Maak jouw erfgoedvereniging GDPR-klaar in 10 stappen

Vrouw zit achter computer. Op het scherm staat er GDPR.

Werkt jouw erfgoedvereniging met deelnemerslijsten? Bewaar je persoonsinformatie zoals familiale verbanden in je databank? Of gebruik je foto’s in je publicaties? Dan verwerk je persoonsgegevens en moet je rekening houden met de GDPR-wetgeving. Maar hoe zorg je ervoor dat je die gegevens veilig bewaart volgens de GDPR-regels? In deze praktijktip vind je handige tips, stappenplannen en checklists om persoonsgegevens binnen je vereniging veilig en correct te verwerken.

WAT IS GDPR?

Sinds 2018 gelden in heel Europa de regels van de GDPR (General Data Protection Regulation) of in het Nederlands de AVG (Algemene Verordening Gegevensbescherming). In België zijn deze regels omgezet in de privacywet van 30 juli 2018. Verenigingen die met persoonsgegevens werken, zijn door deze privacywet verplicht extra voorzichtig met deze gegevens om te gaan.

Ook als erfgoedvereniging krijg je te maken met persoonsgegevens. Denk aan de lijsten van je vrijwilligers, schenkers of deelnemers aan je activiteiten. Maar ook aan je websitebezoekers, sponsors of de persoonsgegevens in je foto’s, bidprentjes of stambomen.

De GDPR klinkt misschien als een extra administratieve last, maar het geeft je ook de kans om je vereniging beter te organiseren. Door zorgvuldig met persoonsgegevens om te gaan, bouw je meer vertrouwen op bij je leden en vrijwilligers. En je zorgt er tegelijk voor dat waardevolle informatie veilig bewaard blijft.

DE DRIE KERNBEGRIPPEN VAN GDPR

Wil je de GDPR écht begrijpen? Dan zijn deze kernbegrippen een goede start.

Persoonsgegevens

Wat zijn die persoonsgegevens die je volgens de GDPR-wetgeving moet beschermen? Dat zijn alle gegevens gelinkt aan natuurlijke personen, zoals namen, voornamen, adressen, persoonlijke e-mailadressen, rekeningnummers en rijksregisternummers. Ook foto’s waarop iemand duidelijk zichtbaar is, vallen onder persoonsgegevens.

Sommige persoonsgegevens, zoals iemands religie of geaardheid, zijn gevoelig en vragen extra aandacht en bescherming.

Persoonsgegevens verwerken

Persoonsgegevens verwerken betekent dat je ze gaat verzamelen, ordenen, structureren, opslaan, bijwerken, wijzigen, opvragen, bekijken en gebruiken. Als erfgoedvereniging verwerk je ook persoonsgegevens. Denk maar aan je ledenadministratie, bezoekers van je museum, mensen die iets schenken, sponsors, bezoekers van je website (gebruik van cookies), enzovoort.

De ene vereniging verwerkt meer soorten persoonsgegevens dan de andere. Zo is in archieven en documentatiecentra persoonsgegevens verwerken deel van de kernactiviteit. Er maken tal van persoonsgegevens deel uit van archiefstukken – denk maar aan notariële aktes en doodsprentjes.

De vijf sleutelrollen binnen de GDPR

Wie is verantwoordelijk, wie voert uit en wie houdt toezicht? We zetten de belangrijkste rollen op een rij:

Verwerkingsverantwoordelijke: de natuurlijke persoon of rechtspersoon die beslist waarom en hoe je persoonsgegevens worden verwerkt. De verwerkingsverantwoordelijke zorgt ervoor dat de persoonsgegevens correct worden beschermd en de GDPR-wetgeving wordt toegepast. Loopt er iets mis, is er een data-lek of inbreuk op de wetgeving? Dan is de verwerkingsverantwoordelijke ook aansprakelijk. In de meeste gevallen is dat je vereniging zelf.

Verwerker: de natuurlijke persoon die werkt in opdracht van de verwerkingsverantwoordelijke. Hij of zij moet zich houden aan de regels van de GDPR en de afspraken die gemaakt zijn met de verwerkingsverantwoordelijke.

