Dit privacy-beleid is bedoeld om een algemeen "raamwerk" te omschrijven voor hoe Thuistuinieren.nl met persoonsgegevens omgaat. Voor meer specifieke verwerkingen van persoonsgegevens binnen de organisatie van Thuistuinieren.nl kunnen specifiekere regelingen (zoals protocollen) gelden.
De omvang (of “scope”) van dit privacy-beleid strekt zich uit over Thuistuinieren.nl en de persoonsgegevens waarvoor Thuistuinieren.nl is aan te merken als verantwoordelijke.
Het gaat daarbij o.a. om de volgende soorten persoonsgegevens:
In bijlage 1 bij dit document zijn de relevante begrippen uit de privacy wetgeving omschreven die in dit privacy-beleid worden gebruikt.
Op het gebruik ("verwerken") van persoonsgegevens door Thuistuinieren.nl is per 25 mei 2018 de Algemene Verordening Gegevensbescherming van toepassing. Vanaf die dag vervangt de AVG de Nederlandse Wet bescherming persoonsgegevens ("Wbp").
De AVG is van toepassing op :
Veel voorkomende voorbeelden zijn het aanleggen van klantendatabases, het verzenden en ontvangen van e-mails, het verzamelen van gegevens via een website of een app, het maken van cameraopnamen, het vastleggen van gegevens van werknemers vastleggen;
en
Een voorbeeld van dit laatste is de fysieke mappenadministratie van personeelsdossiers.
Thuistuinieren.nl heeft op grond van de AVG als “verantwoordelijke” bepaalde verplichtingen rond het verwerken van de persoonsgegevens. De personen om wiens gegevens het gaat (de “betrokkenen”) hebben op grond van de AVG bepaalde rechten wat betreft het verwerken van hun persoonsgegevens. In dit beleid wordt in algemene bewoordingen omschreven wat die verplichtingen en rechten zijn.
In bepaalde specifieke situaties, zoals voor het gebruik van persoonsgegevens van werknemers, medische gegevens of strafrechtelijke persoonsgegevens kan aanvullende wet- en regelgeving gelden.
In het algemeen geldt dat “zorgvuldig” met persoonsgegevens moet worden omgegaan. Medewerkers van Thuistuinieren.nl moeten zich daarom, bij het gebruiken van persoonsgegevens tijdens hun dagelijkse werkzaamheden, bedenken dat de privacyregels van de AVG in acht worden genomen.
Bij het verzamelen/creëren van persoonsgegevens, het ontvangen van persoonsgegevens van externe partijen en het verder intern verwerken daarvan binnen Thuistuinieren.nl, wordt door Thuistuinieren.nl een afweging gemaakt of dat mag, en zo ja, hoe ver het gebruik kan gaan.
Daarbij wordt minimaal rekening gehouden met de volgende vragen (in Bijlage 1 staan de gebruikte begrippen uitgelegd):
Waar nodig voert Thuistuinieren.nl een privacy-toets uit om antwoord te geven op de bovenstaande vragen.
Thuistuinieren.nl houdt intern een overzicht bij van de verschillende verwerkingen waarvoor Thuistuinieren.nl is aan te merken als verantwoordelijke. Als Thuistuinieren.nl is aan te merken als "bewerker" van bepaalde persoonsgegevens, wordt ook een overzicht bijgehouden van de verwerkingen waarvoor Thuistuinieren.nl is aan te merken als bewerker.
Medewerkers van Thuistuinieren.nl houden de persoonsgegevens geheim en gebruiken deze alleen in het kader van hun werkzaamheden voor Thuistuinieren.nl. Zij verbinden zich hier schriftelijk toe richting Thuistuinieren.nl.
Persoonsgegevens worden zoveel mogelijk juist, volledig en up-to-date gehouden.
Bij het ontwikkelen van (nieuwe) producten of diensten, waaronder IT-systemen wordt zoveel mogelijk gebruik gemaakt van “privacy by design” en “privacy by default”.
