Essentiële persoonlijke gegevens
Recognise personal data before you handle it. The Article 4(1) definition and the online identifiers people assume are anonymous, the Article 9 special categories that hide in free-text notes, and the controller, processor and third-party split.
Wat is Essentiële persoonlijke gegevens?
De meeste privacy-incidenten beginnen niet met een aanvaller. Ze beginnen met een medewerker die niet inzag dat het bestand dat voor hem lag persoonlijke gegevens bevatte, of die ervan uitging dat een al lang bestaande leverancier al onder de contracten van het bedrijf viel. Deze oefening bouwt de woordenschat op die beide voorkomt. Een nieuwe starter op een online marktplaats werkt via de privacystichtingsmodule van het bedrijf en past deze vervolgens onmiddellijk toe op een echte rekruteringsexport: een longlist van kandidaten met een kolom met IP-adressen en apparaatidentificatie waar niemand om heeft gevraagd, en aantekeningen van de recruiter in vrije tekst met gezondheidsgegevens en lidmaatschap van een vakbond. De leerling identificeert wat de verordening feitelijk als persoonsgegevens beschouwt op grond van artikel 4, lid 1, scheidt de speciale categorieën van artikel 9 van gegevens die alleen maar gevoelig aanvoelen, gaat na of elke ontvanger een verwerker of een afzonderlijke verwerkingsverantwoordelijke is, en antwoordt de recruiter met een beoordeling die de echte beslissing doorstuurt naar de functionaris voor gegevensbescherming.
Wat je leert in Essentiële persoonlijke gegevens
- Pas de definitie van artikel 4, lid 1, van persoonsgegevens toe, inclusief de indirecte identificatietest en gepseudonimiseerde gegevens
- Herken online identificatoren zoals IP-adressen, apparaat-ID's, cookie-identificatoren en locatiegegevens als persoonlijke gegevens
- Maak onderscheid tussen de gesloten artikel 9-lijst van bijzondere categorieën en commercieel gevoelige gegevens die daarbuiten vallen
- Zoek naar gegevens uit een speciale categorie die afkomstig zijn uit vrije-tekstnotities, bijlagen en foto's
- Wijs de rollen voor de verwerkingsverantwoordelijke, de verwerker en de derde partij toe op grond van artikel 4, leden 7 tot en met 10, en leg uit wat er verandert als gegevens de organisatie verlaten
- Stuur een verzoek met een privacyvraag door naar de functionaris voor gegevensbescherming in plaats van dat u hierover aan uw bureau beslist
Essentiële persoonlijke gegevens — Trainingsstappen
-
Toegang in de wacht
Marktvel beheert een marktplaats met miljoenen vermeldingen, wat betekent dat bijna elke interne tool iemands persoonlijke gegevens raakt. U heeft uw verzoek om toegang tot het klantdossier ontvangen met als voorwaarde: eerst moet de module Privacy Foundation zijn ingevuld. Het is geen formaliteit. De meeste privacy-incidenten bij bedrijven als dit beginnen met iemand die werkelijk niet wist dat wat zij verwerkten als persoonlijke gegevens gold.
-
Een opmerking van de DPO
Ines Haller, de functionaris voor gegevensbescherming bij Marktvel, heeft de inschrijvingsmail met de portaallink verzonden.
-
Het portaal openen
De module bevindt zich op het interne privacyportaal.
-
Aanmelden
Het portaal maakt gebruik van uw reguliere Marktvel werkaccount.
-
Wat de wet persoonlijke gegevens noemt
Deel één begint met de definitie uit artikel 4, lid 1, en vervolgens met het deel dat mensen in het oog springt: de lijst met dingen die persoonlijke gegevens zijn, ook al dragen ze niemands naam. De test is niet of je naar een waarde kunt kijken en een persoon kunt zien. De test is of de persoon eruit kan worden gehaald, door wie dan ook, met behulp van middelen die redelijkerwijs voorhanden zijn.
-
De Analytics-export
Een collega in het groeiteam wil een onbewerkte verkeersexport delen met een externe consultant. Hij vertelt je dat het prima is om zonder enige goedkeuring te verzenden, omdat het bestand geen namen, geen e-mailadressen en geen accountnummers bevat, alleen IP-adressen, apparaat-ID's en tijdstempels.
-
De categorieën die meer zorg nodig hebben
Deel twee gaat over artikel 9. Een korte lijst met categorieën wordt als inherent riskanter beschouwd, omdat het verkeerd doen mensen eerder aan discriminatie dan aan ongemak blootstelt. Het verwerken van deze gegevens is standaard verboden. Het wordt pas wettig als een van de beperkte uitzonderingen van artikel 9, lid 2, van toepassing is, wat een veel hogere lat is dan de gewone rechtsgrondslagen.
-
Wie is waarvoor verantwoordelijk
In deel drie wordt bepaald wat u mag doen als er een ander bedrijf bij betrokken is. De AVG verdeelt de rollen op basis van wie beslist, niet op basis van wie de gegevens bewaart. Marktvel is de verwerkingsverantwoordelijke voor haar klant- en kandidaatgegevens. Alle anderen verwerken de gegevens volgens de instructies van Marktvel, of handelen voor hun eigen doeleinden, en het verschil verandert wat er moet gebeuren voordat gegevens worden verplaatst.
-
Een verzoek van de verkoper
De module sluit deel drie af met een scenario gebaseerd op een echt supportticket. Hirelane, het kandidatenvolgsysteem dat Marktvel gebruikt, heeft aan verschillende klanten geschreven met het voorstel om de kandidatenrecords die al op het platform aanwezig zijn te gebruiken om hun eigen matching-algoritme te trainen en te verbeteren, zonder extra kosten.
-
De module ontmoet echt werk
De module is klaar. Binnen een uur verandert de theorie in een daadwerkelijke aanvraag. Tomas Brandl van Talent Acquisition beheert de aanwerving van backend-ingenieurs en wil de longlist verder verplaatsen. Hij heeft de export bijgevoegd en u gevraagd deze aan twee plaatsen door te geven.