Controlelijst voor naleving van de GDPR

De volledige tekst van de Algemene Verordening Gegevensbescherming telt 99 artikelen en 173 overwegingen. Voor de meeste kleine webproducten is het praktische bereik echter veel beperkter: beschikken we over een rechtsgrond, is het privacybeleid actueel, kunnen we verzoeken om inzage en verwijdering van gegevens nakomen, en zijn er verwerkersovereenkomsten vastgelegd? Deze controlelijst behandelt de belangrijkste aspecten vanaf de eerste dag.

Hoe gebruikt u de controlelijst?

  1. 1

    Lees elk punt

    Acht gebieden omvatten het kerngedeelte van de GDPR voor een typische SaaS- of marketingwebsite.

  2. 2

    Beoordeel wat er in werkelijkheid wordt gedaan

    Bewijs is belangrijk – een privacybeleid dat niemand bijwerkt, heeft geen waarde.

  3. 3

    Let op eventuele tekortkomingen

    Verander niet-geselecteerde items in tickets. Het ontbreken van een DPA of een DSAR-procedure zijn de meest voorkomende redenen.

  4. 4

    Elk kwartaal herzien

    Gegevensstromen en verwerkers veranderen; de controlelijst hoort dat ook te doen.

Kernpunten en de artikelen daarachter

Controlepunt GDPR-artikel Opmerkingen
Rechtsgrond gedocumenteerd Art. 6 Toestemming, overeenkomst, wettelijke verplichting, enz.
Privacybeleid gepubliceerd Art. 12–14 Begrijpelijke taal, eenvoudig toegankelijk
Toestemming verzameld waar nodig Art. 7 Vrij gegeven, specifiek en ondubbelzinnig
DSAR-proces (inzage, verwijdering) Art. 15, 17 Antwoord binnen één maand
DPA ondertekend met elke verwerker Art. 28 Analytics, e-mail, hosting, elk afzonderlijk
Plan van aanpak bij een datalek Art. 33 De toezichthouder binnen 72 uur na ontdekking informeren
Dataminimalisatie Art. 5(1)(c) Verzamel alleen wat het doel vereist
Toegangscontrole en versleuteling Art. 32 Het beginsel van ‘passende’ beveiliging

Wat de controlelijst niet is

  • Geen vervanging voor een FG (DPO) wanneer de regelgeving er een vereist (grootschalige monitoring, gevoelige gegevens).
  • Geen juridisch advies. Interpretaties die afhankelijk zijn van de jurisdictie (nationale privacywetgeving, ePrivacy) vereisen een advocaat.
  • Geen cookiebanner-generator. Cookies vallen onder de ePrivacy-richtlijn en de GDPR, verwant, maar apart.

Volgorde om te beginnen

  1. Breng de gegevens in kaart: wat u verzamelt, van wie, voor welk doel, waar opgeslagen en met wie gedeeld.
  2. Kies een rechtsgrond per doel.
  3. Publiceer een beleid dat die kaart eerlijk weergeeft.
  4. Maak een DSAR-inbox aan (één e-mailadres volstaat; een SLA van 30 dagen is belangrijker).
  5. Onderteken DPA’s voordat u met een nieuwe verwerker live gaat.

Veelgestelde vragen

Als uw website niet-essentiële cookies gebruikt (analytische, advertentiegerelateerde en van derden), hebt u voorafgaande toestemming nodig – meestal in de vorm van een banner met opties als ‘accepteren’, ‘afwijzen’ en instellingen. Strict noodzakelijke cookies zijn hierbij uitgesloten.

Een kalendermaand na ontvangst; deze termijn kan voor complexe verzoeken met twee extra maanden worden verlengd (art. 12(3)). Bevestig snel, zelfs als de volledige export langer duurt.

Nee. Dit geldt wanneer u goederen of diensten aan personen in de EU/EEA aanbiedt of hun gedrag daar bewaakt – ongeacht waar uw bedrijf is gevestigd.

Nee. Uw selecties zijn alleen beschikbaar in de browsersessie. Exporteer ze naar een project tracker als u een registratie nodig hebt.

Gerelateerde tools

Tool beschikbaar in andere talen