BIJLAGE 2: BEVEILIGINGSBIJLAGE
|
|
|
- Cornelia van Dongen
- 7 jaren geleden
- Aantal bezoeken:
Transcriptie
1 BIJLAGE 2: BEVEILIGINGSBIJLAGE De Verwerker is overeenkomstig de AVG en artikel 7 en 8 Verwerkersovereenkomst verplicht passende technische en organisatorische maatregelen te nemen ter beveiliging van de Verwerking van Persoonsgegevens, en om die maatregelen aan te tonen. Deze bijlage geeft een beknopte beschrijving en opsomming van die maatregelen. Omschrijving van de maatregelen zoals bedoeld in artikel 7 Verwerkersovereenkomst I. Omschrijving van de maatregelen om te waarborgen dat enkel bevoegd personeel toegang heeft tot de Verwerking van Persoonsgegevens. Driestar Educatief hanteert een autorisatiebeleid om te bepalen wie toegang moet hebben tot welke gegevens, zoals in de tabel hieronder aangegeven. Geauthoriseerde medewerkers hebben op grond van deze systematiek geen toegang tot meer data dan strikt noodzakelijk is voor hun functie. Medewerkers en gegevens: Handelingen: Helpdesk heeft waar nodig in opdracht van het samenwerkingsverband toegang tot persoonsgegevens. Opsporen van oorzaken van foutsituaties om deze te herstellen en herhaling te voorkomen. II. Omschrijving van de maatregelen om de Persoonsgegevens te beschermen tegen onopzettelijke of onrechtmatige vernietiging, onopzettelijk verlies of wijziging, onbevoegde of onrechtmatige opslag, verwerking, toegang of openbaarmaking. Organisatie van informatiebeveiliging en communicatieprocessen Driestar Educatief beschikt over een actief informatiebeveiligingsbeleid. Driestar Educatief heeft een security officer om risico s rond de verwerking van persoonsgegevens te inventariseren, beveiligingsbewustzijn te stimuleren, voorzieningen te controleren en maatregelen te treffen die toezien op naleving van het informatiebeveiligingsbeleid. Informatiebeveiligingsincidenten worden gedocumenteerd en worden benut voor optimalisatie van het informatiebeveiligingsbeleid. Driestar Educatief heeft procedures ingericht voor de behandeling van en communicatie over informatiebeveiligingsincidenten. Medewerkers Met medewerkers zijn geheimhoudingsverklaringen overeengekomen en informatiebeveiligingsafspraken gemaakt. Driestar Educatief stimuleert bewustzijn, opleiding en training ten aanzien van informatiebeveiliging. Medewerkers hebben op grond van een autorisatiesystematiek geen toegang tot meer data dan strikt noodzakelijk is voor hun functie. * Deze Verwerkersovereenkomst is gebaseerd op de Model Verwerkersovereenkomst Digitale onderwijsmiddelen en privacy versie 3.0 maart 2018
2 Beveiliging en continuı teit van de middelen, het netwerk, de server en de applicatie Driestar Educatief heeft het Certificeringsschema van Edu-K gebruikt als toetsingskader en voor het creëren van een solide basisniveau van informatiebeveiliging en privacy voor Kindkans ( Hieronder staat de rapportage van de BIVclassificatie, de mate van compliance en de uitleg bij eventuele afwijkingen van de standaarden. Toetsvorm Asssessment door softwareleverancier Uitvoerder toets Educator B.V., Emil van den Berg, Lead engineer BIV-classificatie Beschikbaarheid=1, Integriteit=2, Vertrouwelijkheid=3 Categorie Maatregelen Compliance Uitleg Beschikbaarheid Overbelasting Business continuity Ontwerp Monitoring Testen Software Verouderde techniek (frameworks) wordt momenteel vervangen. Integriteit Herleidbaarheid (gebruikers) Mogelijk maken wijzigingen terug te draaien; hier wordt nog niet aan. Backup Application controls Onweerlegbaarheid Logging als een gebruiker gegevens wijzigt; hier wordt nog niet aan. 2
3 Herleidbaarheid (technisch beheer) Controle integriteit Onweerlegbaarheid Vertrouwelijkheid Levenscyclus gegevens Logische toegang Fysieke toegang Netwerk toegang Scheiding omgevingen Transport en fysieke opslag Logging Monitoren wanneer de logging wordt ingezien; hier wordt nog niet aan. Toetsing Toetsing wordt uitgevoerd bij vervangen van verouderde frameworks. Inbouwen van automatische detectie van verdacht netwerkverkeer; is nog niet gedaan. III. Omschrijving van de maatregelen om zwakke plekken te identificeren ten aanzien van de Verwerking van Persoonsgegevens in de systemen die worden ingezet voor het verlenen van diensten aan de Onderwijsinstelling. Het informatiebeveiligingsbeleid van Driestar Educatief voorziet in interne processen om kwetsbaarheden te identificeren. 3
