Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016



Vergelijkbare documenten
Protocol meldplicht datalekken

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

LWV Masterclass 2 Cybercrime Roermond 2 februari Rens Jan Kramer

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

DATALEK PROTOCOL. Versie 1.0. / I.D. Wagenaar

Meldplicht datalekken en het nieuwe boetebeleid: hoe goed is uw onderneming voorbereid? HR Seminar 26 mei 2016

Vraag 1: Is er sprake van verwerking van persoonsgegevens?

Protocol datalekken Samenwerkingsverband ROOS VO

Meldplicht Datalekken

Protocol Beveiligingsincidenten en datalekken

Iets te melden? PON-seminar- Actualiteiten Privacy. Friederike van der Jagt Senior Legal Counsel Privacy 13 oktober 2016

Protocol meldplicht datalekken Voor financiële ondernemingen

Protocol van de AVN voor inbreuken in verband met persoonsgegevens in het kader van de Algemene Verordening gegevensbescherming (AVG)

Raadsmededeling - Openbaar

UITGELE(K)(G)(T)(D): Meldplicht datalekken - in tien slides -

Protocol informatiebeveiligingsincidenten en datalekken

Privacy Officer. De toezichthouder en datalekken Nederlands Compliance Instituut 29 november 2017

Protocol informatiebeveiligingsincidenten en datalekken VSNON

Procedure datalekken NoorderBasis

Cloud computing Helena Verhagen & Gert-Jan Kroese

Protocol informatiebeveiligingsincidenten en datalekken. Voila Leusden

Help, een datalek, en nu? IKT-College 16 februari Mirjam Elferink Advocaat IE, ICT en privacy

Help een datalek! Wat nu?

PROCEDURE MELDPLICHT DATALEKKEN

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Stedelijk Gymnasium Leiden locatie Athena locatie Socrates

Sta eens stil bij de Wet Meldplicht Datalekken

Procedure Meldplicht Datalekken

Protocol informatiebeveiligingsincidenten en datalekken. Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en

Vanaf 1 januari 2016 Stb. 2015, 230 Meldplicht datalekken Uitbreiding bestuurlijke boetebevoegdheid Cbp

Protocol Informatiebeveiliging en Datalekken (PID) Aloysius

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015

E. Procedure datalekken

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Christelijk Onderwijs Haaglanden

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken

WET MELDPLICHT DATALEKKEN FACTSHEET

Stichting Primair Onderwijs Leudal en Thornerkwartier In de Neerakker JE Heythuysen. Protocol informatiebeveiligingsincidenten en datalekken

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken

Meldplicht Datalekken CBP RICHTSNOEREN

De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u?

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Melden van datalekken

Meldplicht datalekken Thomas van Essen. 31 maart 2016

Protocol informatiebeveiligingsincidenten en datalekken Clusius College

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Protocol meldplicht datalekken. Dat is wijsheid FACTSHEET: INTELLECTUEEL EIGENDOM & IT

Procedure meldplicht datalekken

De Autoriteit Persoonsgegevens en de Meldplicht datalekken. Alex Commandeur 18 mei 2016

Handreiking Protocol informatiebeveiligingsincidenten en datalekken. Stichting KBO Haarlem-Schoten. Versie: 27 mei 2018

Protocol Meldplicht Datalekken

Protocol informatiebeveiligingsincidenten en datalekken Stichting OVO Zaanstad

A2 PROCEDURE MELDEN DATALEKKEN

Protocol informatiebeveiligingsincidenten en datalekken. Minkema College

Wet Meldplicht Datalekken. Jeroen Terstegge

Schoolvereniging Rehoboth PROTOCOL IBP INCIDENTEN EN DATALEKKEN

PRIVACY & DATALEKKEN

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken

Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS

Wet meldplicht datalekken

PROTOCOL BEVEILIGINGSINCIDENTEN EN DATALEKKEN SKOSO

Procedure melden beveiligingsincidenten en datalekken

Openbaar Onderwijs Emmen, OOE. Protocol Informatiebeveiligingsincidenten en datalekken. Conform de Algemene Verordening Gegevensbescherming

In dit protocol is weergegeven hoe te handelen bij beveiligingsincidenten en datalekken. 2

Meldplicht datalekken. Prof. mr. G-J. (Gerrit-Jan) ZWENNE Leiden 2 februari 2016

27 maart 2014 Advocaat mr. Eva N.M. Visser. Datalekken SURFacademy Seminar Meldplicht & Privacy in de praktijk

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

PROTOCOL INFORMATIEBEVEILIGINGSINCIDENTEN EN DATALEKKEN

Meldplicht Datalekken

Protocol meldplicht datalekken

Beleid en procedures meldpunt datalekken

Protocol melding en afhandeling beveiligings- of datalek, versie oktober 2018

Protocol beveiligingsincidenten en datalekken

Datalekprotocol binnen Reto

Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten.

Protocol meldplicht datalekken

Procedure Melden beveiligingsincidenten

De meldplicht datalekken. Aleid Wolfsen, Utrecht, 11 oktober 2016

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Scala College en Coenecoop College

Bestuur. scholengemeenschap voor vmbo havo atheneum gymnasium. school voor praktijkonderwijs. Bezoekadres: Stationslaan CA Stadskanaal

Protocol Meldplicht Data-lekken

Protocol informatiebeveiligingsincidenten

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht!

Protocol Datalek. Geschiedenis Studenten Vereniging Excalibur

Privacy en de meldplicht datalekken

Documentstatus: Status definitief Datum 15 juni 2017 Auteur: Ewoud Voogd PROTOCOL DATALEKKEN

Nieuwe Privacywetgeving per Wat betekent dit voor u?

Memo Procesbeschrijving meldplicht datalekken

Naam, adres, postcode, woonplaats van de cliënt(en) Geboortedatum van de cliënt(en) Telefoonnummer en van de cliënt(en)

Meldplicht Datalekken Vereniging Beveiligingsprofessionals Nederland

Coöperatie Boer en Zorg b.a. Procedure meldplicht datalekken

Regeling meldplicht datalekken 2016

Privacy in de afvalbranche

PROTOCOL MELDING DATALEKKEN

Procedure datalek. Versie datum : 21 september Onderwijs Professionals BV Nicolaes Maesstraat 2 216, 1506 LB Zaandam

Procedure Melding Datalekken

Meldplicht Datalekken

1. Bedrijfsnaam:... Gevestigd te:... Straatnaam, huisnummer:... Vertegenwoordigd door dhr. / mevr... Functie:... adres:...

Impact van de meldplicht datalekken

Protocol Meldplicht Datalekken

Transcriptie:

Meldplicht datalekken ehealth Best Practice Day Juliette Citteur 18 mei 2016

Onderwerpen I. Inleiding II. Cijfers datalekken III. Recente voorbeelden datalekken in de zorg IV. Beveiliging en meldplicht datalekken V. Bestuurlijke boetebevoegdheid VI. Toekomstige ontwikkelingen; algemene verordening gegevensbescherming VII. Tips

I. Inleiding Wet bescherming persoonsgegevens ( WBP ) gebaseerd op de Europese richtlijn gegevensbescherming Begrip persoonsgegeven Vanaf 1 januari 2016, enkele wijzigingen WBP: - Meldplicht datalekken (art. 34a) - Uitbreiding bestuurlijke boetebevoegdheid (art. 66) - College Bescherming Persoonsgegevens - Autoriteit persoonsgegevens (art. 51)

Onderwerpen I. Inleiding II. Cijfers datalekken III. Recente voorbeelden datalekken in de zorg IV. Beveiliging en meldplicht datalekken V. Bestuurlijke boetebevoegdheid VI. Toekomstige ontwikkelingen; algemene verordening gegevensbescherming VII. Tips

II. Cijfers hoe vaak en waardoor? Hoe vaak in zorgorganisaties? Datalek in de afgelopen twee jaar: 89% Meer dan vijf datalekken in de afgelopen twee jaar: 45% Waardoor in zorgorganisaties? - Actie van een insider/werknemer: 57% - Criminele aanval: 50% - Fout van een derde: 41% - Gestolen device: 39% - Systeemfout: 29% (Bron: Ponemon rapport, Sixth Annual Benchmark Study on Privacy & Security of Healthcare Data, May 2016)

