Logo klant
Wet Bescherming Persoonsgegevens Meldplicht Datalekken juni 2016
1
Logo klant
Nieuwsberichten
•
‘Dieven stelen gegevens kankerpatiënten Antoni van Leeuwenhoek’ (DMCC, 3 maart 2016)
‘Dieven hebben een onbeveiligde harde schijf gestolen met de gegevens van 781 kankerpatiënten van het Antoni van Leeuwenhoek Ziekenhuis. De schijf is in december uit de kofferbak van de auto van een onderzoeker gestolen, maakte het Amsterdamse ziekenhuis donderdag bekend.’ •
‘Transportbedrijf stopt filmen chauffeurs na onderzoek Autoriteit Persoonsgegevens’ (AP, 16 februari 2016). ‘Volgens de AP is het voor dit doel echter niet proportioneel om de chauffeurs gedurende hun werktijd onafgebroken te filmen. De chauffeurs staan hierdoor continu onder toezicht. Camera’s op de werkvloer mag alleen als het cameratoezicht noodzakelijk is. Dat wil zeggen dat de werkgever het doel, bijvoorbeeld fraudebestrijding of verbetering rijvaardigheid, niet op een andere manier kan bereiken.’
2 juni 2016
2
Logo klant
Nieuwsberichten
•
WIFI-tracking rond winkels in strijd met de wet (AP, 1 December 2015)
‘Het volgen van mensen in en rond winkels via de wifi-signalen van hun mobiele apparaten zonder hen hierover te informeren, is in strijd met de wet. Dit benadrukt het College bescherming persoonsgegevens (CBP) na onderzoek bij het bedrijf Bluetrace. •
Vtech, ING-bank, etc.
•
Bent u de volgende die in het nieuws staat?
2 juni 2016
3
Gevolgen niet voldoen aan WBP
Logo klant
Tot eind 2015: • Wet bescherming Persoonsgegevens, artikel 66: Bestuurlijke boete € 4.500 bij overtreding artikel 27-28. Conclusie: • Geen afdoende toezicht, bedrijfseconomisch niet verantwoord, alleen ter voorkoming imagoschade. •
Inspanningsverplichting: ‘Ik doe mijn best’.
Juni 2016
4
Gevolgen niet voldoen aan WBP
Logo klant
Vanaf 1 januari 2016: • Artikel 66 lid: - Bindende aanwijzing; - Geldboete tot maximal € 820.000; - Geldboete art. 23 lid 7 (10% jaaromzet) • Introductie medepleger (feitelijke leidinggevende). Conclusie: • Resultaatverplichting: ‘Van tell-me naar show me’.
Juni 2016
5
Gevolgen niet voldoen aan WBP
Logo klant
Aansprakelijkheden: • Bestuursrechtelijk: - Bestuurlijke boete - Last onder dwangsom - Bindende aanwijzing •
Strafrechtelijk: - Opzet of nalatigheid
•
Civielrechtelijk: - Door betrokkene
Juni 2016
6
Grondslag verwerking persoonsgegevens
Logo klant
Artikel 8 WBP: Persoonsgegevens mogen slechts verwerkt worden indien: • Ondubbelzinnig toestemming is verleend: • Noodzakelijk voor de uitvoering van een overeenkomst (of precontractueel); • Noodzakelijk voor een wettelijke verplichting; • Noodzakelijk voor vitaal belang; • Noodzakelijk voor een goede vervulling publiekrechtelijke taak; • Noodzakelijk voor een gerechtvaardigd belang
Juni 2016
7
Logo klant
Persoonsgegevens?
Direct • Geboortedatum • Naam • Adres, woonplaats • Burgerservicenummer • Geslacht • IQ • Email adres
Bijzonder
Indirect
Kind gegevens
Gegevens welke zijn te herleiden tot een natuurlijk persoon
Ras (denk aan schoolfoto!)
Biometrische gegevens
Godsdienst of levensovertuiging
Video-opname van personen
Politieke gezindheid
Iemands telefoon - of computergebruik
Gezondheid Strafrechtelijke verleden Seksuele leven
Het kentekennummer van een leaseauto
Lidmaatschap van een vakvereniging
Iemands ziekteverzuim en de redenen daarvan Carrière gegevens Juni 2016
8
Logo klant
Verwerkingen?
