Iubenda logo
Aan de slag

Documentatie

Inhoud

De juiste opties kiezen voor je privacybeleid

iubenda heeft een systeem ontwikkeld waarmee je verschillende rechten kunt toekennen aan verschillende gebruikersgroepen, van wie je de persoonsgegevens verwerkt als “verwerkingsverantwoordelijke” (dat is het woord dat de AVG gebruikt voor degene die het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt).

In het bijzonder:

  • Je kunt besluiten om bredere beschermingsnormen toe te passen op al je gebruikers. In dat geval maak je een privacybeleid waarvan alle onderdelen van toepassing zijn op al je gebruikers en dat de AVG volgt.
  • Je kunt besluiten een basispakket rechten toe te passen op alle gebruikers, en ruimere beschermingsnormen alleen op een aantal van hen. Deze uitgebreidere beschermingsnormen zijn altijd van toepassing wanneer de verwerking van persoonsgegevens onder de AVG valt. In alle andere gevallen is een basispakket rechten van toepassing.

💡 Als je je richt op gebruikers in de VS, kan de California Consumer Privacy Act (CCPA) op jou van toepassing zijn. Meer informatie over de CCPA en onze gratis gids vind je hier.

De juiste keuze maken

Je kunt ervoor kiezen de ruimere beschermingsnormen van de AVG toe te passen op:

  • Alleen gebruikers in de EU
  • Alle gebruikers

Je kunt deze als volgt inschakelen:

  • Log in bij het beheer van je privacybeleid
  • Ga naar het bewerken van je privacybeleid via Dashboard > [your policy] > Bewerken
  • Daar kun je in het vak “Wetgevingsspecifieke normen” de tekst voor de AVG inschakelen

  • Onder het kopje “De ruimere beschermingsnormen van de AVG toepassen op”, kun je kiezen tussen Alle gebruikers (standaardoptie) of Alleen EU
  • Zo kun je rekening houden met jouw specifieke geval, reageren op de locatie van je gebruikers of klanten, en dienovereenkomstig kiezen

Zodra je hebt besloten welke rechten je aan wie wilt aanbieden, kun je verder gaan.

Ik ben als verwerkingsverantwoordelijke in de EU gevestigd

Dan moet je de ruimere beschermingsnormen toepassen op al je gebruikers, want alle gegevensverwerkingsactiviteiten die je uitvoert, vallen onder de AVG. Dit geldt zelfs voor je gebruikers die niet in de EU gevestigd zijn.

Ik ben als verwerkingsverantwoordelijke buiten de EU gevestigd

Dan kun je ervoor kiezen ruimere beschermingsnormen toe te passen op al je gebruikers of deze alleen toe te passen in gevallen waarin de verwerking van persoonsgegevens onder de AVG valt. Houd er rekening mee dat je ruimere beschermingsnormen moet toepassen wanneer de verwerking:

  • betrekking heeft op de persoonsgegevens van gebruikers in de EU en verband houdt met het aanbieden van betaalde of onbetaalde goederen of diensten aan die gebruikers;
  • betrekking heeft op de persoonsgegevens van gebruikers in de EU en je met die gegevens het gedrag van die gebruikers in de EU kunt controleren.

Een praktijkvoorbeeld:

Als je als verwerkingsverantwoordelijke in de VS bent gevestigd, kun je ervoor kiezen je gebruikers basisrechten toe te kennen, zoals de Amerikaanse wetgeving vereist. Als een deel van je verwerkingsactiviteiten echter bestaat in het aanbieden van betaalde of onbetaalde goederen of diensten aan in de EU gevestigde gebruikers, of in het monitoren van gebruikersgedrag dat in de EU plaatsvindt, dan ben je verplicht om in die gevallen een meer uitgebreide bescherming te bieden.

Verdere implicaties van ruimere beschermingsnormen

De toepasbaarheid van ruimere beschermingsnormen heeft verdere implicaties, die hieronder worden beschreven.

Doorgifte van gegevens buiten de EU

Als je persoonsgegevens verzamelt binnen de EU, kun je deze vrijelijk doorgeven aan andere EU- of EER-landen. Als je echter persoonsgegevens wilt doorsturen naar andere landen zoals Zwitserland of de VS, moet je een geldige rechtsgrond noemen die een dergelijke doorgifte mogelijk maakt.

Diensten om eventueel toe te voegen:

  • Doorgifte van persoonsgegevens naar landen die Europese normen garanderen
  • Doorgifte van persoonsgegevens naar het buitenland op basis van standaardcontractbepalingen
  • Doorgifte van persoonsgegevens naar het buitenland op basis van toestemming
  • Andere rechtsgronden voor doorgifte van persoonsgegevens naar het buitenland

Een paar voorbeelden van doorgifte van persoonsgegevens

  • Als je werkt met partners of diensten toevoegt die zijn gevestigd buiten de EU/EEA (bv. Google Analytics), geef je persoonsgegevens naar landen buiten de EU door. Diensten die in onze generator zijn opgenomen, zijn voorzien van een indicatie van de thuisbasis van de dienst.

