MAAK JE GRATIS Privacyverklaring (privacybeleid)
Inhoudsopgave
Wat is een Privacyverklaring?
Een Privacyverklaring is een schriftelijke verklaring van je organisatie over wat je met verzamelde persoonsgegevens doet. Deze gegevens kunnen betrekking hebben op klanten, bezoekers, leerlingen, leden, personeel of patiënten. Juridisch wordt er van betrokkenen gesproken. Je bent wettelijk verplicht om alle betrokkenen van wie je persoonsgegevens verwerkt te informeren over wat je precies verzamelt en hoe je dat doet. De meestgebruikte manier hiervoor is het hanteren van een Privacyverklaring.
Met een Privacyverklaring weten je bezoekers, medewerkers en andere betrokkenen precies wat jij of je organisatie met hun persoonsgegevens doet, voor welke doelen en hoe ze hun rechten kunnen uitoefenen. De Privacyverklaring bepaalt waar jij als verwerkingsverantwoordelijke verantwoordelijk voor bent en welke acties je onderneemt als er iets met de persoonsgegevens gebeurt.
Besteed je de verwerking van persoonsgegevens aan een ander bedrijf uit, dan wordt dat bedrijf de verwerker genoemd en ben je wettelijk verplicht om met die verwerker een Verwerkingsovereenkomst te sluiten. Een voorbeeld hiervan is wanneer je een kantoor inschakelt om de salarisadministratie voor je te doen. Personeelsgegevens zijn namelijk ook persoonsgegevens, dus dat betekent dat je met dat kantoor een Verwerkersovereenkomst moet sluiten.
Dit document is AVG-proof.
Wanneer heb ik een Privacyverklaring nodig?
Je hebt een Privacyverklaring nodig als je persoonlijke gegevens verzamelt die je tot een persoon kunnen herleiden. Sterker nog, het hebben van een Privacybeleid is in dat geval wettelijk verplicht. Persoonsgegevens zeggen iets over een specifieke persoon zoals zijn naam, adres of geloof. Je klanten, leden, bezoekers, personeel of patiënten moeten je Privacyverklaring eenvoudig kunnen raadplegen. Zet je Privacyverklaring daarom op een makkelijk vindbare plek op je website of overhandig een papieren versie.
Privacyverklaring Engels
Heb je veel bezoekers of klanten uit het buitenland, dan voldoe je aan je informatieplicht door je Privacyverklaring (ook) in het Engels aan te bieden. Zo weet je zeker dat je alle betrokkenen van wie je persoonsgegevens verzamelt op de juiste manier voorlicht over de verwerking ervan. Je kunt nu bij ons makkelijk je eigen Engelstalige Privacyverklaring opstellen.
Voorbeeld Privacyverklaring (privacybeleid)
De voorwaarden in je document worden bijgewerkt op basis van de informatie die je verstrekt
Over de Privacyverklaring
Lees meer over de Privacyverklaring
-
Hoe stel ik een Privacyverklaring op?
Het is eenvoudig om online een gratis Privacyverklaring te maken. Beantwoord enkele vragen en wij stellen je Privacyverklaring voor je samen. Het hele proces kan minder dan 10 minuten duren.
Nadat je je type Privacy Statement hebt gekozen en je je document start, genereren we automatisch de juridische taal die voor je Privacybeleid is vereist aan de hand van hoe je de interviewvragen beantwoordt. Als je niet over alle informatie beschikt die je nodig hebt, kun je vragen overslaan en je Privacyverklaring opslaan voor later.
Je hoeft niet te weten hoe je zelf een Privacybeleid moet opstellen om de modellen van Rocket Lawyer te gebruiken. Wil je een Privacyverklaring opstellen, dan helpt het om van tevoren over bepaalde keuzes nagedacht te hebben en de volgende informatie bij de hand te hebben:
- wil je een Nederlandstalige of Engelstalige Privacyverklaring?
- verzamel je persoonsgegevens via een eigen website?
