ACTIE 3: Regelen van veiligheid van aan jou afgegeven persoonsgegevens
Hoe gevoeliger de data, hoe zwaarder de eisen aan de beveiliging. De gemiddelde zelfstandige hoeft hier dus niet extreem veel mee te doen. Wat precies passende beveiliging is en in welke gevallen is een eigen afweging die jij moet maken. Dit moet je ook goed kunnen beargumenteren wanneer daarnaar gevraagd wordt door de Autoriteit Persoonsgegevens. [4]
Bedenk ook hoe het geregeld is door partijen buiten de EU aan wie je onbewust klantgegevens ter beschikking stelt [4] zoals OneDrive, Mailchimp, Moneybird, Gmail, Google Drive, We Transfer …
~ Ga eens na of die stapel ontvangen visitekaartjes in je kast nog echt nodig zijn.
~Zorg dat je een secure website hebt door over te stappen op ‘https’. Certificaat en installeren is in een dag geregeld met je hosting partij.
~ Denk vanaf nu extra goed na als je in een e-mail diverse ontvangers in de cc zet. Dat is in principe al een datalek, immers je deelt ongevraagd iemand z’n gegevens! En een (interne) e-mail sturen met als attachment een excel sheet met persoonsgegevens – niet doen, maar was al. [5] Overweeg dan maar te melden bij de Autoriteit Persoonsgegevens.
ACTIE 4: Google Analytics aanpassen
~ Log in op je Google Analytics account [12] [13].
- Aanpassing gegevensverwerking: Log in bij Google Analytics. > Klik op Beheerder (onderin links) > accountinstellingen > Aanpassing van de gegevensverwerking > aanpassing bekijken > klik op opslaan.
- Gegevens delen: zorg dat je in accountinstellingen ook alle vinkjes voor ‘Instellingen voor gegevens delen’ uit hebt staan. Kijk dan ook even bij ‘Trackinginfo’ of daar alles uit staat onder ‘gegevensverzameling ‘en ‘User-ID’.
- Anonimiseren IP-adres: voeg in je website code aan je tracking code de volgende regels toe: ga(‘set’, ‘forceSSL’, true) //Gebruik https ga(‘set’, ‘anonymizeIp’, true) //zet IP-masker aan. Als iemand de ‘achterkant’ van je site beheert vraag je het hen.
De Autoriteit Persoonsgegevens heeft zeer sympathiek deze praktische handleiding gemaakt.[13]
ACTIE 5: Mailchimp of andere lijstbouwers
Zelf gebruik ik Mailchimp en ben daar wel blij mee. Ooit importeerde ik veel LinkedIn contacten daarin om ze af en toe een update mail te kunnen sturen. Technische gezien dus niet oké. Dat ga ik aanpassen door mensen die ik graag wil blijven updaten een mail te sturen. Mailchimp zelf maakt het je heel makkelijk om een formulier te maken. In Mailchimp kun je bij ‘Translate’ veel velden naar eigen hand zetten en de toestemmingsvelden in de formulieren kun je ook toespitsen op jouw marketing activiteiten.
Veel gehoorde opmerking van mede ZZP-ers: “Oh maar ik gebruik Outlook gewoon voor mijn mailings, geen Mailchimp”…dat lijkt me niet zo veel uitmaken. Heb je expliciete toestemming van je contacten en hebben ze bij dat akkoord ingestemd met je privacybeleid?
~ Ga voor jezelf na hoe sterk je staat mocht iemand op z’n privacy rechten gaan staan?
~ TIP: Door de *|UPDATE_PROFILE|* merge tag te gebruiken hoeven je contacten niet hun gegevens opnieuw in te vullen maar alleen aan te passen.
ACTIE 6: Verwerkersovereenkomsten
Met verwerkers moet je afspraken maken (jouw opdrachtgever dus ook met jou als je met klantdata gaat werken). Dat kan via een verwerkersovereenkomst (=bewerkersovereenkomst [4]) maar ook via algemene voorwaarden of je opdrachtovereenkomst. DDMA heeft een model verwerkersovereenkomst opgesteld, deze vraag je hier aan. Als je als marketeer een opdrachtgever hielp met CRM, klantonderzoek, een nieuwe website….overeenkomst hebben! [5] De eisen staan op de site van de Autoriteit Persoonsgegevens [8].
