• Nieuws
  • Blogs
  • Opleidingen
  • Incompany
  • Summercourses
  • Excel cursussen
  • Partners
  • Vacatures
    • Kantoren
  • Salarisdag
  • Dossiers
  • Specialisten
  • Over ons
  • Adverteren
  • Contact
  • Vrienden
  • Nieuwsbrief
  • Twitter
  • LinkedIn
  • Mail
  • Spring naar de hoofdnavigatie
  • Door naar de hoofd inhoud
  • Spring naar de eerste sidebar
  • Spring naar de voettekst
  • Over ons
  • Adverteren
  • Contact
  • Vrienden
  • Nieuwsbrief
Salaris Vanmorgen

  • Nieuws
  • Blogs
  • Opleidingen
  • Incompany
  • Summercourses
  • Excel cursussen
  • Partners
  • Vacatures
    • Kantoren
  • Salarisdag
  • Dossiers
  • Specialisten
Home » Persoonsgegevens beveiligen en AVG: hoe zit het precies?

Persoonsgegevens beveiligen en AVG: hoe zit het precies?

Nieuws

Bedrijven en overheden die persoonsgegevens gebruiken, moeten deze volgens de AVG beveiligen om datalekken te  voorkomen.

16 februari 2022 door Salaris Vanmorgen

Volgens de Algemene verordening gegevensbescherming (AVG) moeten bedrijven en overheden voor het beveiligen van persoonsgegevens passende technische en organisatorische maatregelen nemen.

Organisaties moeten moderne techniek gebruiken om persoonsgegevens te beveiligen. Verder moeten ze niet alleen naar de techniek kijken, maar ook naar hoe ze als organisatie met persoonsgegevens omgaan. Wie heeft er bijvoorbeeld toegang tot welke gegevens?

Organisaties die persoonsgegevens gaan verzamelen, moeten vooraf nadenken over de beveiliging hiervan. Beveiliging van persoonsgegevens moet daarnaast binnen een organisatie een blijvend punt van aandacht zijn.

Als organisaties andere partijen inschakelen om persoonsgegevens te verwerken, moeten deze verwerkers voldoende maatregelen treffen om de gegevens te beveiligen. Organisaties die gegevensverwerking door een verwerker laten uitvoeren, blijven verantwoordelijk voor de naleving van de AVG.

Datalekregister en datalek melden

Elke organisatie moet een datalekregister bijhouden.

Heeft een organisatie een ernstig datalek? Dan moet de organisatie het datalek direct melden bij de Autoriteit Persoonsgegevens en soms ook aan de mensen van wie gegevens zijn gelekt.

Vijf vragen en antwoorden ten aanzien van persoonsgegevens beveiligen.

Vraag 1. Mag je persoonsgegevens delen via e-mail, app, cloudprovider x?

In de AVG staat niet expliciet dat het gebruik van deze diensten verboden is. Wel kan het in sommige gevallen als een ‘gebrek aan beveiliging’ worden gezien. Bijvoorbeeld wanneer je gevoelige persoonsgegevens opslaat in een gratis clouddienst. En deze dienst gratis is, omdat de aanbieder de gegevens verkoopt aan onbekende derden voor marketingdoeleinden.

Of het gebruik van deze diensten in jouw situatie passend is, is volledig afhankelijk van de risicoanalyse en het totale beveiligingsplan.

Vraag 2. Hoe kan je veilig persoonsgegevens via e-mail versturen?

Aan het verzenden van informatie via e-mail zitten risico’s. Dus wil je persoonsgegevens via e-mail versturen? Bijvoorbeeld gegevens over klanten, burgers of andere relaties? Dan ben je er als organisatie verantwoordelijk voor dat je die gegevens veilig verstuurt.

Je moet voor e-mail maatregelen treffen om te voorkomen dat onbevoegden toegang krijgen tot de informatie. In de wet staat niet precies omschreven welke maatregelen je moet treffen. Wel dat deze passend moeten zijn.

Twee voorbeelden van passende maatregelen.

  • Het versleutelen van de persoonsgegevens in een e-mailbijlage.
  • Het versleutelen van het e-mailverkeer tussen mailservers met een of meerdere moderne internetstandaard(en). Voorbeelden van moderne internetstandaarden zijn DANE, DKIM, PGP, S/MIME, SPF en STARTTLS.

Vraag 3. Moet je registreren (loggen) wie toegang heeft gehad tot gegevens?

In de AVG staat niet expliciet dat het loggen van wie toegang heeft gehad tot persoonsgegevens verplicht is. Wel is het in de meeste gevallen een noodzakelijke beveiligingsmaatregel.

Als organisatie moet je de persoonsgegevens die je verwerkt passend beveiligen. Door middel van logging worden gebeurtenissen op jouw systemen vastgelegd. Bijvoorbeeld, wie bepaalde gegevens heeft bekeken of aangepast. Maar ook pogingen om ongeautoriseerd toegang te krijgen.