Betrokkene: de persoon van wie je de gegevens verwerkt. Denk aan je leden, bezoekers, deelnemers van je activiteiten, enzovoort.

Derden: de externe personen of organisaties aan wie je persoonsgegevens verstrekt. Denk aan de leverancier van je ledenbeheersysteem of de subsidiërende overheid die een ledenlijst vraagt.

Gegevensbeschermingsautoriteit: de Belgische instantie die controleert dat je de GDPR-wetgeving correct naleeft.

PERSOONSGEGEVENS VERWERKEN? DE BASISREGELS

Wil je de persoonsgegevens in je vereniging veilig verwerken? Dit zijn de basisrichtlijnen die je zeker moet onthouden. 

  • Formuleer het doel van de gegevensverwerking 

Verzamel persoonsgegevens altijd met een duidelijk doel. Bijvoorbeeld een e-mailadres om nieuwsbrieven te versturen of een postadres voor de levering van je jaarboek of tijdschrift. 

  • Beperk het aantal gegevens

Verzamel alleen de gegevens die je écht nodig hebt. Vraag geen gevoelige informatie zoals inkomen of bloedgroep, tenzij het noodzakelijk is. 

  • Zorg dat je een geldige reden hebt om gegevens te verwerken

Categorie 1 | Strikt noodzakelijke verwerking: noodzakelijk voor je dienstverlening

Het verwerken van persoonsgegevens is strikt noodzakelijk bij:

  1. Het aangaan van een overeenkomst, dus contractueel belang: bijvoorbeeld een lidmaatschap of een abonnement op een tijdschrift of jaarboek. Zo’n overeenkomst hoeft niet altijd op papier te staan: een betaling van het lid- of inschrijvingsgeld is vaak genoeg om een overeenkomst te bewijzen.
  2. Een wettelijke verplichting: zoals het bijhouden van financiële gegevens voor de boekhouding of het bijhouden van het ledenregister.
  3. Een gerechtvaardigd belang: denk aan een erfgoedvereniging die voor een steunactie haar leden aanspreekt of een vereniging die bij de voorstelling van een boek over de geschiedenis van een dorpsplein de huidige bewoners van dat plein uitnodigt.

In deze gevallen heb je geen expliciete toestemming van de betrokkene nodig. Je moet wel een privacyverklaring publiceren. Hierin leg je duidelijk uit op welke basis je de persoonsgegevens verwerkt.

Een gerechtvaardigd belang is minder strak afgebakend dan een contract of wet. Daarom kan je deze checklist gebruiken om na te gaan of je op de juiste manier handelt:

  1. Kan je als organisatie een concreet belang aantonen om de persoonsgegevens (bv.: camerabeelden) te verwerken? Is het écht nodig voor het doel van je vereniging?
  2. Weegt dit belang op tegen het recht op privacy van de betrokkene en is deze persoon voldoende geïnformeerd hierover?
  3. Verwacht de betrokkene dat zijn of haar gegevens worden verwerkt?
  4. Kan de gegevensverwerking kwaad doen aan de betrokkene?
  5. Wordt de betrokkene gehoord wanneer die een nadeel van de verwerking ondervindt? Komt de info rechtstreeks van het individu of is het indirect verzameld?
  6. Kan de gegevensverwerking als opdringerig of ongepast ervaren worden?
  7. Kan je op een andere manier je doel bereiken, zonder diep in de privésfeer te kruipen?

Categorie 2 | Niet-strikt noodzakelijke verwerking: op basis van voorafgaande toestemming

In andere situaties is het verwerken van persoonsgegevens niet strikt noodzakelijk voor je dienstverlening. Denk aan het versturen van nieuwsbrieven of verjaardagwensen of het gebruik van portretfoto’s.

Je hebt dan wel de expliciete toestemming van de betrokkene nodig voor je zijn of haar gegevens verwerkt.

Nieuwsbrief van Histories afgebeeld op een smartphone

Deze toestemming moet voldoen aan vijf criteria:

  1. De persoon moet vrijwillig toestemmen. Zonder druk of dwang.
  2. Je moet duidelijk uitleggen wie de gegevens verwerkt en waarvoor.
  3. Er is geen twijfel mogelijk: de persoon heeft zijn toestemming duidelijk gegeven.
  4. Je moet kunnen aantonen dat je de toestemming expliciet hebt gekregen.
  5. De persoon kan zijn of haar toestemming makkelijk intrekken.

