AVG en meldingen: waar moet je op letten?
Een melding bevat al snel persoonsgegevens: van de melder, maar vaak ook van de persoon over wie wordt gemeld en van betrokken collega’s. Zodra je die informatie ontvangt en bewaart, ben je bezig met verwerken in de zin van de AVG. Dat maakt privacy geen bijzaak van het meldproces, maar een vast onderdeel ervan.
Verzamel niet meer dan nodig
Dataminimalisatie klinkt abstract, maar is heel praktisch: verzamel alleen wat je nodig hebt om de melding te kunnen beoordelen en opvolgen. Een uitgebreid formulier dat naar van alles vraagt voelt grondig, maar creîert risico. Hoe meer gevoelige informatie je bewaart, hoe zwaarder je verantwoordelijkheid. Vraag gericht, en laat de melder zelf bepalen hoeveel zij deelt.
Weet je grondslag en bewaartermijn
Voor het verwerken van meldingsgegevens moet je een grondslag hebben, en je moet vooraf bepalen hoe lang je gegevens bewaart. Onbeperkt bewaren “voor de zekerheid” is geen beleid, het is een risico. Leg een redelijke bewaartermijn vast die past bij het doel, en verwijder gegevens als dat doel is bereikt. Zorg dat die termijn ook echt wordt uitgevoerd; een bewaartermijn die alleen op papier staat, helpt je niet.
De rechten van betrokkenen
Mensen van wie je gegevens verwerkt hebben rechten: inzage, rectificatie en onder voorwaarden verwijdering. Bij meldingen levert dat een spanningsveld op, want inzage geven aan de persoon over wie is gemeld mag nooit de identiteit van de melder prijsgeven. Denk daar vooraf over na en leg vast hoe je zo’n verzoek behandelt. Dat is een stuk prettiger dan improviseren op het moment dat het verzoek binnenkomt.
Beveilig gevoelige informatie serieus
Meldingen horen niet thuis in een gedeelde mailbox of een map op een netwerkschijf waar te veel mensen bij kunnen. Zorg voor toegang op basis van rol, voor versleutelde opslag en voor een audit trail waarin je kunt zien wie wat wanneer heeft gedaan. Dat beschermt de betrokkenen, en het beschermt jou als je achteraf moet laten zien dat je zorgvuldig bent omgegaan met gevoelige gegevens.
Denk aan de verwerkersovereenkomst
Werk je met een externe partij die namens jou persoonsgegevens verwerkt, bijvoorbeeld een leverancier van meldsoftware, dan is een verwerkersovereenkomst verplicht. Daarin leg je vast wat de leverancier met de gegevens mag doen, welke beveiligingsmaatregelen gelden, welke subverwerkers worden ingezet en hoe er wordt gehandeld bij een datalek. Vraag ook waar de data fysiek staat; opslag binnen de EU voorkomt een hoop discussie.
Wat betekent dit voor jou
Behandel privacy niet als sluitstuk maar als ontwerpprincipe van je meldproces. Verzamel gericht, bewaar bewust, beveilig goed, weet hoe je omgaat met verzoeken van betrokkenen en regel je afspraken met leveranciers. Dat is geen extra last bovenop het meldproces, het ís goed melden.
Software kan hier veel afdwingen wat je anders met de hand moet bewaken. Meldveilig is opgezet met privacy als uitgangspunt: versleutelde opslag, toegang op rol, een volledig audit log en data binnen de EU, met een verwerkersovereenkomst die past bij de AVG. Zo staat de zorgvuldigheid in het systeem in plaats van in je hoofd.
Als de Autoriteit Persoonsgegevens morgen zou vragen hoe jullie meldingen verwerken, hoe comfortabel zou dat gesprek dan zijn?