4 Rapportage Driestar Educatief actualiseert haar beveiligingsmaatregelen voortdurend en informeert gebruikers via de gebruikelijke kanalen binnen Kindkans over wijzigingen in de getroffen maatregelen om persoonsgegevens te beschermen tegen misbruik. In het geval u beveiligingsrisico s constateert, dan verzoeken wij u contact op te nemen met de helpdesk van Kindkans. Informeren over Datalekken en/of incidenten met betrekking tot beveiliging De wijze waarop monitoring en identificatie van Datalekken plaatsvindt Driestar Educatief monitort 24/7 haar dienstverlening en heeft de in Bijlage 2 opgenomen maatregelen getroffen om ongeoorloofde of onrechtmatige toegang tot gegevens te voorkomen en te identificeren. Signalen die duiden op een datalek worden beoordeeld door de security officer van Driestar Educatief, die analyseert of sprake kan zijn van een Datalek. Indien er sprake is van een Datalek wordt de binnen Driestar Educatief gehanteerde datalekprocedure gevolgd. De wijze waarop informatie wordt gedeeld: Wanneer zich een Datalek voordoet, wordt de verwerkersverantwoordelijke door of namens Driestar Educatief zonder onredelijke vertraging na vaststelling dat sprake is van een Datalek per geïnformeerd. Voor vervolgacties of vragen kan telefonisch of per contact worden opgenomen met de helpdesk van Kindkans via de in de Privacy Bijsluiter opgenomen gegevens. Driestar Educatief deelt ten minste de volgende informatie wanneer zich een Datalek voordoet: - De kenmerken van het incident, zoals: datum en tijdstip constatering, samenvatting incident, kenmerk en aard incident (op wat voor onderdeel van de beveiliging ziet het, hoe heeft het zich voorgedaan, heeft het betrekking op lezen, kopie ren, veranderen, verwijderen/vernietigen en/of diefstal van persoonsgegevens); - De oorzaak van het beveiligingsincident; - De maatregelen die getroffen zijn om eventuele/verdere schade te voorkomen; - Benoemen van betrokkenen die gevolgen kunnen ondervinden van het incident, en de mate waarin; - De omvang van de groep betrokkenen; - Het soort gegevens dat door het incident wordt getroffen (met name bijzondere gegevens, of gegevens van gevoelige aard, waaronder toegangs- of identificatiegegevens, financie le gegevens of leerprestaties). Indien een concrete situatie zich daartoe leent, dan kan Driestar Educatief een (eerste) melding van een Datalek doen aan de Autoriteit Persoonsgegevens. De Onderwijsinstelling wordt hierover geïnformeerd en blijft ook in dit geval eindverantwoordelijk voor de melding. Beveiligingsincidenten en/of datalekken: In geval van een (vermoeden van) beveiligingsincident en/of datalek, kan Onderwijsinstelling contact opnemen met: [contactgegevens helpdesk/servicedesk voor beveiligingsincidenten] Naam: < dhr. C.M. Codee> < [email protected] > Tel.: < > Bij afwezigheid: 4
5 Naam: < dhr. A.M.Vollmuller > < > Tel.: < > Informeren over Datalekken Er is een procedure over het informeren in geval van datalekken met betrekking tot beveiliging, en bevat de volgende punten voor zover bekend bij Verwerker: De wijze waarop monitoring en identificatie van datalekken plaatsvindt, De wijze waarop informatie wordt gedeeld: Op welke manier (via ); Aan wie gericht (contactpersonen en contactgegevens); Met wie kan (bij vervolgacties) contact worden opgenomen. Informatie die in ieder geval over een datalek gedeeld moet worden De kenmerken van het incident, zoals: datum en tijdstip constatering, samenvatting incident, kenmerk en aard incident (op wat voor onderdeel van de beveiliging ziet het, hoe heeft het zich voorgedaan, heeft het betrekking op lezen, kopiëren, veranderen, verwijderen/vernietigen en/of diefstal van persoonsgegevens); De oorzaak van het datalek; De maatregelen die getroffen zijn om eventuele/verdere schade te voorkomen; Benoemen van betrokkenen die gevolgen kunnen ondervinden van het datalek, en de mate waarin; De omvang van de groep betrokkenen; Het soort gegevens dat door het datalek wordt getroffen (met name bijzondere gegevens, of gegevens van gevoelige aard, waaronder toegangs- of identificatiegegevens, financiële gegevens of leerprestaties). 5
BIJLAGE 2: BEVEILIGINGSBIJLAGE LEARNBEAT
BIJLAGE 2: BEVEILIGINGSBIJLAGE LEARNBEAT Omschrijving van de maatregelen zoals bedoeld in artikel 7 Verwerkersovereenkomst I. Omschrijving van de maatregelen om te waarborgen dat enkel bevoegd personeel
Technische en organisatorische beveiligingsmaatregelen
Beveiligingsbijsluiter - Bijlage 2 bij de Verwerkersovereenkomst Noordhoff Uitgevers Technische en organisatorische beveiligingsmaatregelen Omschrijving van de maatregelen zoals bedoeld in artikel 7 Verwerkersovereenkomst
Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers
Bijlage 1 bij de Bewerkersovereenkomst Noordhoff Uitgevers Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers Noordhoff Uitgevers is een educatieve uitgeverij die verschillende
Privacy Bijsluiter (digitale) leermiddelen en educatieve diensten voor het primair onderwijs van Blink
Bijlage 1 Privacy Bijsluiter (digitale) leermiddelen en educatieve diensten voor het primair onderwijs van Blink Blink is een educatieve uitgeverij die verschillende (digitale) producten en diensten (
Bijlage 1 bij de Bewerkersovereenkomst Noordhoff Uitgevers Privacy Bijsluiter Digitale Leermiddelen Voortgezet Onderwijs, Noordhoff Uitgevers
Bijlage 1 bij de Bewerkersovereenkomst Noordhoff Uitgevers Privacy Bijsluiter Digitale Leermiddelen Voortgezet Onderwijs, Noordhoff Uitgevers Noordhoff Uitgevers is een educatieve uitgeverij die verschillende
Privacy Bijsluiter Registratie-/ Planningsoftware Uitgeverij Zwijsen B.V.
Bijlage 1 Privacy Bijsluiter Registratie-/ Planningsoftware Uitgeverij Zwijsen B.V. Uitgeverij Zwijsen B.V. is een educatieve uitgeverij die verschillende digitale producten en diensten ( digitale leermiddelen
Verwerkersovereenkomst Openworx
Verwerkersovereenkomst Openworx Partijen Openworx, gevestigd te Weert en ingeschreven bij de Kamer van Koophandel onder nummer 14129365, hierna te noemen: Verwerker ; En De klant met wie de Hoofdovereenkomst
Privacy Bijsluiter Digitale Leermiddelen - 24boost, Courseweb B.V.
Bijlage 1 van de bewerkersovereenkomst Privacy Bijsluiter Digitale Leermiddelen - 24boost, Courseweb B.V. Courseweb is een educatieve dienstverlener, die verschillende digitale producten en diensten (
BIJLAGE 1: PRIVACY BIJSLUITER QL-Online
BIJLAGE 1: PRIVACY BIJSLUITER QL-Online A. Algemene informatie Naam product en/of dienst Naam Bewerker en vestigingsgegevens : QL-Online Beknopte uitleg en werking product en dienst : : De Rolf groep,
VERWERKERSOVEREENKOMST VERSIE 01 OFFLINE. marketing innovators.com
VERSIE 01 OFFLINE www. Verwerkersovereenkomst AMI, te Brussel, België en Inhoud Partijen 3 Algemene omschrijving 3 Overeengekomen punten 3 1. Algemene Verordening Gegevensbescherming (AVG) 4 2. Betrokkenen
BIJLAGE 1: PRIVACY BIJSLUITER QL-Online
BIJLAGE 1: PRIVACY BIJSLUITER QL-Online A. Algemene informatie Naam product en/of dienst: Naam Bewerker en vestigingsgegevens: Beknopte uitleg product en dienst: Link naar leverancier en/of productpagina:
Bewerkersovereenkomst Bureau ICE
Bewerkersovereenkomst Bureau ICE Partijen: Het bevoegd gezag van stichting/schoolnaam, geregistreerd onder BRIN-nummer #### bij de Dienst Uitvoering Onderwijs van het Ministerie van Onderwijs, gevestigd
Standaard verwerkersovereenkomst
Standaard verwerkersovereenkomst Verwerking van persoonsgegevens: Partijen: Opdrachtgever en opdrachtnemer (Van Arkel Gerechtsdeurwaarders B.V.) tezamen te noemen Partijen. Overwegingen: A. Opdrachtgever
Stappenplan naar GDPR compliance