Kreeg je de gegevens voor een bepaald doel, maar wil je ze voor een ander doel gebruiken? Dan moet je daarvoor opnieuw de toestemming vragen.

  • Hou de gegevens juist en actueel

Zorg ervoor dat de gegevens juist zijn en actueel blijven. Meestal hoef je daar niet veel werk in te steken: mensen geven vaak zelf aan als hun gegevens veranderen. Het is wel belangrijk dat je deze aanpassingen ook effectief doorvoert.

  • Bewaar de gegevens niet langer dan nodig

Je mag persoonsgegevens niet langer bewaren dan nodig is voor het specifieke doel waarvoor je ze verzameld hebt.

Let op: Voor archivering in het algemeen belang en voor historisch onderzoek gelden er aparte regels.

  • Stem je beveiliging af

Hoe gevoeliger de persoonsgegevens, hoe zorgvuldiger je ze moet beschermen. Zorg dat alleen de mensen die deze informatie écht nodig hebben, erbij kunnen. Bewaar de gegevens ook altijd veilig, bijvoorbeeld door ze online te beveiligen met een wachtwoord en papieren documenten steeds netjes op te bergen.

  • Wees transparant

Wees transparant naar de mensen van wie je de persoonsgegevens verzamelt. Hou ze met een privacyverklaring op de hoogte van hoe je hun gegevens verwerkt en welke rechten ze hebben. Hoe je zo’n privacyverklaring opstelt, lees je verder in de praktijktip.

GA ZELF AAN DE SLAG

Tijd om zelf aan de slag te gaan! Met ons eenvoudig stappenplan maak je je erfgoedvereniging GDPR-klaar. 

DOCUMENTEN OPMAKEN

Stap 1: Maak een inventaris van de persoonsgegevens die je verwerkt

Maak een overzicht van de persoonsgegevens die je bijhoudt binnen je vereniging. Verdeel ze nadien in groepen en stel jezelf per groep deze vragen:

  1. Welke gegevens verzamel je? En zit er gevoelige informatie bij?
  2. Waarom verzamel je die gegevens? Wat is het doel? Denk aan inschrijvingen opvolgen, leden contacteren of lidgelden innen.
  3. Met welke reden mag je die gegevens gebruiken? Doe je dat omdat het nodig is voor de werking van je vereniging? Of heb je expliciete toestemming gevraagd?
  4. Waar bewaar je de gegevens? Op je computer? In de cloud? Op papier?
  5. Hoe beveilig je de gegevens? Werk je met paswoorden? Zijn papieren documenten veilig opgeborgen in een gesloten kast?
  6. Hoe lang hou je de gegevens bij? Is er een vaste bewaartermijn? En wat doe je met gegevens van oud-leden?
  7. Wie heeft er toegang tot de gegevens? Alleen het bestuur of ook andere vrijwilligers?
  8. Geef je de gegevens door aan anderen? Onder welke voorwaarden doe je dat?

Door zo’n overzicht op te stellen, krijg je een duidelijk beeld van hoe je vereniging met persoonsgegevens omgaat. Zo kan je zorgvuldiger met de gegevens van anderen omspringen en je werking waar nodig evalueren en bijsturen.

Stap 2: Schrijf een privacyverklaring

In een privacyverklaring leg je uit hoe je vereniging omgaat met persoonsgegevens. Dit document is verplicht. Je laat daarmee aan de personen van wie je de gegevens verwerkt, weten:

  1. Wie de verwerkingsverantwoordelijke is en hoe je die kan bereiken.
  2. Welke persoonsgegevens je verzamelt en hoelang je ze bewaart.
  3. Waarom, hoe en volgens welke wettelijke basis je de gegevens verwerkt.
  4. Welke maatregelen je neemt om persoonsgegevens te beveiligen en wat je doet bij een datalek.
  5. Of je de gegevens deelt met anderen en onder welke voorwaarden je dat doet.
  6. Welke rechten ze hebben, zoals het inzien, aanpassen of verwijderen van hun persoonsgegevens.
  7. Waar ze terecht kunnen met vragen of klachten.