  • Bij het toevoegen van een aangepaste dienst (i.e een door jou zelf geschreven dienst), moet je aangeven wat de rechtsgrond voor een dergelijke doorgifte is.

  • Als je als verwerkingsverantwoordelijke buiten de EU bent gevestigd, geef je bij het verzamelen van gegevens van gebruikers in de EU persoonsgegevens door naar landen buiten de EU. Zorg ervoor dat je dit doet op basis van een van de rechtsgronden voor doorgifte.

Rechtsgronden voor doorgifte

De AVG voorziet in een reeks geldige rechtsgronden voor de doorgifte van gegevens buiten de EU. De meest relevante zijn:

Wanneer de Europese Commissie van oordeel is dat een bepaald land buiten de EU normen voor gegevensbescherming waarborgt die vergelijkbaar zijn met de normen die in de EU gelden, vaardigt zij een adequaatheidsbesluit uit. Als je van plan bent gegevens naar zo’n land door te geven, mag je dat doen. Je moet dit wel in je privacybeleid vermelden.

Er zijn tot dusver adequaatheidsbesluiten vastgesteld voor Andorra, Argentinië, Canada (commerciële organisaties), Faeröer, Guernsey, Israël, Isle of Man, Jersey, Nieuw-Zeeland, Zwitserland, Uruguay en Japan.

In dit geval voeg je deze dienst toe: “Doorgifte van persoonsgegevens naar landen die Europese normen garanderen

Als het land waarnaar je gegevens wilt exporteren geen passend beschermingsniveau lijkt te garanderen, kun je ervoor zorgen dat de betreffende gegevensimporteur (d.w.z. het bedrijf of de persoon naar wie je gegevens exporteert) aan strengere regels voldoet. Daartoe sluit je een contract met de gegevensimporteur, dat standaardcontractbepalingen bevat die door de Europese Commissie zijn opgesteld. In de meeste gevallen zul je de standaardcontractbepalingen gebruiken voor verwerkingsverantwoordelijken gevestigd in de EU die gegevens exporteren naar elders gevestigde verwerkers.

Ook hier geldt: als je over een dergelijk contract beschikt, mag je persoonsgegevens doorgeven maar moet je dit wel vermelden in je privacybeleid.

In dit geval voeg je deze dienst toe: “Doorgifte van persoonsgegevens naar het buitenland op basis van standaardcontractbepalingen“.

Als geen van de bovengenoemde opties haalbaar lijkt, moet je de toestemming van je gebruikers vragen om hun gegevens naar landen buiten de EU te verzenden. Dit is het meest gecompliceerde scenario, omdat je ervoor moet zorgen dat hun toestemming – naast andere aspecten – “geïnformeerd” is. Weet je echt wat er met de gebruikersgegevens gebeurt zodra ze buiten de EU worden geëxporteerd? Weet je welke beveiligingsmaatregelen in de plaatselijke wetgeving zijn opgenomen of door de gegevensimporteur zijn genomen om de bescherming van persoonsgegevens te waarborgen?

Als je die informatie kunt verstrekken, kun je je gebruikers vragen in te stemmen met de doorgifte van persoonsgegevens. Als je dat niet kunt, wees dan voorzichtig: elke verkregen toestemming is dan niet als “geïnformeerd” te beschouwen en dus ongeldig.

In dit geval voeg je deze dienst toe: “Doorgifte van Persoonsgegevens naar het buitenland op basis van toestemming“.

Minder bekend is dat de AVG ook een paar andere (zij het minder relevante) opties laat voor de doorgifte van gegevens buiten de EU. Kies de dienst “Andere rechtsgronden voor doorgifte van persoonsgegevens naar het buitenland” als je de doorgifte op een van deze opties baseert, en zorg dat je de relevante informatie hierbij aangeeft door het toevoegen van een aangepaste bepaling.

Doorgifte vanuit Zwitserland

Als je persoonsgegevens vanuit Zwitserland naar een ander land overdraagt, moet je dat doen op basis van een van de rechtsgronden die in de Zwitserse wetgeving worden erkend.

Informatie over de federale regelgeving inzake gegevensbescherming in Zwitserland vind je hier.

Profilering

Profilering betekent elke vorm van geautomatiseerde verwerking van persoonsgegevens om bepaalde persoonlijke aspecten van een natuurlijke persoon te beoordelen, in het bijzonder om aspecten te analyseren of voorspellen met betrekking tot de prestaties van die natuurlijke persoon op het werk, economische situatie, gezondheid, persoonlijke voorkeuren, interesses, betrouwbaarheid, gedrag, locatie of bewegingen.

Als je je gebruikers profileert, moet je ze dat vertellen. Gebruik daarvoor de betreffende bepaling van de privacybeleid-generator.

