Vanaf mei 2018 wordt de AVG in Europa gehandhaafd. Op deze pagina vind je hoe dit invloed heeft op jouw organisatie, wat er wordt veranderd in de software van AFAS en wat er wijzigt in jouw relatie met AFAS.
Privacy is in het huidige informatietechnologietijdperk steeds belangrijker. We willen weten wat er met onze gegevens gebeurt, en willen voorkomen dat deze gegevens op straat komen te liggen.
Vanuit de EU is er een privacywet: de General Data Protection Regulation (GDPR). In Nederland en België is deze wet bekend als Algemene Verordening Gegevensbescherming (AVG). Deze wet is er gekomen om ons het vertrouwen te geven dat er alles aan gedaan wordt om onze gegevens niet zomaar te gebruiken voor processen waarvan we geen weet hebben of waarvan we niet willen dat het zomaar op straat komt te liggen.
Vanaf 25 mei 2018 wordt deze wet – die overigens in 2016 al in werking is getreden – gehandhaafd. Dit betekent dat wanneer je persoonsgegevens verzamelt, je moet voldoen aan de regels van de AVG / GDPR.
De meeste organisaties zijn al begonnen met de voorbereidingen. Wij vertellen jullie graag waar AFAS jullie bij helpt om je aan deze wet te houden. Voldoe je namelijk niet aan de regels, dan kunnen de boetes oplopen tot maar liefst vier procent van de jaaromzet.
Direct aan de slag om je Profit omgeving klaar te maken voor de AVG? Doorloop het stappenplan!
Heb je het webinar over de AVG/GDPR niet live meegekeken? Hieronder vind je de on demand-versie terug. In het webinar gaan we met name in op de praktische toepassing van de wetgeving in onze software en hoe je er op een pragmatische manier mee kunt omgaan.
Tijdens het webinar zijn veel vragen gesteld. De antwoorden hierop vind je op deze speciale pagina:
Om de gevolgen van deze wet begrijpelijk uit te leggen hebben we dit uitgesplitst in drie onderdelen:
Mens | Organisatie | Techniek
Het gaat hier bijvoorbeeld om een gebruiker van de software, medewerker van een organisatie of een contact die wordt vastgelegd in het CRM-systeem. Voor AFAS zijn de 3 belangrijkste pijlers van de Wet op dit gebied:
Met persoonsgegevens wordt alle informatie bedoeld waarmee een burger geïdentificeerd kan worden: naam, telefoonnummer, adres, e-mailadres, foto’s, en meer. Vraag je jezelf af of de AVG/GDPR voor jouw organisatie van toepassing is? Het is heel simpel: werk je met één van bovengenoemde gegevens dan geldt AVG/GDPR ook voor jouw organisatie.
Personen krijgen het recht hun gegevens te corrigeren of te laten verwijderen. Bovendien moet iedere persoon specifieke, vrij bepaalde en ondubbelzinnige toestemming geven, met kennis van zaken. Oftewel: bij elk invulformulier, iedere nieuwsbriefpermissie moet je als bedrijf specifiek uitleggen wat er met de verstrekte persoonsgegevens gaat gebeuren. Dit betekent vaak dat je je bedrijfsvoering erop aan moet passen.
SLA/AV | Privacy Statement |Contactgegevens die wij beheren
AFAS past per januari 2018 de SLA/AV aan aan de nieuwe wet- en regelgeving. Op zich is dit qua inhoud gelijk gebleven, maar er worden wel nieuwe termen gebruikt. De belangrijkste zijn:
Vanaf nu heeft AFAS een Privacy statement op de website staan. We zijn dit verplicht vanuit de AVG, en nog belangrijker dan dit willen we uiting geven aan het feit dat we geen misbruik maken van jouw gegevens. Daarom is dit nu helder en duidelijk terug te vinden.
AFAS verzamelt veel gegevens van de personen waar wij contact mee hebben. Natuurlijk slaan we dit allemaal op in onze eigen software, dat op zijn beurt weer veilig in AFAS Online staat. Via de klantportal zijn de persoonlijke gegevens die AFAS verzamelt terug te vinden. In veel gevallen zijn deze gegevens door de contactpersoon zelf aan te passen. Mocht je vragen hebben over je gegevens of zelfs willen dat we die geheel verwijderen, neem dan contact met ons op.
