Datalekken: preventie & privacy



Vergelijkbare documenten
PRIVACY. Mirjam Elferink en Martijn Kortier advocaten IE, ICT & Privacy. 13 mei 2014

Help, een datalek, en nu? IKT-College 16 februari Mirjam Elferink Advocaat IE, ICT en privacy

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

Privacy: de huidige en toekomstige regels belicht, met bijzondere aandacht voor datalekken

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

Is uw onderneming privacy proof?

Cloud computing Helena Verhagen & Gert-Jan Kroese

LWV Masterclass 2 Cybercrime Roermond 2 februari Rens Jan Kramer

De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u?

Meldplicht datalekken Thomas van Essen. 31 maart 2016

MELDPLICHT DATALEKKEN

CONTRACTEREN IN DE CLOUD. Mr. dr. Mirjam Elferink Advocaat IE, ICT & Privacy

De grootste veranderingen in hoofdlijnen

Meldplicht Datalekken

In vier stappen voldoen aan de meldplicht datalekken

De meldplicht datalekken. Aleid Wolfsen, Utrecht, 11 oktober 2016

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016

Meldplicht datalekken en het nieuwe boetebeleid: hoe goed is uw onderneming voorbereid? HR Seminar 26 mei 2016

Bijlage Gegevensverwerking. Artikel 1 - Definities

Wet meldplicht datalekken

Meldplicht datalekken

Wet Meldplicht Datalekken. Jeroen Terstegge

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

BREDE MELDPLICHT DATALEKKEN, PREVENTIE EN PRIVACY

Is uw IT waterdicht? Nee! Wat wordt er van jullie verwacht om persoonsgegevens te beschermen onder de wet meldplicht datalekken en verder?

Help een datalek! Wat nu?

Stappenplan naar GDPR compliance

Vrijheid blijheid op Social Media of grenzen?

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Nieuwe Privacywetgeving per Wat betekent dit voor u?

Actualiteiten Privacy. NGB Extra

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht!

WET MELDPLICHT DATALEKKEN FACTSHEET

Stappenplan naar GDPR compliance

DATAHACKING HALLOWEEN EVENT

Impact van de meldplicht datalekken

Iets te melden? PON-seminar- Actualiteiten Privacy. Friederike van der Jagt Senior Legal Counsel Privacy 13 oktober 2016

1. Bedrijfsnaam:... Gevestigd te:... Straatnaam, huisnummer:... Vertegenwoordigd door dhr. / mevr... Functie:... adres:...

Informatiebeveiliging: de juridische aspecten. Anton Ekker juridisch adviseur Nictiz

Datalek dichten en voorkomen. 21 april 2017

Wet bescherming persoonsgegevens (Wbp) - (wet) meldplicht datalekken. Safe Harbor Ø. Binding Corporate Rules

Checklist basisprincipes privacyregelgeving. Checklist basisprincipes privacyregelgeving

Raadsmededeling - Openbaar

Learning Analytics en de Wet bescherming persoonsgegevens. Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken

Waarom privacy een relevant thema is En wat u morgen kunt doen

Nieuwe privacywetgeving

Privacy in de afvalbranche

Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten.

Bijlage: Verwerkersovereenkomst

De impact van nieuwe privacyregels op payrolling

Protocol Beveiligingsincidenten en datalekken

Schrijven we over 'wij', 'we', 'ons' of 'onze', dan bedoelen we De Bovenbaas, gevestigd aan de Kruisdwarsstraat 19, 3581GL Utrecht, Nederland.

Datalekken (en privacy!)

WHITE PAPER Verwerkersovereenkomsten en de Algemene Verordening Gegevensbescherming (AVG)

WHITEPAPER GDPR 2018: Bent u voorbereid op de nieuwe Europese privacywetgeving?

