Training inzake AVG-compliance: vereisten en beste werkwijzen
Als jouw organisatie persoonlijke gegevens van personen in de EU verwerkt, moet je team weten hoe ze deze op de juiste manier behandelen. Met een training over de compliance van de Algemene Verordening Gegevensbescherming (AVG) zet je een wettelijke verplichting om in iets dat je werknemers begrijpen en kunnen toepassen in hun dagelijkse werk. In deze gids wordt uitgelegd wat een training inzake AVG-compliance inhoudt, voor wie deze bedoeld is, wat de verordening voorschrijft, welke onderwerpen je training moet behandelen en hoe je een programma kant opzetten en uitvoeren dat aan alle vereisten voldoet.
- Wat is een training inzake AVG-compliance?
- Is een training inzake AVG-compliance verplicht?
- Voor wie is training inzake AVG-compliance bedoeld?
- Vereisten voor AVG-training
- Wat moet een training inzake AVG-compliance omvatten?
- Hoe je een trainingsprogramma voor AVG-compliance maakt
- Beste werkwijzen voor training inzake AVG-compliance
- Hoe een LMS helpt bij het online aanbieden van trainingen inzake AVG-compliance
- Maak trainingen inzake AVG-compliance met EasyLMS
Inhoudsopgave
- Wat is een training inzake AVG-compliance?
- Is een training inzake AVG-compliance verplicht?
- Voor wie is training inzake AVG-compliance bedoeld?
- Vereisten voor AVG-training
- Wat moet een training inzake AVG-compliance omvatten?
- Hoe je een trainingsprogramma voor AVG-compliance maakt
- Beste werkwijzen voor training inzake AVG-compliance
- Hoe een LMS helpt bij het online aanbieden van trainingen inzake AVG-compliance
- Maak trainingen inzake AVG-compliance met EasyLMS
Wat is een training inzake AVG-compliance?
Een training inzake AVG-compliance leert werknemers hoe ze met persoonlijke gegevens moeten omgaan in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG). Deze EU-wetgeving die bepaalt hoe organisaties persoonlijke gegevens verzamelen, opslaan en verwerken.
Een goede training doet meer dan alleen de wet uitleggen. Het laat mensen zien wat de regels betekenen voor hun specifieke functie: hoe ze persoonlijke gegevens kunnen herkennen, hoe ze moeten reageren op een verzoek van een klant, wat ze moeten doen als er iets misgaat en hoe ze alledaagse fouten kunnen vermijden die tot een datalek kunnen leiden.
Kortom, het is het verschil tussen een team dat wel eens van de AVG heeft gehoord en een team dat weet hoe het hiernaar in de praktijk moet handelen.
Is een training inzake AVG-compliance verplicht?
De AVG bevat geen enkele regel waarin staat: "Je moet jaarlijks een training organiseren.“ Toch is training in feite vereist om twee redenen.
Ten eerste wordt dit door de verordening verwacht. Het verantwoordingsbeginsel houdt in dat je compliance moet aantonen. Je mag niet alleen maar beweren dat deze aanwezig is, en de bewustwording van het personeel maakt daar deel van uit. Wanneer een organisatie een functionaris voor gegevensbescherming aanstelt, bepaalt artikel 39 dat hem of haar expliciet de taak toegewezen wordt om het bewustzijn te vergroten en het personeel dat bij de verwerking is betrokken, te trainen.
Ten tweede, en meer praktisch gezien: wat gebeurt er als je mensen niet traint? Menselijke fouten vormen de oorzaak van een groot deel van de datalekken, en de sancties kunnen zwaar zijn. Naast de boete zijn er de kosten van het datalek zelf: een onderzoek door de toezichthouder en blijvende reputatieschade bij de klanten wiens gegevens je niet hebt beschermd.
Hoewel er voor de term ‘verplicht’ een technisch antwoord bestaat, is het praktische antwoord eenvoudiger: als je persoonlijke gegevens verwerkt, moet je de mensen die ermee werken trainen.
Centraliseer, vereenvoudig en schaal je training met Easy LMS!
Boek een demoBespaar tijd op administratie, besteed tijd aan taken met een hoge impact
Onze academie automatiseert taken zoals uitnodigingen, certificaten en rapporten. Zo maak jij tijd vrij voor wat echt belangrijk is!
Breid je trainingsdiensten moeiteloos uit
Train meerdere klanten tegelijkertijd zonder je portemonnee te plunderen of te verdrinken in terugkerende administratieve taken.
