Wet meldplicht datalekken



Vergelijkbare documenten
Samenvatting van de richtsnoeren van het College bescherming persoonsgegevens voor de Wet meldplicht datalekken

Protocol meldplicht datalekken

DATALEK PROTOCOL. Versie 1.0. / I.D. Wagenaar

Protocol datalekken Samenwerkingsverband ROOS VO

Vraag 1: Is er sprake van verwerking van persoonsgegevens?

Sta eens stil bij de Wet Meldplicht Datalekken

Beleid en procedures meldpunt datalekken

WET MELDPLICHT DATALEKKEN FACTSHEET

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

Iets te melden? PON-seminar- Actualiteiten Privacy. Friederike van der Jagt Senior Legal Counsel Privacy 13 oktober 2016

Meldplicht datalekken en het nieuwe boetebeleid: hoe goed is uw onderneming voorbereid? HR Seminar 26 mei 2016

Melden van datalekken

LWV Masterclass 2 Cybercrime Roermond 2 februari Rens Jan Kramer

Protocol Meldplicht Data-lekken

Help een datalek! Wat nu?

De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u?

Meldplicht datalekken Thomas van Essen. 31 maart 2016

Cloud computing Helena Verhagen & Gert-Jan Kroese

Protocol meldplicht datalekken. Dat is wijsheid FACTSHEET: INTELLECTUEEL EIGENDOM & IT

Documentstatus: Status definitief Datum 15 juni 2017 Auteur: Ewoud Voogd PROTOCOL DATALEKKEN

Protocol Datalek. Geschiedenis Studenten Vereniging Excalibur

Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS

Actualiteiten Privacy. NGB Extra

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016

De Autoriteit Persoonsgegevens en de Meldplicht datalekken. Alex Commandeur 18 mei 2016

Help, een datalek, en nu? IKT-College 16 februari Mirjam Elferink Advocaat IE, ICT en privacy

Impact van de meldplicht datalekken

Privacy Officer. De toezichthouder en datalekken Nederlands Compliance Instituut 29 november 2017

Procedure Melden beveiligingsincidenten

Privacy: de huidige en toekomstige regels belicht, met bijzondere aandacht voor datalekken

Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken

Protocol meldplicht datalekken Voor financiële ondernemingen

Protocol van de AVN voor inbreuken in verband met persoonsgegevens in het kader van de Algemene Verordening gegevensbescherming (AVG)

MELDPLICHT DATALEKKEN

Meldplicht datalekken. Prof. mr. G-J. (Gerrit-Jan) ZWENNE Leiden 2 februari 2016

Protocol meldplicht datalekken. Dat is wijsheid FACTSHEET: INTELLECTUEEL EIGENDOM, IT & PRIVACY.

Raadsmededeling - Openbaar

Regeling meldplicht datalekken 2016

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht!

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015

Algemene Verordening Gegevensbescherming

Procesgang rondom (mogelijke) datalekken in [naam organisatie]. Tekst die tussen [] staat moet door de organisatie zelf nog worden ingevuld.

Procedure Meldplicht Datalekken

Mobile (in)security and the law. Marianne Korpershoek

PROCEDURE MELDPLICHT DATALEKKEN

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Protocol Meldplicht Datalekken

Protocol informatiebeveiligingsincidenten en datalekken

Procedure meldplicht datalekken. Versie 1.0 Februari Procedure meldplicht datalekken Intergrip Versie 1.0

Procedure meldplicht datalekken

PRIVACY & DATALEKKEN

Meldplicht Datalekken CBP RICHTSNOEREN

UITGELE(K)(G)(T)(D): Meldplicht datalekken - in tien slides -

Vanaf 1 januari 2016 Stb. 2015, 230 Meldplicht datalekken Uitbreiding bestuurlijke boetebevoegdheid Cbp

Protocol melding en afhandeling beveiligings- of datalek, versie oktober 2018

FACTSHEET DATALEK. Inleiding

Protocol informatiebeveiligingsincidenten en datalekken

MELDPLICHT DATALEKKEN, WEET U WAT U MOET DOEN?

E. Procedure datalekken

Lunch & Learn Datalekken en Safe Harbor

Memo Procesbeschrijving meldplicht datalekken

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Protocol Beveiligingsincidenten en datalekken

Meldplicht Datalekken

Protocol informatiebeveiligingsincidenten en datalekken. Voila Leusden

Wet Meldplicht Datalekken. Jeroen Terstegge

Gemeente Delft. Bijgaand sturen wij U ter kennisneming de nota lmplementatie Wet Meldplicht Datalekken.

