Format risico analyse en IB-Plan

Maat: px
Weergave met pagina beginnen:

Download "Format risico analyse en IB-Plan"

Transcriptie

1 Format risico analyse en IB-Plan Versie Datum Status Vastgesteld directeur Logius (naam en handtekening) d.d. Vastgesteld opdrachtgever (naam en handtekening)

2 Colofon Portefeuille plaatsvervangend directeur Logius Organisatiestaf Compliance en Risk Management maart 2015 Pagina 2 van 27

3 Inhoud Pagina 3 van 27

4 Managementsamenvatting Opdracht Namens de directeur Logius en in afstemming met de opdrachtgever ZZZ is door de afdeling XXX een risico-analyse voor de voorziening YYY uitgevoerd. Het hoofd van de afdeling XXX is verantwoordelijk voor de inhoudelijke juistheid en volledigheid en voor de implementatie van de maatregelen die voortvloeien uit de risico-analyse. Doelstelling De risico-analyse heeft tot doel het bepalen van het gewenste betrouwbaarheidsniveau in het kader van het Besluit voorschrift informatiebeveiliging rijksdienst 2007 (VIR). Risico s en betrouwbaarheidseisen Om via een inzichtelijk redeneerproces tot een beargumenteerde vaststelling te komen van het gewenste betrouwbaarheidsniveau, is een workshop georganiseerd. In een workshop zijn de processen en informatiesystemen geclassificeerd,de informatiestromen en de te verwerken persoonsgegevens benoemd en is bepaald of de risico s voor een proces met ondersteunende voorzieningen voldoende door de Baseline Informatiebeveiliging Rijksdienst (BIR) worden afgedekt. De BIR beschrijft het minimale beveiligingsniveau waaraan elke voorziening binnen de rijksoverheid moet voldoen. Conclusie Voor voorziening YYY is gebleken dat met de implementatie van de maatregelen uit de BIR kan worden volstaan. Voor voorziening YYY is gebleken dat niet alleen met de implementatie van de maatregelen uit de BIR kan worden volstaan. Met een aanvullende risicoanalyse is vastgesteld waar specifieke kwetsbaarheden liggen. Tevens is aangegeven met welke additionele maatregelen - bovenop de BIR - de kwetsbaarheden worden ondervangen. Het totale overzicht van de uiteindelijk getroffen maatregelen is opgenomen in het informatiebeveiligingsplan (IB-plan). OF Pagina 4 van 27

5 1 Inleiding Betrouwbare informatie en betrouwbaar werkende voorzieningen zijn een noodzaak om op een verantwoorde wijze processen te kunnen uitvoeren. Informatiebeveiliging dient ervoor deze betrouwbaarheid te bewerkstellingen. Betrouwbare informatievoorziening is overeenkomstig het Besluit voorschrift informatiebeveiliging rijksdienst (VIR) de verantwoordelijkheid van de lijnmanager. Door op een systematische wijze na te gaan welke risico s er zijn en vervolgens vast te stellen welke daarvan al dan niet acceptabel zijn, kan er een bewuste afweging worden gemaakt. Het VIR geldt voor de Rijksdienst waartoe worden gerekend de ministeries met de diensten, bedrijven en instellingen die daaronder ressorteren. Het VIR is dus onverkort van toepassing op Logius. In het VIR staat een risico-analyse centraal, de manier waarop is niet meer voorgeschreven. De interdepartementaal door het ICCIO vastgestelde Quickscan BIR is echter te beschouwen als de risico-analyse voor de rijksoverheid en biedt de mogelijkheid om vast te stellen in hoeverre de onderkende processen afhankelijk zijn van de betrouwbaarheid van de voorzieningen die deze processen ondersteunen en welke schade kan optreden als gevolg van het falen van deze voorzieningen. Het geheel mondt uit in het IB-plan waarin een overzicht is opgenomen van de maatregelen die ten uitvoer zijn gelegd om informatie te beveiligen. Logius heeft per voorziening een opdrachtgever. Deze is dan ook eindverantwoordelijk voor de informatiebeveiliging. Daarom is deze risico-analyse en het daaruit volgende IB-plan in onderlinge samenwerking tot stand gekomen en door beide partijen ondertekend. In de risico-analyse worden de volgende stappen doorlopen en in de navolgende hoofdstukken beschreven: Keuze van het onderzoeksobject (Hoofdstuk 2 en 3). Hierin worden de processen en voorzieningen geïnventariseerd en geclassificeerd. Beschrijving van de betrokken partijen c.q. actoren in het sturingsparadigma (Hoofdstuk 4). De verwerking van informatie en persoonsgegevens (Hoofdstuk 5). De inventarisatie van cruciale belangen in het kader van de kwetsbaarheid spionage (Hoofdstuk 6). Een beeld van de toekomstige ontwikkelingen (Hoofdstuk 7). Koppeling van voorzieningen aan processen (Hoofdstuk 8). Hierin komen de beschikbaarheids-, exclusiviteits- en de integriteitseisen van de voorzieningen voor de processen aan de orde. Vaststellen betrouwbaarheidseisen (Hoofdstuk 9). Hierin wordt bepaald of met de BIR kan worden volstaan dan wel dat een aanvullende risico-analyse nodig is. De voorafgaande hoofdstukken wordt afgesloten met het IB-plan (Hoofdstuk 10) en de explains (Hoofdstuk 11). Pagina 5 van 27

6 2 Processen 2.1 Beschrijving processen Naam van het Proces Proceseigenaar Beschrijving van het proces De klant van het proces De output van het proces Koppelvlakken met andere processen <naam van de proceseigenaar> Een korte, kwalitatieve omschrijving van het soort processen dat wordt uitgevoerd met de voorziening. Hou de beschrijving van het proces beperkt. Als de omschrijving van het proces niet voor zichzelf spreekt, voeg dan een korte toelichting toe. De klant is degene die direct aan het eind van het proces het resultaat (de output) afneemt: - <wie is de interne klant?> - <wie is de externe klant?> <De output is het resultaat van handelen in het proces> - <aanleverende processen/organisaties> - <afnemende processen/organisaties> 2.2 Classificatie processen Ieder proces wordt geclassificeerd naar de mate van belang. In onderstaande tabel worden de classificaties weergegeven. Classificatie: Ondersteunend Taak: Voorwaardenscheppend De activiteiten waaraan de typering handig om te hebben kan worden toegekend. Deze activiteiten hebben geen directe relatie naar het voortbrengen van de producten/diensten waaraan Logius haar bestaansrecht ontleent. In de meeste gevallen is hier sprake van een ondersteunende rol naar de lijn. De activiteiten vormen een waardevolle support van het primaire proces. Classificatie: Bijdragend Taak: Subtaak Er is slechts sprake van een indirecte relatie met de hoofdactiviteiten van de opdrachtgever of Logius. Het ontbreken echter van het bijdragende proces heeft echter wel effectiviteits- en efficiencyverliezen binnen het primaire proces tot gevolg. Classificatie: Strategisch Taak: Afgeleide kerntaak Het proces heeft een directe relatie met het uitvoeren van de doelstellingen van de opdrachtgever of Logius. Het betreft een primaire proces. - Aan het proces kan een ontwikkelpotentieel worden toegekend. Met andere woorden, het wordt in de toekomst belangrijker in verband met mogelijke veranderingen in de strategische doelstellingen van de opdrachtgever of Logius. - Een aanzienlijk deel van de omzet wordt gegenereerd met dit proces of een aanzienlijk deel van het te besteden budget komt ten goede aan dit proces. - Het proces heeft te maken met de uitvoering van wettelijke taken (het betreft hier primaire processen met wettelijk/contractueel vastgelegde termijnen). Pagina 6 van 27

7 Classificatie: Kritisch strategisch Taak: Kerntaak In relatie tot de doelstellingen van de opdrachtgever of Logius speelt het proces een primaire rol. Het hoort bij de primaire taken waarop de opdrachtgever of Logius direct kan worden aangesproken. De opdrachtgever of Logius ontleent haar bestaansrecht aan het uitvoeren van deze taken. - Het betreft een maatschappelijk vitaal proces. Deze vitale belangen zijn als volgt gedefinieerd: a. territoriale veiligheid: het ongestoord functioneren van Nederland als onafhankelijke staat, en in het bijzonder de territoriale integriteit van het grondgebied en de internationale positie; b. fysieke veiligheid: het ongestoord functioneren van de mens in Nederland en zijn omgeving; c. economische veiligheid: het ongestoord functioneren van Nederland als een effectieve en efficiënte economie; d. ecologische veiligheid: het beschikken over voldoende zelf herstellend vermogen van de leefomgeving bij aantasting; e. sociale en politieke stabiliteit: het ongestoorde voortbestaan van een maatschappelijk klimaat waarin groepen mensen goed met elkaar kunnen samenleven binnen de kaders van de democratische rechtstaat en gedeelde kernwaarden. - Logius krijgt 80% of meer van de inkomsten uit dit proces c.q. het budget van Logius wordt voor meer dan 80% uitgeput door dit proces. - Als de activiteit langer dan één dag stilvalt of niet goed verloopt, heeft dit ernstige gevolgen voor het voortbestaan van de organisatie, c.q. het brengt de opdrachtgever, het ministerie of Logius in een hachelijke positie. Argumentatie van de gekozen classificatie voor het proces Beschrijf de keuze die is gemaakt voor de classificatie. Van belang is het dat goed wordt gedocumenteerd wat de onderliggende keuzes zijn voor de gekozen classificatie. De resultaten zijn als volgt: Proces Classificatie Argumentatie <proces 1> Kritisch strategisch <proces 2> Strategisch <proces 3> Bijdragend <proces 4> Ondersteunend Pagina 7 van 27

