Blogs

Privacy op orde brengen: waar begin je als organisatie?

Voor veel organisaties voelt privacy als een ingewikkeld onderwerp. Zodra de AVG ter sprake komt, denken veel ondernemers aan wetgeving, regels en documenten waarvan ze eigenlijk niet goed weten waar ze moeten beginnen. Dat is begrijpelijk. Privacy wordt vaak gebracht als een juridische verplichting, terwijl het in de praktijk vooral gaat over iets heel anders: zorgvuldig omgaan met de gegevens die klanten, medewerkers en relaties aan je toevertrouwen.

Bij Integripro kijken we daarom anders naar privacy. Natuurlijk moet je voldoen aan de wet- en regelgeving, maar dat is voor ons niet het hoofddoel. Privacy helpt organisaties om betrouwbaar te zijn, risico’s te beperken en processen zo in te richten dat medewerkers veilig en prettig kunnen werken. Het hoeft geen blok aan het been te zijn, maar kan juist een manier zijn om meer grip en overzicht te krijgen.

Privacy begint niet met regels, maar met inzicht

Een veelgehoorde uitspraak is: “Dat mag niet van de AVG.” In de praktijk blijkt dat vaak genuanceerder te liggen. De AVG is namelijk niet bedoeld om organisaties stil te zetten of processen onnodig ingewikkeld te maken. De wet geeft vooral kaders voor hoe je zorgvuldig met persoonsgegevens omgaat.

Daarom beginnen wij ook niet met een stapel juridische documenten. We beginnen met inzicht. Welke persoonsgegevens verwerkt een organisatie eigenlijk? Waarom worden die gegevens gebruikt? Waar worden ze opgeslagen? Wie heeft er toegang toe? En hoe lang worden ze bewaard?

Dat klinkt misschien als veel vragen, maar juist door die stap eerst te zetten ontstaat er overzicht. Pas wanneer je weet welke gegevens je verwerkt, kun je bepalen welke maatregelen echt nodig zijn.

 

Een verwerkingsregister als vertrekpunt

Wanneer organisaties ons vragen waar ze moeten beginnen, adviseren we bijna altijd om eerst een verwerkingsregister op te stellen. Dat klinkt ingewikkeld, maar eigenlijk is het niets meer dan een overzicht van alle processen waarin persoonsgegevens worden verwerkt.

Zo’n overzicht laat zien welke systemen worden gebruikt, welke persoonsgegevens daarin staan, welke leveranciers erbij betrokken zijn en welke bewaartermijnen gelden. Tegelijkertijd wordt vaak direct duidelijk waar nog vragen of verbeterpunten liggen. Misschien ontbreekt er een verwerkersovereenkomst met een leverancier. Misschien worden gegevens langer bewaard dan nodig is. Of misschien blijkt dat niemand precies weet wie ergens verantwoordelijk voor is. Juist daarom vormt een verwerkingsregister vaak de basis voor alle vervolgstappen.

Privacy gaat uiteindelijk over mensen

Hoewel privacy vaak wordt gekoppeld aan techniek, zien we in de praktijk dat veel risico’s juist ontstaan door menselijk handelen. Je kunt systemen technisch nog zo goed beveiligen, uiteindelijk zijn het medewerkers die iedere dag beslissingen nemen over persoonsgegevens.

Denk aan een lijst met klant- of medewerkergegevens die even snel uit Excel wordt gehaald om per mail te versturen of in Teams te delen, zodat een collega ermee verder kan. Dat voelt efficiënt — net zoals je thuis soms een formulier, loonstrook of ander document met persoonsgegevens naar jezelf doorstuurt om iets snel te regelen. Maar juist daarna wordt privacy concreet: waar staat dat bestand vervolgens, wie kan het nog zien en blijft het niet langer bewaard dan nodig? Precies in dat soort alledaagse keuzes zit het verschil tussen zomaar gegevens verwerken en er bewust en zorgvuldig mee omgaan. Niet omdat alles ingewikkeld of verboden is, maar omdat privacy vooral begint bij even stilstaan vóór je op verzenden, opslaan of delen klikt.

Ook social engineering speelt hierin een steeds grotere rol. Criminelen worden steeds slimmer in het nabootsen van betrouwbare berichten. Een e-mail of sms lijkt afkomstig van een bekende organisatie en komt precies op het moment dat je een pakketje verwacht of een reservering hebt gemaakt. Juist daarom besteden wij veel aandacht aan privacy awareness. Niet om medewerkers wantrouwend te maken, maar om hen bewust te laten nadenken voordat zij persoonsgegevens delen of op een link klikken.

Praktische ondersteuning die past bij jouw organisatie

Geen enkele organisatie is hetzelfde. Een zorginstelling verwerkt andere gegevens dan een productiebedrijf en een gemeente heeft weer andere verantwoordelijkheden dan een mkb-onderneming. Daarom geloven wij niet in standaardoplossingen.

We helpen organisaties bijvoorbeeld met het opstellen van privacybeleid, het uitvoeren van risicoanalyses, het inrichten van datalekprocedures en het uitvoeren van privacy impact assessments wanneer dat nodig is. Daarnaast verzorgen we workshops en awarenessprogramma’s waarmee medewerkers leren hoe zij veilig met persoonsgegevens omgaan in hun dagelijkse werk.

Steeds staat daarbij dezelfde vraag centraal: hoe maken we privacy begrijpelijk, werkbaar en passend bij de organisatie?

Begin klein, maar begin wel

Privacy hoeft geen groot project te zijn dat maanden duurt. Juist door klein te beginnen ontstaat vaak snel overzicht.

Breng in kaart welke persoonsgegevens je verwerkt. Stel een passend privacybeleid op. Zorg voor een duidelijk privacystatement op je website en spreek af wat er moet gebeuren wanneer zich een datalek voordoet. Daarmee leg je een goede basis waarop je verder kunt bouwen.

Bij Integripro helpen we organisaties om die stappen op een praktische manier te zetten. Niet met ingewikkelde juridische taal of dikke handboeken, maar met advies dat aansluit bij de dagelijkse praktijk. 

Want uiteindelijk draait privacy niet om regels. Het draait om vertrouwen. En dat vertrouwen ontstaat wanneer organisaties bewust, zorgvuldig en transparant omgaan met de gegevens die mensen aan hen toevertrouwen.

Dirk van der Woude
staat voor je klaar!

Neem contact op of bel

058 20 300 23

Op de hoogte blijven van de belangrijkste cyberontwikkelingen en een inkijkje krijgen in onze aanpak?