Verwerkingsactiviteiten
Een verwerkingsactiviteit is één doel waarvoor persoonsgegevens worden verwerkt: salarisadministratie, nieuwsbrief, camerabewaking van de parkeerplaats, werving. Het register is de lijst van deze activiteiten, en elke activiteit draagt de informatie waar artikel 30 om vraagt — doel, rechtsgrondslag, gegevens, betrokkenen, bewaring, ontvangers, doorgiften, beveiliging.
Activiteiten worden aangemaakt en bewerkt vanuit het dashboard in de bewerkmodus, door beheerders. In de weergavemodus kan elk lid ze lezen.
Actief en inactief
Een activiteit is ofwel actief — onderdeel van het officiële register, zichtbaar op het dashboard en afgedrukt in de documenten — ofwel inactief: een nog onvoltooid concept, of een gestaakte verwerking die voor de administratie wordt bewaard.
- Een nieuwe activiteit begint altijd inactief.
- Ze kan pas worden geactiveerd als elk verplicht veld is ingevuld, zodat een half ingevulde invoer nooit in uw officiële register belandt.
- Een activiteit waarvan de vervaldatum is verstreken, wordt automatisch gedeactiveerd.
- Alleen een inactieve activiteit zonder openstaande wijzigingen kan worden verwijderd.
Inactieve activiteiten zijn standaard verborgen; Inactieve activiteiten weergeven in de zijbalk maakt ze zichtbaar.
Probeer niet op dag één alle activiteiten vast te leggen. Begin met de vijf of zes voor de hand liggende — salarisadministratie, klantgegevens, de website, de nieuwsbrief —, activeer ze en maak uw eerste document. Een register dat bestaat en gaandeweg groeit is meer waard dan een perfect register dat de planningsfase nooit verlaat.
Minder activiteiten betekent ook een register dat makkelijker te beheren is. Houd de lijst kort en voeg alleen een nieuwe activiteit toe wanneer geen van de bestaande bij een nieuwe behoefte past.
Standaardwaarden voor nieuwe activiteiten
Als de meeste van uw activiteiten dezelfde antwoorden delen — dezelfde beveiligingsmaatregelen, dezelfde bewaarregel, dezelfde herkomst —, stel ze dan één keer in onder Organisatie-instellingen → Standaardwaarden voor nieuwe activiteiten. Elke nieuwe activiteit wordt vooraf ingevuld met die waarden, en u wijzigt alleen wat afwijkt.
De documenten die u van elke activiteit krijgt
Zodra een activiteit actief is, maakt de applicatie er twee kant-en-klare documenten voor, in elke taal van het register — zonder extra werk van uw kant:
- de verklaring van art. 30 — wat u de toezichthouder overhandigt als die naar deze verwerking vraagt. Open haar in de browser of download haar als PDF of RTF;
- de informatieclausule van art. 13 — wat u laat zien aan de mensen wier gegevens u verwerkt. Ze heeft een permanente link en een insluitfragment, zodat u ernaar kunt verwijzen vanuit een privacyverklaring, een toestemmingsformulier of een webpagina en altijd de actuele tekst wordt getoond.
U vindt beide documenten op de pagina van de activiteit zelf, waar u ook hun links en insluitfragmenten kunt kopiëren.
Elk document heeft bovendien een voorspelbaar adres buiten de applicatie, opgebouwd uit het adres van uw organisatie en het nummer van de activiteit:
https://{korte-naam}.rat.gd/{taal}/{activiteitsnummer} voor de informatieclausule
https://{korte-naam}.rat.gd/{taal}/a/{activiteitsnummer} voor de verklaring
zodat het op een formulier kan worden afgedrukt, in een contract kan worden aangehaald of vanaf een website kan worden gelinkt.
De informatieclausule is op deze manier altijd bereikbaar, omdat ze bestaat om gelezen te worden door mensen die geen lid zijn. De verklaring is alleen voor iedereen bereikbaar als de organisatie als publiek is geconfigureerd; bij een private organisatie wordt ze alleen aan leden getoond.
Beide documenten worden gegenereerd uit een standaardsjabloon dat direct werkt. Om in plaats daarvan uw eigen opmaak, formulering of structuur te gebruiken, kunt u uw eigen sjablonen op organisatieniveau of op het niveau van de verwerkingsactiviteit aanmaken en bewerken.
Wat een verwerkingsactiviteit bevat
| Organisatorische eenheid | De OE waartoe de activiteit behoort — precies één. Zij bepaalt hoe de activiteit wordt gegroepeerd, gefilterd en gekleurd op het dashboard en in de register-PDF |
| Verwerkingsverantwoordelijke(n) | De organisatie — of organisaties, bij gezamenlijke verwerkingsverantwoordelijken — die beslist waarom en hoe de gegevens worden verwerkt |
| Verwerker(s) | Indien aanwezig, de organisatie — of organisaties — die de gegevens namens de verwerkingsverantwoordelijke verwerken. Uw eigen organisatie moet in elke activiteit verwerkingsverantwoordelijke of verwerker zijn |
| Doel en details | Eén regel die zegt waar de verwerking voor dient, en zoveel toelichting als een auditor nodig zou hebben |
| Rechtsgrondslag | Rechtsgrondslag volgens artikel 6 voor de verwerkingsactiviteit |
| Rechtsgrondslag bijzondere categorieën | Rechtsgrondslag volgens artikel 9 voor de verwerkingsactiviteit, indien van toepassing |
| Gegevenscategorieën | Identificatie, persoonlijke kenmerken, financieel, professioneel, sociale omstandigheden, commercieel — en de bijzondere categorieën |
| Categorieën van betrokkenen | Over wie de gegevens gaan: werknemers, klanten, sollicitanten, bezoekers … |
| Activiteitscategorieën | Wat er met de gegevens gebeurt: verzamelen, opslaan, meedelen, verspreiden, wissen … |
| Gegevensherkomst | Waar de gegevens vandaan komen |
| Bewaring | Hoe lang de gegevens worden bewaard en welke regel dat bepaalt |
| Gegevenscommunicatie | Wie de gegevens ontvangt, met een toelichting in vrije tekst |
| Profilering | Ja of nee |
| Internationale doorgiften | Ja of nee, met toelichting waarheen en onder welke waarborg |
| Beveiligingsniveau en maatregelen | Laag, midden of hoog risico, en de aanvullende maatregelen die zijn getroffen |