28 februari 24 |

Cybersecurity in de leveranciersketen en de NEN7510 norm

Blog Informatiebeveiliging

In een tijd waarin de Nederlandse zorgsector steeds meer migreert naar de cloud, worden nieuwe risico’s en uitdagingen onthuld. Recentelijk heeft Z-CERT, het Computer Emergency Response Team voor de Nederlandse zorg, gewaarschuwd dat IT-leveranciers vaker doelwit zijn van cyberaanvallen dan de zorginstellingen zelf. Deze bedreigingen, met name gericht op ransomware en data-afpersing, brengen niet alleen de leveranciers in gevaar, maar kunnen ook directe impact hebben op de zorginstellingen die afhankelijk zijn van hun diensten.

Opkomende risico’s in de zorgsector

Volgens het Cybersecurity Dreigingsbeeld voor de zorg 2023 blijkt dat Europese IT-dienstverleners vorig jaar vaker getroffen werden door ransomware-aanvallen dan de zorgaanbieders zelf. Deze alarmerende trend benadrukt de noodzaak voor zorginstellingen om hun digitale samenwerkingen grondig te evalueren en te beveiligen.

Cloudtransitie en kwetsbaarheden

Met de zorgsector die in hoog tempo de overstap maakt naar de cloud, waarbij webapplicaties en mobiele apps een cruciale rol spelen, zijn nieuwe uitdagingen aan het licht gekomen. Een verontrustend incident in 2023 illustreerde de kwetsbaarheid van de sector toen een ethische hacker via een slecht geconfigureerde app toegang kreeg tot gevoelige gegevens in ziekenhuizen. Dit benadrukt de dringende behoefte aan robuuste cybersecuritymaatregelen.

Koppeling naar NEN7510 norm

In dit licht is het belangrijk om de connectie te maken met de NEN7510 norm. Deze Nederlandse norm, die sterk lijkt op ISO27001, specificeert eisen voor informatiebeveiliging in de zorg en is van cruciaal belang om risico’s te verminderen. Zorginstellingen dienen niet alleen hun eigen systemen te beveiligen, maar ook te eisen dat hun leveranciers voldoen aan deze norm om de veiligheid van patiëntgegevens te waarborgen.

Beheersing van de leveranciersketen

Een essentieel aspect van informatiebeveiliging in de zorg is het beheersen van de leveranciersketen. Het recente rapport wijst erop dat datalekken, zelfs los van ransomware, een serieuze bedreiging vormen. Zorginstellingen moeten goede afspraken maken met hun leveranciers om ervoor te zorgen dat de informatiebeveiliging in de gehele keten gewaarborgd is.

Conclusie

In een tijdperk waarin digitale transformatie de zorgsector hervormt, is cybersecurity van het grootste belang. De combinatie van de cloudtransitie, de noodzaak van een solide cybersecurity-infrastructuur, en de naleving van normen zoals NEN7510, benadrukt de complexiteit en de urgentie van het beheersen van de risico’s in de zorgsector. Door de leveranciersketen effectief te beheren en te voldoen aan normen kunnen zorginstellingen een robuuste verdedigingslinie opbouwen tegen de steeds evoluerende dreigingen in het digitale landschap.

Meer weten?

Neem contact op met onze experts voor een gratis strategiegesprek over het beheersen van de leveranciersketen. Of boek direct een afspraak!

27 februari 24 |

Het cruciale belang van ISO 27001 in de transportsector: een veilige reis naar digitale zekerheid

Blog Informatiebeveiliging

Inleiding

De transportsector ondergaat een digitale revolutie met geavanceerde technologieën die de efficiëntie verbeteren en de veiligheid vergroten. Tegelijkertijd brengen deze ontwikkelingen nieuwe uitdagingen met zich mee, met name op het gebied van cybersecurity. Het is essentieel voor bedrijven in de transportsector om proactieve maatregelen te nemen en zich te wapenen tegen cyberdreigingen. Een van de krachtigste instrumenten in deze strijd is ISO 27001, een internationale standaard voor informatiebeveiliging.