Smoelenboek Koppenkaart Kerstwens lijst Printers Copiers
Verzamelen
Biometrische data Ordenen
Exact Bewaren
Wijzigen
AFAS
Paspoort
Vastleggen
Bijwerken Persoonsgegevens
Gebruiken
Receptie Test omgeving
Back-up’s
Wissen Opvragen
Kenteken File server
Verstrekken Verspreiden
Personeels Vernietigen Afschermen bestand Koppelen Video opnamen
Personeel systeem e-mail adres groepen
Salarisverwerking
Juni 2016
9
Logo klant
Gedefinieerde rollen
Rollen: • Verantwoordelijke: - Leiding van de entiteit die, alleen of tezamen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt. •
Bewerker: - Degene die ten behoeve van de verantwoordelijke persoonsgegevens verwerkt. • Externe software leverancier; • Wie regelt de Back-up; • Etc.
Juni 2016
10
Logo klant
Gedefinieerde rollen
Rollen: • Betrokkene: - Degene op wie een persoonsgegevens betrekking heeft. • Medewerkers; • Leveranciers; • Klantgegevens; • Etc.
Juni 2016
11
Verplichtingen verantwoordelijke
Logo klant
Verplichtingen van verantwoordelijke: •
Documentatieplicht (artikel 27,28 en 30): Documenteren van alle verwerkingen van (persoons)gegevens;
•
Informatieplicht (artikel 33 en 34): Informeren van betrokkenen zodat sprake is van een eerlijke verwerking;
•
Faciliteren rechten betrokkene plicht (artikel 35, 36, 37, 38 en 40);
•
Beveilgingsplicht (artikel 13 en 14): Er is sprake van een adequaat beveiligingsniveau van verwerking van persoonsgegevens;
•
Meldingsplicht (WBP-mdp artikel 14 en 34a): Meldplicht data-lekken.
Juni 2016
12
Logo klant
Documentatieplicht
Alle verwerkingen dienen te worden gemeld bij de Autoriteit Persoonsgegevens dan wel de Fuctionaris Gegevensbescherming: • • • • • • • •
Naam en adres verantwoordelijke; Doel of doeleinden van verwerking; Categorieën van betrokkenen; Categorieën van gegevens; Ontvangers of categorieën ontvangers; Voorgenomen doorgifte naar 3e landen (Landen buiten de EER); Vrijstelling melding Autoriteit Persoonsgegevens: zie ‘Handreiking Vrijstellingsbesluit’. Algemene beschrijving gepastheid maatregelen: - Artikel 13 en 14: De beveiliging van de verwerking.
Juni 2016
13
Logo klant
Informatieplicht
• • • • •
VOORAF: Betrokkene informeren dat zijn gegevens worden verwerkt Identiteit verantwoordelijke Doel of doeleinden van de verwerking Aard gegevens en omstandigheden van verkrijging Aard en omstandigheden van gebruik
•
Behoorlijke en zorgvuldige verwerking waarborgen.
Juni 2016
14
Logo klant
Informatieplicht: Hoe?
Transparantie creëren: •
• •
Privacy verklaring (website) - Contactgegevens organisatie/FunctionarisGegevensbescherming - Verwijzing naar melding AP - Doel gegevensverwerking - Herkomst gegevens - Rechten van betrokkene - Geheimhouding - Beschrijving over beveiliging Doorgifte aan derden. Informatie register vastleggen.
Juni 2016
15
Logo klant
Rechten betrokkene
Rechten van betrokkenen •
Inzage (artikel 35);
•
Correctie (artikel 36);
•
Vernietiging (artikel 36);
•
Doorgeven van correcties aan derden (artikel 38);
•
Verzet (artikel 40).
Juni 2016
16
Faciliteren rechten betrokkene
Logo klant
Instellen procedures ten behoeve van: •
Recht op inzage;
•
Recht op correctie of vernietiging;
•
Doorgeven correcties aan derden;
•
Recht op verzet (algemeen of marketingactiviteiten).
•
Datavernietiging
Juni 2016
17
Faciliteren rechten betrokkene
Logo klant
Werkwijze faciliteren rechten betrokkene: •
Op inzage verzoeken ingaan: - Binnen 4 weken; - Doel van de verwerking; - Categorieën gegevens; - Informatie omtrent doorgiftes; - Herkomst gegevens.
•
Op wijziging/verwijder verzoeken ingaan: - Eigen verwerkingen; - Ontvangers
•
Vastleggen in een register.
Juni 2016
18
Logo klant
Beveiligingsplicht
•
• •
Passende technische en organisatorische maatregelen ter bescherming van persoonsgegevens: - Tegen vernietiging, hetzij per ongeluk hetzij onrechtmatig - Tegen verlies - Om andere vormen van onrechtmatige verwerking te voorkomen m.n. ongeoorloofde verstrekking of verspreiding van, toegang tot, of wijziging van persoonsgegevens. Hieraan gaat vooraf een evaluatie van de risico’s Indien bewerker Wbp, artikel 14: - Ook hier passende maatregelen - Bewerkingsovereenkomst verplicht.
