AVG - Verenigingen Temse – 20/06/2018

Slides:



Advertisements
Verwante presentaties
Privacywetgeving - toegang tot het schooldossier
Advertisements

Coördinatiecel Vlaams e-government Aangifte verwerkingen persoonsgegevens bij de Commissie voor de Bescherming van de Persoonlijke Levenssfeer (CBPL) Nathalie.
Toepassing van de privacywet en andere reglementering bij het gebruik van adresinformatie Katleen Janssen ICRI – K.U.Leuven.
Informatiebeveiliging
Testdata Management Ketentest
Persoonsgegevens en de Wbp
Privacy in het sociaal domein Raadscommissie 15 januari 2015.
Decentralisaties en gegevensverwerking. Even voorstellen Henk Wolsink Teamleider Algemeen Juridische Zaken gemeente Hengelo Adhoc werkgroep privacy provinciebreed.
Privacy-AO voor een beveiliger Martin Romijn Functionaris voor de Gegevensbescherming Security Officer.
Wachtwoord veranderen Data lekken Privacyreglement Beveiliging Toestemming Privacy Je wordt gebeld … Moeilijk doen Bewerkersovereenkomst Privé.
Een datalek, wat nu?! De Wet bescherming persoonsgegevens,
GELEKT, WAT NU? HET MELDINGSPROCES. WORKSHOP - PROGRAMMA TE BEANTWOORDEN VRAGEN DEZE MIDDAG WAT IS EEN DATALEK? ERVARINGEN? CASE: GELEKT, WAT NU? HET.
Meldplicht datalekken en Algemene verordening gegevensbescherming (achtergronden en verplichtingen) Mr. Dr. Anne Wil Duthler Advocaat en senator, voorzitter.
28 september 2017.
GDPR: enkele belangrijke aandachtspunten
Vraag en antwoord Datum: 28 september 2017.
Privacy binnen de Drechtsteden
Privacy binnen de Drechtsteden
Stichting van de Arbeid
Het nieuwe Europese raamwerk “bescherming persoonsgegevens” in Europa en België/Vlaanderen… Willem Debeuckelaere De Privacyproef – deJuristen Gent 1 juni.
GDPR General Data Protection Regulation
INFORMATIEBEVEILIGING EN pRIVACY Borgesiusstichting
Autoriteit Persoonsgegevens Toezicht onder de AVG
Privacy en bescherming persoonsgegevens 2018 mr. Jan van Gool
PRIVACY CONGRES KNRB 20 januari 2018 mr. Arthur van der Hoeff
Agenda AVG, wat is er aan de hand? Oefening: register van verwerkingen
In 7 stappen uw organisatie klaar voor AVG
De algemene verordening gegevensverwerking AVG
Privacy in wetgeving: wat mag wel en wat mag niet
Steven Matheï Advocaat De Gendt Advocaten
Algemene Verordening Gegevensbescherming
GDPR online GDPR sessie
Presentatie ‘Privacy & CRM’
AVG Privacy, is het recht om met rust gelaten te worden.
Algemene Verordening Gegevensbescherming youtube
Mw. mr. S. (Sanne) Kleerebezem
ondersteuning beheer van je organisatie
Algemene verordening gegevensbescherming
Hergebruik van overheidsinformatie
Algemene Verordening Gegegevensbescherming (AVG)
Privacy en Leerplicht/RMC
Privacy bij Vrijwilligersorganisaties
Wet op de gegevensbescherming
Mr. I.W. van Osch 360|Advocaten
Privacy in het Caribisch deel van het Nederlandse Koninkrijk
Na vanavond: weet u wat de GDPR inhoudt; weet u wat de GDPR betekent voor uw vereniging en voor uzelf; kunt u aan de slag met het dataregister en.
AVG, wat moet ik ermee?.
Privacy: Over de grenzen van big data verzamelen, gebruiken en delen bij fraude en criminaliteitsbestrijding. En de gevolgen van de nieuwe AVG Bart van.
Volmacht data goud waard: De grenzen aan het gebruik van persoonsgegevens Bart van der Sloot Tilburg Institute for Law, Technology, and Society (TILT)
GDPR/AVG General Data Protection Regulation /
De nieuwe privacyverordening
Privacy en Leerplicht/RMC
De GDPR en journalistiek
GDPR met medewerking van
GDPR & niet-journalistieke doeleinden
Privacy Wat moet je weten van de nieuwe privacyverordening
Gemeente Katwijk. Annerine Blufpand Periklesinstituut
Info rond de nieuwe privacy wetgeving
Handleiding VVLE template verwerkingsregister
De GDPR en journalistiek
Functionaris Gegevensbescherming a.i Gemeente Katwijk
Privacy en bescherming persoonsgegevens 2018
Algemene verordening Gegevensbescherming AVG
AVG Crowe Horwath Peak 31 mei 2018 Geert-Jan Krol / IT Advisory
GDPR.
Wim Van Holder.
Nils Broeckx Advocaat Dewallens & partners
het Naoberhuis Algemene Verordening Gegevensbescherming
IBP en AVG, wat moet wij er op school mee?
Passende technische en organisatorische beveiliging:
Transcript van de presentatie:

AVG - Verenigingen Temse – 20/06/2018

Waarom informatieveiligheid Omdat het actueel is: ## Goed bestuur – beslissingen worden op informatie gebaseerd: foute info, foute beslissing Europees Verdrag voor de Rechten van de Mens Burgers verwachten bescherming van hun gegevens

Informatieveiligheid Maatregelen die ervoor zorgen dat de betrouwbaarheid van informatie behouden blijft, en incidenten worden vermeden Beheersmaatregelen voor informatie, zodat deze behouden blijft, continuïteit van informatie en informatievoorziening te waarborgen en eventuele gevolgen van incidenten te beperken tot een acceptabel niveau (vooraf bepaald)

Vertrouwelijkheid - bij de juiste mensen Integriteit - de volledige en juiste informatie Beschikbaarheid - op het juiste moment C-I-A triad Integriteit: correcte informatie Beschikbaar: informatie moet bekeken kunnen worden (dossier weg, server down) Vertrouwelijk: finaliteit – welbepaald doel, dus alleen verwerkers

Informatieveiligheid Achtergrond: Elke burger heeft recht op gegevensbescherming (art. 8 EVRM) Economisch? Dominantie internationale bedrijven. Cybersecurity? Dominantie buitenlandse overheden Europees Verdrag voor de Rechten van de Mens Burgers verwachten bescherming van hun gegevens

Privacywet (8/12/1992) Uitgangspunten: Finaliteit: gerechtvaardigd doel Proportionaliteit: alleen relevante en noodzakelijke gegevens Transparantie: documenteren en openheid naar betrokkene Termijn: niet langer bewaren dan nodig … en Beveiliging Persoonsgegevens dienen (Art. 4) : Eerlijk en rechtmatig te worden verwerkt; voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden (en niet verder te worden verwerkt) toereikend, terzake dienend en niet overmatig te zijn … nauwkeurig te zijn en, zo nodig, te worden bijgewerkt; alle redelijke maatregelen dienen te worden getroffen om de gegevens die, …, onnauwkeurig of onvolledig zijn, uit te wissen of te verbeteren in een vorm die het mogelijk maakt de betrokkenen te identificeren, niet langer te worden bewaard dan voor de verwezenlijking van de doeleinden …, noodzakelijk is.

Algemene Verordening Gegevensbescherming General Data Protection Regulation = AVG: Algemene Verordening Gegevensbescherming  vervanging van de Privacywet 1992 maar dezelfde geest Van toepassing vanaf 25 mei ’18 = afdwingbaar = verplichtingen nakomen Verordening: wet in de EU

Persoonsgegevens Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon (de betrokkene) direct of indirect te identificeren, met name aan de hand van een identificator: Naam Identificatienummer Locatiegegevens Online identificator Elementen kenmerkend voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit

Verwerking Bewerking(en) m.b.t. persoonsgegevens: Verzamelen Raadplegen Vastleggen Gebruiken Ordenen Verstrekken dmv doorzending Structureren Verspreiden Opslaan Aligneren/combineren Bijwerken/wijzigen Afschermen Opvragen Wissen of vernietigen van gegevens

Verwerking Verwerkingsverantwoordelijke Verwerker Degene die het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt = bestuur/organisatie Verwerker Degene die ten behoeve van de verwerkingsverantwoordelijke persoonsgegevens verwerkt = leverancier

Privacycommission-> Gegevensbeschermingsautoriteit.(GBA) La Cour des marchés comme juridiction compétente pour connaître des recours formés contre les décisions de la chambre contentieuse. Bron: CBPL

