Waarom informatieveiligheid - Oosterzele · 2018. 3. 16. · - Sensibilisering Via: o Intranet /...
Transcript of Waarom informatieveiligheid - Oosterzele · 2018. 3. 16. · - Sensibilisering Via: o Intranet /...
Waarom informatieveiligheid
• Omdat het actueel is:
Informatieveiligheid
Maatregelen die ervoor zorgen
dat de betrouwbaarheid van informatiebehouden blijft, en incidenten worden vermeden
Vertrouwelijkheid - bij de juiste mensen Integriteit - de volledige en juiste informatie Beschikbaarheid - op het juiste moment
Informatieveiligheid
• Achtergrond:– Elke burger heeft recht op gegevensbescherming
(art. 8 EVRM)
– Economisch? Dominantie internationale bedrijven.
– Cybersecurity? Dominantie buitenlandse overheden
Privacywet (8/12/1992)
Uitgangspunten:• Finaliteit: gerechtvaardigd doel
• Proportionaliteit: alleen relevante ennoodzakelijke gegevens
• Transparantie: documenteren en openheid naar betrokkene
• Termijn: niet langer bewaren dan nodig
• … en Beveiliging
Algemene Verordening
Gegevensbescherming
General Data Protection Regulation
= AVG: Algemene Verordening Gegevensbescherming vervanging van de Privacywet 1992 maar dezelfde geest
Van toepassing vanaf 25 mei ’18
= afdwingbaar
= verplichtingen nakomen
GDPR
Verwerking
• Bewerking(en) m.b.t. persoonsgegevens:
Verzamelen Raadplegen
Vastleggen Gebruiken
Ordenen Verstrekken dmv doorzending
Structureren Verspreiden
Opslaan Aligneren/combineren
Bijwerken/wijzigen Afschermen
Opvragen Wissen of vernietigen van gegevens
Verwerking
• Verwerkingsverantwoordelijke– Degene die het doel van en de middelen voor de
verwerking van persoonsgegevens vaststelt = bestuur
• Verwerker– Degene die ten behoeve van de
verwerkingsverantwoordelijke persoonsgegevens verwerkt
= leverancier
Verwerking
Persoonsgegevens
• Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon (de betrokkene)– direct of indirect te identificeren, met name aan de
hand van een identificator:• Naam
• Identificatienummer
• Locatiegegevens
• Online identificator
• Elementen kenmerkend voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit
- Ras/etnische afkomst- Politieke opvattingen- Religieuze/levensbeschouwelijke overtuigingen- Vakbondslidmaatschap - Genetische/medische gegevens- Biometrische gegevens - Seksuele voorkeur
Mogen (in principe) NIET verwerkt worden
Bijzondere persoonsgegevens (art.9)
1. Bewustmaking medewerkers
Phishing
Als het te mooi is om waar te zijn, is het meestal niet waar
Rechtmatigheid van de verwerking volgens de AVG
(Art 6)
• 6 grondslagen (5 voor publieke sector) om te mogen verwerken:
1. Betrokkenen heeft toestemming gegeven
2. Noodzakelijk voor uitvoering van overeenkomst
3. Voldoen aan wettelijke verplichting
4. Om de vitale belangen van betrokkenen of andere natuurlijke persoon te beschermen
5. Voor de vervulling van een taak van algemeen belang of taak i.h.k.v. de uitoefening van het openbaar gezag dat aan de verwerkingsverantwoordelijke is opgedragen
6. Voor behartigen van gerechtvaardigde belangen van de verantwoordelijke of van een derde:
» belangenafweging: als belangen betrokkenen doorwegen geen grondslag
» (geen grondslag voor publieke sector)
6 Principes van de AVG
1. Rechtmatig, behoorlijk en transparant
2. Doelbinding (finaliteit)
3. Minimale gegevensverwerking (proportionaliteit)
4. Juistheid (actueel)
5. Opslagbeperking (bewaartermijn)
6. Integriteit en vertrouwelijkheid
-> Verantwoordingsplicht (accountability)
Verplichtingen van de verantwoordelijke
• Treffen van organisatorische en technische maatregelen om te waarborgen en te kunnen aantonen dat de verwerking in overeenstemming met de AVG wordt uitgevoerd.