Privacy by design houdt samengevat in dat waar mogelijk rekening wordt gehouden met de bescherming van persoonsgegevens, bijvoorbeeld door gegevens te pseudonimiseren, en dat er wordt gezorgd voor data-minimalisatie en voor naleving van de privacyregels.
Privacy by default houdt samengevat in dat er voor wordt gezorgd dat als uitgangspunt alleen noodzakelijke persoonsgegevens worden gebruikt, dit gezien de hoeveelheid persoonsgegevens, de manier waarop zij worden gebruikt, de termijn waarbinnen ze worden opgeslagen en de toegankelijkheid daarvan. De maatregelen moeten er voor zorgen dat de persoonsgegevens als uitgangspunt niet zonder dat een medewerker van Thuistuinieren.nl daaraan te pas komt aan een onbeperkt publiek beschikbaar wordt gemaakt, bijvoorbeeld op het internet.
Bij het gebruik van persoonsgegevens met een hoog risico, zoals in ieder geval grootschalig gebruik van bijzondere persoonsgegevens, van geautomatiseerde individuele besluitvorming, waaronder profiling, die rechtsgevolgen heeft voor de betrokken personen of die de personen op een andere manier in aanzienlijke mate raakt of van het systematisch monitoren van een publieke ruimte op grote schaal, wordt een privacy impact assessment (PIA) uitgevoerd.
Bij nieuwe projecten waarbij persoonsgegevens worden verwerkt, wordt een privacy-toets gedaan om na te gaan of aan de privacyregels wordt voldaan.
De FG wordt betrokken bij het uitvoeren van de PIA en de privacy-toets.
Als uitgangspunt geldt dat Thuistuinieren.nl de persoonsgegevens alleen voor zichzelf gebruikt.
In bepaalde gevallen kan het echter noodzakelijk zijn persoonsgegevens aan externe partijen door te geven. Bij het doorgeven van de persoonsgegevens aan externe partijen moet worden afgewogen of dat kan en zo ja, onder welke voorwaarden:
Als persoonsgegevens worden doorgeven naar een land buiten de Europese Economische Ruimte ("EER"), (de EER bestaat uit de landen van de Europese Unie, Noorwegen, IJsland en Liechtenstein), waar geen passend beschermingsniveau voor de privacy is, worden maatregelen getroffen om die doorgifte juridisch mogelijk te maken.
Persoonsgegevens moeten technisch en organisatorisch worden beveiligd op een passende manier, rekening houdend met de aard van de persoonsgegevens, de risico’s van het gebruik van de persoonsgegevens, de kosten van beveiliging en de stand van de techniek. Thuistuinieren.nl hanteert hiervoor een beveiligingsbeleid.
Als zich datalekken voordoen waarbij persoonsgegevens zijn betrokken, worden deze, als dat nodig is, gemeld aan de Autoriteit Persoonsgegevens en de betrokken personen. Er kunnen bijzondere omstandigheden zijn waaronder melding niet plaatsvindt.
Persoonsgegevens worden niet langer bewaard dan noodzakelijk is voor de doeleinden waarvoor ze zijn verzameld. Waar toepasselijk wordt een bewaarbeleid en/of bewaarprotocol opgesteld.
De personen om wiens persoonsgegevens het gaat kunnen met betrekking tot hun persoonsgegevens bepaalde rechten richting Thuistuinieren.nl uitoefenen.
Het gaat om de volgende rechten:
In bepaalde gevallen mag Thuistuinieren.nl een verzoek afwijzen, bijvoorbeeld als de persoon verzoekt om verwijdering van bepaalde persoonsgegevens maar deze nog moeten worden bewaard ten behoeve van een wettelijke verplichting. Thuistuinieren.nl laat de persoon dit dan weten. Waar van toepassing wordt een protocol gemaakt voor het omgaan met verzoeken van de personen.