8 3 Voorzieningen 3.1 Beschrijving voorziening Een beschrijving van de voorziening (en de onderliggende architectuurplaat) die wordt gebruikt voor de in de voorgaande hoofdstuk genoemde processen. Een voorziening kan bestaan uit meerdere applicaties/lagen. Aangezien het eigenaarschap van de bepaalde applicaties/lagen buiten de eigen organisatie kan liggen, is het zinvol dit onderscheid te maken. 3.2 Classificatie voorzieningen Om een proces goed te kunnen laten functioneren, wordt gebruik gemaakt van een aantal voorzieningen. In onderstaande tabel is een overzicht gegeven van classificaties van het voorzieningen. De classificaties geven een waarde aan die men hecht aan de voorziening ter ondersteuning van het proces. Typering Waardering Nuttig (N) - De voorziening geeft support bij de activiteiten binnen het proces en is handig om te hebben. Belangrijk (B) - De voorziening levert een belangrijke bijdrage aan de activiteiten binnen het proces en/of de levering van de producten of diensten. - Slechts met grote, onevenredige inspanning is voortzetting van het proces mogelijk. - Inzet van de voorziening heeft een positief effect op de doeltreffendheid en doelmatigheid van de organisatie. - De voorziening wordt door veel (interne/externe) medewerkers/burgers/organisaties gebruikt. Vitaal (V) - Het uitvoeren van de processen of het tot stand brengen van producten/diensten is (nagenoeg) onmogelijk zonder de inzet van de voorziening. - Inzet van de voorziening is essentieel voor een goede uitvoering van het proces. Argumentatie van de gekozen classificatie voor de voorziening Geef in onderstaande tabel per voorziening de classificatie aan in hoeverre het proces afhankelijk is van de voorziening. Van belang is het dat goed wordt gedocumenteerd wat de onderliggende keuzes zijn voor de gekozen classificatie. Pagina 8 van 27

9 <voorziening 1> < voorziening 2> < voorziening 3> < voorziening 4> Concept Format risico-analyse De resultaten zijn als volgt: Processen Voorzieningen <proces 1> Vitaal Belangrjk Vitaal <proces 2> Belangrijk Nuttig Vitaal <proces 3> Nuttig Nuttig Vitaal <proces 4> Nuttig Belangrijk <proces 5> Nuttig Pagina 9 van 27

10 4 Sturingsparadigma 4.1 Beschrijving sturingsparadigma rondom proces en voorziening Aanbeveling Ga, waar aan de orde, ten minste in op: 1. Opdrachtgever De opdrachtgever van een voorziening geeft de opdracht tot het gecoördineerd leveren van een voorziening voor een specifieke business behoefte. 2. Belanghebbenden oplossing/stakeholders De belanghebbenden/stakeholders bij een oplossing zijn alle externe partijen die bij de oplossing zijn betrokken. Dit kan gaan om publieke partijen of private partijen. In het algemeen wordt onderscheid gemaakt tussen de ondernemer, intermediairs en uitvragende partijen. 3. Stuurgroepen Vanuit verschillende programma s/domeinen zijn er bestuurlijke overleggen, afnemersoverleggen en stuurgroepen opgezet om sturing te geven aan de ontwikkelingen in het domein. 4. Interne leveranciers De interne leveranciers (bijvoorbeeld SSC-ICT Haaglanden) maken onderdeel uit van het Rijk, maar ook bijvoorbeeld Easi managed services dat wordt aangestuurd door een aparte afdeling binnen Logius, te weten: Infrastructuur en Services (I&S). Deze voorziening staat ter beschikking aan één of meerdere andere voorzieningen van Logius. 5. Externe leveranciers De externe leveranciers maken geen onderdeel uit van het Rijk en voeren functies uit voor Logius. 6. Governance Het organiseren van de governance is noodzakelijk voor een gestructureerde afstemming tussen de bij een voorziening betrokken partijen. De governancestructuur maakt duidelijk welke gremia bestaan in het kader van de besluitvorming en welke type beslissingen in welk gremium wordt genomen. Ook maakt de structuur duidelijk hoe taken, relaties en communicatie tussen partijen is geborgd. Pagina 10 van 27

11 5 Verwerking van informatie en persoonsgegevens 5.1 Verwerking van informatie Onder verwerken wordt verstaan het verzamelen, vastleggen, ordenen, bewaren, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiding of enige andere vorm van terbeschikkingstelling, samenbrengen, met elkaar in verband brengen, evenals het afschermen, uitwissen of vernietigen van informatie. De volgende verwerkingen van informatie vinden plaats: Omschrijving informatie <informatie 1> <informatie 2> 5.2 Rubricering van informatie De informatie kan als volgt worden gerubriceerd: Omschrijving Rubricering Geen Departementaal vertrouwelijk Staatsgeheim confidentieel Staatsgeheim geheim Staatsgeheim zeer geheim Departementaal VERTROUWELIJK (afgekort Dep.V.) Indien kennisname door niet geautoriseerden schade kan toebrengen aan de belangen van één of meerdere ministeries. Staatsgeheim CONFIDENTIEEL (afgekort Stg.C) Indien kennisname door niet geautoriseerden schade kan toebrengen aan een van de vitale belangen van de Staat of zijn bondgenoten. Staatsgeheim GEHEIM (afgekort Stg.G) Indien kennisname door niet geautoriseerden ernstige schade kan toebrengen aan een van de vitale belangen van de Staat of zijn bondgenoten Staatsgeheim ZEER GEHEIM (afgekort Stg.ZG) Indien kennisname door niet geautoriseerden zeer ernstige schade kan toebrengen aan een van de vitale belangen van de Staat of zijn bondgenoten. Voor verwerkingen van informatie die vallen tot en met departementaal vertrouwelijk volstaat de invoering van de BIR en er hoeven dus geen aanvullende beveiligingsmaatregelen te worden getroffen. Voor verwerkingen die vallen onder de rubricering staatsgeheim confidentieel of hoger moeten naast de invoering van de BIR aanvullende maatregelen worden getroffen. 5.3 Verwerking van persoonsgegevens Onder persoonsgegevens wordt verstaan elk gegeven over een geïdentificeerde of identificeerbare natuurlijke persoon. Pagina 11 van 27

12 Persoonsgegevens over iemands godsdienst of levensovertuiging, ras, politieke gezindheid, gezondheid, seksuele leven, evenals persoonsgegevens over het lidmaatschap van een vakvereniging, strafrechtelijke persoonsgegevens en persoonsgegevens over onrechtmatig of hinderlijk gedrag in verband met een opgelegd verbod naar aanleiding van dat gedrag alsook een nummer dat ter identificatie van een persoon bij wet is voorgeschreven (waaronder het BSN) zijn aan te merken als bijzondere persoonsgegevens. De volgende verwerkingen van persoonsgegevens (zoals bijvoorbeeld de nawgegevens (=naam, adres, woonplaats), telefoonnummers, geboortedata, functies, maar ook bijvoorbeeld gegevens als ziekteverzuim, verlof, salaris, reiskostenvergoedingen, gebruiks- of verbruikscijfers, IP-adressen en dergelijke) vinden plaats: Omschrijving persoonsgegevens <persoonsgegeven 1> <persoonsgegeven 2 > Bijzonder persoonsgegeven J/N 5.4 Doel verwerking van persoonsgegevens Hier dient u zo duidelijk mogelijk aan te geven wat het doel (of de samenhangende doeleinden) van de verwerking is. Persoonsgegevens <persoonsgegeven 1> <persoonsgegeven 2 > Doel 5.5 Rechtvaardigingsgrondslag Leg vast op welk van de volgende rechtvaardigingsgrondslagen, ingevolge artikel 8 van de Wbp, de verwerking plaatsvindt: 1. De betrokkene heeft toestemming gegeven voor de verwerking van zijn gegevens. 2. De verwerking is noodzakelijk voor het uitvoeren van een overeenkomst waarbij de betrokkene partij is. 3. De verwerking is noodzakelijk om een wettelijke verplichting na te komen. 4. De verwerking is noodzakelijk ter vrijwaring van een vitaal belang van de betrokkene. 5. De verwerking is noodzakelijk voor uitvoering van publieke taken door bestuursorganen. 6. De verwerking is noodzakelijk voor het behartigen van een belang van de verantwoordelijke of van een derde aan wie de gegevens worden verstrekt, mits de persoonlijke levenssfeer van de betrokkenen niet te sterk wordt aangetast. Persoonsgegevens <persoonsgegeven 1> <persoonsgegeven 2 > Rechtvaardigingsgrondslag 5.6 Classificering van persoonsgegevens Op 1 maart 2013 heeft het College Bescherming Persoonsgevens de Richtsnoeren beveiliging persoonsgegevens uitgebracht en gepubliceerd in de Staatscourant. Met de publicatie van de Richtsnoeren is AV23 (Achtergrond Studies en Verkenningen Pagina 12 van 27