ISO 27001: een korte uitleg

ISO 27001 is een norm die specifiek is ontworpen om organisaties te helpen bij het opzetten, implementeren, onderhouden en verbeteren van een Information Security Management System (ISMS). Het ISMS is een raamwerk van processen en beleidslijnen die ervoor zorgen dat gevoelige informatie adequaat wordt beschermd. In de context van de transportsector, waar gevoelige gegevens zoals klantinformatie, logistieke planning en financiële transacties dagelijks worden verwerkt, wordt ISO 27001 steeds meer van vitaal belang.

Risico’s in de transportsector

De transportsector is kwetsbaar voor diverse cyberdreigingen, variërend van ransomware-aanvallen tot datalekken en spionage. In een wereld waarin digitalisering de norm is geworden, moeten bedrijven in de transportsector zich bewust zijn van de mogelijke risico’s en de gevolgen van een inbreuk op de informatiebeveiliging.

Voordelen van ISO 27001 in de transportsector

  1. Bescherming van Klantgegevens: ISO 27001 zorgt ervoor dat persoonlijke en gevoelige informatie van klanten op een veilige manier wordt beheerd en bewaard, waardoor het vertrouwen van klanten wordt versterkt.
  2. Veilige Logistieke Planning: Het ISMS helpt bij het waarborgen van de integriteit en vertrouwelijkheid van logistieke planningsgegevens, waardoor bedrijven hun concurrentiepositie kunnen behouden en verbeteren.
  3. Weerstand tegen Cyberaanvallen: ISO 27001 vereist dat organisaties proactief risico’s identificeren en beheersen. Dit verhoogt de weerbaarheid tegen potentiële cyberaanvallen, waardoor bedrijfscontinuïteit wordt gewaarborgd.
  4. Wettelijke Compliance: In een tijd waarin privacywetgeving strenger wordt, helpt ISO 27001 bedrijven om te voldoen aan regelgeving zoals de Algemene Verordening Gegevensbescherming (AVG) en andere regionale wetten.

Conclusie

ISO 27001 is geen luxe, maar eerder een noodzakelijke investering voor bedrijven in de transportsector die hun digitale beveiliging serieus nemen. Het biedt niet alleen een robuuste verdediging tegen cyberdreigingen, maar het toont ook aan klanten, partners en regelgevers dat het bedrijf zich inzet voor het waarborgen van de vertrouwelijkheid, integriteit en beschikbaarheid van informatie. Door te voldoen aan de ISO 27001-standaard, maken bedrijven in de transportsector een veilige reis naar digitale zekerheid.

Meer weten?

Neem contact op met onze ISO-experts. Zij gaan graag het gesprek aan over jouw specifieke situatie en het belang van ISO 27001 hierbij. Of plan direct zelf een afspraak in.

23 februari 24 |

ISO 27001 en Geldmaat: Het balanceren van beschikbaarheid in informatiebeveiliging

Blog Informatiebeveiliging

In de wereld van informatiebeveiliging wordt vaak de nadruk gelegd op de vertrouwelijkheid van gegevens, en terecht. Echter, het recente nieuws over de problemen bij Geldmaat benadrukt het belang van een andere essentiële pilaar van informatiebeveiliging: beschikbaarheid. Het bedrijf, dat verantwoordelijk is voor het onderhoud van geldautomaten voor ABN Amro, ING en Rabobank, heeft wederom moeite gehad om aan de afgesproken prestatienormen te voldoen.

Geldmaat’s strijd met beschikbaarheid: technische mankementen en personeelstekort

Volgens de gepresenteerde cijfers heeft Geldmaat in het afgelopen halfjaar de afgesproken beschikbaarheidsnormen niet gehaald. In plaats van het maximale toegestane percentage van 2,5 procent geldautomaten die buiten werking mogen zijn, was dat percentage maar liefst vier procent. Ook bij de automaten waar geld gestort kan worden, bleek de situatie niet rooskleurig. De overeengekomen limiet van 3,5 procent niet-werkende automaten werd overschreden met een verontrustende 7,6 procent.

