uitspraak, rechter, rechter hamer, veiling hamer, veiling, wet, gerecht, gerechtigheid, advocaat, regulatie, paragraaf, gerechtsgebouw, veilingmeester, jurisdictie, dsgvo, procureur, privacybeleid, notaris, onderhandelingen, dagvaarding, data protection act
Foto van 2541163 op Pixabay

Handleidingen

Eisen aan software onderbouwen met wet- en regelgeving

Software-eisen komen vaak voort uit bedrijfsdoelen, maar wet- en regelgeving leggen ook eisen op. De Algemene verordening gegevensbescherming (AVG) is een voorbeeld.

Inleiding: van juridische norm naar software-eis

Software-eisen komen vaak voort uit bedrijfsdoelen, maar wet- en regelgeving leggen ook eisen op. De Algemene verordening gegevensbescherming (AVG) is een voorbeeld. De volgende sectie beschrijft wat de AVG en de Uitvoeringswet AVG (UAVG) inhouden en hoe ze als bron voor software-eisen dienen. Zulke regels werken door in functionele eisen, zoals het vastleggen van een grondslag of het ondersteunen van rechten van betrokkenen, en in niet-functionele eisen, zoals het aantoonbaar en controleerbaar inrichten van processen.

Aan de hand van de AVG en UAVG en bronnen van KCBR, KVK en Tools4ever zie je per stap welke bepaling of stap tot een concrete software-eis leidt, hoe je de herkomst vastlegt en hoe je de eis testbaar maakt.

De AVG en UAVG als bron voor software-eisen

De AVG bevat regels voor de omgang met persoonsgegevens. Deze EU-verordening bepaalt wanneer bedrijven, overheden en organisaties persoonsgegevens mogen verwerken, welke rechten betrokkenen hebben en welke verplichtingen gelden voor de verwerkingsverantwoordelijken (KCBR). In Nederland vult de UAVG de AVG aan met nationale regels. De UAVG bepaalt dat de Autoriteit Persoonsgegevens (AP) toezicht houdt op de naleving van de AVG en bevat uitzonderingen en nadere uitwerkingen van algemene regels uit de AVG (KCBR). Daarnaast bestaat de Richtlijn gegevensbescherming bij rechtshandhaving (RGR), geïmplementeerd in de Wet politiegegevens (Wpg) en de Wet justitiële en strafvorderlijke gegevens (Wjsg); op sommige terreinen gelden sectorale wetten naast de AVG en UAVG (KCBR). De AVG geldt sinds 25 mei 2018 in de hele EU en verving de verouderde nationale privacywetten. In Nederland gold tot 2018 de Wet bescherming persoonsgegevens (Tools4ever).

Vertaal deze bron naar software-eisen. Het systeem moet verwerkingen en de bijbehorende grondslagen vastleggen, zodat de verwerkingsverantwoordelijke kan aantonen dat hij volgens de AVG werkt. De software moet ook de rechten van betrokkenen en de verplichtingen van de verwerkingsverantwoordelijke administratief ondersteunen. Denk aan: per verwerking een registratie met doel, categorieën persoonsgegevens en grondslag; de registratie is exporteerbaar voor verantwoording aan de AP; en het systeem ondersteunt het behandelen van verzoeken van betrokkenen. Maak zulke eisen expliciet functioneel of niet-functioneel en voorzie ze van de bron waaruit ze voortkomen.

Inzicht in gegevensstromen als eerste eis

De eerste stap die KVK noemt: bekijk welke persoonsgegevens je verwerkt. Persoonsgegevens zeggen iets over iemand, zoals naam, adres en telefoonnummer, maar ook klant- en personeelsnummers, aankoopgedrag op internet en video- en geluidsopnames waarop een persoon herkenbaar is (KVK). Bijzondere persoonsgegevens gaan bijvoorbeeld over iemands gezondheid, ras of politieke voorkeur. Gevoelige persoonsgegevens zijn bijvoorbeeld het bsn en gegevens over geldzaken. Werk je met bijzondere of gevoelige persoonsgegevens, dan moet je aan strenge regels voldoen (KVK).

Software-eis: maak inzichtelijk welke categorieën persoonsgegevens worden verwerkt, waar ze vandaan komen en waarvoor ze worden gebruikt. Leg per gegeven vast of het gewoon, bijzonder of gevoelig is, omdat dat de strengheid van de regels bepaalt. Testbaar criterium: voor elke verwerking is een registratie aanwezig met ten minste de categorie, de bron en het doel, en die registratie is exporteerbaar.

