Vraag een softwarebedrijf naar zijn AVG-documenten en het eerste antwoord is meestal een privacyverklaring en een verwerkersovereenkomst die een klant heeft gestuurd. Het document dat de verordening werkelijk als eerste noemt, en dat een toezichthoudende autoriteit als eerste opvraagt, is geen van beide: het is het register van verwerkingsactiviteiten van artikel 30, en de overtuiging dat bedrijven onder 250 personen er geen nodig hebben, is de duurste misvatting van de tekst. Dit artikel leest artikel 30 punt voor punt, zegt waarvoor elk veld dient, en geeft u de pagina die het register schrijft.
Waarom de vrijstelling bij 250 personen een product in gebruik nooit bereikt
Artikel 30, lid 5, zegt dat de verplichtingen van de leden 1 en 2 niet gelden voor een onderneming of organisatie die minder dan 250 personen in dienst heeft. De zin gaat verder: tenzij het waarschijnlijk is dat de verwerking die zij verricht een risico inhoudt voor de rechten en vrijheden van de betrokkenen, de verwerking niet incidenteel is, of de verwerking bijzondere categorieën van gegevens als bedoeld in artikel 9, lid 1, of persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10 omvat. Drie voorwaarden, waarvan er één volstaat om de verplichting te herstellen.
De tweede beslist de zaak voor software. Een product in gebruik verwerkt persoonsgegevens elke dag dat de dienst draait: logins, accounts, supporttickets, telemetrie, de eindgebruikersgegevens van de klanten in het product. Niets daarvan is incidenteel. De vrijstelling is geschreven voor de bakkerij die een kerstverzendlijst bijhoudt, niet voor een bedrijf waarvan het product een verwerkingsactiviteit is. De bepaling van de verplichtingen zet het register aan voor elk bedrijf dat "nee" antwoordt op "is de verwerking incidenteel", bij elk aantal personen, en dat is de lezing waarvan dit artikel uitgaat.
De zeven velden van het register van een verwerkingsverantwoordelijke, artikel 30, lid 1
Artikel 30, lid 1, vereist van elke verwerkingsverantwoordelijke en, in voorkomend geval, zijn vertegenwoordiger een register van de verwerkingsactiviteiten die onder zijn verantwoordelijkheid plaatsvinden, schriftelijk, waaronder in elektronische vorm (lid 3). Het register bevat zeven dingen:
(a) De naam en de contactgegevens van de verwerkingsverantwoordelijke en, in voorkomend geval, van de gezamenlijke verwerkingsverantwoordelijke, de vertegenwoordiger van de verwerkingsverantwoordelijke en de functionaris voor gegevensbescherming. Eén blok, hergebruikt op elk register; het verandert wanneer u een functionaris of een vertegenwoordiger aanwijst.
(b) De verwerkingsdoeleinden. Eén doel per register is de discipline die de rest eerlijk houdt: "klantaccounts en facturering", "werving", "productanalytics" zijn drie registers, niet één.
(c) Een beschrijving van de categorieën van betrokkenen en van de categorieën van persoonsgegevens. De beheerders en eindgebruikers van klanten; personeel en sollicitanten; de velden die u over elke groep bewaart: identiteit, contact, account, gebruik, betaling.
(d) De categorieën van ontvangers aan wie de persoonsgegevens zijn of zullen worden verstrekt, onder meer ontvangers in derde landen of internationale organisaties. Dit is de lijst van uw verwerkers en van de andere leveranciers van de klant aan wie u gegevens doorgeeft; het is dezelfde lijst waarmee artikel 28 u laat contracteren.
(e) Indien van toepassing, doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, met inbegrip van de vermelding van dat derde land en, in geval van de in artikel 49, lid 1, tweede alinea, bedoelde doorgiften, de documenten inzake de passende waarborgen. Voor een bedrijf op een cloud met hoofdzetel in de VS is dit het veld waar per doorgifte het adequaatheidsbesluit, de standaardcontractbepalingen of de afwijking wordt genoemd.
(f) Indien mogelijk, de beoogde termijnen waarbinnen de verschillende categorieën van gegevens moeten worden gewist. Accountgegevens voor de duur van het contract plus de bewaring die uw factureringswetgeving oplegt; logs negentig dagen; sollicitantgegevens zes maanden. Het bewaarschema leeft hier, per categorie.
(g) Indien mogelijk, een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen als bedoeld in artikel 32, lid 1. Niet het hele ISMS: een alinea die versleuteling in rust en onderweg, toegangsbeheer, back-ups, logging en het certificaat dat u houdt noemt.
De vier velden van het register van een verwerker, artikel 30, lid 2
Artikel 30, lid 2, vereist van elke verwerker en, in voorkomend geval, zijn vertegenwoordiger een register van alle categorieën van verwerkingsactiviteiten die zij ten behoeve van een verwerkingsverantwoordelijke hebben verricht. Voor een SaaS één register per klant of per klantsegment, met vier velden:
(a) De naam en de contactgegevens van de verwerkers en van iedere verwerkingsverantwoordelijke voor rekening waarvan de verwerker handelt, en van de vertegenwoordiger van de verwerkingsverantwoordelijke of de verwerker en de functionaris voor gegevensbescherming.
(b) De categorieën van verwerkingen die voor rekening van iedere verwerkingsverantwoordelijke zijn uitgevoerd: opslag, hosting, analytics, supporttoegang, back-ups.
(c) Indien van toepassing, doorgiften aan een derde land of een internationale organisatie, met dezelfde documenten als in het register van de verwerkingsverantwoordelijke.
(d) Indien mogelijk, een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen als bedoeld in artikel 32, lid 1.
Het register van de verwerker is het document waarop de registers van uw klanten steunen. Wanneer een bankklant zijn eigen veld (d) met uw naam invult, zijn de categorieën en doorgiften die hij schrijft de categorieën en doorgiften die u hem in dit register en in het contract van artikel 28, lid 3, hebt meegedeeld; de twee documenten moeten overeenkomen.
Wat ISO 27701 bewijst, veld voor veld
ISO/IEC 27701 breidt een ISO 27001-managementsysteem uit naar privacy, en haar bijlage A (verwerkingsverantwoordelijken) en bijlage B (verwerkers) dragen een maatregel voor registraties in verband met de verwerking van persoonsgegevens, A.7.2.8 respectievelijk B.8.2.6, waarvan de uitvoering precies het bovenstaande register is. De doorgiftevelden worden bewezen door de doorgiftemaatregelen, A.7.5.1 tot en met A.7.5.4 voor een verwerkingsverantwoordelijke en B.8.5.1 en B.8.5.2 voor een verwerker; het bewaarveld door A.7.4.7; de ontvangers door de verstrekkingsregistratie van A.7.5.4. De pagina die het register schrijft, noemt achter elk veld de maatregel, in de lezing van StandardOS; de verordening noemt geen norm en verleent geen vermoeden van conformiteit, en het register is wat de toezichthoudende autoriteit leest, niet het certificaat.
Het schrijven
De pagina van het verwerkingsregister vraagt de rol, het bedrijf, de activiteit en dan één invoer per punt van het lid, gelabeld met het punt letterlijk in uw taal. De uitkomst is het register als document, om in uw systeem te kopiëren of als Markdown te downloaden. Eén register per activiteit; vijf tot tien registers dekken een typisch softwarebedrijf, en het eerste is het register waarnaar elke andere AVG-verplichting terugverwijst: de effectbeoordeling wordt per activiteit in het register gedaan, de inbreukmelding noemt de categorieën van betrokkenen en gegevens uit het register, en de doorgiftegrond voor elke subverwerker staat in veld (e).