Data Protection Impact Assessment (DPIA)



Vergelijkbare documenten
Privacy Impact Assessment

Handvatten bij de implementatie van de AVG

Algemene Verordening Gegevensverwerking ( GDPR )

Het Europese privacyrecht in beweging

Aanpak AVG. Rob Hendriks Hoofd ICT. 23 januari 2018

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance

Algemene verordening gegevensbescherming en veranderingen voor gemeenten. Alex Commandeur 21 april 2017

25 mei a.s. een nieuwe privacyverordening. Privacyrecht & de AVG mei Rob Tijdink

DPIA s theorie en praktijk

Privacybescherming in Nederland: van Koopmans naar AVG. dr. Jan Holvast

De website van de Autoriteit Persoonsgegevens geeft uitgebreide ondersteuning.

Boels Zanders. Privacy. De kracht van ambitie. Implementatie van de AVG. Rens Jan Kramer

checklist in 10 stappen voorbereid op de AVG. human forward.

Belangrijke begrippen. Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene

Plan

Privacy Maturity Scan (PMS)

Algemene Verordening Gegevensbescherming

Algemene verordening gegevensbescherming. Udo Oelen LWV, VNO-NCW in Limburg, Geleen 5 oktober 2017

Impact AVG op de lokale overheden

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E

NVIA Data Modellen Privacy. PIM POPPE September 2017

Blockchain Smart Contracts AVG

Privacy wetgeving: Wat verandert er in 2018?

Privacy in de afvalbranche

Het nieuwe Europese raamwerk bescherming persoonsgegevens in Europa en België/Vlaanderen

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht!

Het nieuwe Europese raamwerk bescherming persoonsgegevens in Europa en België/Vlaanderen. Willem Debeuckelaere WVG Colloquium gegevensindeling

Privacybeleid gemeente Wierden

DPIA. Natasja Pieterman Strategisch adviseur AVG

Gegevensbescherming en Privacybeleid

Dinsdag 13 december 2016, uur. Rowena van den Boogert (Eldermans Geerts)

Algemene Verordening Gegevensbescherming

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR

Actualiteiten loonheffingen

Deze whitepaper geeft op hoofdlijnen een toelichting op de Algemene verordening persoonsgegevens (AVG) voor de zorgsector.

Algemene verordening gegevensbescherming (AVG)

Agenda. De AVG: wat nu?

Privacy & Data event Johan Rambi 18 Mei 2017

De AVG, wat moet ik ermee?

Herziening regelgevend kader bescherming persoonsgegevens (uitgebreide samenvatting)

De grootste veranderingen in hoofdlijnen

GDPR. De nieuwe privacywetgeving; wij helpen je op weg. dejuristen Amsterdam Joris Voorhuis, IP/IT jurist Simone Op Heij, IP/IT jurist

Cursus privacyrecht Jeroen Naves 7 september 2017

Boels Zanders. De kracht Jean-Luc van ambitie. 24 mei Privacy op de werkvloer. Anouk Cordang en

In 15 stappen op weg naar 2018

Privacy & online. 9iC9I

Privacy by Design in de praktijk!

Workshop DPIA. Wifi-netwerk: Wachtwoord:

WHITE PAPER Verwerkersovereenkomsten en de Algemene Verordening Gegevensbescherming (AVG)

Naar een nieuw Privacy Control Framework (PCF)

Algemene Verordening Gegevensbescherming. Skipr Masterclass 3 april 2018 Sofie van der Meulen

Servicedocument Gegevensbescherming

DPIA. Roza van Cappellen en Elly Dingemanse

Europese Privacy Verordening (EPV) Een wet met Tanden

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

Spoedcursus GDPR & praktische tips uit Gent

DPO Opleiding Considerati

De Algemene Verordening Gegevensbescherming

GET YOUR DATA PROTECTION RIGHT THE LEGAL PART Dirk Beeckman Questa Advocaten

Rapportage Verkennend onderzoek Gegevensbeschermingsbeleid

Impact van de Europese privacy verordening ( AVG ) van Wbp naar AVG, veranderingen in vogelvlucht. 15 november Silvia Vinken CIPP/E

VERWERKERSOVEREENKOMST. tussen INFOGROEN SOFTWARE B.V.

Hoe word ik Privacy-proof? 21 november 2017

De AVG in vogelvlucht Wat moeten organisaties doen?