Testbare criteria voor software-eisen onder AVG

  • Gegevenscategorieën zijn vastgelegdPer verwerking: categorie, bron, doel
  • Exporteerbaar registratiebestandRapportage beschikbaar voor AP-toezicht
  • Grondslag per verwerking vastgelegdNiet zonder grondslag mogelijk; kan niet zomaar wijzigen
  • Toestemmingshistoriek bijgehoudenDatum en inhoud van toestemming vastgelegd
  • Rol functionaris gegevensbescherming ingebouwdLeesrechten op compliance-registraties; adviezen vastgelegd

Grondslag per verwerking vastleggen

KVK-stap 2: controleer of je een goede reden ofwel grondslag hebt om persoonsgegevens te verwerken. De AVG kent zes grondslagen: toestemming van de betrokkene; noodzakelijk voor de uitvoering van een overeenkomst; een wettelijke verplichting om gegevens te bewaren; bescherming van iemands leven of gezondheid; vervulling van een taak van algemeen belang of uitoefening van openbaar gezag; en een gerechtvaardigd belang van de organisatie dat zwaarder weegt dan de rechten van de betrokkene (KVK). KVK geeft als voorbeelden: een nieuwsbrief na toestemming, adresgegevens voor bezorging van een online bestelling, salarisgegevens op grond van een wettelijke bewaarplicht, medische informatie aan hulpdiensten na een ongeluk, gemeentelijke gegevens voor paspoort of verkiezingen, en een smoelenboek op grond van een gerechtvaardigd belang (KVK).

Software-eis: leg per functionaliteit of verwerking vast op welke grondslag deze rust en houd die vastlegging controleerbaar. Het systeem moet ondersteunen dat een grondslag per verwerking wordt geregistreerd en dat deze niet zonder meer kan worden gewijzigd. Testbaar criterium: geen verwerking zonder vastgelegde grondslag; een rapportage toont per verwerking de grondslag en de datum waarop die is vastgelegd. Bij toestemming moet het systeem vastleggen dat en wanneer de betrokkene toestemming heeft gegeven, zodat de organisatie dat kan aantonen.

Grondslagen voor persoonsgegevensverwerking volgens de AVG

Toestemming
Betrokkenen geven expliciete toestemming (bv. nieuwsbrief)
Overeenkomst uitvoering
Voor verzending van bestelling (adresgegevens)
Wettelijke verplichting
Bewaarplicht (bv. salarisgegevens)
Leven of gezondheid
Medische informatie na ongeluk (hulpdiensten)
Algemeen belang
Paspoort of verkiezingen (gemeentelijke gegevens)
Gerechtvaardigd belang
Smooienboek op basis van organisatiebelang (zwaarder dan rechten betrokkene)

Rol en positie van de functionaris gegevensbescherming

KVK-stap 3 gaat over de functionaris gegevensbescherming. Sommige organisaties moeten zo iemand verplicht hebben. De functionaris controleert of de organisatie de AVG goed toepast en zich aan de privacyregels houdt, en geeft advies (KVK). De onafhankelijke functionaris is in ieder geval verplicht bij overheidsorganisaties; KVK noemt overheden als eerste categorie in de opsomming (KVK).

Vertaal dit naar rollen, verantwoordelijkheden en adviesmomenten in het ontwikkel- en beheerproces. Neem een adviesmoment op waarin de functionaris nieuwe of gewijzigde verwerkingen en bijbehorende software-eisen toetst. In de software betekent dit rollen en rechten: de functionaris moet toegang hebben tot de registraties van verwerkingen en grondslagen om te kunnen controleren en adviseren. Testbaar criterium: het systeem kent een rol voor de functionaris met leesrechten op de compliance-registraties, en adviezen zijn vastgelegd met datum en status.

Verder kijken dan de AVG: sectorspecifieke wetten en aanvullende bronnen

Naast de AVG en UAVG kunnen sectorspecifieke wetten gelden. KCBR noemt als voorbeelden de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en de Wet structuur uitvoeringsorganisatie werk en inkomen. Deze wetten gelden naast de AVG en de UAVG. Voor rechtshandhaving is de Richtlijn gegevensbescherming bij rechtshandhaving (RGR) geïmplementeerd in de Wet politiegegevens (Wpg) en de Wet justitiële en strafvorderlijke gegevens (Wjsg) (KCBR).