- verzamelt een ander, verzamel je alleen zelf of samen met een ander persoonsgegevens via een website?
- van welke categorieën personen verzamel je persoonsgegevens als je geen website hebt, bijvoorbeeld klanten, personeel, leerlingen of leden?
- van welke categorieën persoonsgegevens verzamel je adresgegevens, bijvoorbeeld geboorteplaats, bankrekeningnummer en medische gegevens?
- voor welk doel verzamel je persoonsgegevens, bijvoorbeeld een wettelijke verplichting, het onderhouden van klantrelaties of marketing doeleinden?
- kunnen de verzamelde persoonsgegevens gebruikt worden voor commerciële doeleinden van andere bedrijven?
- welke cookies gebruik je op je website: functionele cookies, geanonimiseerde analytische cookies, niet- geanonimiseerde analytische cookies en/of tracking cookies?
- wat is de naam en de e-mail van de contactpersoon of afdeling waar een betrokkene terechtkan voor vragen en verzoeken aangaande je verwerking van zijn persoonsgegevens?
- heb je de verweking van persoonsgegevens gemeld bij de AP en zo ja, onder welk meldingsnummer?
Veelgestelde vragen over de Privacyverklaring
-
Wat is de Algemene verordening gegevensbescherming (AVG)?
De Algemene verordening gegevensbescherming, ook wel de AVG of met de Engelse afkorting GDPR genoemd, beoogt privacygevoelige gegevens te beschermen. De AVG stelt daarom regels aan organisaties die met persoonsgegevens werken, waaronder het hebben van een Privacyverklaring.
-
Privacyverklaring: geldt de AVG voor ZZP’ers en MKB’ers?
Ja, de AVG is van toepassing op alle organisaties die persoonsgegevens verwerken. Kleine ZZP’ers en MKB’ers vallen hier ook onder. Verwerk je als ZZP'er persoonsgegevens, dan moet je dus over een Privacyverklaring beschikken.
-
Privacyverklaring: wat is het verschil tussen de Wbp en AVG?
Op 25 mei 2018 heeft de AVG de Nederlandse privacywet Wet Bescherming Persoonsgegevens (Wbp) vervangen. De AVG heeft dezelfde uitgangspunten als de Wbp, maar met een aantal belangrijke wijzigingen:
- de verwerkingsverantwoordelijke moet aantoonbaar AVG compliant zijn
- de rechten van betrokkenen worden uitgebreid
- het register van verwerkingsactiviteiten is veelal verplicht
- er is geen meldingsplicht meer voorafgaand aan verwerkingen
- soms is een Data Protection Impact Assessment verplicht als de verwerking van persoonsgegevens risico’s met zich meebrengt
- soms is een FG verplicht
- de boetes die de AP kan opleggen zijn vele malen hoger onder de AVG dan onder de Wbp
-
Wat wordt verstaan in een Privacyverklaring onder betrokkenen ?
Met betrokkenen in een Privacyverklaring worden de personen bedoeld van wie persoonsgegevens worden verwerkt. Voorbeelden van betrokkenen zijn bezoekers, klanten, personeel, leerlingen en leden.
-
Privacyverklaring: wat zijn persoonsgegevens?
Persoonsgegevens zijn alle gegevens die informatie bevatten over een persoon. Dit kan direct zijn, maar ook indirect als de informatie tot een persoon te herleiden is. Voorbeelden van persoonsgegevens waarop een Privacyverklaring ziet, zijn namen, adressen, IP-adressen, postcodes met huisnummer, foto’s en medische gegevens.
-
Privacyverklaring: verschil tussen gewone en bijzondere persoonsgegevens?
Als het bij de verwerking van persoonsgegevens gaat om gevoelige informatie, dan wordt er gesproken over bijzondere persoonsgegevens. Voorbeelden hiervan zijn genetische gegevens, biometrische gegevens ter identificatie van een persoon, medische gegevens en gegevens die informatie bevatten over ras, seksuele voorkeur, politieke of religieuze opvattingen, strafrechtelijke gegevens of het lidmaatschap van een vakbond.
