Persoonsgegevens van klanten beveiligen, hoe doe je dat?

Beveiligen van persoonsgegevens: geen makkie
Joseph Kakisina, commercieel product manager bij
Onderzoeker Brenno de Winter zet in zijn boek Survivalgids voor de Digitale Jungle helder de spelregels hiervoor uiteen. Een verwerking moet rechtmatig, proportioneel en transparant zijn. Bedrijven die gegevens verwerken, moeten bij de toezichthouder Autoriteit Persoonsgegevens (AP) kunnen bewijzen dat aan de AVG wordt voldaan. De Winter: ‘Dat bewijs lever je met een goede documentatie. Ook moet goed gebruik worden gemaakt van systemen zoals het AVG-verwerkingsregister.’
Zo verwerkt KPN persoonsgegevens veilig
Kakisina vertelt hoe KPN met de het beveiligen van persoonsgegevens omgaat. 'We krijgen heel veel persoonsgegevens van klanten binnen. Hierbij wordt onderscheid gemaakt tussen gevalideerde informatie en zelfverklaarde informatie.' De informatie die wordt gevalideerd, staat meestal in officiële registers zoals de Basisregistratie Personen (BRP). Die gegevens worden meestal verkregen door identificatie met een paspoort of rijbewijs. Kakisina: 'We moeten daartoe een verklaring afgeven waarom we die gegevens nodig hebben. Een veel voorkomende reden is dat de klant van KPN een dienst wil afnemen. De gegevens mogen alleen worden gebruikt voor een bepaald doel, je kan niet zomaar later besluiten de data voor een ander doel aan te wenden. Juridisch heet dit doelbinding.'
Daarnaast schrijft de AVG dataminimalisatie voor. Kakisina legt uit: 'Je hoeft niet alles te weten. Soms is het bijvoorbeeld niet nodig iemands leeftijd te weten. Bij een betrouwbare bron is het voldoende te vragen of die persoon ouder is dan 18 jaar. Met die gevalideerde informatie doen we zo min mogelijk, alles blijft in principe binnen het bedrijf. We geven die informatie niet zomaar weg aan derden, zelfs intern is het doorgeven van gegevens aan strikte regels gebonden. Medewerkers moeten dus goed nadenken welke gegevens ze wel of niet mogen verspreiden naar andere afdelingen.
Lees meer over
Versleuteling van aangeleverde persoonsgegevens
Als klanten zelf gegevens aandragen, wordt die informatie zorgvuldig bewaard. Vaak vindt versleuteling plaats als dat mogelijk is. Zonder toestemming van de gebruiker of van degene van wie de informatie is worden geen gegevens aan een derde partij doorgegeven. Altijd zal er sprake zijn van een terugkoppeling. De betrokkene wordt op de hoogte gesteld van de instantie die de informatie opvraagt en de reden daartoe. Kakisina: ’Leg het hoe en waarom uit.’ Dit consent management zit standaard in de applicatie ingebouwd.
Bij privacy komt ook veel techniek om de hoek kijken. Het verwerken van persoonsgegevens is niet zonder risico. Kakisina: 'Denk aan datalekken.' Die kunnen een enorme omvang hebben. Bij de hotelketen Starwood werden van 339 miljoen klanten de gegevens geroofd. Alleen al in Engeland kreeg het moederbedrijf Marriott daarvoor een boete van 100 miljoen pond. Volgens de General Data Protection Regulation (GDPR) zijn bedrijven verantwoordelijk voor de persoonsgegevens die onder hun hoede zijn. British Airways kreeg voor een soortgelijk lek een boete van 183 miljoen pond. In beide gevallen werd de bescherming van data onvoldoende geacht.
Cybersecurity is belangrijkste beveiliging
De AVG geeft de persoon die gegevens verstrekt ook rechten. Behalve het eerder genoemde recht op informatie is er ook een recht op inzage. De mogelijkheden hiertoe zijn aanzienlijk verruimd. Bedrijven moeten zo'n inzageverzoek kunnen behandelen. Brenno de Winter: “Als gegevens niet kloppen, er niet toe doen of verkeerd worden gebruikt, kan de betrokkene bezwaar maken.' Dit is het rectificatierecht. Verder kent de AVG het recht op dataportabiliteit. De klant kan een aantal gegevens opvragen die over hem zijn bijgehouden. Als hij bijvoorbeeld van autoverzekering wil veranderen, heeft het zin om het aantal schadevrije jaren op te vragen. Het vergeetrecht biedt de mogelijkheid verouderde gegevens te laten schrappen. Bedrijven kunnen ook te maken krijgen met klanten die een beroep doen op het recht van bezwaar. Dit geldt vooral bij direct marketing en bijzondere omstandigheden. Veel bedrijven worstelen nog met de vraag hoe ze het beste aan zulke claims tegemoet kunnen komen zonder dat hun normale bedrijfsactiviteiten te veel worden beperkt. Kakisina besluit: 'De AVG is qua handhaving en uitvoering behoorlijk complex, zeker op dit soort onderdelen.' Alle reden dus om deze wet veel aandacht te geven.
Meer weten?
Kijk hier voor meer informatie
Tip: Word door verschillende topsprekers bijgepraat over cybersecurity tijdens het