Privacy Referentie Architectuur



Vergelijkbare documenten
Randvoorwaarden Privacy & Security

IMMA special Privacy. Amersfoort, 20 april 2016

Privacy aspecten van apps

Privacy en gegevensdeling binnen samenwerkingsverbanden. mr. Iris Koetsenruijter

De Algemene Verordening Gegevensbescherming

De Algemene Verordening Gegevensbescherming

Plan

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

IMMA Privacy referentiearchitectuur

Algemene verordening gegevensbescherming (AVG)

IMMA Privacy referentiearchitectuur

Privacy in de afvalbranche Juridisch kader

Privacy by Design in de praktijk!

Privacy in de afvalbranche

PRIVACY SIDN fonds. Menno Weij. 3 februari 2016

De AVG en de gevolgen voor de uitvoeringspraktijk

Algemene Verordening Gegevensbescherming

Is uw onderneming privacy proof?

PRIVACY GOED GEREGELD. Voorjaar 2018

SHK - Senioren Hollands

IMMA special Privacy AVG/GDPR

IMMA special Privacy AVG/GDPR

onderzoek en privacy WAT ZEGT DE WET

Privacybeleid.

Privacy proof organisatie? Okkerse & Schop Advocaten biedt u een juridische Privacy QuickScan

Privacy Reglement Nuis BV te Zwanenburg, hierna genoemd het bedrijf

De AVG en het CBS. Max Booleman Functionaris gegevensbescherming van het CBS NORA, 29 mei 2018

Learning Analytics en de Wet bescherming persoonsgegevens. Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl

PRIVACY REGLEMENT PCBO LEIDERDORP

DPO Opleiding Considerati

1. Aanhef Dit reglement is voor KBS De Plataan, gevestigd te Meppel, Vledderstraat 3 E, 7941LC. 2. Definities

Privacy dit moet je weten over de wet

Privacy Reglement. 2 Definities. 3 Reikwijdte en doelstelling

Privacy reglement. Pagina 1 van 9

Cooperatiefrijden en privacy. Dataprotectie van locatiegebonden persoonsgegevens

privacyreglement Dit reglement is voor Adhesive Bonding Center B.V. 1. Aanhef Vaartweg PD Lelystad ( verder te noemen school) 2.

Privacyreglement SOML

Wet Bescherming Persoonsgegevens (Wbp)1, vanaf 25 mei 2018 vervangen door de Europese Verordening; de Algemene Verordening Gegevensbescherming (AVG)

Privacyreglement Edese Schoolvereniging

Privacy goed geregeld. voorjaar 2018

DE AVG IN EEN NOTENDOP. Maike van Zutphen Legal, Compliance & Privacy Officer

Privacy beleid Gastouderbureau Dolfijntjes

Wat moet je weten over... privacy en passend onderwijs?

Whitepaper Privacyvoorwaarden Hoe stelt u begrijpelijke en juridisch correcte privacyvoorwaarden op?

Privacy reglement - leerlingen en jongeren. Eduvier onderwijsgroep

Privacy reglement verwerking persoonsgegevens

Privacybeleid Today s Groep

Modelprivacyreglement Stichting vmbo Dienstverlening en Producten

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E

Instroom en Privacy: een juridische inleiding. terpstralegal.com -

IMMA Privacy referentiearchitectuur.

en Credit Marketing Edwin Kusters Maximaal gebruik maken van beschikbare informatie via een trusted third party

Vita Zwaan, 16 november 2017

Reglement privacy gemeente Goes 18INT01558

Wat betekent de AVG voor mij als ondernemer? Juni 2018

Privacy beleid De Kompanjie

Privacy en de meldplicht datalekken

In deze privacyverklaring vindt u algemene informatie over hoe wij met uw persoonsgegevens omgaan.

PRIVACYREGLEMENT ANG Versie 1.0 Özlem Sahin & Tinka Versteeg. ANG, Montfoort, 01 oktober 2017 Kenmerk: ANG HRM

Aanpak AVG. Rob Hendriks Hoofd ICT. 23 januari 2018

Boels Zanders. De kracht Jean-Luc van ambitie. 24 mei Privacy op de werkvloer. Anouk Cordang en

Algemene verordening gegevensbescherming

Privacyreglement gemeente Wierden

Privacyreglement Spoor 3 BV. Artikel 1. Begripsbepalingen. Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder:

DE ALGEMENE VERORDENING GEGEVENSBESCHERMING DPO

GAAT U NETJES MET PERSOONSGEGEVENS OM?

