Privacybeleid
Laatst bijgewerkt: 1 april 2026§ 1. Verwerkingsverantwoordelijke
1.1. Status van verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke van persoonsgegevens in de zin van het Europese recht is FraVeRa Journey, een economische activiteit geregistreerd in het Koninkrijk der Nederlanden, opererend als een disclosed travel agent.
"verwerkingsverantwoordelijke" betekent een natuurlijke of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat alleen of samen met anderen het doel en de middelen van de verwerking van persoonsgegevens bepaalt.
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
1.2. Informatieplicht jegens de betrokkene
De verwerkingsverantwoordelijke voldoet aan de informatieplicht jegens betrokkenen via dit Privacybeleid, beschikbaar gesteld op de website.
"Wanneer persoonsgegevens betreffende een betrokkene bij de betrokkene zelf worden verzameld, verstrekt de verwerkingsverantwoordelijke de betrokkene op het moment waarop de persoonsgegevens worden verkregen de volgende informatie (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
1.3. Identificatie- en contactgegevens van de verwerkingsverantwoordelijke
De identificatiegegevens van de verwerkingsverantwoordelijke, inclusief rechtsvorm, land van registratie, registratienummer en contactgegevens, worden vermeld in het Impressum en in de contactsectie van de website.
"de verwerkingsverantwoordelijke verstrekt zijn identiteit en contactgegevens (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
1.4. Geen gezamenlijke verwerkingsverantwoordelijken
FraVeRa Journey verwerkt persoonsgegevens onafhankelijk en treedt niet op als gezamenlijke verwerkingsverantwoordelijke van persoonsgegevens in de zin van artikel 26 AVG.
"Indien twee of meer verwerkingsverantwoordelijken gezamenlijk het doel en de middelen van de verwerking bepalen, zijn zij gezamenlijke verwerkingsverantwoordelijken (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
1.5. Geen verplichting tot aanstellen van een functionaris voor gegevensbescherming
FraVeRa Journey is niet verplicht een functionaris voor gegevensbescherming aan te stellen, omdat zij niet voldoet aan de criteria genoemd in artikel 37, lid 1, AVG.
"De verwerkingsverantwoordelijke en de verwerker stellen een functionaris voor gegevensbescherming aan indien: a) de verwerking wordt uitgevoerd door een overheidsinstantie of overheidsorgaan; b) de kerntaak bestaat uit verwerkingsactiviteiten die op grote schaal regelmatig en systematisch toezicht op betrokkenen vereisen; c) de kerntaak bestaat uit verwerking op grote schaal van bijzondere categorieën persoonsgegevens."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
1.6. Toepasselijk recht voor de verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke is onderworpen aan het recht van het Koninkrijk der Nederlanden als lidstaat van de Europese Unie waar zij haar vestiging heeft, terwijl tegelijkertijd de rechtstreeks toepasselijke AVG wordt toegepast.
"Deze verordening is van toepassing op de verwerking van persoonsgegevens in het kader van de activiteiten van een vestiging van een verwerkingsverantwoordelijke (...) in de Unie."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
Nationaal recht NL: Uitvoeringswet AVG (UAVG), publicatie: wetten.overheid.nl.
§ 2. Omvang van de verwerkte persoonsgegevens
2.1. Beginsel van adequaatheid en minimalisering
De verwerkingsverantwoordelijke verwerkt alleen zulke persoonsgegevens die adequaat, relevant en beperkt zijn tot wat noodzakelijk is voor de duidelijk gedefinieerde verwerkingsdoeleinden.
"Persoonsgegevens moeten adequaat, relevant en beperkt zijn tot wat noodzakelijk is in relatie tot de doeleinden waarvoor zij worden verwerkt."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
2.2. Identificatie- en contactgegevens
De verwerkingsverantwoordelijke kan identificatie- en contactgegevens verwerken, met name naam, achternaam, e-mailadres, telefoonnummer en andere gegevens die noodzakelijk zijn voor het contact leggen met en identificeren van de Klant bij het verlenen van agentschapsdiensten.
"De verwerking is noodzakelijk voor de uitvoering van een overeenkomst waarbij de betrokkene partij is, of om op verzoek van de betrokkene vóór het aangaan van een overeenkomst maatregelen te nemen."
Artikel 13, lid 1, onder c, AVG - verplichting om categorieën gegevens aan te geven.
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
2.3. Reis- en organisatorische voorkeursgegevens
De verwerkingsverantwoordelijke kan gegevens verwerken met betrekking tot de geplande reis, accommodatievoorkeuren, data, omvang van diensten en andere organisatorische informatie die noodzakelijk is voor het voorbereiden van een aanbieding en het coördineren van de reis.
Artikel 5, lid 1, onder b, AVG - beginsel van doelbinding.
"Persoonsgegevens moeten worden verzameld voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
2.4. Technische en online gegevens
De verwerkingsverantwoordelijke kan technische gegevens verwerken met betrekking tot het gebruik van de website, inclusief IP-adres, browsergegevens, apparaat, besturingssysteem en cookie-identificatoren, voor zover toegestaan door de wet en de gegeven toestemming.
Artikel 5, lid 3, van Richtlijn 2002/58/EG (ePrivacy) - toestemming voor het opslaan van en toegang krijgen tot informatie in eindapparatuur.
"De lidstaten zorgen ervoor dat het opslaan van informatie, of het verkrijgen van toegang tot reeds opgeslagen informatie, in de eindapparatuur van een abonnee of gebruiker alleen is toegestaan op voorwaarde dat de betrokken abonnee of gebruiker daarvoor zijn toestemming heeft gegeven (...)"
Bronnen: Richtlijn 2002/58/EG, PB EU L 201 van 31.07.2002, EUR-Lex; AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
Implementatie in NL: Telecommunicatiewet artikel 11.7a, wetten.overheid.nl
2.5. Bijzondere categorieën gegevens - Gezondheidsgegevens
De verwerkingsverantwoordelijke kan gezondheidsgegevens alleen verwerken wanneer dit noodzakelijk is voor het organiseren van een gezondheids- of kuuroordverblijf en alleen voor zover vrijwillig verstrekt door de Klant. Deze gegevens worden niet verwerkt voor diagnostische of behandelingsdoeleinden.
"Het is verboden persoonsgegevens te verwerken die (...) gezondheidsgegevens (...) onthullen."
Artikel 9, lid 2, onder a, AVG - uitdrukkelijke toestemming.
"De betrokkene heeft uitdrukkelijke toestemming gegeven voor de verwerking van die persoonsgegevens (...)"
Artikel 9, lid 2, onder h, AVG - organisatie van gezondheidszorg.
"De verwerking is noodzakelijk voor (...) de verlening van gezondheidszorg (...) of het beheer van gezondheidszorgsystemen en -diensten."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
2.6. Geen verwerking van overbodige gegevens
De verwerkingsverantwoordelijke verwerkt geen persoonsgegevens die niet noodzakelijk zijn om de in dit Privacybeleid aangegeven doeleinden te bereiken, met name gegevens die geen verband houden met de organisatie van de reis of wettelijke verplichtingen.
Artikel 25, lid 2, AVG - privacy by default.
"De verwerkingsverantwoordelijke treft passende technische en organisatorische maatregelen om ervoor te zorgen dat (...) standaard alleen persoonsgegevens worden verwerkt die noodzakelijk zijn (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
§ 3. Bronnen van persoonsgegevens
3.1. Gegevens rechtstreeks bij de betrokkene verkregen
De verwerkingsverantwoordelijke verkrijgt persoonsgegevens rechtstreeks bij de betrokkene, met name in het kader van door die persoon geïnitieerd contact.
"Wanneer persoonsgegevens betreffende een betrokkene bij de betrokkene zelf worden verzameld, verstrekt de verwerkingsverantwoordelijke de betrokkene op het moment waarop de persoonsgegevens worden verkregen de volgende informatie (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
3.2. Online formulieren
Persoonsgegevens kunnen worden verzameld via formulieren die beschikbaar zijn op de website van de Verwerkingsverantwoordelijke. De formulieren zijn eigen oplossingen van de Verwerkingsverantwoordelijke, en hun technische afhandeling wordt uitgevoerd door een externe formulierentoolprovider (BASIN), die optreedt als verwerker.
Artikel 28, lid 1, AVG - gebruik van een verwerker.