13 23) uit 2001 vervallen. Daarmee zijn ook de in de AV23 opgenomen risicoklassen ingetrokken. De risicoklassen van de AV23 gaven op een duidelijke en herkenbare wijze een normering voor de risico s die gaan gepaard met de verwerking van persoonsgegevens. Bij de overheid worden de AV23 risicoklassen in de BIR nog steeds gebruikt om beveiligingsrisico s te duiden en deze klassen worden daarom in dit document als referentiekader gebruikt. Er wordt uitgegaan van vier risicoklassen. Risicoklasse 0 : Publiek niveau Dit zijn de openbare persoonsgegevens. Voorbeelden daarvan zijn de gegevens die zijn opgenomen in telefoonboeken, brochures, reclamefolders, internetsites, dag- en weekbladen, radio en tv enzovoorts. Risicoklasse I : Basisniveau Deze gegevens betreffen gegevens zoals lidmaatschapsgegevens, gegevens over werkgever/werknemerrelaties, school-leerlingrelaties, cliëntrelaties, enzovoorts. Risicoklasse II : Verhoogd risico Hieronder vallen de gegevens waarvan verlies of onzorgvuldige verwerking extra negatieve gevolgen heeft. Denk bijvoorbeeld aan bijzondere gegevens zoals gegevens over iemands gezondheid, ras, seksuele leven en dergelijke. Ook gegevens die te maken hebben met iemands economische positie vallen daaronder, of gegevens over iemands gedrag. Risicoklasse III : Hoog risico Bij deze gegevens gaat het om opsporingsgegevens, DNA-gegevens zoals gegevens over erfelijke aandoeningen waaraan iemand in de toekomst zal leiden, of gegevens over de veiligheidsonderzoeken van personen die een bijzondere positie bekleden. De persoonsgegevens kunnen als volgt worden gerubriceerd: Persoonsgegeven <persoonsgegeven 1> <persoonsgegeven 2 > Risicoklasse De BIR bevat maatregelen tot en met risicoklasse II. Voor verwerkingen die vallen in de risicoklasse III moeten naast de invoering van de BIR aanvullende maatregelen worden getroffen. 5.7 Bewaartermijn verwerking van persoonsgegevens Hier dient u zo duidelijk beargumenteerd mogelijk aan te geven wat de bewaartermijn van de persoonsgegevens is. Het resultaat is als volgt: Persoonsgegeven Bewaartermijn Argumentatie <persoonsgegeven 1> <persoonsgegeven 2 > 5.8 Verwerker van persoonsgegevens Hier dient u zo duidelijk beargumenteerd mogelijk aan te geven wie de verwerker van de persoonsgegevens is. Dat kan Logius zijn, maar ook ICT-leveranciers die Pagina 13 van 27

14 bepaalde diensten verlenen aan Logius. In dat laatste geval is er sprake van een bewerker en dient een bewerkersovereenkomst te worden opgesteld. Het resultaat is als volgt: Persoonsgegeven <persoonsgegeven 1> <persoonsgegeven 2 > Verwerker/bewerker Nota bene: Bij gegevensverkeer met landen binnen de Europese Unie zijn de gewone bepalingen over het verwerken van persoonsgegevens in de Wbp van toepassing. Bij gegevensverkeer met landen buiten de Europese Unie zijn aparte regels in de Wbp van toepassing. Raadpleeg het team CRM! Pagina 14 van 27

15 6 Belangen 6.1 Inventarisatie cruciale belangen Onder een cruciaal belang in het kader van de kwetsbaarheid spionage (KWAS) wordt verstaan informatie waarvan: kennisname door anderen dan direct belanghebbenden, waardoor de veiligheid of andere gewichtige belangen van de staat of haar bondgenoten wordt aangetast en/of; kan worden verondersteld dat buitenlandse inlichtingendiensten er belang bij hebben deze te bezitten. Er zijn drie categorieën van cruciale belangen: 1. Dataset en blauwdrukken: hierbij gaat het om in organisaties aanwezige gegevensbestanden, ontwerpen en bouwtekeningen. 2. Standpunten en strategie: bijvoorbeeld beleidsstandpunten, langjarige visies en onderhandelingsstrategieën. 3. Opkomende kernbelangen en infrastructuur: denk aan wetenschappelijke innovaties die in de toekomst in de concrete toepassingen belangrijke bijdragen aan de Nederlandse economie kunnen leveren. Argumentatie van de gekozen classificatie voor de cruciale belangen Beschrijf de keuze die is gemaakt voor de classificatie. Van belang is het dat goed wordt gedocumenteerd wat de onderliggende keuzes zijn voor de gekozen classificatie. De resultaten zijn als volgt: Informatie Cruciaal belang Argumentatie <informatie 1> < informatie 2> < informatie 3> < informatie 4> Voor de cruciale belangen moet worden vastgesteld of er naast de invoering van de BIR aanvullende maatregelen worden getroffen om de weerbaarheid te vergroten. Pagina 15 van 27

16 7 Toekomstige ontwikkelingen Schets de ontwikkelingen die op termijn relevant zijn, maar nog niet worden meegenomen. Anticipeer waar mogelijk wel op passende beveiligingsmaatregelen die nu al kunnen worden getroffen. Bijvoorbeeld: de verdere doorontwikkeling van een voorziening maakt nieuwe of verbreding van processen of dienstverlening mogelijk. Pagina 16 van 27

17 8 Betrouwbaarheidseisen die aan het proces met de voorziening worden gesteld 8.1 Betrouwbaarheidseisen Het belang dat wordt toegekend aan een proces kan verder worden gedetailleerd naar de betrouwbaarheidsaspecten beschikbaarheid, exclusiviteit/vertrouwelijkheid en integriteit., de zogeheten BEI-eisen. Beschikbaarheid betreft de mate waarin een voorziening in bedrijf is op het moment dat het voor het proces noodzakelijk is. Exclusiviteit betreft de mate waarin de toegang tot en de kennisname van een informatiesysteem en de informatie daarin is beperkt tot een gedefinieerde groep van gerechtigden. Integriteit betreft de mate waarin een informatiesysteem zonder fouten is. In de hierna volgende tabel voor beschikbaarheid, vertrouwelijkheid/exclusiviteit en integriteit worden de volgende waarden gehanteerd: Zeer Laag (ZL), Laag (L) Laag (L) Midden (M) Hoog (H Zeer Hoog (ZH). Pagina 17 van 27

18 8.2 Betrouwbaarheidseisen In de hierna volgende tabel voor beschikbaarheid, vertrouwelijkheid/exclusiviteit en integriteit worden de volgende waarden gehanteerd: Zeer Laag (ZL), Laag (L) Laag (L) Midden (M) Hoog (H Zeer Hoog (ZH). Waarden Zeer Laag/Laag Midden Hoog Zeer Hoog Beveiliging is geen/nagenoeg geen criterium. Een zekere mate van beveiliging wordt op prijs gesteld. Beveiliging is absoluut noodzakelijk. Beveiliging is primair criterium. Betrouwbaarheidseisen Beschikbaarheid Onnodig Noodzakelijk Wezenlijk Onmisbaar Er hoeven geen garanties te worden gehaald. Een enkele keer uitval is aanvaardbaar. Nauwelijks uitval. Slechts in uitzonderlijke gevallen niet operationeel. Exclusiviteit Openbaar Afgeschermd Cruciaal Dwingend Gegevens behoeven niet te worden afgeschermd. Gegevens uitsluitend ter inzage voor een bepaalde groep. Gegevens uitsluitend toegankelijk voor direct betrokkenen. Belangen worden ernstig geschaad indien ongeautoriseerden toegang krijgen. Integriteit Passief Actief Detecteerbaar Onontbeerlijk Geen integriteitsbescherming. Proces tolereert enkele fouten. Een zeer beperkt aantal informatie. fouten is toegestaan. Proces eist foutloze Pagina 18 van 27

19 Bij het bepalen van de finale waarden worden de volgende risico s met impact meegenomen: Risico Impact Financieel/ - Klein dragelijk financieel verlies. economisch - Aanzienlijk verlies met consequenties voor liquiditeit. belang - Substantieel verlies, onoverbrugbare kosten, voortbestaan in geding. Vertraging dienstverlening - Nauwelijks merkbaar en snel herstel. Kwaliteit dienstverlening nauwelijks in het geding; geen aantasting van leveringsafspraken. - Kwaliteit dienstverlening kan in het geding komen. - Kwaliteit dienstverlening ernstig in het geding. Imago - Beperkte negatieve uitingen in de media. - Bijzondere persoonsgegevens of gerubriceerde informatie op straat. Negatieve publiciteit op grote schaal, maatschappelijke verontwaardiging. Juridisch - Geen aantasting van afspraken; geen juridische sancties. - Boetes en schadeclaims. - Intervenieren door College Bescherming Persoonsgegevens. Politiek - Geen politieke onrust. - Kamervragen, vragen van ombudsman, parlementair onderzoek, bewindslieden ter verantwoording. - Onvolkomenheden bij rekenkameronderzoek of onderzoek auditdienst rijk, parlementaire enquete, positie bewindslieden ter discussie. Relatie klant- Logius Halen van beleidsdoelstellingen - Ongemak op medewerkersniveau kenbaar gemaakt. - Communicatie op managementniveau; verlies van managementcontrol. - Bestuurlijke escalatie. - Geen gevolgen buiten de organisatie; individuele ambtenaar wordt aangesproken. - Gevolgen intern zichtbaar. Directeur wordt aangesproken. - Gevolgen fors zichtbaar buiten Logius. Minister wordt aangesproken. Werkwijze Ga per proces na wat de gevolgen zijn van het falen van de desbetreffende voorziening voor het proces op de betrouwbaarheidsaspecten Beschikbaarheid (B), Exclusiviteit (E) en Integriteit (I) en geef in de tabel de waardering aan: Zeer Laag (ZL), Laag (L), Midden (M), Hoog (H), Zeer hoog (ZH). Resultaten Beschikbaarheid <proces 1> <proces 2> <voorziening 1> <voorziening 2> - Pagina 19 van 27

20 Resultaten Exclusiviteit <proces 1> <proces 2> <voorziening 1> <voorziening 2> - Resultaten Integriteit <proces 1> <proces 2> <voorziening 1> <voorziening 2> - Argumentatie van de gekozen betrouwbaarheidseisen Beschrijf hier de keuze die is gemaakt voor de gekozen waardering. Van belang is het dat goed wordt gedocumenteerd wat de onderliggende keuzes zijn. Pagina 20 van 27