Zorg dat je privacyverklaring makkelijk vindbaar is – bijvoorbeeld in de footer van je website. Pas je iets aan? Breng dan iedereen op de hoogte van de nieuwe versie.

Wil je tijdens activiteiten foto’s of video’s maken? Leg dan in je privacyverklaring uit hoe je omgaat met deze gegevens.

Voorbeeld: vermeld dat deelnemers stilzwijgend akkoord gaan met het maken van foto’s of video’s, tenzij ze vooraf aangeven dat ze dat liever niet willen. Leg in zo’n gevallen ook kort uit hoe ze dit kunnen aangeven, bijvoorbeeld door het even te melden aan de fotograaf. Hang de afspraken van je beeldbeleid ook duidelijk op bij de ingang van je activiteit.

Een goede basis voor je privacyverklaring is deze van Vereniginginfo.  

Stap 3: Maak een dataregister op

Gebruik je inventaris om een dataregister op te stellen. Voor elke categorie persoonsgegevens vul je een apart modeldocument van Vereniginginfo in. Samen vormen deze documenten het volledige dataregister.

BEVEILIGEN EN AANPASSEN

Je hebt je eerste documenten opgesteld en ingevuld. Nu is het belangrijk om na te gaan of je vereniging wel veilig omgaat met al deze persoonsgegevens. Gelukkig hoef je daar geen expert voor te zijn. Met een paar eenvoudige acties bereik je al veel. 

Stap 4: Informeer je bestuur en vrijwilligers

Zorg ervoor dat iedereen die binnen je vereniging met persoonsgegevens werkt, weet wat de GDPR-wetgeving is en wat dat betekent voor zijn of haar taak. 

Je kan dat eenvoudig doen door de wetgeving minstens een keer per jaar te bespreken tijdens een bestuursvergadering. Spreek af wie binnen het bestuur mee een oogje in het zeil houdt rond privacy. Noteer alles in de vergaderverslagen. Zo toon je dat je als vereniging bewust en zorgvuldig omgaat met persoonsgegevens.  

Stap 5: Bescherm de gegevens

Persoonsgegevens moet je goed beschermen. Dat doe je met organisatorische afspraken en technologische maatregelen. Noteer wat je afspreekt in een kort verslag of document.

  • Organisatorische maatregelen: denk aan het opbergen van papieren documenten met gevoelige persoonsgegevens in afgesloten kasten en aan afspraken over wie binnen de organisatie welke gegevens mag bekijken, gebruiken of aanpassen.
  • Technologische maatregelen: denk aan regelmatig je wachtwoorden aanpassen, betrouwbare software gebruiken of een antivirusprogramma installeren.

Tip: Hoe minder gegevens je bewaart, hoe kleiner het risico. De beste manier om gegevens te beschermen, is door ze te verwijderen als je ze niet meer nodig hebt.

Stap 6: Check of de expliciete toestemming nog geldig is

Voor sommige gegevens heb je de expliciete toestemming van de betrokkene nodig. Controleer of je die toestemming ook echt hebt. Let extra goed op bij het volgende:

  • Heb je toestemming gekregen voor 2018? Dan is de expliciete toestemming niet meer geldig. Je moet dus opnieuw toestemming vragen – en die ook kunnen aantonen.
  • Verwerk je gegevens van kinderen jonger dan 13 jaar? Dan heb je de expliciete toestemming van hun ouders of voogd nodig.

Stap 7: Is je website up-to-date?

Je website is vaak het eerste contactpunt tussen jouw vereniging en leden of sympathisanten. Daarom is het belangrijk om ook daar aandacht te hebben voor de GDPR-regels.