27 maart 2014 Advocaat mr. Eva N.M. Visser. Datalekken SURFacademy Seminar Meldplicht & Privacy in de praktijk

Protocol meldplicht datalekken

Protocol informatiebeveiligingsincidenten en datalekken. Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en

Meldplicht Datalekken

Wet meldplicht datalekken Wat betekent het voor u?

Privacy in de afvalbranche Juridisch kader

Werkprogramma Meldplicht Datalekken. Handreiking

Bewerkersovereenkomst De Bedrijfspoli

Datalekken in de mkb praktijk

Privacybeleid ConnectingTheDots

A2 PROCEDURE MELDEN DATALEKKEN

Coöperatie Boer en Zorg b.a. Procedure meldplicht datalekken

Juridische blik op: hacking en bescherming van persoonsgevens. Nieuwe wetgeving op komst!

Procedure datalek. Versie datum : 21 september Onderwijs Professionals BV Nicolaes Maesstraat 2 216, 1506 LB Zaandam

Databeheer in de kerk

Procedure Melding Datalekken

Protocol Informatiebeveiliging en Datalekken (PID) Aloysius

Stichting Primair Onderwijs Leudal en Thornerkwartier In de Neerakker JE Heythuysen. Protocol informatiebeveiligingsincidenten en datalekken

Learning Analytics en de Wet bescherming persoonsgegevens. Mr.ir. A.P. Engelfriet, Partner bij ICTRecht.nl

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Stedelijk Gymnasium Leiden locatie Athena locatie Socrates

Bestuur. scholengemeenschap voor vmbo havo atheneum gymnasium. school voor praktijkonderwijs. Bezoekadres: Stationslaan CA Stadskanaal

Help, een datalek! Een procedure voor het omgaan met datalekken. Ir. H. Candel en mr. dr. S. Nouwt*

Privacy in de afvalbranche

De meldplicht datalekken in de Wet bescherming persoonsgegevens (Wbp)

HOE OMGAAN MET DE MELDPLICHT DATALEKKEN?

Draaiboek meldplicht datalekken

Protocol informatiebeveiligingsincidenten en datalekken

Formulier melding datalek

Procedure Meldplicht Datalekken. Versie 1.1 Datum Maart 2016 Specialist Informatiebeveiliging

Officiële uitgave van het Koninkrijk der Nederlanden sinds De meldplicht datalekken in de Wet bescherming persoonsgegevens (Wbp)

Anita van Nieuwenborg Teamleider IBD. Stand van zaken IBD Regiobijeenkomsten juni-juli 2015

Transcriptie:

Wet meldplicht datalekken MKB Rotterdam Olaf van Haperen + 31 6 17 45 62 99 oh@kneppelhout.nl

Introductie IE-IT specialisme Grootste afdeling van Rotterdam e.o. Technische ontwikkelingen = juridische ontwikkelingen Branche kennis!

Meldplicht datalekken Wat? Wie? Waar? Wanneer/hoe?

Wie? De Verantwoordelijke stelt doel en middelen vast van de verwerking van persoonsgegevens (art. 1 sub d Wbp) De Bewerker is degene die de verwerking uitvoert, zonder aan rechtstreeks gezag van de Verantwoordelijke te zijn onderworpen (art. 1 sub e Wbp) De Verantwoordelijke moet toezien op de naleving van de Wet meldplicht datalekken (art. 14 lid 1 Wbp) Dus ook ervoor zorgen dat de bewerker maatregelen treft die nodig zijn om aan de meldplicht voor datalekken te kunnen voldoen (artikel 14, lid 3 sub c Wbp) Bewerker heeft géén wettelijke meldplicht! Maar in veel gevallen is de bewerker wèl de eerste die kennis krijgt van een opgetreden datalek!

Definitie - Wat is een datalek? Inbreuk op de beveiliging van persoonsgegevens (art. 13 Wbp) Onbedoelde of onwettige vernietiging of wijziging van, of niet geautoriseerde toegang tot (verwerkte) persoonsgegevens (Nota naar aanleiding van het nader verslag, p. 4) Dus: niet alleen het vrijkomen (lekken) van gegevens, maar ook onrechtmatige verwerking van gegevens = datgene waartegen de beveiligingsmaatregelen bescherming moeten bieden!