ALGEMENE VERORDENING GEGEVENS BESCHERMING

GDPR. De nieuwe privacywetgeving; wij helpen je op weg. dejuristen Amsterdam Joris Voorhuis, IP/IT jurist Simone Op Heij, IP/IT jurist

GDPR (Avg) en ISO Beer Franken, Piasau

PRIVACYBELEID CONVENIENT FASTGUIDE BV

Privacyverklaring Therapeuten VVET

Privacyverklaring Hulshof TCP

Privacyreglement voor Stichting STAIJ

AVG. Privacy, is het recht om met rust gelaten te worden. Mei 2018

Privacy Statement kinderopvang

Algemene verordening gegevensbescherming

Algemene Verordening Gegevensbescherming (AVG)

Voorbeeld Privacy-statement voor Oranjeverenigingen/-Stichtingen

2. Definities Persoonsgegevens Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijk persoon.

In bijlage 1 bij dit document zijn de relevante begrippen uit de privacy wetgeving omschreven die in dit privacy-beleid worden gebruikt.

Rechten van Betrokkenen

Gegevensbescherming/Privacy

FOBID Informatie. 13 November Mr.dr. Mirjam Elferink

Seminar: Big Data en privacy

Privacy reglement Stichting Westelijke Tuinsteden

Marktconsultatiedocument IMMA

de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming.

Workshop AVG en de nieuwe NEN Beer Franken, Piasau

Accountant en AVG 3 december 2018

Privacybeleid gemeente Wierden

1. Aanhef Dit reglement is voor STICHTING VLIETKINDEREN gevestigd aan de Bucaillestraat 6, 2273 CA te Voorburg

Grondslag voor deze persoonsgegevens is: Het inschrijving formulier Nieuwsbrief.

Datum: 20 april Auteur: Jan Vermeulen/Karin Melger. Status: Definitief t.b.v. bestuur. Directie / Bestuur / GMR / Raad van Toezicht.

Privacy goed geregeld

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken

Mede gebaseerd op artikel 4 van Algemene Verordening Persoonsgegevens wordt in dit reglement verstaan onder:

Agenda. De AVG: wat nu?

Privacyreglement van de Vereniging voor Christelijk Onderwijs Instituut Coolsma

Inleiding, toelichting Algemene bepalingen Artikel 1: Begripsbepalingen Artikel 2: Reikwijdte Artikel 3: Doel...

Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon;

Transcriptie:

Privacy Referentie Architectuur Marktconsultatie IMMA 1 juli 2015

Over Considerati Enige adviesbureau gespecialiseerd in IT recht en Public Affairs Experts op het gebied van privacy, data protectie en cybersecurity Winnaar HP-IAPP Privacy Innovation Award

Doelstellingen IMMA Privacy Referentie Architectuur Eenduidige regels voor gebruik persoonsgegevens binnen spitsmijd- en mobiliteitsprojecten Nadere invulling vage Wbp eisen Best practices voor privacy compliance aanreiken Mogelijkheden voor (her)gebruik data creëren

Doel van deze sessie Input verzamelen om tot een zo goed mogelijke (en breed gedragen) architectuur te komen

Uitgangspunten Referentie Architectuur Privacy

Uitgangspunten IMMA Privacy Referentie Architectuur Applicaties moeten Privacy by Design & by Default zijn Gebruik persoonsgegevens alleen toegestaan indien noodzakelijk Proportionaliteit Subsidiariteit Verwerking alleen met een legitieme basis Compliance met alle materiële eisen Wbp (én Verordening)

De Privacy Referentie Architectuur 1. Wettelijke eisen Wet bescherming persoonsgegevens > Algemene Verordening Gegevensbescherming Artikel 11.7a Telecommunicatiewet (cookiewet) 1. Ontwerp eisen (Privacy by Design & by default) Vragen: - Zijn er wat u betreft nog andere relevante (juridische) kaders die meegenomen dienen te worden?

1. Wbp eisen spitsmijd- en mobiliteitstoepassingen Legitiem doel en grondslag Doelbinding Dataminimalisatie Informatie en transparantie Gegevensoverdracht Rechten van de betrokkene Informatiebeveiliging Bewaren en vernietigen Vragen: - Zijn er wat u betreft nog andere relevante aspecten die meegenomen dienen te worden?

2. Ontwerpstrategieën spitsmijd- & mobiliteitstoepassingen Data georiënteerd Proces georiënteerd 1. Minimaliseer 1. Informeer 2. Verberg / scherm af 2. Controleer 3. Scheid 3. Monitor & handhaaf 4. Aggregeer 4. Demonstreer Vragen: - Zijn er wat u betreft nog andere relevante aspecten die meegenomen dienen te worden?

Data minimalisatie

Data minimalisatie Zijn persoonsgegevens überhaupt noodzakelijk? Verwerkt het systeem niet meer data dan nodig? Is het mogelijk om te anonimiseren / aggregeren? Vragen: - Op welke punten kunnen gegevens geanonimiseerd / geaggregeerd worden? - Zijn er best practices die u kent om bij aan te haken?

