07/01/20
Sinds de invoering van de Algemene verordening gegevensbescherming (AVG/GDPR) zijn veel organisaties de weg naar een duurzame privacy-infrastructuur ingeslagen. Ze hebben hun systemen aangepast en maatregelen genomen, maar meestal is dat niet voldoende voor het blijvend voldoen aan de regelgeving. Het gebruik van de juiste technologie kan organisaties daarbij helpen.
Organisaties zijn het afgelopen anderhalf jaar kritischer geworden op de bescherming van persoonsgegevens, mede ingegeven door de op 25 mei 2018 ingevoerde GDPR. In de praktijk merken we dat sinds het passeren van de implementatie-deadline de aandacht voor het onderwerp minder wordt en privacy bij veel organisaties naar de achtergrond verdwijnt. Met als gevaar dat men in oude patronen vervalt. Dit vergroot het risico op het zijn van non-compliance, met mogelijke boetes tot gevolg. Door het inzetten van de juiste technologie kunnen organisaties dit voorkomen, terwijl ze privacy op een kostenefficiënte manier waarborgen en een echte klant- en datagerichte strategie creëren.
Onderzoek van PwC laat zien dat het in de praktijk nog niet eens de helft van de organisaties investeert in technologie ten behoeve van privacy. Hieronder maak ik in drie voorbeelden duidelijk hoe de inzet van technologie uw organisatie kan helpen bij het aantoonbaar voldoen aan de privacywetgeving.
De GDPR vraagt van organisaties aantoonbaar aan de privacywetgeving te voldoen. Daarom moeten zij bijvoorbeeld vastleggen welke persoonsgegevens zij voor welke doeleinden verwerken. Veel bedrijven kozen daarom aanvankelijk voor het handmatig inrichten van de privacy-infrastructuur om aan deze eis te voldoen. Hierbij kunt u denken aan het bijhouden van een register van verwerkingen in Excel. Hoewel dit als eerste stap prima kan werken, is het gebruik ervan niet altijd even effectief en efficiënt. Er vinden bijvoorbeeld dagelijks veranderingen plaats in de gegevensstromen binnen en buiten de organisatie. Als deze veranderingen niet direct handmatig worden aangepast in het register, is het register al verouderd. Dit vereist van iedere medewerker continu aandacht op veranderingen in verwerkingen, het up-to-date houden van de registers en het inschatten van de risico's van deze veranderingen.
Technologie kan veranderingen in verwerkingen automatisch detecteren en het kan zorgen voor een bijgewerkt register. De gebruikte software geeft de relevante stakeholders een geïntegreerd beeld van de gegevensstromen in de organisatie, zodat zij direct in staat zijn de risico's van de veranderingen in te schatten en daarop te acteren. Als organisatie ben u op deze manier veel beter in staat om aantoonbaar aan de GDPR te voldoen en uw gegevens in de grip te houden.
Onderdeel van de GDPR is eveneens dat medewerkers bewust worden van wat persoonsgegevens zijn en hoe zij zorgvuldig met deze gegevens moeten omgaan. De maatregelen bestaan uit beleid of praktische richtlijnen die de medewerker moet opvolgen om te zorgen dat aan de privacywetgeving wordt voldaan. Medewerkers vinden het vaak lastig de vertaling van beleid naar de werkvloer te maken. Meestal ontbreken concrete praktische handvatten bij de dagelijkse werkzaamheden.
Neem bijvoorbeeld richtlijnen voor het onbeheerd achterlaten van vertrouwelijke gegevens. Medewerkers weten dat gegevens alleen naar geautoriseerde personen mogen worden verstuurd, maar versturen vervolgens de gegevens wel zonder beveiliging via de mail over het internet. Technologie kan helpen om het gedrag van medewerkers te verbeteren door medewerkers een alert te sturen zodra zij persoonsgegevens over de mail versturen. De medewerker wordt zich op dat moment bewust van het risico en kan de gegevens alsnog op een beveiligde manier mailen.
Door technologie te integreren in de dagelijkse werkzaamheden en een standaardsignalering in te zetten ben je als organisatie veel beter in staat om persoonsgegevens te beschermen en aantoonbaar te voldoen aan de privacywetgeving.
De GDPR noemt uitdrukkelijke toestemming als één van de wettelijke grondslagen voor de verwerking van persoonsgegevens. Om geldig te zijn, moet de toestemming ‘vrijelijk, specifiek, geïnformeerd en ondubbelzinnig’ gegeven zijn. Om aan te kunnen tonen dat een organisatie op een juiste manier om toestemming heeft gevraagd, moet zij gedetailleerde registratie bijhouden.
Aangezien organisaties wel duizenden mensen om toestemming vragen voor verschillende verwerkingen, wordt het monitoren en onderhouden van een registratie steeds belangrijker, maar niet eenvoudiger. Door het inzetten van technische componenten kan dit proces worden geautomatiseerd. Dit biedt de organisatie continu controle.
De inzet van technologie levert niet alleen uw organisatie, maar ook uw klanten voordelen op. Zo kunt u uw klanten de mogelijkheid geven zijn eigen data te beheren. Op die manier bent u bijvoorbeeld in staat verzoeken van individuen tot inzage of verwijdering beter en sneller af te handelen.
Bovendien wordt de rol van technologie bij een zorgvuldige verwerking van persoonsgegevens nog relevanter, gezien de ontwikkelingen die wij verwachten. Zo komen door het verzamelen van een grote hoeveelheid gegevens en de inzet van zogenoemde ‘data-hubs’ steeds meer data over individuen beschikbaar. Elke organisatie moet anticiperen op andere manieren van gebruik van data, de opslag van data en zorgdragen dat het individu controle over deze data krijgt.
Organisaties die bij privacy en het beheer van persoonsgegevens vooruit denken en het onderwerp benaderen als een kans om de klant beter te bedienen, zich onderscheiden van de concurrentie. De implementatie van technologie helpt uiteindelijk organisaties privacy op een kostenefficiënte en schaalbare manier te waarborgen en tegelijkertijd een echte klant- en datagerichte strategie mogelijk te maken.
Om het volledige potentieel van gegevens te benutten, is een allesomvattende en strategische benadering van Privacy en gegevensbescherming nodig. Bij PwC...
Maak werk van uw digitale transformatie en zorg ervoor dat uw organisatie een effectieve en flexibele aanpak heeft voor cyberbeveiliging en privacyrisico’s.
Vernieuwen zonder technologie is ondenkbaar. Wilt u meer weten over digitale transformatie? Neem contact met ons op.