"Indien de verwerking namens een verwerkingsverantwoordelijke moet worden uitgevoerd, maakt de verwerkingsverantwoordelijke uitsluitend gebruik van verwerkers die voldoende garanties bieden (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
3.3. Elektronische correspondentie en directe communicatie
Persoonsgegevens kunnen worden verzameld in het kader van e-mailcorrespondentie, telefoongesprekken, online gesprekken of andere vormen van directe communicatie die door de betrokkene is geïnitieerd.
Artikel 5, lid 1, onder a, AVG - beginsel van rechtmatigheid, behoorlijkheid en transparantie.
"Persoonsgegevens moeten op rechtmatige, behoorlijke en transparante wijze worden verwerkt (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
3.4. Vrijwillig verstrekte documenten en informatie
Persoonsgegevens, inclusief gezondheidsgegevens, kunnen worden verzameld uit documenten of informatie die vrijwillig door de betrokkene zijn verstrekt, met name in de fase van het afronden van de organisatie van het verblijf bij de Partner die de dienst verleent.
Artikel 9, lid 2, onder a, AVG - uitdrukkelijke toestemming voor verwerking van bijzondere categorieën gegevens.
"De betrokkene heeft uitdrukkelijke toestemming gegeven voor de verwerking van die persoonsgegevens (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
3.5. Geen verzameling uit verborgen bronnen
De verwerkingsverantwoordelijke verzamelt geen persoonsgegevens uit verborgen bronnen, databases van derden of openbaar toegankelijke registers voor het doel van het creëren van klantprofielen.
Artikel 14, AVG - informatieplicht bij het verzamelen van gegevens uit andere bronnen.
"Wanneer persoonsgegevens niet bij de betrokkene zijn verkregen, verstrekt de verwerkingsverantwoordelijke de betrokkene de volgende informatie (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
3.6. Toepassingsgebied van artikelen 13 en 14 AVG
In de overgrote meerderheid van de gevallen is artikel 13 AVG van toepassing, omdat gegevens rechtstreeks bij de betrokkene worden verzameld. Artikel 14, AVG is alleen van toepassing in uitzonderlijke situaties als de gegevens niet rechtstreeks bij die persoon zouden worden verzameld, wat elke keer zou leiden tot de vervulling van een afzonderlijke informatieplicht.
Artikel 14, AVG - gegevens verzameld uit andere bronnen.
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
§ 4. Doeleinden van de verwerking van persoonsgegevens
4.1. Beginsel van doelspecificatie en rechtmatigheid
De verwerkingsverantwoordelijke verwerkt persoonsgegevens alleen voor specifieke, uitdrukkelijk omschreven en gerechtvaardigde doeleinden die zijn gedefinieerd vóór het begin van de verwerking.
"Persoonsgegevens moeten worden verzameld voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden en mogen niet verder op een met die doeleinden onverenigbare wijze worden verwerkt."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
4.2. Voorbereiding van aanbieding en precontractuele activiteiten
Persoonsgegevens worden verwerkt voor het doel van het voorbereiden van een reisaanbieding en het nemen van stappen op verzoek van de betrokkene vóór het aangaan van een agentschapsovereenkomst.
"De verwerking is noodzakelijk voor (...) het nemen van stappen op verzoek van de betrokkene vóór het aangaan van een overeenkomst."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
4.3. Verlening van agentschaps- en coördinatiediensten
Persoonsgegevens worden verwerkt voor het doel van het verlenen van agentschapsdiensten door de Verwerkingsverantwoordelijke, inclusief advies, bemiddeling, coördinatie en organisatorische ondersteuning voor de reis.
"De verwerking is noodzakelijk voor de uitvoering van een overeenkomst waarbij de betrokkene partij is."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
4.4. Operationele communicatie met de klant
Persoonsgegevens worden verwerkt voor het doel van voortdurende communicatie met de Klant met betrekking tot de organisatie van de reis, inclusief het overbrengen van organisatorische informatie, bevestigingen en afspraken.
Artikel 5, lid 1, onder a, AVG - beginsel van rechtmatigheid, behoorlijkheid en transparantie.
"Persoonsgegevens moeten op rechtmatige, behoorlijke en transparante wijze worden verwerkt (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
4.5. Doorgeven van gegevens aan partners die diensten verlenen
Persoonsgegevens worden verwerkt voor het doel van het doorgeven ervan aan Partners die hoofddiensten verlenen, voor zover noodzakelijk voor die Partners om hun diensten te verlenen.
Artikel 5, lid 1, onder c, AVG - minimalisering van gegevens.
"Persoonsgegevens moeten adequaat, relevant en beperkt zijn tot wat noodzakelijk is (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
4.6. Organisatie van gezondheids- en kuuroordverblijven
In het geval van gezondheidsgegevens worden deze gegevens verwerkt voor het doel van het organiseren van een gezondheids- of kuuroordverblijf en het doorgeven van informatie aan de Partner die de medische of kuuroorddienst verleent.
"De betrokkene heeft uitdrukkelijke toestemming gegeven voor de verwerking van die persoonsgegevens (...)"
Artikel 9, lid 2, onder h, AVG - verlening van gezondheidszorg of beheer van gezondheidszorgdiensten.
"De verwerking is noodzakelijk voor (...) de verlening van gezondheidszorg (...) of het beheer van gezondheidszorgsystemen en -diensten."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
4.7. Naleving van wettelijke en boekhoudkundige verplichtingen
Persoonsgegevens worden verwerkt voor het doel van het voldoen aan wettelijke verplichtingen die rusten op de Verwerkingsverantwoordelijke, met name boekhoudkundige, fiscale en archiveringsverplichtingen.
"De verwerking is noodzakelijk om te voldoen aan een wettelijke verplichting die op de verwerkingsverantwoordelijke rust."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
Nationaal recht NL: Uitvoeringswet AVG (UAVG), wetten.overheid.nl.
4.8. Website statistische analyse (GA4)
Persoonsgegevens worden verwerkt voor het doel van statistische analyse van websiteverkeer met behulp van Google Analytics 4, alleen na verkrijgen van toestemming van de gebruiker voor cookies.
Artikel 5, lid 3, van Richtlijn 2002/58/EG (ePrivacy) - toestemming voor het opslaan van en toegang krijgen tot informatie in eindapparatuur.
"...alleen op voorwaarde dat de gebruiker zijn toestemming heeft gegeven (...)"
Bronnen: Richtlijn 2002/58/EG, PB EU L 201 van 31.07.2002, EUR-Lex; AVG, PB EU L 119 van 04.05.2016, EUR-Lex; Implementatie in NL: Telecommunicatiewet artikel 11.7a.
4.9. Marketing en remarketing (Google Ads, Meta Ads)
Persoonsgegevens worden verwerkt voor marketing- en remarketingdoeleinden alleen na verkrijgen van toestemming van de gebruiker, zonder te combineren met gezondheidsgegevens.
Artikel 7, AVG - voorwaarden voor toestemming.
"Wanneer de verwerking op toestemming is gebaseerd, moet de verwerkingsverantwoordelijke kunnen aantonen dat de betrokkene toestemming heeft gegeven voor de verwerking van zijn of haar persoonsgegevens."
Artikel 5, lid 3, van Richtlijn 2002/58/EG (ePrivacy).
Bronnen: AVG, PB EU L 119 van 04.05.2016, EUR-Lex; Richtlijn 2002/58/EG, PB EU L 201 van 31.07.2002, EUR-Lex.
§ 5. Juridische grondslagen voor de verwerking van persoonsgegevens
5.1. Primaire juridische regeling
De verwerking van persoonsgegevens wordt uitgevoerd op basis van Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (AVG).
Bron: Publicatieblad van de Europese Unie L 119 van 04.05.2016, EUR-Lex.
5.2. Verwerking voor uitvoering van een overeenkomst en precontractuele activiteiten
Persoonsgegevens worden verwerkt wanneer dit noodzakelijk is voor de uitvoering van een agentschapsovereenkomst of voor het nemen van stappen op verzoek van de betrokkene vóór het aangaan van die overeenkomst.
"De verwerking is rechtmatig indien deze noodzakelijk is voor de uitvoering van een overeenkomst waarbij de betrokkene partij is, of om op verzoek van de betrokkene vóór het aangaan van een overeenkomst maatregelen te nemen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
5.3. Verwerking voor naleving van een wettelijke verplichting
Persoonsgegevens worden verwerkt wanneer dit noodzakelijk is voor de naleving van een wettelijke verplichting die rust op de Verwerkingsverantwoordelijke, met name boekhoudkundige, fiscale en archiveringsverplichtingen.
