Hoe u naleving van AVG kunt aantonen Artikel 6

Rechtmatigheid van verwerking

Boek een demo

mensen,werkend,in,modern,kantoor.,groep,jonge,programmeurs,zittend

GDPR Artikel 6 schetst de fundamentele wettelijke beginselen die elke verwerking van persoonsgegevens verbieden, tenzij deze gebaseerd is op specifieke wettelijke bepalingen.

AVG Artikel 6 Wettelijke tekst

EU AVG-versie

Rechtmatigheid van verwerking

  1. De verwerking is alleen rechtmatig als en voor zover ten minste een van de volgende situaties van toepassing is:
    • (a) de betrokkene heeft toestemming gegeven voor de verwerking van zijn of haar persoonsgegevens voor een of meer specifieke doeleinden;
    • (b) de verwerking is noodzakelijk voor de uitvoering van een contract waarbij de betrokkene partij is of om op verzoek van de betrokkene stappen te ondernemen voorafgaand aan het aangaan van een contract;
    • (c) de verwerking is noodzakelijk om te voldoen aan een wettelijke verplichting waaraan de verwerkingsverantwoordelijke is onderworpen;
    • d) de verwerking is noodzakelijk om de vitale belangen van de betrokkene of van een andere natuurlijke persoon te beschermen;
    • e) de verwerking is noodzakelijk voor de uitvoering van een taak die wordt uitgevoerd in het algemeen belang of in het kader van de uitoefening van het openbaar gezag dat aan de verwerkingsverantwoordelijke is toevertrouwd;
    • (f) de verwerking is noodzakelijk voor de behartiging van de legitieme belangen die worden nagestreefd door de voor de verwerking verantwoordelijke of door een derde partij, behalve wanneer dergelijke belangen zwaarder wegen dan de belangen of fundamentele rechten en vrijheden van de betrokkene die bescherming van persoonsgegevens vereisen, met name waarbij de betrokkene een kind is.

      Punt f) van de eerste alinea is niet van toepassing op verwerkingen die door overheidsinstanties worden uitgevoerd bij de uitvoering van hun taken.

  2. De lidstaten kunnen specifiekere bepalingen handhaven of invoeren om de toepassing van de regels van deze verordening met betrekking tot verwerking aan te passen met het oog op de naleving van lid 1, onder c) en e), door nauwkeuriger specifieke eisen voor de verwerking en andere maatregelen vast te stellen zorgen voor een rechtmatige en eerlijke verwerking, ook voor andere specifieke verwerkingssituaties zoals bepaald in hoofdstuk IX.
  3. De basis voor de in lid 1, onder c) en e), bedoelde verwerking wordt vastgesteld door:
    • a) het recht van de Unie; of
    • b) het recht van de lidstaat waaraan de verwerkingsverantwoordelijke onderworpen is.
    • Het doel van de verwerking wordt bepaald in die rechtsgrondslag of is, wat de in lid 1, onder e), bedoelde verwerking betreft, noodzakelijk voor de uitvoering van een taak van algemeen belang of in het kader van de uitoefening van officiële taken. gezag berust bij de verantwoordelijke. Die rechtsgrondslag kan specifieke bepalingen bevatten om de toepassing van de regels van deze verordening aan te passen, onder meer: ​​de algemene voorwaarden die de rechtmatigheid van de verwerking door de verwerkingsverantwoordelijke regelen; de soorten gegevens die worden verwerkt; de betrokken betrokkenen; de entiteiten waaraan en de doeleinden waarvoor de persoonsgegevens kunnen worden bekendgemaakt; de doelbinding; bewaartermijnen; en verwerkingshandelingen en verwerkingsprocedures, inclusief maatregelen om wettige en eerlijke verwerking te garanderen, zoals die voor andere specifieke verwerkingssituaties zoals bepaald in Hoofdstuk IX. Het recht van de Unie of de lidstaten moet beantwoorden aan een doelstelling van algemeen belang en evenredig zijn aan het nagestreefde legitieme doel.

  4. Wanneer de verwerking voor een ander doel dan dat waarvoor de persoonsgegevens zijn verzameld, niet gebaseerd is op de toestemming van de betrokkene of op een recht van de Unie of een lidstaat dat in een democratische samenleving een noodzakelijke en evenredige maatregel vormt om de genoemde doelstellingen te waarborgen in artikel 23, lid 1 houdt de verwerkingsverantwoordelijke, om na te gaan of de verwerking voor een ander doel verenigbaar is met het doel waarvoor de persoonsgegevens aanvankelijk zijn verzameld, onder meer rekening met:
    • (a) elk verband tussen de doeleinden waarvoor de persoonsgegevens zijn verzameld en de doeleinden van de beoogde verdere verwerking;
    • (b) de context waarin de persoonsgegevens zijn verzameld, in het bijzonder met betrekking tot de relatie tussen de betrokkenen en de verwerkingsverantwoordelijke;
    • c) de aard van de persoonsgegevens, met name of bijzondere categorieën persoonsgegevens worden verwerkt overeenkomstig artikel 9, dan wel of persoonsgegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten worden verwerkt overeenkomstig artikel 10;
    • (d) de mogelijke gevolgen van de voorgenomen verdere verwerking voor betrokkenen;
    • e) het bestaan ​​van passende waarborgen, waaronder encryptie of pseudonimisering.

