Training inzake naleving van de AVG: vereisten en beste praktijken
Indien uw organisatie persoonsgegevens van personen in de EU verwerkt, moet uw team weten hoe deze op de juiste wijze moeten worden behandeld. Met een training over de naleving van de Algemene Verordening Gegevensbescherming (AVG) zet u een wettelijke verplichting om in iets dat uw medewerkers begrijpen en toepassen in hun dagelijkse werkzaamheden. In deze gids wordt uitgelegd wat een AVG-nalevingstraining inhoudt, voor wie deze bedoeld is, wat de verordening voorschrijft, welke onderwerpen uw training moet behandelen en hoe u een programma kunt opzetten en uitvoeren dat aan alle eisen voldoet.
- Wat is een GDPR-nalevingstraining?
- Is een training over naleving van de AVG verplicht?
- Voor wie is een GDPR-training bedoeld?
- Vereisten voor AVG-training
- Wat moet een GDPR-nalevingstraining omvatten?
- Hoe u een trainingsprogramma voor AVG-naleving opzet
- Best practices voor AVG-nalevingstrainingen
- Hoe een LMS helpt bij het online aanbieden van AVG-nalevingstrainingen
- Stel GDPR-compliance-trainingen samen met EasyLMS
Inhoudsopgave
- Wat is een GDPR-nalevingstraining?
- Is een training over naleving van de AVG verplicht?
- Voor wie is een GDPR-training bedoeld?
- Vereisten voor AVG-training
- Wat moet een GDPR-nalevingstraining omvatten?
- Hoe u een trainingsprogramma voor AVG-naleving opzet
- Best practices voor AVG-nalevingstrainingen
- Hoe een LMS helpt bij het online aanbieden van AVG-nalevingstrainingen
- Stel GDPR-compliance-trainingen samen met EasyLMS
Wat is een GDPR-nalevingstraining?
Een GDPR-compliance-training leert medewerkers hoe zij met persoonsgegevens moeten omgaan in overeenstemming met de Algemene Verordening Gegevensbescherming (GDPR), de EU-wetgeving die bepaalt hoe organisaties persoonsgegevens verzamelen, opslaan en verwerken.
Een goede training doet meer dan alleen de wet uitleggen. Zij laat mensen zien wat de regels betekenen voor hun specifieke functie: hoe zij persoonsgegevens kunnen herkennen, hoe zij moeten reageren op een verzoek van een klant, wat zij moeten doen als er iets misgaat en hoe zij alledaagse fouten kunnen vermijden die tot een datalek leiden.
Kortom, het is het verschil tussen een team dat wel eens van de AVG heeft gehoord en een team dat weet hoe het hiernaar in de praktijk moet handelen.
Is een training over naleving van de AVG verplicht?
De AVG bevat geen enkele regel waarin staat: „u moet jaarlijks een training organiseren.“ Toch is training in feite vereist om twee redenen.
Ten eerste wordt dit door de verordening verwacht. Het verantwoordingsbeginsel houdt in dat u naleving moet aantonen, en niet alleen maar beweren dat deze aanwezig is, en bewustwording van het personeel maakt daar deel van uit. Wanneer een organisatie een functionaris voor gegevensbescherming aanstelt, bepaalt artikel 39 hem of haar expliciet de taak toegewezen om het bewustzijn te vergroten en het bij de verwerking betrokken personeel op te leiden.
Ten tweede, en meer praktisch gezien: wat gebeurt er als u mensen niet opleidt? Menselijke fouten liggen ten grondslag aan een groot deel van de datalekken, en de sancties kunnen zwaar zijn. Naast de boete zijn er de kosten van het datalek zelf: een onderzoek door de toezichthouder en blijvende reputatieschade bij de klanten wier gegevens u niet hebt weten te beschermen.
Hoewel er voor ‘verplicht’ een technisch antwoord bestaat, is het praktische antwoord eenvoudiger: als u persoonsgegevens verwerkt, moet u de mensen die ermee werken opleiden.
Centraliseer, vereenvoudig en schaal je training met Easy LMS!
Boek een demoBespaar tijd op administratie, besteed tijd aan taken met een hoge impact
Onze academie automatiseert taken zoals uitnodigingen, certificaten en rapporten. Zo maak jij tijd vrij voor wat echt belangrijk is!
Breid je trainingsdiensten moeiteloos uit
Train meerdere klanten tegelijkertijd zonder je portemonnee te plunderen of te verdrinken in terugkerende administratieve taken.
