Nieuwsbrief. Privacy en bescherming van persoonsgegevens

Vergelijkbare documenten
Nieuwsbrief. Privacy en bescherming van persoonsgegevens. -Privacyprotocol behorende bij het Convenant Bestuurlijke en Geïntegreerde aanpak

Nieuwsbrief. Privacy en bescherming van persoonsgegevens. Inhoud

Nieuwsbrief. Privacy en bescherming van persoonsgegevens. Inhoud. CBP adviseert over wetsvoorstel meldplicht datalekken en camerabeelden.

Nieuwsbrief. Privacy en bescherming van persoonsgegevens. Inhoud

Nieuwsbrief. Privacy en bescherming van persoonsgegevens. Inhoud

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

College bescherming persoonsgegevens. Onderzoek beveiliging van persoonsgegevens via Suwinet Gemeente Enschede

Eenheid Limburg. Reactietijden politie spoedmeldingen

Bevolkingsontwikkeling in 2014: krimp en groei in Limburg

De Autoriteit Persoonsgegevens en de Meldplicht datalekken. Alex Commandeur 18 mei 2016

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

College bescherming persoonsgegevens. Onderzoek gebruik Suwinet door niet-suwipartijen Gemeente s-hertogenbosch

DATALEK PROTOCOL. Versie 1.0. / I.D. Wagenaar

Meldplicht Datalekken CBP RICHTSNOEREN

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

Protocol meldplicht datalekken

Meldplicht datalekken en uitbreiding bestuurlijke boetebevoegdheid College bescherming persoonsgegevens

Beleid en procedures meldpunt datalekken

Procedure Meldplicht Datalekken

Datum 1 oktober 2015 Betreft Kamervraag/vragen van het lid Schut-Welkzijn en Van Wijngaarden (VVD)

Help een datalek! Wat nu?

Algemene Verordening Gegevensbescherming

In dit protocol is weergegeven hoe te handelen bij beveiligingsincidenten en datalekken. 2

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

1. Bedrijfsnaam:... Gevestigd te:... Straatnaam, huisnummer:... Vertegenwoordigd door dhr. / mevr... Functie:... adres:...

PROCEDURE MELDPLICHT DATALEKKEN

PRIVACYBELEID STICHTING SECTORINSITUUT TRANSPORT EN LOGISTIEK, EN SECTORINSTITUUT TRANSPORT EN LOGISTIEK B.V. EN STL WERK B.V.

Protocol Meldplicht Datalekken

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken

De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u?

Nieuwsbrief. Privacy en bescherming van persoonsgegevens. Inhoud

ECIB/U Lbr. 15/079

Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus EA Den Haag

Definitieve bevindingen Centrale Huisartsenpost Gorinchem

Raadsmededeling - Openbaar

Protocol datalekken Samenwerkingsverband ROOS VO

Agenda. De AVG: wat nu?

Handreiking Protocol informatiebeveiligingsincidenten en datalekken. Stichting KBO Haarlem-Schoten. Versie: 27 mei 2018

illinium i ui /12/2013

WIJZIGING CENTRUMREGELING INKOOP JEUGDZORG REGIO ZUID-LIMBURG

College bescherming persoonsgegevens. Onderzoek beveiliging van persoonsgegevens via Suwinet Gemeente Nunspeet

PRIVACY PROTOCOL. Esther Jörg People Development. Esther Jörg People Development

PROTOCOL INFORMATIEBEVEILIGINGSINCIDENTEN EN DATALEKKEN

College bescherming persoonsgegevens

Help, een datalek, en nu? IKT-College 16 februari Mirjam Elferink Advocaat IE, ICT en privacy

z Rapport van definitieve bevindingen April 2011 POSTADRES Postbus 93374, 2509 AJ Den Haag BEZOEKADRES Juliana van Stolberglaan 4-10

MELDPLICHT DATALEKKEN

Nieuwe Privacywetgeving per Wat betekent dit voor u?

De Staatssecretaris van Veiligheid en Justitie Advies wetsvoorstel gebruik camerabeelden en meldplicht datalekken.

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Protocol meldplicht datalekken Voor financiële ondernemingen

PRIVACYVERKLARING. Januari 2019

Ik heb op 30 juni 2016 een verzoek op grond van artikel 41b van de Woningwet ontvangen namens 33 gemeenten, te weten

Centrum voor Maatschappelijke Deelname (CMD) Tel: Brabant Noordoost

Datalek dichten en voorkomen. 21 april 2017

Eerste Kamer der Staten-Generaal

INGEKOMEN INGEKOMEN. reg. nr. \ 0 JAN. 20K

College bescherming persoonsgegevens. Onderzoek beveiliging van persoonsgegevens via Suwinet Gemeente Delft

Privacyverklaring. Noordwijkerhoutse Ondernemers Vereniging (NOV) Postbus AB Noordwijkerhout Rabobank: NL86 RABO KVK:

ff ij. Ministerievan SocialeZakenen X. Werkgelegenheid

Wet meldplicht datalekken

Protocol informatiebeveiligingsincidenten en datalekken

Impact van de meldplicht datalekken

Bijlage: Verwerkersovereenkomst

Datalekprotocol binnen Reto

Wet bescherming persoonsgegevens (Wbp) - (wet) meldplicht datalekken. Safe Harbor Ø. Binding Corporate Rules

il'-'ih'li-l'li'-ihih

Sta eens stil bij de Wet Meldplicht Datalekken

Procedure datalekken NoorderBasis

Bijlage 2 Beveiligingsplan. Informatiebeveiliging

DATAHACKING HALLOWEEN EVENT

Checklist Beveiliging Persoonsgegevens

Meldplicht datalekken en het nieuwe boetebeleid: hoe goed is uw onderneming voorbereid? HR Seminar 26 mei 2016

College bescherming persoonsgegevens. Onderzoek naar de beveiliging van persoonsgegevens via Suwinet Gemeente Werkendam

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016

Privacyreglement Spoor 3 BV. Artikel 1. Begripsbepalingen. Voor zover niet uitdrukkelijk anders blijkt, wordt in dit reglement verstaan onder:

Uw privacy bij de gemeente Woerden

FACTSHEET DATALEK. Inleiding

Protocol Voorkomen en melden van datalekken

Neimed Krimpbericht. Ontgroening in Limburg. Maart 2014

In vier stappen voldoen aan de meldplicht datalekken

PROTOCOL BEVEILIGINGSINCIDENTEN EN DATALEKKEN SKOSO

Privacy: de huidige en toekomstige regels belicht, met bijzondere aandacht voor datalekken

concretiseren binnen de door de Wbp gestelde kaders.] Voorts zal de WV Schieland dit

Voorkomen en melden van datalekken

College bescherming persoonsgegevens. Onderzoek beveiliging van persoonsgegevens via Suwinet Gemeente Woudenberg

Protocol melding en afhandeling beveiligings- of datalek, versie oktober 2018

Mobile (in)security and the law. Marianne Korpershoek

Thuis, ook in de cijfers

Protocol Beveiligingsincidenten en datalekken

Privacy wetgeving: Wat verandert er in 2018?

Meldplicht Datalekken

Datalekken: preventie & privacy

Privacy beleid Semaku B.V.

College bescherming persoonsgegevens

Informatiebeveiliging: de juridische aspecten. Anton Ekker juridisch adviseur Nictiz

Tweeverdieners kunnen meer lenen, is dat ook zo?

Transcriptie:

Februari 2015 Jaargang 5 Nieuwsbrief Privacy en bescherming van persoonsgegevens Inhoud -College bescherming persoonsgegevens presenteert toezichtagenda voor 2015. -Persoonsgegevens Suwinet niet goed beveiligd. -College bescherming persoonsgegevens zou meer bevoegdheden moeten krijgen volgens een kamermeerderheid. IN DIT NUMMER -Toezichtagenda CBP... 2 -Beveiliging Suwinet....4 -Meer bevoegdheden CBP.....5 Graven Juridisch Advies Bongaertslaan 22 6417 BB Heerlen info@gravenadvies.nl 045-5716391 1

Toezichtagenda CBP 2015 Persoonsgegevens bij lokale overheden Het College bescherming persoonsgegevens heeft op 28 januari 2015 haar toezichtagenda gepresenteerd. De thema s waarop de toezichthouder zich komend jaar gaat richten zijn: profiling, bijzondere persoonsgegevens, persoonsgegevens bij lokale overheden, persoonsgegevens in de arbeidsrelatie en beveiliging van persoonsgegevens. Bijzondere persoonsgegevens zijn gevoelige, extra beschermde gegevens over bijvoorbeeld gezondheid en strafrechtelijk verleden. Het CBP gaat onderzoek doen naar de verwerking van medische gegevens door zorgaanbieders, gemeenten en technologiebedrijven. Deze bedrijven produceren apparatuur waarmee mensen zelf hun gezondheid en levensstijl kunnen monitoren. Ook richt het CBP zich op de uitwisseling van strafrechtelijke gegevens door politie en justitie met andere partijen binnen samenwerkingsverbanden. Op 1 januari 2015 zijn de Jeugdwet, de Participatiewet en de Wet maatschappelijke ondersteuning 2015 (Wmo 2015) in werking getreden. Het CBP heeft zich de afgelopen jaren als wetgevingsadviseur kritisch uitgelaten over deze wetten. Gemeenten hebben door deze wetten meer taken gekregen en gaan meer persoonsgegevens verwerken. Het CBP zal dit jaar als toezichthouder de verwerking en beveiliging van persoonsgegevens door lokale overheden controleren. De wijdverbreide toepassing van ICT en de omvang van de gegevensbestanden zorgen ervoor dat de impact bij onvoldoende beveiliging van de gegevens sterk is toegenomen. In 2015 treedt naar verwachting de meldplicht datalekken in werking. Organisaties worden verplicht om inbreuken op de beveiliging die leiden tot diefstal, verlies of misbruik van persoonsgegevens te melden. Dit moet worden gemeld aan het CBP en in veel gevallen ook aan mensen van wie de gegevens zijn (betrokkenen). Het CBP gaat onderzoek doen naar de verwerking van medische gegevens door zorgaanbieders, gemeenten en technologiebedrijven. 2

