NGFG NEDERLANDS GENOOTSCHAP FUNCTIONARISSEN GEGEVENSBESCHERMING

Maat: px
Weergave met pagina beginnen:

Download "NGFG NEDERLANDS GENOOTSCHAP FUNCTIONARISSEN GEGEVENSBESCHERMING"

Transcriptie

1 NGFG NEDERLANDS GENOOTSCHAP FUNCTIONARISSEN GEGEVENSBESCHERMING Commentaar NGFG bij Richtsnoeren Meldplicht Datalekken 20 oktober 2015

2 Commentaar NGFG bij Richtsnoeren Meldplicht Datalekken (consuftatieversie) Richtsnoeren meldplicht datalekken Hoofdpunten commentaar NGFG A. Aard van het document en structuur 1. Hanteerbaarheid en doelgroep 2. Volledig willen zijn of focussen? B. Inhoudelijk 3. Paragraaf 3.1 Zijn de verwerkte gegevens blootgesteld aan verlies of onrechtmatige verwerking? 4. Paragraaf 4.2 Aanzienlijke kans (scope van de meldplicht) 5. Hoofdstuk 6 Wanneer melden? 6. Paragraaf Technische beschermingsmaatregelen 7. Hoofdstuk 10 (Niet) openbaar maken van het meldingenoverzicht 8. Hoofdstuk 11 Wat doet het CBP met mijn melding? C. Suggesties voor aanvulling 9. Wie moet melden? 10. De melding aan de betrokkene op last van het CBP 11. Verhouding met de Europese meldplicht 12. Bredere informatie over datalekken D. Overige opmerkingen 13. Hoofdstuk 1 Is de meldplicht van toepassing? 14. Hoofdstuk 2 Bewerker 15. Voorbeelden uit de papieren praktijk 16. Betere aansluiting tussen Richtsnoeren datalekken en Richtsnoeren beveiliging 17. Hoofdstuk 11 Wat doet het CBP met mijn melding? 2

3 Per onderwerp A. Aard en structuur van het document De Richtsnoeren vormen een indrukwekkend document. Het CBP staat voor de uitdaging om complexe juridische materie hanteerbaar te maken voor in de praktijk, waarbij het gelet op de aard van de materie (incidenten) aankomt op zowel snelheid als juridische degelijkheid. Het NGFG heeft veel waardering voor dit uitgangspunt en voor het resultaat ervan. Om bij te dragen aan verdere verbetering heeft het NGFG de volgende opmerkingen en aanbevelingen. 1. Hanteerbaarheid en doelgroep a. De Richtsnoeren zijn zoals aangegeven in de Inleiding bedoeld bedrijven, overheden en andere organisaties te ondersteunen bij het maken van een beredeneerde afweging of een concreet datalek dat hen ter kennis komt onder het bereik van de wettelijke meldplicht valt. (..) (blz. 4, Inleiding). Het doel van de richtsnoeren is daardoor helder geformuleerd. Niettemin lijken de Richtsnoeren echter dat doel niet geheel te kunnen waarmaken. Als er zich namelijk een beveiligingsincident voordoet, zullen de Richtsnoeren waarschijnlijk voor een lezer die daar acuut mee te maken heeft, en die de Richtsnoeren voor de eerste keer openslaat, toch minder goed hanteerbaar zijn. Het is volgens het NGFG namelijk noodzakelijk dat vôérdat zich datalekken voordoen, men al is thuis geraakt in de Richtsnoeren. Aangenomen wordt, dat het document niet bedoeld is voor leken. b. In Hoofdstuk 1, aanhef, is vermeld: Het onderstaande schema geeft de vragen weer die u moet beantwoorden om vast te stellen wat de meldplicht datalekken in de Wbp voor u betekent. Deze zin past goed bij een document voor een breed publiek. Met u zal de verantwoordelijke zijn bedoeld, en het uitgangspunt is dus dat de verantwoordelijke de lezer zal zijn. In de praktijk zal gelet op de aard van het document de verantwoordelijke zelf (een raad van bestuur of een minister) echter vaak juist niet de lezer zijn, maar de IT-er, jurist, FG of andere adviseur. Stel de doelgroep van de Richtsnoeren vast, en geef daarover zoveel mogelijk duidelijkheid in de inleiding en Hoofdstuk 1. Bijvoorbeeld toevoegen: het document is primair bedoeld voor de jurist of privacydeskundige die de incidenten en de juridische implicaties daarvan moeten beoordelen, en aanbevolen wordt de materie reeds te bestuderen voordat zich incidenten voordoen. Een optie is om in de doelomschrijving de tekst: of een concreet datalek dat hen ter kennis komt te vervangen door: of datalekken die hen ter kennis komen. Overweeg de communicatie over datalekken op te splitsen in twee documenten, in het kader van communicatie op maat. Bijvoorbeeld door naast het Richtsnoerendocument een separate webpagina te openen met korte en toegankelijke tekst die een lezer op het moment van een acuut incident in de goede richting wijst en handelingsperspectief geeft. Overweeg het inschakelen van een communicatleadviseur. 2. Volledig willen zijn of focussen? a. Hoofdstuk 1 en 2 (aanhef) geven een korte beschrijving van onderdelen van de Wbp. Het valt daarbij op dat het min of meer om een introductie gaat, met andere woorden er valt veel meer te zeggen over de onderwerpen die worden behandeld. Onderwerpen zoals wie de verantwoordelijke is, en de bijbehorende criteria, worden even aangestipt maar niet volledig behandeld. Hierdoor is de kans op misinterpretatie in feite te groot. Er wordt, behalve in de aanhef van Hoofdstuk 1 aan het einde van de alinea, waar naar de website van het CBP wordt verwezen, niet nadrukkelijk in de tekst verwezen naar volledigere bronnen. 3

4 b. H2 Wat moet ik regelen als ik persoonsgegevens laat verwerken door de bewerker? (en deels ook Hi) past niet bij het doel van de Richtsnoeren. H2 geeft aan wat er geregeld moet worden in geval van een bewerker, terwijl het doel van de Richtsnoeren is: ondersteunen bij het maken van een beredeneerde afweging of een concreet datalek..., enz.. Verwijder de teksten (maar niet de schema s) van Hoofdstuk 1. Beter is om aan te geven dat bekendheid met Wbp wordt verondersteld en dat informatie daarover elders te krijgen is. Begrippenlijst toevoegen, en met verwijzingen werken. In de inleiding vermelden dat er kennis vereist is. H2 over wat er geregeld moet worden in geval van een bewerker naar achteren plaatsen, want gaat niet over hoe een concreet lek moet worden beoordeeld. Is echter wel zeer nuttige tekst, daarover geen misverstand. Maar qua doel en bijbehorende structuur van het document kan dit hoofdstuk ook in een bijlage worden opgenomen. B. Inhoudelijk 3. Paragraaf 3.1: Zijn de verwerkte gegevens blootgesteld aan verlies of onrechtmatige verwerking? Het begrip datalek en blootgesteld zijn aan. In de tweede en derde alinea op blz. 15 wordt vermeld dat er sprake is van een inbreuk als de persoonsgegevens blootgesteld zijn aan verlies of onrechtmatige verwerking. Over dit criterium het volgende. a. Het is niet bekend waarom dit het onderscheidende criterium is. Waar komt blootgesteld zijn aan vandaan? b. Blootgesteld zijn aan is juist bij datalekken een minder goed hanteerbaar criterium, omdat het in de voltooide tijd is geformuleerd. Dat betekent dat je het criterium alleen goed kan toepassen, als je kan terugkijken op de ontstane situatie. Alleen achteraf kun je bepalen of persoonsgegevens blootgesteld, terwijl je juist onverwijid moet melden, omdat mede door de melding ongunstige gevolgen zoals blootstelling aan onrechtmatige verwerking moeten worden voorkomen. c. Wat is precies de betekenis van blootstelling? Wat is de precies de betekenis van toegang hebben in dit verband? Is toegang hebben tot hetzelfde als: de mogelijkheid hebben om in te zien, of hetzelfde als: inzien? Terecht vermeldt de Richtsnoeren dat het datalek moet worden gemeld aan het CBP als redelijkerwijs niet kan worden uitgesloten dat een inbreuk heeft geleid tot onrechtmatige verwerking. Maar als er voor een inbreuk op de beveiliging inderdaad sprake moet zijn van lekken in de zin van: het doorlaten van een gegevensstroom, waarom kan dan ook een malware-besmetting of een brand in een datacentrum bijvoorbeeld een datalek zijn, zie de voorbeelden op blz. 16. Bedoelt het CBP met blootgesteld aan niet eigenlijk: het gebruik maken van de beveiligingsinbreuk, of: dat het ter beschikking komen van de persoonsgegevens is gerealiseerd? d. Vaak zal niet direct of nooit (met zekerheid) bekend worden of er een blootstelling heeft plaatsgevonden, maar zal er wel een bepaalde kans daarop aanwezig zijn (geweest). Waar ligt de grens bij kans op blootstelling? Moet de kans altijd 100% zijn? Is elke lagere kans op blootstelling geen datalek? e. Op blz. 17, onderaan, wordt een voorbeeld gegeven dat niet direct overtuigt. Er is sprake van een beveiligingsincident omdat een derde via de gebruikersnaam en het wachtwoord toegang had tot de persoonsgegevens in kwestie, maar er is geen sprake van een datalek, omdat redelijkerwijs kan worden uitgesloten dat toegang is verkregen tot de persoonsgegevens, en de gegevens daarom niet blootgesteld zouden zijn aan verlies of onrechtmatige verwerking. Je zou in dit geval ook kunnen stellen dat de persoonsgegevens wél blootgesteld zijn aan verlies of onrechtmatige 4

5 verwerking, omdat via kennis van de gebruikersnaam en het wachtwoord iemand toegang had tot de gegevens. Dat in het geval van het voorbeeld het incident niet hoeft te worden gemeld, komt dan niet doordat er geen sprake zou zijn van een datalek, maar doordat er geen sprake is van een (aanzienlijke kans op) ernstig nadelige gevo gen voor de bescherming van persoonsgegevens. Dit voorbeeld toont aan dat de uitlég van de begrippen toegang en blootgesteld zijn aan van groot belang is voor de praktijk. f. Onder datalek wordt ook verstaan een incident als gevolg van het niet nemen van beveiligingsmaatregelen, evenals het zich verwezenlijken van een geaccepteerd restrisico wanneer passende maatregelen waren getroffen. De scope van datalekken is breder dan artikel 13 Wbp. Dit is vermeld op blz. 15/16, maar kan wellicht nog iets worden uitgewerkt. De betekenis van inbreuk en die van onvoldoende treffen van beveiligingsmaatregelen komen hierdoor wel dicht bij elkaar. g. Het NGFG dringt er sterk op aan om in de richtsnoeren incidenten binnen de Organisatie van de verantwoordelijke te bespreken. Die situatie is in de praktijk vaak aan de orde, en daarover mag dan ook geen onduidelijkheid blijven bestaan. Te denken valt aan onbevoegde interne verstrekkingen, of (ernstige) fouten ten aanzien van autorisaties in systemen met persoonsgegevens. Aangezien persoonsgegevens in dat geval wel lekken, maar niet naar buiten de Organisatie, of als niet bewezen wordt dat de gegevens daadwerkelijk door (interne) onbevoegden zijn gebruikt, wordt vaak aangenomen dat het lekken geen gevolgen hoeft te hebben. En dat kan weer tot gevolg hebben dat men het niet meer zo nauw zal nemen met de beveiligingsmaatregelen. Het criterium: dat moet worden gemeld als niet redelijkerwils kan worden uitgesloten dat een inbreuk oo de beveiliging tot een onrechtmatige verwerking heeft geleid, laat een dergelijke omkering van de bewijslast echter niet toe. Als de regels bij interne datalekken ten onrechte te soepel worden uitgelegd, of als hierover geen duidelijkheid kan worden gekregen, zou dat fnuikend zijn voor de naleving van beveiligingsmaatregelen, de compliance, de beveiligingsmoraal en het beveiligingsbewustzijn binnen organisaties. Verduidelijk aan de hand van bovenstaande aandachtspunten a t/m f de begrippen inbreuk op de beveiliging en blootgesteld zijn aan verlies of onrechtmatige verwerking. Haak aan bij de definitie in de Europese verordening (personal data breach). Bespreek in de Richtsnoeren nadrukkelijk de gevolgen wanneer zich datalekken voordoen binnen de Organisatie van de verantwoordelijke. 5

6 Commentaar NGFG bij Richtsnoeren Meldplicht Datalekken (consultatieversie) 4. Paragraaf 4.2: Aanzienlijke kans (Scope van de meldplicht) a. Een inbreuk als bedoeld in artikel 34a hoeft alleen te worden gemeld als deze leidt tot de aanzienlijke kans op ernstige nadelige gevolgen dan wel ernstige nadelige gevolgen heeft voor de bescherming van persoonsgegevens. Doel van paragraaf 4.2 is om de afweging of een datalek binnen de reikwijdte van de meldplicht datalekken valt, te ondersteunen. Het NGFG vindt dat ook van belang, maar ziet het als een belangrijke omissie dat op deze plek in de tekst niet wordt ingegaan. op de betekenis van: (nadelige) gevolgen voor de bescherming van persoonsgegevens. Er is namelijk door de wetgever gekozen voor een verschil wat betreft de criteria in de artikelleden 1 en 2 van artikel 34a. Het eerste lid gaat over (nadelige) gevolgen voor de bescherming van persoonsgegevens, en het tweede lid gaat over (ongunstige) gevolgen voor de persoonlijke levenssfeer. Deze criteria lijken veel op elkaar maar zijn toch verschillend. In de eerste alinea van 7.3 wordt uitgelegd waar ongunstige gevolgen voor de persoonlijke levenssfeer uit kunnen bestaan, namelijk onrechtmatige publicatie, aantasting in eer en goede naam, identiteitsftaude of discriminatie, stigmatisering of uitsluiting, schade aan de gezondheid, financiële schade of (identiteits)fraude. Het ligt daarom voor de hand om ook in te gaan op de betekenis van gevolgen voor de bescherming van persoonsgegevens, zodat aan de lezer van de Richtsnoeren meer guidance wordt gegeven op dit punt. b. Paragraaf 4.2 en 7.3 van de Richtsnoeren bevatten wat betreft persoonsgegevens van gevoelige aard vrijwel hetzelfde criterium. De bescherming van persoonsgegevens (in de zin van gegevensbescherming of dataprotectie) is echter ruimer dan de eerbiediging van de persoonlijke levenssfeer. Zo vallen onder bescherming van persoonsgegevens bijvoorbeeld ook het doelbindingsbeginsel, het recht op inzage en het verbod op geautomatiseerde besluitvorming. Of dat gevolgen heeft voor de afweging van de verantwoordelijke, en zo ja, welke, lijkt in de Richtsnoeren onvoldoende terug te komen in de tekst en het schema in paragraaf 4.2 op blz. 19. c. De relatie van paragraaf 7.3 tot de gevolgen, bedoeld in 4.2.2, is niet duidelijk. d. De Richtsnoeren maken nog niet voldoende duidelijk of een datalek ook bij het CBP (AP) moet worden gemeld als de gegevens versleuteld zijn of gepseudonimiseerd of anderszins onbegrijpelijk zijn gemaakt. Uit voorbeeld 5 op blz. 20 is op te maken dat dat niet hoeft als er een back-up voorhanden is. e. Het NGFG zou graag in de richtsnoeren een situatie besproken zien, die in de praktijk vaak aan de orde zou kunnen zijn. Het gaat om de situatie waarin persoonsgegevens van een computer of gegevensdrager zijn verwijderd. Wat betekent dat voor het bepalen of de meldplicht al dan niet van toepassing is, wanneer de computer of de gegevensdrager wegraakt? Kunnen verwijderde gegevens altijd worden beschouwd als niet-bestaand, of vernietigd, ook wanneer dat technisch gezien niet 100 h het geval is? Bijvoorbeeld bij het kwijtraken van een opslagmedium waarop de data zijn verwijderd, maar met undelete tools nog wel te achterhalen zijn. Is dat een vraag over het al dan niet aanwezig zijn van een datalek, of kan deze situatie pas aan de orde komen bij de vraag of er aan de betrokkene moet worden gemeld, en zo ja, bij de vraag in paragraaf (technische beschermingsmaatregelen) of 7.3. (ongunstige gevolgen voor de persoonlijke levenssfeer)? f Aard en omvang van de inbreuk. Onderaan blz. 22 is als derde relevante factor genoemd voor de kans op ernstige nadelige gevolgen voor de bescherming van de verwerkte persoonsgegevens: dat bij omvangrijke verwerkingen van de overheid vaak sprake is van persoonsgegevens die binnen ketens worden gedeeld. In de eerste plaats is niet duidelijk waarom alleen verwerkingen van de overheid relevant zouden zijn, en in de tweede plaats is de gebruikte terminologie voor het CBP als toezichthouder van een opvallende vaagheid. Ketens wordt niet uitgelegd, maar daarbij kan al gauw duidelijk zijn dat het gaat om samenwerkingsrelaties tussen 6