-
Wat is in een Privacyverklaring verwerking van persoonsgegevens?
Onder het verwerken van persoonsgegevens in een Privacyverklaring valt alles wat je kunt doen met persoonsgegevens. Enkele voorbeelden zijn:
- het ordenen van de persoonsgegevens
- het invoeren van klant- of personeelsgegevens
- het raadplegen van iemands telefoonnummer om hem te bellen
- het gebruiken van adresgegevens om een pakket te sturen
- het analyseren van persoonsgegevens om koopgedrag te voorspellen
-
Privacyverklaring: altijd toestemming nodig om persoonsgegevens te verwerken?
Nee, excliciet toestemming geven is niet altijd noodzakelijk om onder AVG rechtmatig persoonsgegevens te verwerken. Verkregen toestemming is slechts 1 van de gronden waarop je persoonsgegevens mag verwerken. Zo is toestemming bijvoorbeeld niet vereist als de gegevens worden verwerkt omdat dit nodig is voor:
- de uitvoering van een overeenkomst
- te voldoen aan een wettelijke plicht
- ter bescherming van een vitaal belang
-
Privacyverklaring: wat is onder de AVG een vitaal belang?
Een vitaal belang is aan de orde als het over een belang gaat dat essentieel is voor iemands leven of gezondheid en die persoon niet om toestemming gevraagd kan worden.
-
Waaraan moet toestemming bij direct marketing voldoen?
Volgens de AVG moet bij direct marketing de toestemming van een betrokkene voor verwerking van zijn persoonsgegevens aan 4 eisen voldoen:
- vrije toestemming: een betrokkene is vrij om toestemming te geven maar ook te weigeren (weigering om toestemming te geven mag er niet toe leiden dat de persoon geen dienst of product kan afnemen)
- specifieke toestemming: er mag geen twijfel bestaan voor welk specifiek gebruik een betrokkene toestemming heeft gegeven
- geïnformeerde toestemming: voordat een betrokkene toestemming geeft voor verwerking, moet hij duidelijk geïnformeerd zijn over de verwerking van zijn persoonsgegevens
- ondubbelzinnig of exliciet toestemming geven: de betrokkene moet zijn toestemming ondubbelzinnig en actief hebben gegeven (een vooraf aangevinkt vakje voor gegeven toestemming is dus niet toegestaan)
-
Privacyverklaring: hoelang mag ik persoonsgegevens bewaren?
De AVG zelf bevat geen wettelijk voorgeschreven bewaartermijnen. Over het algemeen geldt dat je persoonsgegevens niet langer mag bewaren dan nodig is om je doelen te bereiken. Een wettelijke bewaartermijn valt hier ook onder. Voor sommige categorieën persoonsgegevens gelden wel specifieke wettelijke bewaartermijnen:
- verzuimgegevens van personeel: 2 jaar na einde dienstverband
- reïntegratiedossier van personeel: 2 jaar na einde reïntegratie
- sollicitatiegegevens: 4 weken na het einde van de sollicitatieprocedure
- loonbelastingverklaring personeel: 5 jaar na uitdiensttreding
- kopie identiteitsbewijs personeel: 5 jaar na uitdiensttreding
- medische gegevens personeel: doorgaans 15 jaar
- leerlingendossier: 2 jaar nadat het kind van school is gegaan
-
Privacyverklaring: een verzoek om gegevens te wissen afwijzen
Ja, je mag onder bepaalde voorwaarden een verzoek weigeren om persoonsgegevens te verwijderen. Zo mag je weigeren omdat je met de verwerking moet voldoen aan een wettelijke plicht of omdat je de persoonsgegevens nodig hebt voor een rechtszaak.
-
Is de AVG van toepassing op visitekaartjes?
