Audit De AVG (Algemene Verordening Gegevensbescherming) is een proces waarmee een bedrijf kan controleren of de manier waarop het persoonsgegevens verwerkt, daadwerkelijk voldoet aan de eisen van de verordening. Veel bedrijven implementeren AVG-documentatie slechts één keer, bij de start van hun bedrijf of nadat de verordening van kracht is geworden, en controleren vervolgens jarenlang niet of hun procedures nog steeds de realiteit weerspiegelen. Een audit stelt hen in staat om deze discrepanties op te sporen vóór een audit door de gegevensbeschermingsautoriteit of, erger nog, vóór een datalek.
Doel van de AVG-audit
Een audit verifieert of een bedrijf persoonsgegevens daadwerkelijk verwerkt in overeenstemming met de documentatie en of de technische en organisatorische beveiligingsmaatregelen toereikend zijn voor de risico's die verbonden zijn aan de verwerkte gegevens. Hierbij worden de schriftelijke procedures vergeleken met de manier waarop gegevens in de praktijk worden verwerkt.
Controle van het logboek met verwerkingsactiviteiten
De eerste stap in een audit is het controleren of het register van gegevensverwerkingsactiviteiten actueel en volledig is. Bij veel bedrijven wordt het register eenmalig aangemaakt en vervolgens niet bijgewerkt, ondanks de introductie van nieuwe systemen, processen of diensten waarbij persoonsgegevens worden verwerkt. De audit controleert of elke daadwerkelijke verwerkingsactiviteit in de documentatie is opgenomen.
Verificatie van de wettelijke grondslag voor de verwerking
Elke verwerking van persoonsgegevens moet een passende wettelijke basis hebben – toestemming, overeenkomst, wettelijke verplichting of het gerechtvaardigd belang van de verwerkingsverantwoordelijke. De audit verifieert of deze grondslagen correct zijn toegewezen aan specifieke processen en of toestemmingen, waar vereist, zijn verkregen op een wijze die in overeenstemming is met de regelgeving, en niet bijvoorbeeld via vooraf aangevinkte selectievakjes.
Controle van technische en organisatorische beveiliging
De AVG vereist de implementatie van technische en organisatorische maatregelen die zijn afgestemd op de risico's die verbonden zijn aan de verwerkte gegevens. De audit omvat het controleren van de toegangscontrole tot persoonsgegevens, of gegevens waar nodig versleuteld zijn, de procedure voor het verlenen en intrekken van machtigingen aan werknemers en of er een plan voor de respons op datalekken aanwezig is.
Analyse van contracten met verwerkers
Bedrijven verwerken persoonsgegevens zelden volledig zelf – ze maken gebruik van leveranciers. IT-diensten, wolken, boekhoud- of marketingsystemen waaraan zij de gegevensverwerking toevertrouwen. De audit controleert of er met elke dergelijke entiteit een gegevensverwerkingsovereenkomst is gesloten die voldoet aan de AVG-vereisten, en of de leverancier daadwerkelijk een passend niveau van beveiliging waarborgt. veiligheid.
Controleprocedures voor het reageren op overtredingen
De AVG vereist dat een ernstig datalek met persoonsgegevens binnen 72 uur na ontdekking wordt gemeld aan de bevoegde autoriteit. Een audit verifieert of het bedrijf daadwerkelijk een procedure voor het detecteren en classificeren van datalekken heeft, en of de verantwoordelijken weten hoe en wanneer ze een dergelijke procedure moeten starten, in plaats van er pas van op de hoogte te raken wanneer zich daadwerkelijk een incident voordoet.
Evaluatie van de implementatie van de rechten van betrokkenen bij gegevensverwerking
Personen van wie de gegevens door het bedrijf worden verwerkt, hebben het recht op inzage, correctie, verwijdering of overdracht van hun gegevens. De audit verifieert of het bedrijf daadwerkelijk een procedure heeft om dergelijke verzoeken binnen de wettelijk vereiste termijn te verwerken, en of medewerkers weten naar wie zij dergelijke verzoeken moeten doorsturen.
Sommering
Een GDPR-audit stelt een bedrijf in staat te controleren of de daadwerkelijke gegevensverwerking overeenkomt met wat in de documentatie staat en of de technische beveiligingsmaatregelen gelijke tred houden met de evoluerende infrastructuur en processen. Door regelmatig een dergelijke audit uit te voeren, in plaats van een eenmalige documentatiecontrole aan het begin van de activiteiten, kan een bedrijf afwijkingen opsporen voordat deze aanleiding geven tot toezicht door de regelgevende instanties of de oorzaak zijn van een datalek.