7 meerdere verantwoordelijken waarbij meerdere verstrekkingen van persoonsgegevens plaatsvinden. Gegevens delen kan daarentegen in het Nederlands een nogal wollige lading hebben. Hier is, naar kan worden aangenomen, gewoon bedoeld: verstrekken, uitwisselen of aan elkaar koppelen. Voeg een uitleg toe van wat (nadelige) gevolgen voor de bescherming van persoonsgegevens inhoudt. Voeg op basis daarvan zonodig aanvullende criteria toe in het schema; Geef aan of een datalek ook bij het CBP (AP) moet worden gemeld als de gegevens onbegrijpelijk zijn gemaakt; Geef aan wat de situatie betekent voor de meldplicht wanneer een computer of gegevensdrager wegraakt waarvan de persoonsgegevens op de standaardmanier zijn verwijderd, en welke aanbevelingen daaruit voortvloeien voor de praktijk. De factor: Bij omvangrijke verwerkingen van de overheid vaak sprake is van persoonsgegevens die binnen ketens worden gedeeld anders formuleren. 5. Hoofdstuk 6: Wanneer melden? Er bestaat behoefte aan uitleg wat binnen 2 werkdagen precies betekent. a. Wanneer wordt het datalek geacht bekend te zijn? Termijn begint te lopen op het moment dat je weet dat er een data lek is. b. Wanneer houdt de tweede dag op? Is dat uiterlijk uur? c. Is het verstandig dat tijdens een langere periode met feestdagen, zoals met de Kerst de melding tot 5 6 dagen kan wachten? d. Wordt er aangesloten bij Algemene termijnenwet? Zo ja, daar duidelijk naar verwijzen. e. Is het niet verstandig de regeling van termijnen in de conceptverordening te volgen (max 72 uur)? Verduidelijken wat bedoeld wordt met 2 werkdagen. Overweeg de regeling van termijnen in de conceptverordening te volgen (maximaal 72 uur). 6. Hoofdstuk Technische beschermingsmaatregelen. Om een melding aan de betrokkene achterwege te kunnen laten, moet de verantwoordelijke zelf bepalen of de technische beschermingsmaatregelen in een bepaald geval voldoende waarborgen bieden. De lat ligt hoog voor de praktijk van de gemiddelde Organisatie, en het NGFG vraagt zich daarbij af of de lat niet te hoog ligt. a. Paragraaf Is de versleuteling adequaat? op blz. 31. De eisen die hier geformuleerd zijn, zijn technisch en te gedetailleerd. Daarbij wisselt de praktijk snel, en heeft de praktijk vaak te maken met bepaalde machtsverhoudingen op de markt van aanbieders van ICT-diensten, die het voor een individuele verantwoordelijk praktisch ondoenlijk maken om een keuze te maken uit verschillende versleutelingswijzen. Het is ook niet bekend of het CBP op dit punt een bepaalde taak op zich gaat nemen. Daardoor twijfelt het NGFG er aan of deze uitzondering op de meldplicht wegens technische beschermingsmaatregelen in de praktijk wel een reële mogelijkheid betreft. b. Bij versleutelingswijzen die in een actuele beoordeling door de ENISA worden gekwalificeerd als geschikt voor future use (toekomst-vast voor de komende 10-tot 50 jaar) kan de verantwoordelijke er van uit gaan dat de versleuteling sterk genoeg is. Maar de keuze is toch afhankelijk van het risico? Zo als het er nu staat, lijkt het alsof er maar twee categorieën versleutelingswijzen zijn: toekomstvaste en niet toekomstvaste, en dat de keuze dus altijd moet vallen op toekomstvast. Is het niet zo dat de keuze eigenlijk afhangt van het risico? Zo zou een versleutelingswijze onvoldoende veilig kunnen zijn, gelet op het risico, ook al is die versleutelingswijze als toekomstvast aangemerkt. 7

8 c. Aan het eind van de op een na laatste alinea is vermeld dat een beoordeling door een externe deskundige uitsluitsel kan bieden. Is dat uiteindelijk de oplossing voor de verantwoordelijke? Wordt de verantwoordelijke niet op enige andere, minder kostbare wijze geholpen, zoals door publicaties van het CBP of anderen? d. Op blz. 32, tweede alinea van de paragraaf met het kopje: Is het restrisico acceptabel? wordt vermeld dat ook meegewogen moet worden welke gevolgen het voor de persoonlijke levenssfeer van de betrokkene kan hebben als een aanvaller er nu of in de toekomst alsnog in slaagt om kennis te nemen van de getroffen persoonsgegevens. Hier wordt de overlap met de mate van toekomstvastheid zichtbaar. Bij de eisen voor de verantwoordelijke over encryptie het criterium redelijkerwijs invoegen, zodat zal gelden dat er voor de verantwoordelijke redelijkerwijs geen kwetsbaarheden bekend zijn met betrekking tot de gebruikte versleutelingswijze, en dat de versleutelingswijze redelijkerwijze juist is toegepast. Duidelijk de relatie met de Richtsnoeren beveiliging van persoonsgegevens aangeven. Eventueel in de Richtsnoeren beveiliging van persoonsgegevens aangeven wanneer sprake is van passende encryptie. Aanbeveling om uit te leggen dat de beoordeling van het restrisico een vangnet is, dus ook om een eventueel gebrek aan een risk based beoordeling van toekomstvastheid te compenseren. 7. Hoofdstuk 10 (Niet) openbaar maken van het meldingenoverzicht Op blz. 42 wordt vermeld dat het overzicht van datalekken niet openbaar gemaakt hoeft te worden. Geldt dat ook voor de overheid? Ligt het voor de overheid niet anders? Aanbeveling: Aanvullen met de opmerking dat dit voor de overheid anders kan liggen i.v.m. de Wet openbaarheid van bestuur (WOB). Zo mogelijk over de WOB-criteria en -afwegingen meer duidelijkheid geven. 8. Hoofdstuk 11 Wat doet het CBP met mijn melding a. De laatste alinea van hoofdstuk 11 vermeldt: Bij het opleggen van een boete houdt het CBP rekening met de omstandigheden van het geval en met de interpretatieruimte voor de verantwoordelijke bij het toepassen van de wettelijke normen op zijn situatie. Alleen als de verantwoordelijke een apert onredelijke interpretatieruimte toepast (door de melding achterwege te laten terwijl het evident is dat er gemeld had moeten worden) zal het CBP gebruik maken van zijn bevoegdheid tot het opleggen van een bestuurlijke boete. Het NGFG beveelt met klem aan om deze zin uit de richtsnoeren te schrappen. Los van de vraag wat wordt bedoeld met de interpretatieruimte, wordt hiermee namelijk de indruk gewekt dat een nauwgezette afweging door de verantwoordelijke in feite niet nodig is, en dat er in feite onvoldoende noodzaak is om deze richtsnoeren precies te volgen. Zolang het niet evident is dat er gemeld moet worden, kan de melding achterwege blijven. Dit neemt een prikkel weg bij verantwoordelijken om de Richtsnoeren serieus toe te passen, en om het nalevingsniveau, de compliance, voldoende te borgen. Het NGFG ziet ook de noodzaak niet in om dit te vermelden. Het sluit niet aan bij het doel van de Richtsnoeren, ni. om verantwoordelijken te ondersteunen bij het maken van een beredeneerde afweging of een concreet datalek dat hen ter kennis komt onder het bereik van de wettelijke meld plicht valt. b. Verificatie van de melder zal volgens de richtsnoeren alleen plaatsvinden als de melding het CBP aanleiding geeft tot nadere actie. Dit kan volgens het NGFG beter bij 8

9 élke melding plaatsvinden. Dit ter voorkoming van valse meldingen door personen die zich uitgeven als (medewerker van) een bepaalde verantwoordelijke. c. Onduidelijk is, hoe het CBP omgaat met de FG in deze gevallen. Gaat het CBP de FG op de hoogte stellen van de melding en de inhoudelijke aspecten van de casus afstemmen? Er moet rekening worden gehouden met het door de Wbp bedoelde soepele samenspel tussen EG en CBP. d. Het CBP kan op geaggregeerd niveau aandacht besteden aan datalekken. De vraag is nu juist of het CBP dat ook daadwerkelijk gaat doen. De passage te schrappen dat het CBP geen gebruik zal maken van zijn bevoegdheid tot het opleggen van een bestuurlijke boete, tenzij evident is dat er gemeld had moeten worden. Bij elke melding de melding authentiseren, om te voorkomen dat valse meldingen worden gedaan, en op naam van een verantwoordelijke worden geregistreerd. Toevoegen dat het CBP altijd de FG op de hoogte stelt van een melding, en met hem de inhoudelijke aspecten van de casus afstemt wanneer die door het CBP worden bekeken. Toevoegen dat het CBP op geaggregeerd niveau aandacht zal besteden aan datalekken. Zie hieronder, bij C, nr. 12 (Bredere informatie over datalekken). C. Suggesties voor aanvulling 9. Over degene die moet melden wordt te weinig besproken in de Richtsnoeren. Het gaat om de i-vraag. Aandachtspunten in de praktijk zijn: a. Wie moet melden bij medeverantwoordelijkheid? Ketens hebben zo hun eigen problemen omdat niet altijd meteen duidelijk is wie de verantwoordelijke c.q. bewerker is. Wie moet er melden als er sprake is van meerdere verantwoordelijken? Hoe ga je om met de situatie waarin 1 verantwoordelijke meldt, en de andere (mede)verantwoordelijken niet? b. Wie kan onder de verantwoordelijkheid van de verantwoordelijke het beste de melding doen? Het NGFG is van mening dat de verantwoordelijkheid voor het uitvoeren van de melding niet bij de FG moet liggen. De FG kan alleen goed functioneren wanneer hij door de verantwoordelijke in staat wordt gesteld om rolvast te zijn wat betreft zijn toezichthoudende taken, en dus geen uitvoerende taken krijgt waarop hijzelf toezicht moet houden. Aanbeveling: Bespreek de problematiek bij medeverantwoordelijkheid. Aansluiten bij art. 24 van de conceptverordening: maken van afspraken. Bespreek wie er bij de verantwoordelijke de melding zou moeten doen, en dat de EG dat juist beter niet zelf zou kunnen doen. 10. Hoofdstuk 7, aanhef, laatste alinea: De melding aan de betrokkene op last van het CBP. a. Welke termijn gaat het CBP stellen voor de melding aan de betrokkene op last van het CBP? b. Is die last een bindende aanwijzing of een last onder dwangsom of iets anders? c. Binnen welke termijn beslist het CBP dat betrokkene alsnog moet worden geïnformeerd? Binnen welke termijn past het CBP lid 7 van artikel 34a Wbp toe? Aanbeveling: Ga nader in op het karakter van en de termijnen rond de last van het CBP tot melden aan de betrokkene. 9

10 11. De verhouding met de meldplicht uit de toekomstige Europese algemene verordening gegevensbescherming is onduidelijk. Aanbeveling: Verduidelijk de verhouding met de Europese meldplicht. 12. Bredere informatie over datalekken. a. Publicatie van gemelde datalekken. Kan het CBP de Richtsnoeren aanvullen met publicatie van gemelde datalekken (geanonimiseerd) die illustratief zijn voor de meldplicht? Zonodig met een disclaimer dat daar geen rechten aan kunnen worden ontleend. b. Kan het CBP ook informatie geven over alle risico s van datalekken, bijv. over de totale kosten van een datalek? Het is voor bedrijven interessant om te weten wat bijvoorbeeld de recoverykosten zijn. c. Kennis die het CBP opdoet, delen met verantwoordelijken. Graag ziet het NGFG in de richtsnoeren verduidelijkt hoe het CBP de opgedane kennis en ervaringen zal delen zodat de FG s kunnen bijdragen aan een betere digitale beveiliging en het voorkomen van datalekken. Aanbeveling: Geef aan op welke wijze het CBP kennis en ervaring zal uitwisselen. D. Overige opmerkingen 13. Hoofdstuk 1 Is de meldplicht van toepassing? a. Hier wordt gesproken over het van toepassing zijn van de meldplicht. Deze formulering geeft aanleiding tot misverstand. Een plicht die van toepassing is, betekent een plicht die daadwerkelijk op iemand rust, en die dus ook concreet aan de orde is: er moet in dat geval gemeld worden. Dat is hier echter niet bedoeld. Aanbeveling: Aanbeveling: vervang: van toepassing zijn van de meldplicht door: is de situatie niet uitgezonderd van de privacywetgeving, of een soortgelijke formulering. 14. Hoofdstuk 2 Bewerker Toevoegen in H2 Bewerker dat naleving van de uitvoering van de meldplicht (althans het deel waarvoor de bewerker verantwoordelijk is) naast naleving van de beveiligingsmaatregelen, onderdeel moet worden van de uit te voeren controles, audits, rapportages, certificering. Dit moet dus ook met zoveel woorden in de bewerkersovereenkomsten worden opgenomen. In 2.2 (Waarover moet ik afspraken maken met de bewerker) toevoegen dat ook eraan gedacht kan worden afspraken op te nemen over de vraag wie er opdraait voor de schade als er een boete wordt opgelegd in verband met het niet-naleven van de meldplicht: de bewerker of de verantwoordelijke. De opmerking dat de bewerker eveneens zelfstandig aansprakelijk is voor de naleving van de beginselen met betrekking tot de verwerking van persoonsgegevens die zijn opgenomen in hoofdstuk 1 en 2 van de Wbp nader uitleggen. Overweeg om meer aandacht te geven aan de praktische aspecten van het verwerken van persoonsgegevens in the cloud en het omgaan met overeenkomsten in dat 10

11 verband. Er zijn een aantal bekende praktijksituaties te noemen van veel voorkomende cloudtoepassingen. 15. Papieren praktijk. Overweeg het aantal voorbeelden uit te breiden met voorbeelden uit de papieren praktijk, dat wil zeggen de gevallen waarin persoonsgegevens op papier worden verwerkt. Dit gebeurt nu slechts in 1 geval, ni. in 4.2, op blz. 20 (voorbeeld 4). 16. Aansluiting tussen Richtsnoeren datalekken en Richtsnoeren beveiliging van persoonsgegevens. Aanbevolen wordt de Richtsnoeren datalekken en de Richtsnoeren beveiliging beter op elkaar te laten aansluiten, en de Richtsnoeren beveiliging van persoonsgegevens verder te verbeteren. Wat dat laatste betreft zal het NGFG graag met u meedenken. 17. Hoofdstuk 11 Wat doet het CBP met mijn melding? Overweeg om de hier opgenomen tekst onder verschillende kopjes te groeperen. Dat maakt de tekst voor de lezer overzichtelijker. Kopjes zouden kunnen zijn: 1. Administratieve procedure, 2. Het register, gebruik en verstrekkingen, en 3. Boete voor niet-melden. 11

12

Protocol datalekken Samenwerkingsverband ROOS VO

Protocol datalekken Samenwerkingsverband ROOS VO 1 Protocol datalekken Samenwerkingsverband ROOS VO. 3.02 Protocol datalekken is onderdeel van Handboek Informatie Beveiliging en Privacy SWV ROOS VO 2 Inhoud Inleiding... 3 Begrippenlijst... 4 1. Is de

Nadere informatie

WET MELDPLICHT DATALEKKEN FACTSHEET

WET MELDPLICHT DATALEKKEN FACTSHEET WET MELDPLICHT DATALEKKEN FACTSHEET Wettekst De Wet Meldplicht Datalekken introduceert onder andere een meldplicht. Dit wordt geregeld in een nieuw artikel, artikel 34a Wbp dat uit 11 leden (onderdelen)

Nadere informatie

Protocol meldplicht datalekken

Protocol meldplicht datalekken 160235/1180 Protocol meldplicht datalekken Sinds 1 januari 2016 geldt de meldplicht datalekken. Deze meldplicht houdt in dat organisaties die een ernstig datalek hebben, dit direct moeten melden bij de

Nadere informatie

Sta eens stil bij de Wet Meldplicht Datalekken

Sta eens stil bij de Wet Meldplicht Datalekken Sta eens stil bij de Wet Meldplicht Datalekken Wet Meldplicht Datalekken Op 1 januari 2016 is de meldplicht datalekken ingegaan. Deze meldplicht houdt in dat organisaties (zowel bedrijven als overheden)

Nadere informatie

Wet meldplicht datalekken

Wet meldplicht datalekken Wet meldplicht datalekken MKB Rotterdam Olaf van Haperen + 31 6 17 45 62 99 oh@kneppelhout.nl Introductie IE-IT specialisme Grootste afdeling van Rotterdam e.o. Technische ontwikkelingen = juridische ontwikkelingen

Nadere informatie

Protocol Meldplicht Data-lekken

Protocol Meldplicht Data-lekken Protocol Meldplicht Data-lekken 1. Doel van het protocol De procedure meldplicht datelekken is opgesteld vanuit het document `De meldplicht data-lekken in de Wet Bescherming Persoonsgegevens (WbP). Het

Nadere informatie

Meldplicht datalekken en het nieuwe boetebeleid: hoe goed is uw onderneming voorbereid? HR Seminar 26 mei 2016

Meldplicht datalekken en het nieuwe boetebeleid: hoe goed is uw onderneming voorbereid? HR Seminar 26 mei 2016 Meldplicht datalekken en het nieuwe boetebeleid: hoe goed is uw onderneming voorbereid? HR Seminar 26 mei 2016 Inhoudsopgave 1. Wet Bescherming Persoonsgegevens 2. Wat is een datalek? 3. Wanneer moet

Nadere informatie

Samenvatting van de richtsnoeren van het College bescherming persoonsgegevens voor de Wet meldplicht datalekken

Samenvatting van de richtsnoeren van het College bescherming persoonsgegevens voor de Wet meldplicht datalekken Samenvatting van de richtsnoeren van het College bescherming persoonsgegevens voor de Wet meldplicht datalekken Op 1 januari 2016 treedt de Wet Meldplicht Datalekken in werking. Het CBP heeft op 21 september

Nadere informatie

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland Samenvatting Meldplicht Datalekken & Michael van der Vaart Head of Technology ESET Nederland DISCLAIMER LET OP: Het gaat hier om een interpretatie van de omtrent de meldplicht datalekken. Deze interpretatie

Nadere informatie

Iets te melden? PON-seminar- Actualiteiten Privacy. Friederike van der Jagt Senior Legal Counsel Privacy 13 oktober 2016

Iets te melden? PON-seminar- Actualiteiten Privacy. Friederike van der Jagt Senior Legal Counsel Privacy 13 oktober 2016 Iets te melden? PON-seminar- Actualiteiten Privacy Friederike van der Jagt Senior Legal Counsel Privacy 13 oktober 2016 2 3 Waarom moet er gemeld worden? Transparantie en schadebeperking Bewustzijn Verhogen

Nadere informatie

Vraag 1: Is er sprake van verwerking van persoonsgegevens?

Vraag 1: Is er sprake van verwerking van persoonsgegevens? Protocol datalekken Version: Versie 1.1, vastgesteld op 2 maart 2016 Status: Dwingende interne instructie Goede naleving door Holla van de Algemene verordening gegevensbescherming (AVG) is cruciaal. Dit

Nadere informatie

Protocol Datalek. Geschiedenis Studenten Vereniging Excalibur

Protocol Datalek. Geschiedenis Studenten Vereniging Excalibur Geschiedenis Studenten Vereniging Excalibur Versie, mei 2018 Protocol datalek In dit document vindt u het protocol wanneer een datalek plaatsvindt in en welke stappen het bestuur zal ondernemen. Het is

Nadere informatie

Procedure meldplicht datalekken

Procedure meldplicht datalekken Procedure meldplicht datalekken Gemeente Bunnik Versie : 2.0 Datum : april 2018 1 Inleiding Dit document omschrijft de procedure van de meldplicht datalekken Bij deze procedure horen twee bijlagen: IBD

Nadere informatie

DATALEK PROTOCOL. Versie 1.0. / I.D. Wagenaar

DATALEK PROTOCOL. Versie 1.0. / I.D. Wagenaar DATALEK PROTOCOL Versie 1.0. /08.2017. I.D. Wagenaar Op 1 januari 2016 is de meldplicht datalekken ingevoerd. Dit houdt in dat organisaties die een ernstig datalek hebben, dit direct moeten melden bij

Nadere informatie

Protocol van de AVN voor inbreuken in verband met persoonsgegevens in het kader van de Algemene Verordening gegevensbescherming (AVG)

Protocol van de AVN voor inbreuken in verband met persoonsgegevens in het kader van de Algemene Verordening gegevensbescherming (AVG) Protocol van de AVN voor inbreuken in verband met persoonsgegevens in het kader van de Algemene Verordening gegevensbescherming (AVG) betreffende procedures inzake de melding en afhandeling van inbreuken

Nadere informatie

Cloud computing Helena Verhagen & Gert-Jan Kroese

Cloud computing Helena Verhagen & Gert-Jan Kroese Cloud computing Helena Verhagen & Gert-Jan Kroese Privacy Better business through better privacy Juridisch kader cloud computing Meldplicht datalekken Tips & Tricks Vragen? 2 Privacy https://www.youtube.com/watch?v=xyzthipktqg

Nadere informatie

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015 Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015 INHOUD 1) Wat is informatiebeveiliging (IB) nu eigenlijk? 2) Wat houdt IB binnen

Nadere informatie

27 maart 2014 Advocaat mr. Eva N.M. Visser. Datalekken SURFacademy Seminar Meldplicht & Privacy in de praktijk

27 maart 2014 Advocaat mr. Eva N.M. Visser. Datalekken SURFacademy Seminar Meldplicht & Privacy in de praktijk 27 maart 2014 Advocaat mr. Eva N.M. Visser Datalekken SURFacademy Seminar Meldplicht & Privacy in de praktijk Deel 2: Stappenplan Meldplicht Introductie Stappenplan Melden nodig ja / nee? Behandeling Stappenplan

Nadere informatie

Coöperatie Boer en Zorg b.a. Procedure meldplicht datalekken

Coöperatie Boer en Zorg b.a. Procedure meldplicht datalekken Coöperatie Boer en Zorg b.a. Procedure meldplicht datalekken Versie: 1.02 d.d. 13-juni-2018 Inhoud 1.2 Doel en reikwijdte... 3 2. Procedure Datalek... 4 2.1 Melden incident bij FG... 4 2.1.1 Registratie...

Nadere informatie

Meldplicht datalekken Thomas van Essen. 31 maart 2016

Meldplicht datalekken Thomas van Essen. 31 maart 2016 Meldplicht datalekken Thomas van Essen 31 maart 2016 Agenda Kort juridisch kader Bespreking aandachtspunten en mogelijke valkuilen Oplossingen Datalekken (I) Antoni van Leeuwenhoek 780 patiëntgegevens

Nadere informatie

Melden van datalekken

Melden van datalekken Melden van datalekken Deze procedure voorziet in een gestructureerde wijze voor het melden van datalekken in het kader van de Wet bescherming persoonsgegevens (Wbp). Definities 1. Het kan gebeuren dat

Nadere informatie

Privacy Officer. De toezichthouder en datalekken Nederlands Compliance Instituut 29 november 2017

Privacy Officer. De toezichthouder en datalekken Nederlands Compliance Instituut 29 november 2017 0 Privacy Officer De toezichthouder en datalekken Nederlands Compliance Instituut 29 november 2017 Net2Legal Consultants (www.n2l.nl) schreuders@n2l.nl Net2legal Consultants 2016 Casus Vragen: Welke taken,

Nadere informatie

Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS

Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS Datum: 14-5-2018 Geactualiseerd en met instemming van de GMR (datum) door het CvB vastgesteld (datum) Inhoud Aanleiding... 3 Kader... 3 Afwegingen...

Nadere informatie

Protocol meldplicht datalekken

Protocol meldplicht datalekken Protocol meldplicht datalekken Dehlia Kracht B.V. Protocol meldplicht datalekken aan de Functionaris voor de Gegevensbescherming G r o e n e s t r a a t 2 9 4, 6 5 3 1 J C N i j m e g e n Inhoudsopgave

Nadere informatie

LWV Masterclass 2 Cybercrime Roermond 2 februari 2016. Rens Jan Kramer

LWV Masterclass 2 Cybercrime Roermond 2 februari 2016. Rens Jan Kramer LWV Masterclass 2 Cybercrime Roermond 2 februari 2016 Rens Jan Kramer 1 Wet bescherming persoonsgegevens Wet meldplicht datalekken 2 Centrale begrippen in privacyrecht a. Persoonsgegevens b. Betrokkene

Nadere informatie

Vanaf 1 januari 2016 Stb. 2015, 230 Meldplicht datalekken Uitbreiding bestuurlijke boetebevoegdheid Cbp

Vanaf 1 januari 2016 Stb. 2015, 230 Meldplicht datalekken Uitbreiding bestuurlijke boetebevoegdheid Cbp De Algemene Verordening Gegevensbescherming Meldplicht datalekken 5 april 2016 Vanaf 1 januari 2016 Stb. 2015, 230 Meldplicht datalekken Uitbreiding bestuurlijke boetebevoegdheid Cbp 1 personal data breach

Nadere informatie

De Autoriteit Persoonsgegevens en de Meldplicht datalekken. Alex Commandeur 18 mei 2016

De Autoriteit Persoonsgegevens en de Meldplicht datalekken. Alex Commandeur 18 mei 2016 De Autoriteit Persoonsgegevens en de Meldplicht datalekken Alex Commandeur 18 mei 2016 Inhoud Autoriteit Persoonsgegevens Meldplicht datalekken: Wat is een datalek? Wanneer melden? Stand van zaken Autoriteit

Nadere informatie

De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u?

De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u? De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u? Meldplicht datalekken Whitepaper Datalekken Augustus 2016 1 Begin 2016 is de Meldplicht Datalekken ingegaan. Het doel van de meldplicht

Nadere informatie

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016 Meldplicht datalekken ehealth Best Practice Day Juliette Citteur 18 mei 2016 Onderwerpen I. Inleiding II. Cijfers datalekken III. Recente voorbeelden datalekken in de zorg IV. Beveiliging en meldplicht

Nadere informatie

Memo Procesbeschrijving meldplicht datalekken

Memo Procesbeschrijving meldplicht datalekken Datum 15-11-2015 Onderwerp Procesbeschrijving meldplicht datalekken Noot vooraf van CIP: in de categorie "Individuele praktijk: een toepassing bij een van de organisaties die werkt, als handreiking voor

Nadere informatie

Verwerkersovereenkomst

Verwerkersovereenkomst Verwerkersovereenkomst De Verwerkersovereenkomst. in aanmerking nemende dat Verwerkingsverantwoordelijke met zijn klanten een overeenkomst heeft gesloten en Verwerkingsverantwoordelijke voor de uitvoering

Nadere informatie

Procedure Melden beveiligingsincidenten

Procedure Melden beveiligingsincidenten Procedure Melden beveiligingsincidenten 1 Inhoud Inhoud... 2 Inleiding... 3 Begrippen... 4 Persoonsgegeven... 4 Verantwoordelijke... 4 Bewerker... 4 Verwerking... 4 Bijzondere persoonsgegevens:... 4 MIBP...

Nadere informatie

Privacy: de huidige en toekomstige regels belicht, met bijzondere aandacht voor datalekken

Privacy: de huidige en toekomstige regels belicht, met bijzondere aandacht voor datalekken Privacy: de huidige en toekomstige regels belicht, met bijzondere aandacht voor datalekken 04-11-2013 Bieneke Braat Alle rechten voorbehouden, niet openbaar maken zonder toestemming. 1 Legaltree: Advocatenkantoor

Nadere informatie

Actualiteiten Privacy. NGB Extra

Actualiteiten Privacy. NGB Extra Actualiteiten Privacy NGB Extra April 2015 Wat heeft het wetsvoorstel meldplicht datalekken en uitbreiding bestuurlijke boetebevoegdheid CBP voor implicaties voor de praktijk? Wat is er recent veranderd

Nadere informatie

Impact van de meldplicht datalekken

Impact van de meldplicht datalekken Impact van de meldplicht datalekken Vanaf 1 januari 2016 wordt het wettelijk verplicht om datalekken te melden. Zowel grootschalige inbraak als ieder kwijtraken, diefstal of onbevoegd gebruik van persoonsgegevens

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken Inhoud Protocol informatiebeveiligingsincidenten en datalekken... 1 Protocol informatiebeveiligingsincidenten en datalekken... 2 Inleiding... 2 Gebruikte

Nadere informatie

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken De Wbp is al sinds 1 september 2001 van kracht en bevat bepalingen omtrent het rechtmatig omgaan met persoonsgegevens. Op 1 januari

Nadere informatie

Verwerkersovereenkomst

Verwerkersovereenkomst Pagina 1 van 6 Verwerkersovereenkomst Bedrijfsnaam:., gevestigd aan Straat + Nummer:., Postcode + Plaats:, ingeschreven bij de KvK onder nummer:...., in deze rechtsgeldig vertegenwoordigd door de heer/mevrouw:...,

Nadere informatie

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht!

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht! Privacy is het recht op eerbiediging van de persoonlijke levenssfeer. Privacy van informatie is de afwezigheid van informatie over onszelf bij anderen en bovendien het verbod aan anderen om zonder onze

Nadere informatie

Protocol meldplicht datalekken

Protocol meldplicht datalekken Protocol meldplicht datalekken Disclaimer Dit protocol is geen juridisch document of advies en beoogt niet volledig te zijn, maar geeft slechts een indicatie van bepaalde AVG verplichtingen. VGM NL is

Nadere informatie

Bewerkersovereenkomst

Bewerkersovereenkomst Dit is een voorbeeld van een Bewerkersovereenkomst zoals gegenereerd met de Bewerkersovereenkomst generator van ICTRecht: https://ictrecht.nl/diensten/juridische-generatoren/bewerkersovereenkomstgenerator/

Nadere informatie

Meldplicht datalekken

Meldplicht datalekken Meldplicht datalekken Auteur(s): Project Moore in opdracht van SURF Versie: 1,0 Datum: Juli 2014 Radboudkwartier 273 3511 CK Utrecht Postbus 19035 3501 DA Utrecht 030-2 305 305 admin@surfnet.nl www.surfnet.nl

Nadere informatie

Protocol meldplicht datalekken Voor financiële ondernemingen

Protocol meldplicht datalekken Voor financiële ondernemingen Protocol meldplicht datalekken Voor financiële ondernemingen Sinds 1 januari 2016 geldt de meldplicht datalekken. Deze meldplicht is ook van toepassing op de financiële sector. Maar wanneer spreekt men

Nadere informatie

Beleid en procedures meldpunt datalekken

Beleid en procedures meldpunt datalekken Beleid en procedures meldpunt datalekken Versie juli 2016 Inhoud: Wetgeving en kaders 3 Stichting Baasis beleid en uitgangspunten 4 Procedure/proces meldpunt datalekken 5 2 Wetgeving en kaders Meldplicht

Nadere informatie

Procedure Melding Datalekken

Procedure Melding Datalekken Procedure Melding Datalekken Handleiding voor het correct en tijdig afhandelen van datalekken Erkend Uneto VNI Installateur - Lid Vakgroep ICT - MVO Inleiding Sinds 1 januari 2016 is het wettelijk verplicht

Nadere informatie

Regeling meldplicht datalekken 2016

Regeling meldplicht datalekken 2016 Het dagelijks bestuur van Ferm Werk, Gelet op artikel 34a van de Wet bescherming persoonsgegevens, Besluit vast te stellen de hierna volgende Regeling meldplicht datalekken 2016 Artikel 1 Begripsomschrijvingen

Nadere informatie

In dit protocol is weergegeven hoe te handelen bij beveiligingsincidenten en datalekken. 2

In dit protocol is weergegeven hoe te handelen bij beveiligingsincidenten en datalekken. 2 Modelprotocol Meldplicht Datalekken Inleiding Op 1 januari 2016 is de meldplicht datalekken ingegaan. Deze meldplicht houdt in dat (naam instelling) direct een melding moet doen bij de Autoriteit Persoonsgegevens

Nadere informatie

IBAN: NL45 ABNA BIC: ABNANL2A. De Ronde CZ Best yolknet.nl. KvK: BTW NL B01

IBAN: NL45 ABNA BIC: ABNANL2A. De Ronde CZ Best yolknet.nl. KvK: BTW NL B01 Deze verwerkersovereenkomst is van toepassing op alle vormen van verwerking van persoonsgegevens die Yolknet, gevestigd te Best, (hierna: Verwerker) uitvoert ten behoeve van een wederpartij aan wie zij

Nadere informatie

Meldplicht Datalekken

Meldplicht Datalekken Meldplicht Datalekken Auteur(s): Project Moore in opdracht van SURF Versie: 3.0 Datum: Januari 2016 Moreelsepark 48 3511 EP Utrecht Postbus 19035 3501 DA Utrecht 088-787 30 00 admin@surfnet.nl www.surfnet.nl

Nadere informatie

Protocol melding en afhandeling beveiligings- of datalek, versie oktober 2018

Protocol melding en afhandeling beveiligings- of datalek, versie oktober 2018 Protocol melding en afhandeling beveiligings- of datalek, versie 1.1 19 oktober 2018 1 Protocol Melding en afhandeling beveiligings- of datalek 1. Inleiding De achtergrond van deze procedure is de Meldplicht

Nadere informatie

Algemene verordening gegevensbescherming

Algemene verordening gegevensbescherming Algemene verordening gegevensbescherming Deze Verwerkersovereenkomst maakt integraal onderdeel uit van de afspraken tussen Partijen zoals overeengekomen (de Overeenkomst ). Op deze Verwerkersovereenkomst

Nadere informatie

Bewerkersovereenkomst

Bewerkersovereenkomst Bewerkersovereenkomst Deze bewerkersovereenkomst is van toepassing op alle vormen van verwerking van persoonsgegevens die Evry BV, Ondernemingsweg 66t, 2404 HN Alphen aan den Rijn, ingeschreven bij de

Nadere informatie

IBAN: NL 63 INGB BIC: INGBNL2A K.v.K. Rivierenland: BTW nr. NL B01. zaterdag 12 mei 2018 Pagina 1 van 8

IBAN: NL 63 INGB BIC: INGBNL2A K.v.K. Rivierenland: BTW nr. NL B01. zaterdag 12 mei 2018 Pagina 1 van 8 Verwerkersovereenkomst Deze verwerkersovereenkomst maakt integraal onderdeel uit van de afspraken tussen partijen zoals overeengekomen bij totstandkoming van de samenwerking. Op deze verwerkersovereenkomst

Nadere informatie

Privacyreglement. Voorwoord Privacybepalingen Begripsbepalingen Toepassingsgebied... 3

Privacyreglement. Voorwoord Privacybepalingen Begripsbepalingen Toepassingsgebied... 3 PRIVACYREGLEMENT Inhoudsopgave Voorwoord... 2 Privacybepalingen... 3 1. Begripsbepalingen... 3 2. Toepassingsgebied... 3 3. Doel van de verwerking van persoonsgegevens... 4 4. Verwerking van Persoonsgegevens...

Nadere informatie

MELDPLICHT DATALEKKEN

MELDPLICHT DATALEKKEN MELDPLICHT DATALEKKEN 2 WETSWIJZIGING Op 26 mei 2015 heeft EK wetsvoorstel voor de Wet meldplicht datalekken aangenomen. Sinds 1 januari 2016 in werking getreden: Nieuw in Wet bescherming persoonsgegevens

Nadere informatie

Openbaar Onderwijs Emmen, OOE. Protocol Informatiebeveiligingsincidenten en datalekken. Conform de Algemene Verordening Gegevensbescherming

Openbaar Onderwijs Emmen, OOE. Protocol Informatiebeveiligingsincidenten en datalekken. Conform de Algemene Verordening Gegevensbescherming Openbaar Onderwijs Emmen, OOE Protocol Informatiebeveiligingsincidenten en datalekken Conform de Algemene Verordening Gegevensbescherming Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken

Nadere informatie

Aan: College bescherming persoonsgegevens CC: Datum: 15 oktober 2015 Betreft: Consultatie richtsnoeren datalekken

Aan: College bescherming persoonsgegevens CC: Datum: 15 oktober 2015 Betreft: Consultatie richtsnoeren datalekken Postbus 21695 3001 AR Rotterdam F: 010 201 35 01 E: secretariaat@verenigingprivacyrecht.nl ABN AMRO NL50ABNA0607516771 KvK Rotterdam 34335879 www.verenigingprivacyrecht.nl Aan: College bescherming persoonsgegevens

Nadere informatie

Bewerkersovereenkomst

Bewerkersovereenkomst Bewerkersovereenkomst Deze bewerkersovereenkomst is van toepassing op alle vormen van verwerking van persoonsgegevens die Deltacom-cloud.nl B.V., ingeschreven bij de Kamer van Koophandel onder nummer 59854677,

Nadere informatie

Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten.

Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten. Model Bewerkersovereenkomst Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten. Testmedia verwerkt Persoonsgegevens voor en in opdracht van de Klant. Testmedia

Nadere informatie

Protocol Meldplicht Datalekken

Protocol Meldplicht Datalekken Protocol Meldplicht Datalekken ficcounranrshantoor Luif BV Schematische voorstelling Datalek Proces. D e in form atiem anager inform eert de m elder en leidinggevende van de m elder v. De i nf orma tiema

Nadere informatie

Regeling datalekken StOVOG

Regeling datalekken StOVOG Regeling datalekken StOVOG Algemeen Deze regeling voorziet in een gestructureerde wijze voor het melden van datalekken in het kader van de Wbp. Daarnaast is er een schema opgenomen om te beoordelen of

Nadere informatie

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015 De Meldplicht Datalekken mr. N. Falot 8 oktober 2015 Over Considerati Wij zijn het leidend juridisch adviesbureau gespecialiseerd in Privacy, ICT recht en Beleidsvraagstukken Uitgebreide ervaring met privacy

Nadere informatie

Help, een datalek, en nu? IKT-College 16 februari 2016. Mirjam Elferink Advocaat IE, ICT en privacy

Help, een datalek, en nu? IKT-College 16 februari 2016. Mirjam Elferink Advocaat IE, ICT en privacy Help, een datalek, en nu? IKT-College 16 februari 2016 Mirjam Elferink Advocaat IE, ICT en privacy Inleiding Voorbeelden recente datalekken - Medische gegevens online door fout scanbedrijf (Bron: R. van

Nadere informatie

Protocol Meldplicht Datalekken

Protocol Meldplicht Datalekken Protocol Meldplicht Datalekken De Commercieele Club Groningen Inleiding Wanneer er een datalek heeft plaatsgevonden is De Commercieele Club, hierna de CCG, als verwerkingsverantwoordelijke verplicht dit

Nadere informatie

Bewerkersovereenkomst

Bewerkersovereenkomst Bewerkersovereenkomst Deze bewerkersovereenkomst is van toepassing op alle vormen van verwerking van persoonsgegevens die RSH ICT Managment, ingeschreven bij de Kamer van Koophandel onder nummer 59206543,

Nadere informatie

Raadsmededeling - Openbaar

Raadsmededeling - Openbaar Raadsmededeling - Openbaar Nummer : 54/2016 Datum : 22 maart 2016 B&W datum : 22 maart 2016 Beh. ambtenaar : Annelies te Booij Portefeuillehouder : G. Berghoef Onderwerp : Meldplicht datalekken Aanleiding

Nadere informatie

Help een datalek! Wat nu?

Help een datalek! Wat nu? Help een datalek! Wat nu? Een aantal ervaringen uit de praktijk Tonny Plas Adviseur informatie- en ibp-beleid voor schoolbesturen in het po en vo Aanleiding Op 1 januari 2016 is er een meldplicht datalekken

Nadere informatie

Bewerkersovereenkomst Wet bescherming persoonsgegevens

Bewerkersovereenkomst Wet bescherming persoonsgegevens Bewerkersovereenkomst Wet bescherming persoonsgegevens behorende bij de overeenkomst Medische advisering Participatie met kenmerk 1100070198 Partijen: 1. De gemeente Utrecht, te dezen rechtsgeldig vertegenwoordigd

Nadere informatie

Verwerkersvoorwaarden versie 1.02

Verwerkersvoorwaarden versie 1.02 Verwerkersvoorwaarden versie 1.02 Verwerking Persoonsgegevens Deze verwerkersvoorwaarden zijn per 23 mei 2018 aangepast ------------------------------------------------------------------------------ Indien

Nadere informatie

Documentstatus: Status definitief Datum 15 juni 2017 Auteur: Ewoud Voogd PROTOCOL DATALEKKEN

Documentstatus: Status definitief Datum 15 juni 2017 Auteur: Ewoud Voogd PROTOCOL DATALEKKEN PROTOCOL DATALEKKEN Procesgang rondom (mogelijke) datalekken bij Stichting Landschapsbeheer Zeeland. Inhoudsopgave 1. Doel 2 2. Definities 3 3. Toepassingsgebied 4 4. Werkwijze 4 4.1 Identificeren van

Nadere informatie

Bewerkersovereenkomst Noordhoff Uitgevers Beroepsonderwijs

Bewerkersovereenkomst Noordhoff Uitgevers Beroepsonderwijs Bewerkersovereenkomst Noordhoff Uitgevers Beroepsonderwijs De uitgangspunten van deze Bewerkersovereenkomst sluiten aan bij de bepalingen in de Wet bescherming persoonsgegevens (hierna: Wbp), en de uitgangspunten

Nadere informatie

2.1 Borgen van rechten van betrokkenen Betrokkenen hebben het recht op inzage, correctie en dataportabiliteit van persoonsgegevens.

2.1 Borgen van rechten van betrokkenen Betrokkenen hebben het recht op inzage, correctie en dataportabiliteit van persoonsgegevens. Protocol AVG Buro Noorderlingen 1. Inleiding Dit protocol beschrijft het beleid dat door Buro Noorderlingen wordt gevoerd in het kader van de Algemene verordening gegevensbescherming (AVG). De verordening

Nadere informatie

PRIVACY & DATALEKKEN

PRIVACY & DATALEKKEN PRIVACY & DATALEKKEN Die boetes zitten er aan te komen Aleid Wolfsen, Voorzitter Autoriteit Persoonsgegevens (9 oktober 2016) Impact datalekken AshleyMadison.com Life is short have an affair NAW 37 miljoen

Nadere informatie

Bewerkersovereenkomst

Bewerkersovereenkomst 1 Bewerkersovereenkomst Wet bescherming persoonsgegevens (Wbp) bewerkersovereenkomst van de gemeente Doetinchem met de (nader in te vullen) bewerker. Het college van burgemeester en wethouders van de gemeente

Nadere informatie

Wij Willem-Alexander, bij de gratie Gods, Koning der Nederlanden, Prins van Oranje- Nassau, enz. enz. enz.

Wij Willem-Alexander, bij de gratie Gods, Koning der Nederlanden, Prins van Oranje- Nassau, enz. enz. enz. Wijziging van de Wet bescherming persoonsgegevens en de Telecommunicatiewet in verband met de invoering van een meldplicht bij de doorbreking van maatregelen voor de beveiliging van persoonsgegevens (meldplicht

Nadere informatie

MELDPLICHT DATALEKKEN, WEET U WAT U MOET DOEN?

MELDPLICHT DATALEKKEN, WEET U WAT U MOET DOEN? MELDPLICHT DATALEKKEN, WEET U WAT U MOET DOEN? Inleiding Dat bedrijven voorzichtig moeten omgaan met gegevens van personen is niet nieuw. Sinds 1 nuari 2016 is wél nieuw de verplichting om datalekken te

Nadere informatie

Bijlage: Verwerkersovereenkomst

Bijlage: Verwerkersovereenkomst Bijlage: Verwerkersovereenkomst Deze verwerkersovereenkomst is een bijlage bij "Algemene voorwaarden inzake Bothoff Media B.V." (hierna: de Hoofdovereenkomst) tussen Verwerkingsverantwoordelijke (hierna:

Nadere informatie

Bijlage 1: Bewerkersovereenkomst AFAS business consultancy en support

Bijlage 1: Bewerkersovereenkomst AFAS business consultancy en support 1 P a g i n a Bijlage 1: Bewerkersovereenkomst AFAS business consultancy en support 1. Algemeen Wij zijn met u een opdracht tot het verrichten van business consultancy of support in uw AFAS omgeving overeengekomen.

Nadere informatie

1. Aan het opschrift van hoofdstuk 5 wordt toegevoegd en de meldplicht bij inbreuken op de beveiliging van persoonsgegevens aan het College

1. Aan het opschrift van hoofdstuk 5 wordt toegevoegd en de meldplicht bij inbreuken op de beveiliging van persoonsgegevens aan het College Wijziging van de Wet bescherming persoonsgegevens en de Telecommunicatiewet in verband met de invoering van een meldplicht bij de doorbreking van maatregelen voor de beveiliging van persoonsgegevens (meldplicht

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken 1 Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met leveranciers... 2 Werkwijze... 3 Uitgangssituatie... 3 De vier rollen...

Nadere informatie

Verwerkersovereenkomst

Verwerkersovereenkomst Verwerkersovereenkomst 1. ingeschreven bij de Kamer van Koophandel onder nummer (hierna: Verwerkingsverantwoordelijke), en 2. Unidis b.v., ingeschreven bij de Kamer van Koophandel onder nummer 13038947

Nadere informatie

Artikel 1: Definities. Bewerkersovereenkomst VO-digitaal N.V. Overwegen het volgende: Komen het volgende overeen: Partijen:

Artikel 1: Definities. Bewerkersovereenkomst VO-digitaal N.V. Overwegen het volgende: Komen het volgende overeen: Partijen: Partijen: 1 Het bevoegd gezag van de school, geregistreerd onder een BRIN-nummer bij de Dienst Uitvoering Onderwijs van het Ministerie van Onderwijs, hierna te noemen: Onderwijsinstelling. en 2 de naamloze

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken VSNON

Protocol informatiebeveiligingsincidenten en datalekken VSNON Protocol informatiebeveiligingsincidenten en datalekken VSNON vastgesteld d.d. 9 november 08 De Wet Meldplicht Datalekken verplicht scholen om ernstige datalekken te melden bij de Autoriteit Persoonsgegevens

Nadere informatie

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma Samenvatting Er zijn een aantal belangrijke wijzigingen doorgevoerd in de wetgeving met betrekking tot de privacy van

Nadere informatie

Zienswijze ronde tafel wetsvoorstel brede meldplicht. 24 februari Inleiding

Zienswijze ronde tafel wetsvoorstel brede meldplicht. 24 februari Inleiding Zienswijze ronde tafel wetsvoorstel brede meldplicht 24 februari 2012 Inleiding 1. De deelnemers aan de ronde tafel voor consumentenzaken (hierna: Partijen) hebben kennisgenomen van de consultatieversie

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en

Protocol informatiebeveiligingsincidenten en datalekken. Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en Protocol informatiebeveiligingsincidenten en datalekken Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en omgeving (CVO) Bewerkt door: De Vereniging Christelijk Voortgezet Onderwijs te Rotterdam

Nadere informatie

Werkprogramma Meldplicht Datalekken. Handreiking

Werkprogramma Meldplicht Datalekken. Handreiking Werkprogramma Meldplicht Datalekken Handreiking Versie 1.0 Mei 2017 Over deze handreiking - Werkprogramma Meldplicht Datalekken NOREA, de beroepsorganisatie van IT-auditors Deze handreiking is uitgegeven

Nadere informatie

Documentnummer Verkorte inhoud document

Documentnummer Verkorte inhoud document *Z03571510C6* Documentnummer : INT-16-31378 Verkorte inhoud document: De bewerkersovereenkomst regelt de informatieverstrekking die zal plaatsvinden ter uitvoering van de GR. Bewerkersovereenkomst GR schoolverzuim

Nadere informatie

Handreiking Protocol informatiebeveiligingsincidenten en datalekken. Stichting KBO Haarlem-Schoten. Versie: 27 mei 2018

Handreiking Protocol informatiebeveiligingsincidenten en datalekken. Stichting KBO Haarlem-Schoten. Versie: 27 mei 2018 Handreiking Protocol informatiebeveiligingsincidenten en datalekken Stichting KBO Haarlem-Schoten Versie: 27 mei 2018 Bron: Dit document is gebaseerd op het Protocol informatiebeveiligingsincidenten en

Nadere informatie

Stichting Primair Onderwijs Leudal en Thornerkwartier In de Neerakker JE Heythuysen. Protocol informatiebeveiligingsincidenten en datalekken

Stichting Primair Onderwijs Leudal en Thornerkwartier In de Neerakker JE Heythuysen. Protocol informatiebeveiligingsincidenten en datalekken Stichting Primair Onderwijs Leudal en Thornerkwartier In de Neerakker 2 6093 JE Heythuysen Protocol informatiebeveiligingsincidenten en datalekken Inhoud Inleiding... 2 Wet- en regelgeving datalekken...

Nadere informatie

Verwerkersovereenkomst

Verwerkersovereenkomst Verwerkersovereenkomst 1/7 Partijen: nummer en, statutair gevestigd te en geregistreerd bij de KvK onder het, hierna te noemen Verwerkingsverantwoordelijke ; Extin, h.o.d.n.v. Extin Media, Extin Hosting

Nadere informatie

Wet Meldplicht Datalekken. Jeroen Terstegge

Wet Meldplicht Datalekken. Jeroen Terstegge Wet Meldplicht Datalekken Jeroen Terstegge Introduction Jeroen Terstegge, CIPP E/US Partner, Privacy Management Partners Voorzitter Privacy Commissie, VNO-NCW / MKB Nederland Bestuurslid, Vereniging Privacy

Nadere informatie

Protocol meldplicht datalekken. Dat is wijsheid FACTSHEET: INTELLECTUEEL EIGENDOM & IT

Protocol meldplicht datalekken. Dat is wijsheid FACTSHEET: INTELLECTUEEL EIGENDOM & IT FACTSHEET: INTELLECTUEEL EIGENDOM & IT Protocol meldplicht datalekken Sinds 1 nuari 2016 geldt de meldplicht datalekken. Deze meldplicht houdt in dat organisaties die een ernstig datalek hebben, dit direct

Nadere informatie

Protocol Beveiligingsincidenten en datalekken

Protocol Beveiligingsincidenten en datalekken Protocol Beveiligingsincidenten en datalekken Petrus Canisius College Vastgesteld juli 2018 (18 6227b) CDO: 4 juni 2018 MR: 2 juli 2018 CDO: 4 juni 2018 MR: 2 juli 2018 Protocol beveiligingsincidenten

Nadere informatie

Dinsdag 13 december 2016, uur. Rowena van den Boogert (Eldermans Geerts)

Dinsdag 13 december 2016, uur. Rowena van den Boogert (Eldermans Geerts) Dinsdag 13 december 2016, 16.00 18.00 uur Rowena van den Boogert (Eldermans Geerts) Nu: Richtlijn 95/46/EG Straks: Verordening 2016/679 Implementatiewet AVG en Veegwet AVG (beleidsneutrale implementatie)

Nadere informatie

Factsheet Bewerkersovereenkomst

Factsheet Bewerkersovereenkomst Factsheet Bewerkersovereenkomst Bij het verwerken van persoonsgegevens maken veel partijen gebruik van een externe dienstverlener voor het verwerken van deze persoonsgegevens. Verwerken is een breed begrip,

Nadere informatie

BEWERKERSOVEREENKOMST

BEWERKERSOVEREENKOMST BEWERKERSOVEREENKOMST CONTACT FUGA CONTACT Contactpersoon: Functie: E-mail: Sales sales@fuga.io +31 72 751 34 05 Telefoon: Adres: Postcode en Plaats: Land: Luttik Oudorp 11-13 1811MT Alkmaar +31 72 751

Nadere informatie

Meldplicht datalekken. Prof. mr. G-J. (Gerrit-Jan) ZWENNE Leiden 2 februari 2016

Meldplicht datalekken. Prof. mr. G-J. (Gerrit-Jan) ZWENNE Leiden 2 februari 2016 Meldplicht datalekken Prof. mr. G-J. (Gerrit-Jan) ZWENNE Leiden 2 februari 2016 programma A. update stand van zaken met betrekking tot dé verordening wat is er gebeurd op 1 januari jl? B. meldplicht datalekken

Nadere informatie

Bijlage: Verwerkersovereenkomst

Bijlage: Verwerkersovereenkomst Bijlage: Verwerkersovereenkomst Deze Verwerkersovereenkomst is een bijlage bij "Algemene Voorwaarden van Internet Service Europe BV en alle deel uitmakende bedrijven c.q. dochterondernemingen" (hierna:

Nadere informatie

1. Bedrijfsnaam:... Gevestigd te:... Straatnaam, huisnummer:... Vertegenwoordigd door dhr. / mevr... Functie:... adres:...

1. Bedrijfsnaam:... Gevestigd te:... Straatnaam, huisnummer:... Vertegenwoordigd door dhr. / mevr... Functie:...  adres:... Verwerkersovereenkomst Partijen 1. Bedrijfsnaam:....... Gevestigd te:........ Straatnaam, huisnummer:...... Vertegenwoordigd door dhr. / mevr...... Functie:......... Emailadres:....... hierna Verwerkingsverantwoordelijke

Nadere informatie