  • Privacyverklaring: Zorg dat je privacyverklaring makkelijk te vinden is op je website, bijvoorbeeld door in de footer een link naar de verklaring te plaatsen.
  • Toestemming voor nieuwsbrieven: Gebruik vinkjes (opt-ins) zodat bezoekers zelf kunnen aangeven of ze een nieuwsbrief willen ontvangen. Zorg dat ze niet standaard aangevinkt staan, zo weet je zeker dat iemand écht instemt.
  • SSL-certificaat: Beveilig je website en versleutel de gegevens met een SSL-certificaat (‘https’ in de URL).
  • Cookies en toestemming: Voor het plaatsen van niet-strikt noodzakelijke cookies is een voorafgaande, geldige toestemming vereist. Deze toestemming moet op een vrije manier gegeven zijn, wat inhoudt dat gebruikers een duidelijke keuze hebben tussen accepteren en weigeren. We adviseren om je websitebezoekers bij de cookie-toestemming drie keuzes te geven: accepteren, weigeren of zelf hun voorkeuren te laten instellen. Meer info over het gebruik van cookies vind je hier bij de Gegevensbeschermingsautoriteit (GBA).

Stap 8: Maak duidelijke afspraken met externe partners

Jongeman zit aan een bureau omringd door laptop en papieren

Werk je samen met een externe partner voor je website of databank, zoals een websiteontwikkelaar of een IT-dienstverlener? Maak dan duidelijke afspraken over hoe zij met persoonsgegevens omgaan. Bij grote bedrijven is dit vaak geregeld in de algemene voorwaarden. Werk je met kleinere partijen, controleer dan goed of er specifieke afspraken zijn gemaakt over de verwerking en bescherming van persoonsgegevens door derden. 

VOORKOMEN IS BETER DAN GENEZEN

Wat als er iets misgaat met de persoonsgegevens die je vereniging bewaart? Zorg dan dat je vereniging duidelijke procedures heeft om zorgvuldig met persoonsgegevens om te gaan én om snel te handelen als er toch iets misgaat. Hieronder leggen we twee belangrijke GDPR-procedures uit. 

Stap 9: Werk een procedure uit voor een datalek

Wat is een datalek? Een datalek betekent dat persoonsgegevens per ongeluk zichtbaar worden voor mensen die er geen toegang toe mogen hebben of de gegevens gestolen worden. Bijvoorbeeld als je website gehackt wordt, je je ledenlijst ergens kwijtraakt of een computer met persoonsgegevens wordt gestolen. In zo’n situatie kunnen anderen misbruik maken van die gegevens. 

Wat moet je in zo’n gevallen doen?

  1. Meld een risicovol datalek zo snel mogelijk, maar zeker binnen de 72 uur aan de Gegevensbeschermingsautoriteit (GBA). In zo’n gevallen kan je meestal zelf een inschatting maken of het datalek een risico vormt voor de betrokkenen. Het verliezen van een werktabel voor een tentoonstelling is bijvoorbeeld minder gevoelig dan het kwijtraken van een ledenlijst met adressen en andere persoonlijke gegevens. Hoe je een aangifte doet, vind je terug op de website van de Gegevensbeschermingsautoriteit.
  2. Informeer de mensen van wie de gegevens gelekt zijn als het lek risico’s met zich meebrengt. Zo kunnen zij zelf actie ondernemen, bijvoorbeeld door hun wachtwoord te veranderen.

Zorg er ook voor dat er iemand binnen jouw vereniging de taak krijgt om datalekken te voorkomen en zo nodig te beheren.

Stap 10: Hou rekening met de rechten van de burgers

Iedereen heeft rechten rond zijn of haar persoonsgegevens. Als vereniging kan je dus te maken krijgen met mensen die vragen stellen over hun gegevens. Dit zijn de belangrijkste rechten binnen de GDPR:

  • Recht op informatie: je vrijwilligers, deelnemers, sponsors, … hebben het recht om te weten welke gegevens je van hen verzamelt en waarom.
  • Recht op inzage: ze mogen de persoonsgegevens die jij van hen bewaart opvragen.
  • Recht op rectificatie: als de gegevens onjuist zijn, moeten ze die kunnen laten aanpassen.
  • Recht op verwijdering: in bepaalde gevallen, bijvoorbeeld bij expliciete toestemming, kunnen mensen vragen om hun gegevens te verwijderen. Bij een wettelijke verplichting of een algemeen belang is het moeilijker om te vragen of je je gegevens kan laten verwijderen.
  • Recht op bezwaar: ze kunnen bezwaar maken tegen het gebruik van hun gegevens.
  • Recht op overdraagbaarheid: ze moeten hun gegevens kunnen meenemen, bijvoorbeeld als ze lid worden van een andere vereniging.

