De vraag die nog niet heeft gebeld Aanmelden
getfishnet
Mijn geschiktheid testen

Taal en land wijzigen?

Je bekijkt momenteel de Belgische versie, in het Nederlands. Een andere versie past misschien beter bij jouw situatie.

Op deze versie blijven Versie wijzigen
Marktanalyse · it cybersecurite

AVG: welke verwerking brengt u vóór het volgende incident in kaart?

Rol, register, verwerker, risico en incident: een operationele AVG-controle afbakenen zonder algemene conformiteit te verkopen.

getfishnetGedocumenteerde analyse20264 min leestijd

De AVG geldt sinds 2018, maar een algemene pagina over conformiteit vormt geen aanbod meer. De Belgische Gegevensbeschermingsautoriteit vraagt verwerkingsverantwoordelijken en verwerkers om een actueel register bij te houden. Ze herinnert er ook aan dat bepaalde inbreuken indien mogelijk binnen 72 uur moeten worden gemeld, behalve wanneer ze waarschijnlijk geen risico voor personen inhouden. Het Europees Comité verduidelijkt dat ook een niet-gemelde inbreuk moet worden gedocumenteerd. Een verdedigbare eerste aankoop bestaat daarom uit het in kaart brengen van één kritieke verwerking, haar rollen, verwerkers, bewijsstukken en incidentscenario. Deze analyse bakent die opdracht af zonder algemene conformiteit, afwezigheid van sancties of een juridische conclusie buiten een bevoegde professional te beloven. Vóór elk commercieel voorstel moeten de aanleiding, de eigenaar en de deadline zichtbaar zijn.

Welke aanleiding rechtvaardigt vandaag een AVG-controle?

Een controle wordt koopbaar wanneer een nieuwe verwerker, een nieuw doel, een migratie, een incident of een risicovolle verwerking de feiten wijzigt. Ze begint niet met ‘de onderneming conform maken’, maar met een welbepaalde beslissing die de verantwoordelijke moet nemen en documenteren.

De opdrachtgever kiest een werkelijke stroom: rekrutering, marketing, ondersteuning, gezondheid, geolocatie of camerabewaking. De afbakening vermeldt personen, systeem, verantwoordelijke en deadline. Zonder aanleiding dreigt de opdracht algemene documentatie zonder eigenaar op te leveren.

Eén verwerking, zes te verbinden elementenEén verwerking, zes te verbinden elementen
  • Doel en betrokken personen
  • Gegevens en bronnen
  • Verantwoordelijke, verwerker of gezamenlijke rollen
  • Ontvangers en doorgiften
  • Maatregelen, bewaring en rechten
  • Incident, beslissing en bewijs
AanleidingVraagBewijs
Nieuwe leverancierwelke rol en overeenkomstinstructie en bijlage
Nieuw gebruikwelk doel en welke grondslagbeslissingsfiche
Migratiewelke gegevens verhuizenplan en tests
Incidentwelk risico en welke termijnlogboek
Hoog risicois een GEB vereistvoorafgaande analyse

Hoe onderscheidt u verantwoordelijke en verwerker in de praktijk?

De verwerkingsverantwoordelijke bepaalt de doeleinden en essentiële middelen; de verwerker handelt voor zijn rekening en volgens instructies. Een organisatie kan per verwerking een andere rol hebben. De overeenkomst moet de werkelijke werking, verdere verwerkers en het incidentbeheer weerspiegelen.

De controle volgt wie beslist, wie toegang heeft, wie gegevens hergebruikt en wie personen antwoordt. Ze leidt de rol niet louter af uit de titel van een overeenkomst. Zelfstandig hergebruik kan de kwalificatie wijzigen en vereist aangepast advies.

De rol volgt de beslissingDe rol volgt de beslissing
  • Wie het doel kiest
  • Wie de essentiële middelen bepaalt
  • Wie volgens instructies handelt
  • Wie een verdere verwerker inschakelt

Wat moet een bruikbaar verwerkingsregister bevatten?

Het register moet een bruikbaar overzicht geven van verwerkingen, doeleinden, categorieën, ontvangers, doorgiften, bewaartermijnen en maatregelen volgens de rol van de organisatie. Het blijft actueel en kan aan de autoriteit worden voorgelegd; een gekopieerd model zonder verband met de systemen vervult die rol niet.

Elke regel heeft een eigenaar en een controledatum. Onbekende velden worden expliciet als te bevestigen aangeduid. Het register ondersteunt vervolgens de behandeling van rechten, leveranciers, beveiliging en incidenten; het is geen losstaand administratief eindpunt.

Het register verbindt de verplichtingenHet register verbindt de verplichtingen
  • Verwerking en doel
  • Rol en leverancier
  • Risico en maatregel
  • Verzoek of incident
  • Gedocumenteerde bijwerking

Wanneer moet u een gegevensbeschermingseffectbeoordeling overwegen?

Een gegevensbeschermingseffectbeoordeling is vóór de start vereist voor een verwerking die waarschijnlijk een hoog risico inhoudt, onder meer volgens de toepasselijke gevallen en lijsten. Nieuwe technologie of een wijziging in schaal, gegevens of verwerker kan dat risico veranderen; de beslissing moet vóór de lancering worden gemotiveerd.