Houd de kosten laag
Onze prijzen zijn eenvoudig, voorspelbaar en schaalbaar. Geen kosten per deelnemer, dus kosteneffectief. Bovendien staat alles voor jou en je klanten online, waardoor je nog meer geld bespaart!
Voor wie is training inzake AVG-compliance bedoeld?
Iedereen die met persoonlijke gegevens werkt, heeft een training nodig, maar de diepgang en focus verschillen per functie. Een standaardmodule die voor iedereen hetzelfde is, is de meest voorkomende reden waarom trainingen geen blijvend effect hebben.
Training inzake AVG-compliance voor werknemers
Elke werknemer die in aanraking komt met persoonlijke gegevens – van klantgegevens tot gegevens van collega’s – heeft een basistraining inzake AVG-compliance nodig. Deze training omvat de kernprincipes, het herkennen van persoonlijke gegevens, veilige werkwijzen en het herkennen en melden van problemen. Op dit niveau is dit van het grootste belang, omdat alledaagse handelingen zoals een verkeerd geadresseerde e-mail, een zwak wachtwoord of een phishinglink aan de basis liggen van de meeste datalekken. Dit vormt de basis waarop de rest van je programma voortbouwt.
Training inzake AVG-compliance voor leidinggevenden
Leidinggevenden zijn verantwoordelijk voor de manier waarop hun teams met gegevens omgaan en bepalen vaak welke gegevens worden verzameld en waarom. Hun training moet een stap verder gaan: de rechtsgrondslagen voor verwerking, toezicht houden op de werkwijzen van het team, het aangeven van de mate waarin gegevensbescherming serieus wordt genomen, en weten wanneer een kwestie moet worden doorverwezen naar de functionaris voor gegevensbescherming.
Training inzake AVG-compliance voor HR- en L&D-teams
HR-teams verwerken enkele van de meest gevoelige persoonlijke gegevens binnen elke organisatie, van sollicitaties tot gezondheids- en salarisgegevens. HR en L&D hebben gerichte training nodig op het gebied van bewaartermijnen (waaronder hoelang gegevens van sollicitanten na de werving moeten worden bewaard), toestemming, bijzondere categorieën gegevens en de regels rondom het toezicht op werknemers. L&D heeft bovendien een rol die maar weinig anderen vervullen: het uitrollen van trainingen binnen de hele onderneming en het bijhouden van de voltooiingsgegevens die aantonen dat de training daadwerkelijk heeft plaatsgevonden.
Training inzake AVG-compliance voor contractanten en derde partijen
Jouw verplichtingen gaan verder dan je eigen personeelsbestand. Zakenpartners, freelancers en leveranciers die namens jou persoonlijke gegevens verwerken, vallen onder dezelfde normen, en jij bent ervoor verantwoordelijk dat zij hieraan voldoen. Breid de training uit naar iedereen die gegevens voor je verwerkt, of eis een bewijs dat deze training is gevolgd.
Zodra je weet wie training nodig heeft en in welke mate, is de volgende vraag wat de verordening van die training vereist.
Vereisten voor AVG-training
De AVG schrijft geen vast lesprogramma voor, maar stelt wel duidelijke verwachtingen aan wat je training moet opleveren en hoe je dit aantoont. Drie vragen komen het vaakst naar voren: wat de verordening vereist, hoe vaak mensen training nodig hebben en of er sprake is van certificering.
Wat vereist de AVG?
De AVG schrijft geen leerplan voor, maar verschillende van de verplichtingen werken alleen als je werknemers zijn getraind. Je bent verplicht om compliance aan te tonen, niet alleen te beweren dat deze er is. Je bent verplicht om persoonlijke gegevens te beschermen met passende waarborgen en ervoor te zorgen dat iedereen die onder jouw gezag werkt, gegevens uitsluitend verwerkt zoals je hebt geïnstrueerd, wat in de praktijk betekent dat jij het hen moet aanleren. Bij organisaties met een functionaris voor gegevensbescherming zijn bewustmaking en training van het personeel expliciet in die functie vastgelegd. En multinationals die onder bindende bedrijfsregels opereren, moeten iedereen met toegang tot persoonlijke gegevens trainen.
In de praktijk betekent dit dat de training moet worden gedocumenteerd, up-to-date moet worden gehouden, moet worden ondersteund door gegevens waaruit blijkt wie wat en wanneer het heeft voltooid, en idealiter moet worden afgestemd op de risico’s van elke functie.
Hoe vaak moeten werknemers getraind worden?