Voor software-eisen betekent dit: bepaal eerst in welke sector of welk beleidsterrein de software wordt gebruikt. In de zorg betrek je naast de AVG ook de sectorale zorgwetgeving; bij uitvoeringsorganisaties op het terrein van werk en inkomen de Wet SUWI; bij politie en justitie de Wpg en Wjsg. Gebruik KCBR als startpunt om de voor jou geldende sectorale wetten te vinden. Leg per eis vast of deze voortkomt uit de AVG, de UAVG of een sectorale wet. Testbaar criterium: elke eis heeft een bronverwijzing naar de concrete wet die hem onderbouwt.

Belangrijkste wetten en regelgeving in Nederland rond persoonsgegevens

Uitvoeringswet AVG (UAVG)
Nationale uitwerking in Nederland
Wet politiegegevens (Wpg)
Implementeert RGR voor rechtshandhaving
Wet justitiële en strafvorderlijke gegevens (Wjsg)
Gebruikt in justitiële processen
Wet SUWI
Voor uitvoeringsorganisaties werk en inkomen
Wet bescherming persoonsgegevens (voorganger AVG)
Geldig tot 2018

Toezicht, datalekken en boetes: waarom onderbouwing traceerbaar moet zijn

De AVG geeft organisaties meer verantwoordelijkheden en verplichtingen bij het verwerken van persoonsgegevens en geeft meer rechten aan de mensen van wie die gegevens worden verzameld. Nationale privacytoezichthouders hebben in de nieuwe wet meer mogelijkheden om te handhaven en kunnen bij overtredingen of datalekken boetes opleggen. In Nederland handhaaft de Autoriteit Persoonsgegevens de AVG (Tools4ever).

Daarom moeten software-eisen herleidbaar naar de bron en toetsbaar zijn. Als de AP vraagt waarom een verwerking is toegestaan, moet de organisatie niet alleen de wettelijke bepaling tonen, maar ook de daarvan afgeleide software-eis en het bewijs dat die eis is getest. Leg daarom per eis vast: de bron (AVG, UAVG of sectorale wet), de interpretatie voor jouw organisatie, de functionele of niet-functionele eis, en het acceptatiecriterium.

Voordelen en risico’s van juridische onderbouwing van software-eisen

  • VoordelenVerbeterde compliance, minder boetes, betere vertrouwensrelatie met gebruikers, duidelijkere verantwoording bij AP
  • Risico’sHoge administratieve last, foutieve interpretatie van wetten, moeilijk te testen eisen, risico op onvoldoende documentatie

Werkwijze: van wetsbepaling naar testbare software-eis

Werk in zes stappen. 1) Kies de relevante bron: AVG, UAVG of een sectorspecifieke wet. 2) Lees de bepaling en interpreteer wat die betekent voor jouw organisatie en software. 3) Vertaal de bepaling naar een functionele of niet-functionele eis. 4) Leg de herkomst vast: bron, datum, interpretatie en wie de eis heeft geaccordeerd. 5) Laat de eis valideren door bijvoorbeeld een jurist of de functionaris gegevensbescherming. 6) Neem de onderbouwde eis op in de backlog, het ontwerp en de acceptatiecriteria.

Werkwijze: van wetsbepaling naar testbare software-eis

  1. 1. Kies de relevante bronAVG, UAVG of sectorspecifieke wet (zoals Wpg, Wjsg, Wet SUWI)
  2. 2. Lees en interpreteer de bepalingBepaal wat de wet betekent voor jouw organisatie en software
  3. 3. Vertaal naar software-eisFunctionele of niet-functionele eis (bijv. grondslag vastleggen, exporteren van registraties)
  4. 4. Leg herkomst vastBron, datum, interpretatie en verantwoordelijke
  5. 5. Valideer met expertJurist of functionaris gegevensbescherming
  6. 6. Voeg toe aan backlog en ontwerpInclusief acceptatiecriteria en traceerbaarheid

Meer uit Handleidingen

Handleidingen

Datadefinities vastleggen voor managementrapportages

Managementrapportages geven managers inzicht in financiële en operationele prestaties en helpen hen geïnformeerde beslissingen te nemen; ze maken het mogelijk afwijkingen vroeg te detecteren, zodat…

Handleidingen

Datakwaliteit meten voordat u dashboards bouwt

Een dashboard maakt fouten in de onderliggende data niet zichtbaar, maar versterkt ze.

Handleidingen

Privacyrisico's van softwareleveranciers in kaart brengen

De AVG geldt sinds 25 mei 2018 in de hele EU voor iedereen die persoonsgegevens verwerkt: grote bedrijven, kleine ondernemers, de overheid en individuele personen (Autoriteit Persoonsgegevens).