PrivacyBlox over de AVG [15/20]: zit de privacywet in jouw software ingebakken?

21 februari 2018

Op 25 mei wordt de Algemene Verordening Gegevensbescherming (AVG) van kracht. Bedrijven en instellingen krijgen een hoop eisen voor de kiezen, van het documenteren van gegeven toestemming tot het registreren van datalekken en het borgen van beveiliging. Een belangrijke nieuwe eis is dat software volgens privacy by design en privacy by default moet opereren. Maar wat houden deze begrippen nu in?

Het belangrijkste nieuwe wettelijke concept is privacy by design. Dit houdt in dat de voor verwerking gebruikte software vanaf de grond af is ontworpen dat de privacy van betrokkenen optimaal wordt beschermd. Een systeem dat hieraan voldoet, zou dus bijvoorbeeld knoppen ingebouwd hebben waarmee betrokkenen direct inzage in hun persoonsgegevens kunnen krijgen. 

Privacy by design moet kunnen worden aangetoond. Dat wil zeggen dat in de ontwerpdocumentatie van deze software dus overal privacy-overwegingen en beslissingen zijn opgenomen. Zo is duidelijk dat privacy van het begin is meegenomen, en dat er overal is nagedacht over privacyzorgen en kwesties tijdens het bouwen.

Het aanverwante concept privacy by default wil zeggen dat alle privacygerelateerde instellingen in de software zo strak mogelijk dicht moeten zitten. Profielinformatie zoals namen en geboortedata is dus standaard voor niemand zichtbaar (of hooguit de kleinst mogelijke groep van directe collega’s of familie) maar kan wel indien gewenst worden opengezet. Gegevens komen niet op internet zonder aparte actieve handeling. En wanneer andere partijen ergens toegang toe moeten krijgen, vereist dat een specifieke ingreep, bij voorkeur met toestemming van of informatie aan de betrokkene.

De eisen van privacy by design en by default gelden niet alleen voor software die vanaf 25 mei op de markt komt. Ook bestaande software moet aan deze eisen voldoen. Maar de AVG zegt wel dat bij het bepalen hoe ver je daarin moet gaan, je rekening moet houden met onder meer de kosten en moeite om dat te doen. Als de risico’s die niet waard zijn, dan mag legacy software dus blijven draaien zoals deze is. 

Wilt u concreet weten wat u precies moet doen onder de AVG? Teken dan nu in voor het handboek AVG Compliance in de praktijk dat in april 2018 verschijnt. Voor €39,95 krijgt u overzichtelijke adviezen en uitleg, met vele praktische voorbeelden, stappenplannen en standaardteksten. Een must voor iedere privacy professional.

MEER
LEZEN?

AVG

PrivacyBlox over de AVG [20/20]: de AVG checklist – wat te doen voor 25 mei?

Op 25 mei wordt de Algemene Verordening Gegevensbescherming van kracht. Het is vooral een kwestie van documenteren en in kaart brengen. Met behulp van acht stappen kun je voldoen aan de AVG.
Lees meer
AVG

PrivacyBlox over de AVG [19/20]: mag je altijd worden vergeten onder de AVG?

De AVG introduceert een aantal nieuwe regels. Eén daarvan is het recht om vergeten te worden. Persoonsgegevens moeten worden verwijderd wanneer er geen legitieme reden is om het te bewaren.
Lees meer
Persoonsgegevens AVG

PrivacyBlox over de AVG [18/20]: mogen persoonsgegevens nog buiten de EU worden opgeslagen?

De Algemene Verordening Gegevensbescherming eist dat persoonsgegevens alleen nog mogen worden gebruikt of opgeslagen in landen die net zo veilig zijn als de Europese Unie zelf voorschrijft.
Lees meer
Arnoud Engelfriet

Arnoud Engelfriet

Arnoud Engelfriet is kennispartner bij JuriBlox. Hij is gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Met zijn informatica-achtergrond richt hij zich graag op complexe technisch/juridisch ICT-vraagstukken en softwarelicenties (met name open source). Zijn website Ius mentis is één van de populairste van Nederland over ICT en recht.