AVG/Privacy Compliance in WATCH

WATCH verwerkt persoonsgegevens van medewerkers, klanten en contactpersonen. De AVG (Algemene Verordening Gegevensbescherming / GDPR) stelt eisen aan hoe u daarmee omgaat. Dit artikel beschrijft de beveiligingslagen in WATCH, geeft concrete configuratiestappen en behandelt de verwerkersovereenkomst met MUSTHAVE.

Elke organisatie moet zelf inschatten wat de consequenties van de AVG zijn. De gevolgen zijn afhankelijk van het type persoonsgegevens dat u vastlegt en de wijze van verwerking. Alleen naam en geslacht voor een factuur is heel wat anders dan medische gegevens van cliënten.


De 4 AVG-lagen in WATCH

Laag 1: Inlogbeveiliging

Doel: Alleen geautoriseerde gebruikers hebben toegang tot het systeem.

De WATCH inlogschermen zijn uitgebreid getest middels een penetratietest op het buitenhouden van ongewenste indringers. Daarnaast zijn de volgende maatregelen beschikbaar:

MaatregelWaar te configurerenAanbeveling
Medewerkers sluitenBeheer > MedewerkersZet status op gesloten zodra iemand uit dienst is, of gebruik het “datum uit dienst”-veld
WachtwoordeisenSysteeminstellingen > BasisMinimaal 8 tekens, hoofdletter + kleine letter + cijfer + speciaal teken. Forceer regelmatige wijziging
Wachtwoorden laten verlopenSysteeminstellingen > BasisStel in na hoeveel dagen een wachtwoord verloopt (bijv. 90 dagen). Gebruiker wordt geforceerd een nieuw wachtwoord te kiezen
Inlogpogingen beperkenSysteeminstellingen > BasisMaximaal 5 pogingen, daarna blokkering
Twee-factor authenticatie (2FA)Systeeminstellingen > tab BeveiligingTOTP-gebaseerd: Google Authenticator, hardware token, of browser plug-in
SSL/HTTPSServerinstellingenVerplicht voor alle verbindingen

Let op: Wachtwoorden die bij ingebruikname zijn uitgedeeld (denk aan WELKOM123) blijken vaak bij grote aantallen medewerkers nog steeds in gebruik. Controleer dit!

Laag 2: Autorisatie

Doel: Gebruikers zien alleen gegevens die relevant zijn voor hun rol.

MaatregelWaar te configurerenAanbeveling
Groepen en schermtoegangBeheer > AutorisatiegroepenMinimale rechten per rol (principle of least privilege)
Relatiebeheer-rechtenRelatiebeheer > Instellingen > RechtenA-recht voor basistoegang, C alleen voor beheerders
ProjectleiderfilterSysteeminstellingenAan — projectleider ziet alleen eigen projecten
ManagerfilterSysteeminstellingenAan — manager ziet alleen eigen afdeling

Zie ook: Autorisatie overzicht voor een compleet overzicht van alle autorisatieniveaus.

Laag 3: Logging & Audittrail

Doel: Registreren wie wanneer welke gegevens heeft ingezien of gewijzigd.

LogtypeWat het registreertWanneer inzetten
Inlog-logWie logt in, wanneer, IP-adresAltijd (beveiligingsmonitoring)
Inzien-logWie heeft welke persoonsgegevens bekekenVerplicht bij AVG-gevoelige data
Wijzigingen-logWie heeft wat wanneer gewijzigd (complete wijzigingshistorie van alle basisgegevens)Altijd (audittrail)
Time TravelHistorische snapshots — ga terug naar elk moment in het verledenControle en compliance

Configuratie: Beheer > Systeeminstellingen > Log-instellingen

Inzien-log niveaus:

  • Uit — niets loggen
  • Laatste keer per medewerkertype — compact overzicht
  • Per dag — dagelijkse registratie
  • Alle momenten — volledige registratie (aanbevolen voor AVG)

Extra: HISTORIE-tab — In beheerschermen voor klanten, contactpersonen en medewerkers verschijnt een HISTORIE-tab met subtabs WIJZIGINGEN (wie/wanneer/wat) en INZAGES (wie/wanneer/hoe ingezien).

Laag 4: Gegevensverwijdering

Doel: Persoonsgegevens verwijderen wanneer ze niet meer nodig zijn.

  • Archiveren van projecten verwijdert individuele uurrecords (totalen per resource blijven bewaard)
  • Contactpersonen kunnen worden verwijderd of geanonimiseerd
  • Time Travel bewaart historische snapshots — houd rekening met bewaartermijnen

Configuratiechecklist

Standaard organisatie

MaatregelInstelling
WachtwoordeisenMinimaal 8 tekens
Wachtwoord verlopenAanbevolen (bijv. 90 dagen)
InlogpogingenMaximaal 5
GroepsautorisatieMinimale rechten per rol
Inlog-logAAN
Wijzigingen-logAAN
2FAAanbevolen
Inzien-logOptioneel

Zorgsector / Overheid (extra AVG-gevoelig)

MaatregelInstelling
WachtwoordeisenMinimaal 12 tekens
Wachtwoord verlopenVerplicht (bijv. 60 dagen)
2FAVerplicht
Inzien-logHOOG (alle inzien-momenten)
Wijzigingen-logAAN
Projectleiderfilter + managerfilterAAN
Relatiebeheer-rechtenA voor medewerkers (alleen lezen)
Periodieke reviewWie heeft welke rechten?

