1. Het belang van gegevensbescherming CAR
Spermalie hecht grote waarde aan het juist beschermen van de gegevens die zij verwerkt, in het bijzonder persoonsgegevens. Door dit beleid wil CAR Spermalie op strategisch niveau vastleggen op welke wijze gegevens beschermd worden, welke verantwoordelijkheden hierrond zijn toegewezen en welke prioriteiten CAR Spermalie heeft bepaald rond de bescherming van gegevens.
In het bijzonder wil CAR Spermalie de gegevens van klanten en de persoonsgegevens die zij ter beschikking stellen, beschermen tegen:
De directie wil in dit beleid een beroep doen op iedereen die betrokken is bij de elektronische en papieren verwerking om samen, vanuit een gemeenschappelijke visie én vanuit onze gezamenlijke wil om kwaliteitsvolle dienstverlening aan te bieden, de verwerking van persoonsgegevens correct te laten verlopen.
Dit beleid gaat dieper in op de bescherming van de persoonlijke levenssfeer van en meer in het bijzonder, de informationele privacy. Dit beleid dient als norm voor het verwerken van alle persoonsgegevens door CAR Spermalie. Het is een leidraad voor alle verwerkingsprocessen en biedt een referentienorm voor audit en controle. Het beleid biedt elke belanghebbende, medewerker of betrokken externe een inzage in het gegevensbeschermingsbeleid en de manier waarop we omgaan met gevoelige persoonsgegevens.
Dit beleid is tevens geschreven voor iedereen die een functie heeft binnen CAR Spermalie waarbij persoonsgegevens verwerkt worden. Ze gebruiken (delen van) dit beleid voor het ontwerpen van procedures en richtlijnen voor medewerkers en externen, zoals ICT-leveranciers. De relevante onderdelen van dit beleid worden verwerkt in overeenkomsten met gebruikers, personeel en leveranciers.
2. Toepassingsgebied
Het is de directie die bij start van de arbeidsovereenkomst conform de voorhanden zijnde procedure bepaalt tot welke applicaties en met welke rechten de medewerker toegang mag krijgen.
Daarnaast is er een autorisatiematrix om de specifieke toegangen te beheren.
Gebruikersinformatie:
Personeelsinformatie:
3. De organisatie van gegevensbescherming
Bevoegdheid
Als verantwoordelijke voor de verwerking, ligt de bevoegdheid van dit beleid bij CAR Spermalie, vertegenwoordigd door de directie. De directie is verantwoordelijk voor het formuleren en vaststellen van, en het toezien op, de naleving van de beleidsprincipes binnen CAR Spermalie, hierbij ondersteund door de Raad van Bestuur en Algemene Vergadering.
Verantwoordelijke uitvoerder
Het bestuur fungeert als formeel beslissingsplatform voor gegevensbescherming. Het bestuur is bevoegd om beslissingen te nemen die betrekking hebben op volgende aspecten:
Het aanspreekpunt informatieveiligheid
Het aanspreekpunt informatieveiligheid treedt op als contactpersoon voor de DPO aangesteld vanuit de Federatie. Hij/zij draagt niet de eindverantwoordelijkheid i.v.m. het naleven van de AVG. Deze ligt bij de directie en het bestuur.
Het aanspreekpunt kent idealiter de aard van de data waarover CAR Spermalie beschikt en de datastromen. Het aanspreekpunt helpt mee aan het bewustmakingsproces over hoe CAR Spermalie veilig moet omgaan met persoonsgegevens en helpt mee om samen met directie en het bestuur het informatieveiligheids- en privacybeleid toe te passen.
Daarnaast zal hij/zij de nodige documenten opstellen waaronder het register van verwerkingsactiviteiten, om aan te tonen dat CAR Spermalie aan de AVG voldoet en is hij/zij het eerste aanspreekpunt bij gegevenslekken.
De DPO (indien het CAR een individueel contract afsloten heeft met een DPO!)