Wat veroorzaakt deze uitval? Geldmaat wijst op technische mankementen, softwarestoringen en het vervangen van automaten. Echter, een opmerkelijke reden is ook het gebrek aan beschikbaar personeel. In een tijd van een krappe arbeidsmarkt blijkt het voor Geldmaat moeilijk te zijn om snel extra personeel in te zetten, wat een directe invloed heeft op de prestaties.

Het ministerie van Financiën noemt deze cijfers zorgelijk en benadrukt dat contant geld voor iedereen toegankelijk moet zijn. Dit incident werpt niet alleen een kritisch licht op de dienstverlening van Geldmaat, maar fungeert ook als een waardevolle herinnering aan organisaties om de beschikbaarheid van informatie niet te verwaarlozen.

Waarom beschikbaarheid een centrale rol speelt in Informatiebeveiliging

In de context van informatiebeveiliging, met name de ISO 27001-standaard, wordt beschikbaarheid vaak onderbelicht ten opzichte van vertrouwelijkheid. Organisaties richten zich vaak op het veiligstellen van gegevens tegen ongeautoriseerde toegang (vertrouwelijkheid), maar de beschikbaarheid van informatie is net zo cruciaal.

Een gebrek aan beschikbaarheid kan variërende gevolgen hebben, afhankelijk van de aard van de organisatie. Bij Geldmaat hebben de problemen geleid tot verstoringen in de dienstverlening en ontevredenheid bij de gebruikers. Voor andere organisaties kan het leiden tot operationele stilstand, verlies van klantenvertrouwen en zelfs juridische consequenties.

Het belang van beschikbaarheid wordt nog urgenter in een tijd waarin digitale transacties en online dienstverlening de norm zijn. Bedrijven moeten niet alleen de vertrouwelijkheid van gegevens waarborgen, maar ook investeren in robuuste systemen en processen om de beschikbaarheid te waarborgen, zelfs onder onvoorziene omstandigheden.

Geldmaat-incident: een wake-up call voor informatiebeveiliging

De les die we uit het Geldmaat-incident kunnen trekken, is dat een gebalanceerde aanpak van informatiebeveiliging van essentieel belang is. Organisaties moeten niet alleen streven naar geheimhouding maar ook naar de beschikbaarheid en integriteit van informatie. ISO 27001, een internationale standaard voor informatiebeveiliging, benadrukt dit evenwicht en biedt een kader voor organisaties om een alomvattende aanpak van informatiebeveiliging te implementeren.

Het is duidelijk dat Geldmaat werk te verrichten heeft om de beschikbaarheidsproblemen aan te pakken, maar dit incident herinnert ons er allemaal aan om informatiebeveiliging in zijn geheel te omarmen. Beschikbaarheid is geen secundair aspect; het is een cruciale pijler die de veerkracht en betrouwbaarheid van een organisatie bepaalt.

22 februari 24 |

Ontgrendel SaaS-beveiliging: NIST-richtlijnen en ISO 27001 Bijlage A

Blog Informatiebeveiliging

In de huidige digitale omgeving is het beveiligen van Software as a Service (SaaS)-toepassingen van cruciaal belang om gevoelige gegevens te beschermen en te voldoen aan de normen in de branche. Een van de belangrijke raamwerken wordt geleverd door het Amerikaanse National Institute of Standards and Technology (NIST), dat uitgebreide richtlijnen biedt voor cybersecurity in verschillende domeinen, waaronder SaaS. In deze blog zullen we dieper ingaan op de belangrijkste inzichten uit een recente publicatie van NIST en onderzoeken hoe de aanbevelingen ervan zich verhouden tot Bijlage A van de ISO 27001-norm.