Bijzondere persoonsgegevens (art.9) Ras/etnische afkomst Politieke opvattingen Religieuze/levensbeschouwelijke overtuigingen Vakbondslidmaatschap Genetische/medische gegevens Biometrische gegevens Seksuele voorkeur Mogen (in principe) NIET verwerkt worden

Rechtmatigheid van de verwerking volgens de AVG (Art 6) 6 grondslagen (5 voor publieke sector) om te mogen verwerken: Betrokkenen heeft toestemming gegeven Noodzakelijk voor uitvoering van overeenkomst Voldoen aan wettelijke verplichting Om de vitale belangen van betrokkenen of andere natuurlijke persoon te beschermen Voor de vervulling van een taak van algemeen belang of taak i.h.k.v. de uitoefening van het openbaar gezag dat aan de verwerkingsverantwoordelijke is opgedragen Voor behartigen van gerechtvaardigde belangen van de verantwoordelijke of van een derde: belangenafweging: als belangen betrokkenen doorwegen geen grondslag (geen grondslag voor publieke sector)

Verplichtingen van de verantwoordelijke Treffen van organisatorische en technische maatregelen om te waarborgen en te kunnen aantonen dat de verwerking in overeenstemming met de AVG wordt uitgevoerd. A. Organisatorische Communicatie/transparantie Aanstelling FG (functionaris voor gegevensverwerking, veiligheidsconsulent, …) (Art. 37, 38, 39) Keuze verwerker + verwerkingsovereenkomst (Art 28) Houden van een intern register (Art 30) Effect beoordeling (DPIA) (Art 35) Aansluiten bij goedgekeurde gedragscodes en certificering door GBA(Art 40-43) B. Technische (vooral ICT) Gegevens bescherming door ontwerp en door standaardinstellingen (Art 25) Beveiliging van de verwerking (Art 32): Melding inbreuken aan GBA en betrokkene (art 33,34)

Bron: CBPL

Wat is nieuw? Melden van datalekken aan de Gegevensbeschermingsauthoriteit (GBA) (72u) en indien risico voor burger communicatieverplichting. DPIA (Data Protection Impact Assessment) bij projecten/risicovolle verwerkingen. Functionaris gegevensbescherming <-> informatieveiligheidsconsulent Privacy by design/default GBA krijgt tanden (boetes 4% omzet en tot €20 miljoen, inspectieopdracht, … ) Bron: ICO en CBPL

1. Bewustmaking medewerkers

Als het te mooi is om waar te zijn, is het meestal niet waar Phishing Als het te mooi is om waar te zijn, is het meestal niet waar

2.Verwerkingsregister Wat moet er in: Digitale toegangen Verplichtingen conform art. 30 GDPR Naam en contactgegevens entiteit Naam en contactgegevens DPO Doeleinden verwerking Categorieën betrokkenen Categorieën verwerkte persoonsgegevens Categorieën ontvangers: doorgifte naar andere overheden, derden, vzw’s, landen binnen EU en buiten EU of internationale organisaties.   Buitenland = waarborgen t.a.v. elk doeleinde   Bewaartermijn  Technische en organisatorische beveiligingsmaatregelen Wat moet er in: Digitale toegangen Persoonsgegevens

3. Interne en externe communicatie Gedragscode bv. rond social media (ICT-policy, deontologische codes) Vertrouwelijkheidsclausules Sensibilisering Extern: Privacyverklaring website Klachten- en vragen Rechten van leden/klanten

4/5. Rechten betrokkene Recht op informatie Recht op inzage Recht op verbetering [Recht om niet te worden onderworpen aan geautomatiseerde individuele beslissingen en profilering] [Recht op verwijdering (beperkt: archiefwet)] [Recht op gegevensoverdracht (bij wet geregeld) [Recht op verzet tegen direct marketing (beperkt/nvt)] 1 gratis 3(instantie moet daarbij wel aan haar wettelijke verplichtingen kunnen blijven voldoen)

4/5. Rechten betrokkene Procedure(s) & communicatiekanalen inrichten om gevolg te geven aan de rechten van de burger

4/5. Rechten betrokkene Kopie verstrekken van verwerkte persoonsgegevens Huidige termijn: 45 dagen Toekomst: 1 maand Gratis, tenzij ongegrond of overmatig (weigering of aanrekening mogelijk)

6. Grondslag verwerking Toestemming (intrekbaar) Contractuele relatie Wettelijke verplichting Noodzaak vrijwaring vitaal belang Algemeen belang of openbaar gezag Gerechtvaardigd belang verantwoordelijke