De personen worden waar nodig geïnformeerd omtrent het gebruik van hun persoonsgegevens, bijvoorbeeld door middel van privacyverklaringen.
Bij gebruik van persoonsgegevens met een ingrijpend karakter of een andere activiteit die aanzienlijk op de privacy van de personen ingrijpt, wordt als uitgangspunt een protocol, richtlijn en/of gedragscode opgesteld waarin wordt vastgelegd hoe met de gegevens en privacy om wordt gegaan.
Thuistuinieren.nl probeert zo veel mogelijk "awareness" te creëren over hoe met de persoonsgegevens om moet worden gegaan. Waar toepasselijk worden trainingen gegeven om de medewerkers te informeren.
Thuistuinieren.nl heeft een "Functionaris Gegevensbescherming" ("FG"). De FG dient (minimaal) als vraagbaak voor vragen over het gebruik van persoonsgegevens (zowel voor medewerkers van Thuistuinieren.nl als de betrokkenen), verstrekt advies over uit te voeren PIA´s en ziet toe op de naleving daarvan, ondersteunt bij projecten waarbij persoonsgegevens worden gebruikt en houdt intern toezicht op het gebruik van de persoonsgegevens door Thuistuinieren.nl.
Dit privacy-beleid kan worden aangepast, bijvoorbeeld om (beter) aan te sluiten op nieuwe wet- en regelgeving of gewijzigde omstandigheden. De FG wordt actief bij wijzigingen betrokken. De stakeholders worden over belangrijke wijzigingen geïnformeerd.
Wanneer een persoon om wiens persoonsgegevens het gaat een klacht heeft over het gebruik van zijn of haar persoonsgegevens, kan de persoon daar een klacht over indienen bij Thuistuinieren.nl. Hiervoor wordt een contactpunt aangewezen, waar toepasselijk per categorie personen of persoonsgegevens. De FG wordt op de hoogte gebracht van de klacht.
Als het de klager en het contactpunt (met hulp van de FG) niet lukt om de klacht onderling af te handelen, kan de persoon de klacht escaleren naar de manager van het contactpunt of naar de FG. Als het de manager of de FG niet lukt om een klacht met de klager af te handelen, dan kan de klacht worden geëscaleerd naar het management.
Als het management de klacht niet af kan handelen, dan zou de persoon kunnen besluiten om de rechter te vragen een beslissing te nemen of de Autoriteit Persoonsgegevens te vragen om bemiddeling.
Specifieke klachtenreglementen, zoals voor werknemers of consumenten, gaan vóór deze klachtenregeling.
Persoonsgegevens: dit zijn gegevens (informatie) met betrekking tot een geïdentificeerde of identificeerbare persoon.
Uitsluitend geautomatiseerde individuele besluitvorming: dit is besluitvorming over de betrokkene die uitsluitend geautomatiseerd tot stand komt, dus zonder dat een mens bij die besluitvorming is betrokken.
Bijzondere persoonsgegevens: zijn de volgende soorten persoonsgegevens:
Ook het BSN en strafrechtelijke gegevens gelden als bijzonder persoonsgegeven die alleen mogen worden gebruikt als daar een in de AVG genoemde uitzondering voor geldt.
Verantwoordelijke: de “verantwoordelijke” is de partij die bepaalt wat er met de persoonsgegevens gebeurt en hoe dat gebeurt (deze bepaalt het “doel en de middelen”).
Betrokkene: een “betrokkene” is een persoon op wie de persoonsgegevens betrekking hebben.
Verwerking: een “verwerking” is een handeling met de persoonsgegevens. Daaronder valt o.a.: verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden, combineren, afschermen wissen of vernietigen.
Grondslag/rechtsgrond: voor iedere verwerking met persoonsgegevens is één van de volgende grondslagen (ook wel "rechtsgronden") nodig: