: voldoen aan de AVG als project is geen recept voor succes. Maar welke aanpak is dat dan wel?<\/p>\n\n\n\n<p class=\"has-large-font-size wp-block-paragraph\">Zorg voor beheersing<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Het blijvend voldoen aan de AVG is een kwestie van beheersing. Beheersing van de omgang met persoonsgegevens in processen, in systemen en vooral door de mensen in een organisatie. Deze beheersing is heel goed te vergelijken met de financi\u00eble cyclus in een organisatie en de accountantscontrole daarvan. Bij een accountantscontrole stelt de accountant vast in hoeverre de cijfers de werkelijke situatie weergeven. Daarvoor worden normen gehanteerd waarop wordt gecontroleerd. De achtergrond van cijfers wordt bekeken en vastgesteld wordt of er aan de normen wordt voldaan. Bij afwijking volgt een aanwijzing voor een actie om de situatie te verbeteren zodat wel voldaan wordt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Voldoen aan de AVG kan op dezelfde manier worden benaderd:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>De wet stelt eisen aan de organisatie in de omgang met persoonsgegevens. Om hier in de praktijk mee te kunnen werken, kunnen deze eisen vertaald worden in normen.<\/li><li>Deze normen worden meetbaar gemaakt door middel van controles: wat moet er geregeld zijn om aan de norm te kunnen voldoen?<\/li><li>Voor elke controle wordt gemeten in hoeverre de organisatie datgene wat wordt gevraagd, op een voldoende niveau heeft gerealiseerd.<\/li><li>Bij het niet voldoen aan de norm, worden maatregelen gedefinieerd die moeten leiden tot het wel kunnen voldoen.<\/li><li>Voer de maatregelen uit<\/li><li>Meet opnieuw<\/li><li>et cetera<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Zo wordt een cyclus doorlopen waarmee bereikt wordt dat het voldoen aan de eisen periodiek getoetst wordt (ook een eis in de AVG) en dat er doorlopend gewerkt wordt aan het beter voldoen aan de eisen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Overigens is het redelijk te veronderstellen dat er in veel organisaties een inhaalslag nodig is om aan de eisen van de AVG te voldoen. Het is uiteraard prima mogelijk om deze inhaalslag projectmatig aan te pakken om vervolgens, met dezelfde betrokkenen, door te gaan met een beheersmatige benadering.<strong><br><\/strong><\/p>\n\n\n\n<p class=\"has-large-font-size wp-block-paragraph\"><strong>Goed omgaan met persoonsgegevens is nooit klaar<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Het belang van het beschermen van privacy zal door (bijna) iedereen worden onderschreven. We zijn immers allemaal individu, burger, consument et cetera. Er zijn echter ook onderdelen van de AVG waarover enige scepsis zal bestaan. Bij bepaalde onderdelen lijkt de haalbaarheid niet direct een onderwerp van overweging te zijn geweest. De wetgever en inmiddels ook de Autoriteit Persoonsgegevens hebben echter wel blijk gegeven van redelijkheid ten aanzien van het feit dat het voldoen aan de AVG geen digitale kwestie is. Dat kan ook niet anders omdat de wet zelf ook zee\u00ebn van ruimte voor interpretatie laat. Wanneer is een verwerking bijvoorbeeld \u2018verenigbaar\u2019 en wat zijn \u2018passende technische maatregelen\u2019? Een ter zake doende, te verdedigen en onderbouwde redenatie ten aanzien van dit soort aspecten wordt daarmee in feite belangrijker dat de inhoud van de redenatie zelf. Daar kan vervolgens best discussie over ontstaan (met de Autoriteit Persoonsgegevens) maar daarvoor moet er toch eerst een redenatie zijn. Het voldoen aan de AVG wordt zodoende vooral een kwestie van in control zijn ten aanzien van het verwerken van persoonsgegevens: weten wat er wordt verwerkt, waarom er wordt verwerkt en op welke manier.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Let wel: er zijn ook eisen die heel rechttoe rechtaan zijn en waaraan gewoon voldaan moet worden. Denk aan het beschikbaar hebben van een compleet en actueel verwerkingenregister. Daar hoeft op zichzelf weinig misverstand over te bestaan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Om beheersing te organiseren is het aan te bevelen om een permanente commissie, kerngroep of iets dergelijks in het leven te roepen met vertegenwoordiging uit alle relevante geledingen van de organisatie. Deze groep krijgt de opdracht om te borgen dat de organisatie voldoet aan de AVG en krijgt ook het mandaat om maatregelen te nemen die daarvoor moeten zorgen. Deze maatregelen strekken zich uit tot:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Mensen (awareness, gedragsregels et cetera)<\/li><li>Procedures<\/li><li>Techniek (met name ICT)<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Daarbij moet overigens wel duidelijk blijven waar verantwoordelijkheden in de organisatie liggen voor de verwerking van persoonsgegevens. Die verantwoordelijkheid wordt nadrukkelijk niet overgenomen door de groep. Wel worden de verantwoordelijken door de groep ondersteund en gefaciliteerd. Als dit op een effectieve manier wordt ingevuld, kan het naast het voldoen aan de AVG ook een vaker genoemd voordeel met zich mee brengen: inzicht in en beheersing van het omgaan met gegevens in het algemeen en persoonsgegevens in het bijzonder. Want dat heeft meer voordelen dan in veel organisaties wordt vermoed.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vanaf 25 mei 2018 is de Algemene Verordening Gegevensbescherming (of GDPR: General Data Protection Regulation) van kracht. Dat wil zeggen: vanaf die datum wordt er gehandhaafd. De wet was in feite twee jaar geleden al van toepassing. Tijd genoeg dus om de omgang met persoonsgegevens in de organisatie goed te regelen en te zorgen dat [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"single-no-separators","format":"standard","meta":{"footnotes":""},"categories":[20],"tags":[],"class_list":["post-858","post","type-post","status-publish","format-standard","hentry","category-artikel-informatiemanagement"],"_links":{"self":[{"href":"https:\/\/em-interim.nl\/index.php?rest_route=\/wp\/v2\/posts\/858","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/em-interim.nl\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/em-interim.nl\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/em-interim.nl\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/em-interim.nl\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=858"}],"version-history":[{"count":1,"href":"https:\/\/em-interim.nl\/index.php?rest_route=\/wp\/v2\/posts\/858\/revisions"}],"predecessor-version":[{"id":859,"href":"https:\/\/em-interim.nl\/index.php?rest_route=\/wp\/v2\/posts\/858\/revisions\/859"}],"wp:attachment":[{"href":"https:\/\/em-interim.nl\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=858"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/em-interim.nl\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=858"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/em-interim.nl\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=858"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}