De AVG geldt sinds 2018, maar een algemene pagina over conformiteit vormt geen aanbod meer. De Belgische Gegevensbeschermingsautoriteit vraagt verwerkingsverantwoordelijken en verwerkers om een actueel register bij te houden. Ze herinnert er ook aan dat bepaalde inbreuken indien mogelijk binnen 72 uur moeten worden gemeld, behalve wanneer ze waarschijnlijk geen risico voor personen inhouden. Het Europees Comité verduidelijkt dat ook een niet-gemelde inbreuk moet worden gedocumenteerd. Een verdedigbare eerste aankoop bestaat daarom uit het in kaart brengen van één kritieke verwerking, haar rollen, verwerkers, bewijsstukken en incidentscenario. Deze analyse bakent die opdracht af zonder algemene conformiteit, afwezigheid van sancties of een juridische conclusie buiten een bevoegde professional te beloven. Vóór elk commercieel voorstel moeten de aanleiding, de eigenaar en de deadline zichtbaar zijn.
Welke aanleiding rechtvaardigt vandaag een AVG-controle?
Een controle wordt koopbaar wanneer een nieuwe verwerker, een nieuw doel, een migratie, een incident of een risicovolle verwerking de feiten wijzigt. Ze begint niet met ‘de onderneming conform maken’, maar met een welbepaalde beslissing die de verantwoordelijke moet nemen en documenteren.
De opdrachtgever kiest een werkelijke stroom: rekrutering, marketing, ondersteuning, gezondheid, geolocatie of camerabewaking. De afbakening vermeldt personen, systeem, verantwoordelijke en deadline. Zonder aanleiding dreigt de opdracht algemene documentatie zonder eigenaar op te leveren.
- Doel en betrokken personen
- Gegevens en bronnen
- Verantwoordelijke, verwerker of gezamenlijke rollen
- Ontvangers en doorgiften
- Maatregelen, bewaring en rechten
- Incident, beslissing en bewijs
| Aanleiding | Vraag | Bewijs |
|---|---|---|
| Nieuwe leverancier | welke rol en overeenkomst | instructie en bijlage |
| Nieuw gebruik | welk doel en welke grondslag | beslissingsfiche |
| Migratie | welke gegevens verhuizen | plan en tests |
| Incident | welk risico en welke termijn | logboek |
| Hoog risico | is een GEB vereist | voorafgaande analyse |
Hoe onderscheidt u verantwoordelijke en verwerker in de praktijk?
De verwerkingsverantwoordelijke bepaalt de doeleinden en essentiële middelen; de verwerker handelt voor zijn rekening en volgens instructies. Een organisatie kan per verwerking een andere rol hebben. De overeenkomst moet de werkelijke werking, verdere verwerkers en het incidentbeheer weerspiegelen.
De controle volgt wie beslist, wie toegang heeft, wie gegevens hergebruikt en wie personen antwoordt. Ze leidt de rol niet louter af uit de titel van een overeenkomst. Zelfstandig hergebruik kan de kwalificatie wijzigen en vereist aangepast advies.
- Wie het doel kiest
- Wie de essentiële middelen bepaalt
- Wie volgens instructies handelt
- Wie een verdere verwerker inschakelt
Wat moet een bruikbaar verwerkingsregister bevatten?
Het register moet een bruikbaar overzicht geven van verwerkingen, doeleinden, categorieën, ontvangers, doorgiften, bewaartermijnen en maatregelen volgens de rol van de organisatie. Het blijft actueel en kan aan de autoriteit worden voorgelegd; een gekopieerd model zonder verband met de systemen vervult die rol niet.
Elke regel heeft een eigenaar en een controledatum. Onbekende velden worden expliciet als te bevestigen aangeduid. Het register ondersteunt vervolgens de behandeling van rechten, leveranciers, beveiliging en incidenten; het is geen losstaand administratief eindpunt.
- Verwerking en doel
- Rol en leverancier
- Risico en maatregel
- Verzoek of incident
- Gedocumenteerde bijwerking
Wanneer moet u een gegevensbeschermingseffectbeoordeling overwegen?
