Home / AVG-checklist
Gratis hulpmiddel

AVG-checklist voor workshopinschrijvingen

Loop praktische aandachtspunten na voor inschrijfformulieren, deelnemerslijsten, dieetwensen, leveranciers, bewaartermijnen en datalekken.

0 van 27 beoordeeldNog 27 punten te bekijken

Doel, gegevens en grondslag

0/5
  • Ik heb in kaart gebracht welke persoonsgegevens ik via formulieren, e-mail, deelnemerslijsten en exports verwerk.

    Denk ook aan gegevens in mailboxen, spreadsheets, papieren lijsten en back-ups.

  • Voor ieder gegeven heb ik een specifiek en vooraf bepaald doel.

    Verzamel gegevens niet alvast omdat ze later misschien nuttig zijn.

  • Voor iedere verwerking heb ik vóór de start een passende AVG-grondslag bepaald en vastgelegd.

    Een inschrijving kan bijvoorbeeld andere doelen en grondslagen hebben dan een nieuwsbrief.

  • Mijn inschrijfformulier vraagt alleen gegevens die voor het genoemde doel noodzakelijk zijn.

    Maak optionele velden herkenbaar en verwijder velden die je niet gebruikt.

  • Ik heb beoordeeld of ik een verwerkingsregister moet bijhouden en houd dit waar nodig actueel.

    Ook bij organisaties onder 250 medewerkers zijn verwerkingen in de praktijk vaak niet incidenteel.

Transparantie en communicatie

0/4
  • Deelnemers krijgen bij of vóór de inschrijving duidelijke privacyinformatie.

    De informatie moet gemakkelijk bereikbaar en begrijpelijk zijn.

  • Mijn privacyinformatie noemt contactgegevens, doelen, grondslagen, gegevens, ontvangers, bewaartermijnen en privacyrechten.

    Vermeld ook hoe iemand een klacht kan indienen en hoe rechten kunnen worden uitgeoefend.

  • Ik behandel noodzakelijke workshopmails en marketingmails als afzonderlijke doelen.

    Een inschrijving betekent niet automatisch dat ieder later marketinggebruik is toegestaan.

  • Voor direct marketing is bezwaar maken of afmelden duidelijk en eenvoudig.

    Na bezwaar tegen direct marketing mag je die persoonsgegevens daarvoor niet meer gebruiken.

Dieetwensen en gevoelige informatie

0/4
  • Ik vraag dieetwensen, allergieën of toegankelijkheidsinformatie alleen als dit voor de workshop nodig is.

    Vrije tekst kan onbedoeld informatie over gezondheid, religie of andere gevoelige omstandigheden bevatten.

  • Ik heb beoordeeld of ingevulde informatie bijzondere persoonsgegevens bevat en welke aanvullende voorwaarden dan gelden.

    Gezondheidsgegevens zijn bijzondere persoonsgegevens en krijgen extra bescherming.

  • Alleen mensen die de informatie praktisch nodig hebben, kunnen gevoelige notities bekijken.

    Deel bijvoorbeeld niet de volledige deelnemerslijst met externe begeleiders als een beperkte instructie volstaat.

  • Gevoelige praktische informatie wordt verwijderd zodra die niet meer nodig is.

    Leg hiervoor een concreet verwijdermoment vast.

Leveranciers en beveiliging

0/6
  • Ik heb per software- en mailleverancier bepaald wie verwerkingsverantwoordelijke en wie verwerker is.

    De feitelijke verwerking is leidend, niet alleen de naam van een contract.

  • Met partijen die namens mij verwerken zijn de verplichte afspraken schriftelijk vastgelegd.

    Controleer ook relevante subverwerkers en doorgiften buiten de EER.

  • Accounts zijn persoonlijk, sterk beveiligd en alleen toegankelijk voor wie toegang nodig heeft.

    Gebruik waar mogelijk multifactorauthenticatie en trek toegang bij vertrek direct in.

  • Software, website en plug-ins worden bijgewerkt en apparaten zijn passend beveiligd.

    Beveiliging moet aansluiten op de risico’s van de gegevensverwerking.

  • Ik deel deelnemersgegevens niet via openbare links en gebruik BCC bij groepsmail als adressen niet zichtbaar mogen zijn.

