"Gegevens zijn kostbaar en gaan langer mee dan de systemen zelf."
Tim Berners-Lee, uitvinder van het World Wide Web
Gegevens zijn goud. En terwijl de wereld kruistochten maakt om data op meerdere manieren (zowel ethisch als onethisch) te benutten, komt de AVG te hulp.
De impact van de nieuwe wetgeving van de EU – de Algemene Verordening Gegevensbescherming (AVG) – op het bedrijfsleven blijkt vandaag de dag een van de meest cruciale mondiale regelgeving te zijn, omdat deze verband houdt met gegevensbeheer en gegevensprivacy. Veel mensen weten niet zeker wat GDPR is, welke impact dit kan hebben op hun bedrijf, en of ze zich er überhaupt zorgen over moeten maken.
AVG betekenis
De AVG of Algemene Verordening Gegevensbescherming werd op 25 mei 2018 van kracht. De Europese Unie (EU) heeft de afgelopen twintig jaar het voortouw genomen bij de ontwikkelingen op het gebied van de privacy en bescherming van gegevens. Het overtreden van de AVG kan resulteren in boetes tot 4% van uw jaarlijkse wereldwijde omzet of maar liefst 20 miljoen euro – afhankelijk van wat het hoogste is. GDPR is bedoeld om de gegevensprivacyrechten van EU-burgers te beschermen, maar is van toepassing op vrijwel elk bedrijf met een mondiale voetafdruk, inclusief SaaS.
In dit artikel bespreken we de AVG-naleving voor SaaS en de implicaties daarvan.
Wat is de noodzaak van AVG?
Er zijn twee redenen waarom GDPR vorm heeft gekregen. Ten eerste wil de EU meer controle hebben over de persoonlijke gegevens van haar inwoners en controle krijgen over hoe deze worden gebruikt. Hiermee hoopt het het vertrouwen in de digitale economie te vergroten.
Ten tweede faciliteert de EU een eenvoudige en transparante omgeving voor het runnen van bedrijven, waardoor deze vrijwel uniform wordt in de hele EU.
Zal de AVG gevolgen voor u hebben, zelfs als u niet in de EU gevestigd bent?
Ja, als je –
- Verkoop goederen of diensten aan EU-burgers of die hun gedrag monitoren.
- Verwerk de persoonsgegevens van EU-burgers namens andere bedrijven.
- Beheer een website die technologieën zoals cookies gebruikt om mensen in de EU te monitoren
- Neem alle inwoners van de EU in dienst
- Verzamel alle soorten gegevens die informatie over EU-burgers kunnen bevatten
Kort gezegd is de AVG van toepassing op SaaS-aanbieders die Europese klanten of consumenten hebben, ongeacht de geografische locatie van de organisatie.
AVG voor SaaS: rol van een gegevensbeheerder
Bent u een gegevensbeheerder?
Een gegevensbeheerder is een individu of organisatie die controle heeft over en verantwoordelijk is voor het bewaren en gebruiken van persoonlijke informatie. Het zijn van een gegevensbeheerder brengt ernstige wettelijke verantwoordelijkheden met zich mee. Er moeten registers van persoonlijke gegevens en verwerkingsactiviteiten worden bijgehouden.
- Als uw organisatie controle heeft over en verantwoordelijk is voor de persoonlijke gegevens die zij bewaart, dan is uw organisatie een gegevensbeheerder. aan de andere kant bewaart u de persoonlijke gegevens, maar een andere organisatie beslist en is verantwoordelijk voor wat er met de gegevens gebeurt, dan is laatstgenoemde organisatie de gegevensbeheerder en uw organisatie een gegevensverwerker.
- Gegevensbeheerders kunnen zowel individuen als bedrijven, overheidsdiensten en vrijwilligersorganisaties zijn. Individuen zoals huisartsen, apothekers, politici en eenmanszaken, waar zij persoonlijke informatie bewaren over hun patiënten, cliënten, kiezers, enz.
- Het is de verantwoordelijkheid van de verwerkingsverantwoordelijke om ervoor te zorgen dat de contracten met de verwerker voldoen aan de AVG.
AVG voor SaaS-organisaties: rol van een gegevensverwerker
Bent u een gegevensverwerker?
Een verwerker is verantwoordelijk voor de verwerking van persoonsgegevens namens de verwerkingsverantwoordelijke. Voorbeelden van gegevensverwerkers zijn loonadministratiebedrijven, accountants en marktonderzoek bedrijven, die allemaal persoonlijke informatie namens iemand anders bewaren of verwerken. Cloudproviders zijn over het algemeen ook gegevensverwerkers.
Gegevensverwerkers zijn verplicht om registers bij te houden van persoonsgegevens en verwerkingsactiviteiten. Zij zijn wettelijk aansprakelijk als zij verantwoordelijk zijn voor een inbreuk.
Eén bedrijf of persoon kan zowel gegevensbeheerder als gegevensverwerker zijn voor verschillende sets persoonsgegevens. Bijvoorbeeld, een loonadministratie bedrijf zou de gegevensbeheerder zijn met betrekking tot de gegevens over zijn eigen personeel, maar zou ook de gegevensverwerker zijn met betrekking tot de loongegevens van het personeel die het verwerkt voor zijn klantenbedrijven.
Voordat we begrijpen hoe SaaS-bedrijven zich moeten voorbereiden op de AVG, moeten we eerst begrijpen op welke soorten gegevens de AVG van toepassing is.
AVG voor SaaS-organisaties - Op welke gegevens wordt deze toegepast?
Persoonlijke gegevens
Alle informatie met betrekking tot een identificeerbare persoon die direct of indirect kan worden geïdentificeerd, met name door verwijzing naar een identificator zoals naam, identificatienummer, locatiegegevens of online-identificatoren, die het resultaat zijn van technologische veranderingen. Het is van toepassing op zowel geautomatiseerde persoonsgegevens als de handmatige archiveringssystemen. Gepseudonimiseerde persoonlijke gegevens, dat wil zeggen dat een naam bijvoorbeeld wordt vervangen door een uniek nummer, afhankelijk van hoe moeilijk het is om het pseudoniem aan een individu te karakteriseren.
Gevoelige persoonsgegevens
De gevoelige persoonlijke gegevens onder de paraplu van de AVG worden beschouwd als speciale categorieën persoonlijke gegevens die gevoeligere informatie over een individu zijn en daarom meer bescherming nodig hebben, zoals ras, etnische afkomst, politieke opvattingen, religie, lidmaatschap van een vakbond, genetische gegevens zoals DNA-sequentie, biometrische gegevens vingerafdrukken of retinascans gebruikt voor identificatiedoeleinden, enz.
GDPR-compliance voor SaaS-bedrijven: hoe voorbereiden?
Het is belangrijk dat SaaS-klanten en SaaS-leveranciers voorbereid en operationeel zijn voor GDPR-compliance. Als je het nog niet hebt gedaan, kun je het als volgt doen:
Bewustzijn
De besluitvormers en sleutelfiguren van de organisatie moeten zich bewust zijn van de AVG en analyseren welke impact dit heeft, de risico's identificeren en deze opnemen in hun risicobeheerproces.
Juiste documentatie
Om verantwoording af te leggen en effectief te zijn procesdocumentatie, moet u documenteren welke persoonlijke gegevens u bewaart, waar deze vandaan komen en met wie u deze deelt. Mogelijk hebt u zelfs regelmatige audits van deze documentatie nodig. Het is belangrijk, niet alleen omdat het een wettelijke vereiste is, maar ook omdat het goed gegevensbeheer kan ondersteunen en u kan helpen aan te tonen dat u voldoet aan andere aspecten van de AVG.
Het communiceren van privacy-informatie
Voordat u persoonlijke gegevens verzamelt, vereist de huidige wetgeving dat u uw klanten op de hoogte stelt van uw identiteit, uw redenen voor het verzamelen van de gegevens, het gebruik waarvoor ze worden gebruikt, aan wie ze worden bekendgemaakt en of ze worden overgedragen. buiten de EU. Op grond van de AVG moet vóór de verwerking aanvullende informatie aan personen worden meegedeeld.