II. Cijfers - kosten Gemiddelde kosten van een datalek in de zorgsector: 320,- per dossier Gemiddelde kosten van datalekken bij een zorgorganisatie per twee jaar: 1.900.000,- (Bron: Ponemon Sixth Annual Benchmark Study on Privacy & Security of Healthcare Data, May 2016)

Onderwerpen I. Inleiding II. Cijfers datalekken III. Recente voorbeelden datalekken in de zorg IV. Beveiliging en meldplicht datalekken V. Bestuurlijke boetebevoegdheid VI. Toekomstige ontwikkelingen; algemene verordening gegevensbescherming VII. Tips

III. Recente voorbeelden datalekken in de zorg - buitenland Ziekenhuizen in de Verenigde Staten begin 2016 getroffen door ransomware - Gegevens op slot - In ieder geval éénmaal losgeld betaald om weer toegang te krijgen: 15.000 in bitcoins

III. Recente voorbeelden datalekken in de zorg - Nederland Januari 2016: Vertrouwelijke gegevens van patienten van o.a. twee Nederlandse ziekenhuizen gedownload door fout leverancier Maart 2016: Harde schijf met persoonlijke medische gegevens van ruim 780 kankerpatiënten (199 nog in leven) gestolen uit auto onderzoeker ziekenhuis April 2016: zorggegevens van 1900 inwoners van een gemeente in verkeerde handen Mei 2016: USB stick met vertrouwelijke gegevens van een cliënt van een GGD zoekgeraakt bij verzending per post

Onderwerpen I. Inleiding II. Cijfers datalekken III. Recente voorbeelden datalekken in Nederland IV. Beveiliging en meldplicht datalekken V. Bestuurlijke boetebevoegdheid VI. Toekomstige ontwikkelingen; algemene verordening gegevensbescherming VII. Tips

IV. Beveiliging en meldplicht datalekken Beveiligings incident Datalek Te melden datalek

Beveiliging en meldplicht datalekken actoren Verantwoordelijke Bewerker Betrokkene NB bewerkersovereenkomst (art. 14 Wbp)

IV. Beveiliging Art. 13 Wbp: - Passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies of enige vorm van onrechtmatige verwerking - Passend beschermingsniveau - Mede gericht op voorkomen onnodige verzameling en verdere verwerking van persoonsgegevens Richtsnoeren beveiliging van persoonsgegevens en zorgspecifieke beveiligingsstandaarden

IV. Beveiliging risicoanalyse en maatregelen Dreiging 1 Preven(eve maatregelen: voorkomen beveiligingsincident Beveiligingsincident 2 Detec(eve maatregelen: signaleren beveiligingsincident 3 Repressieve maatregelen: beperken gevolgen beveiligingsincident Gevolgen 4 Herstelmaatregelen: verhelpen van de gevolgen 5 Correc(eve maatregelen: repareren van de gebleken tekortkomingen in de beveiliging

IV. Beveiliging- beveiligingsincidenten Voorbeelden: - Inbraak door een hacker - Kwijtgeraakte USB stick - Gestolen laptop - Malwarebesmetting - Calamiteit zoals brand in een datacentrum

IV. Meldplicht datalekken - datalek Artikel 34a WBP: inbreuk op de beveiliging (art. 13 WBP) Persoonsgegevens verloren of onrechtmatige verwerking redelijkerwijs niet uit te sluiten Eigen afweging over wel of niet melden; beleidsregels de meldplicht datalekken in de Wet bescherming persoonsgegevens

IV. Meldplicht datalekken melding AP (Aanzienlijke kans op) erns>ge nadelige gevolgen voor de bescherming van persoonsgegevens Persoonsgegevens van gevoelige aard gelekt? Bijzondere gegevens (o.a. betreffende gezondheid) Financiële of economische gegevens Risico op s>gma>sering of uitslui>ng Gebruikersnamen, wachtwoorden, logingegevens Risico op iden>teitsfraude Bijzondere wekelijk bepaalde geheimhoudingsplicht en beroepsgeheim DNA gegevens Leiden aard en omvang van de inbreuk tot (een aanzienlijke kans op) erns>ge nadelige gevolgen? Omvang verwerkingen Ingrijpende beslissingen obv de persoonsgegevens Persoonsgegevens die binnen ketens worden gedeeld. NB Gegevens kwetsbare groepen