De inhoudelijke opvolging van het gegevensbeschermingsbeleid ligt bij de Data Protection Officer (DPO). De opdracht van DPO wordt ingevuld door een externe consultant. Deze persoon voert deze taak uit volgens de bepalingen in de GDPR. CAR Spermalie geeft de identiteit (en eventuele wijzigingen) van de DPO door aan de gegevensbeschermingsautoriteit. De DPO rapporteert aan de directie van CAR Spermalie en is meer in het bijzonder belast met:
De medewerker
Iedereen (intern of extern) die gegevens verwerkt (bijvoorbeeld inkijkt, registreert, wijzigt, …), doet dit volgens de beleidsprincipes uit dit beleid. De medewerker verwerkt gegevens in overeenstemming met de discretieplicht, en conform volgende principes:
ICT-medewerker of key user
De ICT-medewerker of key user zijn, bovenop de verantwoordelijkheden voor de gebruiker, verantwoordelijk voor:
ICT-leverancier
De ICT-leverancier heeft dezelfde verantwoordelijkheden als deze van een ICT-medewerker. Bijkomstig:
4. Scope van het gegevensbeschermingsbeleid
Dit beleid is van toepassing voor de gehele levensduur van informatie binnen het CAR Spermalie, van het verkrijgen van informatie tot de uiteindelijke verwijdering van informatie binnen de organisatie, voor:
Voor bepaalde domeinen of processen binnen CAR Spermalie kunnen aanvullende richtlijnen of procedures worden uitgewerkt die in detail omschrijven welke maatregelen genomen worden om het gewenste niveau van gegevensbescherming te bereiken. Dit beleid is de kapstok waar alle andere richtlijnen of procedures onder vallen.
Gezien de belangrijke rol van de ICT-leveranciers bij het opzetten van de ICT-omgeving om gegevens te verwerken, legt het beleid hiervoor ook de beleidsprincipes vast.
5. Bewerkers van gebruikersbestanden en hun bevoegdheden
Alle medewerkers van CAR Spermalie die voor de uitvoering van hun taken toegang nodig hebben tot persoonsgegevens, zijn ertoe gehouden het vertrouwelijk karakter van de betrokken gegevens strikt in acht te nemen.
De volgende personen zijn belast met de bewerking van de persoonsgegevens van gebruikers, binnen de perken van hun opdracht en de doeleinden eigen aan deze opdracht (niet limitatief):
6. Interne en externe raadpleging van de gebruikersbestanden, rechten en plichten van de bewerkers
6.1 Intern
6.2 Extern
Binnen het kader van art. 7, lid 4 W.B.P.L1 . zijn volgende categorieën van instanties gerechtigd tot het verkrijgen van gegevens uit de gebruikersbestanden:
7. De aard van de verwerkte gegevens en de wijze waarop ze verkregen worden
De aard van de gegevens zijn als volgt vastgelegd:
8. Het beheer van risico’s
CAR Spermalie brengt de risico’s inzake gegevensbescherming in kaart aan de hand van een risico analyse. Deze werd uitgevoerd op basis van volgende criteria (toetsingskader):
De analyse brengt operationele, tactische en technische risico’s in kaart. De bevindingen uit de risico analyse werden besproken en worden opgenomen in een actieplan om de gevonden risico’s te behandelen. Hierin onderkent CAR Spermalie vier mogelijk risicobehandelingen:
Het doel is dat de risico analyse jaarlijks wordt herzien.
Jaarlijks zullen eveneens sensibiliseringscampagnes worden gehouden voor de medewerkers van CAR Spermalie.
Aangezien CAR Spermalie over een grote hoeveelheid gevoelige data beschikt, heeft de ICT dienst een autorisatiematrix uitgewerkt waarin per departement en per dienst is aangegeven welke rol welke bevoegdheid heeft op vlak van digitale toegangen.
9. Bewaartermijnen
10. Rechten en mogelijkheden van verweer van de gebruiker in het kader van de bescherming van de persoonlijke levenssfeer
11. Beleidsdoelstellingen voor gegevensbescherming
CAR Spermalie, zowel in haar rol als verwerkingsverantwoordelijke als verwerker:
12. Inwerkingtreding en wijzigingen
Deze versie van het privacybeleid treedt in werking op 15/12/2020.
De Kade - Potterierei 42 8000 Brugge - Website by Artex
Deze website maakt gebruik van cookies voor een optimaal gebruik.