Voor sommige cookies heb je geen toestemming nodig. Functionele cookies zoals cookies om in te loggen, mag je zonder toestemming plaatsen. Wel vermeld je dat in je Privacyverklaring. Hetzelfde geldt voor analytische cookies, zolang ze geen of geringe gevolgen hebben voor de privacy van je bezoekers. Alle andere cookies zijn alleen toegestaan met toestemming. Je moet daarbij duidelijk aangeven:
- wat cookies zijn
- welke informatie je over bezoekers verzamelt
- op welke wijze je die informatie verzamelt
- wat je met die informatie doet
- dat de bezoeker de cookies niet hoeft te accepteren
- wat er in je Cookieverklaring staat
-
Verschil tussen een verwerkingsverantwoordelijke en verwerker?
Je bent verwerkingsverantwoordelijke als jij degene bent die het doel van en middelen voor de verwerking van persoonsgegevens (binnen je organisatie) vaststelt. Besteed je het feitelijke beheer over de verwerking uit aan een andere organisatie, dan wordt deze de bewerker genoemd. Als verwerker heb je de feitelijke beschikking over de persoonsgegevens.
-
Welke plichten heeft een verwerkingsverantwoordelijke?
De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van de AVG en hij moet kunnen aantonen dat een verwerking van persoonsgegevens daaraan voldoet (de verantwoordingsplicht). Onderdelen hiervan zijn:
- een register van verwerkingsactiviteiten bijhouden (de registerplicht)
- onder bepaalde omstandigheden een FG of DPO aanstellen
- voorafgaand aan risicovolle verwerkingsactiviteiten een gegevensbeschermingseffectbeoordeling uitvoeren
- passende maatregelen treffen om persoonsgegevens te beveiligen
- in het geval van een Datalek melding doen bij de AP en onder bepaalde omstandigheden ook bij de betrokkenen
- afspraken maken met eventuele verwerkers
- medewerking verlenen aan de AP
- de rechten van betrokkenen respecteren
-
Welke plichten heeft een verwerker?
De belangrijkste plichten van een verwerker zijn:
- hij mag alleen handelen in opdracht van de verwerkingsverantwoordelijke
- hij is verplicht een overzicht bij te houden van alle categorieën persoonsgegevens die hij verwerkt in opdracht van de verwerkingsverantwoordelijke (registerplicht)
- hij moet passende technische en organisatorische beveiligingsmaatregelen nemen die een passend beschermingsniveau bieden met het oog op het risico van de gegevensverwerking voor betrokkenen
- hij mag geen subverwerkers inschakelen zonder toestemming van de verwerkingsverantwoordelijke
- hij moet de verwerkingsverantwoordelijke zo snel mogelijk op de hoogte stellen van een datalek
- hij moet medewerking verlenen bij een verzoek van de AP
- hij moet in bepaalde gevallen een FG aanstellen
-
Privacyverklaring: wat zijn verwerkingsactiviteiten?
Verwerkingsactiviteiten zijn alle vormen van bewerking van persoonsgegevens. Enkele voorbeelden van verwerkingsactiviteiten zijn:
- het versturen van een nieuwsbrief naar e-mailadressen
- het volgen van gedrag van websitebezoekers
- het raadplegen van een patiëntenlijst van een medische instelling
- het raadplegen van gegevens van een sollicitant of medewerker van een uitzendbureau
- het overdragen van personeelsdossiers aan een archiefvernietigingsbedrijf
- het inzien van een ledenlijst van een vereniging
-
Moet ik met elke leverancier een Verwerkersovereenkomst sluiten?
Aangezien niet iedere leverancier een verwerker is, hoef je niet met elke leverancier een Verwerkersovereenkomst te sluiten. Volgens de AVG ben je wel verplicht een Verwerkersovereenkomst te sluiten als je de verwerking van persoonsgegevens uitbesteedt.
-
Heb ik een functionaris gegevensbescherming (FG) nodig?
Je organisatie is verplicht om een functionaris gegevensbescherming (ook wel data protection officer, DPO of privacy officer genoemd) aan te stellen indien:
- je organisatie vanuit een kernactiviteit personen op grote schaal volgt, bijvoorbeeld door cameratoezicht
- je organisatie als kernactiviteit op grote schaal persoonsgegevens verwerkt zoals seksuele voorkeur of religieuze overtuiging
-
Welke kwaliteiten moet een functionaris gegevensbescherming (FG) bezitten?
