GDPR/AVG General Data Protection Regulation /

Slides:



Advertisements
Verwante presentaties
mr. J.J. Braat Advocaat IT, privacy en contracten Legaltree
Advertisements

Informatiebeveiliging
Testdata Management Ketentest
SURF Normenkader HO Geert Eenink Teammanager Software & Cloud.
Waarom nieuwe privacy richtlijnen?
auteursrechtprivacyarchiefwet Krant: Krant: – Een krant publiceren is een economische transactie met bijzondere eigenschappen: Nieuwsberichten zijn extreem.
6 stappen in Risico management
Persoonsgegevens en de Wbp
Wet Bescherming Persoonsgegevens
Wachtwoord veranderen Data lekken Privacyreglement Beveiliging Toestemming Privacy Je wordt gebeld … Moeilijk doen Bewerkersovereenkomst Privé.
Een datalek, wat nu?! De Wet bescherming persoonsgegevens,
GELEKT, WAT NU? HET MELDINGSPROCES. WORKSHOP - PROGRAMMA TE BEANTWOORDEN VRAGEN DEZE MIDDAG WAT IS EEN DATALEK? ERVARINGEN? CASE: GELEKT, WAT NU? HET.
PRIVACY EN MELDPLICHT DATALEKKEN 14 APRIL  Wet Bescherming Persoonsgegevens (Wbp)  Max boete: € ,-  Toezichthouder: Autoriteit Persoonsgegevens.
Meldplicht datalekken en Algemene verordening gegevensbescherming (achtergronden en verplichtingen) Mr. Dr. Anne Wil Duthler Advocaat en senator, voorzitter.
Meld plicht Datalekken
FHI Federatiecongres 20 april 2017.
28 september 2017.
Vraag en antwoord Datum: 28 september 2017.
Privacy binnen de Drechtsteden
Privacy binnen de Drechtsteden
Stichting van de Arbeid
Microsoft vs de rest “Wat biedt het Microsoft Cloudplatform en hoe kan dit bijdragen aan veilig, snel en schaalbaar werken binnen elke organisatie.” Thomas.
Het nieuwe Europese raamwerk “bescherming persoonsgegevens” in Europa en België/Vlaanderen… Willem Debeuckelaere De Privacyproef – deJuristen Gent 1 juni.
De Algemene Verordening Gegevensbescherming
GDPR General Data Protection Regulation
INFORMATIEBEVEILIGING EN pRIVACY Borgesiusstichting
Autoriteit Persoonsgegevens Toezicht onder de AVG
Privacy en bescherming persoonsgegevens 2018 mr. Jan van Gool
PRIVACY CONGRES KNRB 20 januari 2018 mr. Arthur van der Hoeff
Agenda AVG, wat is er aan de hand? Oefening: register van verwerkingen
In 7 stappen uw organisatie klaar voor AVG
De algemene verordening gegevensverwerking AVG
Algemene Verordening Gegevensbescherming
GDPR online GDPR sessie
Welkom Wim Behage Commercieel Directeur Accent Automatisering 50 jaar
Opleiding FG De belangrijkste wettelijke kaders Luuk Arends (advocaat)
Presentatie ‘Privacy & CRM’
AVG Privacy, is het recht om met rust gelaten te worden.
Algemene Verordening Gegevensbescherming youtube
Mw. mr. S. (Sanne) Kleerebezem
ondersteuning beheer van je organisatie
Wet op de privacy.
Atletiekvereniging DJA 9 mei 2018
Agenda Introductie AVG / GDPR
Studiedag Veilig organiseren van sportieve evenementen Overijse - 1 februari
Algemene Verordening Gegegevensbescherming (AVG)
Privacy en Leerplicht/RMC
geen privacy zonder informatieveiligheid
Privacy bij Vrijwilligersorganisaties
Mr. I.W. van Osch 360|Advocaten
Privacy in het Caribisch deel van het Nederlandse Koninkrijk
Na vanavond: weet u wat de GDPR inhoudt; weet u wat de GDPR betekent voor uw vereniging en voor uzelf; kunt u aan de slag met het dataregister en.
AVG, wat moet ik ermee?.
Volmacht data goud waard: De grenzen aan het gebruik van persoonsgegevens Bart van der Sloot Tilburg Institute for Law, Technology, and Society (TILT)
De nieuwe privacyverordening
Privacy en Leerplicht/RMC
INTRO De nieuwe privacy verordening & ons kantoor.
Wet op de privacy.
GDPR & niet-journalistieke doeleinden
Wet op de privacy.
Privacy Wat moet je weten van de nieuwe privacyverordening
Handleiding VVLE template verwerkingsregister
Functionaris Gegevensbescherming a.i Gemeente Katwijk
Privacy en bescherming persoonsgegevens 2018
Algemene verordening Gegevensbescherming AVG
AVG Crowe Horwath Peak 31 mei 2018 Geert-Jan Krol / IT Advisory
GDPR.
AVG - Verenigingen Temse – 20/06/2018
het Naoberhuis Algemene Verordening Gegevensbescherming
Privacy 0-meeting Deze rapportage is interactief gemaakt!
Transcript van de presentatie:

GDPR/AVG General Data Protection Regulation / Algemene Verordening Gegevensverwerking Van kracht op 25 mei 2018 (tot dan WPB) Gaby Wilgenhof–Common Sense-15/11/2017

Sectoren 3e kwartaal 2017 (publicatie AP) Van juli tot en met september 2017 zijn er +/- 2500 datalekken gemeld aan de Autoriteit Persoonsgegevens (AP). Daarmee komt het totale aantal gemelde datalekken in de eerste drie kwartalen van 2017 op 7222. Dit is bijna een verdubbeling ten opzichte van de dezelfde periode in 2016 (3793). meest voorkomende type datalek het versturen of afgeven van persoonsgegevens aan een verkeerde ontvanger (46% van de meldingen). Het kwijtraken of de diefstal van een gegevensdrager zoals een laptop of usb-stick (14%) is daarna het meest voorkomende type datalek. De soorten gegevens die het meest vrijkomen bij een datalek zijn NAW-gegevens, BSN en financiële gegevens. In totaal werden in dit kwartaal 19 datalekken gemeld waarbij het aantal betrokken mogelijk groter was dan 100.000. Bij het datalek met de meeste mogelijke betrokkenen ging het om circa 700.000 personen.