21 9 Conclusies 9.1 Samenvatting resultaten en conclusies Aan de hand van onderstaande indeling kan worden bepaald of met de BIR kan worden volstaan, danwel dat moet worden bepaald of additionele maatregelen nodig zijn. Samenvatting resultaten Proces beschrijving Proces Voorziening Boven BIR niveau Classificatie proces & voorziening Kritisch strategisch Strategisch Bijdragend Ondersteunend Vitaal Nuttig Ondersteunend Kritisch strategisch + Vitaal Of Strategisch + Vitaal Betrouwbaarheidseis - Beschikbaarheid Zeer Laag Laag Midden Hoog Zeer Hoog Zeer Hoog Betrouwbaarheidseis - Integriteit Zeer Laag Laag Midden Hoog Zeer Hoog Zeer Hoog Betrouwbaarheidseis - Vertrouwelijkheid Zeer Laag Laag Midden Hoog Zeer Hoog Zeer Hoog Pagina 21 van 27

22 Conclusie Conclusie Wanneer het proces en de ondersteunende voorziening is geclassificeerd als: - Kritisch strategisch proces in combinatie met vitale voorziening; of - Strategisch proces in combinatie met vitale voorziening; dan volstaat de BIR niet en dient een aanvullende risico-analyse te worden uitgevoerd. Wanneer een proces of voorziening eisen stelt op het gebied van Beschikbaarheid, Integriteit en Vertrouwelijkheid op het niveau Zeer Hoog, dan volstaat de BIR niet en dient een aanvullende risico-analyse te worden uitgevoerd. Pagina 22 van 27

23 10 IB-Plan Op grond van het VIR en het VIRBI, en op grond van een ordelijk en controleerbare administratieve organisatie, is het verplicht om de de risico-analyse voortvloeiende maatregelen schriftelijk vast te leggen. Daarmee wordt dan tevens aan de eis van schriftelijke vastlegging als bedoeld in artikel 15, lid 5, van de Wbp voldaan. Definieer de getroffen maatregelen aan de hand van de BIR en de aanvullende risicoanalyse. Het IB-plan is derhalve niet een implementatieplan van nog in te voeren maatregelen Samenvatting resultaten en conclusies Het beheer van voorziening moet ten minste voldoen aan zowel de BIR. De BIR bestaat uit de volgende hoofdstukken: Beveiligingsbeleid Organisatie van informatiebeveiliging Beheer van bedrijfsmiddelen Beveiligingseisen ten aanzien van personeel Fysieke beveiliging en beveiliging van de omgeving Beheer van communicatie- en bedieningsprocessen Toegangsbeveiliging Verwerving, ontwikkeling en onderhoud van informatiesystemen Beheer van informatiebeveiligingsincidenten Bedrijfscontinuïteitsbeheer Naleving In deze paragraaf worden, per hoofdstuk van de BIR, de maatregelen (en eventueel de vindplaats) ter beheersing daarvan weergegeven. Pagina 23 van 27

24 Voorbeeld: 8. Personele beveiliging Doelstelling: Bewerkstelligen dat werknemers, ingehuurd personeel en externe gebruikers hun verantwoordelijkheden begrijpen, en geschikt zijn voor de rollen waarvoor zij worden overwogen, en om het risico van diefstal, fraude of misbruik van faciliteiten te verminderen. nr Onderwerp Toelichting Beheersmaatregel Toelichting/Vind plaats/ Screening Verificatie van de achtergrond van alle kandidaten voor een dienstverband, ingehuurd personeel en externe gebruikers behoren te worden uitgevoerd overeenkomstig relevante wetten, voorschriften en ethische overwegingen, en behoren evenredig te zijn aan de bedrijfseisen, de classificatie van de informatie waartoe toegang wordt verleend, en de waargenomen risico's Van de in dienst getreden medewerker is de identiteit vastgesteld. De in dienst getreden medewerker heeft een VOG overlegd. Ingehuurd personeel heeft een geheimhouding sverklaring ondertekend. De in dienst getreden medewerker op een vertrouwensfu nctie beschikt over een functiegerelate erde VGB Risico s die niet door de BIR worden afgedekt Inventariseer de bedreigingen die boven de BIR uitgaan en de kans op het manifest worden van bedreigingen en de gevolgen hiervan. Hier komt de inhoudelijke argumentatie waarom de BIR wordt overschreden. In deze paragraaf wordt vervolgens aangegeven welke type aanvullende maatregelen zijn getroffen. Aanvullende maatregelen zijn ten minste aan de orde bij: 1. Verwerkingen van informatie die vallen onder de rubricering staatsgeheim confidentieel of hoger. 2. Verwerkingen van persoonsgegevens die vallen in risicoklasse III. Pagina 24 van 27

25 Aanvullende maatregelen kunnen voorts aan de orde zijn bij: 3. Cruciale belangen als bedoeld in hoofdstuk Behandeling aanvullende risico-analyse Er dient systematisch te worden vastgesteld en vastgelegd welke significante, boven de BIR-uitstijgende risico s worden gelopen voor de processen bij falende voorzieningen. De risicobeoordeling is het inschatten van: de kans (waarschijnlijkheid) dat een risico of een kans zich zal voordoen; de gevolgen/impact/schade/voordelen van een risico of een kans op de doelbereiking. Voor de behandeling van de in deze analyse bepaalde risico s kunnen vier scenario s worden genoemd: vermijden van risico s door het aanpassen van processen en/of van de informatievoorziening; overdragen van risico s aan andere partijen, bijvoorbeeld verzekeraars of leveranciers; bewust aanvaarden van (rest)risico s; verbeteren van beveiligingsmaatregelen (preventief en/of repressief). Vermijden van risico s [Gezien de aard van de processen en de informatievoorziening en de vastgestelde risico s komen er geen risico s in aanmerking voor de optie van Vermijden. ] Overdragen van risico s Het eventueel verder overdragen van risico s wordt voorgesteld voor [bedreigingen van fysieke aard die potentieel catastrofale gevolgen kunnen hebben], zoals [bedreiging]. Het verder verzekeren van deze risico s kan hierbij een optie zijn. Bewust aanvaarden van (rest)risico s De bedreigingen die onderaan de rangschikking staan en een relatief lage kans en geringe gevolgen hebben komen in aanmerking voor het bewust aanvaarden van het risico. Verbeteren van beveiligingsmaatregelen Op grond van de analyse wordt een aantal aanbevelingen gedaan voor het verbeteren van beveiligingsmaatregelen. De beoordeling van de maatregelen geeft namelijk aan dat verdere verbetering van maatregelen mogelijk is. De volgende maatregelen komen voor verbetering in aanmerking. Maatregel [Motivatie en toelichting]. Pagina 25 van 27

26 11 Explains In dit hoofdstuk wordt een overzicht van de explains opgenomen Wat is een explain Een explain is een door de verantwoordelijke lijnmanager geaccepteerde verklaring waarom aan bepaalde normen uit de BIR niet wordt voldaan Wat betekent voldoen aan BIR normen? In de BIR (hoofdstuk 2.3: controleerbaarheid en auditeerbaarheid) staat beschreven dat voldaan moet worden aan ISO27002/bijlage A + de R-normen. Dit is leidend om te voldoen aan de BIR normen. De BIR bevat de hoofdstukindeling en de normen uit ISO27001/bijlage A. Alle 1, 2 en 3-cijferige hoofdstukjes zijn direct uit ISO27001/bijlage A overgenomen. Hieraan moet, samen met de R- normen dus verplicht worden voldaan. Daarnaast bevat de BIR normen met een 4 cijferige nummering die niet met een R zijn gemerkt. Dat zijn suggesties voor een goede invulling van de BIR, afgeleid van de implementatierichtlijnen uit ISO Die normen zijn niet verplicht maar wel een handige handreiking Waarvoor moet een explain worden opgesteld? Een explain moet worden opgesteld voor elk restrisico of niet ingevulde BIR maatregel: 1. Een BIR norm die voor de desbetreffende situatie (organisatie, systeem) wel van toepassing is maar waar niet aan voldaan wordt 2. Een BIR norm die volgens de eigenaar van een systeem voor de desbetreffende situatie niet van toepassing is 3. Overige bij een risicoanalyse gesignaleerde restrisico s Een explain-verklaring bevat: De BIR norm of aanvullende noodzakelijk geachte maatregel waaraan niet wordt voldaan. Voldoende begrijpelijk geformuleerd en reden waarom nog niet kan worden voldaan. Risico van de explain o Voor de eigen organisatie o Voor andere organisaties (+ verklaring welke organisaties) Reden van acceptatie van de explain. Geldigheid (duurzaam of tijdelijk met vermelding van einddatum) Verantwoordelijke organisatie, actiehouder (=contactpersoon) en lijnmanager Refentienummer en datum van de explain Status (kan tussentijds worden bijgehouden) Pagina 26 van 27

27 Bijlage 1 Deelnemers risico-analyse/ib-plan Pagina 27 van 27

IB RAPPORTAGE. Contactcenter Logius

IB RAPPORTAGE. Contactcenter Logius IB RAPPORTAGE [Kies de datum] Contactcenter Logius Dit document bevat een rapportage over de status van informatiebeveiliging bij het Contactcenter Logius en geeft inzicht in belangrijke beveiligingsaspecten.