    Controleer ontvangers en bijlagen voordat je een lijst of bericht verstuurt.

  • Ik heb passende back-ups en weet hoe gegevens ook daar kunnen worden verwijderd of verlopen.

    Een back-up mag geen onbeperkt archief zonder doel worden.

Bewaren en privacyrechten

0/4
  • Ik heb per categorie persoonsgegevens een onderbouwde bewaartermijn of criterium vastgesteld.

    Houd rekening met andere wettelijke termijnen, maar bewaar niet alles even lang.

  • Verlopen exports, oude deelnemerslijsten en papieren afdrukken worden periodiek veilig verwijderd.

    Controleer ook downloads, mailboxen en gedeelde mappen.

  • Ik weet hoe ik verzoeken om inzage, correctie, verwijdering, beperking, bezwaar of overdracht behandel.

    Leg intern vast wie een verzoek oppakt en hoe je de identiteit zorgvuldig controleert.

  • Deelnemers kunnen onjuiste gegevens laten corrigeren.

    Werk correcties waar nodig door in systemen en relevante kopieën.

Datalekken en evaluatie

0/4
  • Er is een eenvoudige procedure voor verlies, verkeerde verzending of onbevoegde toegang.

    Zorg dat medewerkers weten waar ze een mogelijk datalek direct melden.

  • Ik houd een intern register bij van alle datalekken, ook wanneer melding bij de AP niet nodig blijkt.

    Noteer feiten, gevolgen en genomen corrigerende maatregelen.

  • Ik kan snel beoordelen of een datalek bij de AP en eventueel betrokkenen moet worden gemeld.

    Een meldplichtig datalek moet waar van toepassing binnen 72 uur bij de AP worden gemeld.

  • Ik controleer periodiek of formulieren, bewaartermijnen, toegangen en leveranciers nog kloppen.

    Privacy en beveiliging vragen blijvende aandacht, ook nadat de eerste inrichting klaar is.

Je keuzes worden alleen lokaal in deze browser bewaard en niet naar Workshopbeheer verzonden. Er worden geen persoonsgegevens gevraagd.

Hoe gebruik je de uitkomst?

“Nee” betekent dat je een concreet aandachtspunt hebt. “N.v.t.” betekent dat je bewust hebt beoordeeld dat het punt niet op jouw situatie van toepassing is. Documenteer bij belangrijke keuzes waarom je tot die conclusie bent gekomen; de AVG kent een verantwoordingsplicht.

Let extra op bij dieetwensen

Een praktisch veld kan informatie over gezondheid of religie prijsgeven. Gezondheidsgegevens zijn bijzondere persoonsgegevens en extra beschermd. Vraag daarom alleen wat je echt nodig hebt, beperk de toegang en verwijder de informatie wanneer het doel is vervallen.

Persoonsgegevens centraal beheren

Workshopbeheer brengt inschrijvingen en deelnemers bij de juiste workshop samen. Jij blijft verantwoordelijk voor je eigen doelen, grondslagen en bewaarbeleid.

Probeer 30 dagen gratis →

Veelgestelde vragen

Welke persoonsgegevens mag ik vragen bij een workshopinschrijving?

Vraag alleen gegevens die nodig zijn voor een duidelijk doel, zoals het uitvoeren van de inschrijving of relevante communicatie. Voor ieder doel moet je vooraf een passende grondslag bepalen.

Hoelang mag ik deelnemersgegevens bewaren?

De AVG noemt geen algemene vaste termijn. Bepaal per soort gegeven hoe lang bewaren noodzakelijk is, houd rekening met wettelijke bewaarplichten en vermeld je termijnen in de privacyinformatie.

Heb ik een verwerkersovereenkomst nodig met mijn softwareleverancier?

Als een leverancier persoonsgegevens uitsluitend namens jou verwerkt, moeten de afspraken over die verwerking schriftelijk worden vastgelegd. De feitelijke rollen zijn bepalend; niet iedere leverancier is automatisch een verwerker.

Maakt deze checklist mijn organisatie AVG-proof?

Nee. De checklist helpt aandachtspunten zichtbaar te maken, maar beoordeelt jouw specifieke grondslagen, contracten, risico’s en wettelijke verplichtingen niet. Vraag bij twijfel juridisch of privacyadvies.