Functionaris gegevensbescherming

IRMA voor de functionaris gegevensbescherming

Als FG houd je toezicht en adviseer je (AVG art. 39), maar je beslist niet over doeleinden en middelen: dat doet de verwerkingsverantwoordelijke. Wat je wel nodig hebt, is overzicht. Welke verwerkingen zijn er, waar loopt een DPIA, welk datalek wacht nog op een besluit over de melding aan de Autoriteit Persoonsgegevens? IRMA zet die registers naast het ISMS, zonder dat privacy opgaat in security.

Waar je als FG mee zit

Een verwerkingsregister dat bijblijft
Artikel 30 vraagt per verwerking onder meer de doeleinden, de categorieën betrokkenen en persoonsgegevens, de ontvangers, doorgifte naar derde landen, bewaartermijnen en een beschrijving van de beveiligingsmaatregelen. Een register dat in 2018 is opgesteld en daarna niet meer is herzien, houdt geen stand als de AP erom vraagt.
Wanneer een DPIA, en wie adviseert
Een DPIA is verplicht als een verwerking waarschijnlijk een hoog risico oplevert (art. 35). De verwerkingsverantwoordelijke vraagt daarbij jouw advies. Verandert de verwerking, dan hoort de DPIA opnieuw op tafel.
De klok van 72 uur
Een datalek meld je zonder onredelijke vertraging en zo mogelijk binnen 72 uur bij de AP (art. 33). Bij een hoog risico worden ook de betrokkenen geïnformeerd (art. 34). Elk lek wordt gedocumenteerd, ook als het niet gemeld hoeft te worden.
Rechten van betrokkenen
Op een inzage-, correctie- of verwijderverzoek reageert de organisatie binnen een maand. Die termijn is met twee maanden te verlengen, mits de verzoeker dat binnen de eerste maand hoort (art. 12 lid 3).
Onafhankelijk blijven
Je krijgt geen instructies over je taken en rapporteert aan het hoogste leidinggevende niveau (art. 38 lid 3). Taken die tot een belangenconflict leiden, horen niet bij jou. Daarom wil je een systeem waarin jouw advies apart staat van het besluit.

Wat IRMA voor je bijhoudt

Verwerkingsregister
Per verwerking de doeleinden, rechtsgrondslag, categorieën betrokkenen en persoonsgegevens, bijzondere persoonsgegevens, ontvangers, doorgifte naar derde landen met de grondslag daarvoor, bewaartermijn en beveiligingsmaatregelen. Daarbij een markering of de FG is betrokken en of een DPIA vereist is, en een reviewdatum met een herbeoordelingsinterval (standaard twaalf maanden).
DPIA's
Per DPIA de aanleiding, de status, de uitkomst, het advies over de verwerking en de datum van de volgende review.
Datalekregister met termijn
Aard van de inbreuk, categorieën persoonsgegevens, aantallen betrokkenen, oorzaak, gevolgen en genomen maatregelen. IRMA rekent de meldtermijn zelf uit: het moment van constateren plus 72 uur. Daarnaast de beoordeling van de meldplicht, de datum en het kenmerk van de melding, de informatieplicht richting betrokkenen en een eigen veld voor het advies van de FG.
Privacyverzoeken
Per verzoek de ontvangstdatum, de wettelijke termijn, een eventuele verlenging, het besluit en bij een afwijzing de grondslag.
Naast het ISMS, niet erin
De privacyregisters staan in hetzelfde systeem als de risico's, maatregelen en incidenten van het ISMS, zodat jij en de CISO naar dezelfde gegevens kijken. Een bestaand register lees je in via een CSV-import met proefrun. De AI-assistent vult het verwerkingsregister niet; de Autoriteit Persoonsgegevens is wel een van de bronnen waarmee hij werkt.

Volgende stap

Ervaar IRMA op jouw ISMS

Van leeg risicoregister naar een certificeerbaar, audit-compleet ISMS — soeverein, in gewoon Nederlands en gebaseerd op je eigen documenten.