Protocol informatiebeveiligingsincidenten en datalekken

Privacyreglement Medewerkers Welzijn Stede Broec

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015

NEEM DE REGIE OVER INFORMATIEBEVEILIGING. ICT Waarborg Gecertificeerd

Dinsdag 13 december 2016, uur. Rowena van den Boogert (Eldermans Geerts)

Privacyreglement. Voorwoord Privacybepalingen Begripsbepalingen Toepassingsgebied... 3

Juridische aspecten opnemen telefoongesprekken op de werkplek

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Transcriptie:

Datalekken: preventie & privacy Platform voor Informatiebeveiliging 25 april 2013 Mirjam Elferink

Onderwerpen 1. Inleiding 2. Casus datalek 3. Huidige en toekomstige wetgeving datalek meldplichten 4. Casus preventie 5. Wat betekent dit alles voor mijn organisatie?

Datalekken in het nieuws Ziekenhuis lekt gegevens 500.000 patiënten Betalingsverkeer Global Payments getroffen door datalek Rabobank lekt duizenden ondernemersrapporten Ernstig data-lek ontdekt in KPN-modems Groot datalek bij Belgische vervoerder NMBS

Datalekken: ( ) veiligheidsinbreuken die leiden tot het verlies, ongewild vrijkomen, diefstal of misbruik van persoonsgegevens (MvT, p. 23)

Datalek-overzichten: - Zwartboek (Bits of Freedom) - Lektober (Webwereld)

CASUS: datalek NMBS Persoonlijke gegevens van ca. 1,5 miljoen reizigers op straat. NAW-gegevens en e-mailadressen van mensen die inlichtingen hadden gevraagd of tickets hadden gekocht Lek sinds mei 2012 Lek in december 2012 ontdekt Lek door menselijke fout!

Datalek NMBS Fout werknemer Werknemer moest twee lijsten van klanten van NMBS Europe samenbrengen en nieuwe lijst opslaan. Werknemer werkte niet via interne systeem, maar via het online systeem dat verbonden is met de website Werknemer drukt op verkeerde knop! Niet bestanden leeg gemaakt op onbeschermde server achter gelaten. Gegevens o.a. via Google te vinden

Gevolgen: Bekendheid van het lek in de markt reputatieschade NMBS De Privacycommissie heeft 2.600 meldingen, vragen of klachten ontvangen. NMBS heeft in strijd gehandeld met privacywetgeving Aansprakelijkheidsclaims betrokkenen en NMBS? Wat moet NL bedrijf doen?

Melden datalek bij inbreuk Privacy Huidig: Telecommunicatiewet per 5 juni 2012 ( smalle meldplicht) Toekomstige wetgeving: - Voorstel tot wijziging Wet bescherming persoonsgegevens ( brede meldplicht ) - Voorstel Europese verordening ( brede meldplicht)

Smalle meldplicht Tw: voor wie? -> ->: - Aanbieders telefonie - Internet Service Providers Niet: Banken, Webwinkels,Webhosters,Overheid.

Wat houdt de meldplicht in? Onverwijlde melding doen van inbreuk beveiliging met gevolgen voor persoonsgegevens Bij OPTA Ook onverwijlde melding, indien dit waarschijnlijk leidt tot nadelige gevolgen Bij betrokkene Niet melden: Boete: max. 450.000.

Toekomstige wetgeving Wetsvoorstel tot wijziging Wbp Breder toepassingsbereik: verantwoordelijken melden bij CBP en betrokkene; Nalaten melding: bestuurlijke boete: max. 200.000,= Europese Verordening Gegevensbescherming Verwachting: van toepassing omstreeks 2016? Boetes: tot 1 miljoen Euro/2% wereldwijde jaaromzet (!)

Melden datalek bij groot beveiligingsincident Toekomstige Europese wetgeving: Cybersecurity richtlijnen Doel: tegengaan cybercrime, waaronder datalekken

Melden datalek bij groot beveiligingsincident Voor wie? voor overheid, operatoren van kritieke infrastructuur in bepaalde sectoren (ook financiële dienstverlening) en belangrijke internetbedrijven Wat? schaal van het probleem, datum en tijd incident, aard incident en de reactie van het bedrijf op het incident EU: beter eerlijk en open zijn over lek dan lek wegmoffelen vb. Diginotar

Preventie van datalekken: wat had NMBS op voorhand kunnen doen? Monitoren werknemers? Mag dat zomaar?

