Waarom informatieveiligheid - Oosterzele · 2018. 3. 16. · - Sensibilisering Via: o Intranet /...

Post on 21-Sep-2020

0 views 0 download

Transcript of Waarom informatieveiligheid - Oosterzele · 2018. 3. 16. · - Sensibilisering Via: o Intranet /...

Waarom informatieveiligheid

• Omdat het actueel is:

Informatieveiligheid

Maatregelen die ervoor zorgen

dat de betrouwbaarheid van informatiebehouden blijft, en incidenten worden vermeden

Vertrouwelijkheid - bij de juiste mensen Integriteit - de volledige en juiste informatie Beschikbaarheid - op het juiste moment

Informatieveiligheid

• Achtergrond:– Elke burger heeft recht op gegevensbescherming

(art. 8 EVRM)

– Economisch? Dominantie internationale bedrijven.

– Cybersecurity? Dominantie buitenlandse overheden

Privacywet (8/12/1992)

Uitgangspunten:• Finaliteit: gerechtvaardigd doel

• Proportionaliteit: alleen relevante ennoodzakelijke gegevens

• Transparantie: documenteren en openheid naar betrokkene

• Termijn: niet langer bewaren dan nodig

• … en Beveiliging

Algemene Verordening

Gegevensbescherming

General Data Protection Regulation

= AVG: Algemene Verordening Gegevensbescherming vervanging van de Privacywet 1992 maar dezelfde geest

Van toepassing vanaf 25 mei ’18

= afdwingbaar

= verplichtingen nakomen

GDPR

Verwerking

• Bewerking(en) m.b.t. persoonsgegevens:

Verzamelen Raadplegen

Vastleggen Gebruiken

Ordenen Verstrekken dmv doorzending

Structureren Verspreiden

Opslaan Aligneren/combineren

Bijwerken/wijzigen Afschermen

Opvragen Wissen of vernietigen van gegevens

Verwerking

• Verwerkingsverantwoordelijke– Degene die het doel van en de middelen voor de

verwerking van persoonsgegevens vaststelt = bestuur

• Verwerker– Degene die ten behoeve van de

verwerkingsverantwoordelijke persoonsgegevens verwerkt

= leverancier

Verwerking

Persoonsgegevens

• Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon (de betrokkene)– direct of indirect te identificeren, met name aan de

hand van een identificator:• Naam

• Identificatienummer

• Locatiegegevens

• Online identificator

• Elementen kenmerkend voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit

- Ras/etnische afkomst- Politieke opvattingen- Religieuze/levensbeschouwelijke overtuigingen- Vakbondslidmaatschap - Genetische/medische gegevens- Biometrische gegevens - Seksuele voorkeur

Mogen (in principe) NIET verwerkt worden

Bijzondere persoonsgegevens (art.9)

1. Bewustmaking medewerkers

Phishing

Als het te mooi is om waar te zijn, is het meestal niet waar

Rechtmatigheid van de verwerking volgens de AVG

(Art 6)

• 6 grondslagen (5 voor publieke sector) om te mogen verwerken:

1. Betrokkenen heeft toestemming gegeven

2. Noodzakelijk voor uitvoering van overeenkomst

3. Voldoen aan wettelijke verplichting

4. Om de vitale belangen van betrokkenen of andere natuurlijke persoon te beschermen

5. Voor de vervulling van een taak van algemeen belang of taak i.h.k.v. de uitoefening van het openbaar gezag dat aan de verwerkingsverantwoordelijke is opgedragen

6. Voor behartigen van gerechtvaardigde belangen van de verantwoordelijke of van een derde:

» belangenafweging: als belangen betrokkenen doorwegen geen grondslag

» (geen grondslag voor publieke sector)

6 Principes van de AVG

1. Rechtmatig, behoorlijk en transparant

2. Doelbinding (finaliteit)

3. Minimale gegevensverwerking (proportionaliteit)

4. Juistheid (actueel)

5. Opslagbeperking (bewaartermijn)

6. Integriteit en vertrouwelijkheid

-> Verantwoordingsplicht (accountability)

Verplichtingen van de verantwoordelijke

• Treffen van organisatorische en technische maatregelen om te waarborgen en te kunnen aantonen dat de verwerking in overeenstemming met de AVG wordt uitgevoerd.

• A. Organisatorische

• Aanstelling FG (functionaris voor gegevensverwerking, veiligheidsconsulent, …) (Art. 37, 38, 39)

• Keuze verwerker + verwerkingsovereenkomst (Art 28)

• Houden van een intern register (Art 30)

• Effect beoordeling (DPIA) (Art 35)

• Aansluiten bij goedgekeurde gedragscodes en certificering door GBA(Art 40-43)

• B. Technische (vooral ICT)

• Gegevens bescherming door ontwerp en door standaardinstellingen (Art 25)

• Beveiliging van de verwerking (Art 32):

• Melding inbreuken aan GBA en betrokkene (art 33,34)

Aanpak Piva eGov - 13 Stappenplan CBPL

1. Bewustmaking• Klassikaal, Email, Intranet, E-learning, Posters

2. Dataregister (Art. 30 AVG)• Compliance check met AVG

• Bij uitwisseling: machtiging

3. Communicatie• Hoe informeer je burgers over je privacybeleid in alle contacten (nieuwsbrief, website, formulieren)

4. Rechten van de betrokkene (Art 12-23)

5. Verzoek tot toegang (Art 15)

6. Grondslag verwerking (Art 6)• Documenteer de grondslag voor de verwerking in register

7. Toestemming (Art 7))• Hoe vraag, krijg en registreer ik de toestemming

8. Kinderen (Art 8)• Denk na hoe je de leeftijd van de betrokkene nagaat

9. Datalekken (Art 33,34)• Voorzie procedure om datalekken op te sporen, te rapporten en te onderzoeken

10. Privacy by design en default (Art 25, 35-36)• Hoe toepassen in uw organisatie

11. DPO (Art 37-39)

12. Internationaal (Art 44-50)

13. Bestaande contracten (Art 28)• Evalueer bestaande contracten met verwerkers

Is huidige procedure voldoende? Hoe gaan we gegevens

meedelen, verwijderen

1. Bewustmaking medewerkers

- Kennis verspreiden

- Sensibilisering

Via:

o Intranet / Nieuwsbrieven

o Interactief (online test, quiz)

o Infosessies

Wat moet er in:

- Digitale toegangen

- Persoonsgegevens

2.Verwerkingsregister

3. Interne en externe communicatie

- Intern:

• ICT-policy, deontologische codes

• Vertrouwelijkheidsclausules

• Sensibilisering

- Extern:

• Privacyverklaring website

• Klachten- en vragenformulier website

• Recht op informatie

• Recht op inzage

• Recht op verbetering

• [Recht om niet te worden onderworpen aan geautomatiseerde individuele beslissingen en profilering]

• [Recht op verwijdering (beperkt: archiefwet)]

• [Recht op gegevensoverdracht (bij wet geregeld)

• [Recht op verzet tegen direct marketing (beperkt/nvt)]

4/5. Rechten betrokkene

4/5. Rechten betrokkene

Procedure(s) & communicatiekanalen inrichten om gevolg te geven aan de rechten van de burger

4/5. Rechten betrokkene

Bv. privacy@gemeente.be

Bv. meldingsformulier website

Kopie verstrekken van verwerkte persoonsgegevens

Huidige termijn: 45 dagen

Toekomst: 1 maand

Gratis, tenzij ongegrond of overmatig (weigering of aanrekening mogelijk)

4/5. Rechten betrokkene

4/5. Rechten betrokkene

- Toestemming (intrekbaar)

- Contractuele relatie

- Wettelijke verplichting

- Noodzaak vrijwaring vitaal belang

- Algemeen belang of openbaar gezag

- Gerechtvaardigd belang verantwoordelijke

6. Grondslag verwerking

Expliciete toestemming nodig- Geïnformeerd- Ondubbelzinnig- Vrij - Specifiek

Geen vooraf aangevinkte vakjes‘Opt-out’ even eenvoudig als de ‘opt-in’

7.Toestemming

- Inschrijvingen eetfestijn VZW

Verwerking enkel mogelijk indien:- Toestemming betrokkene (intrekbaar)- Noodzakelijk voor de uitvoering van de overeenkomst- Noodzakelijk voor voldoen aan wettelijke verplichting van

verwerkingsverantwoordelijke- Nodig ter bescherming van de vitale belangen van de betrokkene- Vervulling taak van algemeen belang of openbaar gezag

verwerkingsverantwoordelijke- Gerechtvaardigd belang

Persoonsgegevens

7.Toestemming

- Gebruik RRnr gegevens voor klantenkaart

Verwerking enkel mogelijk indien:- Toestemming betrokkene (intrekbaar)- Noodzakelijk voor de uitvoering van de overeenkomst- Noodzakelijk voor voldoen aan wettelijke verplichting van

verwerkingsverantwoordelijke- Nodig ter bescherming van de vitale belangen van de betrokkene- Vervulling taak van algemeen belang of openbaar gezag

verwerkingsverantwoordelijke- Gerechtvaardigd belang

Persoonsgegevens

7.Toestemming

- Gebruik RRnr gegevens voor klantenkaart (ZEB, Mediamarkt)

• het moet duidelijk zijn waarvoor je gegevens gebruikt worden• het bedrijf niet meer gegevens mag zien dan strikt noodzakelijk is voor hun toepassing -

Mediamarkt ziet enkel naam, adres, geboortedatum en nationaliteit. Alleen die gegevens zijn nodig om de klant te herkennen als hij zou terugkomen met een artikel dat onder garantie valt.