Houd de kosten laag
Onze prijzen zijn eenvoudig, voorspelbaar en schaalbaar. Geen kosten per deelnemer, dus kosteneffectief. Bovendien staat alles voor jou en je klanten online, waardoor je nog meer geld bespaart!
Voor wie is een GDPR-training bedoeld?
Iedereen die met persoonsgegevens werkt, heeft een training nodig, maar de diepgang en focus moeten per functie verschillen. Een standaardmodule die voor iedereen hetzelfde is, is de meest voorkomende reden waarom trainingen geen blijvend effect hebben.
GDPR-training voor medewerkers
Elke medewerker die in aanraking komt met persoonsgegevens – van klantgegevens tot gegevens van collega’s – heeft een basisopleiding inzake de naleving van de AVG nodig. Deze behandeling omvat de kernprincipes, het herkennen van persoonsgegevens, veilige omgangspraktijken en het herkennen en melden van problemen. Op dit niveau is dit van het grootste belang, omdat alledaagse handelingen zoals een verkeerd geadresseerde e-mail, een zwak wachtwoord of een phishing-link aan de basis liggen van het merendeel van de datalekken. Het vormt de basis waarop de rest van uw programma voortbouwt.
AVG-training voor leidinggevenden
Leidinggevenden zijn verantwoordelijk voor de manier waarop hun teams met gegevens omgaan en bepalen vaak welke gegevens worden verzameld en waarom. Hun training moet een stap verder gaan: de rechtsgrondslagen voor verwerking, toezicht houden op de werkwijzen van het team, de toon zetten voor de ernst waarmee gegevensbescherming wordt genomen, en weten wanneer een kwestie moet worden doorverwezen naar de functionaris voor gegevensbescherming.
GDPR-training voor HR- en L&D-teams
HR-teams verwerken enkele van de meest gevoelige persoonsgegevens binnen elke organisatie, van sollicitaties tot gezondheids- en salarisgegevens. HR en L&D hebben gerichte training nodig op het gebied van bewaartermijnen (waaronder hoe lang gegevens van sollicitanten na de werving moeten worden bewaard), toestemming, bijzondere categorieën gegevens en de regels rondom het toezicht op werknemers. L&D heeft bovendien een rol die maar weinig anderen vervullen: het uitrollen van trainingen binnen de hele onderneming en het bijhouden van de voltooiingsgegevens die aantonen dat de training daadwerkelijk heeft plaatsgevonden.
GDPR-training voor contractanten en derde partijen
Uw verplichtingen reiken verder dan uw eigen personeelsbestand. Zakenpartners, freelancers en leveranciers die namens u persoonsgegevens verwerken, vallen onder dezelfde normen, en u bent ervoor verantwoordelijk dat zij hieraan voldoen. Breid de training uit naar iedereen die gegevens voor u verwerkt, of eis een bewijs dat deze training is gevolgd.
Zodra u weet wie training nodig heeft en in welke mate, is de volgende vraag wat de verordening van die training vereist.
Vereisten voor AVG-training
De AVG schrijft geen vast lesprogramma voor, maar stelt wel duidelijke verwachtingen aan wat uw training moet opleveren en hoe u dit aantoont. Drie vragen komen het vaakst naar voren: wat de verordening vereist, hoe vaak mensen training nodig hebben en of er sprake is van certificering.
Wat vereist de AVG?
De AVG schrijft geen leerplan voor, maar verschillende van de verplichtingen werken alleen als uw medewerkers zijn opgeleid. U bent verplicht om naleving aan te tonen, niet alleen te beweren dat deze er is. U bent verplicht om persoonsgegevens te beschermen met passende waarborgen en ervoor te zorgen dat iedereen die onder uw gezag werkt, gegevens uitsluitend verwerkt zoals u hebt geïnstrueerd, wat in de praktijk betekent dat u hen moet leren hoe dit moet. Bij organisaties met een functionaris voor gegevensbescherming zijn bewustmaking en opleiding van het personeel expliciet in die functie vastgelegd. En multinationals die onder bindende bedrijfsregels opereren, moeten iedereen met toegang tot persoonsgegevens opleiden.
In de praktijk betekent dit dat de opleiding moet worden gedocumenteerd, up-to-date moet worden gehouden, moet worden ondersteund door gegevens waaruit blijkt wie wat en wanneer heeft voltooid, en idealiter moet worden afgestemd op de risico’s van elke functie.
Hoe vaak moeten medewerkers worden getraind?