7.Toestemming Expliciete toestemming nodig Geïnformeerd Ondubbelzinnig Vrij Specifiek Geen vooraf aangevinkte vakjes ‘Opt-out’ even eenvoudig als de ‘opt-in’

7.Toestemming Persoonsgegevens Inschrijvingen eetfestijn VZW Verwerking enkel mogelijk indien: Toestemming betrokkene (intrekbaar) Noodzakelijk voor de uitvoering van de overeenkomst Noodzakelijk voor voldoen aan wettelijke verplichting van verwerkingsverantwoordelijke Nodig ter bescherming van de vitale belangen van de betrokkene Vervulling taak van algemeen belang of openbaar gezag verwerkingsverantwoordelijke Gerechtvaardigd belang

7.Toestemming Persoonsgegevens Nieuwsbrief naar leden Verwerking enkel mogelijk indien: Toestemming betrokkene (intrekbaar) Noodzakelijk voor de uitvoering van de overeenkomst Noodzakelijk voor voldoen aan wettelijke verplichting van verwerkingsverantwoordelijke Nodig ter bescherming van de vitale belangen van de betrokkene Vervulling taak van algemeen belang of openbaar gezag verwerkingsverantwoordelijke Gerechtvaardigd belang

7.Toestemming Bijzondere persoonsgegevens Ras/etnische afkomst Politieke opvattingen Religieuze/levensbeschouwelijke overtuigingen Vakbondslidmaatschap Genetische/medische gegevens Biometrische gegevens Seksuele voorkeur Mogen (in principe) NIET verwerkt worden

7.Toestemming Bijzondere persoonsgegevens - Bv. VZW organiseert eetfestijn: allergieën? Verwerking enkel mogelijk indien: Toestemming (intrekbaar) Nodig voor uitvoering overeenkomst Verwerking noodzakelijk op gebied van het arbeidsrecht en socialezekerheidsrecht De betrokkene maakt deze gegevens zelf openbaar Beoordeling van de arbeidsgeschiktheid van de werknemer of medische diagnoses Door stichting, vereniging of vzw die op politiek, levensbeschouwelijk, godsdienstig of vakbondsgebied werkzaam is Nodig ter bescherming van de vitale belangen van de betrokkene

7.Toestemming Procedures screenen op informeren over -en vragen van- toestemming Registreren van toestemming

8. Kinderen Kinderen < 16 jaar = toestemming ouders/voogd nodig België: waarschijnlijk < 13 jaar (Facebook)

9. Datalek USB-stick verloren met persoonsgegevens verkeerd verzonden e-mail met persoonsgegevens dossier verloren open kasten of dossiers op bureau bij afwezigheid stroompanne (back-up) server down brand / wateroverlast in archief

9. Datalek inbraak diefstal laptop onrechtmatige inzage ongeautoriseerde toegang onrechtmatige opzoekingen KSZ/RR malware besmetting / cryptolocker hacking

9. Datalek Verplicht melden bij de Privacycommissie binnen 72 uur na ontdekking, wanneer een risico voor de rechten en vrijheden van personen Mededelen aan de betrokkene wanneer waarschijnlijk een hoog risico voor zijn/haar rechten en vrijheden Eerste aanspreekpunt: ICT verantwoordelijke/DPO

10. Privacy by design & by default By default/standaard instelling = maximale privacy By design/ontwerp = maximale privacy

11. Functionaris Gegevensbescherming Data Protection Officer Functionaris Informatieveiligheidsconsulent Aanstellen tegen 25 mei 2018 Verplichting voor: verwerkingsverantwoordelijken (besturen, OCMW’s, bedrijven) verwerkers (contractanten en leveranciers)

12. Internationaal (Art 44-50) Bij internationale dataverwerkingen > Zijn er internationale afspraken? (Safe Harbour, ...) > Zijn er bijkomende contactuele verplichtingen nodig. 28/06/2019

13. Leveranciersrelaties Evalueer bestaande overeenkomsten en sluit verwerkingsovereenkomsten

Tips Goed huisvaderprincipe - voorzichtig Verwacht vragen van leden/klanten Kleine kans op controles Ken de risico’s Bij incidenten/vragen: Vraag het aan een FG Zwijndrecht

Meer weten https://www.safeonweb.be/nl/home https://www.privacycommission.be/ http://scwitch.be/toolkit/ voor verwerkingsregister, verwerkingscontract etc.