De AVG in Beeld: Recht van inzage (van onze Privacy Management Partners)
In de blogserie “De AVG in Beeld” zullen wij met het oog op ons initiatief Privacy Proof de specifieke onderdelen van de Algemene Verordening Gegevensbescherming (AVG) behandelen en verhelderen. In deze blog behandelen we het recht van inzage. Wat zijn de spelregels vanuit de AVG en wat betekent dat voor uw organisatie?
Het is al langer bekend dat personen, waarvan gegevens worden verwerkt, beschikken over bepaalde ‘rechten van betrokkenen’. Na het recht op dataportabiliteit
en gegevenswissing is het in deze blogreeks nu de beurt aan het inzagerecht.
Recht van inzage
Al onder de bestaande privacywetgeving kunnen personen inzageverzoeken doen bij alle organisaties en instanties die hun gegevens gebruiken. In praktijk blijkt dat dit recht soms wordt gebruikt in context van een discussie die weinig te maken heeft met privacy. Daarbij heeft het gros van de organisaties vaak geen efficiënte manier om op dit soort verzoeken in te gaan. Dat leidt tot frustratie en veel extra werk.
Wat valt onder het inzagerecht?
Is een samenvatting van alle gegevens die u van een persoon heeft in dossiers goed genoeg? Volgens de Autoriteit Persoonsgegevens niet. De toezichthouder heeft in lijn met rechtspraak aangegeven dat daarmee een belangrijk deel van de informatiewaarde verloren gaat.
Wat moet u precies laten inzien?
•doeleinden van verwerking;
• categorie persoonsgegevens;
• (categorie) van ontvangers;
• bewaartermijnen;
• dat de verzoeker het recht heeft gegevens te rectificeren of wissen en de verwerking te beperken of bezwaar te maken;
• dat de verzoeker het recht heeft een klacht in te dienen bij de toezichthouder;
• wanneer u de gegevens van een andere partij heeft verkregen, alle beschikbare informatie over deze bron;
• wanneer de gegevens buiten de grenzen van EU/EER zijn gegaan, welke passende waarborgen zijn genomen.Waar onder de huidige richtlijn lidstaten zelf nog mochten bepalen of een recht op kopie van persoonsgegevens bestond, is de AVG daar helder in. Artikel 15 lid 3 AVG geeft aan dat u een kopie dient te verstrekken.
Mag u inzage weigeren?
Los van de vraag of u kúnt weigeren met een goede reden, moet u onverwijld maar in ieder geval binnen een maand reageren op het verzoek van uw klant of cliënt. Die termijn ligt vast in de AVG, dus daar zijn geen eigen ruimere termijnen voor mogelijk.
Maar: vergeet niet na te denken
Misschien wel het allerbelangrijkste van de praktische uitvoering van het recht op inzage is het volgende: de identificatie van de verzoeker. Voorkom dat de personen binnen uw organisatie gegevens delen met onbevoegde personen. Het is verleidelijk om klantgericht een persoon aan een balie of telefoon direct te willen helpen. Maar u zult de eerste niet zijn die daarmee onbewust een datalek veroorzaakt.
Zorg voor interne procedures
Bron: pmppartners.nl, 9 januari 2018
[/intro]