De AVG schrijft geen vaste frequentie voor. Het is een goede praktijk om nieuwe medewerkers tijdens hun inwerkperiode te trainen, de hele organisatie minstens één keer per jaar een opfriscursus te geven en aanvullende trainingen te organiseren wanneer uw processen veranderen, de wetgeving wordt aangepast of een incident een tekortkoming aan het licht brengt.
Is een AVG-certificering vereist?
Nee. Er bestaat geen verplicht AVG-certificaat waarmee een organisatie als ‘conform’ wordt aangemerkt. Artikel 42 staat goedgekeurde certificeringsmechanismen en keurmerken toe, maar deze zijn vrijwillig. Individuele professionals kunnen kwalificaties behalen en certificaten van voltooiing afgeven voor hun eigen opleiding, wat nuttig bewijsmateriaal is, maar geen van deze zaken is wettelijk verplicht.
Wat moet een GDPR-nalevingstraining omvatten?
Een effectief programma omvat vijf kerngebieden.
1. AVG-beginselen
Begin met de zeven beginselen die de kern van de verordening vormen. In eenvoudige bewoordingen:
Zorg dat u een geldige reden hebt om iemands gegevens te gebruiken en wees daar open over (rechtmatigheid, eerlijkheid en transparantie).
Gebruik de gegevens uitsluitend voor het doel waarvoor u ze hebt verzameld (doelbinding).
Verzamel alleen wat u nodig hebt (gegevensminimalisatie).
Zorg ervoor dat de gegevens correct en actueel zijn (nauwkeurigheid).
Bewaar de gegevens niet langer dan nodig is (opslagbeperking).
Zorg voor de beveiliging ervan (integriteit en vertrouwelijkheid).
En zorg dat u kunt aantonen dat u al het bovenstaande naleeft (verantwoordingsplicht).
Medewerkers hoeven deze principes niet uit het hoofd te leren. Zij moeten wel herkennen wanneer een verzoek of taak in strijd is met een van deze principes, bijvoorbeeld wanneer hen wordt gevraagd een klantenlijst te hergebruiken voor een campagne waarvoor deze nooit is verzameld. Al het overige in uw training vloeit hieruit voort.
2. Persoonsgegevens en rechten van betrokkenen
Ten eerste is het begrip persoonsgegevens ruimer dan de meeste mensen denken. Het gaat niet alleen om namen en contactgegevens, maar om alles waarmee iemand direct of indirect kan worden geïdentificeerd: een IP-adres, een klant-ID, een foto, zelfs een functietitel in een klein team. Een subcategorie, ‘gegevens van bijzondere categorieën’ genaamd, omvat gevoelige informatie zoals gezondheid, etniciteit, religie en biometrische gegevens, waarvoor strengere regels gelden. Medewerkers die persoonsgegevens niet kunnen herkennen, kunnen deze ook niet beschermen.
Ten tweede hebben mensen rechten met betrekking tot hun gegevens: het recht om deze in te zien (toegang), te corrigeren (rectificatie), te laten verwijderen (verwijdering), het gebruik ervan op te schorten (beperking), deze mee te nemen naar een andere partij (overdraagbaarheid) en bezwaar te maken tegen het gebruik ervan. Medewerkers hoeven deze verzoeken niet zelf af te handelen, maar zij moeten ze wel herkennen wanneer ze binnenkomen en onmiddellijk doorsturen, omdat de termijn op dat moment ingaat.
3. Gegevensbeveiliging en veelvoorkomende risico’s
Hier beginnen de meeste inbreuken. De alledaagse risico’s zijn het belangrijkst: het verzenden van persoonsgegevens naar de verkeerde ontvanger, het gebruik van ‘CC’ in plaats van ‘BCC’ bij een mailinglijst, het klikken op een phishing-link, het kopiëren van klantgegevens naar een persoonlijke spreadsheet of een niet-goedgekeurde tool, of het onbeveiligd achterlaten van een laptop buiten het kantoor.
Bespreek de gewoontes die dit voorkomen: sterke wachtwoorden en meervoudige authenticatie; alleen toegang tot de gegevens die voor uw functie nodig zijn; het delen van bestanden via goedgekeurde kanalen; het beveiligen van apparaten onderweg; en het op de juiste wijze vernietigen van gegevens, zowel digitaal als op papier, wanneer deze niet langer nodig zijn.
Koppel elk risico aan een scenario dat uw medewerkers uit hun eigen dagelijkse praktijk zullen herkennen.