De vereiste vaardigheden van een FG bestaan in ieder geval uit:
- kennis van nationale en Europese privacywetgeving over gegevensbescherming
- kennis van de gegevensverwerkingen die de organisatie uitvoert
- kennis van IT en informatiebeveiliging
- kennis van de organisatie en de sector waarin de organisatie actief is
- vaardigheden om binnen de organisatie een cultuur van gegevensbescherming te ontwikkelen
-
Welke taken heeft een functionaris gegevensbescherming?
Een FG heeft de volgende taken:
- het adviseren en informeren over verplichtingen
- het toezien op naleving van wetgeving en beleid
- het adviseren bij DPIA’s en toezien op de uitvoering daarvan
- het samenwerken met de AP en optreden als contactpersoon voor de Autoriteit en betrokkenen
-
Welke rechten heeft een betrokkene onder de AVG?
Onder de AVG hebben betrokkenen de volgende rechten:
- recht op informatie over wat een organisatie met zijn persoonsgegevens doet
- recht op dataportabiliteit
- recht op vergetelheid
- recht op inzage
- recht op rectificatie en aanvulling
- recht op beperking van de verwerking
- recht op een menselijke blik bij besluiten
- recht om bezwaar te maken
-
Wat is het recht op dataportabiliteit?
Het recht op dataportabiliteit is het recht van een betrokkene om zijn persoonsgegevens over te dragen aan of mee te nemen naar een andere partij. Je mag in principe geen kosten berekenen voor dataportabiliteit.
-
Wat is het recht op vergetelheid?
Het recht op vergetelheid is het recht van een betrokkene om vergeten te worden, dat wil zeggen dat zijn persoonsgegevens worden verwijderd. Een betrokkene heeft geen recht op vergetelheid indien:
- je verwerking noodzakelijk is om het recht op vrijheid van levensovertuiging en informatie uit te oefenen
- je verwerking noodzakelijk is omdat je een wettelijke verplichting tot verwerking hebt, zoals een fiscale bewaarplicht
- je verwerking noodzakelijk is om openbaar gezag of een taak van algemeen belang uit te oefenen
- je organisatie heeft de plicht om de persoonsgegevens in het algemeen belang te archiveren
- je organisatie heeft de persoonsgegevens nodig voor een juridische procedure
-
Wat is het verschil tussen inzagerecht en recht op dataportabiliteit?
Bij een verzoek om inzage moet de verwerkingsverantwoordelijke een kopie van de persoonsgegevens aan de betrokkende verstrekken. Bij het recht op dataportabiliteit moeten de gegevens verstrekt worden in een vorm die het voor de betrokkene makkelijk maakt om zijn gegevens te hergebruiken en door te geven aan een andere organisatie.
-
Wat is het recht op een menselijke blik bij besluiten?
Soms nemen organisaties een besluit op basis van automatisch verwerkte persoonsgegevens, zoals een automatische weigering van een online ingediende kredietaanvraag of verwerking van sollicitaties via internet zonder menselijke tussenkomst. De AVG geeft mensen recht op een menselijke blik bij besluiten die over hen gaan.
-
Welke boetes kan de Autoriteit Persoonsgegevens opleggen?
Constateert de Autoriteit Persoonsgegevens dat een organisatie de verwerking van persoonsgegevens niet op orde heeft, dan kan de toezichthouder boetes opleggen. De boetes zijn hoog. De AP mag tot € 20 miljoen aan boetes opleggen en zelfs tot 4% van de totale jaaromzet, als dat bedrag hoger is.
Onze kwaliteitsgarantie
We garanderen dat de documenten die je via Rocket Lawyer maakt rechtsgeldig zijn in Nederland en veilig worden opgeslagen op Europese servers.
Hulp nodig? Geen probleem!
Stel een vraag of krijg juridisch advies van een advocaat.