De controle past de criteria en de lijst van de GBA toe en legt vast of een GEB vereist of niet vereist is, dan wel gespecialiseerd advies nodig is. Ze vult geen formulier mechanisch in. De eigenaar moet het project kunnen aanpassen op basis van de vastgestelde risico's.

Drie uitkomsten vóór de lanceringDrie uitkomsten vóór de lancering
  1. 1GEB vereist en gepland
  2. 2GEB niet vereist, met motivering
  3. 3Complexe kwalificatie geëscaleerd

Hoe bereidt u een inbreuk voor zonder elk incident te dramatiseren?

Elke inbreuk in verband met persoonsgegevens moet worden geregistreerd en beoordeeld. De verantwoordelijke meldt ze aan de bevoegde autoriteit wanneer de voorwaarden vervuld zijn, indien mogelijk binnen 72 uur na kennisname; de verwerker informeert de verantwoordelijke zonder onredelijke vertraging volgens de overeenkomst.

Het scenario legt waarschuwing, kwalificatie, personen, systeem, beslissing, eventuele melding en communicatie vast. Het team bewaart de feiten en de redenen om wel of niet te melden. Het gebruikt het officiële portaal en de toegelaten talen.

Hoe bereidt u een inbreuk voor zonder elk incident te dramatiseren?Hoe bereidt u een inbreuk voor zonder elk incident te dramatiseren?
  1. 1Waarschuwing
  2. 2Inbreuk bevestigen
  3. 3Risico beoordelen
  4. 4Melden of motiveren
  5. 5Corrigeren en documenteren

Welke eerste aankoop kan snel worden geleverd?

De eerste aankoop is een kaart van één kritieke verwerking met een gecorrigeerd register, rollenkaart, contractuele afwijkingen, GEB-beslissing en incidentscenario. Ze levert geen AVG-certificering of veiligheidsgarantie; juridisch advies en technische remediëring blijven afzonderlijk.

Prijs, volume, termijn en beschikbare privacy- en technische capaciteit worden bij de start bevestigd. De levering eindigt met onmiddellijke acties, afhankelijkheden van leveranciers en een eventueel verbod om door te gaan.

Eén resultaat, vier beslissingenEén resultaat, vier beslissingen
  • Het register corrigeren
  • De overeenkomst heronderhandelen of verduidelijken
  • Een GEB of advies starten
  • De incidentrespons testen

Welke continuïteit verdient een terugkerende opdracht?

De opvolging omvat wijzigingen in doel, leveranciers, rechten, incidenten en maatregelen. Elke cyclus moet een afwijking sluiten of een risico opnieuw kwalificeren; algemene AVG-nieuwsbrieven volstaan niet om terugkerende dienstverlening te verantwoorden.

De indicatoren zijn gecontroleerde verwerkingen, gecorrigeerde overeenkomsten, behandelde verzoeken en gedocumenteerde incidenten. Ze worden niet als financiële resultaten voorgesteld. Het onderhoud stopt als de bevindingen niet tot beslissingen leiden.

Verandering houdt het bewijs levendVerandering houdt het bewijs levend
  • Aanleiding vastgesteld
  • Rol en risico herzien
  • Controle aangepast
  • Effect getoetst

Wanneer blijft AVG-acquisitie in HOLD?

De acquisitie blijft in HOLD zonder precieze aanleiding, beschikbare specialist, afgebakende verantwoordelijkheid en gevalideerde eerste prijs. Algemene AVG-dienstverlening overlapt met cyberbeveiliging; dit aanbod blijft alleen overeind als operationele privacydienst rond één verwerking en haar rollen.

Grens met cyberbeveiligingGrens met cyberbeveiliging
  • Étape 1AVG: doel, rol, rechten en risico voor personen
  • Étape 2Cyber: activa, dreigingen, controles en weerbaarheid
  • Étape 3Snijvlak: incident en beveiliging van de verwerking

Hoe weet u of getfishnet deze markt kan activeren?

getfishnet kan deze markt activeren als de partner privacykennis en technische deskundigheid combineert, een smalle afbakening aanvaardt en tijdig kan escaleren. Zonder die capaciteit wordt de schijnbare vraag geen koopbare dienst.

Vermelde gezaghebbende bronnen: Gegevensbeschermingsautoriteit; Europees Comité voor gegevensbescherming. URL's en procedures worden in het privédossier bewaard.

gedocumenteerd

Alle marktanalyses.

Cette fenêtre est refermée. La vôtre ne l’est pas.

Le rapport identifie celle qui est ouverte pour votre dossier, la chiffre, et dit si elle mérite d’être prise.

Mijn geschiktheid testen
Rapport gratis · Verdict binnen 48 u
Geschiktheidstest

Laten we uw markt nagaan.

Dossier ontvangen.

We bestuderen uw markt en vellen het verdict binnen 48 uur.

Sluiten

Twee minuten. Verdict binnen 48 uur, vrijblijvend.

Mijn geschiktheid nagaan