4. Melding van datalekken
Iedereen moet weten hoe hij of zij een mogelijk datalek kan herkennen en dit onmiddellijk kan melden, want de tijd dringt. Op grond van artikel 33moet een meldingsplichtig datalek binnen 72 uur aan de toezichthoudende autoriteit worden gemeld. Uw training moet ervoor zorgen dat interne meldingen snel en zonder schuldtoewijzing plaatsvinden.
5. Bedrijfsbeleid en -procedures
Al het bovenstaande is wettelijk vastgelegd. Dit deel gaat over wat dit voor uw bedrijf betekent, en dat is precies wat een kant-en-klare cursus u niet kan bieden.
Medewerkers moeten na afloop van de training weten welke systemen en hulpmiddelen zijn goedgekeurd voor persoonsgegevens (en dat het toevoegen van een nieuw systeem niet louter een IT-beslissing is); hoe lang uw organisatie verschillende soorten gegevens bewaart en welke rol zij spelen bij het voorkomen van losse kopieën die langer blijven bestaan dan de organisatie zelf; wat uw gegevensbeschermingsbeleid dagelijks van hen verlangt, en bovenal: bij wie zij precies terechtkunnen met een vraag of een zorg. Noem die persoon of functie bij naam. Als mensen één ding onthouden van uw training, dan moet dit het zijn.
Dit is wat algemene kennis binnen uw organisatie omzet in daadwerkelijke actie.
Samen zorgen deze vijf onderwerpen ervoor dat iemand de regels niet alleen begrijpt, maar ook in de praktijk toepast. De volgende stap is het omzetten van die inhoud in een programma dat mensen kunnen doorlopen, en waarvan u kunt aantonen dat zij het hebben voltooid.
Hoe u een trainingsprogramma voor AVG-naleving opzet
Weten welke onderwerpen aan bod moeten komen, is één ding. Een programma opzetten dat mensen kunnen voltooien – en waarvan u kunt aantonen dat zij het hebben voltooid – is iets heel anders. Hier volgt een praktische stappenreeks.
Breng kennislacunes in kaart en bepaal wie wat nodig heeft
Begin met het in kaart brengen van waar het werkelijke risico ligt. Welke teams verwerken de meest gevoelige gegevens? Waar zijn eerder fouten gemaakt? Gebruik deze informatie om te bepalen wie een basistraining nodig heeft en wie rolspecifieke verdieping nodig heeft, in plaats van iedereen dezelfde module toe te wijzen.
Stel uw trainingsmateriaal samen of schaf het in
Zet de vijf hierboven besproken kernthema’s om in gerichte, toegankelijke lessen. Houd de modules kort, gebruik echte scenario’s uit uw eigen organisatie en bouw vragen in, zodat mensen het geleerde moeten toepassen in plaats van alleen maar op ‘volgende’ te klikken.
Wijs trainingen toe, volg de voortgang en documenteer de voltooiing
Wijs de juiste training toe aan de juiste groepen, stel deadlines vast en houd bij wie wat heeft voltooid, wanneer en met welke score. Die documentatie is geen administratieve rompslomp omwille van de rompslomp zelf; het is het bewijs dat aantoont dat u aan de voorschriften voldoet, mocht daar ooit om worden gevraagd.
Houd het actueel met opfriscursussen
AVG-training is geen eenmalige aangelegenheid. Plan opfriscursussen in, werk de inhoud bij wanneer regelgeving of interne processen veranderen, en geef opnieuw training na elk incident. Een levend programma is veel beter verdedigbaar dan een certificaat van drie jaar geleden.
Zo beschikt u over een programma dat functioneert. Maar wat het verschil maakt tussen een programma dat louter functioneert en een programma dat gedrag verandert, komt neer op enkele principes die het waard zijn om vanaf het begin in te bouwen.
Best practices voor AVG-nalevingstrainingen
Door de juiste onderwerpen te behandelen, krijgt u op papier een programma dat aan de voorschriften voldoet. Deze werkwijzen zorgen ervoor dat het programma daadwerkelijk aanslaat, zodat mensen het geleerde onthouden en hun omgang met gegevens aanpassen.
Stem de training af op verschillende functies
Algemene trainingen zijn trainingen die snel worden vergeten. Wanneer mensen scenario’s uit hun eigen werk zien, nemen de betrokkenheid en het onthoudingsvermogen toe, evenals de kans dat zij zich anders gaan gedragen.