Persoonsgegevens Suwinet niet goed beveiligd Het UWV en de gemeente Den Bosch hebben onvoldoende maatregelen getroffen om te zorgen voor een adequate beveiliging van de persoonsgegevens die met Suwinet worden uitgewisseld. Dit blijkt uit het onderzoek dat door het CBP is uitgevoerd. Zonder een afdoende beveiligingsplan, zonder adequate analyse en afwikkeling van beveiligingsincidenten en zonder volledige logging is er een onacceptabel risico dat gegevens in verkeerde handen komen, aldus het CBP. Suwinet is een besloten systeem waarmee verschillende overheidsorganisaties maatschappelijk gevoelige persoonsgegevens uitwisselen in het kader van werk en inkomen. Adequate beveiliging van persoonsgegevens bij de overheid is des te belangrijker gezien de naderende verschuiving van taken van het Rijk naar gemeenten. Via Suwinet kan veel informatie over iemand worden verkregen. Dit kan bijvoorbeeld gaan om gegevens over arbeidsverleden, opleiding, alimentatie, uitkering of boetes. Het is van groot belang dat deze gegevens goed zijn beschermd en dat alleen de daartoe bevoegde medewerkers bij deze gevoelige gegevens kunnen. Het CBP concludeerde dat zowel bij het UWV als bij de gemeente Den Bosch de maatregelen niet toereikend zijn om deze bescherming te kunnen bieden: Veel van de vereiste plannen of procedures zijn niet up to date, niet compleet of niet afgemaakt. Zowel het UWV, als beheerder van Suwinet, als de gemeente Den Bosch als de afnemer van Suwinet hebben geen beveiligingsplan specifiek gericht op Suwinet. Ook worden beveiligingsincidenten niet centraal geanalyseerd en afgewikkeld. Zo kan geen lering worden getrokken en kunnen geen adequate maatregelen worden genomen. Bij het UWV wordt niet goed gelogd wie welke gegevens raadpleegt. Het is juist van belang en wettelijk verplicht om alle raadplegingen bij te houden, omdat daarmee onbevoegde toegang kan worden opgespoord en daartegen stappen kunnen worden ondernomen. Niet alle medewerkers binnen een gemeente mogen persoonsgegevens via Suwinet raadplegen. Een gemeente moet ervoor zorgen dat alleen bevoegde medewerkers bij deze gegevens kunnen. Bij de gemeente Den Bosch bleken ook voor een andere functie toegangsrechten te kunnen worden gecreëerd. Hiermee heeft deze gemeente onvoldoende maatregelen getroffen om onbevoegde toegang tot Suwinet tegen te gaan. Het Ierse ministerie van Sociale Zaken had ook toegang tot Suwinet. Het Ierse ministerie mocht weliswaar bijvoorbeeld gegevens inzien van Ieren die in Nederland hebben gewerkt of hier een uitkering hebben ontvangen om te beoordelen of zij recht hebben op een uitkering in Ierland, maar het Ierse ministerie bleek ten onrechte toegang te hebben tot persoonsgegevens van alle personen in Suwinet. Het UWV heeft naar aanleiding van het onderzoek de gegevensverstrekking aan Ierland via Suwinet stopgezet. Veel van de vereiste plannen of procedures zijn niet up to date, niet compleet of niet afgemaakt. 3