Op het gebied van onze software AFAS Profit wordt op de volgende wetgevingspunten rekening gehouden met de
AVG / GDPR.
Recht om vergeten te worden
Het 'recht om vergeten te worden' kan eenvoudig worden uitgevoerd om de betreffende gegevens te blokkeren voor gebruik, te verwijderen of onherkenbaar te maken. Binnen AFAS zijn er verschillende mogelijkheden voor:
Dataportabiliteit
In de wetgeving is hier veel aandacht voor en dit heeft alles te maken met het kunnen exporteren van persoonsgegevens zodat deze in andere situaties weer kunnen worden gebruikt. De huidige mogelijkheden in onze software, zoals analyses, rapporten via pdf en/of XML zijn voldoende om aan de wetgeving te kunnen voldoen. Hier worden dus geen aanpassingen of toevoegingen voor gedaan.
Gebruik van gegevens
Het gebruiken van de verschillende persoonsgegevens moet overeenkomstig zijn met het doel waarvoor deze gegevens gebruikt worden. Zo is het bijvoorbeeld voor een manager die een verlof van een medewerker beoordeelt niet noodzakelijk dat deze manager ook het BSN / Rijksregister nummer van de medewerker ziet. Binnen AFAS is dit soms moeilijk te scheiden. We hebben daarvoor 2 projecten opgestart die in de komende versies worden uitgerold.
Maak inzichtelijk hoe en welke persoonsgegevens jouw organisatie verwerkt. Het moet duidelijk zijn welke persoonsgegevens worden gebruikt, met welk doel, waar ze worden opgeslagen en wie er toegang heeft tot die gegevens. Maak een Privacy impact assessment (PIA). Deze is vaak beschikbaar via jouw eigen branchevereniging. Volgens de AVG zijn organisaties verplicht om vooraf de risico's van gegevensverwerking in kaart te brengen.
Je kan nagaan waar persoonsvelden in Profit zijn opgeslagen en waar ze gebruikt worden (analyse, rapport, weergave). Daarnaast is het mogelijk om vrije velden te kenmerken als privacygevoelige persoonsgegevens waarbij je direct kan vastleggen waarvoor je deze informatie gebruikt. Je legt dit vast in de Managementtool.
Privacy by design houdt in dat je bij het ontwerpen van (nieuwe) producten en diensten rekening houdt met de bescherming van privacygevoelige informatie.
Privacy by default houdt in dat je alleen die persoonsgegevens verwerkt die noodzakelijk zijn voor het specifieke doel.
Als organisatie blijf je altijd verantwoordelijk wie, waar en welke gegevens mag verwerken.
Bij het ontwikkelen van (nieuwe) functionaliteit houdt AFAS standaard al rekening met privacy.
Aangezien gegevens maar één keer worden opgeslagen in de relationele database, en we maar op één manier de autorisatie (filterautorisatie) beheren, is privacy by design gewaarborgd.
Door gebruik te maken van groepen, rollen en functionaliteit in combinatie met de filterautorisatie is prima te bepalen dat gegevens alleen door de juiste verantwoordelijke ingezien of gemuteerd kunnen worden.
Steeds vaker lezen we dat hackers persoonsgegevens buit hebben gemaakt en ergens beschikbaar hebben gesteld om er beter van te worden. Maar houd er ook rekening mee dat je zonder opzet ‘gewoon’ een laptop kunt verliezen. Dit zijn serieuze ondernemersrisico’s. In alle omstandigheden moet je betrokkenen berichten over het datalek. Bovendien moet je er alles aan doen om dit te voorkomen.
Waar zitten de risico's voor jouw organisatie? Kijk naar je procedures voor het documenteren en melden van datalekken. In de AVG wordt de meldplicht datalekken uitgebreid met de verplichting om alle datalekken te documenteren, zodat dit toetsbaar is door de Gegevensbeschermingsautoriteit.