Nadere informatie

REGLEMENT BESCHERMING PERSOONSGEGEVENS

REGLEMENT BESCHERMING PERSOONSGEGEVENS REGLEMENT BESCHERMING PERSOONSGEGEVENS Pagina 1 juni 2016 Algemene bepalingen a. Persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon, in dit geval de hulpzoekende;

Nadere informatie

De bestuurder van de Stichting Advies en Klachtenbureau Jeugdzorg te Amsterdam;

De bestuurder van de Stichting Advies en Klachtenbureau Jeugdzorg te Amsterdam; Privacyreglement Stichting Advies en Klachtenbureau Jeugdzorg De bestuurder van de Stichting Advies en Klachtenbureau Jeugdzorg te Amsterdam; Overwegende Dat het Advies en Klachtenbureau Jeugdzorg tot

Nadere informatie

Privacyreglement. Artikel 1. Bereik

Privacyreglement. Artikel 1. Bereik Privacyreglement Privacyreglement Artikel 1. Bereik 1.1 Dit reglement is van toepassing op de geheel of gedeeltelijk geautomatiseerde verwerking van persoonsgegevens. Het is eveneens van toepassing op

Nadere informatie

Modelprivacyreglement Stichting vmbo Dienstverlening en Producten

Modelprivacyreglement Stichting vmbo Dienstverlening en Producten Modelprivacyreglement Stichting vmbo Dienstverlening en Producten 1. Aanhef Dit reglement is voor de Stichting vmbo Dienstverlening en Producten (hierna Stichting), gevestigd te Deventer, Ludgerstraat

Nadere informatie

Privacyreglement Spoor 3 BV. Artikel 1. Begripsbepalingen. Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder:

Privacyreglement Spoor 3 BV. Artikel 1. Begripsbepalingen. Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder: Privacyreglement Spoor 3 BV Artikel 1. Begripsbepalingen Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder: de wet: de Wet bescherming persoonsgegevens (Wbp) het reglement:

Nadere informatie

Privacyreglement. Stichting Rapucation Postbus NL Amsterdam

Privacyreglement. Stichting Rapucation Postbus NL Amsterdam Stichting Rapucation Postbus 15989 1001 NL Amsterdam www.rapucation.eu info@rapucation.eu 088-3777700 Privacyreglement 1. Begripsbepalingen In dit reglement wordt verstaan onder: de wet: de Wet bescherming

Nadere informatie

Privacyreglement. 1. Begripsbepalingen

Privacyreglement. 1. Begripsbepalingen Privacyreglement Inleiding en doel Iedereen heeft recht op de bescherming van zijn of haar persoonlijke gegevens. Dit privacyreglement is opgesteld op basis van de Wet Bescherming Persoonsgegevens en beschrijft

Nadere informatie

: Privacyreglement Datum : 14 mei 2018 Versienummer : V1.0

: Privacyreglement Datum : 14 mei 2018 Versienummer : V1.0 Titel : Privacyreglement Datum : 14 mei 2018 Versienummer : V1.0 We houden van simpel. Dus ook dit privacyreglement willen we simpel houden. Dat kun je dan wel willen, maar zo n reglement is ook een juridisch

Nadere informatie

PRIVACYREGLEMENT. Voor leerlingen en medewerkers. Stichting Fioretti Teylingen

PRIVACYREGLEMENT. Voor leerlingen en medewerkers. Stichting Fioretti Teylingen PRIVACYREGLEMENT Voor leerlingen en medewerkers Stichting Fioretti Teylingen Vastgesteld door de directie op 31 januari 2018 Goedgekeurd door de Raad van Toezicht op 10 april 2018 Goedgekeurd door de GMR

Nadere informatie

2. Definities Persoonsgegevens Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijk persoon.

2. Definities Persoonsgegevens Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijk persoon. Dit privacyreglement beschrijft hoe Horizon begeleiding omgaat met de persoonsgegevens van de bezoekers van haar website en in haar organisatie. Privacyreglement Horizon begeleiding B.V. 1. Aanhef Dit

Nadere informatie

QuickScan BIR Versie 1.0 21-01-2014

QuickScan BIR Versie 1.0 21-01-2014 QuickScan BIR Versie 1.0 21-01-2014 1 Inhoud Inhoud... 2 Inleiding... 3 Doelstelling QuickScan BIR... 4 Stappenplan QuickScan BIR... 4 Uitvoering QuickScan BIR... 4 Stap 1: Bepalen scope... 5 Scope bepalen...

Nadere informatie

PRIVACY REGLEMENT PCBO LEIDERDORP

PRIVACY REGLEMENT PCBO LEIDERDORP PRIVACY REGLEMENT PCBO LEIDERDORP 1. Aanhef Dit reglement is voor de Stichting PCBO, gevestigd te Leiderdorp. 2. Definities Persoonsgegevens Verwerking van persoonsgegevens Elk gegeven betreffende een

Nadere informatie

Privacyreglement/ Geheimhouding

Privacyreglement/ Geheimhouding / Geheimhouding Autoschadetraining.nl B.V. en Ecarr Inleiding Autoschadetraining.nl B.V. hecht veel waarde aan zorgvuldigheid met betrekking tot klantgegevens, klanten moeten ervan op aan kunnen dat gevoelige,

Nadere informatie

Privacyreglement. WerkPro privacyreglement pagina: 1 van 5 Versiedatum: Eigenaar: Bedrijfsjurist

Privacyreglement. WerkPro privacyreglement pagina: 1 van 5 Versiedatum: Eigenaar: Bedrijfsjurist Privacyreglement 1. Begripsbepalingen In dit reglement wordt verstaan onder: de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een herkenbaar persoon; verwerking van persoonsgegevens:

Nadere informatie

Privacyreglement van Stichting 070Watt;

Privacyreglement van Stichting 070Watt; Privacyreglement van Stichting 070Watt; Stichting 070Watt treft hierbij een schriftelijke regeling conform de Wet Bescherming Persoonsgegevens voor de verwerking van cliëntgegevens. Vastgelegd zijn hiermee

Nadere informatie

1. Aanhef Dit reglement is voor KBS De Plataan, gevestigd te Meppel, Vledderstraat 3 E, 7941LC. 2. Definities

1. Aanhef Dit reglement is voor KBS De Plataan, gevestigd te Meppel, Vledderstraat 3 E, 7941LC. 2. Definities Privacy regelement KBS De Plataan 1. Aanhef Dit reglement is voor KBS De Plataan, gevestigd te Meppel, Vledderstraat 3 E, 7941LC. 2. Definities Persoonsgegevens Verwerking van persoonsgegevens Bijzonder

Nadere informatie

privacyreglement Dit reglement is voor Adhesive Bonding Center B.V. 1. Aanhef Vaartweg PD Lelystad ( verder te noemen school) 2.

privacyreglement Dit reglement is voor Adhesive Bonding Center B.V. 1. Aanhef Vaartweg PD Lelystad ( verder te noemen school) 2. 1. Aanhef Dit reglement is voor Adhesive Bonding Center B.V. Vaartweg 81 E 8243 PD Lelystad ( verder te noemen school) 2. Definities Persoonsgegevens Elk gegeven betreffende een geïdentificeerde of identificeerbare

Nadere informatie

de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een geïdentificeerde of identificeerbare natuurlijke

de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een geïdentificeerde of identificeerbare natuurlijke Privacyreglement 1. Begripsbepalingen In dit reglement wordt verstaan onder: de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een geïdentificeerde of identificeerbare natuurlijke

Nadere informatie

Privacyreglement Auto huren op Curacao

Privacyreglement Auto huren op Curacao Privacyreglement Auto huren op Curacao We houden van simpel. Dus ook dit privacyreglement willen we simpel houden. Dat kun je dan wel willen, maar zo n reglement is ook een juridisch document. Jammer.

Nadere informatie

Privacyreglement Edese Schoolvereniging

Privacyreglement Edese Schoolvereniging Privacyreglement Edese Schoolvereniging 1. Aanhef Dit reglement is voor de Edese Schoolvereniging, gevestigd te Ede Zuidelijke Spoorstraat 8 6711 NN Ede 0318-615959 www.edeseschoolvereniging.nl info@esvede.nl

Nadere informatie

Modelprivacyreglement voor scholen

Modelprivacyreglement voor scholen Modelprivacyreglement voor scholen 1. Aanhef Dit reglement is voor stichting Openbaar Primair Onderwijs Albrandswaard, gevestigd te Emmastraat 46 3171 AH Poortugaal 2. Definities Persoonsgegevens Verwerking

Nadere informatie

Gedragscode voor Onderzoek & Statistiek. Gedragscode op basis van artikel 25 Wet bescherming persoonsgegevens

Gedragscode voor Onderzoek & Statistiek. Gedragscode op basis van artikel 25 Wet bescherming persoonsgegevens Gedragscode voor Onderzoek & Statistiek Gedragscode op basis van artikel 25 Wet bescherming persoonsgegevens Inhoudsopgave 1. Considerans...3 2. Begripsbepaling...3 3. Omschrijving van de sector en toepassingsgebied...4

Nadere informatie

Privacy reglement kinderopvang Opgesteld volgens de Wet Bescherming Persoonsgegevens (W.B.P.)

