Privacy Referentie Architectuur
|
|
|
- Frans Goossens
- 10 jaren geleden
- Aantal bezoeken:
Transcriptie
1 Privacy Referentie Architectuur Marktconsultatie IMMA 1 juli 2015
2 Over Considerati Enige adviesbureau gespecialiseerd in IT recht en Public Affairs Experts op het gebied van privacy, data protectie en cybersecurity Winnaar HP-IAPP Privacy Innovation Award
3 Doelstellingen IMMA Privacy Referentie Architectuur Eenduidige regels voor gebruik persoonsgegevens binnen spitsmijd- en mobiliteitsprojecten Nadere invulling vage Wbp eisen Best practices voor privacy compliance aanreiken Mogelijkheden voor (her)gebruik data creëren
4 Doel van deze sessie Input verzamelen om tot een zo goed mogelijke (en breed gedragen) architectuur te komen
5 Uitgangspunten Referentie Architectuur Privacy
6 Uitgangspunten IMMA Privacy Referentie Architectuur Applicaties moeten Privacy by Design & by Default zijn Gebruik persoonsgegevens alleen toegestaan indien noodzakelijk Proportionaliteit Subsidiariteit Verwerking alleen met een legitieme basis Compliance met alle materiële eisen Wbp (én Verordening)
7 De Privacy Referentie Architectuur 1. Wettelijke eisen Wet bescherming persoonsgegevens > Algemene Verordening Gegevensbescherming Artikel 11.7a Telecommunicatiewet (cookiewet) 1. Ontwerp eisen (Privacy by Design & by default) Vragen: - Zijn er wat u betreft nog andere relevante (juridische) kaders die meegenomen dienen te worden?
8 1. Wbp eisen spitsmijd- en mobiliteitstoepassingen Legitiem doel en grondslag Doelbinding Dataminimalisatie Informatie en transparantie Gegevensoverdracht Rechten van de betrokkene Informatiebeveiliging Bewaren en vernietigen Vragen: - Zijn er wat u betreft nog andere relevante aspecten die meegenomen dienen te worden?
9 2. Ontwerpstrategieën spitsmijd- & mobiliteitstoepassingen Data georiënteerd Proces georiënteerd 1. Minimaliseer 1. Informeer 2. Verberg / scherm af 2. Controleer 3. Scheid 3. Monitor & handhaaf 4. Aggregeer 4. Demonstreer Vragen: - Zijn er wat u betreft nog andere relevante aspecten die meegenomen dienen te worden?
10 Data minimalisatie
11 Data minimalisatie Zijn persoonsgegevens überhaupt noodzakelijk? Verwerkt het systeem niet meer data dan nodig? Is het mogelijk om te anonimiseren / aggregeren? Vragen: - Op welke punten kunnen gegevens geanonimiseerd / geaggregeerd worden? - Zijn er best practices die u kent om bij aan te haken?
12 Anonimisering & pseudonimisering
13 Wat is een persoonsgegeven? Artikel 1 sub a Wbp: persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon Geïdentificeerd: natuurlijke persoon uniek te onderscheiden van andere personen op basis van de gegevens (bijv. NAW, maar ook to single out ). Identificeerbaar: mogelijkheid tot identificatie op basis van beschikbare gegevens en/of mogelijkheden verantwoordelijke.
14 Wat is een persoonsgegeven? Wie ben ik? Wat ben ik / doe ik / wil ik? Bart Willem Schermer 1 juli 1978 Pseudoniem ID-papieren BSN Foto
15 Anonimisering Gegevens kunnen niet (meer) worden teruggevoerd op een individu Vragen: - Op welke punten kunnen gegevens geanonimiseerd / geaggregeerd worden? - Kent of gebruikt u anonimiseringstechnieken? - Zijn er best practices die u kent om bij aan te haken?
16 Pseudonimisering (direct) identificerende gegevens zijn gescheiden van andere gegevens Anonimisering is onomkeerbaar, pseudonimisering is omkeerbaar Vragen: - Maakt u gebruik van pseudonimisatie? - Kent u goede pseudonimiseringstechnieken? - Acht u pseudonimisering zinvol?
17 Grondslagen
18 Logica van de Wbp Wat willen we gaan doen? Hebben we een grondslag? Hoe gaan we zorgvuldig om met de gegevens? Gerechtvaardigd doel Materiële eisen Wbp
19 Grondslagen Wbp Artikel 8 Wbp: a) ondubbelzinnige toestemming b) noodzakelijk voor uitvoering contract met betrokkene c) wettelijke plicht d) vrijwaring vitaal belang betrokkene e) noodzakelijk voor goede uitoefening publiekrechtelijke taak f) gerechtvaardigd belang van de betrokkene Vragen: - Maakt u gebruik van andere grondslagen dan toestemming?
20 Legitieme grondslag
21 Ondubbelzinnige toestemming als grondslag Eisen aan de toestemming: Moet vrij gegeven zijn (er mag geen afhankelijkheidsrelatie zijn); Op informatie berusten (men moet weten waarvoor men toestemming geeft); Afgebakend zijn (beperkt tot de verwerkingen genoemd in de informatie). Toestemming moet voorafgaand aan de verwerking worden gegeven Er mag geen twijfel bestaan over de verleende toestemming. Bewijslast voor verkregen toestemming ligt bij de verantwoordelijke. Vorm: Toestemming kan geuit worden in woord, schrift of gedrag De toestemming moet voldoende robuust zijn om de twijfel weg te nemen Implied consent is niet ondubbelzinnig. De toezichthouders hebben aanvullende eisen geformuleerd (bijv. instemmen met algemene voorwaarden niet voldoende).
22 Ondubbelzinnige toestemming als grondslag Vragen: - Hoe vraagt u toestemming en/of hoe zou toestemming er volgens u uit moeten zien? - Hoe voorziet u de klant van voldoende informatie? - Wat zijn volgens u best practices?
23 Materiële eisen
24 Materiële eisen Wbp 1. Zorg dat de gegevens veilig zijn (artikel 13 Wbp) 1. Bewaar de gegevens niet langer dan nodig (artikel 10 Wbp) 1. Wees open en transparant (artikel 27 e.v. Wbp) 1. Geef de gegevens niet zonder reden door aan derden
25 1. Beveiliging van persoonsgegevens Adequate beveiliging van persoonsgegevens (artikel 13 Wbp) Sluit aan bij erkende standaarden (bijv. ISO en 27002) Sluit bewerkersovereenkomsten met je bewerkers Vragen: - Welke beveiligingsstandaarden moeten meegenomen worden? - Hoe prescriptief moet de referentie-architectuur zijn? - Welke elementen moeten minimaal worden meegenomen in de architectuur? - Zijn er sector specifieke best practices / frameworks?
26 2. Bewaartermijnen Vragen: - Hoe gaat u om met bewaartermijnen? - Hoe gaat u om met vernietigen van gegevens? - Wat zijn volgens u redelijke bewaartermijnen? - Kent u best practices voor wat betreft het vernietigen van gegevens?
27 3. Bewaartermijnen Vragen: - Hoe informeert u gebruikers over uw doelen? - Wat zijn volgens u best practices?
28 4. Gegevensdoorgifte Vragen: - Hoe gaat u om met cookies en SDK s die gegevens doorgeven? - Kent u best practices op het gebied van het afschermen van gegevens voor derden?
29 Contact details Contact mr. dr. Bart W. Schermer Adres Postbus KE Amsterdam Bezoekadres De Boelelaan HJ Amsterdam
30
Randvoorwaarden Privacy & Security
Randvoorwaarden Privacy & Security Iris Koetsenruijter 17 juni 2015 Wet bescherming persoonsgegevens 2 Wat is een persoonsgegeven? Artikel 1 sub a Wbp: persoonsgegeven: elk gegeven betreffende een geïdentificeerde
IMMA special Privacy. Amersfoort, 20 april 2016
IMMA special Privacy Amersfoort, 20 april 2016 Iris Koetsenruijter: [email protected], 06-28613217 Rob Mouris: [email protected], 06-27061622 1 Opzet Special 09.30-09.45 Voorstelronde
Privacy aspecten van apps
Privacy aspecten van apps mr. Peter van der Veen Senior juridisch adviseur e: [email protected] t : @pvdveee Over Considerati Considerati is een juridisch adviesbureau gespecialiseerd in ICT-recht
Privacy en gegevensdeling binnen samenwerkingsverbanden. mr. Iris Koetsenruijter
Privacy en gegevensdeling binnen samenwerkingsverbanden mr. Iris Koetsenruijter [email protected] De speciale rol van de overheid De overheid is monopolist op veel (beleids)terreinen Verwerkingen
De Algemene Verordening Gegevensbescherming
De Algemene Verordening Gegevensbescherming SIDN CONNECT 2017 Mr. dr. Bart W. Schermer Partner [email protected] GDPR Enquete SIDN: Ben je bekend met de GDPR? Is de AVG op u van toepassing?
Plan 5 6-11 7 - 41-43 76-78
Plan Gegevens mag het? Rechtmatig verkregen gegevens grondslagen voor rechtmatige verwerking: Ondubbelzinnige toestemming, noodzakelijk voor uitvoeren overeenkomst, wettelijke plicht, bescherming vitale
De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015
De Meldplicht Datalekken mr. N. Falot 8 oktober 2015 Over Considerati Wij zijn het leidend juridisch adviesbureau gespecialiseerd in Privacy, ICT recht en Beleidsvraagstukken Uitgebreide ervaring met privacy
IMMA Privacy referentiearchitectuur
IMMA Privacy referentiearchitectuur Datum: 17-8-2015 Contactpersonen Considerati: Bart Schermer - [email protected] Iris Koetsenruijter [email protected] www.considerati.com Inhoudsopgave
Algemene verordening gegevensbescherming (AVG)
Algemene verordening gegevensbescherming (AVG).. en het onderwijs Pascalle van Eerden Julius Duijts 1 3 Algemeen De AVG wordt van kracht op 25 mei 2018 Van toepassing op verwerking van persoonsgegevens
Privacy by Design in de praktijk!
Privacy by Design in de praktijk! Arnold Roosendaal @ajunior1 @privacy_company 17 november 2016, Jaarcongres ECP Inhoud Privacy by Design Wat wordt vereist? Wat was er al? Een praktisch framework! Privacy
Privacy in de afvalbranche
Privacy in de afvalbranche Regelgeving en risico s Monique Hennekens 14 februari 2017 Inhoud Privacy in de afvalbranche Privacyregelgeving Persoonsgegeven en verwerking Algemene Verordening Gegevensbescherming
Is uw onderneming privacy proof?
Is uw onderneming privacy proof? Seminar Privacy 6 november 2014 Floor de Roos Advocaat handelsrecht 1 De Wet bescherming persoonsgegevens in vogelvlucht 2 1. Is sprake van persoonsgegevens? Ruim begrip:
onderzoek en privacy WAT ZEGT DE WET
onderzoek en privacy WAT ZEGT DE WET masterclass research data management Maastricht 4 april 2014 presentatie van vandaag uitleg begrippenkader - privacy - juridisch huidige en toekomstige wet- en regelgeving
Privacy Reglement Nuis BV te Zwanenburg, hierna genoemd het bedrijf
Privacy Reglement Nuis BV te Zwanenburg, hierna genoemd het bedrijf Uitgangspunten: Het bedrijf gaat op een veilige manier met persoonsgegevens om en respecteren de privacy van betrokkenen. Het bedrijf
Learning Analytics en de Wet bescherming persoonsgegevens. Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl
Learning Analytics en de Wet bescherming persoonsgegevens Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl [email protected] / 020-663 1941 Privacy en persoonsgegevens Beeld: Sunside, Flickr, CC-BY
DPO Opleiding Considerati
DPO Opleiding Considerati De DPO opleiding richt zich op de twee volgende kennisgebieden en biedt de cursist de mogelijkheid hierin blijvende inzichten te verkrijgen. Kennisgebied De Algemene Verordening
Privacy dit moet je weten over de wet
Privacy dit moet je weten over de wet Om de privacy van leerlingen en medewerkers optimaal te beschermen, is het belangrijk om te weten wat er precies in de wet staat. In Nederland is de privacybescherming
DE AVG IN EEN NOTENDOP. Maike van Zutphen Legal, Compliance & Privacy Officer
DE AVG IN EEN NOTENDOP Maike van Zutphen Legal, Compliance & Privacy Officer Algemeen Algemene verordening gegevensbescherming Europese wet die geldt voor iedereen in de EU (GDPR = AVG) De AVG neemt de
Modelprivacyreglement Stichting vmbo Dienstverlening en Producten
Modelprivacyreglement Stichting vmbo Dienstverlening en Producten 1. Aanhef Dit reglement is voor de Stichting vmbo Dienstverlening en Producten (hierna Stichting), gevestigd te Deventer, Ludgerstraat
GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E
GDPR voor providers Woensdag 28 maart 2018 14.15-15.00 uur mr. Michelle Wijnant ICTRecht CIPP/E PROGRAMMA: GDPR MASTERCLASS Ontwikkeling privacywetgeving begrippen Rolverdeling beginselen AVG: 10 belangrijkste
Instroom en Privacy: een juridische inleiding. terpstralegal.com -
Instroom en Privacy: een juridische inleiding Over Terpstra Legal Gespecialiseerd in onderwijsrecht: passend onderwijs, leerplicht, maatwerktrajecten, drop-outs, thuiszitters Unieke aanpak: onderwijskundige
IMMA Privacy referentiearchitectuur.
www.beterbenutten.nl/imma IMMA Privacy referentiearchitectuur IMMA Privacy referentiearchitectuur 4 1 Voorwoord Het stimuleren van gedragsverandering van weggebruikers is van groot belang om het wegennet
Vita Zwaan, 16 november 2017
Vita Zwaan, 16 november 2017 1 Het bb-privacy team Christiaan Alberdingk Thijm Vita Zwaan Caroline de Vries Lex Keukens Silvia van Schaik Marieke Berghuis Oskar Mulder Esther Janssen 2 Inleiding privacyrecht
Aanpak AVG. Rob Hendriks Hoofd ICT. 23 januari 2018
Aanpak AVG Rob Hendriks Hoofd ICT 23 januari 2018 - voorbereiding - aanpak - actiepunten - aandachtspunten agenda wat, maar niet hoe https://autoriteitpersoonsgegevens.nl 1. het AVG-team: directiesecretaris
Boels Zanders. De kracht Jean-Luc van ambitie. 24 mei Privacy op de werkvloer. Anouk Cordang en
Boels Zanders Privacy op de werkvloer Anouk Cordang en De kracht Jean-Luc van ambitie Coenegracht 24 mei 2018 Onderwerpen I. Wetgeving II. AVG III. Datalekken IV. Vragen Privacy compliance Wetgeving Wet
Algemene verordening gegevensbescherming
17 november 2018 Nancy Putman NGTV-kring Noord- en Oost Nederland Algemene verordening gegevensbescherming Even voorstellen Myriapodo Privacy is niet hetzelfde als privacywetgeving Privacy is recht op
Privacyreglement Spoor 3 BV. Artikel 1. Begripsbepalingen. Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder:
Privacyreglement Spoor 3 BV Artikel 1. Begripsbepalingen Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder: de wet: de Wet bescherming persoonsgegevens (Wbp) het reglement:
GDPR. De nieuwe privacywetgeving; wij helpen je op weg. dejuristen Amsterdam Joris Voorhuis, IP/IT jurist Simone Op Heij, IP/IT jurist
GDPR. De nieuwe privacywetgeving; wij helpen je op weg. dejuristen Amsterdam Joris Voorhuis, IP/IT jurist Simone Op Heij, IP/IT jurist 1 Over dejuristen dejuristen Amsterdam is een juridisch nichekantoor
Privacyverklaring Therapeuten VVET
Privacyverklaring Therapeuten VVET Versie 25-05-2018 1 Inhoudsopgave 1. Inleiding... 3 2. Wetgeving... 3 3. Definities... 3 4. Reikwijdte... 4 5. Verantwoordelijke... 4 6. Verwerkingen (Artikel 4, AVG)...
Privacyreglement voor Stichting STAIJ
Privacyreglement voor Stichting STAIJ Wat betekent dit in de praktijk 1. Aanhef Dit reglement is voor Stichting STAIJ, Dit reglement is voor Stichting STAIJ. 2. Definities Persoonsgegevens Verwerking van
Rechten van Betrokkenen
Realisatie Handreiking Rechten van Betrokkenen Deel 2 - Recht op rectificatie, vergetelheid, beperking van en bezwaar tegen verwerking, dataportabiliteit en geautomatiseerde besluitvorming Inhoudsopgave
Seminar: Big Data en privacy
Seminar: Big Data en privacy Sprekers: - mr. Marten van Hasselt Big Data in de praktijk: lust of last? - mr. Vincent Rutgers Big Data en privacy: bescherming persoonsgegevens in kort bestek mr. Marten
de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming.
Privacy Beleid Binnen de Finenzo Alkmaar, gevestigd aan de Keesomstraat 6-e te Alkmaar, wordt veel gewerkt met persoonsgegevens van betrokkenen, medewerkers en (keten)partners. Persoonsgegevens zijn gegevens
Workshop AVG en de nieuwe NEN Beer Franken, Piasau
Workshop AVG en de nieuwe NEN 7510 Beer Franken, Piasau 1 Beer Franken Loondienst VUmc (7 jaar), VWS (9 jaar), ZonMw (7 jaar), AMC (8 jaar) Zelfstandige (6 jaar) Wolters Kluwer, Quintiles IMS, Baker McKenzie
Privacybeleid gemeente Wierden
Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Binnen de gemeente Wierden wordt veel gewerkt met persoonsgegevens van burgers, medewerkers en (keten)partners. Persoonsgegevens worden voornamelijk
Privacy goed geregeld
Privacy goed geregeld Zoetermeer, 24 oktober 2017 Annette van Dartel Wat is privacy? Ruimtelijke heeft betrekking op eigen werkplek Relationele vertrouwelijke info die wordt geuit op bv. social media Informationele
Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken
Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken De Wbp is al sinds 1 september 2001 van kracht en bevat bepalingen omtrent het rechtmatig omgaan met persoonsgegevens. Op 1 januari
Agenda. De AVG: wat nu?
De AVG: wat nu? 1 Agenda 1. Welke wetgeving kennen we? 2. Soorten gegevens 3. Uitgangspunten van de Wbp 4. Uitgangspunten AVG/GDPR 5. Verwerkersovereenkomsten 6. Uitwisselen van gegevens 7. Datalekken
Inleiding, toelichting... 2. Algemene bepalingen... 2. Artikel 1: Begripsbepalingen... 2. Artikel 2: Reikwijdte... 3. Artikel 3: Doel...
PRIVACYREGLEMENT REGIORECHT ANTI-FILESHARINGPROJECT INHOUD Inleiding, toelichting... 2 Algemene bepalingen... 2 Artikel 1: Begripsbepalingen... 2 Artikel 2: Reikwijdte... 3 Artikel 3: Doel... 3 Rechtmatige