Rechten van individuen
Organisaties zullen persoonsgegevens kosteloos moeten verstrekken in een gebruikelijke structuur of in een elektronisch formaat. En ze zullen ook hun procedures moeten controleren om er zeker van te zijn dat ze alle rechten dekken die individuen hebben. Hoe zou u bijvoorbeeld reageren als iemand vraagt om zijn persoonsgegevens te laten verwijderen? Zouden uw systemen u helpen de gegevens te lokaliseren en te verwijderen? En wie zal die beslissing nemen?
Toestemming
Houd gegevens bij om de toestemming te bewijzen: wie toestemming gaf, wanneer, hoe en wat hen werd verteld. Maak het mensen gemakkelijk om hun toestemming op elk gewenst moment in te trekken. Neem regelmatige toestemmingsbeoordelingen op in uw bedrijfsprocessen, omdat de AVG duidelijk maakt dat verwerkingsverantwoordelijken duidelijk moeten kunnen aantonen dat er toestemming is gegeven. Controleer daarom de systemen die u heeft voor het vastleggen van toestemming om er zeker van te zijn dat u over een effectief audittraject beschikt.
AVG en SaaS: hoe zullen Subject Access Requests (SAR) veranderen?
Onder de AVG zullen organisaties het Subject Access Request (SAR) sneller moeten afhandelen en aanvullende informatie moeten verstrekken. Individuen hebben al recht op toegang tot hun persoonlijke gegevens via een SAR. Het zal echter over het algemeen vrij zijn om deze verzoeken te doen en individuen zullen het recht hebben om de informatie in elektronisch formaat te ontvangen.
Als een organisatie met een groot aantal SAR’s omgaat, kan de impact van de veranderingen aanzienlijk zijn. Daarom zal het nemen van stappen om de aanpak van SAR’s te organiseren organisaties helpen om aan de AVG te voldoen.
Gegevensdoorbraken
U moet ervoor zorgen dat u over de juiste procedures beschikt om een inbreuk in verband met persoonsgegevens op te sporen en zonder onnodige vertraging te melden, indien mogelijk binnen 72 uur nadat u zich ervan bewust bent geworden en deze hebt onderzocht.
Stel functionarissen voor gegevensbescherming aan
Een organisatie moet iemand aanwijzen die de verantwoordelijkheid op zich neemt voor de naleving van de gegevensbescherming. U kunt dit van buitenaf aanwijzen of iemand van de organisatie zelf. Het kan zijn dat u enkele wijzigingen in uw organisatiestructuur moet aanbrengen.
Gegevensregulering en toekomstige projecten
Een (Data Privacy Impact Decision) DPIA is het proces waarbij systematisch wordt nagedacht over de potentiële impact die een project of initiatief zou kunnen hebben op de privacy van individuen. Het stelt organisaties in staat potentiële privacyproblemen te identificeren voordat ze zich voordoen, en een manier te bedenken om deze te beperken. Bij een DPIA kunnen gesprekken met relevante partijen/belanghebbenden betrokken zijn. Uiteindelijk kan een dergelijke beoordeling van onschatbare waarde blijken bij het bepalen van de levensvatbaarheid van toekomstige projecten en initiatieven. De AVG heeft DPIA’s verplicht gesteld voor organisaties die betrokken zijn bij verwerkingen met een hoog risico; bijvoorbeeld wanneer nieuwe technologie wordt ingezet, waar een profileringsoperatie waarschijnlijk aanzienlijke gevolgen zal hebben voor individuen, of waar op grote schaal toezicht wordt gehouden op een publiek toegankelijk gebied.
De AVG lijkt misschien een extra terrein waar SaaS-bedrijven aan moeten werken, maar op de lange termijn is het volkomen logisch om de bezorgdheid over gegevensprivacy te erkennen, gezien de hoeveelheid gegevens die wordt gegenereerd.
Referenties:


