De basisprincipes van de AVG voor e-commercebedrijven

eCompliance
Compliance Expert
Juridisch

Als u een e-commercebedrijf runt, is de AVG (Algemene Verordening Gegevensbescherming) geen bijzaak. Het is een integraal onderdeel van uw dagelijkse bedrijfsvoering. Klantaccounts, afrekenformulieren, verzendupdates, supporttickets, marketinglijsten, analysetools, reviewplatforms en retargeting-instellingen omvatten allemaal op de een of andere manier de verwerking van persoonsgegevens. En de AVG is niet alleen van toepassing op bedrijven die in de EU gevestigd zijn. Het geldt ook voor bedrijven buiten de EU als ze goederen of diensten aanbieden aan mensen in de EU of hun gedrag daar monitoren.
Veel webwinkels begrijpen nog steeds niet goed wat GDPR-naleving inhoudt. Ze denken dat het neerkomt op het publiceren van een privacybeleid, het toevoegen van een cookiebanner en daarmee klaar zijn. Dat is niet genoeg. In de kern vereist de GDPR dat bedrijven persoonsgegevens rechtmatig en transparant verwerken, voor specifieke doeleinden en alleen voor zover dat nodig is voor die doeleinden. Het vereist ook nauwkeurigheid, een beperkte bewaartermijn en passende beveiligingsmaatregelen. Met andere woorden, GDPR gaat niet alleen over papierwerk. Het gaat over discipline.
De AVG begint met een simpele vraag: waarom verwerkt u deze gegevens?
Een van de meest fundamentele GDPR-principes is dat je moet weten waarom je gegevens verzamelt, vóórdat je ze verzamelt. Het type en de hoeveelheid persoonsgegevens die je verwerkt, moeten afhangen van de reden voor de verwerking en het beoogde gebruik. Dat klinkt vanzelfsprekend, maar veel e-commercebedrijven verzamelen nog steeds eerst gegevens en rechtvaardigen dit pas later. Ze voegen extra formuliervelden toe omdat de informatie nuttig zou kunnen zijn, koppelen meerdere tools van derden zonder de noodzaak daarvan te beoordelen en laten klantgegevens zich verspreiden over verschillende systemen zonder echte controle. Dat is zwak bestuur, geen groei.
Voor een webwinkel betekent dit dat elke categorie gegevens een duidelijk doel moet hebben. Sommige gegevens zijn mogelijk nodig om een bestelling af te handelen. Andere zijn wellicht vereist voor facturering of fraudepreventie. Weer andere worden gebruikt voor klantenservice. Maar als u niet duidelijk kunt uitleggen waarom een veld, tool of workflow bestaat, is dat een waarschuwingssignaal. De AVG is gebaseerd op doelbinding en dataminimalisatie. U dient alleen de relevante en noodzakelijke gegevens te verzamelen, niet zomaar alles wat uw systeem toevallig toelaat.
Transparantie is belangrijker dan de meeste winkels denken.
De AVG vereist ook transparantie. Mensen moeten begrijpen welke gegevens u verzamelt, waarom u ze verzamelt, hoe u ze gebruikt en hoe lang u ze bewaart, in duidelijke en begrijpelijke taal. Dit is waar veel e-commercebedrijven de mist in gaan. Hun privacyverklaring is vaag, algemeen of gekopieerd van elders, terwijl de webwinkel zelf meerdere tracking-, marketing-, orderverwerkings- en ondersteuningstools gebruikt. Als uw documentatie iets anders zegt dan uw systemen, is uw naleving al zwakker dan het lijkt.
Transparantie is ook belangrijk omdat de AVG individuen specifieke rechten geeft met betrekking tot hun persoonsgegevens. Mensen kunnen contact opnemen met uw bedrijf om rechten uit te oefenen zoals inzage, correctie, verwijdering en overdraagbaarheid, en van uw organisatie wordt verwacht dat zij zonder onnodige vertraging en in principe binnen een maand reageert. Dit is dus niet alleen een kwestie van juridische formulering, maar ook van operationele aspecten. Als uw team geen proces heeft om deze verzoeken te herkennen, te verifiëren en af te handelen, is uw bedrijf niet goed voorbereid.
Verzamel minder, bewaar het korter en bewaar het goed.
Sommige van de eenvoudigste GDPR-verbeteringen zijn ook de verbeteringen die bedrijven vermijden omdat ze terughoudendheid vereisen. Verzamel geen gegevens die u niet nodig hebt. Bewaar ze niet langer dan nodig. Laat ze niet verspreid over verschillende tools en exportbestanden met onduidelijke toegangsregels. De richtlijnen van de Europese Commissie stellen expliciet dat gegevens adequaat, relevant en beperkt tot het noodzakelijke moeten zijn en niet langer bewaard mogen worden dan nodig is voor het oorspronkelijke doel. Organisaties moeten termijnen stellen voor het wissen of controleren van opgeslagen gegevens en moeten ervoor zorgen dat gegevens nauwkeurig en actueel zijn.
