SURF Juridisch normenkader cloudservices



Vergelijkbare documenten
SURF Juridisch normenkader cloudservices WHAT S SURFCONEXT

Cloud & Privacy. B2B Clouddiensten. Robert Boekhorst Amsterdam 27 juni 2013

Privacy en cloud computing. OCLC Contactdag 4 oktober 2011

Handreiking Auditverplichting SURF Juridisch Normenkader (Cloud)services, Bijlage D

onderzoek en privacy WAT ZEGT DE WET

SURF Juridisch Normenkader (Cloud) services (JNK)

SURFconext en policies. Arnout Terpstra, Floortje Jorna, SURFmarket en Femke Morsch 9 mei 2016

Cloud Computing. Bijzondere inkoopvoorwaarden. Hoogheemraadschap van Delfland

Anton Ekker Kennisbijeenkomst EZDA 29 oktober 2013

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Informatiebeveiliging binnen Edustandaard Standaardisatieraad 19 mei Dirk Linden - CTO Kennisnet

Handreiking Auditverplichting SURF Juridisch Normenkader (Cloud)services, Bijlage D Versie 2.0

Instructie bij Model Bewerkersovereenkomst Juridisch Normenkader (Cloud)services, Bijlage B

Privacy Compliance in een Cloud Omgeving

Wet bescherming persoonsgegevens (Wbp) - (wet) meldplicht datalekken. Safe Harbor Ø. Binding Corporate Rules

Boels Zanders. Privacy. De kracht van ambitie. Implementatie van de AVG. Rens Jan Kramer

Security, Legal and Compliance

Model Bewerkersovereenkomst SURF Juridisch Normenkader (Cloud)services, Bijlage A

sociaal domein privacy impact assessment

Informatiebeveiliging: de juridische aspecten. Anton Ekker juridisch adviseur Nictiz

Informatiebeveiliging: Hoe voorkomen we issues?

Presentatie Digitaal Zakendoen en EID Overview Privacyrecht André Kamps & Jan-Willem Oordt De IT-Jurist bv 16 juni 2016

SURFmarket O365 propositie

SURFmarket legt het CBP kort samengevat de volgende vragen voor:

Cloud computing Helena Verhagen & Gert-Jan Kroese

Privacy in het mbo, verwerkersovereenkomsten Sebastiaan Wagemans, Contract-/ productmanager SURFmarket Leo Bakker, adviseur ibp Kennisnet

Privacy wetgeving: Wat verandert er in 2018?

SURFshare. Shared application services & expertise. Edwin van der Zalm directeur SURFshare

Is uw onderneming privacy proof?

De Master spreekt Privacywetgeving 2018 (AVG)

Is uw IT waterdicht? Nee! Wat wordt er van jullie verwacht om persoonsgegevens te beschermen onder de wet meldplicht datalekken en verder?

De grootste veranderingen in hoofdlijnen

De website van de Autoriteit Persoonsgegevens geeft uitgebreide ondersteuning.

Post doctorale Specialisatiecursus Privacy en Persoonsgegevens 2015

Contactgegevens. Privacy Statement - Rechtzoekenden

Bedrijvenbijeenkomst informatiebeveiliging en privacy

MKB Cloudpartner Informatie TPM & ISAE

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

Verwerkersovereenkomst

Privacy op school in 10 stappen geregeld! Job Vos expert privacy en uitwisseling leerlinggegevens - Kennisnet

Artikel 1: Definities. Bewerkersovereenkomst VO-digitaal N.V. Overwegen het volgende: Komen het volgende overeen: Partijen:

LWV Masterclass 2 Cybercrime Roermond 2 februari Rens Jan Kramer

hierna gezamenlijk te noemen: "Partijen" en afzonderlijk te noemen: "Partij";

Impact van de Europese privacy verordening ( AVG ) van Wbp naar AVG, veranderingen in vogelvlucht. 15 november Silvia Vinken CIPP/E

Stichting Inlichtingenbureau Privacy jaarverslag Versie 1.0

Informatiebeveiliging en privacy (IBP)

Taskforce Informatiebeveiligingsbeleid.

Bewerkersovereenkomst Noordhoff Uitgevers Beroepsonderwijs

PRIVACYBELEID. Rob Meerwijk PSEUDONIMISEER B.V. Danzigerkade 19, 1013 AP Amsterdam

AVG EN DE IMPACT OP UW BUSINESS

DE AVG IN EEN NOTENDOP. Maike van Zutphen Legal, Compliance & Privacy Officer

Privacyverklaring Therapeuten VVET

PRIVACY WET (WBP) EN DE CLOUD. Juridische aspecten van de cloud. Auteur: Wiebe Zijlstra (16 January 2015)

Presentatie Jaarcongres ICT Accountancy Overview Privacyrecht André Kamps & Jan-Willem Oordt De IT-Jurist bv 2 november 2016

PRIVACY STATEMENT VALIDATA GROUP BV

Bewerkersovereenkomst behorend bij Privacy Convenant 2.0 Noordhoff Uitgevers

De nieuwe privacywetgeving:

Mogen advocaten hun data in de Cloud bewaren?