Gebruik interactieve leermethoden
Passieve diapresentaties veranderen het gedrag niet. Quizzen, scenario’s en korte kennistoetsen dwingen mensen om actief mee te doen en geven u inzicht in waar het begrip tekortschiet.
Zorg voor regelmatige opfriscursussen
Mensen vergeten dingen. Regelgeving en processen veranderen. Korte, regelmatige opfriscursussen zorgen ervoor dat de AVG actueel blijft in het geheugen en dat uw administratie up-to-date is, in plaats van te vertrouwen op één enkele jaarlijkse marathonsessie.
Al deze zaken zijn moeilijker handmatig vol te houden naarmate uw team groeit: het op maat maken van inhoud, het begeleiden van interacties en het bijhouden van opfriscursussen. Dat is waar de juiste tool het verschil maakt.
Hoe een LMS helpt bij het online aanbieden van AVG-nalevingstrainingen
Als u dit alles handmatig voor de hele organisatie moet doen, wordt het al snel onbeheersbaar. Een leerbeheersysteem (LMS) maakt GDPR-compliance-trainingen online praktisch en schaalbaar.
Met een LMS kunt u rolspecifieke cursussen eenmalig opstellen en deze toewijzen aan de juiste groepen, quizzen en certificaten toevoegen en herinneringen automatiseren, zodat u mensen niet achterna hoeft te zitten.
Het belangrijkste bij een compliance-onderwerp is dat u rapportages krijgt: een duidelijk, exporteerbaar overzicht van wie welke training heeft voltooid, wanneer en met welk resultaat. Dit is precies de documentatie die het verantwoordingsbeginsel vereist.
Stel GDPR-compliance-trainingen samen met EasyLMS
EasyLMS biedt u alles wat u nodig hebt om GDPR-compliance-trainingen op één plek te ontwikkelen, aan te bieden en bij te houden. Maak cursussen en examens, groepeer uw cursisten, reikt u certificaten uit na voltooiing en genereert u rapporten per deelnemer wanneer u bewijs nodig hebt van wie er is getraind.
Als u trainingen aanbiedt aan klanten of op meerdere locaties, kunt u elke groep afzonderlijk beheren met eigen inhoud en rapportage, en de ervaring onder uw eigen merk aanbieden (white-label). Het is een eenvoudige manier om een complianceprogramma te runnen dat gemakkelijk te beheren is voor beheerders en gemakkelijk te voltooien is voor deelnemers.
Start vandaag noguw gratis proefperiode en stel uw eerste cursus over AVG-naleving samen.
Nuttige bronnen
Bestaat er een certificering voor naleving van de AVG?
Er bestaat geen enkel verplicht certificaat waarmee een organisatie aan de AVG voldoet. De verordening staat vrijwillige, erkende certificeringsregelingen en keurmerken toe, en personen kunnen beroepskwalificaties behalen, maar geen van deze is wettelijk verplicht. Het uitreiken van certificaten van voltooiing voor uw eigen opleidingen blijft echter waardevol als bewijsstuk.
Wat zijn de opleidingsvereisten in het kader van de AVG?
De AVG schrijft geen specifiek opleidingsprogramma voor. De verordening verwacht van u dat u ervoor zorgt dat uw medewerkers hun verantwoordelijkheden op het gebied van gegevensbescherming begrijpen, dat u de opleidingen documenteert en actueel houdt, dat u deze afstemt op de functies en dat u een administratie bijhoudt waaruit blijkt wie wanneer is opgeleid.
Hoe lang moet een training over de naleving van de AVG duren?
Er is geen vaste duur. Een degelijke basiscursus bestaat uit kortere, functiespecifieke modules, aangevuld met korte opfriscursussen. Gerichte, overzichtelijke sessies werken beter dan één lange sessie.
Hoe vaak dient de AVG-training te worden herhaald?
Zorg ervoor dat de bijscholing ten minste eenmaal per jaar plaatsvindt. Geef bovendien nieuwe medewerkers een introductietraining en organiseer aanvullende sessies wanneer processen veranderen, de wetgeving wordt aangepast of een incident een tekortkoming aan het licht brengt.
Kan de opleiding inzake naleving van de AVG online worden gevolgd?
Ja. Online trainingen op het gebied van AVG-naleving zijn voor de meeste organisaties de standaardaanpak. Met een LMS kunt u cursussen aanbieden, quizzen afnemen, certificaten uitgeven en de voltooiing van cursussen binnen uw hele team automatisch bijhouden, waardoor u over de benodigde documentatie beschikt om naleving aan te tonen.