Doelgroep
De bedrijfsleiding en het afdelingsmanagement hebben er bedrijfsmatig een belang bij dat er overzicht en inzicht is in de bedrijfsactiviteiten en bedrijfsprocessen. Met behulp van het overzicht weet de verwerkingsverantwoordelijke het verantwoordelijkheids- en aansprakelijkheidsdomein te bepalen. De bedrijfsleiding heeft het inzicht in de bedrijfsactiviteiten nodig voor het organiseren van de bedrijfsactiviteiten met bedrijfsprocessen waarbij de persoonsgegevens effectief worden beschermd worden. Het inzicht leidt tot een kostenefficiënte verwerking van bedrijfs- en persoonsgegevens.
Op bedrijfsniveau benoemt de bedrijfsleiding een reputatiemanager die zorgt voor het beheer van de juridische (holding, werkmaatschappijen en samenwerkingsverbanden) en functionele structuren die bestaan uit bedrijfsactiviteiten, bedrijfsprocessen en rollen plus bedrijfsactiviteiten, afdelingen en rollen,
Op afdelingsniveau benoemt een manager een coördinator die zorgt dat medewerkers gekoppeld worden aan rollen.
De CISO en compliance-manager vervullen adviserende rollen en de FG ziet toe het register, het PSCa.
Het opbouwen van het verantwoordelijkheids- en aansprakelijkheidsdomein is een bedrijfsspecifieke klus en raakt alle onderdelen van de bedrijfsorganisatie. Wij adviseren een In house trainingsprogramma samen te stellen en op afroep aan nieuwe medewerkers te geven.
Doelen
Het register van verwerkingen mag – tijdens toezicht door de Autoriteit Persoonsgegevens of procedures bij een rechtbank – niet ter discussie staan. In het kader van belastingheffing gaat de belastingdienst er van uit dat de administratie accuraat is opgebouwd en onderwerp van interne controle is. Een overzicht uit een spreadsheet leidt al snel tot het verwerpen van een dergelijke administratie.
In deze cursus bespreken wij de criteria aan een administratie; in deze situatie de PSCa. Vervolgens geven wij aan wat een verwerkingsverantwoordelijke mag verwachten van een dergelijke administratie. Een overzicht met alle verwerkingen van persoonsgegevens plus de uitkomsten van interne controle dat het overzicht volledig is.
In de AVG zijn er meer verplichtingen die vragen om een PSCa. Denk bijvoorbeeld aan het systematisch vastleggen van toestemmingen van betrokkene. De PSCa kunnen wij ook gebruiken voor het vastleggen van overwegingen die ten grondslag liggen aan juridische compliance verplichtingen. Een essentiële toepassing is het vastleggen van bewijs van effectieve werking van getroffen beheers- en beveiligingsmaatregelen.
De reputatiemanager beheert het overzicht met de corporate family (holding en werkmaatschappijen). Hierbij horen ook de samenwerkingsverbanden uitgewerkt in vennootschappen onder firma of joint ventures. Vervolgens werkt de reputatiemanager in samenwerking met het management de bedrijfsactiviteiten, bedrijfsprocessen en rollen uit, alsmede de bedrijfsactiviteiten, afdelingen en rollen.
In de PSCa legt de verwerkingsverantwoordelijke controledoelen en bevindingen uit interne controle en compliance processen vast. De confrontatie van doelstellingen en bevindingen beoordeelt de verwerkingsverantwoordelijke met behulp van een Risk Register als onderdeel van de PCSa. Op deze wijze krijgt de bedrijfsleiding en het management inzicht in de aansprakelijkheids- en kostenrisico’s.
In de gebruikelijke verantwoordingscyclus vormt de PSCa het object van onderzoek voor het organiseren van de verantwoordingsverplichting.
Tijdens de workshop van de cursus laten wij voorbeelden van PDSa zien. Desgewenst kunnen wij een practicum inlassen.
Cursuscategorie organiseren van bedrijfsactiviteiten
Het opbouwen van een register van verwerkingen (artikel 30 AVG en andere registratieverplichtingen) dat voldoet aan de fiscale eisen aan een administratie vraagt om een professionele ondersteuning van een IT-systeem. Met behulp van een Risk Register kan een verwerkingsverantwoordelijke daadwerkelijk risico-gericht beheers- en beveiligingsmaatregelen treffen.
De inventarisatie van de IT-systemen en informatie over welke bedrijfsprocessen door dergelijke systemen ondersteund worden biedt de bedrijfsleiding en het management waardevolle informatie over de passendheid en mogelijkheden systemen te vervangen door betere.
De rol van de FG ziet toe dat alle verwerkingen van persoonsgegevens in het register van verwerkingen zijn opgenomen. Bedrijfsorganisaties met een bescheiden rol zal de FG het register met verwerkingen voeren. Het is verstandig dat de bedrijfsleiding de FG ondersteunt met een adequaat PSCa voor het voeren van de administratie van verwerkingen en andere administratieve verplichtingen uit de AVG.