Als iemand van deze rechten gebruik wil maken, heb je als vereniging één maand om te reageren. Is het verzoek ingewikkeld? Dan mag je die termijn met twee maanden verlengen, maar je moet de betrokkene daar wel van op de hoogte brengen. Kan je het verzoek niet vervullen? Laat dan binnen diezelfde maand weten waarom.

KAN JE SANCTIES KRIJGEN ALS JE DE WETGEVING NIET NALEEFT?

In België houdt de Gegevensbeschermingsautoriteit (GBA) toezicht op de naleving van de GDPR. Dit onafhankelijk orgaan kan een aantal maatregelen nemen als jouw vereniging de GDPR-regels niet naleeft.  

De GBA zal in eerste instantie je vereniging waarschuwen, corrigeren en de opdracht geven om de werking aan te passen. Als de GBA in een volgende stap administratieve boetes oplegt, houdt zij rekening met de context, de feiten en de stukken van het dossier. 

OP WEG NAAR EEN PRIVACYVRIENDELIJKE ERGOEDWERKING

Heb je deze tien stappen doorlopen? Dan ben je goed op weg om je erfgoedvereniging beter af te stemmen op de privacywetgeving. Zo toon je respect voor de privacy van leden, vrijwilligers en andere betrokkenen.  

Tip: Evalueer je beleid en herhaal de stappen op regelmatige basis. Zo blijf je ook in de toekomst in orde.

Vergeet niet, je bent al goed op weg als:

  • Je nadenkt over hoe je persoonsgegevens verwerkt en er bewust en voorzichtig mee omgaat.
  • Je de noodzakelijke documenten en procedures hebt uitgewerkt.
  • Je werkwijze transparant is en toegelicht wordt in een privacyverklaring.
  • Je de werkwijze rond het verwerken van persoonsgegevens kan verantwoorden.
  • Je bereikbaar bent voor vragen en klachten van de personen wiens gegevens je verwerkt.

WAT MET ARCHIEVEN EN HISTORISCH ONDERZOEK?

Meer ruimte, maar niet zonder grenzen

Als erfgoedvereniging verwerk je niet alleen persoonsgegevens voor je dagelijkse werking, maar ook wanneer je aan historisch onderzoek doet of archieven bewaart en deelt. Om je onderzoek goed te beschermen, voorziet de GDPR soepelere regels. Als heemkundige kring of genealogische vereniging, kan je voor die specifieke activiteiten gebruikmaken van een eenvoudiger regelkader. Let op: dit betekent niet dat je vrij spel krijgt! De basisprincipes blijven gelden en je moet nog steeds zorgvuldig te werk gaan volgens een duidelijk stappenplan.

Gerechtvaardigd belang

Als je persoonsgegevens verwerkt voor archivering in het algemeen belang en voor historisch onderzoek, mag je dit doen onder het ‘gerechtvaardigd belang’. Dat betekent dat je geen toestemming van de betrokkenen nodig hebt, zolang het doel duidelijk is: je bewaart alleen wat echt belangrijk is voor historisch onderzoek. Let op dat je niet meer gegevens verzamelt dan nodig is. Bewaar dus enkel wat historisch waardevol is. Vermeld dit verwerkingsdoel ook duidelijk in je privacyverklaring.

Net zoals in andere gevallen van gerechtvaardigd belang, is het slim om te kijken of je het doel ook op een andere manier kan bereiken. Denk bijvoorbeeld aan het gebruik van pseudoniemen om de privacy van familieleden die geraakt kunnen worden te beschermen.

Persoonsgegevens van overleden personen

Een groot verschil met andere verenigingen, is dat archiefzorg ook gaat over het verwerken van persoonsgegevens van overleden personen. Voor deze gegevens geldt de privacywetgeving niet. Het kan wel zijn dat sommige archiefstukken gegevens van zowel overleden als levende personen bevatten, zoals rouwbrieven die standaard deel uitmaken van een genealogische collectie. Dan spelen privacyoverwegingen wél mee en moet je voorzichtig te werk gaan.

