Privacy statement
Per 25 mei 2018 is de Algemene Verordening Gegevensbescherming (AVG), of in het Engels: de General Data Protection Regulation (GDPR), van kracht. Vanaf dat moment geldt dezelfde privacywetgeving voor alle landen die deel uitmaken van de Europese Unie (EU). Centagon B.V. verplicht zich tot naleving van deze verordening en geeft hieraan uiting door middel van deze privacy statement.
Deze verklaring biedt een toelichting over hoe
Dit document bevat de navolgende informatie:
1. Bewustzijn medewerkers
2. Rechten van betrokkenen
3. Verwerkingen
4. Data Protection Impact Assessment (DPIA)
5. Privacy by design en Privacy by default
6. Functionaris voor Gegevensbescherming
7. Meldplicht datalekken
8. Verwerkersovereenkomst
9. Leidende toezichthouder
10. Toestemming
11. Algemeen
12. Contact
Introductie
De DDMA (Data Driven Marketing Association, Amsterdam 2010) is dé toonaangevende branchevereniging voor marketing en data. Wanneer een lid van de DDMA voldoet aan de Europese privacy-wetgeving (AVG, 25 mei 2018) en werkt volgens de opgestelde gedragscodes mag het Privacy Waarborg keurmerk worden gevoerd. Dit waarborg garandeert dat de leden zorgvuldig omgaan met persoonsgegevens.
Uit de audit-procedure van de DDMA Privacy Autoriteit zijn rapportages voortgekomen (DDMA Privacy & Security check) waaruit blijkt dat Centagon B.V. vanaf mei 2018 gerechtigd is het Privacy Waarborg keurmerk te voeren.
Dit waarborg biedt de belangrijke garantie voor alle opdrachtgevers van Centagon B.V. dat de verwerking van persoonsgegevens plaatsvindt conform de geldende wetgeving en binnen de strikte gedragscodes van de DDMA.
Voor vragen of aanvullende informatie omtrent het Privacy Waarborg keurmerk en/of de Algemene Verordening Gegevensbescherming (AVG) kunt u contact opnemen via Walter van Houten
1. Bewustzijn medewerkers
Centagon B.V. informeert alle werknemers die direct of indirect toegang hebben tot persoonsgegevens zoals bedoeld in de Algemene Verordening Gegevensbescherming (AVG) en gaat met elke individuele medewerker een formele overeenkomst aan waarin deze verklaart op de hoogte te zijn van de richtlijnen zoals gesteld in de AVG en zoals geformuleerd in deze Privacy Policy en in alle voorkomende situaties overeenkomstig te handelen met deze richtlijnen.
2. Rechten van betrokkenen
Onder een ‘betrokkene’ wordt de persoon verstaan van wie persoonsgegevens worden opgeslagen en/of verwerkt.
2.1 Recht op data-portabiliteit (Artikel 20 AVG)
Betrokken hebben recht op overdraagbaarheid van digitale persoonsgegevens. Op eerste verzoek zullen verzamelde persoonsgegevens in een gestructureerd, veelgebruikt en machineleesbaar formaat worden verstrekt.
2.2 Recht op vergetelheid (Artikel 17 AVG)
Onder navolgende voorwaarden hebben betrokkenen recht om te vragen om het wissen van verzamelde persoonsgegevens:
Niet meer nodig
Centagon B.V. heeft de persoonsgegevens niet meer nodig voor de doeleinden waarvoor Centagon B.V. ze heeft verzameld of waarvoor Centagon B.V. ze verwerkt
Intrekken toestemming
De betrokkene heeft eerder (uitdrukkelijke) toestemming gegeven aan Centagon B.V. voor het gebruik van zijn gegevens, maar trekt die toestemming nu in
Bezwaar
De betrokkene maakt bezwaar tegen de verwerking. Er geldt op grond van artikel 21 van de AVG een absoluut recht van bezwaar tegen direct marketing. En een relatief recht van bezwaar als de rechten van de betrokkene zwaarder wegen dan het belang van Centagon B.V. om de persoonsgegevens te verwerken.
