AVG (Algemene verordening gegevensbescherming / GDPR)

De AVG (Algemene verordening gegevensbescherming, internationaal bekend als GDPR) is de EU-verordening voor de bescherming van persoonsgegevens. Zij geldt sinds mei 2018 rechtstreeks in alle lidstaten en voor alle organisaties die gegevens van personen in de EU verwerken – ongeacht waar de organisatie is gevestigd.

Kernbeginselen zijn rechtmatigheid, doelbinding, minimale gegevensverwerking, opslagbeperking en verantwoordingsplicht: wie gegevens verwerkt, moet de naleving kunnen aantonen. Betrokkenen krijgen verstrekkende rechten, waaronder inzage, rectificatie, verwijdering en overdraagbaarheid van gegevens. Datalekken moeten binnen 72 uur bij de toezichthoudende autoriteit worden gemeld; overtredingen kunnen worden bestraft met boetes tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet.

Technisch vereist de AVG passende beschermingsmaatregelen – de operationele invulling overlapt sterk met Data Protection, terwijl verantwoordelijkheden, bewaarregels en bewijsprocessen zijn verankerd in Data Governance. Voor IT- en securityverantwoordelijken is de AVG zo een permanente basisvereiste, geen eenmalig project.