~ Check of je zo’n overeenkomst met partners nodig hebt. En controleer dus toch maar rond de 25e of je ondertussen akkoord ging met de verwerkersovereenkomsten van cloud partijen zoals Moneybird, Mailchimp, Google, Gmail, Dropbox, OneDrive. [5]
ACTIE 7: Verwerkingsregister
Er wordt in de AVG ook gesproken over een ‘verwerkingsregister’ en ‘het bijhouden van een register van verwerkingsactiviteiten’ [8]. OSO (Ons Soort Organisaties) hoeven alleen over een register te beschikken wanneer wij data niet incidenteel wordt vastgelegd, een hoog risico inhoudt voor de rechten en vrijheden van de personen en/of waarvan de gegevens vallen onder de categorie bijzondere persoonsgegevens. Zoals gegevens over godsdienst, gezondheid en politieke voorkeur of strafrechtelijke gegevens. [8]
~ In principe geen actie
Uitzonderingen voor de ZZP-er
Een kleine troost tot slot: in de Uitvoeringswet AVG is een amendement van kamerlid van der Staaij opgenomen (waarvoor dank) waarin wordt verzocht bij de toepassing van de verordening rekening te houden met de omvang van bedrijven en organisaties. De eisen voor handhaving zijn voor ‘ons’ kleine ondernemers-ers dus wel wat minder heftig. [4] Ook hoef je geen Functionaris Gegevensbescherming aan te stellen omdat je waarschijnlijk niet doet aan grootschalige gegevensverwerkingen. [4]
Test jezelf
Zo, je bent er nog! Om maar te spreken van de songtekst waar ik mee begon “Went the distance, now I’m back on my feet, Just a man and his will to survive”. Hopelijk snap je nu wat je te doen staat. Het valt dus nog best mee.
Spoiler alert
Ik ben geen jurist en geen AVG specialist. Maar mijn bronnen heb ik transparant gemaakt. Ben je wél expert en heb ik die bronnen verkeerd geciteerd? Laat me het weten en ik pas de tekst aan.
Bronnen:
[1] https://www.frankwatching.com/archive/2017/05/22/de-cookiewet-wijzigt-in-2018-dit-zijn-de-gevolgen-voor-je-website/
[2] https://www.frankwatching.com/archive/2018/03/21/5-meest-gestelde-vragen-over-avg-gdpr/
[3] Mailplus, https://kennis.mailplus.nl/module/avg-compliance/?user-type=marcom
[4] https://ddma.nl/mythes/
[5] https://www.impres.nl/blog/veelgestelde-vragen-avg/
[6] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/avg-nieuwe-europese-privacywetgeving/algemene-informatie-avg
[7] https://autoriteitpersoonsgegevens.nl/sites/default/files/atoms/files/avg_in_een_notendop.pdf
[8] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/avg-nieuwe-europese-privacywetgeving/verantwoordingsplicht
[9] https://www.frankwatching.com/archive/2018/01/12/zo-is-je-privacyverklaring-avg-gdpr-proof/
[10] https://sitecoach.alphamega.nl/avg-introductie
[11] https://www.linkedin.com/pulse/keep-calm-get-your-avg-done-ilona-kuis/?lipi=urn%3Ali%3Apage%3Ad_flagship3_feed%3BemcQoYj4Q1K9rFlJj71afw%3D%3D
[12] https://www.drijfveermedia.nl/5-stappen-om-google-analytics-avg-vriendelijk-in-te-stellen/
[13] https://www.autoriteitpersoonsgegevens.nl/sites/default/files/atoms/files/handleiding_privacyvriendelijk_instellen_google_analytics_mrt_2018.pdf
Ben je super gemotiveerd? Lees dan deze en vertel me of ik wat miste https://autoriteitpersoonsgegevens.nl/sites/default/files/atoms/files/handleidingalgemeneverordeninggegevensbescherming.pdf