"De verwerking is rechtmatig indien deze noodzakelijk is voor de naleving van een wettelijke verplichting die op de verwerkingsverantwoordelijke rust."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
Nationaal recht NL: Uitvoeringswet AVG (UAVG), publicatie: wetten.overheid.nl.
5.4. Verwerking op basis van toestemming
Persoonsgegevens worden verwerkt op basis van vrijwillig, bewust en ondubbelzinnig uitgedrukte toestemming van de betrokkene, binnen het bereik dat is gespecificeerd in de inhoud van die toestemming.
"De betrokkene heeft toestemming gegeven voor de verwerking van zijn of haar persoonsgegevens voor een of meer specifieke doeleinden."
Artikel 7, AVG - voorwaarden voor toestemming.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
5.5. Bijzondere categorieën gegevens - Algemeen verbod
Persoonsgegevens die gezondheidsinformatie onthullen, behoren tot bijzondere categorieën persoonsgegevens, waarvan de verwerking over het algemeen is verboden.
"Het is verboden persoonsgegevens te verwerken die (...) gezondheidsgegevens (...) onthullen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
5.6. Bijzondere categorieën gegevens - Uitdrukkelijke toestemming
De verwerking van gezondheidsgegevens is toegestaan als de betrokkene uitdrukkelijke toestemming heeft gegeven voor de verwerking van die gegevens voor een of meer specifieke doeleinden.
"De betrokkene heeft uitdrukkelijke toestemming gegeven voor de verwerking van die persoonsgegevens voor een of meer specifieke doeleinden."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
5.7. Bijzondere categorieën gegevens - Organisatie van gezondheidszorg
De verwerking van gezondheidsgegevens is toegestaan als deze noodzakelijk is voor het organiseren van gezondheidszorg of kuuroordverblijven, uitgevoerd door geautoriseerde Partners.
"De verwerking is noodzakelijk voor (...) de verlening van gezondheidszorg of (...) het beheer van gezondheidszorg- of socialezorgsystemen en -diensten."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
5.8. Cookies en trackingtechnologieën
De verwerking van persoonsgegevens met behulp van cookies en soortgelijke technologieën vindt alleen plaats voor zover en op de voorwaarden gespecificeerd in de bepalingen over privacy in elektronische communicatie en op basis van toestemming van de gebruiker, indien vereist.
"Het opslaan van informatie of het verkrijgen van toegang tot informatie die is opgeslagen in de eindapparatuur van een abonnee of gebruiker is alleen toegestaan op voorwaarde dat de betrokken abonnee of gebruiker zijn toestemming heeft gegeven (...)"
Implementatie in NL: Telecommunicatiewet artikel 11.7a.
Bronnen: Richtlijn 2002/58/EG, PB EU L 201 van 31.07.2002, EUR-Lex; wetten.overheid.nl.
5.9. Intrekking van toestemming
De betrokkene heeft het recht om toestemming op elk moment in te trekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de verwerking op basis van toestemming vóór de intrekking ervan.
"De betrokkene heeft het recht om zijn of haar toestemming op elk moment in te trekken (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
§ 6. Bijzondere categorieën gegevens (gezondheid) - Bijzondere verwerkingsregels
6.1. Definitie van gezondheidsgegevens
Gezondheidsgegevens betekenen persoonsgegevens met betrekking tot de fysieke of mentale gezondheid van een natuurlijk persoon, inclusief informatie over het gebruik van gezondheidszorgdiensten.
"gezondheidsgegevens" betekenen persoonsgegevens met betrekking tot de fysieke of mentale gezondheid van een natuurlijk persoon, inclusief de verlening van gezondheidszorgdiensten, die informatie over zijn of haar gezondheidstoestand onthullen.
6.2. Verwerkingsverbod als algemene regel
De verwerking van gezondheidsgegevens is over het algemeen verboden, tenzij aan een van de legaliserende voorwaarden die in de AVG zijn aangegeven, is voldaan.
"Het is verboden (...) gezondheidsgegevens (...) te verwerken."
6.3. Toelaatbaarheid van verwerking op basis van uitdrukkelijke toestemming
De verwerkingsverantwoordelijke kan gezondheidsgegevens verwerken als de betrokkene uitdrukkelijke toestemming heeft gegeven voor de verwerking voor een specifiek doel.
"De betrokkene heeft uitdrukkelijke toestemming gegeven voor de verwerking van die persoonsgegevens voor een of meer specifieke doeleinden."
Richtsnoeren over toestemming (praktische interpretatie): EDPB Richtsnoeren 05/2020.
6.4. Toelaatbaarheid van verwerking voor organisatie van gezondheidszorg en kuuroordverblijven
De verwerkingsverantwoordelijke kan gezondheidsgegevens verwerken als deze noodzakelijk is voor het verlenen van gezondheidszorg of het beheer van gezondheidszorgdiensten die door Partners worden uitgevoerd.
"De verwerking is noodzakelijk voor (...) de verlening van gezondheidszorg of (...) het beheer van gezondheidszorg- of socialezorgsystemen en -diensten."
6.5. Voorwaarde van beroepsgeheim voor grondslag "h"
Als de verwerking plaatsvindt op grond van artikel 9, lid 2, onder h, AVG, moeten de gegevens worden verwerkt door of onder de verantwoordelijkheid van een persoon die aan beroepsgeheim is gebonden of door een andere entiteit die aan een soortgelijke verplichting is gebonden.
"Persoonsgegevens mogen worden verwerkt voor de in lid 2, onder h, bedoelde doeleinden (...) alleen als die gegevens worden verwerkt door (...) een persoon die aan een verplichting van beroepsgeheim is gebonden (...) of door een andere persoon die ook aan een geheimhoudingsverplichting is gebonden (...)"
6.6. Scheiding van verwerkingsfasen (voorbereidend vs. afronding)
In de voorbereidende fase verwerkt de verwerkingsverantwoordelijke alleen beschrijvende gezondheidsinformatie die noodzakelijk is voor het matchen van het verblijf. In de afrondingsfase draagt de verwerkingsverantwoordelijke gezondheidsgegevens alleen over aan de Partner voor zover noodzakelijk voor de Partner om de dienst te verlenen.
"Persoonsgegevens moeten adequaat, relevant en beperkt zijn tot wat noodzakelijk is (...)"
Artikel 5, lid 1, onder b, AVG - doelbinding.
"Persoonsgegevens moeten worden verzameld voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden (...)"
6.7. Toestemmingsnorm en het bewijs ervan
Als de verwerking van gezondheidsgegevens plaatsvindt op basis van toestemming, zorgt de verwerkingsverantwoordelijke ervoor dat de toestemming vrijelijk wordt gegeven, specifiek, geïnformeerd en ondubbelzinnig, en is dan in staat om het feit van het verlenen ervan aan te tonen.
"Wanneer de verwerking op toestemming is gebaseerd, moet de verwerkingsverantwoordelijke kunnen aantonen dat de betrokkene toestemming heeft gegeven voor de verwerking van zijn of haar persoonsgegevens."
Standpunt van de toezichthouder over "uitdrukkelijke toestemming".
6.8. Recht om toestemming in te trekken
De betrokkene kan toestemming op elk moment intrekken, en de intrekking van toestemming doet geen afbreuk aan de rechtmatigheid van de verwerking op basis van toestemming vóór de intrekking ervan.
"De betrokkene heeft het recht om zijn of haar toestemming op elk moment in te trekken (...) De intrekking van toestemming doet geen afbreuk aan de rechtmatigheid van de verwerking op basis van toestemming vóór de intrekking ervan."
6.9. Geen medisch advies en geen therapeutische beslissingen
De verwerkingsverantwoordelijke verstrekt geen medisch advies, stelt geen diagnoses of neemt geen therapeutische beslissingen. De verwerkingsverantwoordelijke verwerkt gezondheidsgegevens uitsluitend voor het doel van het organiseren en coördineren van het verblijf en het doorgeven van informatie aan de Partner.
6.10. Verbod op geautomatiseerde besluitvorming en medische profilering
De verwerkingsverantwoordelijke maakt geen gebruik van geautomatiseerde besluitvorming of profilering op basis van gezondheidsgegevens.
"De betrokkene heeft het recht om niet onderworpen te worden aan een besluit dat uitsluitend op geautomatiseerde verwerking is gebaseerd, inclusief profilering (...)"