Onrechtmatige verwerking
Centagon B.V. verwerkt de persoonsgegevens onrechtmatig. Bijvoorbeeld omdat er geen wettelijke grondslag is voor de verwerking
Wettelijk bepaalde bewaartermijn
Centagon B.V. is wettelijk verplicht om de gegevens na bepaalde tijd te wissen
Kinderen
De betrokkene is jonger dan 16 jaar en de persoonsgegevens zijn verzameld via een app of website.
Het recht op vergetelheid is niet van toepassing wanneer:
2.3 Recht op inzage (Artikel 15 AVG)
Bij een verzoek om inzage van persoongegevens zal Centagon B.V. betrokkenen informeren omtrent:
2.4 Recht op rectificatie en aanvulling (Artikel 16 AVG)
Centagon B.V. draagt de verantwoordelijkheid om persoonsgegevens die worden verwerkt juist zijn. Betrokken hebben het recht persoonsgegevens te rectificeren of aan te vullen.
2.5 Recht op beperking van verwerking (Artikel 18 AVG)
Het recht op beperking van de verwerking geldt in situaties die voldoen aan een van de volgende criteria:
2.6 Recht op een menselijke blik
In voorkomende situaties kan het zijn dat Centagon B.V. een besluit neemt op basis van automatisch verwerkte gegevens, zoals bijvoorbeeld bij profilering. Indien dergelijke besluitvorming voor een betrokkene consequenties heeft bestaat het recht voor betrokkene om een nieuw besluit te eisen dat is gebaseerd op een menselijke, niet geautomatiseerde, beoordeling
2.7 Recht van bezwaar
Indien Centagon B.V. persoonsgegevens verwerkt op basis van een algemeen of gerechtvaardigd belang heeft betrokkene het recht op bezwaar te maken tegen verwerking van diens gegevens.
3. Verwerkingen
Wij hebben passende technische en organisatorische maatregelen getroffen om uw persoonlijke gegevens te beschermen tegen onopzettelijke of onwettelijke vernietiging of onopzettelijk verlies, aanpassing, ongeautoriseerde openbaring of toegang en tegen alle overige vormen van onwettelijke verwerking.
3.1 Informatieplicht
Centagon B.V. stelt zich ten doel, en is middels de AVG wettelijk verplicht, om nieuwe en bestaande betrokkenen duidelijk te informeren met welk doel persoonsgegevens worden verzameld en verwerkt.
3.2 Verantwoordingsplicht
Centagon B.V. stelt zich ten doel, en is middels de AVG wettelijk verplicht, om aan te kunnen tonen dat het verwerken van persoonsgegevens voldoet aan belangrijkste beginselen van verwerking:
Daarnaast draagt Centagon B.V. de verantwoording om de juiste technische en organisatorische maatregelen te treffen om persoonsgegevens te beschermen en deze inzichtelijk te maken op het moment dat de Autoriteit Persoonsgegevens daarom verzoekt. Centagon B.V. is niet verplicht, en zal geen, register van verwerkingsactiviteiten onderhouden met als onderbouwing de beoordelingen dat Centagon B.V. minder dan 250 werknemers in dienst heeft, de verwerking van persoonsgegevens niet incidenteel is, geen persoonsgegevens worden verwerkt die een hoog risico inhouden voor de rechten en vrijheden van betrokkenen van wie gegevens worden verzameld en verwerkt en geen persoonsgegevens worden verzameld en verwerkt die worden gerekend onder ‘bijzondere persoonsgegevens’ zoals godsdienst, gezondheid, politieke voorkeur en/of strafrechtelijke gegevens.
4. Data Protection Impact Assessment (DPIA)
Centagon B.V. is niet verplicht tot, en zal geen, Data Protection Impact Assessment (DPIA) uitvoeren met als onderbouwing de beoordeling dat geen gegevens met een hoog privacyrisico worden verzameld of verwerkt. Onder gegevens met een hoog privacyrisico worden in dit verband gerekend het systematisch en uitvoerig evalueren van persoonlijke aspecten (w.o. profiling), het op grote schaal verwerken van bijzondere persoonsgegevens of het op grote schaal en systematisch volgen van mensen in een publiek toegankelijk gebied (zoals cameratoezicht).
