Body-worn video is een krachtig hulpmiddel: het beschermt medewerkers, levert betrouwbaar bewijs en versterkt het vertrouwen. Maar zonder een duidelijk beleid kan het een risico worden. Deze blog schetst praktische stappen om te zorgen voor naleving van de GDPR en daarna.
Stap 0: Uw rechtsgrondslag en transparantie vaststellen
Onder GDPR kunnen uw rechtsgronden zijn:
- Wettelijke verplichting of wettelijke plicht – bijvoorbeeld bij wetshandhaving of handhaving van regelgeving.
- Legitieme belangen – zoals het beschermen van personeel of het voorkomen van diefstal (beoordeling legitieme belangen vereist).
- Vitale belangen – bescherming van individuen in noodsituaties.
Toestemming is meestal niet praktisch. Transparantie door middel van bewegwijzering, briefings en privacyverklaringen is essentieel.
Stap 1: Definieer uw juridisch kader
Verduidelijken:
- Minimale/maximale bewaarperioden
- Sectorspecifieke verplichtingen
- Wie kan uitgebreide retentie toestaan
Een DPIA uitvoeren en beoordelen die waarborgen documenteert: verwijderingsschema’s, toegangscontroles, redigeren, reactie op inbreuken en betrokkenheid van belanghebbenden.
Stap 2: Retentieperiodes instellen die passen bij de realiteit
- Routinematige opnamen: 14-30 dagen
- Aan incidenten gerelateerd beeldmateriaal: 6-12 maanden
- Bewijsmateriaal: Tot alle procedures zijn afgesloten
Geautomatiseerde verwijderregels toepassen om menselijke fouten te verminderen.
Stap 3: Toegang controleren en bewakingsketen bewaren
- Rolgebaseerde toegangscontrole (RBAC): Toegang beperken op basis van rol en doel
- Auditlogboeken: Traceren van bekijken, bewerken, exporteren
- Bewakingsketen: Authenticiteit behouden met logboeken en hashes
- Encryptie: Beschermen tijdens transport en in rust
Stap 4: Bouw een Redaction Workflow
- Gezichten, platen, adressen vervagen/maskeren
- Gevoelige audio dempen
- Alle bewerkingen registreren
Dit is cruciaal voor naleving van de GDPR, met name artikel 15, lid 4.
Stap 5: Aandacht voor de rechten van individuen en verantwoordingsplicht
- Recht op toegang: Antwoord binnen 1 maand (2 voor complex)
- Recht op wissen: Kan in specifieke gevallen van toepassing zijn
- Recht op bezwaar: Moet per geval worden beoordeeld
Een functionaris voor gegevensbescherming of verantwoordelijke functionaris aanstellen. Personeel opleiden. Belanghebbenden erbij betrekken.
Stap 6: Verwerkers en internationale overboekingen
Onderteken GDPR-conforme artikel 28 verwerkersovereenkomsten en neem subverwerkers en auditrechten op. Gebruik voor doorgifte buiten de EER standaardcontractbepalingen (SCC’s) en voer risicobeoordelingen uit.
Stap 7: Beoordelen, controleren en documenteren
Herzie je beleid regelmatig om nieuwe wetten, technologie en operationele lessen te weerspiegelen. Neem inbraakprotocollen en documentatie op voor verantwoording.
Bodycams veranderen in een hulpmiddel voor vertrouwen en naleving
Een duidelijk beleid zorgt voor rechtmatig gebruik, veilige verwerking en vertrouwen van het publiek. ZEPCAM biedt veilige systemen die aan de regels voldoen en deskundige begeleiding om u bij elke stap te ondersteunen.
Veelgestelde vragen (FAQ)
- 1. Hoe lang kunnen op het lichaam gedragen videobeelden worden bewaard?
- Onder GDPR, alleen zo lang als nodig. Routinematig beeldmateriaal wordt vaak na 14-30 dagen verwijderd; bewijsmateriaal wordt bewaard totdat juridische processen zijn afgerond.
- 2. Wat is een bewakingsketen?
- Het is een gedocumenteerd spoor dat laat zien hoe er met beeldmateriaal wordt omgegaan, inclusief tijdstempels, toegangslogboeken en hashes om de authenticiteit te verifiëren.
- 3. Hoe moeten verzoeken om toegang worden behandeld?
- Organisaties moeten binnen een maand reageren (of twee voor complexe gevallen) en gegevens van derden redigeren voordat ze openbaar worden gemaakt.
- 4. Wat gebeurt er bij een datalek?
- Een inbreuk moet worden beoordeeld en geregistreerd. Als het een hoog risico vormt, moet je de autoriteiten binnen 72 uur op de hoogte stellen en de getroffen personen informeren.
- 5. Welke veiligheidsmaatregelen zijn vereist?
- Encryptie (tijdens overdracht en in rust), RBAC, exportcontroles, hashing voor verificatie en regelmatig testen zijn allemaal best practices.
