De presentatie wordt gedownload. Even geduld aub

De presentatie wordt gedownload. Even geduld aub

Logo klant 1 Wet Bescherming Persoonsgegevens Meldplicht Datalekken juni 2016.

Verwante presentaties


Presentatie over: "Logo klant 1 Wet Bescherming Persoonsgegevens Meldplicht Datalekken juni 2016."— Transcript van de presentatie:

1 Logo klant 1 Wet Bescherming Persoonsgegevens Meldplicht Datalekken juni 2016

2 Logo klant 2 ‘Dieven stelen gegevens kankerpatiënten Antoni van Leeuwenhoek’ (DMCC, 3 maart 2016) ‘Dieven hebben een onbeveiligde harde schijf gestolen met de gegevens van 781 kankerpatiënten van het Antoni van Leeuwenhoek Ziekenhuis. De schijf is in december uit de kofferbak van de auto van een onderzoeker gestolen, maakte het Amsterdamse ziekenhuis donderdag bekend.’ ‘Transportbedrijf stopt filmen chauffeurs na onderzoek Autoriteit Persoonsgegevens’ (AP, 16 februari 2016). ‘Volgens de AP is het voor dit doel echter niet proportioneel om de chauffeurs gedurende hun werktijd onafgebroken te filmen. De chauffeurs staan hierdoor continu onder toezicht. Camera’s op de werkvloer mag alleen als het cameratoezicht noodzakelijk is. Dat wil zeggen dat de werkgever het doel, bijvoorbeeld fraudebestrijding of verbetering rijvaardigheid, niet op een andere manier kan bereiken.’ Nieuwsberichten 2 juni 2016

3 Logo klant 3 WIFI-tracking rond winkels in strijd met de wet (AP, 1 December 2015) ‘Het volgen van mensen in en rond winkels via de wifi-signalen van hun mobiele apparaten zonder hen hierover te informeren, is in strijd met de wet. Dit benadrukt het College bescherming persoonsgegevens (CBP) na onderzoek bij het bedrijf Bluetrace. Vtech, ING-bank, etc. Bent u de volgende die in het nieuws staat? Nieuwsberichten 2 juni 2016

4 Logo klant 4 Tot eind 2015: Wet bescherming Persoonsgegevens, artikel 66: Bestuurlijke boete € bij overtreding artikel Conclusie: Geen afdoende toezicht, bedrijfs- economisch niet verantwoord, alleen ter voorkoming imagoschade. Inspanningsverplichting: ‘Ik doe mijn best’. Gevolgen niet voldoen aan WBP Juni 2016

5 Logo klant 5 Vanaf 1 januari 2016: Artikel 66 lid: -Bindende aanwijzing; -Geldboete tot maximal € ; -Geldboete art. 23 lid 7 (10% jaaromzet) Introductie medepleger (feitelijke leiding- gevende). Conclusie: Resultaatverplichting: ‘Van tell-me naar show me’. Gevolgen niet voldoen aan WBP Juni 2016

6 Logo klant 6 Aansprakelijkheden: Bestuursrechtelijk: -Bestuurlijke boete -Last onder dwangsom -Bindende aanwijzing Strafrechtelijk: -Opzet of nalatigheid Civielrechtelijk: -Door betrokkene Gevolgen niet voldoen aan WBP Juni 2016

7 Logo klant 7 Artikel 8 WBP: Persoonsgegevens mogen slechts verwerkt worden indien: Ondubbelzinnig toestemming is verleend: Noodzakelijk voor de uitvoering van een overeenkomst (of pre- contractueel); Noodzakelijk voor een wettelijke verplichting; Noodzakelijk voor vitaal belang; Noodzakelijk voor een goede vervulling publiekrechtelijke taak; Noodzakelijk voor een gerechtvaardigd belang Grondslag verwerking persoonsgegevens Juni 2016

8 Logo klant 8 Persoonsgegevens? Juni 2016 Direct Geboortedatum Naam Adres, woonplaats Burgerservicenummer Geslacht IQ adres Direct Geboortedatum Naam Adres, woonplaats Burgerservicenummer Geslacht IQ adres Bijzonder Kind gegevens Ras (denk aan schoolfoto!) Godsdienst of levensovertuiging Politieke gezindheid Gezondheid Strafrechtelijke verleden Seksuele leven Lidmaatschap van een vakvereniging Bijzonder Kind gegevens Ras (denk aan schoolfoto!) Godsdienst of levensovertuiging Politieke gezindheid Gezondheid Strafrechtelijke verleden Seksuele leven Lidmaatschap van een vakvereniging Indirect Gegevens welke zijn te herleiden tot een natuurlijk persoon Biometrische gegevens Video-opname van personen Iemands telefoon - of computergebruik Het kentekennummer van een leaseauto Iemands ziekteverzuim en de redenen daarvan Carrière gegevens Indirect Gegevens welke zijn te herleiden tot een natuurlijk persoon Biometrische gegevens Video-opname van personen Iemands telefoon - of computergebruik Het kentekennummer van een leaseauto Iemands ziekteverzuim en de redenen daarvan Carrière gegevens

