1. Verwerkingsregister (Art. 30)
- U heeft een register van alle verwerkingsactiviteiten
- Het register bevat alle verplichte velden (doel, categorieen, bewaartermijnen, etc.)
- Het register wordt minimaal jaarlijks bijgewerkt
- Lees meer: Verwerkingsregister: verplichtingen en voorbeelden
2. Rechtsgrondslag voor verwerkingen (Art. 6)
- Voor elke verwerkingsactiviteit is een rechtsgrondslag vastgesteld
- Toestemming is vrij, specifiek, geinformeerd en ondubbelzinnig verkregen
- U kunt voor elke verwerking de rechtsgrondslag aantonen
3. Verwerkersovereenkomsten (Art. 28)
- Met elke verwerker is een verwerkersovereenkomst gesloten
- De overeenkomsten bevatten alle verplichte bepalingen van Art. 28
- Verloopdatums en verlengtermijnen worden bewaakt
- Subverwerkerlijsten worden gemonitord
- Lees meer: Wat is een verwerkersovereenkomst?
4. Privacybeleid (Art. 13-14)
- U heeft een privacyverklaring die voldoet aan Art. 13 en 14
- De verklaring is makkelijk vindbaar (website, intranet)
- Alle verplichte elementen zijn opgenomen: identiteit verantwoordelijke, doeleinden, rechtsgrondslag, bewaartermijnen, rechten van betrokkenen
- De verklaring wordt bij wijzigingen bijgewerkt
5. Rechten van betrokkenen (Art. 12-22)
- U heeft een procedure voor het afhandelen van verzoeken van betrokkenen
- Verzoeken worden binnen 30 dagen beantwoord
- De volgende rechten worden ondersteund: inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar
- Verzoeken worden geregistreerd en gedocumenteerd
6. Datalekprocedure (Art. 33-34)
- U heeft een interne datalekprocedure
- Alle medewerkers weten wat ze moeten doen bij een vermoedelijk datalek
- U kunt binnen 72 uur melden bij de Autoriteit Persoonsgegevens
- U houdt een intern datalekregister bij
- Lees meer: Datalekken melden: procedure en termijnen
7. Beveiliging (Art. 32)
- Passende technische maatregelen: versleuteling, toegangsbeheer, backups, updates
- Passende organisatorische maatregelen: beleid, training, geheimhoudingsverklaringen
- Regelmatige evaluatie van de beveiligingsmaatregelen
- Toegang tot persoonsgegevens is beperkt tot wie het nodig heeft (need-to-know)
8. DPIA (Art. 35)
- U beoordeelt bij nieuwe verwerkingen of een DPIA nodig is
- Bij hoog-risicoverwerkingen voert u een DPIA uit voordat u begint
- De FG/DPO (indien aangesteld) wordt betrokken bij de DPIA
- Lees meer: DPIA uitvoeren: stappenplan
9. Functionaris voor Gegevensbescherming (Art. 37-39)
- U heeft beoordeeld of u verplicht bent een FG/DPO aan te stellen
- Indien verplicht: de FG is aangesteld en geregistreerd bij de AP
- De FG heeft voldoende middelen en onafhankelijkheid
10. Doorgifte buiten de EER (Art. 44-49)
- U heeft in kaart gebracht of persoonsgegevens buiten de EER worden verwerkt
- Voor doorgifte zijn passende waarborgen getroffen (adequaatheidsbesluit, SCCs, BCRs)
- Standaardcontractbepalingen zijn actueel (nieuwe EU SCCs sinds 2021)
11. Privacy by design en by default (Art. 25)
- Bij de ontwikkeling van nieuwe systemen of processen wordt privacy vanaf het begin meegenomen
- Standaardinstellingen zijn privacyvriendelijk (minimale gegevensverzameling)
- Dataminimalisatie wordt toegepast: u verwerkt niet meer gegevens dan noodzakelijk
12. Bewustwording en training
- Medewerkers zijn getraind in het herkennen van privacyrisico's
- Nieuwe medewerkers krijgen een privacyintroductie
- Trainingen worden periodiek herhaald
Samenvatting
AVG-compliance is geen eenmalige exercitie maar een doorlopend proces. Door deze checklist regelmatig te doorlopen en uw documentatie actueel te houden, verkleint u het risico op boetes en laat u zien dat u privacy serieus neemt. DPAkit helpt u bij het beheren van verwerkersovereenkomsten, het verwerkingsregister, datalekken en meer vanuit een centraal platform.