Stappenplan naar GDPR compliance In samenwerking met ESET heeft Mazars een whitepaper geschreven met als doel om meer inzicht te geven in het ontstaan en de gevolgen van de General Data Protection Regulation
Stappenplan naar GDPR compliance
Stappenplan naar GDPR compliance Stappenplan voor compliance met de Algemene Verordening Gegevensbescherming Het Europees Parlement heeft op 14 april 2016 de Algemene Verordening Gegevensbescherming (AVG)
Bewerkersovereenkomst Onlineklas
Bewerkersovereenkomst Onlineklas Deze Model Bewerkersovereenkomst is een bijlage bij het Convenant Digitale Onderwijsmiddelen en Privacy (hierna: het Convenant) afgesloten tussen de PO-Raad, VO-raad en
Bewerkersovereenkomst
Bewerkersovereenkomst Partijen: en 1. Het bevoegd gezag van , geregistreerd onder BRIN-nummer bij de Dienst Uitvoering Onderwijs van het Ministerie van Onderwijs,
Openbaar Onderwijs Emmen, OOE. Protocol Informatiebeveiligingsincidenten en datalekken. Conform de Algemene Verordening Gegevensbescherming
Openbaar Onderwijs Emmen, OOE Protocol Informatiebeveiligingsincidenten en datalekken Conform de Algemene Verordening Gegevensbescherming Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken
Bijlage Gegevensverwerking. Artikel 1 - Definities
Bijlage Gegevensverwerking Artikel 1 - Definities De namen en begrippen in deze Bijlage die met een hoofdletter worden geschreven, hebben de hiernavolgende betekenis: 1.1 Persoonsgegevens: alle informatie
NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR
NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR Theo de Breed Standards and Regulations 1 Agenda AVG voorbereiding in 10 stappen (Bron: AP) Praktische invulling door gebruik van
BoZ Verwerkersovereenkomst Aanpassingen vanuit Infoland op de BoZ modelovereenkomst
BoZ Verwerkersovereenkomst Aanpassingen vanuit Infoland op de BoZ modelovereenkomst 12-12-2017 Classificatie: Openbaar Art. Tekst die vervalt Vervangende tekst Reden 4.3 Verwerker voldoet aantoonbaar aan
VERWERKERSOVEREENKOMST
VERWERKERSOVEREENKOMST Algemeen: Voor alle opdrachtnemers van Beter Wonen - Goedereede geldt onderstaande verwerkingsovereenkomst. Voor de vaste hoofdaannemers zijn er specifieke verwerkingsovereenkomsten
Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten.
Model Bewerkersovereenkomst Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten. Testmedia verwerkt Persoonsgegevens voor en in opdracht van de Klant. Testmedia
Protocol informatiebeveiligingsincidenten en datalekken. Stichting Christelijk Onderwijs Haaglanden
Protocol informatiebeveiligingsincidenten en datalekken Stichting Christelijk Onderwijs Haaglanden Protocol Datalekken SCOH//mei2018//kga Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken
Protocol Beveiligingsincidenten en datalekken
Protocol Beveiligingsincidenten en datalekken Petrus Canisius College Vastgesteld juli 2018 (18 6227b) CDO: 4 juni 2018 MR: 2 juli 2018 CDO: 4 juni 2018 MR: 2 juli 2018 Protocol beveiligingsincidenten
Raadsmededeling - Openbaar
Raadsmededeling - Openbaar Nummer : 54/2016 Datum : 22 maart 2016 B&W datum : 22 maart 2016 Beh. ambtenaar : Annelies te Booij Portefeuillehouder : G. Berghoef Onderwerp : Meldplicht datalekken Aanleiding
: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie
: Privacy & informatiebeveiliging Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie Deel 1 Wet en regelgeving Risicoanalyse Bepalen kwetsbaarheden en bedreigingen
VERWERKERSOVEREENKOMST
VERWERKERSOVEREENKOMST Partijen: 1. Basis bedrijfskleding VOF. Gevestigd te Mollerusweg 96, 2031 BZ HAARLEM KvK-nummer: 34220214 hierbij rechtsgeldig vertegenwoordigd door J W H D van der Meij, hierna
Protocol informatiebeveiligingsincidenten en datalekken. Voila Leusden
Protocol informatiebeveiligingsincidenten en datalekken Voila Leusden 1 Inhoud Inleiding 2 Wet- en regelgeving datalekken 2 Afspraken met leveranciers 2 Werkwijze 3 Uitgangssituatie 3 De vier rollen 3
1. Bedrijfsnaam:... Gevestigd te:... Straatnaam, huisnummer:... Vertegenwoordigd door dhr. / mevr... Functie:... adres:...