9 Logo klant 9 Verwerkingen? Juni 2016 Smoelenboek Kerstwens lijst adres groepen Personeel systeem Salarisverwerking Exact Video opnamen Kenteken Biometrische data Paspoort AFAS Koppenkaart Personeels bestand File server Printers Copiers Receptie Test omgeving Back-up’s Verzamelen Ordenen Wijzigen Vastleggen Bewaren Bijwerken Opvragen Gebruiken Verstrekken Verspreiden Koppelen Afschermen Wissen Vernietigen Persoonsgegevens

10 Logo klant 10 Rollen: Verantwoordelijke: -Leiding van de entiteit die, alleen of tezamen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt. Bewerker: -Degene die ten behoeve van de verantwoordelijke persoonsgegevens verwerkt. Externe software leverancier; Wie regelt de Back-up; Etc. Gedefinieerde rollen Juni 2016

11 Logo klant 11 Rollen: Betrokkene: -Degene op wie een persoonsgegevens betrekking heeft. Medewerkers; Leveranciers; Klantgegevens; Etc. Gedefinieerde rollen Juni 2016

12 Logo klant 12 Verplichtingen van verantwoordelijke: Documentatieplicht (artikel 27,28 en 30): Documenteren van alle verwerkingen van (persoons)gegevens; Informatieplicht (artikel 33 en 34): Informeren van betrokkenen zodat sprake is van een eerlijke verwerking; Faciliteren rechten betrokkene plicht (artikel 35, 36, 37, 38 en 40); Beveilgingsplicht (artikel 13 en 14): Er is sprake van een adequaat beveiligingsniveau van verwerking van persoonsgegevens; Meldingsplicht (WBP-mdp artikel 14 en 34a): Meldplicht data-lekken. Verplichtingen verantwoordelijke Juni 2016

13 Logo klant 13 Alle verwerkingen dienen te worden gemeld bij de Autoriteit Persoonsgegevens dan wel de Fuctionaris Gegevensbescherming: Naam en adres verantwoordelijke; Doel of doeleinden van verwerking; Categorieën van betrokkenen; Categorieën van gegevens; Ontvangers of categorieën ontvangers; Voorgenomen doorgifte naar 3e landen (Landen buiten de EER); Vrijstelling melding Autoriteit Persoonsgegevens: zie ‘Handreiking Vrijstellingsbesluit’. Algemene beschrijving gepastheid maatregelen: -Artikel 13 en 14: De beveiliging van de verwerking. Documentatieplicht Juni 2016

14 Logo klant 14 VOORAF: Betrokkene informeren dat zijn gegevens worden verwerkt Identiteit verantwoordelijke Doel of doeleinden van de verwerking Aard gegevens en omstandigheden van verkrijging Aard en omstandigheden van gebruik Behoorlijke en zorgvuldige verwerking waarborgen. Informatieplicht Juni 2016

15 Logo klant 15 Transparantie creëren: Privacy verklaring (website) -Contactgegevens organisatie/FunctionarisGegevensbescherming -Verwijzing naar melding AP -Doel gegevensverwerking -Herkomst gegevens -Rechten van betrokkene -Geheimhouding -Beschrijving over beveiliging Doorgifte aan derden. Informatie register vastleggen. Informatieplicht: Hoe? Juni 2016

16 Logo klant 16 Rechten van betrokkenen Inzage (artikel 35); Correctie (artikel 36); Vernietiging (artikel 36); Doorgeven van correcties aan derden (artikel 38); Verzet (artikel 40). Rechten betrokkene Juni 2016

17 Logo klant 17 Instellen procedures ten behoeve van: Recht op inzage; Recht op correctie of vernietiging; Doorgeven correcties aan derden; Recht op verzet (algemeen of marketingactiviteiten). Datavernietiging Faciliteren rechten betrokkene Juni 2016

18 Logo klant 18 Werkwijze faciliteren rechten betrokkene: Op inzage verzoeken ingaan: -Binnen 4 weken; -Doel van de verwerking; -Categorieën gegevens; -Informatie omtrent doorgiftes; -Herkomst gegevens. Op wijziging/verwijder verzoeken ingaan: -Eigen verwerkingen; -Ontvangers Vastleggen in een register. Faciliteren rechten betrokkene Juni 2016