Een gegevensbeschermingseffectbeoordeling is vóór de start vereist voor een verwerking die waarschijnlijk een hoog risico inhoudt, onder meer volgens de toepasselijke gevallen en lijsten. Nieuwe technologie of een wijziging in schaal, gegevens of verwerker kan dat risico veranderen; de beslissing moet vóór de lancering worden gemotiveerd.
De controle past de criteria en de lijst van de GBA toe en legt vast of een GEB vereist of niet vereist is, dan wel gespecialiseerd advies nodig is. Ze vult geen formulier mechanisch in. De eigenaar moet het project kunnen aanpassen op basis van de vastgestelde risico's.
- 1GEB vereist en gepland
- 2GEB niet vereist, met motivering
- 3Complexe kwalificatie geëscaleerd
Hoe bereidt u een inbreuk voor zonder elk incident te dramatiseren?
Elke inbreuk in verband met persoonsgegevens moet worden geregistreerd en beoordeeld. De verantwoordelijke meldt ze aan de bevoegde autoriteit wanneer de voorwaarden vervuld zijn, indien mogelijk binnen 72 uur na kennisname; de verwerker informeert de verantwoordelijke zonder onredelijke vertraging volgens de overeenkomst.
Het scenario legt waarschuwing, kwalificatie, personen, systeem, beslissing, eventuele melding en communicatie vast. Het team bewaart de feiten en de redenen om wel of niet te melden. Het gebruikt het officiële portaal en de toegelaten talen.
- 1Waarschuwing
- 2Inbreuk bevestigen
- 3Risico beoordelen
- 4Melden of motiveren
- 5Corrigeren en documenteren
Welke eerste aankoop kan snel worden geleverd?
De eerste aankoop is een kaart van één kritieke verwerking met een gecorrigeerd register, rollenkaart, contractuele afwijkingen, GEB-beslissing en incidentscenario. Ze levert geen AVG-certificering of veiligheidsgarantie; juridisch advies en technische remediëring blijven afzonderlijk.
Prijs, volume, termijn en beschikbare privacy- en technische capaciteit worden bij de start bevestigd. De levering eindigt met onmiddellijke acties, afhankelijkheden van leveranciers en een eventueel verbod om door te gaan.
- Het register corrigeren
- De overeenkomst heronderhandelen of verduidelijken
- Een GEB of advies starten
- De incidentrespons testen
Welke continuïteit verdient een terugkerende opdracht?
De opvolging omvat wijzigingen in doel, leveranciers, rechten, incidenten en maatregelen. Elke cyclus moet een afwijking sluiten of een risico opnieuw kwalificeren; algemene AVG-nieuwsbrieven volstaan niet om terugkerende dienstverlening te verantwoorden.
De indicatoren zijn gecontroleerde verwerkingen, gecorrigeerde overeenkomsten, behandelde verzoeken en gedocumenteerde incidenten. Ze worden niet als financiële resultaten voorgesteld. Het onderhoud stopt als de bevindingen niet tot beslissingen leiden.
- Aanleiding vastgesteld
- Rol en risico herzien
- Controle aangepast
- Effect getoetst
Wanneer blijft AVG-acquisitie in HOLD?
De acquisitie blijft in HOLD zonder precieze aanleiding, beschikbare specialist, afgebakende verantwoordelijkheid en gevalideerde eerste prijs. Algemene AVG-dienstverlening overlapt met cyberbeveiliging; dit aanbod blijft alleen overeind als operationele privacydienst rond één verwerking en haar rollen.
- Étape 1AVG: doel, rol, rechten en risico voor personen
- Étape 2Cyber: activa, dreigingen, controles en weerbaarheid
- Étape 3Snijvlak: incident en beveiliging van de verwerking
Hoe weet u of getfishnet deze markt kan activeren?
getfishnet kan deze markt activeren als de partner privacykennis en technische deskundigheid combineert, een smalle afbakening aanvaardt en tijdig kan escaleren. Zonder die capaciteit wordt de schijnbare vraag geen koopbare dienst.
Vermelde gezaghebbende bronnen: Gegevensbeschermingsautoriteit; Europees Comité voor gegevensbescherming. URL's en procedures worden in het privédossier bewaard.
Alle marktanalyses.
Cette fenêtre est refermée. La vôtre ne l’est pas.
Le rapport identifie celle qui est ouverte pour votre dossier, la chiffre, et dit si elle mérite d’être prise.