IV. Meldplicht datalekken melding AP Door wie? - De verantwoordelijke Wanneer? - Onverwijld - In beginsel binnen 72 uur - Vanaf moment van ontdekking (door verantwoordelijke of bewerker!) Hoe? - Online formulier op website AP Wat? - Aard inbreuk, info contactgegevens, hoe te handelen - Beschrijving gevolgen en de getroffen en te treffen maatregelen

IV. Meldplicht datalekken melding betrokkene Waarschijnlijk onguns>ge gevolgen voor diens persoonlijke levenssfeer Persoonsgegevens van gevoelige aard, uitgangspunt: ook melden aan betrokkenen In overige gevallen een (aparte) afweging maken Niet vereist bij: - Cryptografie met voldoende bescherming (onbegrijpelijk of ontoegankelijk) - Andere technische maatregelen met voldoende bescherming (onbegrijpelijk of ontoegankelijk) - Zwaarwegende redenen (niet cumulatief)

IV. Meldplicht datalekken melding betrokkene Door wie? - De verantwoordelijke Wanneer? - Onverwijld - Vanaf moment van ontdekking (door verantwoordelijke of bewerker!) Hoe? - Behoorlijke en zorgvuldige informatievoorziening gewaarborgd - Vormvrij, indien mogelijk individueel Wat? - Aard inbreuk, info contactgegevens, hoe te handelen

IV. Meldplicht datalekken na de melding Door de AP: - Ontvangstbevestiging - Opname in (niet openbaar) register - Inhoudelijke afhandeling - Mogelijk onderzoek en handhaving Door de verantwoordelijke: - Vastleggen van feiten en gegevens omtrent de melding, incl. tekst van de kennisgeving aan de betrokkene

Onderwerpen I. Inleiding II. Cijfers datalekken III. Voorbeelden datalekken IV. Beveiliging en meldplicht datalekken V. Bestuurlijke boetebevoegdheid VI. Toekomstige ontwikkelingen; algemene verordening gegevensbescherming VII. Tips

V. Bestuurlijke boetebevoegdheid - Art. 66 WBP Maximum 820.000,- (of 10% jaaromzet) onder meer voor: - Schending meldplicht - Schending hoofdbeginselen Wbp - Schending verbod mbt bijzondere persoonsgegevens Doorgaans eerst bindende aanwijzing tenzij opzet of ernstig verwijtbare nalatigheid

V. Bestuurlijke boetebevoegdheid vervolg Boetebeleidsregels Basisboete: bandbreedte in drie subcategorieën, verhoging of verlaging adhv relevante factoren Boeteverhogende en boeteverlagende omstandigheden

Onderwerpen I. Inleiding II. Cijfers datalekken III. Voorbeelden datalekken IV. Beveiliging en meldplicht datalekken V. Bestuurlijke boetebevoegdheid VI. Toekomstige ontwikkelingen; algemene verordening gegevensbescherming VII. Tips

VI. Toekomstige ontwikkelingen, algemene verordening gegevensbescherming Meer rechten voor betrokkenen Meer verplichtingen voor verantwoordelijken en bewerkers Meer bevoegdheden voor toezichthouders, incl. hogere boetes

Onderwerpen I. Inleiding II. Cijfers datalekken III. Voorbeelden datalekken IV. Beveiliging en meldplicht datalekken V. Bestuurlijke boetebevoegdheid VI. Toekomstige ontwikkelingen; algemene verordening gegevensbescherming VII. Tips

VII. Tips Inventariseer welke persoonsgegevens verwerkt worden en of uw organisatie verantwoordelijke of bewerker is Check wie er betrokken zijn bij de verwerking van de gegevens Maak de medewerkers van de organisatie bewust Controleer de bewerkersovereenkomsten

VII. Tips - vervolg Stel een datalekprotocol op Stel een datalekteam samen Inventariseer of een cybersecurityverzekering gewenst is Zorg dat je beveiligingsbeleid up to date is en aan de vereisten voldoet Hou een lijst bij van beveiligingsincidenten Controleer periodiek

Vragen? Juliette Citteur 020-5207515 juliette.citteur@zippromeijer.com www.zippromeijercitteur.com