Suwinet toegang WMO consulenten Staatssecretaris Teeven is het met de Kamer eens dat het CBP meer bevoegdheden moet krijgen. 4 Voor het SUWI-stelsel geldt een gesloten verstrekkingenregime. Binnen de gemeente Den Bosch hadden medewerkers in de hoedanigheid van WMO-consulent toegang tot Suwinet. Autorisaties voor gebruik van Suwinet mogen slechts verleend worden voor de uitvoering van de bijzondere bijstand taak, aldus het CBP. Gegevens via Suwinet mogen slechts worden ontsloten voor de WWB taak en niet voor de WMO taak. Hierbij dient tevens te worden aangegeven welke beheersmaatregelen zijn genomen. Op deze wijze is sprake van autorisaties die transparant zijn belegd en die controleerbaar zijn. In dit geval dient de gemeente in ieder geval te controleren of de persoonsgegevens via Suwinet niet zijn geraadpleegd voor het uitvoeren van WMO taken. De gemeente Den Bosch beschikte op het moment van onderzoek door het CBP niet over een formeel vastgestelde en gedocumenteerde autorisatieprocedure met betrekking tot toegang tot Suwinet. De gemeente Den Bosch handelt naar het oordeel van het CBP hiermee in strijd met artikel 13 Wbp, dat bepaalt dat de verantwoordelijke voor de verwerking van persoonsgegevens passende technische en organisatorische maatregelen ten uitvoer legt om persoonsgegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige verwerking. Er zijn onvoldoende maatregelen getroffen om onbevoegde kennisneming van persoonsgegevens via Suwinet tegen te gaan, aldus het CBP. Ook werd door de gemeente Den Bosch de wettelijke informatieplicht jegens betrokkenen ex artikel 34 Wbp niet nageleefd. Staatssecretaris Teeven is het met de Kamer eens dat het CBP meer bevoegdheden moet krijgen. Een hack van het computersysteem. Het als oud papier aanbieden van gevoelige stukken. Het verliezen van een geheugenstick. Teeven wil dit soort datalekken aanpakken door het invoeren van een meldplicht en het versterken van de bevoegdheden van het CBP. Het CBP zou volgens een Kamermeerderheid van PvdA en VVD niet alleen sneller boetes moeten kunnen uitdelen, maar ook vaker, zo werd donderdag 5 februari jl. duidelijk tijdens de behandeling van een wetswijziging die het CBP meer armslag moet geven. Volgens de behandelde versie van het wetsvoorstel zou het CBP alleen bij het opzettelijk lekken van privacygevoelige gegevens door organisaties direct optreden door boetes op te leggen, bijvoorbeeld bij het verkopen van persoonsgegevens met winstoogmerk. In andere gevallen is het CBP aangewezen op het in eerste instantie uitdelen van een 'bindende aanwijzing', in feite een waarschuwing. Het geeft een bedrijf of organisatie alsnog de kans om zijn leven te beteren. Pas als dit niet binnen een bepaalde periode gebeurt kan het CBP een boete opleggen. Volgens de Tweede Kamer moet er echter harder opgetreden kunnen worden door het CBP. Staatssecretaris Teeven van Veiligheid en Justitie heeft laten weten dat hij de mening van de Kamermeerderheid deelt en heeft aangegeven dat het CBP voortaan ook direct moet kunnen ingrijpen als er sprake is van ernstig verwijtbare nalatigheid. Daarbij kan het boetebedrag maximaal 800.000 euro bedragen. Het wetsvoorstel zal op dat punt aangepast worden.

Graven Juridisch Advies is een zelfstandig en onafhankelijk adviesbureau op het gebied van privacy en bescherming van persoonsgegevens. Voor meer informatie neem contact op met mr. Charlotte Graven op 06-22778091 of stuur een e-mail naar info@gravenadvies.nl Opdrachtgevers privacy gemeenten - Veiligheidshuis Midden Limburg - Maastricht Bereikbaar - Gemeente Sittard-Geleen - Gemeente Valkenburg aan de Geul - Gemeente Maastricht - Gemeente Vaals - Gemeente Venlo - Regionale Sociale Dienst Pentasz Mergelland - Gemeente Eijsden-Margraten - Gemeente Gulpen-Wittem - ISD BOL (Intergemeentelijke Sociale Dienst Brunssum Onderbanken Landgraaf) - Gemeente Beek - Gemeente Roermond - Gemeente Onderbanken - Gemeente Brunssum - Gemeente Stein - Gemeente Maasgouw - Gemeente Weert - Gemeente Nederweert Graven Juridisch Advies Bongaertslaan 22 6417 BB Heerlen Telefoonnummer: 045-5716391 of 06-22778091 emailadres: info@gravenadvies.nl www.gravenadvies.nl 5 Disclaimer: De inhoud van deze Nieuwsbrief is van informatieve aard en kan niet worden beschouwd als een juridisch advies in welke vorm dan ook. Ondanks de zorgvuldige samenstelling van de inhoud van deze nieuwsbrief kan Graven Juridisch Advies geen enkele aansprakelijkheid aanvaarden voor schade, direct dan wel indirect, ten gevolge van eventuele fouten of vergissingen. Dit geldt zowel ten aanzien van de eigen content als ten aanzien van de door Graven Juridisch Advies aangeboden content die afkomstig is van derden.