5. Privacy by design en Privacy by default
Centagon B.V. heeft zich verplicht om bij het ontwerpen van diensten en producten een sterke focus te hebben op het beschermen van persoonsgegevens. Een belangrijk onderdeel daarvan is minimaliseren van de hoeveelheid persoonsgegevens die verzameld wordt tot een aard en omvang die het beoogde doel dient en zich in alle redelijkheid en billijkheid daarmee verhoudt. Een ander criterium dat wordt gerekend on Privacy by Design is het bepalen van de termijn waarbinnen de persoonsgegevens worden opgeslagen en het communiceren daarvan met betrokkene. Centagon geeft uiting aan het begrip Privacy by Default door bij elke ontwikkeling van een applicatie of de inrichting van een online campagne het uitgangsprincipe te hanteren waarbij uitsluitend die persoonsgegevens worden verzameld en verwerkt die voor een specifiek doel relevant zijn.
6. Functionaris voor Gegevensbescherming (FG)
Centagon B.V. is geen publieke organisatie of overheidsinstantie en heeft geen kernactiviteit waarbij op grote schaal individuen worden gevolgd. Daardoor voldoet daarmee Centagon B.V. niet aan de criteria die de AVG stelt met betrekking tot de verplichting om een Functionaris voor Gegevensbescherming (FG) te benoemen.
7. Meldplicht datalekken
Centagon B.V. verplicht zich tot het voldoen aan de meldplicht datalekken zoals deze per 1 januari 2016 geldt voor bedrijven en overheden. Wanneer Centagon B.V. een ernstig datalek ontdekt, of hierop wordt gewezen, zal direct een melding worden gedaan bij de Autoriteit Persoonsgegevens via het meldloket datalekken en bij de opdrachtgever. Centagon B.V. verwerkt datalekken en/of kwetsbaarheden conform de richtlijn die is beschreven in het document ‘Leidraad om te komen tot een praktijk van Responsible Disclosure’ van het N.C.S.C (National Cyber Security Centrum) / Ministerie van Veiligheid en Justitie:
7.1 Doelstelling Responsible Disclosure
Het doel van responsible disclosure is het bijdragen aan de veiligheid van ICT systemen en het beheersen van de kwetsbaarheid van ICT-systemen door kwetsbaarheden op verantwoorde wijze te melden en deze meldingen zorgvuldig af te handelen, zodat schade zo veel als mogelijk kan worden voorkomen of beperkt. Centraal bij het werken met responsible disclosure staat het verhelpen van de kwetsbaarheid en het verhogen van de veiligheid van informatiesystemen. Bij responsible disclosure staat voorop dat partijen zich over en weer houden aan afspraken over het melden van de kwetsbaarheid en de omgang hiermee. Een partij die een responsible disclosure policy vaststelt kan zich bijvoorbeeld binden aan het principe om geen aangifte te doen als aan de volgens het beleid geldende spelregels wordt voldaan. Bij de praktijk van responsible disclosure zijn primair de melder en de organisatie, die eigenaar/beheerder van het systeem is, betrokken. Het is van belang om zo min mogelijk schakels te hebben tussen de persoon die de kwetsbaarheid meldt en de organisatie die verantwoordelijk is voor het oplossen van het probleem. De melder en de organisatie kunnen echter gezamenlijk besluiten om het Nationaal Cyber Security Centrum (NCSC) of andere partijen binnen de ICT-security-community in te lichten over de kwetsbaarheid, zeker bij een nog niet bekende kwetsbaarheid, om ook elders (vervolg)schade te voorkomen of te beperken.
