Ga naar hoofdinhoud

Verwerkingsactiviteiten

Een verwerkingsactiviteit is één doel waarvoor persoonsgegevens worden verwerkt: salarisadministratie, nieuwsbrief, camerabewaking van de parkeerplaats, werving. Het register is de lijst van deze activiteiten, en elke activiteit draagt de informatie waar artikel 30 om vraagt — doel, rechtsgrondslag, gegevens, betrokkenen, bewaring, ontvangers, doorgiften, beveiliging.

Activiteiten worden aangemaakt en bewerkt vanuit het dashboard in de bewerkmodus, door beheerders. In de weergavemodus kan elk lid ze lezen.


Actief en inactief

Een activiteit is ofwel actief — onderdeel van het officiële register, zichtbaar op het dashboard en afgedrukt in de documenten — ofwel inactief: een nog onvoltooid concept, of een gestaakte verwerking die voor de administratie wordt bewaard.

  • Een nieuwe activiteit begint altijd inactief.
  • Ze kan pas worden geactiveerd als elk verplicht veld is ingevuld, zodat een half ingevulde invoer nooit in uw officiële register belandt.
  • Een activiteit waarvan de vervaldatum is verstreken, wordt automatisch gedeactiveerd.
  • Alleen een inactieve activiteit zonder openstaande wijzigingen kan worden verwijderd.

Inactieve activiteiten zijn standaard verborgen; Inactieve activiteiten weergeven in de zijbalk maakt ze zichtbaar.

Begin met wat u kent en houd het eenvoudig

Probeer niet op dag één alle activiteiten vast te leggen. Begin met de vijf of zes voor de hand liggende — salarisadministratie, klantgegevens, de website, de nieuwsbrief —, activeer ze en maak uw eerste document. Een register dat bestaat en gaandeweg groeit is meer waard dan een perfect register dat de planningsfase nooit verlaat.

Minder activiteiten betekent ook een register dat makkelijker te beheren is. Houd de lijst kort en voeg alleen een nieuwe activiteit toe wanneer geen van de bestaande bij een nieuwe behoefte past.


Standaardwaarden voor nieuwe activiteiten

Als de meeste van uw activiteiten dezelfde antwoorden delen — dezelfde beveiligingsmaatregelen, dezelfde bewaarregel, dezelfde herkomst —, stel ze dan één keer in onder Organisatie-instellingen → Standaardwaarden voor nieuwe activiteiten. Elke nieuwe activiteit wordt vooraf ingevuld met die waarden, en u wijzigt alleen wat afwijkt.


De documenten die u van elke activiteit krijgt

Zodra een activiteit actief is, maakt de applicatie er twee kant-en-klare documenten voor, in elke taal van het register — zonder extra werk van uw kant:

  • de verklaring van art. 30 — wat u de toezichthouder overhandigt als die naar deze verwerking vraagt. Open haar in de browser of download haar als PDF of RTF;
  • de informatieclausule van art. 13 — wat u laat zien aan de mensen wier gegevens u verwerkt. Ze heeft een permanente link en een insluitfragment, zodat u ernaar kunt verwijzen vanuit een privacyverklaring, een toestemmingsformulier of een webpagina en altijd de actuele tekst wordt getoond.

U vindt beide documenten op de pagina van de activiteit zelf, waar u ook hun links en insluitfragmenten kunt kopiëren.

Elk document heeft een vast adres

Elk document heeft bovendien een voorspelbaar adres buiten de applicatie, opgebouwd uit het adres van uw organisatie en het nummer van de activiteit:

https://{korte-naam}.rat.gd/{taal}/{activiteitsnummer} voor de informatieclausule

https://{korte-naam}.rat.gd/{taal}/a/{activiteitsnummer} voor de verklaring

zodat het op een formulier kan worden afgedrukt, in een contract kan worden aangehaald of vanaf een website kan worden gelinkt.

De informatieclausule is op deze manier altijd bereikbaar, omdat ze bestaat om gelezen te worden door mensen die geen lid zijn. De verklaring is alleen voor iedereen bereikbaar als de organisatie als publiek is geconfigureerd; bij een private organisatie wordt ze alleen aan leden getoond.

Beide documenten worden gegenereerd uit een standaardsjabloon dat direct werkt. Om in plaats daarvan uw eigen opmaak, formulering of structuur te gebruiken, kunt u uw eigen sjablonen op organisatieniveau of op het niveau van de verwerkingsactiviteit aanmaken en bewerken.


Wat een verwerkingsactiviteit bevat

Organisatorische eenheidDe OE waartoe de activiteit behoort — precies één. Zij bepaalt hoe de activiteit wordt gegroepeerd, gefilterd en gekleurd op het dashboard en in de register-PDF
Verwerkingsverantwoordelijke(n)De organisatie — of organisaties, bij gezamenlijke verwerkingsverantwoordelijken — die beslist waarom en hoe de gegevens worden verwerkt
Verwerker(s)Indien aanwezig, de organisatie — of organisaties — die de gegevens namens de verwerkingsverantwoordelijke verwerken.
Uw eigen organisatie moet in elke activiteit verwerkingsverantwoordelijke of verwerker zijn
Doel en detailsEén regel die zegt waar de verwerking voor dient, en zoveel toelichting als een auditor nodig zou hebben
RechtsgrondslagRechtsgrondslag volgens artikel 6 voor de verwerkingsactiviteit
Rechtsgrondslag bijzondere categorieënRechtsgrondslag volgens artikel 9 voor de verwerkingsactiviteit, indien van toepassing
GegevenscategorieënIdentificatie, persoonlijke kenmerken, financieel, professioneel, sociale omstandigheden, commercieel — en de bijzondere categorieën
Categorieën van betrokkenenOver wie de gegevens gaan: werknemers, klanten, sollicitanten, bezoekers …
ActiviteitscategorieënWat er met de gegevens gebeurt: verzamelen, opslaan, meedelen, verspreiden, wissen …
GegevensherkomstWaar de gegevens vandaan komen
BewaringHoe lang de gegevens worden bewaard en welke regel dat bepaalt
GegevenscommunicatieWie de gegevens ontvangt, met een toelichting in vrije tekst
ProfileringJa of nee
Internationale doorgiftenJa of nee, met toelichting waarheen en onder welke waarborg
Beveiligingsniveau en maatregelenLaag, midden of hoog risico, en de aanvullende maatregelen die zijn getroffen