Hou er rekening mee dat je voor het gebruik van portretten van overleden personen tot 20 jaar na het overlijden toestemming van de erfgenamen nodig hebt.

Meedelen of verspreiden van gegevens: wat is het verschil?

Bij het verwerken van persoonsgegevens van levende mensen maakt de GDPR-wet een duidelijk onderscheid tussen mededelen en verspreiden.

Meedelen betekent dat je persoonsgegevens deelt met een duidelijk afgebakende groep, zoals binnen een digitaal netwerk met een login of in een leeszaal waar bezoekers zich eerst moeten registreren en identificeren. In zo’n situatie mogen persoonsgegevens van levende personen zichtbaar zijn.

Verspreiden betekent dat je persoonsgegevens openbaar maakt voor iedereen, bijvoorbeeld via een openbare online databank. In dat geval mogen persoonsgegevens van levende mensen niet zomaar zichtbaar zijn. Ze moeten onleesbaar gemaakt worden of er moet een pseudoniem gebruikt worden, tenzij:

  • De betrokkenen zelf toestemming gaven voor de verspreiding,
  • Ze hun gegevens zelf al openbaar maakten,
  • De gegevens een openbaar of historisch karakter hebben,
  • De persoonsgegevens verband houden met openbare of historische feiten.

Correctheid van gegevens

Net zoals in de algemene GDPR-wetgeving blijft het belangrijk dat de gegevens die je verwerkt juist zijn. Dat is niet alleen belangrijk voor de privacy, maar zorgt er ook voor dat het historisch onderzoek betrouwbaar blijft.

Let op: historisch juist is niet hetzelfde als actueel. Neem nu kiezerslijsten: als de persoon op de lijst achteraf ergens anders gaat wonen, kan je dat simpelweg niet aanpassen.

Beperking in tijd

Voor archivering en historisch onderzoek mag je persoonsgegevens vaak veel langer bewaren, soms zelfs voor onbepaalde tijd, zolang dat past bij je specifieke doel.

Beveiligingsmaatregelen

Je vereniging kan ook extra maatregelen nemen om je archief en historisch onderzoek veilig te stellen. Denk aan organisatorisch en technologische beveiligingsmaatregelen zoals het beperken van de toegang met wachtwoorden, het laten ondertekenen van een onderzoekverklaring bij archiefgebruik of het instellen van wachttijden voordat bepaalde persoonsgegevens bekeken mogen worden. Zo kan je gevoelige informatie beter beschermen.

Privacyverklaring

Zorg dat je het verwerkingsdoel, de juridische basis en hoe je de gegevens verwerkt duidelijk en apart vermeldt in je privacyverklaring.

Dataregister

Gebruik een blanco modeldocument van een dataregister voor deze aparte categorie persoonsgegevens.

Verenigingsarchieven

Door de GDPR-wetgeving mag een vereniging persoonsgegevens van (oud-)leden niet onbeperkt bewaren. Hierdoor kan er bij het verwijderen van deze gegevens een stukje van de geschiedenis verloren gaan, wat voor onrust kan zorgen. Hoe kan je zo’n historisch waardevolle persoonsgegevens bewaren zonder de GDPR te overtreden? Verenigingen kunnen in zo’n gevallen deze persoonsgegevens overdragen aan een lokale heemkundige kring of andere erfgoedvereniging. Zij mogen deze gegevens wel bewaren onder het doel ‘archivering in het algemeen belang en historisch onderzoek’, wat volgens de GDPR is toegestaan.

 

 

–

Deze praktijktip werd geschreven in samenwerking met Steven Matheï, advocaat, gespecialiseerd in verenigings- en fiscaal recht en verbonden aan Universiteit Hasselt. Hij is oprichter van het ondersteuningsplatform Vereniginginfo. Deze tekst mag niet zonder toestemming van Steven Matheï van Vereniginginfo by I-pons bv gekopieerd worden. 

Modeldocumenten privacyverklaring en het dataregister: (c) Steven Matheï, Vereniginginfo by I-pons bv