De AVG schrijft geen vaste frequentie voor. Het is een goede werkwijze om nieuwe werknemers tijdens hun onboarding te trainen, de hele organisatie minstens één keer per jaar een opfriscursus te geven en aanvullende trainingen te organiseren wanneer je processen veranderen, de wetgeving wordt aangepast of een incident een tekortkoming aan het licht brengt.
Is een AVG-certificering vereist?
Nee. Er bestaat geen verplicht AVG-certificaat waarmee een organisatie als ‘conform’ wordt aangemerkt. Artikel 42 staat goedgekeurde certificeringsmechanismen en keurmerken toe, maar deze zijn vrijwillig. Individuele professionals kunnen kwalificaties behalen en certificaten van voltooiing afgeven voor hun eigen training, wat nuttig bewijsmateriaal is, maar geen van deze zaken is wettelijk verplicht.
Wat moet een training inzake AVG-compliance omvatten?
Een effectief programma omvat vijf kerngebieden.
1. AVG-basisprincipes
Begin met de zeven basisprincipes die de kern van de verordening vormen. In eenvoudige woorden:
Zorg dat je een geldige reden hebt om iemands gegevens te gebruiken en wees daar open over (rechtmatigheid, eerlijkheid en transparantie).
Gebruik de gegevens uitsluitend voor het doel waarvoor je ze hebt verzameld (doelbinding).
Verzamel alleen wat je nodig hebt (gegevensminimalisatie).
Zorg ervoor dat de gegevens correct en actueel zijn (nauwkeurigheid).
Bewaar de gegevens niet langer dan nodig is (opslagbeperking).
Zorg voor de beveiliging ervan (integriteit en vertrouwelijkheid).
En zorg dat je kan aantonen dat je al het bovenstaande naleeft (verantwoordingsplicht).
Werknemers hoeven deze principes niet uit het hoofd te leren. Ze moeten wel herkennen wanneer een verzoek of taak in strijd is met een van deze principes, bijvoorbeeld wanneer hen wordt gevraagd een klantenlijst opnieuw te gebruiken voor een campagne waarvoor deze nooit is verzameld. Al het overige in je training bouwt hier op voort.
2. Persoonlijke gegevens en rechten van betrokkenen
Ten eerste is het begrip persoonlijke gegevens ruimer dan de meeste mensen denken. Het gaat niet alleen om namen en contactgegevens, maar om alles waarmee iemand direct of indirect kan worden geïdentificeerd: een IP-adres, een klant-ID, een foto, zelfs een functietitel in een klein team. Een subcategorie, ‘gegevens van bijzondere categorieën’ genaamd, omvat gevoelige informatie zoals gezondheid, etniciteit, religie en biometrische gegevens, waarvoor strengere regels gelden. Werknemers die persoonlijke gegevens niet kunnen herkennen, kunnen deze ook niet beschermen.
Ten tweede hebben mensen rechten met betrekking tot hun gegevens: het recht om deze in te zien (toegang), te corrigeren (rectificatie), te laten verwijderen (verwijdering), het gebruik ervan op te schorten (beperking), deze mee te nemen naar een andere partij (overdraagbaarheid) en bezwaar te maken tegen het gebruik ervan. Werknemers hoeven deze verzoeken niet zelf af te handelen, maar ze moeten ze wel herkennen wanneer ze binnenkomen en deze onmiddellijk doorsturen, omdat de termijn op dat moment ingaat.
3. Gegevensbeveiliging en veelvoorkomende risico’s
Hier beginnen de meeste inbreuken. De alledaagse risico’s zijn het belangrijkst: het verzenden van persoonlijke gegevens naar de verkeerde ontvanger, het gebruik van ‘CC’ in plaats van ‘BCC’ bij een mailinglijst, het klikken op een phishinglink, het kopiëren van klantgegevens naar een persoonlijke spreadsheet of een niet-goedgekeurde tool, of het onbeveiligd achterlaten van een laptop buiten het kantoor.
Bespreek de gewoontes die dit voorkomen: sterke wachtwoorden en meervoudige authenticatie, alleen toegang tot de gegevens die voor jouw functie nodig zijn, het delen van bestanden via goedgekeurde kanalen, het beveiligen van apparaten onderweg en het op de juiste manier vernietigen van gegevens, zowel digitaal als op papier, wanneer deze niet langer nodig zijn.
Koppel elk risico aan een scenario dat je werknemers uit hun eigen dagelijkse omgeving herkennen.