6.11. Beperking van opslag van gezondheidsgegevens
Gezondheidsgegevens worden alleen opgeslagen voor de periode die noodzakelijk is om organisatorische en afwikkelingsdoeleinden te bereiken, en worden daarna verwijderd of geanonimiseerd.
"Persoonsgegevens moeten worden bewaard in een vorm die de identificatie van betrokkenen mogelijk maakt gedurende niet langer dan nodig is (...)"
6.12. Veiligheid van gezondheidsgegevens
De verwerkingsverantwoordelijke past technische en organisatorische maatregelen toe die de veiligheid van gezondheidsgegevens waarborgen, inclusief toegangsbeperking en autorisatiecontrole.
"De verwerkingsverantwoordelijke (...) treft passende technische en organisatorische maatregelen om een niveau van veiligheid te waarborgen dat passend is voor het risico (...)"
6.13. Verantwoordingsplicht
De verwerkingsverantwoordelijke documenteert de naleving van de verwerking van gezondheidsgegevens met de AVG en is in staat om de naleving van verwerkingsbeginselen aan te tonen.
"De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van lid 1 en moet deze naleving kunnen aantonen."
§ 7. Ontvangers van persoonsgegevens
7.1. Beginsel van openbaarmaking van ontvangercategorieën
De verwerkingsverantwoordelijke verstrekt persoonsgegevens alleen aan gespecificeerde categorieën ontvangers en alleen voor zover noodzakelijk om de verwerkingsdoeleinden te bereiken.
"de verwerkingsverantwoordelijke verstrekt de betrokkene informatie over de ontvangers of categorieën ontvangers van de persoonsgegevens, indien die er zijn"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
7.2. Partners die hoofddiensten verlenen
Persoonsgegevens kunnen worden doorgegeven aan Partners die hoofddiensten verlenen, met name sanatoria, klinieken, kuuroordfaciliteiten, hotels, medische entiteiten en transportbedrijven, alleen voor zover noodzakelijk om een bepaalde dienst te verlenen.
Artikel 5, lid 1, onder c, AVG - minimalisering van gegevens.
"Persoonsgegevens moeten adequaat, relevant en beperkt zijn tot wat noodzakelijk is (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
7.3. Doorgeven van gezondheidsgegevens aan partners
Gezondheidsgegevens kunnen alleen worden doorgegeven aan Partners als dit noodzakelijk is voor het verlenen van gezondheids- of kuuroorddiensten en alleen op basis van een passende legaliserende voorwaarde.
Artikel 9, lid 2, onder h, AVG - verlening van gezondheidszorg of beheer van gezondheidszorgdiensten.
"De verwerking is noodzakelijk voor (...) de verlening van gezondheidszorg (...)"
Artikel 9, lid 3, AVG - vereiste van beroepsgeheim.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
7.4. IT-dienstverleners en communicatietools
Persoonsgegevens kunnen worden doorgegeven aan IT-dienstverleners, hosting, e-mail, formuliersystemen (inclusief BASIN) en andere technische tools, uitsluitend als verwerkers.
"De verwerkingsverantwoordelijke maakt uitsluitend gebruik van verwerkers die voldoende garanties bieden (...)"
Artikel 28, lid 3, AVG - verwerkersovereenkomst.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
7.5. Analytische en advertentietools
Persoonsgegevens kunnen worden doorgegeven aan providers van analytische en advertentietools, inclusief Google en Meta, alleen na verkrijgen van toestemming van de gebruiker, voor zover voortvloeiend uit de toestemmingsconfiguratie en Consent Mode v2.
Artikel 7, AVG - voorwaarden voor toestemming.
Artikel 5, lid 3, van Richtlijn 2002/58/EG (ePrivacy) - cookietoestemming.
Bronnen: AVG, PB EU L 119 van 04.05.2016, EUR-Lex; Richtlijn 2002/58/EG, PB EU L 201 van 31.07.2002, EUR-Lex; Telecommunicatiewet artikel 11.7a (NL), wetten.overheid.nl.
7.6. Overheidsinstanties en geautoriseerde entiteiten
Persoonsgegevens kunnen worden doorgegeven aan overheidsinstanties of andere geautoriseerde entiteiten als een dergelijke verplichting voortvloeit uit bepalingen van het recht van de Europese Unie of het recht van het Koninkrijk der Nederlanden.
"De verwerking is rechtmatig indien deze noodzakelijk is voor de naleving van een wettelijke verplichting (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
Nationaal recht NL: Uitvoeringswet AVG (UAVG), wetten.overheid.nl.
7.7. Geen verkoop van persoonsgegevens
De verwerkingsverantwoordelijke verkoopt, verstrekt niet tegen betaling of ruilt geen persoonsgegevens met andere entiteiten voor commerciële doeleinden die geen verband houden met het verlenen van diensten.
Artikel 6, AVG - rechtmatigheid van verwerking.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
7.8. Beperking van toegang tot gegevens
Toegang tot persoonsgegevens is beperkt tot entiteiten en personen voor wie een dergelijke toegang noodzakelijk is om de verwerkingsdoeleinden te bereiken.
"Persoonsgegevens moeten op een wijze worden verwerkt die passende veiligheid van de persoonsgegevens waarborgt (...)"
Artikel 32, lid 1, AVG - veiligheid van verwerking.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
7.9. Verantwoordingsplicht voor gegevensoverdrachten
De verwerkingsverantwoordelijke documenteert de overdracht van persoonsgegevens aan ontvangers en is in staat om de naleving van deze overdrachten met de AVG aan te tonen.
"De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van lid 1 en moet deze naleving kunnen aantonen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
§ 8. Overdracht van persoonsgegevens buiten de Europese Unie / Europese Economische Ruimte
8.1. Algemeen beginsel van internationale overdrachten
Overdracht van persoonsgegevens naar derde landen of internationale organisaties is alleen toegestaan op de voorwaarden gespecificeerd in Hoofdstuk V van de AVG.
"Elke overdracht van persoonsgegevens (...) mag alleen plaatsvinden als de verwerkingsverantwoordelijke voldoet aan de voorwaarden die in dit hoofdstuk zijn vastgelegd (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
8.2. Overdracht op basis van een adequaatheidsbesluit
Overdracht van persoonsgegevens naar een derde land is toegestaan als de Europese Commissie heeft besloten dat het betreffende land een adequaat beschermingsniveau van persoonsgegevens waarborgt.
"Een overdracht van persoonsgegevens naar een derde land (...) mag plaatsvinden wanneer de Commissie heeft besloten dat het derde land een adequaat beschermingsniveau waarborgt."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
Register van adequaatheidsbesluiten van de EC: adequaatheidsbesluiten - EUR-Lex.
8.3. Overdracht met passende waarborgen
Als er geen adequaatheidsbesluit is, kan gegevensoverdracht plaatsvinden op voorwaarde dat passende juridische waarborgen worden toegepast, met name standaardcontractuele bedingen.
Artikel 46, lid 2, onder c, AVG - standaardcontractuele bedingen.
"Een verwerkingsverantwoordelijke of verwerker mag persoonsgegevens overdragen (...) op voorwaarde dat passende waarborgen (...) zijn verstrekt, met name standaard gegevensbeschermingsbepalingen die door de Commissie zijn aangenomen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
SCC-besluiten: Europese Commissie - EUR-Lex.
8.4. Overdracht naar technologietoolproviders
In het geval van het gebruik van tools die worden geleverd door entiteiten gevestigd buiten de EU/EER (met name Google en Meta), vindt gegevensoverdracht plaats in overeenstemming met de mechanismen gespecificeerd in Hoofdstuk V van de AVG.
Artikel 28, AVG - gebruik van verwerkers.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
Standpunten van toezichthouders: Europees Comité voor gegevensbescherming (ECGB).
8.5. Impactbeoordeling van overdracht
In het geval van overdrachten op basis van standaardcontractuele bedingen voert de verwerkingsverantwoordelijke een impactbeoordeling van de overdracht uit om te verifiëren of het recht van het derde land de doeltreffendheid van de toegepaste waarborgen niet ondermijnt.
Uitspraak van het Hof van Justitie C-311/18 (Schrems II).
"Het Hof wees op de verplichting om te verifiëren of het recht van het derde land de bescherming voortvloeiend uit de SCB niet ondermijnt."
Bronnen: AVG, PB EU L 119 van 04.05.2016, EUR-Lex; Hof van Justitie van de Europese Unie, uitspraak van 16.07.2020, C-311/18.
8.6. Gezondheidsgegevens en overdrachten buiten EU/EER
Gezondheidsgegevens worden alleen buiten de EU/EER overgedragen in uitzonderlijke gevallen, als de voorwaarden van Hoofdstuk V van de AVG en de voorwaarden van artikel 9, AVG gezamenlijk zijn vervuld.
Artikelen 44-49, AVG - internationale overdrachten.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
8.7. Overdracht op basis van uitzonderingen (derogaties)
In afwezigheid van een adequaatheidsbesluit en passende waarborgen kan gegevensoverdracht alleen plaatsvinden op basis van uitzonderingen gespecificeerd in artikel 49, AVG, restrictief en incidenteel toegepast.
"In afwezigheid van een adequaatheidsbesluit (...) mag een overdracht of een reeks overdrachten van persoonsgegevens naar een derde land alleen plaatsvinden op voorwaarde dat (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
8.8. Informatieplicht met betrekking tot overdrachten
De verwerkingsverantwoordelijke informeert betrokkenen over de intentie om gegevens buiten de EU/EER over te dragen en over de toegepaste waarborgen of uitzonderingen.
"De verwerkingsverantwoordelijke moet informeren over de intentie om persoonsgegevens over te dragen naar een derde land (...) en over de passende waarborgen (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
8.9. Documentatie van overdrachten en verantwoordingsplicht
De verwerkingsverantwoordelijke documenteert alle gevallen van gegevensoverdracht buiten de EU/EER en is in staat om hun naleving met de AVG aan te tonen.
"De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van lid 1 en moet deze naleving kunnen aantonen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
§ 9. Cookies en soortgelijke technologieën
9.1. Definitie van cookies en gerelateerde technologieën
Cookies en soortgelijke technologieën (inclusief localStorage, sessionStorage, pixels, tags en online identificatoren) vormen informatie die wordt opgeslagen of gelezen in de eindapparatuur van de gebruiker.
"Het opslaan van informatie of het verkrijgen van toegang tot informatie die is opgeslagen in de eindapparatuur van een abonnee of gebruiker is alleen toegestaan op voorwaarde dat de betrokken abonnee of gebruiker zijn toestemming heeft gegeven (...)"
Bron: Richtlijn 2002/58/EG, PB EU L 201 van 31.07.2002, EUR-Lex.
Implementatie NL: Telecommunicatiewet artikel 11.7a, wetten.overheid.nl.
9.2. Classificatie van cookies per doel
De verwerkingsverantwoordelijke gebruikt noodzakelijke, analytische en marketingcookies, waarbij cookies anders dan noodzakelijke alleen worden geactiveerd na verkrijgen van toestemming van de gebruiker.
Artikel 6, lid 1, onder a, AVG - toestemming als grondslag voor verwerking van persoonsgegevens.
Bron: EUR-Lex; AVG PB EU L 119 van 04.05.2016.
9.3. Noodzakelijke (technische) cookies
Noodzakelijke cookies worden uitsluitend gebruikt om de juiste werking van de website en haar basisfuncties te waarborgen en vereisen geen toestemming van de gebruiker.
"...dit belet niet dat technische opslag of toegang voor het enige doel van het uitvoeren van de transmissie van een communicatie over een elektronisch communicatienetwerk, of zoals strikt noodzakelijk om een door de abonnee of gebruiker uitdrukkelijk gevraagde informatiedienst te verlenen."
Bron: Richtlijn 2002/58/EG, EUR-Lex.
Standpunt van de toezichthouder (NL): functionele/technische cookies - autoriteitpersoonsgegevens.nl.
9.4. Analytische cookies (Google Analytics 4)
Analytische cookies worden gebruikt voor statistische analyse van websiteverkeer met behulp van Google Analytics 4, alleen na verkrijgen van toestemming van de gebruiker.
Artikel 7, AVG - voorwaarden voor toestemming.
Artikel 5, lid 3, van Richtlijn 2002/58/EG - cookietoestemming.
Bronnen: AVG, PB EU L 119 van 04.05.2016, EUR-Lex; Richtlijn 2002/58/EG, EUR-Lex; GA4 Documentatie - developers.google.com.
9.5. Marketing- en remarketingcookies (Google Ads, Meta Ads)
Marketing- en remarketingcookies worden alleen gebruikt na verkrijgen van toestemming van de gebruiker voor het weergeven van gepersonaliseerde of meetbare advertenties en het analyseren van campagne-effectiviteit.
Artikel 7, AVG - vereisten voor toestemming.
Artikel 5, lid 3, van Richtlijn 2002/58/EG - cookietoestemming.
Bron: EUR-Lex; AVG; Richtlijn 2002/58/EG.
ECGB-standpunten: richtsnoeren over cookies en gedragsgerichte reclame.
9.6. Consent Management Platform (CMP)
De verwerkingsverantwoordelijke gebruikt een consent management platform (CMP) waarmee de gebruiker toestemming kan geven, weigeren of wijzigen voor het gebruik van cookies.
"De verwerkingsverantwoordelijke moet kunnen aantonen dat de betrokkene toestemming heeft gegeven voor de verwerking (...)"
"De betrokkene heeft het recht om zijn of haar toestemming op elk moment in te trekken."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
9.7. Google Consent Mode v2
De verwerkingsverantwoordelijke gebruikt Google Consent Mode v2, dat toestemmingssignalen doorgeeft aan Google voor categorieën: ad_storage, analytics_storage, ad_user_data, ad_personalization.
Artikel 25, AVG - privacy by design en by default.
Bronnen: AVG, EUR-Lex; Google Consent Mode v2 Documentatie - developers.google.com.
9.8. Ontbreken van toestemming en de gevolgen ervan
Het ontbreken van toestemming voor analytische of marketingcookies heeft geen invloed op de mogelijkheid om de website te gebruiken, behalve voor functies die direct gerelateerd zijn aan deze cookies.
"Bij de beoordeling of toestemming vrijelijk is gegeven, wordt in het bijzonder rekening gehouden met de vraag of (...) de uitvoering van een overeenkomst afhankelijk is van toestemming voor de verwerking van persoonsgegevens die niet noodzakelijk is voor de uitvoering van die overeenkomst."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
9.9. Bewaarperiode van cookies
De bewaarperiode van cookies hangt af van hun type en wordt elke keer aangegeven in het gedetailleerde Cookiebeleid of in de CMP-instellingen.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
9.10. Toegang tot informatie en transparantie
De verwerkingsverantwoordelijke zorgt voor gemakkelijke toegang voor de gebruiker tot informatie over de gebruikte cookies en maakt het op elk moment mogelijk om toestemmingsinstellingen te wijzigen via een link in de voettekst van de website.
"De verwerkingsverantwoordelijke treft passende maatregelen om alle informatie (...) te verstrekken in een beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke vorm (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
§ 10. Bewaarperiode van persoonsgegevens
10.1. Beginsel van opslagbeperking
Persoonsgegevens worden bewaard in een vorm die de identificatie van betrokkenen mogelijk maakt gedurende niet langer dan noodzakelijk voor de doeleinden waarvoor de persoonsgegevens worden verwerkt.
"Persoonsgegevens moeten worden bewaard in een vorm die de identificatie van betrokkenen mogelijk maakt gedurende niet langer dan noodzakelijk is voor de doeleinden waarvoor de persoonsgegevens worden verwerkt."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
10.2. Criteria voor het bepalen van de bewaarperiode
De bewaarperiode van persoonsgegevens wordt bepaald op basis van: a) het doel van de gegevensverwerking, b) de juridische grondslag voor verwerking, c) wettelijke verplichtingen van de Verwerkingsverantwoordelijke, d) potentiële verjaringstermijnen voor vorderingen.
"De verwerkingsverantwoordelijke moet informeren (...) over de periode waarin de persoonsgegevens zullen worden bewaard, of als dat niet mogelijk is, de criteria die worden gebruikt om die periode te bepalen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
10.3. Gegevens verwerkt voor aanbiedingsvoorbereiding en precontractuele activiteiten
Persoonsgegevens die worden verwerkt voor het doel van het voorbereiden van een aanbieding en precontractuele activiteiten worden bewaard gedurende de duur van het contact en na beëindiging ervan gedurende de tijd die noodzakelijk is om eventuele vorderingen te waarborgen.