Functieprofiel Functionaris Gegevensbescherming

Clausules betreffende de verwerking van persoonsgegevens

Vita Zwaan, 16 november 2017

Transcriptie:

Data Protection Impact Assessment (DPIA) van Theorie naar Praktijk [ 28 januari 2015 ]

2

Data Protection Impact Assessments: agenda 1. Wat zegt de Algemene Verordening Gegevensbescherming? 2. Hoe productief privacy management toepassen en integreren? 3

Privacy Management en de AVG Respect to risk oog voor risico 32a AVG Impact Assessment privacyeffectbeoordeling 32a, 33 AVG Compliance Review nalevingscontrole gegevensbescherming 33a AVG Responsibility Accountability verantwoordelijkheden verantwoordingsplicht 22 AVG Certification certificering 39 AVG 4

AVG over Oog voor risico EU Parlement (32a AVG): Risico-analyse op effecten op rechten en vrijheden betrokkenen Beoordeling of verwerking specifieke risico s inhoudt EU Commissie, Raad van de EU: geen separate risico-analyse opgenomen 5

AVG over Privacyeffectbeoordeling - Algemeen Europees Parlement (Ovw 71a AVG) Essentiële spil van elk duurzaam gegevensbeschermingskader Vanaf allereerste begin bewust van mogelijke gevolgen Bij grondige uitvoering, kans op inbreuk verregaand beperkt Betrekking op de gehele levenscyclus van persoonsgegevens 6

AVG over Privacyeffectbeoordeling - Wanneer EU Commissie (33 AVG) Verwerkingen met bijzondere risico s gezien aard, reikwijdte of doeleinden Met name: Beoordeling persoonlijkheid voor analyse en voorspelling waaraan rechtsgevolgen zijn verbonden of die aanzienlijk treffen Bijzondere categorieën voor nemen maatregelen en besluiten (grote schaal) Bewaking openbaar toegankelijke ruimten, m.n. videobewaking (grote schaal) Kinderen en genetische of biometrische gegevens (grote bestanden) Specifieke risico's voor de rechten en vrijheden betrokkenen 7

AVG over Privacyeffectbeoordeling - Wanneer EU Parlement (32a AVG) Zie EU Commissie, aanvullend: > 5.000 betrokkenen / jaar Werknemers (grote bestanden) Gezondheidszorg voor nemen van maatregelen en besluiten (grote schaal) Wschl negatieve gevolgen voor privacy, rechten, gerechtvaardigde belangen Regelmatige en stelselmatige observatie (gezien aard, omvang en doel) 8

AVG over Privacyeffectbeoordeling - Wanneer Raad van de EU (33 AVG) Zie EU Commissie, aanvullend: Verwerkingen die door de toezichthouder zijn benoemd. Risico s zoals: discriminatie, identiteitsdiefstal of fraude, financiële schade, reputatieschade, schending van pseudonimiteit, verlies vertrouwelijkheid bij geheimhoudinsgplicht, belangrijk economisch en sociaal nadeel 9

AVG over Privacyeffectbeoordeling - Wat EU Commissie en Raad van de EU (33 AVG) Algemene beschrijving verwerking Beoordeling van de risico s voor rechten en vrijheden betrokkenen Maatregelen risicobeperking Waarborgen, beveiligingsmaatregelen en mechanismen die bescherming persoonsgegevens verzekeren en aantonen dat aan verordening is voldaan 10

AVG over Privacyeffectbeoordeling - Wat EU Parlement (33 AVG) Zie EU Commissie, aanvullend: Beschrijving doeleinden, gerechtvaardigde belangen Beoordeling noodzaak en evenredigheid verwerking m.b.t. doel Beoordeling risico's voor rechten en vrijheden betrokkenen, incl. discriminatie Maatregelen minimaliseren hoeveelheid persoonsgeg s Bewaartermijnen ( ) 11

AVG over Privacyeffectbeoordeling - Wat EU Parlement (33 AVG) ( ) Uitleg toegepaste privacy by design en by default praktijken (Categorieën) ontvangers persoonsgegevens Voorgenomen doorgiften gegevens naar een derde land Beoordeling context gegevensverwerking Schema periodieke nalevingscontroles 12