Voorbeelden Wat is een datalek? Voorbeelden van datalekken (incidenten): Hack Kwijtgeraakte USB-stick Gestolen laptop Werknemer verschaft een derde inloggegevens bedrijf, tenzij via logbestanden kan worden achterhaald dat niemand persoonsgegevens heeft gebruikt Vernietiging, tenzij recovery via backup

Melden²: CBP (1) Meldplicht nr 1: bij het CBP overantwoordelijke eindverantwoordelijk voor melding! odus: zorgen dat de bewerker u tijdig en adequaat informeert over de datalekken waarvan hij kennis krijgt omelden incident, indien: (aanzienlijke kans op) ernstige nadelige gevolgen voor de bescherming van persoonsgegevens (art. 34a Wbp) odiscussiepunt: wat is ernstig? (reacties n.a.v. richtsnoeren CBP)

Melden²: CBP (2) In ieder geval meldplicht wanneer de gegevens van gevoelige aard zijn: Bijzondere categorieën persoonsgegevens (raciale/etnische afkomst, politieke opvattingen, godsdienstige of levensbeschouwelijke overtuiging, etc.) Financiële gegevens Gegevens die kunnen leiden tot stigmatisering of uitsluiting Gebruikersnamen, wachtwoorden en andere inloggegevens Gegevens vatbaar voor misbruik (identiteitsfraude)

Melden²: CBP (3) Restcategorieën: Grote omvang (databanken overheid) Gegevens gebruikt om ingrijpende beslissingen te nemen over betrokkene (hacker die gegevens wijzigt in databank om kredietwaardigheid te bepalen) Keten van instanties (overheden en zorgverleners) Kwetsbare groepen (kinderen, ouderen, digibeten) Hoe en wanneer? Webformulier / fax 2 e werkdag na ontdekking van het incident Melding evt. achteraf wijzigen / aanvullen / intrekken mogelijk!

Melden²: Betrokkene (1) Meldplicht nr 2: aan betrokkene (als er óók meldplicht bij CBP bestaat) De overweging voor melding ook aan betrokkene waarschijnlijk ongunstige gevolgen zal hebben voor diens persoonlijke levenssfeer (art. 34a lid 2 Wbp) onrechtmatige publicatie, aantasting eer/goede naam, ID-fraude, discriminatie, financiële schade Als Verantwoordelijke voldoende maatregelen genomen voor gegevensbescherming om melding aan betrokkene toch achterwege te kunnen laten? Maatregelen: Versleuteling Remote wipe (controleren tijdig, uitgevoerd, reconstructie onmogelijk?) Pseudonimisering (voorkomen opnieuw identificeren)

Melden²: Betrokkene (2) Versleuteling: Encryptie moet effectief (=actief op moment incident) en up-to-date zijn Vernietiging gegevens? Alsnog schade voor betrokkene Gebaseerd op standaardalgoritme (normen, geschikt voor future use, rekening houdend met bekende kwetsbaarheden) Veilige implementatie door (externe) deskundige Beveiliging zelf moet niet gelekt zijn

Melden²: Betrokkene (3) Hoe en wanneer? Onverwijld, maar enige tijd voor onderzoek en voorbereiding behoorlijke zorgvuldige melding Betrokkene moet in staat gesteld worden maatregelen te nemen tegen schade Eerste melding om betrokkene in gelegenheid te stellen wachtwoord te veranderen, zonder (nog) volledige details te geven

Melden²: Wat dan? Aan CBP oaard van de inbreuk oinformatiepunt oaanbevolen maatregelen om negatieve gevolgen te voorkomen obeschrijving van vermoedelijke gevolgen ogetroffen maatregelen ter voorkoming van die gevolgen Aan betrokkene Aard van de inbreuk Informatiepunt Aanbevolen maatregelen om negatieve gevolgen te voorkomen Niet gemeld en wel verplicht? Geldboete van de zesde categorie: EUR 810.000 òf 10% jaaromzet Maar pas ná bindende aanwijzing CBP, tenzij Opzettelijke overtreding Ernstig verwijtbare nalatigheid

Praktische consequenties? Onder andere: Bewerkersovereenkomsten nu aanpassen, want bewerker heeft géén wettelijke verplichting om een datalek aan de verantwoordelijke te melden Protocolplicht overzicht van incidenten bewaren (geen openbaarmakingsplicht!) minimaal 1 jaar bewaren / 3 jaar indien gewichtige reden niet-informeren betrokkene Draaiboek maken (organisatorische maatregelen) Privécomputer werknemer in verantwoordelijkheidsdomein werkgever? Uitdiensttredingsprotocol

Belangrijkste lessen Adequate beveiliging Inventariseer welke gegevens ernstige nadelige gevolgen kunnen veroorzaken in geval van een datalek Zorg dat een draaiboek klaarligt wanneer een datalek voorkomt Zorg dat de IT-organisatie bekend is met de meldplicht / stel een DPO aan (vooruitlopend op Privacy Verordening!) Zorg dat alle bewerkers een contractuele meldplicht hebben! Houd een overzicht bij van de geconstateerde incidenten De definitieve versie richtsnoeren CBP verschijnt eind november 2015. Check ook: www.kneppelhout.nl

Vragen? Olaf van Haperen Managing partner / Advocaat + 31 6 17 45 62 99 oh@kneppelhout.nl www.kneppelhout.nl