Artikel 5, lid 1, onder e, AVG - opslagbeperking.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
10.4. Gegevens verwerkt voor uitvoering van een overeenkomst
Persoonsgegevens die worden verwerkt voor het doel van het uitvoeren van een agentschapsovereenkomst worden bewaard gedurende de duur van de overeenkomst, en na beëindiging ervan gedurende de periode die door de wet wordt vereist of tot het verstrijken van verjaringstermijnen voor vorderingen.
Artikel 5, lid 1, onder e, AVG - opslagbeperking.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
10.5. Gegevens verwerkt voor naleving van wettelijke verplichtingen
Persoonsgegevens die worden verwerkt voor het doel van het voldoen aan wettelijke verplichtingen die rusten op de Verwerkingsverantwoordelijke worden bewaard gedurende de periode voortvloeiend uit toepasselijk recht, met name fiscaal en boekhoudkundig recht.
Artikel 5, lid 1, onder e, AVG - opslagbeperking.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
Nationaal recht NL: archiveringsverplichtingen onder fiscaal recht (wetten.overheid.nl).
10.6. Gezondheidsgegevens
Gezondheidsgegevens worden alleen bewaard gedurende de periode die noodzakelijk is om het gezondheidsverblijf te organiseren en uit te voeren, en worden daarna onmiddellijk verwijderd of geanonimiseerd, tenzij verdere opslag door de wet wordt vereist.
Artikel 5, lid 1, onder c en e, AVG - minimalisering en opslagbeperking.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
10.7. Gegevens verwerkt op basis van toestemming
Persoonsgegevens die worden verwerkt op basis van toestemming worden bewaard totdat de toestemming wordt ingetrokken of totdat zij hun nut voor het doel waarvoor de toestemming werd gegeven verliezen.
Artikel 7, lid 3, AVG - intrekking van toestemming.
"De betrokkene heeft het recht om zijn of haar toestemming op elk moment in te trekken (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
10.8. Gegevens verwerkt voor analytische en marketingdoeleinden
Persoonsgegevens die worden verwerkt voor analytische en marketingdoeleinden worden bewaard in overeenstemming met de geldigheidsperiode van cookies of totdat de gebruiker toestemming intrekt.
Artikel 13, lid 2, onder a, AVG - informatieplicht.
Artikel 5, lid 3, van Richtlijn 2002/58/EG (ePrivacy).
Bron: EUR-Lex; Richtlijn 2002/58/EG; AVG.
10.9. Verwijdering en anonimisering van gegevens
Na het verstrijken van de bewaarperiode worden persoonsgegevens verwijderd of geanonimiseerd op een wijze die de identificatie van de betrokkene voorkomt.
Artikel 25, lid 2, AVG - privacy by default.
"De verwerkingsverantwoordelijke treft passende technische en organisatorische maatregelen om ervoor te zorgen dat (...) standaard alleen persoonsgegevens worden verwerkt die noodzakelijk zijn (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
10.10. Verantwoordingsplicht voor bewaarperioden
De verwerkingsverantwoordelijke documenteert de aangenomen bewaarperioden van gegevens en is in staat om hun naleving met AVG-beginselen aan te tonen.
"De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van lid 1 en moet deze naleving kunnen aantonen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
§ 11. Rechten van de betrokkene
11.1. Catalogus van rechten - Algemeen beginsel
De betrokkene heeft de rechten gespecificeerd in Hoofdstuk III van de AVG, uitgeoefend met respect voor de voorwaarden en beperkingen bepaald in die verordening.
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
11.2. Recht op informatie en transparante communicatie
De betrokkene heeft het recht om informatie met betrekking tot de verwerking van gegevens te ontvangen in een beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke vorm.
"De verwerkingsverantwoordelijke treft passende maatregelen om alle informatie (...) te verstrekken in een beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke vorm (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
11.3. Recht op toegang tot gegevens
De betrokkene heeft het recht om van de Verwerkingsverantwoordelijke een bevestiging te verkrijgen of persoonsgegevens betreffende hem of haar worden verwerkt, en, indien dat het geval is, toegang tot de persoonsgegevens en de informatie aangegeven in de AVG.
"De betrokkene heeft het recht om van de verwerkingsverantwoordelijke een bevestiging te verkrijgen of persoonsgegevens betreffende hem of haar worden verwerkt, en, indien dat het geval is, toegang tot de persoonsgegevens (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
11.4. Recht op rectificatie
De betrokkene heeft het recht om van de Verwerkingsverantwoordelijke zonder onredelijke vertraging de rectificatie van onjuiste persoonsgegevens betreffende hem of haar te verkrijgen, en de aanvulling van onvolledige gegevens.
"De betrokkene heeft het recht om van de verwerkingsverantwoordelijke zonder onredelijke vertraging de rectificatie van onjuiste persoonsgegevens betreffende hem of haar te verkrijgen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
11.5. Recht op wissing ("recht om vergeten te worden")
De betrokkene heeft het recht om de wissing van persoonsgegevens te verkrijgen in de gevallen gespecificeerd in de AVG, met name wanneer de gegevens niet langer noodzakelijk zijn voor de doeleinden waarvoor zij werden verwerkt.
"De betrokkene heeft het recht om van de verwerkingsverantwoordelijke de wissing van persoonsgegevens betreffende hem of haar te verkrijgen zonder onredelijke vertraging (...)"
Beperkingen van het recht: Artikel 17, lid 3, AVG.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
11.6. Recht op beperking van verwerking
De betrokkene heeft het recht om beperking van de verwerking van persoonsgegevens te verkrijgen in de gevallen aangegeven in de AVG.
"De betrokkene heeft het recht om van de verwerkingsverantwoordelijke beperking van de verwerking te verkrijgen in de volgende gevallen (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
11.7. Recht op gegevensportabiliteit
De betrokkene heeft het recht om zijn of haar persoonsgegevens te ontvangen in een gestructureerd, algemeen gebruikt formaat en deze over te dragen naar een andere verwerkingsverantwoordelijke, als de voorwaarden van de AVG zijn vervuld.
"De betrokkene heeft het recht om (...) persoonsgegevens (...) te ontvangen in een gestructureerd, algemeen gebruikt en machineleesbaar formaat (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
11.8. Recht van bezwaar
De betrokkene heeft het recht om op elk moment bezwaar te maken tegen de verwerking van persoonsgegevens, als de grondslag voor verwerking het gerechtvaardigde belang van de Verwerkingsverantwoordelijke is.
"De betrokkene heeft het recht om op elk moment bezwaar te maken (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
11.9. Recht om toestemming in te trekken
Als de gegevensverwerking plaatsvindt op basis van toestemming, heeft de betrokkene het recht om toestemming op elk moment in te trekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de verwerking op basis van toestemming vóór de intrekking ervan.
"De betrokkene heeft het recht om zijn of haar toestemming op elk moment in te trekken (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
11.10. Recht om niet onderworpen te worden aan geautomatiseerde besluitvorming
De betrokkene heeft het recht om niet onderworpen te worden aan een besluit dat uitsluitend op geautomatiseerde verwerking is gebaseerd, inclusief profilering, dat rechtsgevolgen voor hem of haar heeft of hem of haar op vergelijkbare wijze in aanzienlijke mate treft.
"De betrokkene heeft het recht om niet onderworpen te worden aan een besluit dat uitsluitend op geautomatiseerde verwerking is gebaseerd, inclusief profilering (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
11.11. Recht om een klacht in te dienen bij een toezichthouder
De betrokkene heeft het recht om een klacht in te dienen bij de bevoegde toezichthouder als hij of zij van mening is dat de verwerking van zijn of haar persoonsgegevens in strijd is met de bepalingen van de AVG.
"Elke betrokkene heeft het recht om een klacht in te dienen bij een toezichthouder (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
Bevoegde autoriteit in NL: Autoriteit Persoonsgegevens - autoriteitpersoonsgegevens.nl.
11.12. Procedure voor het uitoefenen van rechten
De verwerkingsverantwoordelijke implementeert de rechten van de betrokkene zonder onredelijke vertraging, uiterlijk binnen de termijn gespecificeerd in de AVG, met de mogelijkheid van verlenging in de daarin aangegeven gevallen.
"De verwerkingsverantwoordelijke verstrekt informatie over de actie ondernomen op een verzoek (...) zonder onredelijke vertraging en in ieder geval binnen een maand na ontvangst (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
§ 12. Recht om een klacht in te dienen bij een toezichthouder
12.1. Recht om een klacht in te dienen - Algemeen beginsel
De betrokkene heeft het recht om een klacht in te dienen bij een toezichthouder als hij of zij van mening is dat de verwerking van zijn of haar persoonsgegevens in strijd is met de bepalingen van de AVG.