Privacy reglement kinderopvang Opgesteld volgens de Wet Bescherming Persoonsgegevens (W.B.P.) Privacy reglement kinderopvang Opgesteld volgens de Wet Bescherming Persoonsgegevens (W.B.P.) 1. Begripsbepalingen 1. Persoonsgegevens: elk gegeven betreffende een geïdentificeerde of identificeerbare

Nadere informatie

Verwerking van persoonsgegevens:

Verwerking van persoonsgegevens: Verwerking van persoonsgegevens: Partijen: en, gevestigd en kantoorhoudende te aan de, ten deze rechtsgeldig vertegenwoordigd door, hierna te noemen Opdrachtgever ; Van Arkel gerechtsdeurwaarders B.V.,

Nadere informatie

1. Aanhef Dit reglement is voor STICHTING VLIETKINDEREN gevestigd aan de Bucaillestraat 6, 2273 CA te Voorburg

1. Aanhef Dit reglement is voor STICHTING VLIETKINDEREN gevestigd aan de Bucaillestraat 6, 2273 CA te Voorburg Privacyreglement VLIETKINDEREN 1. Aanhef Dit reglement is voor STICHTING VLIETKINDEREN gevestigd aan de Bucaillestraat 6, 2273 CA te Voorburg 2. Definities Persoonsgegevens Verwerking van persoonsgegevens

Nadere informatie

Degene op wie een Persoonsgegeven betrekking heeft. Dit kan de bewoner of diens naaste of gemachtigde zijn.

Degene op wie een Persoonsgegeven betrekking heeft. Dit kan de bewoner of diens naaste of gemachtigde zijn. Privacyverklaring Joods Hospice Immanuel hecht veel waarde aan de bescherming van de Persoonsgegevens van haar bewoners en/of naasten, vrijwilligers, medewerkers en andere relaties. In deze privacy verklaring

Nadere informatie

Privacyreglement SOML

Privacyreglement SOML Privacyreglement SOML Reglement voor de verwerking van persoonsgegevens 27 juni 2018 versienummer: 1.4 1. Aanhef Dit reglement is voor SOML (Stichting Onderwijs Midden-Limburg en bijbehorende scholen),

Nadere informatie

Privacy reglement verwerking persoonsgegevens

Privacy reglement verwerking persoonsgegevens Stichting Cambium College voor Openbaar Voortgezet Onderwijs Privacy reglement verwerking persoonsgegevens Datum goedkeuring CvB 24 augustus 2017 Datum goedkeuring Directie 24 augustus 2017 Datum instemming

Nadere informatie

Privacyreglement Trevianum Scholengroep

Privacyreglement Trevianum Scholengroep 1. Aanhef Dit reglement is voor Trevianum scholengroep, gevestigd te Sittard. 2. Definities Persoonsgegevens Verwerking van persoonsgegevens Bijzonder persoonsgegeven Betrokkene Wettelijk vertegenwoordiger

Nadere informatie

Vraag 1: Is er sprake van verwerking van persoonsgegevens?

Vraag 1: Is er sprake van verwerking van persoonsgegevens? Protocol datalekken Version: Versie 1.1, vastgesteld op 2 maart 2016 Status: Dwingende interne instructie Goede naleving door Holla van de Algemene verordening gegevensbescherming (AVG) is cruciaal. Dit

Nadere informatie

Standaard verwerkersovereenkomst

Standaard verwerkersovereenkomst Standaard verwerkersovereenkomst Verwerking van persoonsgegevens: Partijen: Opdrachtgever en opdrachtnemer (Van Arkel Gerechtsdeurwaarders B.V.) tezamen te noemen Partijen. Overwegingen: A. Opdrachtgever

Nadere informatie

Privacyreglement. Privacyreglement, eigenaar bedrijfsjurist, datum bewerking: Pagina 1 van 6

Privacyreglement. Privacyreglement, eigenaar bedrijfsjurist, datum bewerking: Pagina 1 van 6 Privacyreglement 1. Begripsbepalingen In dit reglement wordt verstaan onder: - de wet: de Algemene Verordening Gegevensbescherming; - persoonsgegeven: elk gegeven over een herkenbaar persoon; - verwerking

Nadere informatie

Privacyreglement voor scholen PCBO Amersfoort

Privacyreglement voor scholen PCBO Amersfoort Privacyreglement voor scholen PCBO Amersfoort 1. Aanhef Dit reglement is voor de scholen van PCBO Amersfoort, gevestigd te Burgemeester de Beaufortweg 16, 383 AG Leusden 2. Definities Persoonsgegevens

Nadere informatie

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken De Wbp is al sinds 1 september 2001 van kracht en bevat bepalingen omtrent het rechtmatig omgaan met persoonsgegevens. Op 1 januari

Nadere informatie

Privacyreglement van de Vereniging voor Christelijk Onderwijs Instituut Coolsma

Privacyreglement van de Vereniging voor Christelijk Onderwijs Instituut Coolsma Privacyreglement van de Vereniging voor Christelijk Onderwijs Instituut Coolsma 1. Aanhef Dit reglement is van de Vereniging voor Christelijk Onderwijs Instituut Coolsma, gevestigd te Driebergen. 2. Definities

Nadere informatie

Privacy reglement Stichting Westelijke Tuinsteden

Privacy reglement Stichting Westelijke Tuinsteden Privacy reglement Stichting Westelijke Tuinsteden Ingestemd door GMR op 11 november 2016 1. Aanhef Dit reglement is voor Stichting Openbaar Basisonderwijs Westelijke Tuinsteden, gevestigd aan de Thomas

Nadere informatie

8.50 Privacyreglement

8.50 Privacyreglement 1.0 Begripsbepalingen 1. Persoonsgegevens: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon; 2. Zorggegevens: persoonsgegevens die direct of indirect betrekking hebben

Nadere informatie

Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon;

Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon; Aanhef Dit reglement is voor Stichting ROC West Brabant 1. Daar waar in dit reglement wordt gesproken over deelnemers worden ook leerlingen in de zin van de Wet op het Voortgezet Onderwijs (WVO) bedoeld.

Nadere informatie

Gastouderbureau Alles Kids Zoetermeer Privacyreglement

Gastouderbureau Alles Kids Zoetermeer Privacyreglement Privacyreglement Inhoudsopgave 1. Begripsbepaling... 1 1.1 Persoonsgegevens... 1 1.2 Persoonsregistratie... 1 1.4 Verwerking van persoonsgegevens... 1 1.5 Verstrekken van persoonsgegevens... 1 1.6 Bestand...

Nadere informatie

Gedragscode voor Onderzoek & Statistiek. Gedragscode op basis van artikel 25 Wet bescherming persoonsgegevens

Gedragscode voor Onderzoek & Statistiek. Gedragscode op basis van artikel 25 Wet bescherming persoonsgegevens Gedragscode voor Onderzoek & Statistiek Gedragscode op basis van artikel 25 Wet bescherming persoonsgegevens Inhoudsopgave 1. Considerans... 3 2. Begripsbepaling... 3 3. Omschrijving van de sector en toepassingsgebied...

Nadere informatie

Privacy reglement / Geheimhouding

Privacy reglement / Geheimhouding Privacy reglement / Geheimhouding Frans Hoevenaars / Thea van Zevenbergen Dit document is het privacy reglement van Anchore 2 B.V. Het is een onderdeel van het kwaliteitshandboek.. Anchore 2, Kijk vooruit

Nadere informatie

PROTOCOL. Vereniging van Gepensioneerden van de eenheid Den Haag

PROTOCOL. Vereniging van Gepensioneerden van de eenheid Den Haag PROTOCOL Algemene verordening gegevensbescherming Vereniging van Gepensioneerden van de eenheid Den Haag protocol Avg VGHP v1.0.11-05 1. Inleiding en begripsbepalingen Binnen de Vereniging van Gepensioneerden

Nadere informatie

Privacyreglement Opleiding en Onderzoek Van Montfoort Holding b.v.

Privacyreglement Opleiding en Onderzoek Van Montfoort Holding b.v. Privacyreglement Opleiding en Onderzoek Van Montfoort Holding b.v. Aanhef Mr. dr. A van Montfoort, directeur Van Montfoort Holding b.v. te Woerden. Overwegende dat het voor het verzorgen van opleidingen,

Nadere informatie

Persoonsgegevens Alle gegevens die informatie kunnen verschaffen over een identificeerbare natuurlijke persoon.

Persoonsgegevens Alle gegevens die informatie kunnen verschaffen over een identificeerbare natuurlijke persoon. Privacyreglement Intermedica Kliniek Geldermalsen Versie 2, 4 juli 2012 ALGEMENE BEPALINGEN Artikel 1. Begripsbepalingen Persoonsgegevens Alle gegevens die informatie kunnen verschaffen over een identificeerbare

Nadere informatie

a) Persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon.

a) Persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. Privacyreglement QPPS LIFETIMEDEVELOPMENT QPPS LIFETIMEDEVELOPMENT treft hierbij een schriftelijke regeling conform de Wet Bescherming Persoonsgegevens voor de verwerking van cliëntgegevens. Vastgelegd

Nadere informatie

REGLEMENT BESCHERMING PERSOONSGEGEVENS. Wageningen University & Research. I Algemene bepalingen II Verwerking van persoonsgegevens...