Juni 2016
19
Logo klant
Beveiligingsplicht
•
Registratie: - Vastleggen passende technische en organisatorische maatregelen; - Vastleggen transparantie; - Vastleggen bewijs van effectieve werking.
•
Doel: - Vaststellen risico’s - ‘Proof of the pudding’ voor toezichthouder - Bepalen som van aansprakelijkheden - Bewijslast in juridische procedures.
Juni 2016
20
Logo klant
Meldplicht Data-lekken
Onverwijld melden van een inbreuk op de beveiliging, bedoeld in artikel 13, die leidt tot aanzienlijke kans op ernstige nadelige gevolgen dan wel ernstige nadelige gevolgen heeft voor de bescherming van persoonsgegevens (Wbp, artikel 34a) • •
Melding bij AP/veel gevallen ook bij betrokkene Wat en wanneer melden, - Binnen 72 uur melden (Let op: in de praktijk is dit een beperkte tijd). - Specifieke eisen inhoud melding: zie Richtsnoeren AP. - Verplicht om een datalek register bij te houden. - Geadviseerd wordt om een Datalek Crisis Team op te richten.
Juni 2016
21
Logo klant
Meldplicht Data-lekken
•
Meldplicht geldt ook voor datalekken die ontstaan bij (sub)bewerker (WBPmdp, artikel 14): - Alle incidenten melden aan verantwoordelijke; - Register aanleggen; - Aansprakelijkheid.
Juni 2016
22
Logo klant
Bewerkersovereenkomst
Afspraken over: • Verantwoordelijkheden • Aansprakelijkheden • Verantwoording • Meldplicht datalekken • Kettingbeding (nieuwe eigenaar neemt het over) • Rechten van betrokkene • Beveiligingsniveau • Geheimhouding • Etc.
Juni 2016
23
Logo klant
Oorzaak datalekken
Foutje; 11%;
Onbekend; 5%;
Bij afval; 10%; Onveilig netwerk; 6%; Copieren; 6%;
Malware; 3%;
Draagbare media; 10%; Kwaadwillende medewerker; 21%
PC verlies; 1%;
PC diefstal; 15%; Hacken; 12%;
Juni 2016
24
Logo klant
Conclusie
•
Zeer omvangrijke eisen die nagenoeg iedere organisatie raakt: - Documentatie: Zijn verwerkingen voldoende gedocumenteerd? Is er een registratie van datalekken? Zijn de expliciete toestemmingen van betrokkenen vastgelegd? - Informatie: Is de autoriteit geïnformeerd over verwerkingen? Zijn betrokkenen geïnformeerd? - Maatregelen: Zijn er voldoende passende organisatorische en technische maatregelen genomen om de persoonsgegevens te beschermen? - Inzage: Kunnen betrokkenen ten aanzien van de verwerkingen inzage krijgen? Kan hun recht op verzet, rectificatie en/of vernietiging worden gehonoreerd? - Melden data-lek: Kunnen in het geval van een data-lek de autoriteit en of betrokkenen binnen vastgestelde termijn worden geïnformeerd?
Juni 2016
25
Logo klant
Conclusie
Gevolgen bij niet naleving: • Zware boetes (max. € 820.000, of 10% jaaromzet i.p.v. € 4.500); • Bestuurdersaansprakelijkheid; • Continuïteit onderneming? •
Grijs gebied: ‘Passende organisatorische en technische maatregelen’.
Voldoet uw organisatie aan de WBP?
Juni 2016
26
Logo klant
Waar kan je mee starten
• • • •
•
•
Inventariseren persoonsgegevens (welke, waar, etc.) Aanmelden verwerking bij Autoriteit Persoonsgegevens Train personeel op privacy awareness en melden incidenten Documenteer het volgende: - Alle verwerkingen persoonsgegevens; - Stel bewerkingsovereenkomsten op; - Stel privacy-verklaring op. - Datalekken. Interne maatregelen: - Opstellen procedures ‘Inzage-recht’; - Opstellen procedures en ‘crisisteam’ melding datalekken. Neem toereikende beveiligingsmaatregelen en opstellen informatiebeveiligingsbeleid.
Juni 2016
27
Logo klant
Heeft u hulp nodig?
Lentink Accountants heeft deskundigen in dienst die alles weten over de Wbp en het melden van datalekken. Voor ondersteuning kunt u contact opnemen met:
Juni 2016
28
Logo klant
Afronding
Juni 2016
29