Casus: preventie Uw werknemer mailt naar uw cliënt (zakelijke e-mails): "(..) I can tell you it is impossible to work with pigs, and that is what I am facing now! en ook (..) Das wissen wir auch night was da los ist, es ist hier ein komplett chaos.(..).

Casus: preventie Gevolg: Reputatieschade U komt via controle deze zakelijke e-mails tegen. Mag u zomaar monitoren? En wat kunt u tegen de werknemer doen? Ontbinding arbeidsovereenkomst? En wat kunt u doen ter preventie?

Casus: preventie Echte zaak Redenen bedrijf monitoren zakelijke e-mail: Gerechtvaardigd doel Verdenkingen betrokkenheid meerdere werknemers bij de malversaties van de werknemer Dus: controle e-mailberichten noodzakelijk.

Casus: preventie Maar wat vindt de rechter? Kantonrechter Rb Rotterdam 21 september 2011 Monitoren zakelijke e-mail: werknemer mag verwachten dat werkgever, eerder dan bij privéberichten, inhoud van zakelijke e-mailberichten bekijkt; inbreuk privacy werknemer gerechtvaardigd en proportioneel geen ander middel om de correspondentie te controleren; e-mails als bewijs meegewogen voor bepalen dringende reden ontslag.

Preventie Mag ik werknemers monitoren? Inzage in Gmail-account wellicht onrechtmatig (Hof Den Bosch) Hangt af van ICT-protocol op welke wijze en op welk moment toegang tot G-mail account?

Preventie Mag ik werknemers monitoren? Inkijken e-mails mag niet zonder instemming OR (kantonrechter Rb Amsterdam); Inbreuk op privacy werknemer onder omstandigheden gerechtvaardigd (Kantonrechter Rb Rotterdam); Beschadigende uitingen werknemer voor bedrijf; Controle zakelijke berichten.

Preventie Mag ik werknemers monitoren? Art. 10 Gw: bescherming persoonlijke levenssfeer Art. 13 GW: recht op vertrouwelijke communicatie Art. 7:611 BW goed werkgeverschap, goed werknemerschap waarborgen privacy dus: belangenafweging! Gerechtvaardigde doelen Wettelijke rechtvaardigingsgrond

Wat betekent dit voor mijn organisatie? Zorg voor de inrichting van processen en richtlijnen over hoe te handelen als zich een datalek voordoet: maak een datalek draaiboek! Zorg dat uw beveiliging op orde is, zowel technisch als ook organisatorisch Versleutel uw data Regel aspecten rondom beveiliging, datalekken en privacy vóóraf in een overeenkomst

Wat betekent dit voor mijn organisatie? melden binnen 24 uur na lek! Aan OPTA en betrokkenen: Aard van de inbreuk; Instantie waar meer info verkregen kan worden; Aanbevolen maatregelen ter beperking negatieve gevolgen; Aan OPTA: Gevolgen inbreuk op persoonsgegevens; Aanbevolen maatregelen om inbreuk aan te pakken.

Wat betekent dit voor mijn organisatie? Risico bij niets doen: verantwoordelijke aansprakelijk. Gevolg: boetes, reputatieschade en claims Denk ook aan opnemen van aansprakelijkheidsbeperkingen in de overeenkomst! ***

Preventie To do: ICT protocol: duidelijk regelen wat werknemers wel en niet mogen met uw ICT-voorzieningen bijv. op social media

HARTELIJK DANK VOOR UW AANDACHT! Vragen? Mirjam.elferink@kienhuishoving.nl

mr. dr. Mirjam H. Elferink Advocaat PANTHEON 25 POSTBUS 109 7500 AC ENSCHEDE TELEFOON +31 (0)53-480 47 22 FAX +31 (0)53-480 43 00 mirjam.elferink@kienhuishoving.nl www.kienhuishoving.nl