Artikel 5 AVG: de zes beginselen uitgelegd
Artikel 5 van de AVG legt de zes basisregels vast waaraan elke verwerking van persoonsgegevens moet voldoen. Dit artikel vormt het hart van de Algemene Verordening Gegevensbescherming: alle andere verplichtingen uit de AVG bouwen hierop voort. Of je nu een klein bedrijf runt of werkt bij een grote organisatie, elk contact met persoonsgegevens valt onder deze beginselen.
Lid 2 van artikel 5 AVG voegt daar iets belangrijks aan toe: de verwerkingsverantwoordelijke is zelf verantwoordelijk voor de naleving van de beginselen én moet dat ook kunnen aantonen. Dit heet de verantwoordingsplicht. Je moet dus niet alleen aan de regels voldoen, maar ook kunnen bewijzen dat je dat doet.
De zes beginselen van artikel 5 AVG
Artikel 5, lid 1 AVG somt zes beginselen op. Elk beginsel stelt een concrete eis aan de manier waarop je met persoonsgegevens omgaat.
- Rechtmatigheid, behoorlijkheid en transparantie. Je mag persoonsgegevens alleen verwerken als daar een geldige grondslag voor is (zoals toestemming of een wettelijke verplichting). De betrokkene moet weten wat er met zijn gegevens gebeurt.
- Doelbinding. Je verzamelt gegevens voor een welomschreven, uitdrukkelijk omschreven en gerechtvaardigd doel. Daarna gebruik je die gegevens niet zomaar voor iets anders. Wil je ze voor een nieuw doel gebruiken, dan moet je nagaan of dat verenigbaar is met het oorspronkelijke doel.
- Minimale gegevensverwerking. Je verwerkt niet meer gegevens dan nodig is voor het doel. Een webshop die alleen een pakketje bezorgt, heeft bijvoorbeeld geen geboortedatum nodig.
- Juistheid. Persoonsgegevens moeten kloppen en up-to-date zijn. Als gegevens onjuist zijn, moeten ze worden gecorrigeerd of gewist.
- Opslagbeperking. Je bewaart persoonsgegevens niet langer dan nodig voor het doel waarvoor je ze hebt verzameld. Na die periode moeten de gegevens worden verwijderd of geanonimiseerd.
- Integriteit en vertrouwelijkheid. Je beveiligt persoonsgegevens goed tegen ongeoorloofde toegang, verlies of vernietiging. Dit beginsel raakt direct aan de verplichting om passende technische en organisatorische maatregelen te treffen.
Wat de verantwoordingsplicht in de praktijk betekent
Lid 2 van artikel 5 AVG wordt ook wel de “accountability”-plicht genoemd. Het is niet genoeg om de beginselen intern toe te passen; je moet ook kunnen laten zien dat je dat doet. Denk aan een verwerkingsregister, privacybeleid, datalekprocedures en gedocumenteerde risicoafwegingen. De Autoriteit Persoonsgegevens (AP) kan bij een controle of klacht vragen om dit soort documentatie. Ontbreekt die, dan loop je het risico op een boete, ook als de feitelijke verwerking verder wel in orde was.
Een praktisch voorbeeld: stel dat je als werkgever sollicitatiegegevens bewaart. Op grond van doelbinding gebruik je die gegevens alleen voor de selectieprocedure. Op grond van opslagbeperking bewaar je de cv’s van afgewezen kandidaten niet langer dan (in de meeste gevallen) vier weken, tenzij de kandidaat toestemming geeft voor een langere bewaartermijn. Op grond van de verantwoordingsplicht leg je dat beleid schriftelijk vast.
Wanneer je de beginselen schendt
Een schending van artikel 5 AVG kan leiden tot een boete van de Autoriteit Persoonsgegevens. De AVG maakt onderscheid in twee categorieën boetes. Overtredingen van de beginselen in artikel 5 vallen in de zwaarste categorie: tot 20 miljoen euro of 4% van de wereldwijde jaarlijkse omzet, afhankelijk van wat hoger is. De AP weegt daarbij onder meer af hoe ernstig de overtreding is, hoeveel mensen zijn getroffen en of de organisatie medewerking heeft verleend.
In de praktijk gaat het bij overtredingen van artikel 5 AVG vaak om het bewaren van gegevens langer dan nodig, het verwerken van gegevens zonder geldige grondslag of het ontbreken van voldoende beveiliging. Dit zijn ook de meest voorkomende redenen voor klachten bij de AP.
Artikel 5 AVG als kapstok voor de rest van de wet
Veel andere artikelen in de AVG werken de beginselen van artikel 5 verder uit. Artikel 6 concretiseert wanneer verwerking rechtmatig is. Artikel 13 en 14 regelen de transparantieplicht. Artikel 25 (privacy by design en by default) sluit aan op minimale gegevensverwerking. Artikel 32 werkt de beveiligingsplicht uit die volgt uit het beginsel van integriteit en vertrouwelijkheid. Artikel 5 geeft daarmee de richting aan; de rest van de AVG vult de details in.
Wil je toetsen of jouw organisatie aan artikel 5 AVG voldoet, loop dan de zes beginselen één voor één na voor elke verwerkingsactiviteit die je uitvoert. Heb je voor elk van die activiteiten een doel, een grondslag, een bewaartermijn en passende beveiliging vastgelegd? Dan kom je al een heel eind. De Autoriteit Persoonsgegevens biedt op haar website praktische hulpmiddelen om dit systematisch aan te pakken.
iPhone vs Android privacy: wie beschermt jouw gegevens beter?
WhatsApp privacy en AI: wat weet de app over jou?
Geavanceerde privacy voor chats in WhatsApp: zo werkt het
Indirect afhouden bij hockey: wat het is en wanneer de scheids fluit
Padel regels: complete uitleg van alle spelregels
Puntentelling tennis: zo werkt het systeem van 15, 30, 40 en verder