Door de logbestanden regelmatig te controleren of automatisch te analyseren, kun je bijvoorbeeld inbreuken op de beveiliging ontdekken. Ook kun je datalekken signaleren. Of juist uitsluiten dat er een datalek is geweest.

Op basis van de verkregen informatie uit het loggen, kun je efficiënter in actie komen bij een datalek. En/of bepalen welke aanvullende technische en organisatorische maatregelen je moet treffen.

In sommige sectoren is logging wel verplicht. Het gaat dan om situaties waarin er met gevoelige persoonsgegevens wordt gewerkt, zoals in de zorg.

Vraag 4. Wat is meerfactorauthenticatie?

Authenticatie is het proces waarbij de identiteit van een gebruiker wordt gecontroleerd.

Meerfactorauthenticatie is een vorm van (toegangs)beveiliging waarbij de gebruiker zich met een combinatie van minimaal twee verschillende typen authenticatiefactoren moet authentiseren om toegang te krijgen tot een computer, (besturings)systeem of applicatie.

Drie mogelijke authenticatiefactoren zijn:

  1. Iets wat de gebruiker weet, bijvoorbeeld een wachtwoord, een pincode of de beantwoording op een beveiligingsvraag.
  2. Iets wat de gebruiker heeft, bijvoorbeeld een telefoon of een token.
  3. Iets wat de gebruiker is, bijvoorbeeld een biometrisch gegeven zoals een vingerafdruk, spraakherkenning of gezichtsherkenning.

Geen meerfactorauthenticatie

Een combinatie van hetzelfde type authenticatiefactor is géén meerfactorauthenticatie, bijvoorbeeld wanneer er meerdere combinaties van gebruikersnamen en wachtwoorden nodig zijn om toegang te krijgen.

Gebruikersnamen en wachtwoorden vallen beide binnen het type authenticatiefactor ‘iets wat de gebruiker weet’, waardoor deze combinaties niet als meerfactorauthenticatie kwalificeren.

Over het algemeen zijn de volgende voorbeelden géén authenticatiefactoren voor het gebruik van een computer of applicatie:

  • een toegangspas waarmee toegang wordt verkregen tot een ruimte waar meerdere mensen toegang hebben;
  • een unieke telefoon of unieke computer, tenzij de mobiele telefoon een tijdelijk paswoord of wachtwoord genereert of gebruik maakt van een ingebouwde authenticatiefactor;
  • een uniek IP-adres.

Voorbeelden van meerfactorauthenticatie zijn:

  • de combinatie van het gebruik van een wachtwoord én een eenmalig te gebruiken paswoord of wachtwoord (token) per sms;
  • de combinatie van een vingerafdruk én een wachtwoord;
  • de combinatie van een irisscan én een smartcard als token;
  • het gebruik van een app of hardwaretoken die wisselende wachtwoorden genereert in combinatie met een wachtwoord of pincode.

Vraag 5. Wat is pseudonimiseren?

Pseudonimiseren is een beveiligingsmaatregel waarbij persoonsgegevens worden verwerkt zonder dat daarbij duidelijk wordt over welke personen de gegevens gaan.

Bij pseudonimiseren van persoonsgegevens kunnen gegevens alleen nog herleidbaar zijn tot een specifiek persoon als er gebruik wordt gemaakt van aanvullende gegevens.

Pseudonimisering van persoonsgegevens is een verwerking van persoonsgegevens waarbij je je nog steeds moet houden aan de AVG.

Bij pseudonimisering moet je technische en organisatorische maatregelen nemen om ervoor te zorgen dat onbevoegden de koppeling met het bestand met aanvullende gegevens niet kunnen maken.

Bij pseudonimisering moet je rekening houden met informatie uit externe bronnen als de Basisregistratie Personen, de Kamer van Koophandel, het Kadaster, de Telefoongids, Facebook en Twitter. En met de ontwikkeling van nieuwe databronnen en -methoden.

Bevatten de gepseudonimiseerde gegevens een locatie, datum en tijd? Dan kan er mogelijk een koppeling worden gemaakt met bijvoorbeeld beschikbare camerabeelden of pintransacties.

Ook moet je als verwerkingsverantwoordelijke rekening houden met de ontwikkeling van nieuwe databronnen en -methoden waarmee pseudonieme gegevens alsnog te herleiden kunnen zijn.

Pseudonimisering is geen anonimisering

Zijn de gegevens volledig geanonimiseerd? Dan is de AVG niet meer van toepassing.

Geanonimiseerde gegevens zijn gegevens die helemaal geen betrekking meer hebben op individuen. Er mogen bij anonimisering dus géén aanvullende gegevens beschikbaar zijn waarmee iemand alsnog een koppeling kan maken met een specifiek persoon.