REGLEMENT BESCHERMING PERSOONSGEGEVENS. Wageningen University & Research. I Algemene bepalingen II Verwerking van persoonsgegevens... REGLEMENT BESCHERMING PERSOONSGEGEVENS Wageningen University & Research Inhoud I Algemene bepalingen... 2 II Verwerking van persoonsgegevens... 2 III Beveiliging en bewaring van persoonsgegevens... 3 IV

Nadere informatie

BIR comply or explainprocedure

BIR comply or explainprocedure BIR comply or explainprocedure Datum: 7 januari 2014 Versie: 1.0 Inleiding In 2012 is de Baseline Informatiebeveiliging Rijksdienst (BIR) van kracht geworden. De Baseline gaat uit van een comply or explain

Nadere informatie

Privacyreglement voor Stichting CPOW en Stichting Montessori Onderwijs Purmerend

Privacyreglement voor Stichting CPOW en Stichting Montessori Onderwijs Purmerend Privacyreglement voor Stichting CPOW en Stichting Montessori Onderwijs Purmerend Bron: Kennisnet Bewerkt door: Stichting CPOW en Stichting Montessori Onderwijs Purmerend Vastgesteld door Stichting CPOW

Nadere informatie

Reglement bescherming persoonsgegevens Nieuwegein

Reglement bescherming persoonsgegevens Nieuwegein CVDR Officiële uitgave van Nieuwegein. Nr. CVDR339387_1 22 mei 2018 Reglement bescherming persoonsgegevens Nieuwegein Het college van de gemeente Nieuwegein; Gelet op de Wet bescherming persoonsgegevens

Nadere informatie

Art. 1 Begripsbepalingen In dit reglement wordt in aansluiting bij en in aanvulling op de Wet bescherming persoonsgegevens verstaan onder:

Art. 1 Begripsbepalingen In dit reglement wordt in aansluiting bij en in aanvulling op de Wet bescherming persoonsgegevens verstaan onder: Privacyreglement Aan-Bod Loopbaancoaching Art. 1 Begripsbepalingen In dit reglement wordt in aansluiting bij en in aanvulling op de Wet bescherming persoonsgegevens verstaan onder: a. de wet: de Wet bescherming

Nadere informatie

Privacyreglement Ambitiouzz

Privacyreglement Ambitiouzz Privacyreglement Ambitiouzz Privacyreglement Ambitiouzz, 21 augustus 2015 1 Privacyreglement Ambitiouzz Vastgesteld: 21-08-2015 door de directie In dit reglement komen de volgende onderwerpen aan de orde:

Nadere informatie

Documentinformatie: Wijzigingslog:

Documentinformatie: Wijzigingslog: PRIVACYBELEID Documentinformatie: Versie 1.1 Status Definitief Datum 22-05-2018 Organisatie go2ubl B.V. Auteur(s) R.M. Tolstra Classificatie Openbaar Wijzigingslog: Versie Datum Status Wijziging Auteur

Nadere informatie

Gedragscode Bescherming Persoonsgegevens

Gedragscode Bescherming Persoonsgegevens Gedragscode Bescherming Persoonsgegevens Adviesbureau Peddemors VOF Wierden Vastgesteld op 01 mei 2018 Overwegende dat Adviesbureau Peddemors VOF ten behoeve van de vervulling van de door haar uit te voeren

Nadere informatie

Privacy Statement Libracoaching

Privacy Statement Libracoaching Privacy Statement Libracoaching Algemene bepalingen Dit is de privacy statement van Libracoaching Libraocoaching is verantwoordelijk voor de verwerking van uw persoonsgegevens. Wanneer u als cliënt persoonsgegevens

Nadere informatie

BLAD GEMEENSCHAPPELIJKE REGELING

BLAD GEMEENSCHAPPELIJKE REGELING BLAD GEMEENSCHAPPELIJKE REGELING Officiële uitgave van de gemeenschappelijke regeling Werk en Inkomen Lekstroom Nr. 539 18 september 2017 Reglement Bescherming persoonsgegevens Werk en Inkomen Lekstroom

Nadere informatie

Privacyreglement Stichting Houtdatwerkt

Privacyreglement Stichting Houtdatwerkt Privacyreglement Stichting Houtdatwerkt Artikel 1 Begripsbepalingen In dit reglement wordt verstaan onder: de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een geïdentificeerde

Nadere informatie

Privacyreglement Verwerking leerlinggegevens. Dockinga College J.J. Boumanschool Inspecteur Boelensschool Schiermonnikoog

Privacyreglement Verwerking leerlinggegevens. Dockinga College J.J. Boumanschool Inspecteur Boelensschool Schiermonnikoog Privacyreglement Verwerking leerlinggegevens Dockinga College J.J. Boumanschool Inspecteur Boelensschool Schiermonnikoog Voorwoord Het Dockinga College, de J.J. Boumanschool en de Inspecteur Boelensschool

Nadere informatie

PROTOCOL. Onze vereniging

PROTOCOL. Onze vereniging PROTOCOL Algemene verordening gegevensbescherming Onze vereniging protocol Avg Senioren Politie Twente (2) 1. Inleiding en begripsbepalingen Binnen Onze vereniging, verder te noemen ONZE VERENIGING, wordt

Nadere informatie

Privacyreglement Privacyreglement gebaseerd op het Modelprivacyreglement- Kennisnet 8 september 2015

Privacyreglement Privacyreglement gebaseerd op het Modelprivacyreglement- Kennisnet 8 september 2015 Privacyreglement Privacyreglement gebaseerd op het Modelprivacyreglement- Kennisnet 8 september 2015 Advies directieberaad: 19 GMR: 15 februari 2016 Vastgesteld voorzitter CvB: 17 maart 2016 Inhoud 1.

Nadere informatie

Bijlage 1: Bewerkersovereenkomst AFAS business consultancy en support

Bijlage 1: Bewerkersovereenkomst AFAS business consultancy en support 1 P a g i n a Bijlage 1: Bewerkersovereenkomst AFAS business consultancy en support 1. Algemeen Wij zijn met u een opdracht tot het verrichten van business consultancy of support in uw AFAS omgeving overeengekomen.

Nadere informatie

Convenant voor gegevensuitwisseling tussen Politie en beveiligingsorganisaties en organisatoren van evenementen

Convenant voor gegevensuitwisseling tussen Politie en beveiligingsorganisaties en organisatoren van evenementen Convenant voor gegevensuitwisseling tussen Politie en beveiligingsorganisaties en organisatoren van evenementen Partijen: A. De politie, het district., hierna te noemen "politie"; B..., hierna te noemen

Nadere informatie

Privacy reglement SlagKracht re-integratie en loopbaanontwikkeling Privacy reglement SlagKracht re-integratie en loopbaanontwikkeling

Privacy reglement SlagKracht re-integratie en loopbaanontwikkeling Privacy reglement SlagKracht re-integratie en loopbaanontwikkeling ARTIKEL 1. ALGEMENE EN BEGRIPSBEPALINGEN 1.1. Tenzij hieronder uitdrukkelijk anders is bepaald worden termen in dit reglement gebruikt in de betekenis die de Wet Bescherming Persoonsgegevens (WBP daaraan

Nadere informatie

Rubriek Onderwerp Nummer Datum document KWALITEIT - BELEID Privacybeleid

Rubriek Onderwerp Nummer Datum document KWALITEIT - BELEID Privacybeleid Rubriek Onderwerp Nummer Datum document KWALITEIT - BELEID Privacybeleid 1.1.01 20160122 Artikel 1 1.1 Persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon.

Nadere informatie

Privacyreglement & klachtenregeling

Privacyreglement & klachtenregeling Privacyreglement & klachtenregeling Begrippenkader In dit reglement wordt verstaan onder: de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een geïdentificeerde of identificeerbare

Nadere informatie

Informatieveiligheid in de steiger

Informatieveiligheid in de steiger 29e sambo-ict conferentie Graafschap College Donderdag 16 januari 2014 Informatieveiligheid in de steiger André Wessels en Paul Tempelaar Informatieveiligheid en Risicomanagement Agenda Introductie Borging

Nadere informatie

1. Begripsbepalingen In dit reglement wordt verstaan onder:

1. Begripsbepalingen In dit reglement wordt verstaan onder: Privacyreglement Datum: 19 september 2018 Van: stichting Welzijn Capelle, 010 707 49 00 1. Begripsbepalingen In dit reglement wordt verstaan onder: de wet: Algemene Verordening Gegevensbescherming (AVG)

Nadere informatie

Privacyreglement. 1. Begripsbepalingen

Privacyreglement. 1. Begripsbepalingen 1. Begripsbepalingen In dit reglement wordt verstaan onder: de wet: de Wet bescherming persoonsgegevens; persoonsgegeven: elk gegeven over een geïdentificeerde of identificeerbare natuurlijke persoon;

Nadere informatie

Privacyreglement. Inhoudsopgave. Vastgestelde privacyreglement Kraamzorg Novo Peri, 13 juni 2012

Privacyreglement. Inhoudsopgave. Vastgestelde privacyreglement Kraamzorg Novo Peri, 13 juni 2012 Pagina 1 van 7 Privacyreglement Vastgestelde privacyreglement Kraamzorg Novo Peri, 13 juni 2012 Inhoudsopgave Hoofdstuk 1: Algemene bepalingen artikel 1: Begripsomschrijvingen artikel 2: Reikwijdte artikel

Nadere informatie

BEWERKERSOVEREENKOMST

BEWERKERSOVEREENKOMST BEWERKERSOVEREENKOMST 1. [ORGANISATIE], statutair gevestigd te [PLAATS], kantoor houdende [ADRES], ingeschreven in het handelsregister onder nummer [KVKNR], hierbij vertegenwoordigd door [DHR/MEVR] [NAAM],

Nadere informatie

Privacyreglement Rosemarijn Gezinsbegeleiding

Privacyreglement Rosemarijn Gezinsbegeleiding Privacyreglement respecteert de privacy van cliënten en de gebruikers van haar website en draagt er zorg voor dat de persoonlijke informatie die u ons verschaft vertrouwelijk wordt behandeld. Dit privacyreglement

Nadere informatie

Bewerkersovereenkomst

Bewerkersovereenkomst Bewerkersovereenkomst Datum: 25-04-2015 Versie: 1.1 Status: Definitief Bewerkersovereenkomst Partijen De zorginstelling, gevestigd in Nederland, die met een overeenkomst heeft gesloten in verband met het

Nadere informatie

Privacy proof organisatie? Okkerse & Schop Advocaten biedt u een juridische Privacy QuickScan

Privacy proof organisatie? Okkerse & Schop Advocaten biedt u een juridische Privacy QuickScan Privacy proof organisatie? Okkerse & Schop Advocaten biedt u een juridische Privacy QuickScan TOEPASSELIJKHEID Wet Bescherming Persoonsgegevens Vraag 1 Vraag 2 Verwerkt 1) u persoonsgegevens 2) voor uitsluitend

Nadere informatie

Privacyreglement Financieel Bureau Brabant

Privacyreglement Financieel Bureau Brabant Privacyreglement Financieel Bureau Brabant 1. Inleiding Met ingang van 1 september 2001 is de Wet bescherming persoonsgegevens (WBP) in werking getreden. Een persoonsgegeven is elk gegeven betreffende

Nadere informatie

Privacy-reglement Spataderen-Amsterdam

Privacy-reglement Spataderen-Amsterdam Privacy-reglement Spataderen-Amsterdam 1. Begripsbepalingen De Wet: de Wet bescherming persoonsgegevens; Persoonsgegeven: elk gegeven over een geïdentificeerde of identificeerbare natuurlijke persoon;

Nadere informatie

Dit is de privacyverklaring voor relaties van Easys Horeca B.V. handelend onder de naam Eazis Music & Systems (verder Eazis).