• A. Organisatorische
• Aanstelling FG (functionaris voor gegevensverwerking, veiligheidsconsulent, …) (Art. 37, 38, 39)
• Keuze verwerker + verwerkingsovereenkomst (Art 28)
• Houden van een intern register (Art 30)
• Effect beoordeling (DPIA) (Art 35)
• Aansluiten bij goedgekeurde gedragscodes en certificering door GBA(Art 40-43)
• B. Technische (vooral ICT)
• Gegevens bescherming door ontwerp en door standaardinstellingen (Art 25)
• Beveiliging van de verwerking (Art 32):
• Melding inbreuken aan GBA en betrokkene (art 33,34)
Aanpak Piva eGov - 13 Stappenplan CBPL
1. Bewustmaking• Klassikaal, Email, Intranet, E-learning, Posters
2. Dataregister (Art. 30 AVG)• Compliance check met AVG
• Bij uitwisseling: machtiging
3. Communicatie• Hoe informeer je burgers over je privacybeleid in alle contacten (nieuwsbrief, website, formulieren)
4. Rechten van de betrokkene (Art 12-23)
5. Verzoek tot toegang (Art 15)
6. Grondslag verwerking (Art 6)• Documenteer de grondslag voor de verwerking in register
7. Toestemming (Art 7))• Hoe vraag, krijg en registreer ik de toestemming
8. Kinderen (Art 8)• Denk na hoe je de leeftijd van de betrokkene nagaat
9. Datalekken (Art 33,34)• Voorzie procedure om datalekken op te sporen, te rapporten en te onderzoeken
10. Privacy by design en default (Art 25, 35-36)• Hoe toepassen in uw organisatie
11. DPO (Art 37-39)
12. Internationaal (Art 44-50)
13. Bestaande contracten (Art 28)• Evalueer bestaande contracten met verwerkers
Is huidige procedure voldoende? Hoe gaan we gegevens
meedelen, verwijderen
1. Bewustmaking medewerkers
- Kennis verspreiden
- Sensibilisering
Via:
o Intranet / Nieuwsbrieven
o Interactief (online test, quiz)
o Infosessies
Wat moet er in:
- Digitale toegangen
- Persoonsgegevens
2.Verwerkingsregister
3. Interne en externe communicatie
- Intern:
• ICT-policy, deontologische codes
• Vertrouwelijkheidsclausules
• Sensibilisering
- Extern:
• Privacyverklaring website
• Klachten- en vragenformulier website
• Recht op informatie
• Recht op inzage
• Recht op verbetering
• [Recht om niet te worden onderworpen aan geautomatiseerde individuele beslissingen en profilering]
• [Recht op verwijdering (beperkt: archiefwet)]
• [Recht op gegevensoverdracht (bij wet geregeld)
• [Recht op verzet tegen direct marketing (beperkt/nvt)]
4/5. Rechten betrokkene
4/5. Rechten betrokkene
Procedure(s) & communicatiekanalen inrichten om gevolg te geven aan de rechten van de burger
4/5. Rechten betrokkene
Bv. meldingsformulier website
Kopie verstrekken van verwerkte persoonsgegevens
Huidige termijn: 45 dagen
Toekomst: 1 maand
Gratis, tenzij ongegrond of overmatig (weigering of aanrekening mogelijk)
4/5. Rechten betrokkene
4/5. Rechten betrokkene
- Toestemming (intrekbaar)
- Contractuele relatie
- Wettelijke verplichting
- Noodzaak vrijwaring vitaal belang
- Algemeen belang of openbaar gezag
- Gerechtvaardigd belang verantwoordelijke
6. Grondslag verwerking
Expliciete toestemming nodig- Geïnformeerd- Ondubbelzinnig- Vrij - Specifiek
Geen vooraf aangevinkte vakjes‘Opt-out’ even eenvoudig als de ‘opt-in’
7.Toestemming
- Inschrijvingen eetfestijn VZW
Verwerking enkel mogelijk indien:- Toestemming betrokkene (intrekbaar)- Noodzakelijk voor de uitvoering van de overeenkomst- Noodzakelijk voor voldoen aan wettelijke verplichting van
verwerkingsverantwoordelijke- Nodig ter bescherming van de vitale belangen van de betrokkene- Vervulling taak van algemeen belang of openbaar gezag
verwerkingsverantwoordelijke- Gerechtvaardigd belang
Persoonsgegevens
7.Toestemming
- Gebruik RRnr gegevens voor klantenkaart
Verwerking enkel mogelijk indien:- Toestemming betrokkene (intrekbaar)- Noodzakelijk voor de uitvoering van de overeenkomst- Noodzakelijk voor voldoen aan wettelijke verplichting van
verwerkingsverantwoordelijke- Nodig ter bescherming van de vitale belangen van de betrokkene- Vervulling taak van algemeen belang of openbaar gezag
verwerkingsverantwoordelijke- Gerechtvaardigd belang
Persoonsgegevens
7.Toestemming
- Gebruik RRnr gegevens voor klantenkaart (ZEB, Mediamarkt)
• het moet duidelijk zijn waarvoor je gegevens gebruikt worden• het bedrijf niet meer gegevens mag zien dan strikt noodzakelijk is voor hun toepassing -
Mediamarkt ziet enkel naam, adres, geboortedatum en nationaliteit. Alleen die gegevens zijn nodig om de klant te herkennen als hij zou terugkomen met een artikel dat onder garantie valt.