AVG over Nalevingscontrole Wanneer en Wat EU Parlement (33a AVG) Tenminste tweejaarlijks of onmiddellijk nadat specifieke risico s van verwerking zijn gewijzigd Uit nalevingscontrole moet blijken dat gegevens zijn verwerkt overeenkomstig de privacyeffectbeoordeling Indien nalevingsinconsistenties: aanbevelingen voor volledige naleving Documentatie nalevingscontrole desgevraagd ter beschikking toezichthouder EU Commissie, Raad van de EU: geen nalevingscontrole opgenomen 13

AVG over Verantwoordingsplicht Wat EU Commissie (22 AVG) Beleid en maatregelen om ervoor te zorgen en te kunnen aantonen dat verwerking in overeenstemming met Verordening wordt uitgevoerd Dit betreft met name (verwijzing naar andere verplichtingen): Bewaren documentatie (cf. 28 AVG) Voldoen aan beveiligingsplicht (cf. 30 AVG) Uitvoeren van privacyeffectbeoordeling (cf. 33 AVG) Voldoen aan eisen voorafgaande toestemming of raadpleging (cf. 34 AVG) Aanwijzen Functionaris voor de Gegevensbescherming (cf. 35 AVG) Mechanismen voor toetsen doeltreffendheid maatregelen ingesteld 14

AVG over Verantwoordingsplicht Wat EU Parlement (22 AVG) Zie EU Commissie, geen verwijzingen naar andere verplichtingen, maar aanvullend Transparant Rekening houdend met: Stand van de techniek Soort, context, omvang en doel verwerking Risico s voor rechten en vrijheden van betrokkenen Type organisatie Nalevingsbeleid en -procedures, tweejaarlijks te evalueren In staat doeltreffendheid en toereikendheid maatregelen aan te tonen 15

AVG over Verantwoordingsplicht Wat Raad van de EU (22 AVG) Zie EU Commissie, geen verwijzingen naar andere verplichtingen, maar aanvullend Rekening houdend met: Soort, scope, context en doel verwerking Risico s voor rechten en vrijheden van betrokkenen Implementatie van gegevensbeveiligingsbeleid (indien proportioneel) Relatie met gedragscodes (cf. 38 AVG) en certificering (cf. 39 AVG) 16

AVG over Certificering Wat EU Commissie, Raad van de EU (39 AVG) Bevorderen certificeringsmechanismen voor zegels en merktekens waardoor betrokkenen niveau van gegevensbescherming kunnen beoordelen EU Parlement Verantwoordelijke kan toezichthouder verzoeken overeenstemming verwerking met verordening te certificeren (Europees gegevensbeschermingszegel) Certificering is vrijwillig, betaalbaar en toegankelijk via een transparant en niet onnodig zwaar proces 17

Privacy Management Program (PMP) Definitie PMP Strategisch kader voor bouwen robuuste privacy infrastructuur Doelstellingen PMP Van theorie naar praktijk als het gaat om privacybescherming Privacybescherming als onderdeel corporate governance verantwoordelijkheden Privacy risicomanagement als onderdeel organisatiebrede risicomanagement 18

Privacy Management Program (PMP) Randvoorwaarden voor een effectief, efficiënt en duurzaam PMP Géén: Schaamlap Monopolie Afvoerputje Nieuw wiel Dús Organiseer topmanagement support Bemens multidisciplinair Toets juiste kennis, ervaring, competenties, drive Integreer in staande processen, methoden, technieken 19

Risk Analysis Impact Assessmt Compliance Review Accountability Certification Privacy Management Program Privacy Risk Management Enterprise Risk Management Development Production PbD Legal Quality and security PET 20

Privacy Management en de AVG Respect to risk oog voor risico 32a AVG Impact Assessment privacyeffectbeoordeling 32a, 33 AVG Compliance Review nalevingscontrole gegevensbescherming 33a AVG Responsibility Accountability verantwoordelijkheden verantwoordingsplicht 22 AVG Certification certificering 39 AVG 21

Be good and tell about it! 22

Bedankt Voor meer informatie kun je contact opnemen met: [ Wolter Karssenberg RE ] [ 06-22393749 ] 2014 NOREA. Deze vertrouwelijke informatie van NOREA is alleen te gebruiken door de ontvanger. Dit document, of welk onderdeel ervan dan ook, mag niet gereproduceerd of verspreid worden, zonder schriftelijke toestemming vooraf van NOREA. [ 28 januari 2015 ]