Verwerkersovereenkomst Partijen 1. Bedrijfsnaam:....... Gevestigd te:........ Straatnaam, huisnummer:...... Vertegenwoordigd door dhr. / mevr...... Functie:......... Emailadres:....... hierna Verwerkingsverantwoordelijke
FACTSHEET DATALEK. Inleiding
Inleiding Vanaf 25 mei 2018 moeten alle organisaties die persoonsgegevens verwerken voldoen aan de Algemene Verordening Gegevensbescherming (AVG / GDPR (EN)). Deze verordening brengt een aantal grote veranderingen
Protocol informatiebeveiligingsincidenten en datalekken
Protocol informatiebeveiligingsincidenten en datalekken Inhoud Protocol informatiebeveiligingsincidenten en datalekken... 1 Protocol informatiebeveiligingsincidenten en datalekken... 2 Inleiding... 2 Gebruikte
Verwerkersovereenkomst Bettermarks
Verwerkersovereenkomst Bettermarks Partijen: en 1. Het bevoegd gezag van [naam + rechtsvorm onderwijsinstelling], geregistreerd onder BRINnummer [brin] bij de Dienst Uitvoering Onderwijs van het Ministerie
Company statement Algemene verordening gegevensbescherming. AVG Informatie voor professionele relaties (v ) 1 / 7
Company statement Algemene verordening gegevensbescherming AVG Informatie voor professionele relaties (v2018.02) 1 / 7 Algemene verordening gegevensbescherming Inleiding Op 25 mei 2018 treedt de Algemene
Protocol informatiebeveiligingsincidenten en datalekken Stichting OVO Zaanstad
Protocol informatiebeveiligingsincidenten en datalekken Stichting OVO Zaanstad Opsteller: Jan Zonneveld Expertise: Informatiemanagement Besluitvorming: AMO ter advisering op 6 juli 2017 GMR ter instemming
Protocol informatiebeveiligingsincidenten en datalekken
Protocol informatiebeveiligingsincidenten en datalekken Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met leveranciers... 3 Werkwijze... 3 Uitgangssituatie... 3 De vier rollen...
Verwerkersovereenkomst voor SaaS-diensten
Pagina 1 van 6 Verwerkersovereenkomst voor SaaS-diensten Partijen gebruiker van Software-as-a-Service (SaaS) diensten van Asperion met een gebruiksovereenkomst waarop vermeld staat het
VERWERKERSOVEREENKOMST. tussen INFOGROEN SOFTWARE B.V.
VERWERKERSOVEREENKOMST tussen INFOGROEN SOFTWARE B.V. &. Pagina 1 van 6 ONDERGETEKENDEN: 1. De besloten vennootschap Infogroen Software B.V. statutair gevestigd en kantoorhoudende te (2391 PT) Hazerswoude
Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard
Stichting Samenwerkingsverband Passend Primair Onderwijs Hoeksche Waard Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Vastgesteld door het dagelijks bestuur d.d. 18 december
Privacy beleid. Leakserv B.V.
Privacy beleid Leakserv B.V. Artikel 1. Definities 1.1. In dit privacy beleid worden de volgende definities gebruikt: a. Leakserv: de gebruiker van dit privacy beleid: Leakserv B.V., gevestigd aan het
AVG OVEREENKOMST GEGEVENSVERWERKING TUSSEN TWEE VERANTWOORDELIJKEN
AVG OVEREENKOMST GEGEVENSVERWERKING TUSSEN TWEE VERANTWOORDELIJKEN DE ONDERGETEKENDEN: (1) INLENER en (2) PAYROLL INVESTMENTS B.V. gevestigd te 6902 KH Zevenaar aan de Exa 10, hierna te noemen: "Samenwerkingspartner"
Protocol Informatiebeveiliging en Datalekken (PID) Aloysius
Protocol Informatiebeveiliging en Datalekken (PID) Aloysius Van: Directeur Financiën en Bedrijfsvoering Aan: AMT Datum : 28 maart 2017 Opgesteld door: Thomas Reterink, Bron: Kennisnet. Onderwerp: Protocol