Diensten om eventueel toe te voegen:

  • Analyse en voorspellingen op basis van de gegevens van de gebruiker (“profilering”)

Praktijkvoorbeeld

Als je producten verkoopt en de keuzes van gebruikers bijhoudt voor marketingdoeleinden door ze in zinvolle categorieën in te delen, zoals op basis van leeftijd, geslacht, geografische herkomst enzovoort, ben je ze aan het profileren.

Geautomatiseerde besluitvorming

Geautomatiseerde besluitvorming is een proces waarmee je op volledig geautomatiseerde wijze, zonder menselijke tussenkomst, besluiten kunt nemen die juridische of vergelijkbare aanzienlijke gevolgen kunnen hebben voor gebruikers. Een dergelijke geautomatiseerde besluitvorming kan ook gebaseerd zijn op profilering (zie hierboven).

Je moet je gebruikers op de hoogte brengen als je een geautomatiseerd besluitvormingsproces toepast. Kies daarvoor de betreffende bepaling in de privacybeleid-generator. Gebruikers hebben een specifiek recht van verzet tegen geautomatiseerde besluitvormingsprocessen. Dit wordt aangegeven in het onderdeel over geautomatiseerde besluitvorming van het privacybeleid dat je genereert.

Diensten om eventueel toe te voegen:

  • Geautomatiseerde besluitvorming
  • Analyse en voorspellingen op basis van de gegevens van de gebruiker (“profilering”)

Praktijkvoorbeeld

Je hebt een bank. Om te beslissen of gebruikers in aanmerking komen voor een lening, laat je ze hun persoonsgegevens invullen op een formulier. Dankzij een algoritme worden deze gegevens volledig geautomatiseerd beoordeeld en wordt de beslissing genomen.

Gegevens gebruiken die je verkrijgt van derden

Als je persoonsgegevens niet rechtstreeks bij de gebruikers verzamelt maar ze van een derde betrekt, moet je de betrokken gebruikers niet alleen over alle andere informatieverplichtingen informeren, maar ze ook over die derde inlichten. Gebruik daarvoor de betreffende bepaling van de privacybeleid-generator.

Deze informatie moet uiterlijk één maand na het verzamelen van de gegevens aan de gebruiker worden verstrekt, en met name

  • indien de persoonsgegevens worden gebruikt voor communicatie met de gebruiker, uiterlijk op het tijdstip van de eerste communicatie met die gebruiker; of
  • indien verstrekking aan een andere ontvanger wordt voorzien, uiterlijk op het tijdstip waarop de persoonsgegevens voor het eerst worden verstrekt.

Diensten om eventueel toe te voegen:

  • Persoonsgegevens die via andere bronnen dan de gebruiker worden verzameld

Praktijkvoorbeeld

Je werkt als recruiter. Je vindt iemand met een interessant profiel op LinkedIn. Zodra je contact opneemt met de betreffende kandidaat of hun gegevens doorgeeft aan de potentiële werkgever (maar in ieder geval binnen een maand), moet je de kandidaat alle verplichte informatie geven, waaronder de vermelding van LinkedIn als gegevensbron.

Vertegenwoordiger in de EU

Als je als verwerkingsverantwoordelijke buiten de EU bent gevestigd, moet je een natuurlijke of rechtspersoon die gevestigd is in een van de EU-landen waar je gebruikers zich bevinden, aanstellen als vertegenwoordiger in de EU. De aanstelling moet schriftelijk gebeuren en de aangestelde vertegenwoordiger moet in je privacybeleid worden vermeld.

Vermeld daarom de naam en contactgegevens van je vertegenwoordiger in het veld waar ook je eigen bedrijfsgegevens staan.

Functionaris voor gegevensbescherming

Onder bepaalde voorwaarden moet je een natuurlijke of rechtspersoon aanstellen als functionaris voor gegevensbescherming en dit vermelden in je privacybeleid.

In het bijzonder moet je een functionaris voor gegevensbescherming aanstellen in de volgende gevallen:

  • je werkt als overheidsinstantie of -orgaan; of
  • je kernactiviteiten vereisen een regelmatige en systematische monitoring van gebruikers op grote schaal; of
  • je kernactiviteiten bestaan in het grootschalig verwerken van gevoelige gegevens of gegevens in verband met strafrechtelijke veroordelingen en strafbare feiten.

Als een van de bovenstaande elementen voor jou van toepassing is, vermeld dan de contactgegevens van de functionaris voor gegevensbescherming in het veld waar ook je eigen bedrijfsgegevens staan.

Houd er rekening mee dat EU-lidstaten onder de AVG de aanstelling van een functionaris voor gegevensbescherming ook in andere gevallen verplicht kunnen stellen. Ga daarom na of naast de AVG nationale bepalingen van een EU-lidstaat van toepassing zijn en of dergelijke bepalingen vereisen dat je een functionaris voor gegevensbescherming aanstelt.

Meer informatie over de functionaris voor gegevensbescherming en overige bijzondere onderwerpen vind je in onze AVG-gids.