De discussies over de AVG zijn tot op de dag van vandaag niet afgenomen. Wat is het? Wie valt eronder? Wat te doen? Deze en andere vragen hebben we beantwoord in onze vorige publicatie. Daar vindt u ook een checklist voor AVG-naleving om er zeker van te zijn dat uw website of andere online aanwezigheid voldoet aan de niet zo nieuwe regels voor de verwerking van persoonsgegevens.
QAwerk werkt samen met klanten over de hele wereld, en de helft daarvan komt uit EU-landen. Wij vallen onder de AVG omdat we een bedrijf voor outsourcing van softwaretesten zijn dat contact heeft met Europese burgers, en ons bedrijf moet zorgen voor de veilige verzameling en verwerking van persoonsgegevens en de doeleinden van het gebruik ervan aangeven. Aanvankelijk had ons team de nieuwe regels aandachtig bestudeerd via officiële documenten en tientallen artikelen, daarna hebben we een plan opgesteld en wijzigingen aan onze website doorgevoerd volgens de vereisten. Tijdens onze studie hebben we natuurlijk bekeken hoe andere bedrijven de AVG naleefden en waren we teleurgesteld dat bijna niemand hier iets aan deed.
Ondanks dat de AVG-verordening sinds 25 mei 2018 van kracht is, heeft de overgrote meerderheid van de webservices deze innovatie niet serieus genomen. Als gevolg hiervan ontvingen zij honderden rechtszaken van gebruikers en kregen zij hoge boetes opgelegd. Volgens de wet moet een bedrijf, bij niet-naleving van de AVG-regels, late melding van datalekken of inbreuken op de verzameling en verwerking van persoonsgegevens, een boete betalen van maximaal 20 miljoen euro of 4% van de winst van het jaar.
Waar deden zich inbreuken voor?
In het afgelopen jaar werden er meer dan 95.000 klachten ontvangen in heel Europa, en het grootste aantal gemelde inbreuken vond plaats in Nederland, Finland en het Verenigd Koninkrijk. Meer dan 500 miljoen mensen werden getroffen door enorme datalekken bij British Airways, Marriott en Quora. Beroemde bedrijven als Uber, Facebook en Equifax hebben ook boetes ontvangen voor schending van de AVG-regels.
Hoe hoog waren de boetes?
De boetes die in de loop van het jaar werden opgelegd, bedroegen in totaal € 56 miljoen, en het meest indrukwekkende is dat € 50 miljoen van dit bedrag een boete is voor Google van de Franse waakhond voor gegevensbescherming CNIL. CNIL beweerde dat Google de AVG had geschonden door niet te voldoen aan de transparantie- en informatievereisten en dat het geen geldige toestemming had verkregen om persoonsgegevens van gebruikers te verwerken voor advertentiepersonalisatiedoeleinden. Tot op heden is dit de grootste boete die is opgelegd voor AVG-schending, aangezien de andere gevallen varieerden van € 5 tot € 400.000.
In oktober 2018 werd Facebook een boete van £ 500.000 opgelegd voor het overdragen van gegevens van 87 miljoen van zijn gebruikers voor politieke advertentiedoeleinden zonder hun voldoende toestemming. De gegevens werden verzameld via een quiz-app, ontwikkeld door een professor van de Universiteit van Cambridge, die toestemming kreeg van gebruikers om hun persoonsgegevens en gegevens van hun vrienden te verwerken. Het bedrijf Facebook werd beschuldigd van het toestaan van app-ontwikkelaars om toegang te krijgen tot gebruikersinformatie zonder voldoende toestemming en het niet kunnen beveiligen van persoonsgegevens.
In 2018 werd dezelfde boete opgelegd aan Equifax, een bedrijf in data-analyse en technologie. Hackers stalen persoonlijke informatie en financiële gegevens van 15 miljoen Britse burgers na storingen die leidden tot gegevenskwetsbaarheid voor ongeautoriseerde toegang.
De meest recente AVG-schending is onlangs begaan door de zwangerschapsklub Bounty UK. Er werd vastgesteld dat het bedrijf persoonsgegevens van meer dan 14 miljoen mensen had verzameld via zijn website, mobiele app en merchandise-kaarten en deze illegaal had gedeeld met derden, zoals kredietbeoordelings- en marketingbureaus, zonder medeweten van de betrokkenen. Bounty UK kreeg een boete van £ 400.000 voor het delen van ongeveer 34,4 miljoen records.
Het is veilig om te zeggen dat de impact van de AVG in 2019 blijft toenemen, aangezien het mensen al aan het denken heeft gezet over de verwerking en bescherming van hun persoonsgegevens. Voor bedrijven van elke omvang kunnen boetes van duizenden euro’s een groot verlies betekenen, dus het is beter om de AVG na te leven en rustig zaken te doen met wie dan ook.
QAwerk heeft besloten om 11 bekende ontwerptools te testen en te vergelijken in hoeverre deze voldoen aan de nieuwe regels. Op basis van de checklist die we speciaal hebben ontwikkeld voor AVG-nalevingstesten, hebben we de volgende resultaten behaald:
Zoals u kunt zien, hebben 100% van de geteste tools een inlogpagina met toegang tot sociale netwerken, de optie om een account te bewerken en werken via het HTTPS-protocol; ongeveer 70-80% van de websites vraagt om toestemming en heeft een aanvinkvakje voor overeenkomsten en hyperlinks naar de pagina’s Algemene Voorwaarden en Privacybeleid, en verzamelt minimale gegevens op de registratiepagina; ongeveer 30-40% van de tools heeft een cookiebeleid, aanmeld-/afmeldopties en een optie om een account te verwijderen; slechts 10% van de websites controleert de leeftijd van gebruikers en beschikt over twee-factor authenticatie.
Bij niet-naleving van ten minste één van de AVG-regels, hebben bedrijven alle kans om gebruikersklachten over hun website te ontvangen en de aandacht te trekken van het Europese agentschap voor gegevensbescherming dat bevoegd is om een boete op te leggen. Al met al, kijkend naar de ervaring van andere bedrijven, is het beter om uw website eenmalig en grondig te controleren om zeker te zijn van naleving en transparantie, dan in onaangename situaties terecht te komen die leiden tot financiële verliezen en duizenden gebruikers schaden. Zeker aangezien QAwerk een recept heeft voor AVG-naleving en we altijd klaarstaan om u hierbij te helpen.