4. Melding van datalekken
Iedereen moet weten hoe een mogelijk datalek herkent kan worden en hoe het ze het meteen kunnen melden, want de tijd dringt. Op grond van artikel 33 moet een datalek binnen 72 uur aan de toezichthoudende autoriteit worden gemeld. Je training moet ervoor zorgen dat interne meldingen snel plaatsvinden, zonder naar een schuldige opzoek te gaan.
5. Bedrijfsbeleid en -procedures
Al het bovenstaande is wettelijk vastgelegd. Dit deel gaat over wat dit voor jouw bedrijf betekent, en dat is precies wat een kant-en-klare cursus je niet kan bieden.
Werknemers moeten na afloop van de training weten welke systemen en hulpmiddelen zijn goedgekeurd voor persoonlijke gegevens (en dat het toevoegen van een nieuw systeem niet enkel een IT-beslissing is), hoelang je organisatie verschillende soorten gegevens bewaart en welke rol zij spelen bij het voorkomen van losse kopieën die langer blijven bestaan dan de organisatie zelf, wat je beleid inzake gegevensbescherming dagelijks van hen verlangt, en bovenal, bij wie zij precies terechtkunnen met een vraag of een zorg. Noem die persoon of functie bij naam. Als mensen één ding onthouden van je training, dan moet dit het zijn.
Dit is wat algemene kennis binnen je organisatie omzet in daadwerkelijke actie.
Samen zorgen deze vijf onderwerpen ervoor dat iemand de regels niet alleen begrijpt, maar ook in de praktijk toepast. De volgende stap is het omzetten van die inhoud in een programma dat mensen kunnen doorlopen, en waarvan je kan aantonen dat zij het hebben voltooid.
Hoe je een trainingsprogramma voor AVG-compliance maakt
Weten welke onderwerpen aan bod moeten komen, is één ding. Een programma opzetten dat mensen kunnen voltooien – en waarvan je kan aantonen dat zij het hebben voltooid – is iets heel anders. Hier volgt een reeks praktische stappen.
Breng kennistekorten in kaart en bepaal wie wat nodig heeft
Begin met het in kaart brengen van waar het werkelijke risico ligt. Welke teams verwerken de meest gevoelige gegevens? Waar zijn eerder fouten gemaakt? Gebruik deze informatie om te bepalen wie een basistraining nodig heeft en wie functiespecifieke verdieping nodig heeft, in plaats van iedereen dezelfde module toe te wijzen.
Stel je trainingsmateriaal zelf samen of laat het door derden ontwikkelen
Zet de vijf hierboven besproken kernthema’s om in gerichte, toegankelijke lessen. Houd de modules kort, gebruik echte scenario’s uit je eigen organisatie en integreer vragen, zodat mensen het geleerde ook moeten toepassen in plaats van alleen maar op ‘volgende’ te klikken.
Wijs trainingen toe, volg de voortgang op en bewijs de voltooiing
Wijs de juiste training toe aan de juiste groepen, stel deadlines vast en houd bij wie wat heeft voltooid, wanneer en met welke score. Die documentatie is niet gewoon administratieve rompslomp, het is het bewijs dat aantoont dat je aan de voorschriften voldoet, mocht daar ooit om gevraagd worden.
Houd het actueel met opfriscursussen
De AVG-training is geen eenmalige taak. Plan opfriscursussen , werk de inhoud bij wanneer de regelgeving of interne processen veranderen, en geef opnieuw training na elk incident. Een actueel programma is veel beter verdedigbaar dan een certificaat van drie jaar geleden.
Zo beschik je over een programma dat nuttig is. Maar het verschil tussen een programma dat alleen maar werkt en een programma dat gedrag verandert, wordt bepaald door een aantal uitgangspunten waarmee je vanaf het begin rekening moet houden.
Beste werkwijzen voor training inzake AVG-compliance
Door de juiste onderwerpen te behandelen, krijg je op papier een programma dat aan de voorschriften voldoet. Deze werkwijzen zorgen ervoor dat het programma daadwerkelijk aanslaat, zodat mensen het geleerde onthouden en op de juiste manier omgaan met gegevens.
Stem de training af op verschillende functies
Algemene trainingen zijn trainingen die snel worden vergeten. Wanneer mensen scenario’s uit hun eigen omgeving zien, nemen de betrokkenheid en het vermogen om dit te onthouden toe, evenals de kans dat ze zich anders gaan gedragen.
