Een adviespraktijk verwerkt veel en gevoelige persoonsgegevens: inkomen, vermogen, schulden, gezinssituatie en soms gezondheid. De AVG vraagt dat je kunt laten zien hoe je daarmee omgaat. Dit artikel gaat over de inrichting op kantoorniveau; de bewaartermijnen voor het adviesdossier staan in het artikel Bewaartermijnen adviesdossier.
Verwerkingsregister
- Het register van verwerkingsactiviteiten (art. 30 AVG) beschrijft per verwerking onder meer het doel, de categorieën gegevens en betrokkenen, de ontvangers, de bewaartermijnen en de beveiligingsmaatregelen.
- Organisaties met minder dan 250 medewerkers zijn alleen vrijgesteld als de verwerking niet structureel is, waarschijnlijk geen risico geeft en geen bijzondere of strafrechtelijke gegevens betreft. Volgens de AP geldt die uitzondering in de praktijk zelden. Een adviskantoor verwerkt structureel klantgegevens en heeft dus een register nodig.
- Typische verwerkingen: klantdossiers en advies, aanvragen bij geldverstrekkers en verzekeraars, Wwft- en sanctiescreening, nazorg en signalering, nieuwsbrief en marketing, personeelsadministratie, telefoon- en video-opnames.
Verwerkersovereenkomsten
- Verwerkt een andere partij in jouw opdracht persoonsgegevens, dan is die partij verwerker en sluit je een verwerkersovereenkomst (art. 28 AVG).
- Denk aan: CRM en adviessoftware, klantportaal, cloudopslag en e-mail, IT-beheerder, backofficedienstverlener, salarisadministratie, digitale handtekening en tools voor gespreksverslagen of transcriptie.
- Een geldverstrekker of verzekeraar is meestal zelf verwerkingsverantwoordelijke voor zijn eigen beoordeling, en dus geen verwerker van jou.
- In de overeenkomst staan onder meer: onderwerp, duur, aard en doel van de verwerking, het soort gegevens, geheimhouding, beveiliging, hulp bij datalekken en verzoeken van betrokkenen, wat er aan het einde gebeurt met de gegevens, en of en onder welke voorwaarden subverwerkers mogen worden ingeschakeld.
- Een verwerker mag geen subverwerker inschakelen zonder jouw voorafgaande toestemming (specifiek of algemeen, met een recht van bezwaar) en moet die subverwerker dezelfde verplichtingen opleggen.
- Let bij softwareleveranciers ook op: waar de gegevens worden opgeslagen, of gegevens buiten de EER gaan, of de leverancier klantgegevens gebruikt voor eigen doelen (zoals het trainen van AI-modellen) en hoe snel je bij een datalek wordt geïnformeerd.
DPIA
- Een DPIA (gegevensbeschermingseffectbeoordeling, art. 35 AVG) is verplicht als een verwerking waarschijnlijk een hoog privacyrisico oplevert. Je doet die vóórdat je met de verwerking begint.
- De AP heeft een lijst van verwerkingen waarvoor een DPIA altijd verplicht is. Daarop staan onder meer grootschalige verwerking of stelselmatige monitoring van financiële gegevens die inkomen, vermogen of bestedingspatroon laten zien, en verwerkingen die leiden tot kredietwaardigheidsbeoordelingen.
- Of jouw kantoor "grootschalig" verwerkt, hangt af van de omvang. Voor een klein kantoor is dat niet vanzelfsprekend; voor een grote keten of een nieuw systeem met automatische beoordeling eerder wel. Gebruik bij twijfel de negen Europese criteria: voldoet een verwerking aan twee of meer, dan is een DPIA als vuistregel nodig. Leg de afweging vast, ook als je concludeert dat een DPIA niet nodig is.
- Voorbeelden waarbij je dit zeker moet afwegen: invoering van een AI-tool die klantgesprekken verwerkt, een nieuw klantportaal met koppelingen naar bank- of pensioengegevens, of het opnemen van adviesgesprekken.
Bewaartermijnen
- De AVG noemt geen vaste termijn: je bewaart niet langer dan nodig voor het doel.
- Wettelijke plichten bepalen vaak de minimale termijn, bijvoorbeeld de Wft-dossierplicht, de Wwft-bewaartermijn en de fiscale bewaarplicht. Zie het artikel over bewaartermijnen.
- Leg per categorie de termijn vast in het register en zorg dat je systeem gegevens na afloop daadwerkelijk verwijdert of anonimiseert.
Rechten van de betrokkene
- Klanten (en andere betrokkenen) hebben onder meer recht op informatie, inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar, en het recht niet onderworpen te worden aan uitsluitend geautomatiseerde besluiten met rechtsgevolgen.
- Je reageert zonder onnodige vertraging en uiterlijk binnen een maand na ontvangst. Bij complexe of veel verzoeken mag je met twee maanden verlengen, maar dat meld je binnen de eerste maand, met de reden.
- Het recht op verwijdering is niet absoluut: een wettelijke bewaarplicht (Wft, Wwft, fiscaal) gaat voor. Leg dan uit wat je bewaart en waarom.
- Controleer de identiteit van de verzoeker zonder meer gegevens te vragen dan nodig. Een kopie van een identiteitsbewijs vraag je alleen als het niet anders kan, en dan afgeschermd.
Actiepunten
- Actualiseer het verwerkingsregister minstens jaarlijks en bij elke nieuwe tool.
- Maak een lijst van alle leveranciers met toegang tot klantgegevens en controleer per leverancier de verwerkersovereenkomst.
- Leg een DPIA-afweging vast voor nieuwe systemen, in het bijzonder AI-toepassingen.
- Gebruik vaste sjablonen voor inzage- en verwijderverzoeken en houd een termijnenlijst bij.
- Wijs een vast aanspreekpunt voor privacy aan. Een functionaris gegevensbescherming (FG) is alleen in specifieke gevallen verplicht; controleer of dat voor jouw kantoor geldt.
Let op
Concept. De AVG werkt met open normen; de AP publiceert hierover regelmatig nieuwe uitleg. Controleer bij twijfel de site van de Autoriteit Persoonsgegevens. Dit artikel is geen juridisch advies.