Dagelijkse privacyplichten

Dagelijkse privacyplichten

De meeste AVG-plichten komen terecht bij degene die de e-mail opent.

Wat is Dagelijkse privacyplichten?

De meeste AVG-verplichtingen gelden voor degene die de e-mail opent, en deze worden in de eerste paar minuten bepaald. Je werkt op een gewone ochtend. Een doorgestuurde klacht is eigenlijk een verwijderingsverzoek dat nooit AVG zegt, dus het moet worden herkend, geregistreerd en gerouteerd. Een collega stuurt een volledige klantexport verkeerd naar uw inbox en kopieert een extern bedrijf, en de 72-uursklok begint te lopen zodra iemand het weet. Een teamgenoot heeft klachten van klanten in een gratis online tool geplakt. De afsluiting heeft betrekking op de dubbele boetes op grond van artikel 83.

Wat je leert in Dagelijkse privacyplichten

Dagelijkse privacyplichten — Trainingsstappen

  1. Een gewone dinsdag

    Niets op de lijst van vanochtend zegt dat er privacy op staat. Er is een doorgestuurde klantklacht, een bestand dat iemand je per ongeluk heeft gestuurd en een bericht van een collega die een slimme sluiproute heeft gevonden. Alle drie dragen ze een verplichting met zich mee, en in elk geval komt de verplichting binnen de eerste paar minuten bij jou terecht, voordat iemand van de hogere rang er iets van heeft gehoord.

  2. Een klacht, of iets anders

    Lena Fischer van de klantenservice heeft een klacht doorgestuurd waarvan ze niet zeker weet hoe ze deze moet beantwoorden.

  3. Is dit een verzoek

    Lena's instinct was dat dit geen normale afmelding was. Ze had gelijk, en wat het eigenlijk is, bepaalt wie ermee te maken krijgt.

  4. Het correct loggen

    Precies hiervoor heeft het privacybureau een intakeformulier. Het registreren van een verzoek duurt ongeveer een minuut, en daarmee wordt de formele klok gestart en wordt de zaak voorgelegd aan iemand die deze kan beoordelen.

  5. Het indienen van het verzoek

    In het formulier worden drie dingen gevraagd: welk recht wordt uitgeoefend, hoe het ons heeft bereikt en waar ze in haar eigen woorden eigenlijk om heeft gevraagd. Het juiste is belangrijk omdat iedereen zijn eigen regels heeft. Het citeren van haar bewoordingen is van belang omdat een parafrase stilletjes kan inperken wat ze vroeg.

  6. Lezen wat u heeft ingediend

    Het formulier is verdwenen en het ontvangstbewijs is wat overblijft. Het geeft uw drie antwoorden woord voor woord terug, plus een casusreferentie en een vervaldatum. Dat record is het punt van de hele oefening: het is het bewijs dat het verzoek werd herkend op de dag dat het binnenkwam, en het antwoord wordt daaruit opgebouwd.

  7. Een bestand dat u niet zou moeten hebben

    Het tweede item is een e-mail die nooit voor u bedoeld was.

  8. De eerste vijf minuten

    Het bestand bevindt zich in uw inbox. Wat u de komende minuten ook doet, het is de responstijd van de organisatie, want op dit moment bent u de enige die het weet.

  9. Het rapporteren

    U hoeft niet te weten of dit uiteindelijk bij een toezichthouder gemeld zal worden. Dat is precies het oordeel dat u niet hoeft te vellen, en wachten tot u het zeker weet, is de manier waarop de deadline wordt gemist. Rapporteer wat je nu weet.

  10. Lezen wat u heeft gerapporteerd

    Het formulier is verdwenen en het rapport staat op zichzelf. Het laat zien wat je hebt gezegd, inclusief wat je niet hebt beweerd, en het komt terug met een tijdstempel en een aftelling. Beide zijn nu bekend, en geen van beide hangt af van wat de beoordeling uiteindelijk concludeert.

Dekking van beveiligingsframeworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 5 Principles relating to processing of personal data
  • Art. 33 Notification of a personal data breach to the supervisory authority