"Elke betrokkene heeft het recht om een klacht in te dienen bij een toezichthouder, met name in de lidstaat van zijn of haar gewone verblijfplaats, werkplaats of de plaats van het vermoedelijke inbreuk, als de betrokkene van mening is dat de verwerking van persoonsgegevens betreffende hem of haar in strijd is met deze verordening."
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
12.2. Bevoegde toezichthouder
De bevoegde toezichthouder voor de verwerkingsverantwoordelijke van gegevens is de toezichthouder in het Koninkrijk der Nederlanden, d.w.z. Autoriteit Persoonsgegevens.
"Elke toezichthouder is bevoegd voor de uitvoering van de taken en de uitoefening van de bevoegdheden (...) op het grondgebied van zijn eigen lidstaat."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
Autoriteit NL: Autoriteit Persoonsgegevens - officiële website: autoriteitpersoonsgegevens.nl.
12.3. Recht van de betrokkene om een toezichthouder te kiezen
De betrokkene kan een klacht indienen bij de toezichthouder in de lidstaat van zijn of haar gewone verblijfplaats, werkplaats of de plaats van de vermoedelijke inbreuk.
"...met name in de lidstaat van zijn of haar gewone verblijfplaats, werkplaats of de plaats van het vermoedelijke inbreuk..."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
12.4. Onafhankelijkheid van het recht om te klagen van andere juridische middelen
Het recht om een klacht in te dienen bij een toezichthouder is onafhankelijk van andere juridische middelen, inclusief het recht om een klacht in te dienen bij een rechter.
"Het in lid 1 bedoelde recht laat andere administratieve of gerechtelijke middelen onverlet."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
12.5. Verplichting van de verwerkingsverantwoordelijke om met de toezichthouder samen te werken
De verwerkingsverantwoordelijke van gegevens werkt samen met de bevoegde toezichthouder bij de uitvoering van zijn taken en verstrekt alle vereiste informatie.
"De verwerkingsverantwoordelijke en de verwerker en, indien van toepassing, hun vertegenwoordigers, werken op verzoek van de toezichthouder samen bij de uitvoering van zijn taken."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
12.6. Recht op een doeltreffend rechtsmiddel
De betrokkene heeft het recht op een doeltreffend rechtsmiddel tegen een beslissing van de toezichthouder of in geval van oninactie van die autoriteit.
"Elke natuurlijke of rechtspersoon heeft het recht op een doeltreffend rechtsmiddel tegen een voor hem of haar rechtsgeldige beslissing van een toezichthouder."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
12.7. Recht op een doeltreffend rechtsmiddel tegen de verwerkingsverantwoordelijke
De betrokkene heeft het recht op een doeltreffend rechtsmiddel tegen de Verwerkingsverantwoordelijke als hij of zij van mening is dat zijn of haar rechten voortvloeiend uit de AVG zijn geschonden.
"Elke betrokkene heeft het recht op een doeltreffend rechtsmiddel indien hij of zij van mening is dat zijn of haar rechten (...) zijn geschonden."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
12.8. Geen kosten voor het indienen van een klacht
Het indienen van een klacht bij de toezichthouder is vrijgesteld van administratieve kosten.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex; procedurele informatie van Autoriteit Persoonsgegevens.
§ 13. Technische en organisatorische veiligheidsmaatregelen
13.1. Verplichting om veiligheid van verwerking te waarborgen
De verwerkingsverantwoordelijke treft passende technische en organisatorische maatregelen om een niveau van veiligheid van persoonsgegevens te waarborgen dat passend is voor het risico.
"De verwerkingsverantwoordelijke (...) treft passende technische en organisatorische maatregelen om een niveau van veiligheid te waarborgen dat passend is voor het risico (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
13.2. Criteria voor het selecteren van veiligheidsmaatregelen
Bij het selecteren van veiligheidsmaatregelen houdt de verwerkingsverantwoordelijke rekening met de stand van de techniek, implementatiekosten, aard, omvang, context en doeleinden van verwerking, en het risico van inbreuk op rechten of vrijheden van natuurlijke personen.
"Rekening houdend met de stand van de techniek, de implementatiekosten en de aard, omvang, context en doeleinden van verwerking (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
13.3. Vertrouwelijkheid, integriteit en beschikbaarheid van gegevens
De verwerkingsverantwoordelijke waarborgt de vertrouwelijkheid, integriteit en beschikbaarheid van persoonsgegevens en de veerkracht van verwerkingssystemen en -diensten.
"het vermogen om de voortdurende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van verwerkingssystemen en -diensten te waarborgen"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
13.4. Toegangsbeperking en autorisatiecontrole
Toegang tot persoonsgegevens wordt alleen verleend aan personen die door de Verwerkingsverantwoordelijke zijn geautoriseerd en alleen voor zover noodzakelijk om hun taken uit te voeren.
"Persoonsgegevens moeten op een wijze worden verwerkt die passende veiligheid van de persoonsgegevens waarborgt (...)"
Artikel 32, lid 4, AVG - handelingen van geautoriseerde personen.
"De verwerkingsverantwoordelijke neemt maatregelen om ervoor te zorgen dat elke persoon (...) die toegang heeft tot persoonsgegevens deze uitsluitend verwerkt op instructie van de verwerkingsverantwoordelijke (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
13.5. Technische gegevensbeschermingsmaatregelen
De verwerkingsverantwoordelijke past technische maatregelen toe, met name IT-systeembeveiliging, toegangsbeveiliging, versleuteling of pseudonimisering van gegevens - voor zover adequaat voor het risico.
"de pseudonimisering en versleuteling van persoonsgegevens"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
13.6. Veiligheid van bijzondere categorieën gegevens
Gezondheidsgegevens zijn onderworpen aan verhoogde beschermingsnormen, inclusief toegangsbeperkingen, overdrachtscontrole en verkorte bewaarperioden.
Artikel 32, lid 1, AVG - veiligheid van verwerking.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
13.7. Testen en evalueren van de doeltreffendheid van waarborgen
De verwerkingsverantwoordelijke test, meet en evalueert regelmatig de doeltreffendheid van de toegepaste technische en organisatorische maatregelen.
"een proces voor het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van technische en organisatorische maatregelen (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
13.8. Verwerkers en veiligheid
De verwerkingsverantwoordelijke gebruikt alleen verwerkers die een passend niveau van veiligheid bieden voor de verwerking van persoonsgegevens.
"De verwerkingsverantwoordelijke maakt uitsluitend gebruik van verwerkers die voldoende garanties bieden voor de implementatie van passende technische en organisatorische maatregelen (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
13.9. Procedure in geval van een inbreuk op persoonsgegevens
De verwerkingsverantwoordelijke heeft procedures die de detectie, rapportage en beoordeling van inbreuken op persoonsgegevens mogelijk maken.
"In geval van een inbreuk op persoonsgegevens, moet de verwerkingsverantwoordelijke (...) deze melden aan de toezichthouder (...)"
Artikel 34, AVG - melding aan de betrokkene.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
13.10. Beginsel van verantwoordingsplicht in veiligheidskwesties
De verwerkingsverantwoordelijke documenteert de toegepaste veiligheidsmaatregelen en is in staat om hun naleving met de AVG aan te tonen.
"De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van lid 1 en moet deze naleving kunnen aantonen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
§ 14. Inbreuken op persoonsgegevens
14.1. Definitie van inbreuk op persoonsgegevens
Een inbreuk op persoonsgegevens betekent een inbreuk op de beveiliging die leidt tot de accidentele of onrechtmatige vernietiging, verlies, wijziging, ongeautoriseerde openbaarmaking van, of toegang tot, persoonsgegevens.
"inbreuk op persoonsgegevens" betekent een inbreuk op de beveiliging die leidt tot de accidentele of onrechtmatige vernietiging, verlies, wijziging, ongeautoriseerde openbaarmaking van, of toegang tot, persoonsgegevens die worden verzonden, opgeslagen of anderszins verwerkt (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
14.2. Verplichting om te reageren op inbreuken
De verwerkingsverantwoordelijke implementeert procedures die onmiddellijke detectie, analyse en beoordeling van elke inbreuk op persoonsgegevens mogelijk maken.