7.2 Verantwoordelijkheden
Met het voeren van een beleid voor responsible disclosure wordt beoogd dat in gezamenlijkheid door melder en organisatie een bijdrage wordt geleverd aan het verminderen van kwetsbaarheden in informatiesystemen. De respectievelijke verantwoordelijkheden worden gedragen door Centagon B.V. en de melder. Het uitdragen van responsible disclosure begint bij Centagon B.V. die eigenaar is van informatiesystemen. De eigenaar/leverancier is immers primair verantwoordelijk voor de informatiebeveiliging van deze systemen. Door het opstellen van een eigen beleid voor responsible disclosure maakt Centagon B.V. duidelijk op welke wijze zij wil omgaan met meldingen van kwetsbaarheden:
De spil in het kunnen voeren van een praktijk van responsible disclosure is de melder. De melder heeft op enigerlei wijze een kwetsbaarheid weten te constateren en wil bijdragen aan de veiligheid van informatiesystemen door deze kwetsbaarheid openbaar te maken en de kwetsbaarheid bij Centagon B.V. te laten verhelpen. Melders erkennen hiermee dat zij een belangrijke maatschappelijke verantwoordelijkheid hebben en nemen die door kwetsbaarheden op verantwoorde wijze te openbaren. Om tot een succesvolle praktijk van responsible disclosure te komen, gelden voor de melder de volgende bouwstenen:
Het interne voorschrift luidt dat interne verwerkers van persoonsgegevens deze data uitsluitend mogen verwerken via het beveiligd netwerk en de beveiligde applicaties waarmee de data worden verwerkt. Het wordt hen strengste verboden persoonsgegevens op een andere wijze dan dat op te slaan (bijvoorbeeld PC, laptop, datadragers zoals USB-stick, CD-ROM/DVD of externe harddisk), te verzenden (bijvoorbeeld email, SharePoint, WeTransfer), kopiebestanden te maken of op enige wijze te verwerken waarbij de beveiliging van de persoonsgegevens in het geding zou kunnen komen.
Centagon heeft een protocol beschreven en dit intern gecommuniceerd waarin is vastgelegd hoe werknemers dienen te handelen in geval van verlies of diefstal van apparatuur en/of data.
8. Verwerkersovereenkomst
Centagon B.V. verwerkt zelf en uitsluitend de verzamelde gegevens. In geen enkele situatie wordt deze gegevensverwerking uitbesteed aan een verwerker. Om die reden bestaat geen reden tot het opstellen, onderhouden en bekrachtigen van een verwerkersovereenkomst zoals bedoeld in Artikel 28, lid 3 van de AVG)
9. Leidende toezichthouder
Centagon B.V. verwerkt in voorkomende situaties grensoverschrijdende gegevens en onderwerpt zich daarbij aan het toezicht van een leidende toezichthouder (‘lead supervisory authority’) van het (EU-)land waar de hoofdvestiging van een opdrachtgevende organisatie is gevestigd, of de centrale administratie wordt gevoerd, en handelend conform de guidelines voor Europese privacy- toezichthouders (‘Guidelines for identifying a controller or processor’s lead supervisory authority’ / April 2017).
10. Leidende toezichthouder
Centagon B.V. handelt in lijn met de voorschriften zoals gesteld in de AVG door uitsluitend persoonsgegevens te verzamelen en te verwerken waarvoor een wettelijke grondslag bestaat. De verwerking van ‘bijzondere’ en ‘strafrechtelijke’ persoonsgegevens is daardoor in principe uitgesloten, tenzij sprake is van een wettelijke uitzondering. Centagon B.V. verwerkt uitsluitend persoonsgegevens conform de grondslagen zoals geformuleerd in de AVG, te weten:
11. Algemeen
Centagon B.V. heeft een informatiebeveiligingsbeleid beschreven en geeft hieraan uitvoering. In geval van aangetoonde relevantie kan hierin op verzoek inzicht worden geboden.
Daarnaast heeft Centagon B.V. een incidentmanagement response proces beschreven waaraan uitvoering wordt gegeven. Ook hierin kan, In geval van aangetoonde relevantie, op verzoek inzicht worden geboden.
Heb je een vraag of een uitdaging?
Walter van Houten
Account consultant
(Founder)
Léon Hendrix
Senior digital marketing
strategist (Founder)
Ralph Kuijper
Account consultant
René de Korte
Digital marketing strategist