Anonimisering & pseudonimisering

Wat is een persoonsgegeven? Artikel 1 sub a Wbp: persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon Geïdentificeerd: natuurlijke persoon uniek te onderscheiden van andere personen op basis van de gegevens (bijv. NAW, maar ook to single out ). Identificeerbaar: mogelijkheid tot identificatie op basis van beschikbare gegevens en/of mogelijkheden verantwoordelijke.

Wat is een persoonsgegeven? Wie ben ik? Wat ben ik / doe ik / wil ik? Bart Willem Schermer 1 juli 1978 Pseudoniem ID-papieren BSN Foto

Anonimisering Gegevens kunnen niet (meer) worden teruggevoerd op een individu Vragen: - Op welke punten kunnen gegevens geanonimiseerd / geaggregeerd worden? - Kent of gebruikt u anonimiseringstechnieken? - Zijn er best practices die u kent om bij aan te haken?

Pseudonimisering (direct) identificerende gegevens zijn gescheiden van andere gegevens Anonimisering is onomkeerbaar, pseudonimisering is omkeerbaar Vragen: - Maakt u gebruik van pseudonimisatie? - Kent u goede pseudonimiseringstechnieken? - Acht u pseudonimisering zinvol?

Grondslagen

Logica van de Wbp Wat willen we gaan doen? Hebben we een grondslag? Hoe gaan we zorgvuldig om met de gegevens? Gerechtvaardigd doel Materiële eisen Wbp

Grondslagen Wbp Artikel 8 Wbp: a) ondubbelzinnige toestemming b) noodzakelijk voor uitvoering contract met betrokkene c) wettelijke plicht d) vrijwaring vitaal belang betrokkene e) noodzakelijk voor goede uitoefening publiekrechtelijke taak f) gerechtvaardigd belang van de betrokkene Vragen: - Maakt u gebruik van andere grondslagen dan toestemming?

Legitieme grondslag

Ondubbelzinnige toestemming als grondslag Eisen aan de toestemming: Moet vrij gegeven zijn (er mag geen afhankelijkheidsrelatie zijn); Op informatie berusten (men moet weten waarvoor men toestemming geeft); Afgebakend zijn (beperkt tot de verwerkingen genoemd in de informatie). Toestemming moet voorafgaand aan de verwerking worden gegeven Er mag geen twijfel bestaan over de verleende toestemming. Bewijslast voor verkregen toestemming ligt bij de verantwoordelijke. Vorm: Toestemming kan geuit worden in woord, schrift of gedrag De toestemming moet voldoende robuust zijn om de twijfel weg te nemen Implied consent is niet ondubbelzinnig. De toezichthouders hebben aanvullende eisen geformuleerd (bijv. instemmen met algemene voorwaarden niet voldoende).

Ondubbelzinnige toestemming als grondslag Vragen: - Hoe vraagt u toestemming en/of hoe zou toestemming er volgens u uit moeten zien? - Hoe voorziet u de klant van voldoende informatie? - Wat zijn volgens u best practices?

Materiële eisen

Materiële eisen Wbp 1. Zorg dat de gegevens veilig zijn (artikel 13 Wbp) 1. Bewaar de gegevens niet langer dan nodig (artikel 10 Wbp) 1. Wees open en transparant (artikel 27 e.v. Wbp) 1. Geef de gegevens niet zonder reden door aan derden

1. Beveiliging van persoonsgegevens Adequate beveiliging van persoonsgegevens (artikel 13 Wbp) Sluit aan bij erkende standaarden (bijv. ISO 27001 en 27002) Sluit bewerkersovereenkomsten met je bewerkers Vragen: - Welke beveiligingsstandaarden moeten meegenomen worden? - Hoe prescriptief moet de referentie-architectuur zijn? - Welke elementen moeten minimaal worden meegenomen in de architectuur? - Zijn er sector specifieke best practices / frameworks?

2. Bewaartermijnen Vragen: - Hoe gaat u om met bewaartermijnen? - Hoe gaat u om met vernietigen van gegevens? - Wat zijn volgens u redelijke bewaartermijnen? - Kent u best practices voor wat betreft het vernietigen van gegevens?

3. Bewaartermijnen Vragen: - Hoe informeert u gebruikers over uw doelen? - Wat zijn volgens u best practices?

4. Gegevensdoorgifte Vragen: - Hoe gaat u om met cookies en SDK s die gegevens doorgeven? - Kent u best practices op het gebied van het afschermen van gegevens voor derden?

Contact details Contact mr. dr. Bart W. Schermer schermer@considerati.com Adres Postbus 76949 1070 KE Amsterdam Bezoekadres De Boelelaan 7 1083 HJ Amsterdam www.considerati.com