Britse AVG-versie

Rechtmatigheid van verwerking

  1. De verwerking is alleen rechtmatig als en voor zover ten minste een van de volgende situaties van toepassing is:
    • (a) de betrokkene heeft toestemming gegeven voor de verwerking van zijn of haar persoonsgegevens voor een of meer specifieke doeleinden;
    • (b) de verwerking is noodzakelijk voor de uitvoering van een contract waarbij de betrokkene partij is of om op verzoek van de betrokkene stappen te ondernemen voorafgaand aan het aangaan van een contract;
    • (c) de verwerking is noodzakelijk om te voldoen aan een wettelijke verplichting waaraan de verwerkingsverantwoordelijke is onderworpen;
    • d) de verwerking is noodzakelijk om de vitale belangen van de betrokkene of van een andere natuurlijke persoon te beschermen;
    • e) de verwerking is noodzakelijk voor de uitvoering van een taak die wordt uitgevoerd in het algemeen belang of in het kader van de uitoefening van het openbaar gezag dat aan de verwerkingsverantwoordelijke is toevertrouwd;
    • (f) de verwerking is noodzakelijk voor de behartiging van de legitieme belangen die worden nagestreefd door de voor de verwerking verantwoordelijke of door een derde partij, behalve wanneer dergelijke belangen zwaarder wegen dan de belangen of fundamentele rechten en vrijheden van de betrokkene die bescherming van persoonsgegevens vereisen, met name waarbij de betrokkene een kind is.

      Punt f) van de eerste alinea is niet van toepassing op verwerkingen die door overheidsinstanties worden uitgevoerd bij de uitvoering van hun taken.

      De basis voor de verwerking bedoeld in lid 1, onder c) en e), wordt vastgelegd in het nationale recht.

      Het doel van de verwerking wordt bepaald in die rechtsgrondslag of is, wat de in lid 1, onder e), bedoelde verwerking betreft, noodzakelijk voor de uitvoering van een taak van algemeen belang of in het kader van de uitoefening van officiële taken. gezag berust bij de verantwoordelijke. Die rechtsgrondslag kan specifieke bepalingen bevatten om de toepassing van de regels van deze verordening aan te passen, onder meer: ​​de algemene voorwaarden die de rechtmatigheid van de verwerking door de verwerkingsverantwoordelijke regelen; de soorten gegevens die worden verwerkt; de betrokken betrokkenen; de entiteiten waaraan en de doeleinden waarvoor de persoonsgegevens kunnen worden bekendgemaakt; de doelbinding; bewaartermijnen; en verwerkingshandelingen en verwerkingsprocedures, inclusief maatregelen om wettige en eerlijke verwerking te garanderen, zoals die voor andere specifieke verwerkingssituaties zoals bepaald in Hoofdstuk IX. Het nationale recht moet voldoen aan een doelstelling van algemeen belang en evenredig zijn aan het nagestreefde legitieme doel.

  2. Wanneer de verwerking voor een ander doel dan dat waarvoor de persoonsgegevens zijn verzameld, niet gebaseerd is op de toestemming van de betrokkene of op het nationale recht dat in een democratische samenleving een noodzakelijke en evenredige maatregel vormt om [de nationale veiligheid, defensie of een van] Om na te gaan of de verwerking voor een ander doel verenigbaar is met het doel waarvoor de persoonsgegevens in eerste instantie zijn verzameld, houdt de verwerkingsverantwoordelijke onder meer rekening met:
    • (a) elk verband tussen de doeleinden waarvoor de persoonsgegevens zijn verzameld en de doeleinden van de beoogde verdere verwerking;
    • (b) de context waarin de persoonsgegevens zijn verzameld, in het bijzonder met betrekking tot de relatie tussen de betrokkenen en de verwerkingsverantwoordelijke;
    • c) de aard van de persoonsgegevens, met name of bijzondere categorieën persoonsgegevens worden verwerkt overeenkomstig artikel 9, dan wel of persoonsgegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten worden verwerkt overeenkomstig artikel 10;
    • (d) de mogelijke gevolgen van de voorgenomen verdere verwerking voor betrokkenen;
    • e) het bestaan ​​van passende waarborgen, waaronder encryptie of pseudonimisering.