Dit is de privacyverklaring voor relaties van Easys Horeca B.V. handelend onder de naam Eazis Music & Systems (verder Eazis). PRIVACYVERKLARING Inhoudsopgave 1. Inleiding 2. Reikwijdte en doelstelling van het reglement 2.1 Reikwijdte 2.2 Doel 3. Verzamelen en verwerken van persoonsgegevens 3.1 Verzamelen 3.2 Verwerken 3.3 Bijzondere

Nadere informatie

1. Persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon.

1. Persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. PRIVACYREGLEMENT 1. Begripsbepalingen 1. Persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. 2. Zorggegevens: persoonsgegevens die direct of indirect

Nadere informatie

Protocol meldplicht datalekken

Protocol meldplicht datalekken 160235/1180 Protocol meldplicht datalekken Sinds 1 januari 2016 geldt de meldplicht datalekken. Deze meldplicht houdt in dat organisaties die een ernstig datalek hebben, dit direct moeten melden bij de

Nadere informatie

Privacy Reglement. 2 Definities. 3 Reikwijdte en doelstelling

Privacy Reglement. 2 Definities. 3 Reikwijdte en doelstelling Privacy Reglement 1 Aanhef Dit reglement 1 is voor de CorDeo scholengroep, gevestigd aan de Burg. De Beaufortweg 16, 3833 AG, Leusden, verder te noemen CorDeo. 2 Definities Persoonsgegeven Verwerking van

Nadere informatie

Wet Bescherming Persoonsgegevens (WBP); Burgerlijk Wetboek, boek 7: (overeenkomst inzake geneeskundige behandeling (WGBO);

Wet Bescherming Persoonsgegevens (WBP); Burgerlijk Wetboek, boek 7: (overeenkomst inzake geneeskundige behandeling (WGBO); Privacyreglement Kraamfaam Inleiding Kraamfaam heeft ter bescherming van de persoonlijke levenssfeer van haar cliënten een reglement opgesteld, houdende de regels voor Kraamfaam voor de registratie van

Nadere informatie

Privacyreglement KOM Kinderopvang

Privacyreglement KOM Kinderopvang Privacyreglement KOM Kinderopvang Doel: bescherming bieden van persoonlijke levenssfeer van de ouders en kinderen die gebruik maken van de diensten van KOM Kinderopvang. 1. Algemene bepalingen & begripsbepalingen

Nadere informatie

Datum: 20 april Auteur: Jan Vermeulen/Karin Melger. Status: Definitief t.b.v. bestuur. Directie / Bestuur / GMR / Raad van Toezicht.

Datum: 20 april Auteur: Jan Vermeulen/Karin Melger. Status: Definitief t.b.v. bestuur. Directie / Bestuur / GMR / Raad van Toezicht. Privacy reglement voorloper - Het privacyreglement is wettelijk niet verplicht. Het geeft de school wel een basis om privacy goed te regelen en dit inzichtelijk te maken voor medewerkers en ouders. De

Nadere informatie

GEDRAGSCODE VERWERKING PERSOONGSGEGEVENS STICHTING EDUROUTE mei 2007 GEDRAGSCODE VERWERKING PERSOONSGEGEVENS STICHTING EDUROUTE

GEDRAGSCODE VERWERKING PERSOONGSGEGEVENS STICHTING EDUROUTE mei 2007 GEDRAGSCODE VERWERKING PERSOONSGEGEVENS STICHTING EDUROUTE GEDRAGSCODE VERWERKING PERSOONSGEGEVENS STICHTING EDUROUTE IN AANMERKING NEMENDE: dat bij de Stichting Eduroute verschillende educatieve distributeurs zijn aangesloten; dat deze educatieve distributeurs

Nadere informatie

Privacy Statement Double You Media

Privacy Statement Double You Media Privacy Statement Double You Media Dit is het Privacy Statement van Double You Media. Om u goed van dienst te zijn en om ons werk zo efficiënt en effectief mogelijk uit te voeren, verwerkt Double You Media

Nadere informatie

PRIVACYREGLEMENT IN ZORG EN ADVIES B.V.

PRIVACYREGLEMENT IN ZORG EN ADVIES B.V. PRIVACYREGLEMENT IN ZORG EN ADVIES B.V. Inhoudsopgave IN Zorg en Advies B.V. en uw privacy 3 Artikel 1: Begripsomschrijving 4 Artikel 2: Reikwijdte 4 Artikel 3: Doel 4 Artikel 4: Te verzamelen gegevens

Nadere informatie

Documentinformatie: Wijzigingslog:

Documentinformatie: Wijzigingslog: PRIVACY BELEID Documentinformatie: Versie 1.0 Status Definitief Datum 20-12-2017 Organisatie go2ubl B.V. Auteur(s) R.M. Tolstra Classificatie Openbaar Wijzigingslog: Versie Datum Status Wijziging Onderdeel

Nadere informatie

Bewerkersovereenkomst

Bewerkersovereenkomst Bewerkersovereenkomst Partijen de zorginstelling, gevestigd in Nederland, die met Cure4 B.V. een overeenkomst heeft gesloten in verband met het afnemen van Cure4Direct diensten, hierna te noemen Verantwoordelijke

Nadere informatie

PRIVACYREGLEMENT. Human Assistance Network for Daily Support (HANDS)

PRIVACYREGLEMENT. Human Assistance Network for Daily Support (HANDS) PRIVACYREGLEMENT Human Assistance Network for Daily Support (HANDS) Amsterdam, 08-06-2017 Privacyreglement HANDS juni 2017 versie 1.2 1 Inhoudsopgave HANDS en uw privacy 3 Artikel 1: Begripsomschrijving

Nadere informatie

Privacyreglement van Thuiszorg Naborgh

Privacyreglement van Thuiszorg Naborgh Privacyreglement van Thuiszorg Naborgh 1. Begripsbepalingen In dit reglement wordt verstaan onder: de onderneming : Thuiszorg Naborgh; de wet : de Wet bescherming persoonsgegevens (WBP) en vanaf mei 2018

Nadere informatie

Privacy reglement Kraamzorg Renske Lageveen

Privacy reglement Kraamzorg Renske Lageveen Privacy reglement Kraamzorg Renske Lageveen Inleiding Kraamzorg Renske Lageveen heeft ter bescherming van de persoonlijke levenssfeer van haar cliënten een reglement opgesteld, houdende de regels voor

Nadere informatie

Persoonsgegeven: Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon.

Persoonsgegeven: Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. Begrippenlijst Persoonsgegeven: Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. Gezondheidsgegevens: Persoonsgegevens die direct of indirect betrekking hebben op de

Nadere informatie

Protocol meldplicht datalekken Voor financiële ondernemingen

Protocol meldplicht datalekken Voor financiële ondernemingen Protocol meldplicht datalekken Voor financiële ondernemingen Sinds 1 januari 2016 geldt de meldplicht datalekken. Deze meldplicht is ook van toepassing op de financiële sector. Maar wanneer spreekt men

Nadere informatie

Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon;

Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon; Privacyreglement Artikel nr. & titel Artikeltekst 1. Aanhef Dit privacyreglement is van toepassing binnen de stichtingen Heliomare en Heliomare Onderwijs. 2. Definities Persoonsgegevens Verwerking van

Nadere informatie

Privacyreglement. Begripsbepaling Artikel 1

Privacyreglement. Begripsbepaling Artikel 1 Privacyreglement Begripsbepaling Artikel 1 In dit reglement wordt verstaan onder: a. AVG: de Wet algemene verordening gegevensbescherming; b. UWV: Uitvoeringsinstituut Werknemers Verzekeringen; c. Wet

Nadere informatie

REGLEMENT PERSOONSGEGEVENS NHV INHOUDSOPGAVE:

REGLEMENT PERSOONSGEGEVENS NHV INHOUDSOPGAVE: REGLEMENT PERSOONSGEGEVENS NHV INHOUDSOPGAVE: Artikel 1: Begripsbepalingen Artikel 2: Het Reglement Artikel 3: Uitgangspunten voor het verwerken van persoonsgegevens Artikel 4: Verzet Artikel 5: Inzage

Nadere informatie

Privacyreglement Stichting De Iris

Privacyreglement Stichting De Iris Privacyreglement Stichting De Iris Wat betekent dit in de praktijk? 1. Aanhef Dit reglement is voor Stichting de Iris, gevestigd te Vianen; Dit reglement is voor het wooninitiatief Stichting de Iris te

Nadere informatie