Ga naar hoofdinhoud
Terug naar kennisbank
Checklist

AVG-compliance checklist voor het mkb

De AVG (Algemene Verordening Gegevensbescherming) stelt diverse eisen aan organisaties die persoonsgegevens verwerken. Deze checklist helpt u als mkb-organisatie om uw compliance op orde te brengen en te houden.

28 maart 20266 min leestijd

1. Verwerkingsregister (Art. 30)

2. Rechtsgrondslag voor verwerkingen (Art. 6)

  • Voor elke verwerkingsactiviteit is een rechtsgrondslag vastgesteld
  • Toestemming is vrij, specifiek, geinformeerd en ondubbelzinnig verkregen
  • U kunt voor elke verwerking de rechtsgrondslag aantonen

3. Verwerkersovereenkomsten (Art. 28)

  • Met elke verwerker is een verwerkersovereenkomst gesloten
  • De overeenkomsten bevatten alle verplichte bepalingen van Art. 28
  • Verloopdatums en verlengtermijnen worden bewaakt
  • Subverwerkerlijsten worden gemonitord
  • Lees meer: Wat is een verwerkersovereenkomst?

4. Privacybeleid (Art. 13-14)

  • U heeft een privacyverklaring die voldoet aan Art. 13 en 14
  • De verklaring is makkelijk vindbaar (website, intranet)
  • Alle verplichte elementen zijn opgenomen: identiteit verantwoordelijke, doeleinden, rechtsgrondslag, bewaartermijnen, rechten van betrokkenen
  • De verklaring wordt bij wijzigingen bijgewerkt

5. Rechten van betrokkenen (Art. 12-22)

  • U heeft een procedure voor het afhandelen van verzoeken van betrokkenen
  • Verzoeken worden binnen 30 dagen beantwoord
  • De volgende rechten worden ondersteund: inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar
  • Verzoeken worden geregistreerd en gedocumenteerd

6. Datalekprocedure (Art. 33-34)

  • U heeft een interne datalekprocedure
  • Alle medewerkers weten wat ze moeten doen bij een vermoedelijk datalek
  • U kunt binnen 72 uur melden bij de Autoriteit Persoonsgegevens
  • U houdt een intern datalekregister bij
  • Lees meer: Datalekken melden: procedure en termijnen

7. Beveiliging (Art. 32)

  • Passende technische maatregelen: versleuteling, toegangsbeheer, backups, updates
  • Passende organisatorische maatregelen: beleid, training, geheimhoudingsverklaringen
  • Regelmatige evaluatie van de beveiligingsmaatregelen
  • Toegang tot persoonsgegevens is beperkt tot wie het nodig heeft (need-to-know)

8. DPIA (Art. 35)

  • U beoordeelt bij nieuwe verwerkingen of een DPIA nodig is
  • Bij hoog-risicoverwerkingen voert u een DPIA uit voordat u begint
  • De FG/DPO (indien aangesteld) wordt betrokken bij de DPIA
  • Lees meer: DPIA uitvoeren: stappenplan

9. Functionaris voor Gegevensbescherming (Art. 37-39)

  • U heeft beoordeeld of u verplicht bent een FG/DPO aan te stellen
  • Indien verplicht: de FG is aangesteld en geregistreerd bij de AP
  • De FG heeft voldoende middelen en onafhankelijkheid

10. Doorgifte buiten de EER (Art. 44-49)

  • U heeft in kaart gebracht of persoonsgegevens buiten de EER worden verwerkt
  • Voor doorgifte zijn passende waarborgen getroffen (adequaatheidsbesluit, SCCs, BCRs)
  • Standaardcontractbepalingen zijn actueel (nieuwe EU SCCs sinds 2021)

11. Privacy by design en by default (Art. 25)

  • Bij de ontwikkeling van nieuwe systemen of processen wordt privacy vanaf het begin meegenomen
  • Standaardinstellingen zijn privacyvriendelijk (minimale gegevensverzameling)
  • Dataminimalisatie wordt toegepast: u verwerkt niet meer gegevens dan noodzakelijk

12. Bewustwording en training

  • Medewerkers zijn getraind in het herkennen van privacyrisico's
  • Nieuwe medewerkers krijgen een privacyintroductie
  • Trainingen worden periodiek herhaald

Samenvatting

AVG-compliance is geen eenmalige exercitie maar een doorlopend proces. Door deze checklist regelmatig te doorlopen en uw documentatie actueel te houden, verkleint u het risico op boetes en laat u zien dat u privacy serieus neemt. DPAkit helpt u bij het beheren van verwerkersovereenkomsten, het verwerkingsregister, datalekken en meer vanuit een centraal platform.

Begin vandaag met AVG-compliance

DPAkit helpt u bij het afvinken van deze checklist: verwerkersovereenkomsten, verwerkingsregister, datalekken en meer vanuit een platform.

Gratis starten