Gebruik interactieve leermethoden
Passieve diapresentaties veranderen het gedrag niet. Quizzen, scenario’s en korte kennistesten dwingen mensen om actief mee te doen en geven je inzicht in waar het begrip tekortschiet.
Zorg voor regelmatige opfriscursussen
Mensen vergeten dingen. Regelgeving en processen veranderen. Korte, regelmatige opfriscursussen zorgen ervoor dat de AVG actueel blijft in het geheugen en dat je administratie up-to-date is, in plaats van te vertrouwen op één enkele jaarlijkse marathonsessie.
Al deze zaken zijn moeilijker handmatig vol te houden naarmate je team groeit: het op maat maken van inhoud, het begeleiden van interacties en het bijhouden van opfriscursussen. Dat is waar de juiste tool het verschil maakt.
Hoe een LMS helpt bij het online aanbieden van trainingen inzake AVG-compliance
Als je dit allemaal handmatig voor de hele organisatie moet organiseren, wordt het al snel onbeheersbaar. Een leermanagementsysteem (LMS) maakt trainingen inzake AVG-compliance online praktisch en schaalbaar.
Met een LMS kan je functiespecifieke cursussen eenmalig opstellen en deze toewijzen aan de juiste groepen, quizzen en certificaten toevoegen en herinneringen automatiseren, zodat je mensen er niet steeds zelf aan moet herinneren.
Het belangrijkste bij een compliance-onderwerp is dat je rapporten krijgt: een duidelijk, exporteerbaar overzicht van wie welke training heeft voltooid, wanneer en met welk resultaat. Dit is precies de documentatie die het verantwoordingsbeginsel vereist.
Maak trainingen inzake AVG-compliance met EasyLMS
EasyLMS biedt je alles wat je nodig hebt om je trainingen inzake AVG-compliance op één plek te ontwikkelen, aan te bieden en op te volgen. Maak cursussen en examens, groepeer je deelnemers, reikt certificaten uit na voltooiing en genereert rapporten per deelnemer wanneer je bewijs nodig hebt van wie er geslaagd is voor de training.
Als je trainingen aanbiedt aan klanten of op meerdere locaties, kan je elke groep afzonderlijk beheren met eigen inhoud en rapportage, en de ervaring onder je eigen merk aanbieden (white-label). Het is een eenvoudige manier om een compliance-programma te organiseren dat gemakkelijk te beheren is voor beheerders en gemakkelijk te voltooien is voor deelnemers.
Start vandaag nog je gratis proefperiode en maak je eerste cursus over AVG-compliance.
Nuttige bronnen
Bestaat er een certificering voor AVG-compliance?
Er bestaat geen enkel verplicht certificaat waarmee een organisatie aan de AVG voldoet. De verordening staat vrijwillige, erkende certificeringsregelingen en keurmerken toe, en personen kunnen beroepskwalificaties behalen, maar geen van deze is wettelijk verplicht. Het uitreiken van certificaten van voltooiing voor jouw eigen trainingen, is echter waardevol als bewijsstuk.
Wat zijn de trainingsvereisten voor de AVG?
De AVG schrijft geen specifiek trainingsprogramma voor. De verordening verwacht van je dat jij ervoor zorgt dat je werknemers hun verantwoordelijkheden op het gebied van gegevensbescherming begrijpen, dat je de trainingen documenteert en actueel houdt, dat je deze afstemt op de functies en dat je een administratie bijhoudt waaruit blijkt wie wanneer getraind is.
Hoelang moet een training over de AVG-compliance duren?
Er is geen vaste duur. Een degelijke basiscursus bestaat uit kortere, functiespecifieke modules, aangevuld met korte opfriscursussen. Gerichte, overzichtelijke sessies werken beter dan één lange sessie.
Hoe vaak moet de AVG-training te worden herhaald?
Zorg ervoor dat de bijscholing ten minste eenmaal per jaar plaatsvindt. Geef nieuwe werknemers een introductietraining en organiseer aanvullende sessies wanneer processen veranderen, de wetgeving wordt aangepast of een incident een tekortkoming aan het licht brengt.
Kan de training inzake AVG-compliance online worden gevolgd?
Ja. Online trainingen op het gebied van AVG-compliance zijn voor de meeste organisaties een gangbare werkwijze. Met een LMS kan je cursussen aanbieden, quizzen organiseren, certificaten uitgeven en de voltooiing van cursussen binnen je hele team automatisch bijhouden, waardoor je over de benodigde documentatie beschikt om compliance aan te tonen.