Doel GDPR Verordening – Voor alle lidstaten binnen de EU van toepassing. Versterkt de positie van de betrokkenen (de natuurlijke personen van wie gegevens worden verwerkt). Zij krijgen nieuwe privacyrechten en hun bestaande rechten worden versterkt. Organisaties die persoonsgegevens verwerken krijgen meer verplichtingen (verantwoordelijkheid van de organisaties om aan te tonen dat zij zich aan de wet houden).

1. Versterking en uitbreiding rechten van natuurlijke personen door hanteren basisprincipes (1) Transparantie – De natuurlijke persoon van wie de gegevens verwerkt worden, is hier van op de hoogte, heeft hiervoor toestemming gegeven en kent zijn rechten o.a.: ->Recht op inzage ->Recht op correctie ->Recht op bezwaar (bijv. tegen profiling of andere gegevensverwerking) ->Recht op dataportabiliteit (gegevens doorgeven aan andere organisatie) ->Recht om vergeten/verwijderd te worden. Data beperking - De persoonsgegevens worden voor een bepaald doel verzameld, en mogen niet voor andere zaken gebruikt worden.

1. Versterking en uitbreiding rechten van natuurlijke personen door hanteren basisprincipes (2) Juistheid – De persoonsgegevens moeten correct zijn en blijven. Gegevensbeperking – Alleen de noodzakelijke gegevens die voor het beoogde doel nodig zijn, mogen worden verzameld. Bewaarbeperking – De persoonsgegevens mogen niet langer bewaard worden dan nodig voor het beoogde doel. Integriteit & vertrouwelijkheid – De persoonsgegevens moeten worden beschermd tegen toegang door onbevoegden, verlies of vernietiging. (zie ook sheet Wet Meldplicht Datalekken/ GDPR)

2. Verantwoordelijkheden organisaties (1) Gegevensverwerking in kaart brengen. Welke persoonsgegevens, welk doel, waar komen de gegevens vandaan en met wie ze worden gedeeld (documentatieplicht). Vastleggen hoe de persoonsgegevens die worden verwerkt, worden beveiligd. Voor projecten waarbij wordt gewerkt met gegevensverwerking die een hoog privacy risico met zich meebrengt –Een DPIA (Data Privacy Impact Analyse) uitvoeren. Verplicht om maatregelen te nemen om risico’s te verkleinen. Voor sommige organisatie is het verplicht om een functionaris voor de gegevensbescherming (FG/DPO) aan te stellen.

2. Verantwoordelijkheden organisaties (2) Privacy by design – Bij het ontwerpen van producten en diensten ervoor zorgen dat persoonsgegevens goed worden beschermd. Privacy by default – technische en organisatorische maatregelen nemen om ervoor te zorgen dat alleen die persoonsgegevens worden verwerkt die noodzakelijk zijn voor het specifieke doel dat de organisatie wil bereiken. -> een app die de organisatie aanbiedt niet de locatie van de gebruikers laten registeren. -> Op de website niet vooraf ingevulde vinkjes zetten als er een keus is om iets aan te vinken. (actieve handeling van de klant)

3. Stevige positie toezichthouder (AP) Hoge administratieve boetes – Op sommige overtredingen staat: -> boete van €20 mio of 4% van de totale omzet (overtredingen cross border data transfers, niet naleven aanwijzing AP). -> Boete van €10 mio of 2% van de total omzet (geen FG/DPO, geen DPIA opgesteld, geen verwerkingsovereenkomst.) Corrigerende maatregelen – De Autoriteit Persoonsgegevens kan organisaties berispen, verbieden om verwerking uit te voeren of straffen door certificering in te trekken. Negatieve aandacht – Pers

4. Overig Cross border data transfers Kinderen (aparte regels voor)

5. Privacy Control Frame Work Beleid/processen Verantwoordelijk management benoemen Monitoring/audit Trainingen/Awarenes Incidentenmanagement proces Disciplinaire maatregelen (medewerkers/Vendors) Expert advice Redress. Opgesteld voor alle kolommen (HR, Communicatie, Klant etc).

6. Wet Meldplicht Datalekken/ GDPR 1. Incident - Ja 2. Persoonsgegevens (NAW, identificatiegegevens, BSN, Paspoort kopieën, geslacht/geboortedatum/leeftijd, bijzondere persoonsgegevens (ras, etniciteit, criminele gegevens, politieke overtuiging, vakbondslidmaatschap, religie, seksueel leven, medische gegevens) - Ja 3. Datalek leidt tot redelijkerwijs een risico voor de betrokkenen (stigmatisering, schade aan gezondheid, blootstelling aan ID fraude, blootstelling aan spam of phishing)– Ja 72 uur voor het opstellen van- (High pressure) PIA – Ja een risico dan melden bij AP. Nee dan documenteren. 4. Afhankelijk van het risico melden aan de betrokkenen.