• je moet uitleg krijgen over het gebruik van de identiteitskaart. (informatieplicht) - Dat kan bijvoorbeeld door vragen van klanten te beantwoorden, door een folder te verspreiden, iets uit te hangen in de winkel, het op de website te zetten...
• de informatie mag niet langer bewaard worden dan nodig is. Voor de wettelijke garantie is dat twee jaar, zo lang de wettelijke garantie loopt.
klant weigert id-kaart te geven• Kan weigeren om identiteitskaart te geven in een winkel.• Voor de garantie is ze niet nodig, want ook zonder je identiteitskaart heb je recht op garantie. Het
aankoopbewijs volstaat• Een winkel die naam en adresgegevens gebruikt om een klantenkaart aan te maken, moet
hiervoor toestemming vragen. Het moet om een strikt persoonlijk gebruik gaan. • Winkel kan die klantenkaart weigeren omdat het om een contract gaat tussen jou en de winkel.
Maar er moet wel een alternatief zijn. Een invulformulier bijvoorbeeld.
Persoonsgegevens
7.Toestemming
- Ras/etnische afkomst- Politieke opvattingen- Religieuze/levensbeschouwelijke overtuigingen- Vakbondslidmaatschap - Genetische/medische gegevens- Biometrische gegevens - Seksuele voorkeur
Mogen (in principe) NIET verwerkt worden
7.Toestemming
Bijzondere persoonsgegevens
-
Bv. VZW organiseert eetfestijn: allergieën?
Verwerking enkel mogelijk indien:
- Toestemming (intrekbaar)- Nodig voor uitvoering overeenkomst- Verwerking noodzakelijk op gebied van het arbeidsrecht en
socialezekerheidsrecht - De betrokkene maakt deze gegevens zelf openbaar - Beoordeling van de arbeidsgeschiktheid van de werknemer of medische
diagnoses- Door stichting, vereniging of vzw die op politiek, levensbeschouwelijk,
godsdienstig of vakbondsgebied werkzaam is- Nodig ter bescherming van de vitale belangen van de betrokkene
Bijzondere persoonsgegevens
7.Toestemming
Procedures screenen op
- informeren over -en vragen van- toestemming
- documentering daarvan
7.Toestemming
8. Kinderen
Kinderen < 16 jaar = toestemming ouders/voogd nodig
België: waarschijnlijk < 13 jaar (Facebook)
- inbraak
- diefstal laptop
- onrechtmatige inzage
- ongeautoriseerde toegang
- onrechtmatige opzoekingen
- malware besmetting / cryptolocker
- hacking
9. Datalek
9. DatalekVerplicht melden bij de Privacycommissie binnen 72 uur na ontdekking, wanneer een risico voor de rechten en vrijheden van personen
Mededelen aan de betrokkene wanneer waarschijnlijk een hoog risico voor zijn/haar rechten en vrijheden
Eerste aanspreekpunt: ICT verantwoordelijke/DPO
Probeer in de eerste plaats te vermijden
Voorzie procedures ter opsporing en rapportering
9.Datalek
10. Privacy by design & by default
- By default/standaard instelling = maximale privacy
- By design/ontwerp = maximale privacy
11. Functionaris Gegevensbescherming
Data Protection Officer
Functionaris Informatieveiligheidsconsulent
Aanstellen tegen 25 mei 2018
Verplichting voor:-verwerkingsverantwoordelijken (besturen, bedr./org. met bijzondere persoonsgegevens)-verwerkers (contractanten en leveranciers)
12. Internationaal (Art 44-50)
• Bij internationale dataverwerkingen
– > Zijn er internationale afspraken? (Safe Harbour, ...)
– > Zijn er bijkomende contactuele verplichtingen nodig.
16/03/2018 42
13. Leveranciersrelaties
Evalueer bestaande overeenkomsten
en sluit verwerkingsovereenkomsten
Tips
• Wees waakzaam
• Verwacht vragen van burgers/klanten
• Verwacht controles
• Ken de risico’s
• Bij incidenten/vragen: [email protected]
Meer weten
• https://www.safeonweb.be/nl/home
• https://www.privacycommission.be/
• http://scwitch.be/toolkit/
Vragen?