AFAS ondersteunt jou om een datalek te voorkomen en helpt je dit te registreren. We gaan binnenkort een standaard workflow ‘Melding datalek’ meeleveren.
De nieuwe wetgeving stelt strengere eisen aan de toestemming die mensen moeten geven voor het verwerken van gegevens. Evalueer de manier waarop je mensen toestemming vraagt voor het verwerken van hun persoonsgegevens, maar ook hoe je deze registreert. Je moet kunnen aantonen dat er geldige toestemming van mensen is gekregen.
Het vragen en registreren van toestemming is uitstekend in te regelen middels workflows op OutSite voor klanten en iedereen die op de website komt. Voor medewerkers geldt uiteraard hetzelfde via InSite.
De Gegevensbeschermingsautoriteit stelt dat het 'gebruikelijk' is dat sollicitatiegegevens na 4 weken worden verwijderd, tenzij er toestemming en een redelijk doel is deze te bewaren. Omdat in veel gevallen dat laatste niet het geval is, is het aan te bevelen om de sollicitatiegegevens in AFAS Profit na deze periode te verwijderen.
Handeling:
In de weergave HRM - Werving en selectie - Sollicitanten is een actie 4. Verwijderen beschikbaar.
Alle sollicitatiegegevens, inclusief het dossier, worden nu verwijderd. Zijn er echter nog niet-afgehandelde dossieritems, dan blijft de sollicitant en bijbehorende gegevens bewaard. Handel de workflows alsnog af en herhaal de actie.
Door gegevens niet meer benaderbaar te maken kan je al voor 90% voldoen aan de wetgeving. AFAS Profit kent uitgebreide mogelijkheden om gegevens alleen voor geautoriseerde gebruikers zichtbaar te maken. Het voordeel van deze functie is dat ook onderliggende gegevens reageren op deze filter autorisatie.
Handeling:
In Dossieritems worden de meeste vertrouwelijke, en vaak datumafhankelijke gegevens opgeslagen. Het risico dat deze gegevens onbedoeld gebruikt worden is aanzienlijk. Het is daarom te adviseren het dossier regelmatig op te schonen. Voor AFAS Profit is daar een speciale weergave met actie voor ontwikkeld.
In de weergave CRM - Dossier - Dossier kan een weergave gemaakt worden die alle dossieritems toont. Het is namelijk van belang dat ook de vertrouwelijke dossieritems zichtbaar zijn in deze weergave. Mocht deze (nog) niet bestaan, maak dan deze aan op basis van de gegevensverzameling Dossieritems incl. vertrouwelijk. Zorg ervoor dat velden als Type, Datum ingestuurd en/of dossieritemkoppelingen (=bestemming) zoals Medewerker en de Datum uit dienst zijn toegevoegd. Denk er ook aan dat deze weergave alleen voor de applicatiebeheerder zichtbaar is door de juiste definitie te kiezen en Autorisatie toepassen aan te zetten in de eigenschappen van de weergave.
Handeling:
Alle geselecteerde dossieritems, met eventuele bijlages, worden nu verwijderd, ook die nog eventueel in de workflow zitten. Deze handeling is niet meer ongedaan te maken, wees je er dus goed van bewust dat de juiste selectie gemaakt wordt.
Tip: 'Datum uit dienst' is te selecteren door bij de beschikbare velden te kiezen voor: 'Dossierkoppeling - Organisatie/persoon - Koppelingen - Medewerker - Medewerker (actuele gegevens) - Koppelingen - Koppeling contract - Medewerker contract - Arbeidsverhouding - Datum uit dienst.
Heb je een vraag of opmerking over dit onderwerp? Stel deze dan aan ons!
Wij kunnen er bij AFAS niet veel aan doen, maar de AVG/GDPR zelf is voor de meesten niet erg enerverend. Wij maken er liever wat praktisch van. Toch kun je dit in je voordeel gebruiken! Kun je een keer niet in slaap komen, dan is er altijd nog de meditatie-app Calm. Zij hebben de integrale tekst van de volledige GDPR laten inspreken door voormalig BBC Radio-coryfee Peter Jefferson. Gegarandeerd een goede nachtrust!