Bron: Beveiliging van Persoonsgegevens op de site van de Autoriteit Persoonsgegevens

 

Categorie: Nieuws Tags: Algemene Verordening Gegevensbescherming (AVG), Autoriteit Persoonsgegevens, datalek, persoonsgegevens

Tags: Algemene Verordening Gegevensbescherming (AVG), Autoriteit Persoonsgegevens, datalek, persoonsgegevens

Gerelateerde artikelen

28 januari 2026

Permanent cameratoezicht op vaste werkplek werknemers mag niet

13 januari 2026

Inbreuk op privacy werknemers, recht op billijke vergoeding

21 november 2025

Referentie verstrekken: wat mag je als HR wel en niet delen?

23 oktober 2025

Verder bouwen aan AI-geletterdheid, handreiking Autoriteit Persoonsgegevens

Hoofdsponsor

Goed werkgeverschap in mkb geremd door administratieve druk

Kennispartner

Wat te doen bij overlijden van een werknemer?

Partners

Salarisadministrateurs zijn vaak perfectionisten: zowel kracht als valkuil
De mensen achter de loonstrook: in gesprek met Susan Hendriks
Hoe behoud je financiële talenten in een krappe arbeidsmarkt?
Kostenneutrale cadeautjes: vaak sigaar uit eigen doos
De impact van AI op de salarisadministratie: hoe bereid jij je voor?
Zzp’er of werknemer? Ondernemerschap of arbeidsovereenkomst?
Zaken voor elkaar
De kracht van complimenten op de werkvloer
Vaststellingsovereenkomst opstellen: dit moet je als adviseur weten

Meest gelezen berichten

  • ‘Bevalboete: zwangere vrouwen leveren flink in door verlaging maximumdagloon’ 6k weergaven
  • Meeste 60-plussers hebben aanvullend pensioen opgebouwd bij werkgever 4.3k weergaven
  • Hoogte gebruikelijk loon klopt niet: werknemer verdient meer dan dga 2.7k weergaven
  • Versobering oudedagsvoorziening: waarom je beter voor je financiële situatie moet zorgen 2.4k weergaven
  • 3e versie bijlage Nieuwsbrief Loonheffingen 2026 – tabel Loonkostenvoordelen vervangen 1.4k weergaven