In 15 stappen op weg naar 2018

Gegevensbescherming & IT

Checklist Beveiliging Persoonsgegevens

Q&A Algemene Verordening Gegevensbescherming (AVG)

WHITE PAPER Verwerkersovereenkomsten en de Algemene Verordening Gegevensbescherming (AVG)

DPO Opleiding Considerati

Cloud Computing. Checklist privacy afspraken. SURFnet Kennisnet Innovatieprogramma

Offshore Outsourcing van Infrastructure Management

Verwerkersovereenkomst Chuck s Webdesign

Bewerkersovereenkomst

Transcriptie:

SURF Juridisch normenkader cloudservices The ICT marketplace by SURF for Dutch Higher Education & Research Olga Scholcz Juridisch Adviseur

Relationships & Transactions in SURFmarket Agreements SURFmarket Repor4ng and payments Agreement for Intermediary Services ICT Vendor Accession Declara6on & Subscrip6on to SURF procurement services Ins4tu4on Appendix to Agreement: License Agreement 2

Inhoud 3 voorbeelden uit de dagelijkse praktijk waarin we het HO Normenkader in onderhandelingen met leveranciers tegenkomen : 1) Leverancier wil werken met aparte EULA End User License Agreement 2) Auditverplichting & TPM verklaring Third Party Memorandum 3) Privacyrechtelijke bepalingen 3

EULA EULA ( End User License Agreement ofwel eindgebruikersvoorwaarden ) Wat houdt het in? Voorwaarden rechtstreeks tussen leverancier en eindgebruiker. Eindgebruiker moet hier expliciet mee akkoord gaan; Wat komen we daarin tegen? soms bepalingen die haaks staan op HOnormenkader en door ons gemaakte afspraken in bemiddelingsovereenkomst; Afwijkingen op het HO-normenkader (en BO) liggen vaak op gebied dataeigendom, privacybepalingen, gebruik (persoons-)gegevens. Wat doen we? Checken, waar mogelijk in lijn brengen met HO normenkader en bepalingen BO, soms verwijderen. Wat als eindgebruiker onverhoopt akkoord gaat met EULA? 4

AUDIT & TPM Auditverplichting, wettelijke basis in art. 14 lid 1 WBP: Indien de verantwoordelijke persoonsgegevens te zijnen behoeve laat verwerken door een bewerker, draagt hij zorg dat deze voldoende waarborgen biedt ten aanzien van de technische en organisatorische beveiligingsmaatregelen met betrekking tot de te verrichten verwerkingen. De verantwoordelijke ziet toe op de naleving van die maatregelen. Auditverplichting is opgenomen in art. 8 HO Normenkader. 5

AUDIT & TPM Het HO Normenkader verplicht leveranciers de bevindingen van een auditor op te laten nemen in een TPM-verklaring en, na een verzoek ter zake, aan Instelling ter beschikking te stellen. TPM ( Third Party Memorandum ) = verklaring van een onafhankelijke derde deskundige over de kwaliteit van beveiliging van een ICT-dienst (vb. ISAE 3402, ISO 27001). 6

AUDIT & TPM Wat komen we in praktijk tegen? vragen van vendoren als wat is dit?, waar toetsen jullie op?, het is duur, we kunnen niet beloven dat we het gaan doen. Wat doen we? Uitleggen achtergrond van de vraag (voortkomend uit privacywetgeving, HO normenkader; dit is wat Instellingen willen,) en vragen op welke manieren ze hun kwaliteit nu (laten) toetsen? Suggesties geven om stappen te zetten in toetsing van de kwaliteit; Invulling van de leverancier wordt gecheckt door SURF Security Officer; Inzicht geven aan Instelling in standpunt van de Leverancier en de gevolgen hiervan ( comply or explain principe ) 7

Privacyrechtelijke bepalingen Privacyrecht: wetgeving die toeziet op een zorgvuldige verwerking van- en omgang met persoonsgegevens (alle tot personen herleidbare gegevens). Belangrijke privacyrechtelijke bepalingen uit het HO Normenkader zijn: verwerking van persoonsgegevens moet door leverancier en al zijn evt. hulpleveranciers in beginsel plaatsvinden binnen de EER en/of landen met passend beschermingsniveau (Safe Harbor, indien aantoonbaar nageleefd); Verbod verwerken persoonsgegevens voor reclamedoeleinden; Handelswijze in geval van verzoek om inzage (persoons-)gegevens door opsporingsautoriteiten. Reactie(s) leveranciers: privacyrechtelijke bepalingen (te) omvangrijk, onbekende materie. Wat doen we? Uitleggen, onderzoeken, mogelijke oplossingen bespreken. Comply or explain in uitzonderlijke gevallen. 8

Thank you for your attention! Any Questions? 9

Olga.Scholcz@surfmarket.nl @surfmarketnl www.linkedin.com/company/surfmarket W www.surfmarket.nl +31 88 126 97 00 [Office management] Creative Commons Attribution license: http://creativecommons.org/licenses/by/3.0/