Beveiliging is hier ook een belangrijk onderdeel van. De AVG vereist passende technische en organisatorische beveiligingsmaatregelen om persoonsgegevens te beschermen tegen ongeoorloofde of onrechtmatige verwerking en tegen onbedoeld verlies, vernietiging of beschadiging. Dat betekent dat beveiliging geen optie is, ook al bent u “slechts” een webwinkel. Als klantgegevens openbaar worden gemaakt door gebrekkige toegangscontrole, zwakke tools of slechte interne procedures, is dat niet alleen een IT-probleem. Het is een AVG-probleem.
En als er een datalek plaatsvindt, moet u weten wat u vervolgens moet doen. De richtlijnen van de Commissie stellen dat een organisatie, zodra zij kennisneemt van bepaalde datalekken met persoonsgegevens, de toezichthoudende autoriteit binnen 72 uur op de hoogte moet stellen, en in sommige gevallen ook de betrokken personen. Als uw bedrijf geen incidentprocedure heeft, geen interne verantwoordelijkheid en geen idee wat als een meldingsplichtig datalek geldt, dan is uw GDPR-positie niet volwassen, hoe professioneel uw juridische documenten er ook uitzien.
Hulpmiddelen van derden ontslaan u niet van uw verantwoordelijkheid.
Dit is waar veel e-commercebedrijven zichzelf voor de gek houden. Ze gebruiken e-mailplatforms, cloudopslag, CRM-systemen, helpdesksoftware, orderverwerkingssystemen, betalingsproviders en analyseleveranciers, en doen vervolgens alsof de nalevingsverantwoordelijkheid bij het softwarebedrijf ligt. Dat is niet zo. Als een andere organisatie persoonsgegevens namens u verwerkt, vereist de AVG dat die relatie wordt geregeld door een contract of andere wettelijke overeenkomst, en dat de verwerker voldoende garanties biedt met betrekking tot technische en organisatorische maatregelen.
Dat is belangrijk omdat moderne webwinkels vrijwel nooit alleen opereren. Uw systemen maken deel uit van uw compliance-voetafdruk. Als uw leveranciers klantgegevens verwerken, moet u weten welke rol zij spelen, welke gegevens zij ontvangen, welke instructies van toepassing zijn en wat er gebeurt wanneer de relatie eindigt. En als persoonsgegevens buiten de EU worden overgedragen, vereist het EU-kader waarborgen zoals adequaatheidsbesluiten, standaardcontractbepalingen of bindende bedrijfsregels. Veel bedrijven negeren dit totdat iemand een lastige vraag stelt. Dan staan ze al op achterstand.
Niet elk e-commercebedrijf heeft een functionaris voor gegevensbescherming (DPO) nodig, maar sommige wel.
Een ander punt van verwarring is de functionaris voor gegevensbescherming (DPO). Niet elke webshop heeft er een nodig. Volgens de Europese Commissie is een DPO vereist wanneer de kernactiviteiten grootschalige verwerking van gevoelige gegevens of grootschalige, regelmatige en systematische monitoring van personen omvatten, inclusief internettracking en profilering voor gedragsgerichte reclame. Dat betekent dat sommige bedrijven geen formele DPO nodig hebben, maar veel bedrijven hebben nog steeds iemand nodig die duidelijk verantwoordelijk is voor het privacybeleid. Geen verantwoordelijkheid betekent meestal geen controle.
GDPR-naleving is geen documentenset, maar een operationele standaard.
De grootste fout die e-commercebedrijven maken, is dat ze de AVG (Algemene Verordening Gegevensbescherming) beschouwen als een juridisch document in plaats van een bedrijfsproces. Een privacybeleid alleen bewijst niet dat je aan de AVG voldoet. Een cookiebanner alleen bewijst niet dat je aan de AVG voldoet. Een selectievakje in een aanmeldformulier bewijst al helemaal niet dat je aan de AVG voldoet. Waar het om gaat, is of je daadwerkelijke bedrijfsvoering voldoet aan de kernvereisten van de AVG: een duidelijk doel voor de verwerking, beperkte en relevante gegevensverzameling, eerlijke transparantie, gecontroleerde bewaartermijnen, een werkbare omgang met rechten, veilige systemen en verantwoorde relaties met leveranciers.
De e-commercebedrijven die goed met de AVG omgaan, zijn meestal niet de bedrijven met de langste juridische tekst. Het zijn de bedrijven die weten welke gegevens ze bewaren, waarom ze die bewaren, waar ze naartoe gaan, hoe lang ze die bewaren en wie er verantwoordelijk is als er iets misgaat. Dat is de echte basis. Al het andere is schijn.
Laatste gedachte
De AVG kan intimiderend lijken, maar de basisprincipes zijn niet ingewikkeld. Wees duidelijk over waarom u persoonsgegevens verwerkt. Verzamel minder. Leg meer uit. Houd de gegevens veilig. Beperk de bewaartermijn. Respecteer de rechten van individuen. Controleer uw leveranciers. En zorg ervoor dat uw interne procedures overeenkomen met de beloftes op uw website. Dat zijn de basisprincipes van de AVG voor een e-commercebedrijf dat serieus genomen wil worden.
Whatsapp community
Join de community
In onze WhatsApp-community delen we inzichten, updates en belangrijke ontwikkelingen over e-commerce compliance.







