Afhankelijk van de aard en omvang van de verwerkingen van persoonsgegevens treft de verwerkingsverantwoordelijke passende technische en organisatorische maatregelen om te waarborgen en aan te tonen dat de verwerkingen in overeenstemming met de AVG-verplichtingen worden uitgevoerd (artikel 24.1 AVG). De bedrijfsleiding evalueert en indien nodig actualiseert de getroffen maatregelen. Ten behoeve van deze regelkring stelt de verwerkingsverantwoordelijke een passend gegevensbeschermingsbeleid op en voert het uit (artikel 24.2). Deze wettelijke verplichting past binnen good governance, risk en compliance zoals uitgewerkt in de corporate governance code die door beursgenoteerde bedrijven worden nageleefd en waarvan allerlei sectorale governance codes zijn afgeleid.
De wetgever vraagt van een verwerkingsverantwoordelijke een privacy-, beveiligings- en compliance-beleid dat wordt uitgevoerd. Als het beleid niet wordt uitgevoerd geeft de bedrijfsleiding aan wat de oorzaken zijn (de evaluatie) en ontwikkelt een nieuw beleid. Het getuigt van good governance dat het beleid onderdeel uitmaakt van de jaarlijkse maatschappelijke verantwoording (financiële verantwoording met toelichting plus bestuursverslag en een (samenstellings)verklaring van een registeraccountant).
Wat bepaalt het privacy-, beveiligings-, en compliance-beleid? Wij maken een opsomming:
- De bedrijfsactiviteiten en de aard en omvang van de verwerkingen van persoonsgegevens;
- Relevante wet- en regelgeving. Internationale, Europese en Nationale, sectorale, aanpalende wet- en regeling;
- Relevante beheers- en beveiligingsstandaarden. Bijvoorbeeld ISO- en NIST-standaarden;
- De risico-gerichte selectie van passende beheers- en beveiligingsmaatregelen; en
- Het stelsel van monitoren van de compliance met de verplichtingen uit het beleid.
Als een verwerking categorieën van persoonsgegevens verwerkt gaat het verantwoordelijk management na of de verwerking voldoet aan de wettelijke criteria (geldige grondslag, data minimalisatie, passende beveiligings- en beheermaatregelen, naleven van de bewaartermijnen en de betrokkene moet haar rechten kunnen uitoefenen). Wij zouden de wettelijke criteria aan verwerkingen kunnen zien als een lifecycle van een gegevens-set.
De deelnemers aan de cursus leren aan de hand van de inventarisatie van de bedrijfsactiviteiten de verwerkingen, en hieraan gerelateerde gegevens-sets, te onderkennen. Elke gegevens-set gaat door een lifecycle. Vervolgens leert de deelnemer relevante wetgeving, als mede de uitleg, te onderkennen in “legal sources” en in perspectief te plaatsen. Er ontstaat een model van “compliance requirements” en “compliance concerns”. Uiteindelijk ontstaat een model voor het samenstellen van een hanteerbaar privacy-, beveiligings- en compliance-policy.
Doelgroep
Het management, onder leiding van de bedrijfsleiding, beoordeelt, ontwikkelt, implementeert en realiseert jaarlijks het privacybeleid. De FG beoordeelt het beleid en adviseert over eventuele aanpassingen. Het management en de medewerkers, de information security officer (CISO), de compliance manager realiseren het beleid en de accountant belast met de controle of het samenstellen van de jaarrekening beoordeelt de realisatie van het beleid en de aangedragen argumenten van het niet realiseren van het beleid marginaal en gaat na of het beleid voor het nieuwe jaar past binnen de financiële kaders.
Het afdelingsmanagement en medewerkers die bijzondere en omvangrijke verzamelingen van persoonsgegevens verwerken sturen en beheren deze verwerkingen. Hun betrokkenheid bij het opstellen, implementeren en beoordelen van het gegevensbeschermingsbeleid is essentieel voor het operationeel slagen van het beleid. Het vormen van beleid kunnen wij beschouwen als het startpunt van een veranderingsproces waarbij kennismanagement een bepalende rol speelt.
Afhankelijk van het beleidsvoornemen kan de doelgroep diverse zijn. De cursus biedt de FG, de CISO en de compliance manager waardevolle kennis. Het management, de trainingscoördinatoren en direct betrokken medewerkers van afdelingen die verantwoordelijk zijn voor het aansturen van persoonsgegevens ontvangen krijgen overzicht en inzicht in juridische compliance vereisten op het vlak van het beschermen van persoonsgegevens. Gezien de samenhang met kennismanagement programma’s kunnen wij ons voorstellen dat een bedrijf de voorkeur geeft aan een In house training.
Doelen
Het ontwikkelen en toepassen van het privacy-, beveiligings- en compliance-beleid hebben wij ondergebracht in twee cursussen:
- Privacybeleid: compliance eisen, normenkader en privacy policy; en
- Privacybeleid: Intern en extern privacy policy.
De aanpak is generiek voor andere wettelijke- en contractuele verplichtingen.
De deelnemers kunnen na het volgen van deze cursus een juridische framework samenstellen met relevante wetgeving en op basis van dit framework juridische compliance eisen en aandachtspunten uitwerken. Wij behandelen een aantal veelvoorkomende normenkaders die aansluiten op de compliance eisen. Door de compliance eisen te categoriseren kan de cursist interne controledoelen benoemen die wij beschouwen als de pijlers waarop de privacy, beveiligings- en compliance-policy rust.
Wij staan stil bij de lifecycle van de gegevens-set van verwerkingen van persoonsgegevens.
De FG geeft de bedrijfsleiding advies over het samenstellen ven het privacy-beleid en ziet erop toe dat het beleid wordt gerealiseerd. Veelal stelt de FG het privacy-, beveiligings- en compliance-beleid op en bespreekt het beleid met de bedrijfsleiding.
Cursuscategorie governance en compliance
De wetgever beschouwt het gegevensbeschermingsbeleid als de eerste stap naar het treffen van passende technische en organisatorische beheers- en beveiligingsmaatregelen. De toezichthouder verwacht dat er beleid is. Afhankelijk van de bedrijfsactiviteiten en de wijze waarop die zijn georganiseerd geeft de verwerkingsverantwoordelijke het beleid risico gedreven vorm. Het formuleren van beleid moeten wij zien als uitkomst van een beleidscyclus. Met het doorlopen van de cyclus organiseert de bedrijfsleiding draagvlak bij het management en medewerkers het beleid uit te voeren.
Het beleid en de achterliggende overwegingen vormen ook het uitgangspunt voor het organiseren van het verantwoordingsmechanisme zoals dat in artikel 5.2 AVG is bedoeld.
De methode en de hulpmiddelen voor het beheren van de bedrijfsspecifieke “compliance sources”, het samenstellen van praktisch framework waaruit een bedrijf een samenhangend en toegankelijk overzicht kan samenstellen van compliance vereisten en aandachtspunten, kan voor elke wettelijke en contractuele verplichting worden uitgewerkt.
De rol is van de FG bij het uitschrijven van de privacy, security en compliance policies is niet vrijblijvend of kan naar believen worden ingericht. De wetgever en de toezichthouder verwachten inbreng van de FG én de FG ziet erop toe dat de in het beleid genoemde beheers- en beveiligingsmaatregelen worden geïmplementeerd en operationeel zijn met als doel dat de persoonsgegevens effectief beschermd zijn.