19 Logo klant 19 Passende technische en organisatorische maatregelen ter bescherming van persoonsgegevens: -Tegen vernietiging, hetzij per ongeluk hetzij onrechtmatig -Tegen verlies -Om andere vormen van onrechtmatige verwerking te voorkomen m.n. ongeoorloofde verstrekking of verspreiding van, toegang tot, of wijziging van persoonsgegevens. Hieraan gaat vooraf een evaluatie van de risico’s Indien bewerker Wbp, artikel 14: -Ook hier passende maatregelen -Bewerkingsovereenkomst verplicht. Beveiligingsplicht Juni 2016

20 Logo klant 20 Registratie: -Vastleggen passende technische en organisatorische maatregelen; -Vastleggen transparantie; -Vastleggen bewijs van effectieve werking. Doel: -Vaststellen risico’s -‘Proof of the pudding’ voor toezichthouder -Bepalen som van aansprakelijkheden -Bewijslast in juridische procedures. Beveiligingsplicht Juni 2016

21 Logo klant 21 Onverwijld melden van een inbreuk op de beveiliging, bedoeld in artikel 13, die leidt tot aanzienlijke kans op ernstige nadelige gevolgen dan wel ernstige nadelige gevolgen heeft voor de bescherming van persoonsgegevens (Wbp, artikel 34a) Melding bij AP/veel gevallen ook bij betrokkene Wat en wanneer melden, -Binnen 72 uur melden (Let op: in de praktijk is dit een beperkte tijd). -Specifieke eisen inhoud melding: zie Richtsnoeren AP. -Verplicht om een datalek register bij te houden. -Geadviseerd wordt om een Datalek Crisis Team op te richten. Meldplicht Data-lekken Juni 2016

22 Logo klant 22 Meldplicht geldt ook voor datalekken die ontstaan bij (sub)bewerker (WBPmdp, artikel 14): -Alle incidenten melden aan verantwoordelijke; -Register aanleggen; -Aansprakelijkheid. Meldplicht Data-lekken Juni 2016

23 Logo klant 23 Afspraken over: Verantwoordelijkheden Aansprakelijkheden Verantwoording Meldplicht datalekken Kettingbeding (nieuwe eigenaar neemt het over) Rechten van betrokkene Beveiligingsniveau Geheimhouding Etc. Bewerkersovereenkomst Juni 2016

24 Logo klant 24 Oorzaak datalekken Juni 2016

25 Logo klant 25 Zeer omvangrijke eisen die nagenoeg iedere organisatie raakt: -Documentatie: Zijn verwerkingen voldoende gedocumenteerd? Is er een registratie van datalekken? Zijn de expliciete toestemmingen van betrokkenen vastgelegd? -Informatie: Is de autoriteit geïnformeerd over verwerkingen? Zijn betrokkenen geïnformeerd? -Maatregelen: Zijn er voldoende passende organisatorische en technische maatregelen genomen om de persoonsgegevens te beschermen? -Inzage: Kunnen betrokkenen ten aanzien van de verwerkingen inzage krijgen? Kan hun recht op verzet, rectificatie en/of vernietiging worden gehonoreerd? -Melden data-lek: Kunnen in het geval van een data-lek de autoriteit en of betrokkenen binnen vastgestelde termijn worden geïnformeerd? Conclusie Juni 2016

26 Logo klant 26 Gevolgen bij niet naleving: Zware boetes (max. € , of 10% jaaromzet i.p.v. € 4.500); Bestuurdersaansprakelijkheid; Continuïteit onderneming? Grijs gebied: ‘Passende organisatorische en technische maatregelen’. Voldoet uw organisatie aan de WBP? Conclusie Juni 2016

27 Logo klant 27 Inventariseren persoonsgegevens (welke, waar, etc.) Aanmelden verwerking bij Autoriteit Persoonsgegevens Train personeel op privacy awareness en melden incidenten Documenteer het volgende: -Alle verwerkingen persoonsgegevens; -Stel bewerkingsovereenkomsten op; -Stel privacy-verklaring op. -Datalekken. Interne maatregelen: -Opstellen procedures ‘Inzage-recht’; -Opstellen procedures en ‘crisisteam’ melding datalekken. Neem toereikende beveiligingsmaatregelen en opstellen informatiebeveiligingsbeleid. Waar kan je mee starten Juni 2016

28 Logo klant 28 Lentink Accountants heeft deskundigen in dienst die alles weten over de Wbp en het melden van datalekken. Voor ondersteuning kunt u contact opnemen met: Heeft u hulp nodig? Juni 2016

29 Logo klant 29 Afronding Juni 2016


Download ppt "Logo klant 1 Wet Bescherming Persoonsgegevens Meldplicht Datalekken juni 2016."

Verwante presentaties


Ads door Google