Michel Gulpen. Security Consultant. Privacywetgeving

Maat: px
Weergave met pagina beginnen:

Download "Michel Gulpen. Security Consultant. Privacywetgeving"

Transcriptie

1 Michel Gulpen Security Consultant Privacywetgeving

2 Sinds 1 januari 2016 is in Nederland nieuwe wetgeving in de vorm van de Meldplicht Datalekken van kracht. Ook uw organisatie, mits deze te maken heeft met het verwerken van persoonsgegevens, moet aan deze wetgeving voldoen. In dit whitepaper vindt u handige informatie omtrent de Meldplicht Datalekken, de Wet Bescherming Persoonsgegevens en de Algemene Verordening Gegevensbescherming. Inhoudsopgave Managementsamenvatting Inleiding 1. Wet Bescherming Persoonsgegevens 2. Meldplicht Datalekken 3. Algemene Verordening Gegevensbescherming 4. Implementatie 5. Beheer 6. Conclusie

3 Managementsamenvatting Met de invoering van de Meldplicht Datalekken sinds 1 januari 2016 worden organisaties gedwongen om maatregelen te nemen in de bedrijfsvoering ten aanzien van datalekken, mede gezien het feit dat management aansprakelijk is én om eventuele risico s uit te sluiten ten aanzien van boetes die kunnen worden opgelegd door de Autoriteit Persoonsgegevens. Deze boetes kunnen oplopen tot een maximum van Reden te meer waarom security, welke veelal gelinieerd is aan privacy waarborging, hoog op de agenda moet staan in elke organisatie. De Meldplicht Datalekken vindt zijn oorsprong in de Wet Bescherming Persoonsgegevens, die in het leven is geroepen om de privacy van Nederlandse burgers te waarborgen. Ook op Europees niveau worden maatregelen genomen. Medio mei 2018 zal de Algemene Verordening Persoonsgegevens van kracht gaan, wat inhoudt dat bedrijven die acteren binnen Europese lidstaten moeten voldoen aan een algemene set regels. Hetzelfde is overigens ook het geval voor bedrijven die zich buiten de EU bevinden, maar wel diensten aanbieden in de EU. De boetes die kunnen worden opgelegd volgens de Algemene Verordening Persoonsgegevens bedragen 20 miljoen of 4% van de totale jaar omzet. Daarnaast kent de Europese wetgeving de volgende eigenschappen: Privacy-by-Design dient te worden toegepast. Een individu heeft het recht om gegevens te laten aanpassen. Een individu heeft het recht om vergeten te worden. De wet beperkt het gebruik van automatische gegevensverwerking om bijvoorbeeld profilering mogelijk te maken. Een individu heeft recht op een notificatie bij gecompromitteerde gegevens. Een individu krijgt makkelijker toegang tot persoonsgegevens. Strengere eisen worden gesteld aan de opslag van gegevens buiten de EU. Een individu mag van het recht gebruik maken om data over te nemen naar een andere aanbieder. Om de veiligheid van privacygevoelige data te waarborgen dienen een aantal aspecten binnen de organisatie zijn gewaarborgd, waaronder: Beleid: Gedefinieerd vanuit topmanagement; geeft kaders en richtlijnen aan de organisatie. Requirements: Gedefinieerd met het oogpunt om invulling te geven aan de gestelde kaders van het beleid. Classificatie: Moet een baseline vormen en invulling geven aan de wensen en eisen die benodigd zijn voor het veiligstellen van data ten aanzien van vertrouwelijkheid, integriteit en beschikbaarheid. Procedures: Geven invulling en omkadering van het gedefinieerde beleid voor de eindgebruiker. Awareness: Training aan de eindgebruikers die verantwoordelijkheid hebben ten aanzien van privacygevoelige data. Om de bovenstaande beleidsplannen te kunnen onderhouden, is een beheerorganisatie nodig die technische hulpmiddelen ten aanzien van het beleid kan onderhouden en verbeteren. Hierbij moet men denken aan: 1

4 2 Goedkeuring van nieuw design. Interne procedures implementeren ten aanzien van privacygevoelige data. Aanstellen van Privacy Officier. Opstellen van Bewerkersovereenkomst. Implementatie van Risicomanagement.

5 Inleiding In Nederland is al geruime tijd wetgeving van kracht die de privacy van individuen moet beschermen. Sinds 2016 is door de Meldplicht Datalekken meer focus gerealiseerd ten aanzien van mogelijk gecompromitteerde privacy data nu eventuele overtredingen gehandhaafd worden. Nu bestuurders van een organisatie wettelijk aansprakelijk zijn voor een datalek van privacygevoelige data heeft de bescherming van persoonsgegevens behoorlijke groei doorgemaakt. Toch worstelen nog veel organisaties met de vraag hoe weerstand geboden kan worden tegen een datalek. Dit whitepaper biedt inzicht in de verschillende wetgevingen die van invloed zijn op uw organisatie. Denk bijvoorbeeld aan de Wet bescherming persoonsgegevens (Wbp), de Meldplicht Datalekken, maar ook de Algemene Verordening Gegevensbescherming (AVG) die is ingesteld door de Europese Unie en per mei 2018 gehandhaafd wordt. Daarnaast biedt dit whitepaper een inzicht in het inregelen van een (privacy)veilige organisatie alsmede het beheeraspect omtrent deze wetgevingen. Hierbij kan gedacht worden aan mitigerende maatregelen tegen risico s van een datalek of het melden van een datalek bij de Autoriteit Persoonsgegevens. 3

6 1. Wet Bescherming Persoonsgegevens De Wet bescherming persoonsgegevens (Wbp) (1) is van toepassing op elke vorm van het verwerken van persoonsgegevens. Het maakt voor de Wet dus niet uit of de persoonsgegevens op papier of digitaal zijn opgeslagen. Het verwerken van persoonsgegevens is een ruim begrip, dat onder meer het combineren, bewerken, opslaan, verkrijgen, doorgeven en zelfs de vernietiging van de gegevens omvat. Sinds 1 september 2011 is de Wbp van kracht in Nederland. Deze wet heeft als doel de privacy van Nederlandse burgers te beschermen. De Wbp is grotendeels gebaseerd op de Europese dataprotectierichtlijn, die recentelijk is vervangen door de Algemene Verordening Gegevensbescherming (AVG). De AVG stelt op Europees niveau richtlijnen op waar organisaties in de EU aan gebonden zijn. In Nederland worden deze richtlijnen gehandhaafd door de Autoriteit Persoonsgegevens (2). 1.1 Wat zijn persoonsgegevens? Een veel gehoorde vraag is: Wat zijn nu eigenlijk persoonsgegevens? In de Wbp wordt de volgende definitie gehanteerd: Alle gegevens die informatie kunnen verschaffen over een identificeerbare natuurlijke persoon zijn persoonsgegevens. Dat is nogal wat, zeker als je bedenkt dat elke bron van informatie die herleidbaar is naar een identificeerbaar natuurlijk persoon in de scope valt van deze wetgeving. Om hier iets meer context aan te geven, haal ik graag de volgende voorbeelden aan: Een database, met daarin informatie over welke bedrijven goederen aanleveren, is niet onderhevig aan de Wbp indien hier informatie in staat die niet te herleiden is aan een natuurlijk persoon. Een database, met daarin informatie over welke bedrijven goederen aanleveren én een contactpersoon inclusief telefoonnummer per bedrijf, is wel onderhevig aan de Wbp, aangezien de informatie in de database gegevens bevat van een natuurlijk persoon. Daarnaast is het zo dat informatie over de identiteit van een natuurlijk persoon, zoals godsdienst, geslacht, IQ, medische gegevens of salarisindicatie, ook onderhevig is aan de Wbp. Wat men nog wel eens vergeet, is dat indirecte informatie die herleidbaar is naar een natuurlijk persoon ook valt onder de Wbp. Dit geldt ook voor objectinformatie die herleidbaar is naar een persoon. De waarde van een auto is bijvoorbeeld wél een persoonsgegeven wanneer het verwerkt is in de administratie van een autoverzekeringsmaatschappij. Die waarde zegt immers iets over het inkomen van de eigenaar van die auto. In de prijslijst van een autodealer is de waarde weer geen persoonsgegeven. (1) (2) 4

7 2. Meldplicht Datalekken De Meldplicht Datalekken (3) heeft sinds 1 januari 2016 zijn intreden gemaakt. De wetgeving zorgt ervoor dat privacy als item op de boardagenda staat. Bestuurders van een organisatie kunnen aansprakelijk gesteld worden in het geval van (ernstige) nalatigheid. Organisaties kunnen in het geval van nalatigheid boetes opgelegd krijgen van maximaal Wanneer nalatigheid niet is geconstateerd, kan ook een bindende aanwijzing gegeven worden waarin corrigerende acties worden afgesproken. 2.1 Wat is een datalek? Een datalek is een beveiligingsincident waarin privacygevoelige informatie mogelijk is gecompromitteerd. Hiervan dient een melding gemaakt te worden bij de Autoriteit Persoonsgegevens. In de Meldplicht Datalekken is ook gedefinieerd dat zelfs bij het vermoeden van een datalek melding gemaakt dient te worden bij de Autoriteit Persoonsgegevens. Mocht deze melding later onterecht blijken, dan kan de melding altijd weer worden ingetrokken. 2.2 Melden aan betrokkene Indien bij een datalek zeer specifieke privacygevoelige data is gecompromitteerd én dit nadelige gevolgen kan hebben voor één of meerdere individuen, bijvoorbeeld in het geval van een gelekt sofinummer of wachtwoorden, dan dient de organisatie die persoon of personen hiervan te verwittigen, zodat zij zelf ook actie kunnen ondernemen, bijvoorbeeld het opnieuw instellen van een wachtwoord. 2.3 Uitzonderingen De Meldplicht Datalekken is niet van toepassing indien voor persoonlijke of huishoudelijke doeleinden persoonsgegevens worden bewaard. Daarnaast is het zo dat bij organisaties die een elektronische communicatiedienst verstrekken, bijvoorbeeld telecomproviders, twee meldplichten van kracht zijn: de Meldplicht Datalekken uit de Wbp én de Meldplicht Datalekken uit de Telecommunicatiewet. Indien een melding gemaakt wordt van een datalek bij de telecommunicatiewet dient ook de Autoriteit Persoonsgegevens hiervan op de hoogte gesteld te worden. In de wetgeving zijn maatregelen genomen om dubbele meldingen te voorkomen. Indien uw organisatie financiële diensten verleent, valt uw organisatie onder de Wet op het Financieel Toezicht en bent u niet verplicht om een melding te maken bij de Autoriteit Persoonsgegevens. Indien u toch een persoon wilt verwittigen, dan geschiedt dit op grond van de Zorgplicht die u als financiële onderneming heeft. Daarnaast is de Wet van Financieel Toezicht strikter dan de Wbp. 2.3 Wijziging in de wet Aangezien de Meldplicht Datalekken op 1 januari 2016 zijn intreden heeft gedaan, wordt kalenderjaar 2016 ook gezien als een evaluatiejaar. Zodoende is in de Wetgeving opgenomen dat in de loop van 2017 een update zal plaatsvinden van de Meldplicht Datalekken om de wetgeving te verfijnen. (3) 5

8 3. Algemene Verordening Gegevensbescherming De Meldplicht Datalekken is grotendeels gebaseerd op de Algemene Verordening Gegevensbescherming (4), die door de Europese Unie (EU) is opgesteld en medio mei 2018 zal worden ingevoerd. De Algemene Verordening Gegevensbescherming gaat ervoor zorgen dat binnen de EU een gegeneraliseerd niveau van gegevensbescherming ontstaat voor alle lidstaten en niet-lidstaten die diensten aanbieden in de EU. De verordening zal in Nederland gehandhaafd worden binnen de Autoriteit Persoonsgegevens. De Nederlandse regering heeft ervoor gekozen om de Meldplicht Datalekken in 2016 te introduceren om bedrijven voor te bereiden op deze Europese wetgeving in De Europese wetgeving kent een strikter karakter en kent onder meer de volgende eigenschappen: Privacy-by-design dient te worden toegepast. Een individu heeft het recht om gegevens te laten aanpassen. Een individu heeft het recht om vergeten te worden. de wet beperkt het gebruik van automatische gegevensverwerking om bijvoorbeeld profilering mogelijk te maken. Een individu heeft recht op een notificatie bij gecompromitteerde gegevens. Een individu krijgt makkelijker toegang tot persoonsgegevens. Strengere eisen worden gesteld aan de opslag van gegevens buiten de EU. Een individu mag van het recht gebruik maken om data over te nemen naar een andere aanbieder. Daarnaast zijn de boetes die bij een overtreding van de Wet van toepassing zijn hoger: tot 20 miljoen of 4% van de totale jaaromzet. (4) 6

9 4. Implementatie Aangezien de Meldplicht Datalekken en in de toekomst de Algemene Verordening Gegevensbescherming van (zullen) gaan en de risico s omtrent deze wetgevingen voor uw organisatie geminimaliseerd dienen te worden, is een gedegen aanpak nodig om de vereisten ten aanzien van deze wetgevingen succesvol te kunnen implementeren. Beleid Een succesvolle implementatie van de privacywetgevingen begint bij beleid. Beleid dient gedefinieerd te worden door het topmanagement, dat de kaders en principes aangeeft die in de organisatie van toepassing zijn. Het beleid moet zo gedefinieerd zijn dat deze toepasbaar is voor de gehele organisatie. Ook moet het duidelijk genoeg geformuleerd worden, zodat de kaders voor de gehele organisatie helder zijn. Deze kaders bepalen immers in grote mate de manier waarop binnen de organisatie met privacygevoelige informatie wordt omgegaan. Gezien informatiebeveiliging en privacy veel raakvlakken hebben, is het aan te raden om het beleid omtrent privacy te implementeren in het informatiebeveiligingsbeleid van de organisatie. Requirements Na het succesvol opstellen van het beleid is de volgende stap om requirements (vereisten) de definiëren. Deze vereisten zijn een resultaat van de volgende documenten: Wetgeving Organisatie Beleid Eventuele additionele compliance-eisen, bijvoorbeeld NEN7510 in de zorgsector of ISO27001 voor IT-diensten. De requirements definiëren de specifieke kaders waarin binnen de organisatie invulling gegeven wordt aan het beleidsdocument. De requirements moeten strikt genoeg zijn, zodat vanuit een technisch, organisatorisch en menselijk aspect het compromitteren van data gereduceerd wordt tot een voor de organisatie acceptabel niveau. Classificatie Dataclassificatie en infrastructuurclassificatie zijn essentieel voor het implementeren van een succesvol privacy-by-design principe, zoals deze gehanteerd dient te worden ten aanzien van de Algemene Verordening Gegevensbescherming. Zoals omschreven in het eerder gepubliceerde whitepaper Dataclassificatie van Security Consultant Michel Gulpen (5) dient bij het implementeren van een dataclassificatiemodel bepaald te worden wat de vereisten zijn ten aanzien van data-integriteit, vertrouwelijkheid en beschikbaarheid. Daarnaast dient een baseline gedefinieerd te zijn die voldoet aan het minimale veiligheidsaspect van privacygevoelige informatie. Infrastructuurclassificatie geeft invulling aan de minimale eisen ten aanzien van data in rest, data in transit en data in use. Door infrastructuurclassificatie en dataclassificatie te combineren kan de invulling van de minimale eisen die nodig zijn om het vereiste veiligheidsniveau te bereiken een sluitend geheel vormen. (5) 7

10 Procedures Om beleid, requirements en classificatie succesvol te implementeren, zijn procedures nodig. Deze dienen door de verschillende afdelingen in de organisatie gedefinieerd te worden. De specifieke afdelingen binnen de organisaties weten immers vaak beter dan het topmanagement hoe een bepaalde eis het beste kan landen in hun organisatiedeel. Daarnaast geven procedures het topmanagement de zekerheid dat werkzaamheden worden uitgevoerd volgends de principes die zijn gedefinieerd in het beleid. Security Awareness Als laatste stap in het implementatie proces dient men de gebruiker te trainen in de hantering van de procedures van de organisatie en dient de verantwoordelijkheid overgedragen te worden. Met verantwoordelijkheid wordt bedoeld dat men als eindgebruiker (die met privacy gevoelige informatie werkt) moet weten wat wel en niet mag en kan. De gedefinieerde procedures moeten hierin een leidraad vormen waardoor het compromitteren van gegevens wordt gereduceerd of uitgesloten. 8

11 5. Beheer De in hoofdstuk vier gedefinieerde implementatiestappen (beleid, requirements, classificatie, procedures en awareness) dienen uiteraard ook in beheer genomen te worden. De procedures waarin de omgang met privacygevoelige data zijn gedefinieerd, dienen door de organisatie in gebruik genomen te worden. Ook moet er een verbeter-/verandertraject geïmplementeerd worden, waarin eventuele informatiebeveiligingsproducten gedefinieerd dienen te worden. Enkele voorbeelden hiervan worden hieronder besproken. Goedkeuring design Indien een nieuw design gemaakt wordt voor een nieuwe infrastructuur dient in eerste instantie privacyby-design toegepast te worden. Dit principe dient getoetst te worden door een architect of andere instantie binnen de organisatie met kennis van de wensen en eisen die gesteld worden aan privacy-bydesign. Interne procedures ten aanzien van privacygevoelige data Enkele interne processen dienen gedefinieerd te worden bij de detectie van een (vermoedelijk) datalek: Melden van datalek bij Autoriteit Persoonsgegevens: Binnen de organisatie moet een procedure aanwezig zijn dat omschrijft hoe een (vermoedelijk) datalek intern gemeld dient te worden. Daarnaast moet binnen de organisatie duidelijk zijn wie er verantwoordelijk is/zijn om dit datalek te melden bij de Autoriteit Persoonsgegevens. De meldplicht stelt verplicht dat tussen het optreden van de datalek en het plaatsen van de melding bij de Autoriteit Persoonsgegevens niet meer dan 72 uur mag zitten. Melden van datalek bij individuen: Indien gecompromitteerde gegevens nadelige gevolgen kunnen hebben voor personen dient de organisatie deze betreffende personen te verwittigen. Voor dit communicatieproces dient eveneens een procedure ontwikkeld en geïmplementeerd te worden. Aanstellen van Privacy Officier De organisatie dient een bedrijfsorgaan (bestaande uit één of meerdere personen) aan te stellen dat verantwoordelijk is voor de privacywetgeving binnen de organisatie. Dit orgaan dient zorg te dragen voor de naleving van de geldende regelgeving omtrent privacy. Dit orgaan moet ook de autoriteit hebben om misstanden omtrent privacy binnen de organisatie aan de kaak te stellen. Technische maatregelen Om het verlies van privacygevoelige data te reduceren, kunnen enkele technische oplossingen geïmplementeerd worden. Hierbij kan gedacht worden aan: Data Lost Prevention Documentclassificatiesoftware Netwerksegmentatie Vulnerability Scanning 9

12 Deze maatregelen dienen wel in een juiste context geplaatst te worden wanneer de kosten moeten opwegen tegen het te reduceren risico. Zoals eerder vermeld definieert dataclassificatie een baseline in de te nemen maatregelen. Code of Conduct Niet alles is technisch af te dwingen. In een Code of Conduct moeten afspraken worden vastgelegd met de personen die binnen de organisatie privacygevoelige data kunnen benaderen. Hierin wordt procedureel vastgelegd wat een eindgebruiker wel of niet mag doen, zonder dat hier een technische oplossing aan ten grondslag ligt. Ook staan hierin de eventuele consequenties die gelden wanneer een gebruiker zich niet aan de regels houdt. Zonder consequenties hebben regels immers weinig nut. De Code of Conduct is het contract waarin de verantwoordelijkheden worden vastgelegd, maar de bewustwording van de eindgebruikers is misschien nog wel belangrijker. Met training en voorlichting moet het bedrijf de gebruikers erop wijzen hoe omgegaan moet worden met (privacygevoelige) data en wat de consequenties kunnen zijn als data in verkeerde handen komt. Pas als de medewerkers zich ook verantwoordelijk voelen voor de beveiliging van data kunnen alle beveiligingsmaatregelen goed werken. Bewerkersovereenkomst met externen Indien men persoonsgegevens door een leverancier laat verwerken, doet de organisatie er goed aan om een zogenaamde bewerkersovereenkomst af te sluiten met de leverancier. In deze bewerkersovereenkomst staat duidelijk aangegeven aan welke voorschriften de leverancier zich moet houden ten aanzien van de omgang en beveiliging van privacygevoelige informatie. De organisatie doet er verstandig aan om een sanctie op te nemen in een dergelijke overeenkomst, zodat men in het geval van gecompromitteerde dataschade door de leverancier genoeg poot heeft om op te staan. Wat men zich echter wel moet realiseren, is dat de reputatieschade aan de eigen organisatie vaak omvangrijker is dan het gedefinieerde boetebedrag. Risicomanagement Om zekerheid te bieden aan de juiste securitymaatregelen en het reduceren van het risiconiveau binnen de organisatie is het verstandig om het beleid regelmatig te testen op zwakheden middels een zogenaamde GAP-analyse. De organisatie doet er verstandig aan om een risicomanagementproces in te richten, zodat risico s binnen de organisatie gekanaliseerd kunnen worden aan het topmanagement en er gedegen besluitvorming plaats kan vinden. Enkele technische implementaties die het risicomanagement proces kunnen ondersteunen, zijn: Penetration Test (Pen-test): Een Pen-test biedt inzicht in de kwetsbaarheden van een organisatie wanneer een ongeautoriseerd individu moedwillig informatie probeert te compromitteren. Vulnerability Scan: Een geautomatiseerde scan waarmee kwetsbaarheden inzichtelijk gemaakt worden, zoals securitypatches die niet zijn geïnstalleerd, zwakke wachtwoorden en securitymaatregelen op een server die te kort schiet. 10

13 6. Conclusie Met de Meldplicht Datalekken en de Algemene Verordening Persoonsgegevens wordt de veiligheid van privacygevoelige data grondig onder de loep genomen. Bedrijven geattendeerd op het feit dat men een bepaalde mate van verantwoordelijkheid heeft ten aanzien van de veiligheid van deze data. Toch roept de Meldplicht Datalekken ook veel vragen op bij bedrijven, gezien de kaders van de wetgeving niet altijd even helder zijn. Vermoedelijk gaat hier met de revisie van de wetgeving in 2017 gelukkig verandering in komen. Organisaties dienen de Meldplicht Datalekken te zien als een normaal risico dat, indien aanwezig, in het reguliere risicomanagementproces afgevangen te worden. Als de impact ten aanzien van gecompromitteerde data groot is, dient een gedegen risicoanalyse overwogen te worden. Zelfs het niet melden van een datalek dient in deze een overwogen beslissing te zijn. Men moet dan echter wel in ogenschouw te nemen wat de mogelijke impact gaat zijn als het datalek wel ontdekt wordt. Compliance ten aanzien van de privacywetgeving kan worden afgedwongen door binnen de organisatie een raamwerk te introduceren. Dit raamwerk begint bij beleid, gevolgd door requirements, classificatie, procedures en user awareness. Ook dient een organisatie voldoende maatregelen te treffen ten aanzien van risicoreductie. Zodra het raamwerk is geïmplementeerd, wordt geadviseerd om een GAP-analyse uit te voeren en maatregelen te introduceren die deze GAPs aanvliegen. Met het oog op de Algemene Verordening Persoonsgegevens dient men aspecten als privacy-by-design en het recht om vergeten te worden nu al mee te nemen in nieuwe designvraagstukken. Organisaties worden daardoor gedwongen om met gestroomlijndere oplossingen te komen, waarbij security die gelinieerd is aan privacy vanaf de ontwerpfase in acht wordt genomen. Dit zorgt niet alleen voor een veiligere oplossing, maar reduceert ook de kosten voor de middellange en lange termijn. 11

14 Make your IT agile Over KEMBIT Andere tijden vragen om een andere benadering. Informatietechnologie moet u niet binden, maar moet juist meebewegen met die veranderingen. KEMBIT anticipeert op marktontwikkelingen en zet uw IT vraagstukken om in kansen voor uw business. Onze aanpak is erop gericht uw organisatie met behulp van onze IT expertise optimaal te laten presteren, nu en in de toekomst. Mede door de sterke focus op de inhoudelijke en persoonlijke ontwikkeling van onze circa 100 medewerkers, levert KEMBIT al sinds 1996 hoogwaardige IT-professionals en IToplossingen. Onze kennis en kunde zetten wij in voor een breed spectrum van organisaties, variërend van lokale MKB-bedrijven tot grote, landelijk opererende bedrijven en multinationals. KEMBIT bied haar diensten aan vanuit twee locaties, te weten: Kasteel Wijnandsrade en de High Tech Campus in Eindhoven. Onze vier disciplines: IT Services IT Applications IT Consultancy IT Knowledge Center Meer weten? Discussiëren over dit whitepaper? Neem contact met ons op via onderstaande gegevens of ga naar onze website. KEMBIT Kasteel Wijnandsrade Opfergeltstraat BW Wijnandsrade KEMBIT High Tech Campus High Tech Campus AE Eindhoven +31 (0) contactus@kembit.nl 12

Michel Gulpen Sr. Security Consultant. Het nut van Dataclassificatie

Michel Gulpen Sr. Security Consultant. Het nut van Dataclassificatie Michel Gulpen Sr. Security Consultant Het nut van Dataclassificatie Dataclassificatie, moeten wij daar iets mee doen? Indien dit een vraag is die binnen uw organisatie speelt, dan biedt dit whitepaper

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance In samenwerking met ESET heeft Mazars een whitepaper geschreven met als doel om meer inzicht te geven in het ontstaan en de gevolgen van de General Data Protection Regulation

Nadere informatie

Whitepaper. Het nut van Dataclassificatie Michel Gulpen, Security Consultant

Whitepaper. Het nut van Dataclassificatie Michel Gulpen, Security Consultant Whitepaper Het nut van Dataclassificatie Michel Gulpen, Security Consultant Inhoudsopgave Managementsamenvatting... 2 Inleiding... 4 1. Informatiebeveiliging... 5 2. Dataclassificatie in drie pijlers...

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance Stappenplan voor compliance met de Algemene Verordening Gegevensbescherming Het Europees Parlement heeft op 14 april 2016 de Algemene Verordening Gegevensbescherming (AVG)

Nadere informatie

Algemene verordening gegevensbescherming

Algemene verordening gegevensbescherming Algemene verordening gegevensbescherming 1 Programma Inleiding Waarom AVG? Wat is de AVG? Globale verschillen met Wbp Handhaving De AVG op hoofdlijnen Wat kunt u van BNL verwachten? Vragen 2 Waarom AVG?

Nadere informatie

De grootste veranderingen in hoofdlijnen

De grootste veranderingen in hoofdlijnen GDPR Introductie Met de ingang van de General Data Protection Regulation (GDPR) op 6 mei 2018 wordt de privacy van (persoons)gegevens Europabreed geregeld. Daarmee komt de Nederlandse Wet Bescherming Persoonsgegevens

Nadere informatie

Plan 5 6-11 7 - 41-43 76-78

Plan 5 6-11 7 - 41-43 76-78 Plan Gegevens mag het? Rechtmatig verkregen gegevens grondslagen voor rechtmatige verwerking: Ondubbelzinnige toestemming, noodzakelijk voor uitvoeren overeenkomst, wettelijke plicht, bescherming vitale

Nadere informatie

RI&E Privacy Om organisaties te helpen heeft Sebyde een RI&E-Privacy ontwikkeld. Het is een modulair programma bestaande uit 5 duidelijke stappen:

RI&E Privacy Om organisaties te helpen heeft Sebyde een RI&E-Privacy ontwikkeld. Het is een modulair programma bestaande uit 5 duidelijke stappen: RI&E Privacy Introductie Vanaf 25 mei 2018 wordt de nieuwe Europese privacywetgeving (GDPR) gehandhaafd. Dit heeft belangrijke gevolgen voor het bedrijfsleven. Er is onder andere een meldplicht voor datalekken

Nadere informatie

WHITEPAPER GDPR 2018: Bent u voorbereid op de nieuwe Europese privacywetgeving?

WHITEPAPER GDPR 2018: Bent u voorbereid op de nieuwe Europese privacywetgeving? WHITEPAPER GDPR 2018: Bent u voorbereid op de nieuwe Europese privacywetgeving? 2 GDPR 2018: Bent u voorbereid op de nieuwe Europese privacywetgeving? De nieuwe Europese privacywet vereist grondige voorbereiding

Nadere informatie

checklist in 10 stappen voorbereid op de AVG. human forward.

checklist in 10 stappen voorbereid op de AVG. human forward. checklist in 10 stappen voorbereid op de AVG. human forward. checklist: in 10 stappen voorbereid op de AVG Het zal u vast niet ontgaan zijn: per 25 mei 2018 moet uw organisatie voldoen aan nieuwe privacyregels.

Nadere informatie

Bijlage Gegevensverwerking. Artikel 1 - Definities

Bijlage Gegevensverwerking. Artikel 1 - Definities Bijlage Gegevensverwerking Artikel 1 - Definities De namen en begrippen in deze Bijlage die met een hoofdletter worden geschreven, hebben de hiernavolgende betekenis: 1.1 Persoonsgegevens: alle informatie

Nadere informatie

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR Theo de Breed Standards and Regulations 1 Agenda AVG voorbereiding in 10 stappen (Bron: AP) Praktische invulling door gebruik van

Nadere informatie

Company statement Algemene verordening gegevensbescherming. AVG Informatie voor professionele relaties (v ) 1 / 7

Company statement Algemene verordening gegevensbescherming. AVG Informatie voor professionele relaties (v ) 1 / 7 Company statement Algemene verordening gegevensbescherming AVG Informatie voor professionele relaties (v2018.02) 1 / 7 Algemene verordening gegevensbescherming Inleiding Op 25 mei 2018 treedt de Algemene

Nadere informatie

De website van de Autoriteit Persoonsgegevens geeft uitgebreide ondersteuning.

De website van de Autoriteit Persoonsgegevens geeft uitgebreide ondersteuning. DE AVG Vanaf 25 mei 2018 is de Algemene verordening gegevensbescherming (AVG) van toepassing. Dat betekent dat vanaf die datum dezelfde privacywetgeving geldt in de hele Europese Unie (EU). De Wet bescherming

Nadere informatie

Help, een datalek, en nu? IKT-College 16 februari 2016. Mirjam Elferink Advocaat IE, ICT en privacy

Help, een datalek, en nu? IKT-College 16 februari 2016. Mirjam Elferink Advocaat IE, ICT en privacy Help, een datalek, en nu? IKT-College 16 februari 2016 Mirjam Elferink Advocaat IE, ICT en privacy Inleiding Voorbeelden recente datalekken - Medische gegevens online door fout scanbedrijf (Bron: R. van

Nadere informatie

Wettelijke kaders voor de omgang met gegevens

Wettelijke kaders voor de omgang met gegevens PRIVACY BELEID SPTV Namens SPTV wordt veel gewerkt met persoonsgegevens van (ex-) medewerkers. De persoonsgegevens worden voornamelijk verzameld voor het goed uitvoeren van de pensioenregelingen. De (ex-)

Nadere informatie

Algemene verordening gegevensbescherming en veranderingen voor gemeenten. Alex Commandeur 21 april 2017

Algemene verordening gegevensbescherming en veranderingen voor gemeenten. Alex Commandeur 21 april 2017 1 Algemene verordening gegevensbescherming en veranderingen voor gemeenten Alex Commandeur 21 april 2017 Overzicht Wat doet de Autoriteit Persoonsgegevens 2018: nieuwe Europese privacywetgeving (AVG) Accountability

Nadere informatie

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht!

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht! Privacy is het recht op eerbiediging van de persoonlijke levenssfeer. Privacy van informatie is de afwezigheid van informatie over onszelf bij anderen en bovendien het verbod aan anderen om zonder onze

Nadere informatie

Wat betekent de GDPR voor mijn bedrijf? TOM VAN NUNEN ONLINQ BEST

Wat betekent de GDPR voor mijn bedrijf? TOM VAN NUNEN ONLINQ BEST Wat betekent de GDPR voor mijn bedrijf? TOM VAN NUNEN ONLINQ BEST Onderwerpen Doel van GDPR Welke bedrijven hebben te maken met de GDPR? Basiselementen van de GDPR Wat zijn de gevolgen van het niet naleven

Nadere informatie

Privacy Maturity Scan (PMS)

Privacy Maturity Scan (PMS) Privacy Maturity Scan (PMS) Versie 1.0 / Wijzigingsdatum 02-03-2018 Uw vraag Als organisatie wilt u minimaal voldoen aan de wet- en regelgeving en u wilt zich optimaal voorbereiden op de nieuwe Europese

Nadere informatie

LWV Masterclass 2 Cybercrime Roermond 2 februari 2016. Rens Jan Kramer

LWV Masterclass 2 Cybercrime Roermond 2 februari 2016. Rens Jan Kramer LWV Masterclass 2 Cybercrime Roermond 2 februari 2016 Rens Jan Kramer 1 Wet bescherming persoonsgegevens Wet meldplicht datalekken 2 Centrale begrippen in privacyrecht a. Persoonsgegevens b. Betrokkene

Nadere informatie

Veranderingen privacy wet- en regelgeving

Veranderingen privacy wet- en regelgeving Veranderingen privacy wet- en regelgeving Inhoudsopgave Privacy veranderingen, bent u er klaar voor? Voorbereiding op de Algemene Verordening Hoe kunnen wij u helpen? Q-Concepts team bij privacy onderzoeken

Nadere informatie

In 10 stappen voorbereid op de AVG

In 10 stappen voorbereid op de AVG In 10 stappen voorbereid op de AVG 10 STAPPEN TER VOORBEREIDING OP DE ALGEMENE VERORDENING GEGEVENS BESCHERMING (AVG) Vanaf 25 mei 2018 is de Algemene Verordening Gegevensbescherming (AVG) van toepassing.

Nadere informatie

Privacy wetgeving: Wat verandert er in 2018?

Privacy wetgeving: Wat verandert er in 2018? Privacy wetgeving: Wat verandert er in 2018? Werkgevers verwerken op grote schaal persoonsgegevens van hun werknemers. Vanaf mei 2018 moet elke organisatie voldoen aan de Algemene Verordening Gegevensbescherming

Nadere informatie

Informatiebeveiliging van A tot Passende Maatregel

Informatiebeveiliging van A tot Passende Maatregel Informatiebeveiliging van A tot Passende Maatregel WHITEPAPER KEMBIT AUTEUR: MICHEL GULPEN +31 (0)88 5700 500 contactus@kembit.nl www.kembit.nl Kantoor Wijnandsrade Opfergeltstraat 2, 6363 BW Wijnandsrade

Nadere informatie

Agenda. De AVG: wat nu?

Agenda. De AVG: wat nu? De AVG: wat nu? 1 Agenda 1. Welke wetgeving kennen we? 2. Soorten gegevens 3. Uitgangspunten van de Wbp 4. Uitgangspunten AVG/GDPR 5. Verwerkersovereenkomsten 6. Uitwisselen van gegevens 7. Datalekken

Nadere informatie

de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming.

de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming. Privacy Beleid Binnen de Finenzo Alkmaar, gevestigd aan de Keesomstraat 6-e te Alkmaar, wordt veel gewerkt met persoonsgegevens van betrokkenen, medewerkers en (keten)partners. Persoonsgegevens zijn gegevens

Nadere informatie

Deze checklist is beschikbaar voor (proef)abonnees van Sdu Arbeidsrecht. Interesse in een demo of proef? Kijk op

Deze checklist is beschikbaar voor (proef)abonnees van Sdu Arbeidsrecht. Interesse in een demo of proef? Kijk op Deze checklist is onderdeel van arbeidsrecht.sdu.nl Checklist AVG gegevensverwerking door werkgevers. Wat te doen vóór 25 mei 2018? Auteurs: mr. J. (Janine) Weel, mr. R. (Rachel) Rietveld De bescherming

Nadere informatie

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E GDPR voor providers Woensdag 28 maart 2018 14.15-15.00 uur mr. Michelle Wijnant ICTRecht CIPP/E PROGRAMMA: GDPR MASTERCLASS Ontwikkeling privacywetgeving begrippen Rolverdeling beginselen AVG: 10 belangrijkste

Nadere informatie

Checklist basisprincipes privacyregelgeving. Checklist basisprincipes privacyregelgeving

Checklist basisprincipes privacyregelgeving. Checklist basisprincipes privacyregelgeving Checklist basisprincipes privacyregelgeving 1. Inleiding Hieronder volgt een overzicht met de basisprincipes van de Wet bescherming persoonsgegevens (Wbp), de belangrijkste privacywet in Nederland. Dit

Nadere informatie

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma Samenvatting Er zijn een aantal belangrijke wijzigingen doorgevoerd in de wetgeving met betrekking tot de privacy van

Nadere informatie

Privacyverklaring van Enpuls B.V.

Privacyverklaring van Enpuls B.V. Privacyverklaring van Enpuls B.V. Voor het vervullen van onze taken als versneller van de energietransitie kunnen we niet om het gebruik van persoonsgegevens heen. Tegelijkertijd heeft iedereen recht heeft

Nadere informatie

25 mei a.s. een nieuwe privacyverordening. Privacyrecht & de AVG mei Rob Tijdink

25 mei a.s. een nieuwe privacyverordening. Privacyrecht & de AVG mei Rob Tijdink Privacyrecht & de AVG 2 mei 2018 Rob Tijdink Koningstraat 27-2 T + 31 88 322 6000 info@daanlegal.nl 6811 DG Arnhem F + 31 88 322 6001 www.daanlegal.nl 25 mei a.s. een nieuwe privacyverordening Bron: Financieele

Nadere informatie

Factsheet Bewerkersovereenkomst

Factsheet Bewerkersovereenkomst Factsheet Bewerkersovereenkomst Bij het verwerken van persoonsgegevens maken veel partijen gebruik van een externe dienstverlener voor het verwerken van deze persoonsgegevens. Verwerken is een breed begrip,

Nadere informatie

WHITE PAPER Verwerkersovereenkomsten en de Algemene Verordening Gegevensbescherming (AVG)

WHITE PAPER Verwerkersovereenkomsten en de Algemene Verordening Gegevensbescherming (AVG) WHITE PAPER Verwerkersovereenkomsten en de Algemene Verordening Gegevensbescherming (AVG) In business for people. Contents 3 Wat is de AVG? 4 Verwerkersovereenkomst 6 Roadmap naar de nieuwe verwerkersovereenkomst

Nadere informatie

WET MELDPLICHT DATALEKKEN

WET MELDPLICHT DATALEKKEN WET MELDPLICHT DATALEKKEN Stand van zaken en vooruitblik: De WBP en de komende Europese verordening Ad Schaafsma Security Consultant bij Axians 1 EVEN VOORSTELLEN JURIST & IT ER INFRASTRUCTUREN IT SECURITY

Nadere informatie

Impact van de Europese privacy verordening ( AVG ) van Wbp naar AVG, veranderingen in vogelvlucht. 15 november Silvia Vinken CIPP/E

Impact van de Europese privacy verordening ( AVG ) van Wbp naar AVG, veranderingen in vogelvlucht. 15 november Silvia Vinken CIPP/E Impact van de Europese privacy verordening ( AVG ) van Wbp naar AVG, veranderingen in vogelvlucht 15 november 2017 Silvia Vinken CIPP/E Onderwerpen De AVG in het kort Van Wbp naar AVG: wat blijft hetzelfde?

Nadere informatie

Privacybeleid gemeente Wierden

Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Binnen de gemeente Wierden wordt veel gewerkt met persoonsgegevens van burgers, medewerkers en (keten)partners. Persoonsgegevens worden voornamelijk

Nadere informatie

Privacy reglement. Pagina 1 van 9

Privacy reglement. Pagina 1 van 9 Privacy reglement Pagina 1 van 9 Inhoud Privacy reglement... 3 Wetgeving en definities... 3 Reikwijdte... 4 Verantwoordelijke... 4 Verwerkingen (Artikel 4, AVG)... 4 Doeleinden (Artikel 5, AVG)... 4 Rechtmatige

Nadere informatie

Auteurs: Edwin Adams Tangram

Auteurs: Edwin Adams Tangram Toepassing GDPR (AVG) binnen de recruitmentprocessen Wat is de impact van de Algemene Verordening Gegevensbescherming (AVG) op uw recruitmentproces en organisatie Auteurs: Edwin Adams Tangram Juli 2017

Nadere informatie

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland Samenvatting Meldplicht Datalekken & Michael van der Vaart Head of Technology ESET Nederland DISCLAIMER LET OP: Het gaat hier om een interpretatie van de omtrent de meldplicht datalekken. Deze interpretatie

Nadere informatie

GDPR-wetgeving & IT-bewustzijn. GDPR-wetgeving & IT-bewustzijn

GDPR-wetgeving & IT-bewustzijn. GDPR-wetgeving & IT-bewustzijn Even voorstellen Maarten de Rooij IT Business Professional, ACA IT-Solutions IT Consultant rol Analyse & advies Proces begeleiding Data privacy specialisme Tijdslijn Wet bescherming persoonsgegevens 1

Nadere informatie

SHK - Senioren Hollands

SHK - Senioren Hollands Algemene Verordening Gegevensbescherming SHK Senioren Hollands Kroon Inhoudsopgave Inleiding... 2 1 Toelichting AVG... 2 1.1. De Autoriteit Persoonsgegevens... 2 1.2. Bescherming van de privacy... 2 Wat

Nadere informatie

Privacyreglement Medewerkers Welzijn Stede Broec

Privacyreglement Medewerkers Welzijn Stede Broec Privacyreglement Medewerkers Welzijn Stede Broec 1 Inhoudsopgave Inhoudsopgave... 2 Algemene bepalingen... 3 Artikel 1 Begripsbepalingen... 3 Artikel 2 Reikwijdte en doel van het reglement... 4 Artikel

Nadere informatie

Bijlage 1: Bewerkersovereenkomst AFAS business consultancy en support

Bijlage 1: Bewerkersovereenkomst AFAS business consultancy en support 1 P a g i n a Bijlage 1: Bewerkersovereenkomst AFAS business consultancy en support 1. Algemeen Wij zijn met u een opdracht tot het verrichten van business consultancy of support in uw AFAS omgeving overeengekomen.

Nadere informatie

Definitieve versie d.d. 24 mei Privacybeleid

Definitieve versie d.d. 24 mei Privacybeleid Definitieve versie d.d. 24 mei 2018 Privacybeleid Procedure: MT/DB besluit d.d. 24 mei 2018 INLEIDING Binnen Rentree wordt gewerkt met persoonsgegevens van huurders, medewerkers en (keten)partners. Persoonsgegevens

Nadere informatie

Privacy beleid Gastouderbureau Dolfijntjes

Privacy beleid Gastouderbureau Dolfijntjes Privacy beleid Gastouderbureau Dolfijntjes A. Algemeen A1. Doel van dit privacy beleid Dit privacy-beleid is bedoeld om een algemeen "raamwerk" te omschrijven voor hoe Gastouderbureau Dolfijntjes met persoonsgegevens

Nadere informatie

NVIA Data Modellen Privacy. PIM POPPE September 2017

NVIA Data Modellen Privacy. PIM POPPE September 2017 NVIA Data Modellen Privacy PIM POPPE September 2017 Wat aan de orde komt 1. Introductie 2. Algemene verordening gegevensbescherming (AVG) 3. Belangrijkste Implicaties 4. Lessen van andere veranderingen

Nadere informatie

Berry Kok. Navara Risk Advisory

Berry Kok. Navara Risk Advisory Berry Kok Navara Risk Advisory Topics Informatiebeveiliging in het nieuws Annual Benchmark on Patient Privacy & Data Security Informatiebeveiliging in de zorg Extra uitdaging: mobiel Informatiebeveiliging

Nadere informatie

ALGEMENE VERORDENING GEGEVENS BESCHERMING

ALGEMENE VERORDENING GEGEVENS BESCHERMING CHECKLIST ALGEMENE VERORDENING GEGEVENS BESCHERMING MPROOF.NL 2 MPROOF.NL BENT U AL HELEMAAL KLAAR VOOR DE AVG? In 2018 treedt de algemene verordening gegevensbescherming in werking. Deze regelgeving vervangt

Nadere informatie

Algemene verordening gegevensbescherming (AVG)

Algemene verordening gegevensbescherming (AVG) Aanvullende afspraken in het kader van de invoering van de Algemene Verordening Gegevensbescherming Op 25 mei 2018 treedt de Algemene Verordening Gegevensbescherming in werking in de EU. Deze verordening

Nadere informatie

Implementatie Algemene verordening gegevensbescherming Huys Twickelo

Implementatie Algemene verordening gegevensbescherming Huys Twickelo Implementatie Algemene verordening gegevensbescherming Huys Twickelo Inhoud 1. Inleiding... 3 2. Stappenplan... 3 2.1 Stap 1: Bewustwording... 3 2.2 Stap 2: Rechten van betrokkenen... 3 2.3 Stap 3: Overzicht

Nadere informatie

Privacy in de afvalbranche

Privacy in de afvalbranche Privacy in de afvalbranche Regelgeving en risico s Monique Hennekens 14 februari 2017 Inhoud Privacy in de afvalbranche Privacyregelgeving Persoonsgegeven en verwerking Algemene Verordening Gegevensbescherming

Nadere informatie

Deze privacyverklaring heeft betrekking op de verwerking van persoonsgegevens van:

Deze privacyverklaring heeft betrekking op de verwerking van persoonsgegevens van: Privacyverklaring Voorwoord Binnen SMO-Traverse (Traverse) worden diverse persoonsgegevens van cliënten verzameld en vastgelegd in het (elektronische) cliëntendossier. Deze gegevens zijn nodig om goede

Nadere informatie

De impact van Cybercrime & GDPR

De impact van Cybercrime & GDPR De impact van Cybercrime & GDPR Agenda 1 2 3 GDPR in vogelvlucht Compliance Checker Waar te beginnen? GDPR in vogelvlucht Meldplicht datalekken 1+ jaar na intrede 01-01-2016: WBP en Meldplicht Nederland

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Stichting Werken in Gelderland Versiebeheer Eigenaar: Review: Bestuur juni 2019 Versie Status Aangepast Datum Door 0.1 Concept Versiebeheer 31-5-2018 Privacyzaken, Michel Rijnders 1.0 Vastgesteld Vastgesteld

Nadere informatie

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015 Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015 INHOUD 1) Wat is informatiebeveiliging (IB) nu eigenlijk? 2) Wat houdt IB binnen

Nadere informatie

Privacy statement voor sollicitanten KiesZon

Privacy statement voor sollicitanten KiesZon Uitgave augustus 2018 Privacy statement voor sollicitanten KiesZon Inhoudsopgave Hoofdstuk 1 Inleiding 1.1 Wanneer mag KiesZon jouw persoonsgegevens verwerken? 1.2 Van wie verwerkt KiesZon persoonsgegevens?

Nadere informatie

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Stichting Samenwerkingsverband Passend Primair Onderwijs Hoeksche Waard Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Vastgesteld door het dagelijks bestuur d.d. 18 december

Nadere informatie

Verwerkersovereenkomst

Verwerkersovereenkomst Verwerkersovereenkomst PC Maasland Op pagina 2 moet u uw bedrijfsgegevens invullen Op Pagina 9 moet u tekenen VERTROUWELIJK Pagina 1 van 9 Verwerkersovereenkomst DE ONDERGETEKENDEN: I. PC Maasland, een

Nadere informatie

PRIVACYBELEID CONVENIENT FASTGUIDE BV

PRIVACYBELEID CONVENIENT FASTGUIDE BV PRIVACYBELEID CONVENIENT FASTGUIDE BV Datum: 22-05-2018 A. ALGEMEEN A.1. DOEL VAN DIT PRIVACYBELEID Dit privacy-beleid is bedoeld om een algemeen "raamwerk" te omschrijven voor hoe Convenient Fastguide

Nadere informatie

E-book 17 vragen over de AVG

E-book 17 vragen over de AVG E-book 17 vragen over de AVG Inhoudsopgave Wie is de AP? 2 Hoe hoog zijn de boetes?..2 Wat zijn persoonsgegevens? 2 Wat wordt precies verstaan onder het verwerken van persoonsgegevens?..2 Gaan die boetes

Nadere informatie

Uw tandartspraktijk. Een goudmijn voor internetcriminelen

Uw tandartspraktijk. Een goudmijn voor internetcriminelen Uw tandartspraktijk Een goudmijn voor internetcriminelen Wat gaan we doen? De digitale data-explosie Nieuwe privacywetgeving (a giant leap for mankind) Wat wilt u onze hacker vragen? Help! Uw praktijk

Nadere informatie

UITGELE(K)(G)(T)(D): Meldplicht datalekken - in tien slides -

UITGELE(K)(G)(T)(D): Meldplicht datalekken - in tien slides - UITGELE(K)(G)(T)(D): Meldplicht datalekken - in tien slides - Mr. N.D.L (Nine) Bennink (2017) Is de meldplicht datalekken op mij van toepassing? Ja, bij iedere verwerking van persoonsgegevens o verwerking

Nadere informatie

De gevolgen van de AVG

De gevolgen van de AVG VeReFi Congres I Denken in mogelijkheden I 11 april 2017 De gevolgen van de AVG Rosalie Heijna rosalie.heijna@kvdl.com 1 AVG: een paar feiten AVG is van toepassing vanaf 25 mei 2018. - Wet bescherming

Nadere informatie

Gegevensverzameling en gegevensverwerking

Gegevensverzameling en gegevensverwerking Gegevensverzameling en gegevensverwerking DefDocGeg: Definitie en documentatie van gegevensverzamelingen en gegevensverwerking binnen Helperzorg, opgesteld binnen de context van de AVG Dit document geeft

Nadere informatie

Boels Zanders. Privacy. De kracht van ambitie. Implementatie van de AVG. Rens Jan Kramer

Boels Zanders. Privacy. De kracht van ambitie. Implementatie van de AVG. Rens Jan Kramer Boels Zanders De kracht van ambitie Privacy Implementatie van de AVG Rens Jan Kramer Rens Jan Kramer Advocaat Intellectuele eigendom, ICT, Media- en Reclamerecht +31 (0)88 30 40 149 +31 (0)6 46 18 67 23

Nadere informatie

Privacy: de huidige en toekomstige regels belicht, met bijzondere aandacht voor datalekken

Privacy: de huidige en toekomstige regels belicht, met bijzondere aandacht voor datalekken Privacy: de huidige en toekomstige regels belicht, met bijzondere aandacht voor datalekken 04-11-2013 Bieneke Braat Alle rechten voorbehouden, niet openbaar maken zonder toestemming. 1 Legaltree: Advocatenkantoor

Nadere informatie

Protocol melding en afhandeling beveiligings- of datalek, versie oktober 2018

Protocol melding en afhandeling beveiligings- of datalek, versie oktober 2018 Protocol melding en afhandeling beveiligings- of datalek, versie 1.1 19 oktober 2018 1 Protocol Melding en afhandeling beveiligings- of datalek 1. Inleiding De achtergrond van deze procedure is de Meldplicht

Nadere informatie

Algemene Verordening Gegevensbescherming (AVG) Vergadering van Eigenaars VvE De 4 Werelden 1 mei 2018

Algemene Verordening Gegevensbescherming (AVG) Vergadering van Eigenaars VvE De 4 Werelden 1 mei 2018 Algemene Verordening Gegevensbescherming (AVG) Vergadering van Eigenaars VvE De 4 Werelden 1 mei 2018 Via VVE Belang zijn Peet van der Reek en Anko Staas op 23 april op een informatiebijeenkomst geweest

Nadere informatie

Sta eens stil bij de Wet Meldplicht Datalekken

Sta eens stil bij de Wet Meldplicht Datalekken Sta eens stil bij de Wet Meldplicht Datalekken Wet Meldplicht Datalekken Op 1 januari 2016 is de meldplicht datalekken ingegaan. Deze meldplicht houdt in dat organisaties (zowel bedrijven als overheden)

Nadere informatie

Protocol meldplicht datalekken

Protocol meldplicht datalekken Protocol meldplicht datalekken Dehlia Kracht B.V. Protocol meldplicht datalekken aan de Functionaris voor de Gegevensbescherming G r o e n e s t r a a t 2 9 4, 6 5 3 1 J C N i j m e g e n Inhoudsopgave

Nadere informatie

Bewerkersovereenkomst Wet bescherming persoonsgegevens

Bewerkersovereenkomst Wet bescherming persoonsgegevens Bewerkersovereenkomst Wet bescherming persoonsgegevens behorende bij de overeenkomst Medische advisering Participatie met kenmerk 1100070198 Partijen: 1. De gemeente Utrecht, te dezen rechtsgeldig vertegenwoordigd

Nadere informatie

Inhoudsopgave Voorwoord... 1 Doel van registratie Doel van de registratie van ouders / verzorgers Doel van de registratie van

Inhoudsopgave Voorwoord... 1 Doel van registratie Doel van de registratie van ouders / verzorgers Doel van de registratie van Privacy beleid Versie 2018 Voorwoord Kinderopvang de Voetstapjes hecht veel waarde aan de bescherming van uw persoonsgegevens. Uw privacy vinden wij belangrijk en wij handelen dan ook in lijn met de Algemene

Nadere informatie

Privacyverklaring voor de gemeentelijke website

Privacyverklaring voor de gemeentelijke website Realisatie Handreiking Privacyverklaring voor de gemeentelijke website Inhoudsopgave 1 Inleiding...3 2 De stappen van een privacyverklaring...4 2.1 Verwerkt u persoonsgegevens?...4 2.2 Bijzondere en/of

Nadere informatie

EXtreem veilig. Stappenplan Algemene Verordening Gegevensbescherming

EXtreem veilig. Stappenplan Algemene Verordening Gegevensbescherming AVG STAPPENPLAN Stappenplan Algemene Verordening Gegevensbescherming Vanaf 25 mei 2018 is de Algemene Verordening Gegevensbescherming (AVG) van toepassing. Dit betekent dat er vanaf die datum dezelfde

Nadere informatie

Data Protection Officer

Data Protection Officer Data Protection Officer Met ingang van 25 mei 2016 is de Algemene Verordening Gegevensbescherming (AVG) in werking getreden. Een van de wijzigingen is het verplicht aanstellen van een Data Protection Officer.

Nadere informatie

Vita Zwaan, 16 november 2017

Vita Zwaan, 16 november 2017 Vita Zwaan, 16 november 2017 1 Het bb-privacy team Christiaan Alberdingk Thijm Vita Zwaan Caroline de Vries Lex Keukens Silvia van Schaik Marieke Berghuis Oskar Mulder Esther Janssen 2 Inleiding privacyrecht

Nadere informatie

Standaard verwerkersovereenkomst

Standaard verwerkersovereenkomst Standaard verwerkersovereenkomst Verwerking van persoonsgegevens: Partijen: Opdrachtgever en opdrachtnemer (Van Arkel Gerechtsdeurwaarders B.V.) tezamen te noemen Partijen. Overwegingen: A. Opdrachtgever

Nadere informatie

ECIB/U201501573 Lbr. 15/079

ECIB/U201501573 Lbr. 15/079 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 uw kenmerk bijlage(n) betreft Privacy: de Europese Algemene Verordening Gegevensbescherming & de Meldplicht Datalekken

Nadere informatie

Bescherming Persoonsgegevens. Presentatie LAC Zuid

Bescherming Persoonsgegevens. Presentatie LAC Zuid Bescherming Persoonsgegevens Presentatie LAC Zuid 26-09-2017 AVG - mei 2018 Inleiding en inhoud presentatie Algemene verordening gegevensbescherming EU regelgeving AVG vervangt Wet bescherming persoonsgegevens/wet

Nadere informatie

Disclaimer: de auteur van deze presentatie is niet juridisch geschoold. Met deze presentatie probeert de auteur een indruk - en niet meer dan dat -

Disclaimer: de auteur van deze presentatie is niet juridisch geschoold. Met deze presentatie probeert de auteur een indruk - en niet meer dan dat - Disclaimer: de auteur van deze presentatie is niet juridisch geschoold. Met deze presentatie probeert de auteur een indruk - en niet meer dan dat - te geven van wat de AVG inhoudt. Raadpleeg zodra er belangen

Nadere informatie

Verwerkersovereenkomst

Verwerkersovereenkomst Verwerkersovereenkomst STKKR verwerkt in sommige gevallen persoonsgegevens voor en in opdracht van de klant omdat de klant een software gebruikersovereenkomst (abonnement) met STKKR heeft. STKKR en de

Nadere informatie

Cursus privacyrecht Jeroen Naves 7 september 2017

Cursus privacyrecht Jeroen Naves 7 september 2017 Cursus privacyrecht Jeroen Naves 7 september 2017 Juridisch kader 1. Relationele privacy: eer en goede naam (grondwet/evrm), portretrecht (Auteurswet), gezinsleven (EVRM) 2. Communicatie-privacy: briefgeheim

Nadere informatie

Belangrijke begrippen. Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene

Belangrijke begrippen. Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene Belangrijke begrippen Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene Grondslagen voor gegevensverwerking 1. Toestemming 2. Noodzakelijk voor uitvoering overeenkomst 3. Noodzakelijk

Nadere informatie

ISO 27001:2013 Informatiebeveiligingsbeleid extern

ISO 27001:2013 Informatiebeveiligingsbeleid extern ISO 27001:2013 Informatiebeveiligingsbeleid extern Utrecht: 24 januari 2018 Versie: 2.0 Inhoud Pagina BEGRIPPENLIJST 3 1. INLEIDING 4 2. WAT IS INFORMATIEBEVEILIGING? 5 3. GEDRAGSCODE 6 4. BELEIDSPRINCIPES

Nadere informatie

Wat zijn de spelregels rondom het gebruik van persoonsgegevens?

Wat zijn de spelregels rondom het gebruik van persoonsgegevens? Wat zijn de spelregels rondom het gebruik van persoonsgegevens? De laatste tijd besteden de media steeds vaker aandacht aan privacywetgeving. Maar voor veel organisaties voelt dit onderwerp nog als een

Nadere informatie

Procedure meldplicht datalekken

Procedure meldplicht datalekken Procedure meldplicht datalekken Gemeente Bunnik Versie : 2.0 Datum : april 2018 1 Inleiding Dit document omschrijft de procedure van de meldplicht datalekken Bij deze procedure horen twee bijlagen: IBD

Nadere informatie

Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten.

Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten. Model Bewerkersovereenkomst Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten. Testmedia verwerkt Persoonsgegevens voor en in opdracht van de Klant. Testmedia

Nadere informatie

Verwerkersovereenkomst INTRAMED ONLINE

Verwerkersovereenkomst INTRAMED ONLINE Verwerkersovereenkomst INTRAMED ONLINE April 2018 INLEIDING Dit document vormt de verwerkersovereenkomst voor Convenient OnLine BV Producten en Diensten. In deze verwerkersovereenkomst leggen de Partijen

Nadere informatie

Artikel 1 - Wie is WE VAT Solutions BV? WE VAT Solutions BV gevestigd en kantoorhoudende aan het Beursplein 37, 3011 AA te Rotterdam.

Artikel 1 - Wie is WE VAT Solutions BV? WE VAT Solutions BV gevestigd en kantoorhoudende aan het Beursplein 37, 3011 AA te Rotterdam. Privacyverklaring Artikel 1 - Wie is WE VAT Solutions BV? WE VAT Solutions BV gevestigd en kantoorhoudende aan het Beursplein 37, 3011 AA te Rotterdam. Artikel 2 Wie is de klant van WE VAT Solutions BV?

Nadere informatie

AVG Algemeen PRIVACYREGLEMENT

AVG Algemeen PRIVACYREGLEMENT AVG Algemeen PRIVACYREGLEMENT Autoriteit Persoonsgegevens ( AP ): de toezichthoudende autoriteit. Betrokkene: degene op wie een persoonsgegeven betrekking heeft. In dit geval personeel-(sleden) Welzijn

Nadere informatie

PROTOCOL. Vereniging van Gepensioneerden van de eenheid Den Haag

PROTOCOL. Vereniging van Gepensioneerden van de eenheid Den Haag PROTOCOL Algemene verordening gegevensbescherming Vereniging van Gepensioneerden van de eenheid Den Haag protocol Avg VGHP v1.0.11-05 1. Inleiding en begripsbepalingen Binnen de Vereniging van Gepensioneerden

Nadere informatie

B2BE Data Processing Overeenkomst 1. DEFINITIES

B2BE Data Processing Overeenkomst 1. DEFINITIES B2BE Data Processing Overeenkomst 1. DEFINITIES "Overeenkomst" Deze Overeenkomst beschrijft de voorwaarden waarop de Klant en B2BE ermee instemmen zich aan de Algemene Verordening Gegevensbeschermings

Nadere informatie

Voorbereid op de nieuwe privacywet in 10 stappen

Voorbereid op de nieuwe privacywet in 10 stappen Algemene Verordening Gegevensbescherming Voorbereid op de nieuwe privacywet in 10 stappen Een publicatie van LAYLO // office@laylo.nl // www.laylo.nl // 085-0202563 Nieuwe wetgeving Per 25 mei 2018 treed

Nadere informatie

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Informatiebeveiliging En terugblik op informatiebeveiliging 2016 Informatiebeveiliging 2017 En terugblik op informatiebeveiliging 2016 Missie Waken over betrouwbaarheid, integriteit en beschikbaarheid van de gegevens waarvoor de gemeente verantwoordelijk is. Voldoen

Nadere informatie

De nieuwe privacywetgeving:

De nieuwe privacywetgeving: De nieuwe privacywetgeving:..wat moet u regelen? Door: Roxanne Kroes en Martin Rozeboom De AVG: wat moet u dáár nu mee?! Agenda 1. Waarom de AVG en belangrijkste wijzigingen? 2. Waarom krijgen tandartsen

Nadere informatie

Eén verantwoordelijke

Eén verantwoordelijke Smart Mobility Ronde Tafel Juridische Aspecten Datum: 24 juni 2016 Onderwerp: Concept Handreiking Verantwoordelijke in Consortia Inleiding Veel dienstverlening op het gebied van Smart Mobility wordt niet

Nadere informatie

Privacy Visie Beterburen

Privacy Visie Beterburen Privacy Visie Beterburen Stichting Beterburen respecteert en beschermt de persoonsgegevens van de bewoners die bij buurtbemiddeling zijn betrokken. Als buurtbemiddelingsorganisatie hebben we allerlei gegevens

Nadere informatie

Privacyverklaring Therapeuten VVET

Privacyverklaring Therapeuten VVET Privacyverklaring Therapeuten VVET Versie 25-05-2018 1 Inhoudsopgave 1. Inleiding... 3 2. Wetgeving... 3 3. Definities... 3 4. Reikwijdte... 4 5. Verantwoordelijke... 4 6. Verwerkingen (Artikel 4, AVG)...

Nadere informatie