Verwerkersovereenkomst

MUSTHAVE webapplicaties verwerkt als verwerker persoonsgegevens in opdracht van de klant (verwerkingsverantwoordelijke). Conform de AVG is hiervoor een verwerkersovereenkomst vereist. MUSTHAVE heeft deze opgenomen in de Algemene Voorwaarden.

Kernpunten verwerkersovereenkomst

OnderwerpAfspraak
VerwerkingMUSTHAVE voegt geen gegevens toe, past niets aan en verwijdert niets zonder specifieke instructie van de klant
GeheimhoudingMedewerkers gaan verantwoord om met klantgegevens, tijdens en na dienstverband
BeveiligingPassende technische en organisatorische maatregelen. Klant mag onafhankelijke audit aanvragen (op eigen kosten)
DatacentersVerwerking via Mihosnet B.V. datacenters, uitsluitend in Almere (Nederland), onder Nederlandse en Europese wetgeving, minimaal ISO 27001 gecertificeerd
SubverwerkersKlant ontvangt bericht vóór inschakeling nieuwe subverwerkers en kan bezwaar maken of opzeggen
Privacy rechtenMUSTHAVE deelt geen gegevens met derden zonder noodzaak, expliciete toestemming of wettelijke verplichting
BetrokkenenVerzoeken van betrokkenen worden doorverwezen naar de klant; MUSTHAVE ondersteunt binnen de mogelijkheden van de applicatie
DatalekkenMUSTHAVE meldt beveiligingsincidenten binnen 48 uur aan de contactpersoon. Klant heeft 72 uur om te beoordelen of melding bij de Autoriteit Persoonsgegevens nodig is
Gegevens verwijderenNa beëindiging overeenkomst worden alle klantgegevens verwijderd. Eerdere verwijdering op verzoek

AVG-contactpersoon en overeenkomst downloaden

In de WATCH Support-omgeving vindt u het AVG-scherm (Support > Beheer > AVG). Hier kunt u:

  • Een AVG-contactpersoon aanwijzen binnen uw organisatie
  • De verwerkersovereenkomst (GDPR) selecteren en als ondertekend PDF-document laten genereren en per e-mail ontvangen

De volledige tekst van de verwerkersovereenkomst is te lezen op: Algemene Voorwaarden — Verwerkersovereenkomst


Veelgestelde vragen

V: Moet ik een verwerkingsregister bijhouden?
A: Ja, als u meer dan 250 medewerkers hebt of structureel persoonsgegevens verwerkt. WATCH kan helpen met de inzien-log en wijzigingen-log als onderdeel van dat register.

V: Hoe lang moet ik loggegevens bewaren?
A: De AVG schrijft geen specifieke termijn voor, maar de fiscale bewaarplicht is 7 jaar. Stem af met uw juridisch adviseur.

V: Kan een medewerker zijn eigen gegevens inzien?
A: Ja. Medewerkers kunnen hun eigen uren en projecten altijd inzien. Voor een volledig inzageverzoek (AVG art. 15) kan de beheerder de relevante gegevens exporteren.

V: Waar vind ik de verwerkersovereenkomst?
A: De verwerkersovereenkomst is opgenomen in de Algemene Voorwaarden. U kunt een ondertekend PDF-exemplaar downloaden via de Support-omgeving (Support > Beheer > AVG).


Gerelateerde documentatie

Laatste nieuws

Budgetbescherming in euro compleet

Budgetbescherming in euro's, in plaats van uren, is nu compleet! Het verbruik van budgetten is direct zichtbaar in de urenregistratie en de budgetten kunnen worden gebruikt in de rapportages. Bovendien is de bescherming van deze budgetten nu mogelijk.

Lees meer

Upgrade naar 6.4.1 in weekend van 11 en 12 maart

In het weekend van 11 en 12 maart gaan we alle huurlicenties upgraden naar 6.4.1. U hoeft hiervoor niets te doen. Wel kan het zijn dat uw WATCH omgeving tijdelijk niet bereikbaar is.

Lees meer

Waarom kan ik deze uren niet meer wijzigen?

Er zijn verschillende redenen waardoor u uren niet meer kunt aanpassen in het urenregistratie- of validatiescherm. Sinds kort kunt u in een oogopslag zien wat de onderliggende oorzaak hiervan is.

Lees meer

Budgetbescherming

U kunt in WATCH instellen dat het aantal begrote uren niet mag worden overschreden. Dat noemen we Budgetbescherming. In versie 6.4 van WATCH zijn de mogelijkheden hiervoor verder uitgebreid. Zo kunt u nu ook een totaalbudget in euro’s opgeven.

Lees meer