AVG-audit — beveiliging van de verwerking (art. 32), DPIA, verwerkingsregister en de 72-uursmelding
Wat een AVG-audit is
Een AVG-compliance-audit toetst of een organisatie voldoet aan de eisen van Verordening (EU) 2016/679 voor de bescherming van persoonsgegevens — van rechtsgrondslagen via beveiliging tot de rechten van betrokkenen en de afhandeling van datalekken.
Kerndomeinen en artikelen
- beveiliging van de verwerking — art. 32 (technische en organisatorische maatregelen),
- gegevensbeschermingseffectbeoordeling (DPIA) — art. 35,
- register van verwerkingsactiviteiten — art. 30,
- melding van datalekken: aan de toezichthouder binnen 72 uur (art. 33), aan betrokkenen bij hoog risico (art. 34),
- rechten van betrokkenen en verwerkersovereenkomsten.
Boetes
Op de ernstigste AVG-overtredingen staan boetes tot € 20 mln of 4% van de totale wereldwijde jaaromzet (het hoogste bedrag geldt); op overige overtredingen tot € 10 mln of 2%.
Hoe u zich op een AVG-audit voorbereidt
- verzamel beleid, procedures en bewijsmateriaal voor art. 32,
- stel het verwerkingsregister op of actualiseer het, en voer waar vereist DPIA’s uit,
- documenteer de datalekprocedure (inclusief de 72-uurstermijn),
- toets de verwerkersovereenkomsten en het subverwerkersregister,
- stel een auditeerbaar rapport met verwijzingen naar bewijsmateriaal op.
Hoe Audnexa AVG-audits ondersteunt
Audnexa ondersteunt de toetsing van de beveiliging van de verwerking (art. 32), het opstellen van DPIA’s, het bijhouden van het verwerkingsregister en het documenteren van datalekprocedures (inclusief de 72-uurseis van art. 33) — in offlinemodus, zonder data naar de cloud te verplaatsen. Een mens keurt elk rapport goed.
Een volwassen tool, bewezen in de auditpraktijk van Virtline (ISO/IEC 27001). De tool vervangt geen juridisch oordeel of oordeel van een auditor.
Veelgestelde vragen
Wat is het register van verwerkingsactiviteiten?
Het register van verwerkingsactiviteiten (art. 30 AVG) — een document dat beschrijft welke gegevens, voor welk doel en op welke grondslag de organisatie verwerkt. Een kernartefact van elke AVG-audit.
Wanneer moet een datalek worden gemeld?
Aan de toezichthouder in beginsel binnen 72 uur nadat het is ontdekt (art. 33); aan de betrokkenen wanneer er sprake is van een hoog risico (art. 34).
Kan een AVG-audit offline worden uitgevoerd?
Ja. Audnexa draait in offlinemodus — persoonsgegevens verlaten de infrastructuur van de klant niet.
Bronnen
Deze inhoud is uitsluitend informatief en vormt geen juridisch advies, geen oordeel van een auditor en geen formeel compliancebesluit.