• je moet uitleg krijgen over het gebruik van de identiteitskaart. (informatieplicht) - Dat kan bijvoorbeeld door vragen van klanten te beantwoorden, door een folder te verspreiden, iets uit te hangen in de winkel, het op de website te zetten...

• de informatie mag niet langer bewaard worden dan nodig is. Voor de wettelijke garantie is dat twee jaar, zo lang de wettelijke garantie loopt.

klant weigert id-kaart te geven• Kan weigeren om identiteitskaart te geven in een winkel.• Voor de garantie is ze niet nodig, want ook zonder je identiteitskaart heb je recht op garantie. Het

aankoopbewijs volstaat• Een winkel die naam en adresgegevens gebruikt om een klantenkaart aan te maken, moet

hiervoor toestemming vragen. Het moet om een strikt persoonlijk gebruik gaan. • Winkel kan die klantenkaart weigeren omdat het om een contract gaat tussen jou en de winkel.

Maar er moet wel een alternatief zijn. Een invulformulier bijvoorbeeld.

Persoonsgegevens

7.Toestemming

- Ras/etnische afkomst- Politieke opvattingen- Religieuze/levensbeschouwelijke overtuigingen- Vakbondslidmaatschap - Genetische/medische gegevens- Biometrische gegevens - Seksuele voorkeur

Mogen (in principe) NIET verwerkt worden

7.Toestemming

Bijzondere persoonsgegevens

-

Bv. VZW organiseert eetfestijn: allergieën?

Verwerking enkel mogelijk indien:

- Toestemming (intrekbaar)- Nodig voor uitvoering overeenkomst- Verwerking noodzakelijk op gebied van het arbeidsrecht en

socialezekerheidsrecht - De betrokkene maakt deze gegevens zelf openbaar - Beoordeling van de arbeidsgeschiktheid van de werknemer of medische

diagnoses- Door stichting, vereniging of vzw die op politiek, levensbeschouwelijk,

godsdienstig of vakbondsgebied werkzaam is- Nodig ter bescherming van de vitale belangen van de betrokkene

Bijzondere persoonsgegevens

7.Toestemming

Procedures screenen op

- informeren over -en vragen van- toestemming

- documentering daarvan

7.Toestemming

8. Kinderen

Kinderen < 16 jaar = toestemming ouders/voogd nodig

België: waarschijnlijk < 13 jaar (Facebook)

- inbraak

- diefstal laptop

- onrechtmatige inzage

- ongeautoriseerde toegang

- onrechtmatige opzoekingen

- malware besmetting / cryptolocker

- hacking

9. Datalek

9. DatalekVerplicht melden bij de Privacycommissie binnen 72 uur na ontdekking, wanneer een risico voor de rechten en vrijheden van personen

Mededelen aan de betrokkene wanneer waarschijnlijk een hoog risico voor zijn/haar rechten en vrijheden

Eerste aanspreekpunt: ICT verantwoordelijke/DPO

Probeer in de eerste plaats te vermijden

Voorzie procedures ter opsporing en rapportering

9.Datalek

10. Privacy by design & by default

- By default/standaard instelling = maximale privacy

- By design/ontwerp = maximale privacy

11. Functionaris Gegevensbescherming

Data Protection Officer

Functionaris Informatieveiligheidsconsulent

Aanstellen tegen 25 mei 2018

Verplichting voor:-verwerkingsverantwoordelijken (besturen, bedr./org. met bijzondere persoonsgegevens)-verwerkers (contractanten en leveranciers)

12. Internationaal (Art 44-50)

• Bij internationale dataverwerkingen

– > Zijn er internationale afspraken? (Safe Harbour, ...)

– > Zijn er bijkomende contactuele verplichtingen nodig.

16/03/2018 42

13. Leveranciersrelaties

Evalueer bestaande overeenkomsten

en sluit verwerkingsovereenkomsten

Tips

• Wees waakzaam

• Verwacht vragen van burgers/klanten

• Verwacht controles

• Ken de risico’s

• Bij incidenten/vragen: frederik.dhondt@oost-vlaanderen.be

Meer weten

• https://www.safeonweb.be/nl/home

• https://www.privacycommission.be/

• http://scwitch.be/toolkit/

Vragen?

frederik.dhondt@oost-vlaanderen.be