Privacybeleid Algemene Verordening Gegevensbescherming
Versie 28 maart 2021
Gegevensbescherming
Naar aanleiding van de inwerkingtreding van de Algemene Verordening Gegevensbescherming op 25 mei 2018 heeft vereniging Popkoor Flashback (hierna Flashback) privacybeleid opgesteld. In dit beleid is opgenomen hoe de vereniging omgaat met het verzamelen en bewaren van persoonsgegevens. Ook is de handelwijze beschreven bij een eventueel datalek.
Beeldmateriaal
De directe aanleiding voor het privacybeleid is de verplichte bescherming van de persoonsgegevens van de leden. Dit is dan ook de kern van het beleid. Een ander onderwerp dat samenhangt met privacy is beeldmateriaal. Optredens zijn grotendeels openbaar en tijdens optredens wordt door Flashback of door derden beeldmateriaal van het koor gemaakt. Dat kan in de vorm van films en de vorm van foto’s. Flashback gebruikt foto’s waarop leden geheel of gedeeltelijk, in groepsverband of individueel te zien zijn voor de promotie van het koor. Dat gebeurt door plaatsing op de website en andere digitale kanalen. Ook worden foto’s van het koor gebruikt voor publicaties in kranten en huis aan huisbladen. De foto’s en filmbeelden worden in publicaties door Flashback nooit gekoppeld aan namen van individuele leden.
Nieuwe leden worden bij inschrijving over deze werkwijze geïnformeerd en expliciet gevraagd hiermee in te stemmen.
Persoonsgegevens worden bewaard voor de ledenadministratie en voor de communicatie met de leden. Voorbeelden zijn schriftelijke en digitale informatieverspreiding in de vorm van nieuwsbrieven, praktische informatie over repetities en optredens en stukken voor de algemene ledenvergadering. Daarnaast worden persoonsgegevens gebruikt voor het innen en administreren van de contributie. Alleen de persoonsgegevens die nodig zijn voor het functioneren van de vereniging worden verzameld en bewaard. Vervolgens worden de verzamelde gegevens alleen gebruikt met het doel waarvoor ze zijn verzameld.
Het bestuur is verantwoordelijk voor de bescherming van de persoonsgegevens.
De volgende gegevens worden in het bestand opgenomen:
Deze gegevens worden door nieuwe leden op een papieren inschrijfformulier ingevuld en overhandigd aan de secretaris. De secretaris neemt de gegevens over in het digitale ledenbestand en bewaart het papieren inschrijfformulier. Bij beëindiging van het lidmaatschap worden de gegevens door de secretaris verwijderd uit het digitale ledenbestand. Het papieren inschrijfformulier wordt vernietigd.
Er worden geen bijzondere persoonsgegevens bewaard.
Nieuwe leden worden bij inschrijving geïnformeerd dat de gegevens die zij invullen op het inschrijfformulier worden bewaard. Bij de invoering van dit beleid, of bij latere aanpassingen daarvan worden alle leden geïnformeerd.
Wanneer personen hun eigen persoonsgegevens willen inzien kunnen zij hiervoor contact opnemen met de secretaris.
Persoonsgegevens worden digitaal bewaard op een computer die eigendom is van het koor en die wordt beheerd door de secretaris. Daarnaast worden de papieren inschrijfformulieren bewaard in een map. Deze map is in beheer bij de secretaris. Daarnaast beschikt het bestuur over een One Drive waarin de adresgegevens van de leden zichtbaar zijn.
Ja, de documenten worden bewaard in de One Drive van Flashback, waar alle bestuursleden toegang toe hebben. Dit geldt niet voor de bankgegevens.
De computer waarop het digitale ledenbestand wordt bewaard is beveiligd met een wachtwoord. Het wachtwoord is alleen bekend bij het bestuurslid dat de computer in beheer heeft. Als achtervang is er één ander bestuurslid dat ook de beschikking heeft over het wachtwoord.
Het gehele bestuur heeft beschikking tot adresgegevens via One Drive. De bankgegevens zijn enkel bekend bij de Penningmeester en bij de secretaris middels het aanmeldingsformulier.
Er is geen specifieke functionaris voor de gegevensbescherming in de organisatie. Het bestuur bewaakt dat het voorliggende beleid juist wordt toegepast.
Er zijn op het moment van opstellen van dit beleid geen externe partijen die persoonsgegevens verwerken. Mocht dit aan de orde zijn dan worden met de betrokken externe partijen afspraken gemaakt hierover.
Mocht dit aan de orde zijn dan worden overeenkomsten gesloten met derden die persoonsgegevens gebruiken, met daarin de bepaling dat de bestanden na het overeengekomen gebruik vernietigd worden.
De procedure voor het melden van datalekken is als volgt.
We spreken van een datalek als persoonsgegevens in handen vallen van derden die geen toegang tot die gegevens zouden mogen hebben. Een datalek is het gevolg van een beveiligingsprobleem. Voorbeelden hiervan zijn: uitgelekte computerbestanden, een gestolen geprinte ledenlijst, cyberaanvallen, verkeerd verzonden e-mail, gestolen laptops, afgedankte niet-schoongemaakte computers en verloren usb-sticks.
Een datalek moet gemeld worden bij de voorzitter. De voorzitter informeert daarna de andere bestuursleden over de melding.
De melding vindt plaats zo kort mogelijk na ontdekking van het lek en in ieder geval binnen 24 uur.
De voorzitter gaat na welke data gelekt is.
Aan de hand van de gelekte informatie wordt in kaart gebracht wat de mogelijke gevolgen zijn. Daarbij wordt geïnventariseerd waar de gelekte informatie mogelijk terecht gekomen is en inschatting gemaakt op welke wijze de onterechte ontvanger van deze informatie zou kunnen gebruiken. De bevindingen worden schriftelijk vastgelegd en vervolgens gedeeld met de persoon om wiens gegevens het gaat.
De melding bij de Autoriteit Persoonsgegevens wordt binnen 72 na ontdekking van het lek gedaan door de voorzitter.
De melding moet in ieder geval bestaan uit een beschrijving van:
Meldingen kunnen digitaal gedaan worden bij het meldloket van de
Autoriteit Persoonsgegevens: http://datalekken.autoriteitpersoonsgegevens.nl