NIRPA

Opleidingen

09
mrt
Updatesessie Salarisadministratie (NIRPA PE)
Markus Verbeek Praehep
11
mrt
Online cursus Update loonheffingen en arbeidsrecht
MOCuitgevers
11
mrt
Updatesessie Sociale Zekerheid (NIRPA PE)
Markus Verbeek Praehep
12
mrt
Cursus Van salarisadministrateur naar beloningsadviseur (basis)
MOCuitgevers
12
mrt
Cursus Internationaal/grensoverschrijdend werken
MOCuitgevers
13
mrt
Vakopleiding Payroll Services (VPS®)
Markus Verbeek Praehep
17
mrt
Online Vakopleiding Payroll Services (VPS)
MOCuitgevers
17
mrt
Werkkostenregeling (NIRPA PE)
Markus Verbeek Praehep
18
mrt
Cursus Wwft en AI
MOCuitgevers
20
mrt
Arbeidsrecht – Disfunctioneren (NIRPA PE)
Markus Verbeek Praehep
23
mrt
Basiscursus Nederlands Arbeidsrecht
SD Worx
23
mrt
Basiskennis Loonadministratie (BKL®)
Markus Verbeek Praehep
23
mrt
Online cursus Regeling vervroegde uittreding/zwaar werk en Wet bedrag ineens
MOCuitgevers
26
mrt
Basistraining Boekhouden voor de Salarisadministrateur (NIRPA PE)
Markus Verbeek Praehep
26
mrt
Cursus DGA verlonen
MOCuitgevers
30
mrt
Casemanagement (NIRPA PE)
Markus Verbeek Praehep
31
mrt
Online Excel training voor de salarisadministrateur (specialisatie en AI)
MOCuitgevers
01
apr
Online cursus Auto, fiets en OV in de salarisadministratie
MOCuitgevers
02
apr
Online Excel training voor de salarisadministrateur (verdieping)
MOCuitgevers
02
apr
Tweedaagse online Excel training voor de salarisadministrateur (verdieping, specialisatie en AI)
MOCuitgevers
07
apr
Online cursus Zzp’er, de Wet DBA en schijnzelfstandigheid
MOCuitgevers
07
apr
Cursus Werkkostenregeling
MOCuitgevers
08
apr
Cursus Cafetariaregelingen/uitruilen arbeidsvoorwaarden
MOCuitgevers
09
apr
Praktijkdiploma loonadministratie (PDL)
SD Worx
09
apr
Online training Power Query voor HR en salarisadministrateurs
MOCuitgevers
13
apr
Netherlands: Basic course on Dutch employment law
SD Worx
14
apr
Cursus Impact en invloed van AI op de salarisverwerking
MOCuitgevers
16
apr
Online Excel en AI training voor de salarisadministrateur
MOCuitgevers
17
apr
Online Opleiding Praktijkdiploma Loonadministratie (PDL)
MOCuitgevers
23
apr
Online cursus Wwft voor salarisadministrateurs (inclusief praktijkmodellen)
MOCuitgevers
11
mei
Online cursus Personeel en AVG/privacy
MOCuitgevers
12
mei
Basiscursus loonheffingen en fiscaliteit
SD Worx
12
mei
Cursus Van salarisadministrateur naar beloningsadviseur (verdieping)
MOCuitgevers
19
mei
SD Worx: arbeidsrechtelijke updates
SD Worx
20
mei
Online cursus Bedingen in de arbeidsovereenkomst
MOCuitgevers
21
mei
Online cursus Groene arbeidsvoorwaarden en de gevolgen voor de loonheffingen
MOCuitgevers
26
mei
Practical Diploma in Payroll Administration (PDL®)
Markus Verbeek Praehep
28
mei
Zieke werknemer: rechten en plichten
SD Worx
02
jun
Cursus WAZO – verlofvormen
MOCuitgevers
04
jun
Online cursus Verplichte toepassing cao en pensioen
MOCuitgevers
08
jun
Online cursus Keuzebegeleiding van de werknemer als het gaat om pensioenaanspraken
MOCuitgevers
10
jun
Cursus Copilot in Office (basis)
MOCuitgevers
11
jun
Online cursus Werkkostenregeling
MOCuitgevers
12
jun
Online training Power Pivot (SUPER Draaitabel)
MOCuitgevers
16
jun
De werkkostenregeling
SD Worx
16
jun
Online cursus omtrent pensioenactualiteiten
MOCuitgevers
17
jun
Online cursus Disfunctionerende werknemer: wat nu?
MOCuitgevers
23
jun
Het Nederlands ontslagrecht
SD Worx
23
jun
Cursus Copilot in Office (gevorderden)
MOCuitgevers
28
jul
Introductie van het Nederlands arbeidsrecht
SD Worx
28
jul
Introductie loonheffingen
SD Worx
09
sep
Cursus Samenwerken financiële- en salarisadministratie
MOCuitgevers
17
sep
Cursus Samen sterk: efficiënte samenwerking tussen HR en salarisadministratie
MOCuitgevers
24
sep
Online Excel training voor de salarisadministrateur (basis)
MOCuitgevers
29
sep
Cursus Inkomstenbelasting voor de salarisadministrateur
MOCuitgevers
26
okt
Online cursus Ontslag van A tot Z, voorkom fouten en kosten
MOCuitgevers

Vacatures

Ervaren Payroll Professional in Alphen aan den Rijn
Grant Thornton
Salarisadministrateur (20–28 uur per week)
Vakadi
Salarisprofessional – Raamsdonksveer
aaff
Salarisadministrateur
HIJN scholengroep
Salarisprofessional – Den Bosch
aaff
Salarisprofessional
aaff
Teamleider Salarisadministratie – Salta Group Hilversum
Strictly People
AFAS Payroll Specialist
Visser & Visser
Senior Payroll Officer
Forvis Mazars
Medewerker loonadministratie – Zwolle
Aksos | PIA Group
Salarisadministrateur
Cornelis Vrolijk
Salarisadministrateur – Bauhaus Bunnik
Strictly People
Salarisprofessional  – Uden
aaff
Senior salarisadministrateur – Meyn Oostzaan (regio Amsterdam)
Strictly People
Salarisadministrateur | Detachering
a•s WORKS
Consultant Legal Arbeidsrecht in Amsterdam
Grant Thornton
Payroll Specialist
Vitalis

Vriend van Salaris Vanmorgen

abonneer nieuwsbrief FV

Salaris Vanmorgen (SV) is het platform voor salarisadministrateurs met nieuws en verdieping op het gebied van salarisadministratie.

Salaris Vanmorgen is een uitgave van MOCuitgevers.

 

Categorie

  • Nieuws
  • Blogs
  • Opleidingen
  • Incompany
  • Summercourses
  • Excel cursussen
  • Partners
  • Vacatures
    • Kantoren
  • Salarisdag
  • Dossiers
  • Specialisten

Info

  • Over ons
  • Adverteren
  • Contact
  • Algemene voorwaarden MOCuitgevers Vanmorgen
  • Annuleringsvoorwaarden
  • Privacybeleid
  • Twitter
  • LinkedIn
  • Mail
logo FV