"De verwerkingsverantwoordelijke (...) treft passende technische en organisatorische maatregelen om een niveau van veiligheid te waarborgen dat passend is voor het risico (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
14.3. Risicobeoordeling voor rechten en vrijheden van natuurlijke personen
Na detectie van een inbreuk voert de verwerkingsverantwoordelijke een beoordeling uit van het risico van inbreuk op rechten of vrijheden van natuurlijke personen, rekening houdend met de aard van de gegevens, de omvang van de inbreuk en potentiële gevolgen.
"In geval van een inbreuk op persoonsgegevens, moet de verwerkingsverantwoordelijke (...) deze melden (...) tenzij de inbreuk op persoonsgegevens waarschijnlijk niet zal leiden tot een risico voor de rechten en vrijheden van natuurlijke personen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
14.4. Rapportage van inbreuk aan de toezichthouder
Als een inbreuk op persoonsgegevens kan leiden tot een risico voor de rechten en vrijheden van natuurlijke personen, rapporteert de verwerkingsverantwoordelijke dit aan de bevoegde toezichthouder zonder onredelijke vertraging, uiterlijk 72 uur nadat hij van de inbreuk op de hoogte is gekomen.
"De verwerkingsverantwoordelijke moet de inbreuk op persoonsgegevens (...) zonder onredelijke vertraging melden en, waar mogelijk, uiterlijk 72 uur nadat hij ervan op de hoogte is geraakt (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
14.5. Omvang van rapportage aan de toezichthouder
De melding aan de toezichthouder omvat ten minste de informatie aangegeven in de AVG, inclusief de aard van de inbreuk, categorieën gegevens, mogelijke gevolgen en toegepaste of voorgestelde herstelmaatregelen.
"De in lid 1 bedoelde melding moet ten minste bevatten: a) een beschrijving van de aard van de inbreuk op persoonsgegevens (...) b) de naam en contactgegevens (...) c) een beschrijving van de waarschijnlijke gevolgen (...) d) een beschrijving van de genomen of voorgestelde maatregelen (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
14.6. Documentatie van inbreuken op gegevens
De verwerkingsverantwoordelijke documenteert alle inbreuken op persoonsgegevens, ongeacht of zij onderworpen waren aan de verplichting om te melden aan de toezichthouder.
"De verwerkingsverantwoordelijke documenteert elke inbreuk op persoonsgegevens, bestaande uit de feiten met betrekking tot de inbreuk op persoonsgegevens, de gevolgen ervan en de genomen herstelmaatregelen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
14.7. Melding aan de betrokkene
Als de inbreuk op persoonsgegevens kan leiden tot een hoog risico voor de rechten en vrijheden van natuurlijke personen, deelt de verwerkingsverantwoordelijke dit mee aan de betrokkene zonder onredelijke vertraging.
"Wanneer de inbreuk op persoonsgegevens waarschijnlijk zal leiden tot een hoog risico voor de rechten en vrijheden van natuurlijke personen, deelt de verwerkingsverantwoordelijke de inbreuk op persoonsgegevens mee aan de betrokkene zonder onredelijke vertraging (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
14.8. Uitzonderingen op de verplichting om de betrokkene te informeren
De verwerkingsverantwoordelijke is niet verplicht om de betrokkene te informeren als aan een van de voorwaarden gespecificeerd in de AVG is voldaan, met name wanneer technische maatregelen die het risico elimineren zijn toegepast.
"De in lid 1 bedoelde mededeling aan de betrokkene is niet vereist als: a) de verwerkingsverantwoordelijke passende technische en organisatorische beschermingsmaatregelen heeft geïmplementeerd (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
14.9. Inbreuken met betrekking tot bijzondere categorieën gegevens
Inbreuken met betrekking tot gezondheidsgegevens zijn onderworpen aan bijzonder rigoureuze risicobeoordeling en komen over het algemeen in aanmerking als hoog-risico-inbreuken.
Artikel 34, lid 1, AVG - hoog risico.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
ECGB-richtsnoeren: Richtsnoeren over melding van inbreuken op persoonsgegevens.
14.10. Samenwerking met de toezichthouder
De verwerkingsverantwoordelijke werkt samen met de bevoegde toezichthouder in procedures met betrekking tot een inbreuk op persoonsgegevens.
"De verwerkingsverantwoordelijke (...) werkt samen met de toezichthouder op diens verzoek bij de uitvoering van zijn taken."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
14.11. Verantwoordingsplicht van inbreukresponsprocedures
De verwerkingsverantwoordelijke is in staat om de naleving van de aangenomen inbreukresponsprocedures met AVG-vereisten aan te tonen.
"De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van lid 1 en moet deze naleving kunnen aantonen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
§ 15. Wijzigingen in het Privacybeleid en de update ervan
15.1. Recht van de verwerkingsverantwoordelijke om het Privacybeleid te updaten
De verwerkingsverantwoordelijke is gerechtigd om wijzigingen aan te brengen in het Privacybeleid in geval van wijzigingen in de wet, wijzigingen in de wijze of omvang van de verwerking van persoonsgegevens, wijzigingen in toegepaste technologieën of bedrijfsontwikkeling.
"Rekening houdend met de aard, omvang, context en doeleinden van verwerking (...) treft de verwerkingsverantwoordelijke passende technische en organisatorische maatregelen om ervoor te zorgen dat de verwerking in overeenstemming met deze verordening wordt uitgevoerd (...)"
Bron: Verordening (EU) 2016/679, PB EU L 119 van 04.05.2016, EUR-Lex.
15.2. Verplichting om informatie up-to-date te houden
De verwerkingsverantwoordelijke zorgt ervoor dat informatie verstrekt aan betrokkenen up-to-date, betrouwbaar is en overeenkomt met de feitelijke wijze van gegevensverwerking.
"Persoonsgegevens moeten op rechtmatige, behoorlijke en transparante wijze worden verwerkt (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
15.3. Vorm van publicatie van wijzigingen
De huidige versie van het Privacybeleid wordt elke keer gepubliceerd op de website van de Verwerkingsverantwoordelijke en gemarkeerd met de datum van inwerkingtreding.
"De verwerkingsverantwoordelijke treft passende maatregelen om alle informatie (...) te verstrekken in een gemakkelijk toegankelijke vorm (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
15.4. Omvang van wijzigingen en informatieplicht
Als wijzigingen in het Privacybeleid essentiële aspecten van de verwerking van persoonsgegevens betreffen, zorgt de verwerkingsverantwoordelijke voor de vervulling van informatieplichten jegens betrokkenen.
"Wanneer de verwerkingsverantwoordelijke van plan is om de persoonsgegevens verder te verwerken voor een doel dat anders is dan dat waarvoor de persoonsgegevens werden verzameld, moet de verwerkingsverantwoordelijke de betrokkene vóór die verdere verwerking informeren over dat andere doel (...)"
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
15.5. Geen terugwerkende kracht van wijzigingen
Wijzigingen in het Privacybeleid hebben geen terugwerkende kracht en hebben geen invloed op de rechtmatigheid van de verwerking van persoonsgegevens die is uitgevoerd vóór de datum van inwerkingtreding van de wijzigingen.
Artikel 7, lid 3, tweede zin, AVG - gevolgen van intrekking van toestemming.
"De intrekking van toestemming doet geen afbreuk aan de rechtmatigheid van de verwerking op basis van toestemming vóór de intrekking ervan."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
15.6. Wijzigingen voortvloeiend uit wettelijke verplichting
Wijzigingen in het Privacybeleid die zijn geïntroduceerd om aan te passen aan verplichte bepalingen van de wet zijn van toepassing vanaf de datum van inwerkingtreding van die bepalingen.
"Verwerking is alleen rechtmatig indien en voor zover (...) deze noodzakelijk is voor de naleving van een wettelijke verplichting die op de verwerkingsverantwoordelijke rust."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
15.7. Verantwoordingsplicht van het updateproces
De verwerkingsverantwoordelijke documenteert het Privacybeleid-updateproces en is in staat om de naleving ervan met AVG-beginselen aan te tonen.
"De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van lid 1 en moet deze naleving kunnen aantonen."
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.
15.8. Inwerkingtreding van het Privacybeleid
Dit Privacybeleid treedt in werking op de datum van publicatie ervan, tenzij een andere datum van inwerkingtreding uitdrukkelijk is aangegeven.
Bron: AVG, PB EU L 119 van 04.05.2016, EUR-Lex.