Wij zijn kosteneffectief en snel

Ontdek hoe dat uw ROI zal verhogen
Vraag uw offerte aan

Technisch commentaar

Artikel 6 van de AVG schetst zeven factoren die bijdragen aan wat het definieert als een ‘wettelijke basis voor verwerking’:

  1. Toestemming.
  2. Het bestaan ​​van een geldig contract.
  3. De voorwaarden die nodig zijn voor de uitvoering van de overeenkomst.
  4. Een wettelijke verplichting om persoonsgegevens te verzamelen, op te slaan en te verwerken.
  5. Een scenario dat nodig is om de vitale belangen van een betrokkene/natuurlijke persoon te beschermen.
  6. Een duidelijk publiek belang.
  7. Een gerechtvaardigd belang bij het uitvoeren van een bepaalde verwerking.

ISO 27701 Clausule 7.2.2 (Identificeer wettelijke basis) en EU AVG Artikel 6

In deze sectie hebben we het over AVG Artikelen 6 (1)(a), 6 (1)(b), 6 (1)(c), 6 (1)(d), 6 (1)(e), 6 ( 1)(f), 6 (2), 6 (3), 6 (4)(a), 6 (4)(b), 6 (4)(c), 6 (4)(d) en 6 ( 4)(e)

Afhankelijk van het rechtsgebied moeten organisaties dit mogelijk wel doen bewijzen dat hun PII-verwerkingsactiviteiten rechtmatig zijn voordat ze beginnen.

Om een ​​wettelijke basis te vormen voor de verwerking van PII moeten organisaties:

  • Vraag toestemming aan PII-opdrachtgevers.
  • Stel een contract op.
  • Voldoen aan diverse andere wettelijke verplichtingen.
  • Bescherm de 'vitale belangen' van de verschillende PII-opdrachtgevers.
  • Zorg ervoor dat de taken die worden uitgevoerd in het algemeen belang zijn.
  • Bevestig dat de verwerking van PII een legitiem belang is.

Voor elk hierboven genoemd punt moeten organisaties gedocumenteerde bevestiging kunnen bieden.

Organisaties moeten in hun gegevensclassificatieschema ook rekening houden met 'speciale categorieën' van PII die betrekking hebben op hun organisatie (zie ISO 27701 clausule 7.2.8) (classificaties kunnen van regio tot regio verschillen).

Als organisaties veranderingen ervaren in hun onderliggende redenen voor het verwerken van PII, moet dit onmiddellijk worden weerspiegeld in hun gedocumenteerde rechtsgrondslag.

Ondersteunende ISO 27701-clausules

  • ISO 27701 7.2.8

ISO 27701 Clausule 7.4.5 (PII-anonimisering en verwijdering aan het einde van de verwerking) en EU AVG Artikel 6

In deze sectie praten we over AVG Artikel 6 (4)(e)

Organisaties moeten ofwel alle PII die niet langer een doel vervult volledig vernietigen, ofwel deze zodanig aanpassen dat elke vorm van hoofdidentificatie wordt voorkomen.

Zodra de organisatie heeft vastgesteld dat de PII in de toekomst op geen enkel moment hoeft te worden verwerkt, moet de informatie worden verwijderde or de-geïdentificeerde, al naar gelang de omstandigheden dit vereisen.

Index van gekoppelde EU AVG-artikelen en ISO 27701-clausules

AVG-artikelISO 27701-clausuleISO 27701 Ondersteunende clausules
EU AVG Artikelen 6 (1)(a) tot 6 (4)(e)ISO 27701 7.2.2ISO 27701 7.2.8
EU AVG Artikel 6, lid 4, onder e)ISO 27701 7.4.5Geen

Hoe ISMS.online helpt

Het ISMS.online-platform bevat ingebouwde begeleiding bij elke stap, gecombineerd met onze 'Adopt, Adapt, Add'-implementatieaanpak, zodat het aantonen van uw AVG-compliance aanzienlijk eenvoudiger is. U profiteert ook van een reeks krachtige tijdbesparende functies.

Door uw werk in meerdere standaarden en raamwerken in kaart te brengen, maakt ons intuïtieve platform het gemakkelijk om meerdere doelstellingen op het gebied van informatiebeveiliging en gegevensprivacy te bereiken.

Als u om welke reden dan ook een gebrek aan vertrouwen, vermogen of de drang ervaart om actie te ondernemen tijdens uw reis naar de AVG, kunnen we ons team van interne experts beschikbaar stellen of een van onze vertrouwde partners aanbevelen om uw inspanningen een boost te geven.

Meer informatie via het boeken van een korte demo.

Ontdek ons ​​platform

Boek een hands-on sessie op maat
op basis van uw behoeften en doelen
Boek uw demo

Vertrouwd door bedrijven overal ter wereld
  • Eenvoudig en makkelijk te gebruiken
  • Ontworpen voor ISO 27001-succes
  • Bespaart u tijd en geld
Boek uw demo
img

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie