Privacy Referentie Architectuur

Maat: px
Weergave met pagina beginnen:

Download "Privacy Referentie Architectuur"

Transcriptie

1 Privacy Referentie Architectuur Marktconsultatie IMMA 1 juli 2015

2 Over Considerati Enige adviesbureau gespecialiseerd in IT recht en Public Affairs Experts op het gebied van privacy, data protectie en cybersecurity Winnaar HP-IAPP Privacy Innovation Award

3 Doelstellingen IMMA Privacy Referentie Architectuur Eenduidige regels voor gebruik persoonsgegevens binnen spitsmijd- en mobiliteitsprojecten Nadere invulling vage Wbp eisen Best practices voor privacy compliance aanreiken Mogelijkheden voor (her)gebruik data creëren

4 Doel van deze sessie Input verzamelen om tot een zo goed mogelijke (en breed gedragen) architectuur te komen

5 Uitgangspunten Referentie Architectuur Privacy

6 Uitgangspunten IMMA Privacy Referentie Architectuur Applicaties moeten Privacy by Design & by Default zijn Gebruik persoonsgegevens alleen toegestaan indien noodzakelijk Proportionaliteit Subsidiariteit Verwerking alleen met een legitieme basis Compliance met alle materiële eisen Wbp (én Verordening)

7 De Privacy Referentie Architectuur 1. Wettelijke eisen Wet bescherming persoonsgegevens > Algemene Verordening Gegevensbescherming Artikel 11.7a Telecommunicatiewet (cookiewet) 1. Ontwerp eisen (Privacy by Design & by default) Vragen: - Zijn er wat u betreft nog andere relevante (juridische) kaders die meegenomen dienen te worden?

8 1. Wbp eisen spitsmijd- en mobiliteitstoepassingen Legitiem doel en grondslag Doelbinding Dataminimalisatie Informatie en transparantie Gegevensoverdracht Rechten van de betrokkene Informatiebeveiliging Bewaren en vernietigen Vragen: - Zijn er wat u betreft nog andere relevante aspecten die meegenomen dienen te worden?

9 2. Ontwerpstrategieën spitsmijd- & mobiliteitstoepassingen Data georiënteerd Proces georiënteerd 1. Minimaliseer 1. Informeer 2. Verberg / scherm af 2. Controleer 3. Scheid 3. Monitor & handhaaf 4. Aggregeer 4. Demonstreer Vragen: - Zijn er wat u betreft nog andere relevante aspecten die meegenomen dienen te worden?

10 Data minimalisatie

11 Data minimalisatie Zijn persoonsgegevens überhaupt noodzakelijk? Verwerkt het systeem niet meer data dan nodig? Is het mogelijk om te anonimiseren / aggregeren? Vragen: - Op welke punten kunnen gegevens geanonimiseerd / geaggregeerd worden? - Zijn er best practices die u kent om bij aan te haken?

12 Anonimisering & pseudonimisering

13 Wat is een persoonsgegeven? Artikel 1 sub a Wbp: persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon Geïdentificeerd: natuurlijke persoon uniek te onderscheiden van andere personen op basis van de gegevens (bijv. NAW, maar ook to single out ). Identificeerbaar: mogelijkheid tot identificatie op basis van beschikbare gegevens en/of mogelijkheden verantwoordelijke.

14 Wat is een persoonsgegeven? Wie ben ik? Wat ben ik / doe ik / wil ik? Bart Willem Schermer 1 juli 1978 Pseudoniem ID-papieren BSN Foto

15 Anonimisering Gegevens kunnen niet (meer) worden teruggevoerd op een individu Vragen: - Op welke punten kunnen gegevens geanonimiseerd / geaggregeerd worden? - Kent of gebruikt u anonimiseringstechnieken? - Zijn er best practices die u kent om bij aan te haken?

16 Pseudonimisering (direct) identificerende gegevens zijn gescheiden van andere gegevens Anonimisering is onomkeerbaar, pseudonimisering is omkeerbaar Vragen: - Maakt u gebruik van pseudonimisatie? - Kent u goede pseudonimiseringstechnieken? - Acht u pseudonimisering zinvol?

17 Grondslagen

18 Logica van de Wbp Wat willen we gaan doen? Hebben we een grondslag? Hoe gaan we zorgvuldig om met de gegevens? Gerechtvaardigd doel Materiële eisen Wbp

19 Grondslagen Wbp Artikel 8 Wbp: a) ondubbelzinnige toestemming b) noodzakelijk voor uitvoering contract met betrokkene c) wettelijke plicht d) vrijwaring vitaal belang betrokkene e) noodzakelijk voor goede uitoefening publiekrechtelijke taak f) gerechtvaardigd belang van de betrokkene Vragen: - Maakt u gebruik van andere grondslagen dan toestemming?

20 Legitieme grondslag

21 Ondubbelzinnige toestemming als grondslag Eisen aan de toestemming: Moet vrij gegeven zijn (er mag geen afhankelijkheidsrelatie zijn); Op informatie berusten (men moet weten waarvoor men toestemming geeft); Afgebakend zijn (beperkt tot de verwerkingen genoemd in de informatie). Toestemming moet voorafgaand aan de verwerking worden gegeven Er mag geen twijfel bestaan over de verleende toestemming. Bewijslast voor verkregen toestemming ligt bij de verantwoordelijke. Vorm: Toestemming kan geuit worden in woord, schrift of gedrag De toestemming moet voldoende robuust zijn om de twijfel weg te nemen Implied consent is niet ondubbelzinnig. De toezichthouders hebben aanvullende eisen geformuleerd (bijv. instemmen met algemene voorwaarden niet voldoende).

22 Ondubbelzinnige toestemming als grondslag Vragen: - Hoe vraagt u toestemming en/of hoe zou toestemming er volgens u uit moeten zien? - Hoe voorziet u de klant van voldoende informatie? - Wat zijn volgens u best practices?

23 Materiële eisen

24 Materiële eisen Wbp 1. Zorg dat de gegevens veilig zijn (artikel 13 Wbp) 1. Bewaar de gegevens niet langer dan nodig (artikel 10 Wbp) 1. Wees open en transparant (artikel 27 e.v. Wbp) 1. Geef de gegevens niet zonder reden door aan derden

25 1. Beveiliging van persoonsgegevens Adequate beveiliging van persoonsgegevens (artikel 13 Wbp) Sluit aan bij erkende standaarden (bijv. ISO en 27002) Sluit bewerkersovereenkomsten met je bewerkers Vragen: - Welke beveiligingsstandaarden moeten meegenomen worden? - Hoe prescriptief moet de referentie-architectuur zijn? - Welke elementen moeten minimaal worden meegenomen in de architectuur? - Zijn er sector specifieke best practices / frameworks?

26 2. Bewaartermijnen Vragen: - Hoe gaat u om met bewaartermijnen? - Hoe gaat u om met vernietigen van gegevens? - Wat zijn volgens u redelijke bewaartermijnen? - Kent u best practices voor wat betreft het vernietigen van gegevens?

27 3. Bewaartermijnen Vragen: - Hoe informeert u gebruikers over uw doelen? - Wat zijn volgens u best practices?

28 4. Gegevensdoorgifte Vragen: - Hoe gaat u om met cookies en SDK s die gegevens doorgeven? - Kent u best practices op het gebied van het afschermen van gegevens voor derden?

29 Contact details Contact mr. dr. Bart W. Schermer Adres Postbus KE Amsterdam Bezoekadres De Boelelaan HJ Amsterdam

30

Randvoorwaarden Privacy & Security

Randvoorwaarden Privacy & Security Randvoorwaarden Privacy & Security Iris Koetsenruijter 17 juni 2015 Wet bescherming persoonsgegevens 2 Wat is een persoonsgegeven? Artikel 1 sub a Wbp: persoonsgegeven: elk gegeven betreffende een geïdentificeerde

Nadere informatie

IMMA special Privacy. Amersfoort, 20 april 2016

IMMA special Privacy. Amersfoort, 20 april 2016 IMMA special Privacy Amersfoort, 20 april 2016 Iris Koetsenruijter: [email protected], 06-28613217 Rob Mouris: [email protected], 06-27061622 1 Opzet Special 09.30-09.45 Voorstelronde

Nadere informatie

Privacy aspecten van apps

Privacy aspecten van apps Privacy aspecten van apps mr. Peter van der Veen Senior juridisch adviseur e: [email protected] t : @pvdveee Over Considerati Considerati is een juridisch adviesbureau gespecialiseerd in ICT-recht

Nadere informatie

Privacy en gegevensdeling binnen samenwerkingsverbanden. mr. Iris Koetsenruijter

Privacy en gegevensdeling binnen samenwerkingsverbanden. mr. Iris Koetsenruijter Privacy en gegevensdeling binnen samenwerkingsverbanden mr. Iris Koetsenruijter [email protected] De speciale rol van de overheid De overheid is monopolist op veel (beleids)terreinen Verwerkingen

Nadere informatie

De Algemene Verordening Gegevensbescherming

De Algemene Verordening Gegevensbescherming De Algemene Verordening Gegevensbescherming SIDN CONNECT 2017 Mr. dr. Bart W. Schermer Partner [email protected] GDPR Enquete SIDN: Ben je bekend met de GDPR? Is de AVG op u van toepassing?

Nadere informatie

Plan 5 6-11 7 - 41-43 76-78

Plan 5 6-11 7 - 41-43 76-78 Plan Gegevens mag het? Rechtmatig verkregen gegevens grondslagen voor rechtmatige verwerking: Ondubbelzinnige toestemming, noodzakelijk voor uitvoeren overeenkomst, wettelijke plicht, bescherming vitale

Nadere informatie

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015 De Meldplicht Datalekken mr. N. Falot 8 oktober 2015 Over Considerati Wij zijn het leidend juridisch adviesbureau gespecialiseerd in Privacy, ICT recht en Beleidsvraagstukken Uitgebreide ervaring met privacy

Nadere informatie

IMMA Privacy referentiearchitectuur

IMMA Privacy referentiearchitectuur IMMA Privacy referentiearchitectuur Datum: 17-8-2015 Contactpersonen Considerati: Bart Schermer - [email protected] Iris Koetsenruijter [email protected] www.considerati.com Inhoudsopgave

Nadere informatie

Algemene verordening gegevensbescherming (AVG)

Algemene verordening gegevensbescherming (AVG) Algemene verordening gegevensbescherming (AVG).. en het onderwijs Pascalle van Eerden Julius Duijts 1 3 Algemeen De AVG wordt van kracht op 25 mei 2018 Van toepassing op verwerking van persoonsgegevens

Nadere informatie

Privacy by Design in de praktijk!

Privacy by Design in de praktijk! Privacy by Design in de praktijk! Arnold Roosendaal @ajunior1 @privacy_company 17 november 2016, Jaarcongres ECP Inhoud Privacy by Design Wat wordt vereist? Wat was er al? Een praktisch framework! Privacy

Nadere informatie

Privacy in de afvalbranche

Privacy in de afvalbranche Privacy in de afvalbranche Regelgeving en risico s Monique Hennekens 14 februari 2017 Inhoud Privacy in de afvalbranche Privacyregelgeving Persoonsgegeven en verwerking Algemene Verordening Gegevensbescherming

Nadere informatie

Is uw onderneming privacy proof?

Is uw onderneming privacy proof? Is uw onderneming privacy proof? Seminar Privacy 6 november 2014 Floor de Roos Advocaat handelsrecht 1 De Wet bescherming persoonsgegevens in vogelvlucht 2 1. Is sprake van persoonsgegevens? Ruim begrip:

Nadere informatie

onderzoek en privacy WAT ZEGT DE WET

onderzoek en privacy WAT ZEGT DE WET onderzoek en privacy WAT ZEGT DE WET masterclass research data management Maastricht 4 april 2014 presentatie van vandaag uitleg begrippenkader - privacy - juridisch huidige en toekomstige wet- en regelgeving

Nadere informatie

Privacy Reglement Nuis BV te Zwanenburg, hierna genoemd het bedrijf

Privacy Reglement Nuis BV te Zwanenburg, hierna genoemd het bedrijf Privacy Reglement Nuis BV te Zwanenburg, hierna genoemd het bedrijf Uitgangspunten: Het bedrijf gaat op een veilige manier met persoonsgegevens om en respecteren de privacy van betrokkenen. Het bedrijf

Nadere informatie

Learning Analytics en de Wet bescherming persoonsgegevens. Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl

Learning Analytics en de Wet bescherming persoonsgegevens. Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl Learning Analytics en de Wet bescherming persoonsgegevens Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl [email protected] / 020-663 1941 Privacy en persoonsgegevens Beeld: Sunside, Flickr, CC-BY

Nadere informatie

DPO Opleiding Considerati

DPO Opleiding Considerati DPO Opleiding Considerati De DPO opleiding richt zich op de twee volgende kennisgebieden en biedt de cursist de mogelijkheid hierin blijvende inzichten te verkrijgen. Kennisgebied De Algemene Verordening

Nadere informatie

Privacy dit moet je weten over de wet

Privacy dit moet je weten over de wet Privacy dit moet je weten over de wet Om de privacy van leerlingen en medewerkers optimaal te beschermen, is het belangrijk om te weten wat er precies in de wet staat. In Nederland is de privacybescherming

Nadere informatie

DE AVG IN EEN NOTENDOP. Maike van Zutphen Legal, Compliance & Privacy Officer

DE AVG IN EEN NOTENDOP. Maike van Zutphen Legal, Compliance & Privacy Officer DE AVG IN EEN NOTENDOP Maike van Zutphen Legal, Compliance & Privacy Officer Algemeen Algemene verordening gegevensbescherming Europese wet die geldt voor iedereen in de EU (GDPR = AVG) De AVG neemt de

Nadere informatie

Modelprivacyreglement Stichting vmbo Dienstverlening en Producten

Modelprivacyreglement Stichting vmbo Dienstverlening en Producten Modelprivacyreglement Stichting vmbo Dienstverlening en Producten 1. Aanhef Dit reglement is voor de Stichting vmbo Dienstverlening en Producten (hierna Stichting), gevestigd te Deventer, Ludgerstraat

Nadere informatie

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E GDPR voor providers Woensdag 28 maart 2018 14.15-15.00 uur mr. Michelle Wijnant ICTRecht CIPP/E PROGRAMMA: GDPR MASTERCLASS Ontwikkeling privacywetgeving begrippen Rolverdeling beginselen AVG: 10 belangrijkste

Nadere informatie

Instroom en Privacy: een juridische inleiding. terpstralegal.com -

Instroom en Privacy: een juridische inleiding. terpstralegal.com - Instroom en Privacy: een juridische inleiding Over Terpstra Legal Gespecialiseerd in onderwijsrecht: passend onderwijs, leerplicht, maatwerktrajecten, drop-outs, thuiszitters Unieke aanpak: onderwijskundige

Nadere informatie

IMMA Privacy referentiearchitectuur.

IMMA Privacy referentiearchitectuur. www.beterbenutten.nl/imma IMMA Privacy referentiearchitectuur IMMA Privacy referentiearchitectuur 4 1 Voorwoord Het stimuleren van gedragsverandering van weggebruikers is van groot belang om het wegennet

Nadere informatie

Vita Zwaan, 16 november 2017

Vita Zwaan, 16 november 2017 Vita Zwaan, 16 november 2017 1 Het bb-privacy team Christiaan Alberdingk Thijm Vita Zwaan Caroline de Vries Lex Keukens Silvia van Schaik Marieke Berghuis Oskar Mulder Esther Janssen 2 Inleiding privacyrecht

Nadere informatie

Aanpak AVG. Rob Hendriks Hoofd ICT. 23 januari 2018

Aanpak AVG. Rob Hendriks Hoofd ICT. 23 januari 2018 Aanpak AVG Rob Hendriks Hoofd ICT 23 januari 2018 - voorbereiding - aanpak - actiepunten - aandachtspunten agenda wat, maar niet hoe https://autoriteitpersoonsgegevens.nl 1. het AVG-team: directiesecretaris

Nadere informatie

Boels Zanders. De kracht Jean-Luc van ambitie. 24 mei Privacy op de werkvloer. Anouk Cordang en

Boels Zanders. De kracht Jean-Luc van ambitie. 24 mei Privacy op de werkvloer. Anouk Cordang en Boels Zanders Privacy op de werkvloer Anouk Cordang en De kracht Jean-Luc van ambitie Coenegracht 24 mei 2018 Onderwerpen I. Wetgeving II. AVG III. Datalekken IV. Vragen Privacy compliance Wetgeving Wet

Nadere informatie

Algemene verordening gegevensbescherming

Algemene verordening gegevensbescherming 17 november 2018 Nancy Putman NGTV-kring Noord- en Oost Nederland Algemene verordening gegevensbescherming Even voorstellen Myriapodo Privacy is niet hetzelfde als privacywetgeving Privacy is recht op

Nadere informatie

Privacyreglement Spoor 3 BV. Artikel 1. Begripsbepalingen. Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder:

Privacyreglement Spoor 3 BV. Artikel 1. Begripsbepalingen. Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder: Privacyreglement Spoor 3 BV Artikel 1. Begripsbepalingen Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder: de wet: de Wet bescherming persoonsgegevens (Wbp) het reglement:

Nadere informatie

GDPR. De nieuwe privacywetgeving; wij helpen je op weg. dejuristen Amsterdam Joris Voorhuis, IP/IT jurist Simone Op Heij, IP/IT jurist

GDPR. De nieuwe privacywetgeving; wij helpen je op weg. dejuristen Amsterdam Joris Voorhuis, IP/IT jurist Simone Op Heij, IP/IT jurist GDPR. De nieuwe privacywetgeving; wij helpen je op weg. dejuristen Amsterdam Joris Voorhuis, IP/IT jurist Simone Op Heij, IP/IT jurist 1 Over dejuristen dejuristen Amsterdam is een juridisch nichekantoor

Nadere informatie

Privacyverklaring Therapeuten VVET

Privacyverklaring Therapeuten VVET Privacyverklaring Therapeuten VVET Versie 25-05-2018 1 Inhoudsopgave 1. Inleiding... 3 2. Wetgeving... 3 3. Definities... 3 4. Reikwijdte... 4 5. Verantwoordelijke... 4 6. Verwerkingen (Artikel 4, AVG)...

Nadere informatie

Privacyreglement voor Stichting STAIJ

Privacyreglement voor Stichting STAIJ Privacyreglement voor Stichting STAIJ Wat betekent dit in de praktijk 1. Aanhef Dit reglement is voor Stichting STAIJ, Dit reglement is voor Stichting STAIJ. 2. Definities Persoonsgegevens Verwerking van

Nadere informatie

Rechten van Betrokkenen

Rechten van Betrokkenen Realisatie Handreiking Rechten van Betrokkenen Deel 2 - Recht op rectificatie, vergetelheid, beperking van en bezwaar tegen verwerking, dataportabiliteit en geautomatiseerde besluitvorming Inhoudsopgave

Nadere informatie

Seminar: Big Data en privacy

Seminar: Big Data en privacy Seminar: Big Data en privacy Sprekers: - mr. Marten van Hasselt Big Data in de praktijk: lust of last? - mr. Vincent Rutgers Big Data en privacy: bescherming persoonsgegevens in kort bestek mr. Marten

Nadere informatie

de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming.

de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming. Privacy Beleid Binnen de Finenzo Alkmaar, gevestigd aan de Keesomstraat 6-e te Alkmaar, wordt veel gewerkt met persoonsgegevens van betrokkenen, medewerkers en (keten)partners. Persoonsgegevens zijn gegevens

Nadere informatie

Workshop AVG en de nieuwe NEN Beer Franken, Piasau

Workshop AVG en de nieuwe NEN Beer Franken, Piasau Workshop AVG en de nieuwe NEN 7510 Beer Franken, Piasau 1 Beer Franken Loondienst VUmc (7 jaar), VWS (9 jaar), ZonMw (7 jaar), AMC (8 jaar) Zelfstandige (6 jaar) Wolters Kluwer, Quintiles IMS, Baker McKenzie

Nadere informatie

Privacybeleid gemeente Wierden

Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Binnen de gemeente Wierden wordt veel gewerkt met persoonsgegevens van burgers, medewerkers en (keten)partners. Persoonsgegevens worden voornamelijk

Nadere informatie

Privacy goed geregeld

Privacy goed geregeld Privacy goed geregeld Zoetermeer, 24 oktober 2017 Annette van Dartel Wat is privacy? Ruimtelijke heeft betrekking op eigen werkplek Relationele vertrouwelijke info die wordt geuit op bv. social media Informationele

Nadere informatie

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken De Wbp is al sinds 1 september 2001 van kracht en bevat bepalingen omtrent het rechtmatig omgaan met persoonsgegevens. Op 1 januari

Nadere informatie

Agenda. De AVG: wat nu?

Agenda. De AVG: wat nu? De AVG: wat nu? 1 Agenda 1. Welke wetgeving kennen we? 2. Soorten gegevens 3. Uitgangspunten van de Wbp 4. Uitgangspunten AVG/GDPR 5. Verwerkersovereenkomsten 6. Uitwisselen van gegevens 7. Datalekken

Nadere informatie

Inleiding, toelichting... 2. Algemene bepalingen... 2. Artikel 1: Begripsbepalingen... 2. Artikel 2: Reikwijdte... 3. Artikel 3: Doel...

Inleiding, toelichting... 2. Algemene bepalingen... 2. Artikel 1: Begripsbepalingen... 2. Artikel 2: Reikwijdte... 3. Artikel 3: Doel... PRIVACYREGLEMENT REGIORECHT ANTI-FILESHARINGPROJECT INHOUD Inleiding, toelichting... 2 Algemene bepalingen... 2 Artikel 1: Begripsbepalingen... 2 Artikel 2: Reikwijdte... 3 Artikel 3: Doel... 3 Rechtmatige

Nadere informatie