1. Role-Based Access Control (RBAC)

NIST benadrukt de implementatie van Role-Based Access Control (RBAC) voor elke SaaS-toepassing, een principe dat wordt herhaald in Bijlage A van ISO 27001. RBAC zorgt ervoor dat gebruikers passende toegangsrechten krijgen op basis van hun rollen binnen de organisatie, waardoor het risico op ongeautoriseerde toegang tot gevoelige gegevens wordt verminderd.

2. Multi-Factor Authentication (MFA)

Zowel NIST als ISO 27001 pleiten voor het gebruik van Multi-Factor Authentication (MFA) om beveiligingsmaatregelen te verbeteren. Door gebruikers, met name beheerders, te verplichten zich te authenticeren met behulp van meerdere factoren zoals wachtwoorden en eenmalige codes, kunnen organisaties de kans op ongeautoriseerde toegang aanzienlijk verminderen, in overeenstemming met de controles die zijn uiteengezet in Bijlage A van ISO 27001.

3. Gegevensbescherming en Lekpreventie

NIST benadrukt het belang van het voorkomen van gegevenslekken in SaaS-toepassingen, een zorg die wordt gedeeld door ISO 27001 Bijlage A, die zich richt op controles voor informatiebeveiliging. Configuraties zoals het beperken van openbaar delen, instellen van vervaldatums voor uitnodigingen en afdwingen van wachtwoordcomplexiteit komen overeen met controles uiteengezet in Bijlage A, gericht op het beschermen van vertrouwelijke informatie en het voorkomen van ongeautoriseerde openbaarmaking.

4. Wachtwoordbeheer

Effectief wachtwoordbeheer, zoals bepleit door NIST en weerspiegeld in Bijlage A van ISO 27001, is essentieel voor het versterken van de beveiliging van SaaS-toepassingen. Maatregelen zoals het voorkomen van wachtwoordspray-aanvallen, afdwingen van wachtwoordcomplexiteit en beperken van wachtpogingen komen overeen met controles uiteengezet in ISO 27001 Bijlage A, gericht op toegangsbeheer en informatiebeveiligingsbeheer.

5. Configuratiebeheer

Misconfiguraties in SaaS-toepassingen kunnen aanzienlijke beveiligingsrisico’s opleveren, een zorg die zowel in de richtlijnen van NIST als in de controles van ISO 27001 Bijlage A wordt benadrukt. Proactief configuratiebeheer, inclusief regelmatige beoordelingen en updates van toegangsrechten, wachtwoordbeleid en instellingen voor gegevensuitwisseling, is cruciaal om beveiligingsdreigingen te verminderen en te voldoen aan de normen van ISO 27001.

Concluderend biedt het afstemmen van SaaS-beveiligingspraktijken op de richtlijnen van NIST en de controles van ISO 27001 Bijlage A organisaties een robuust raamwerk om gevoelige gegevens te beschermen, beveiligingsinbreuken effectief te voorkomen en te voldoen aan de normen in de branche. Door aanbevolen maatregelen zoals RBAC, MFA, protocollen voor gegevensbescherming, wachtwoordbeheer en configuratiebeheer te implementeren, kunnen organisaties hun beveiligingspositie versterken en effectief cybersecurityrisico’s verminderen in het dynamische landschap van SaaS-toepassingen.

20 februari 24 |

Chatbot Verantwoordelijkheid in de Spotlight

AVG Blog Informatiebeveiliging

De Cruciale Rol van Chatbots in Klantenservice en Het Belang van Juiste Informatie

In de snel evoluerende digitale wereld zijn chatbots niet alleen handige tools voor klantenservice, maar ook potentiële bronnen van juridische geschillen. Recentelijk stond Air Canada in de schijnwerpers vanwege een zaak waarin een klant werd misleid door de chatbot van de luchtvaartmaatschappij bij het boeken van een last-minute vlucht na een persoonlijk verlies. Deze zaak werpt niet alleen licht op de interactie tussen mens en machine, maar ook op de verantwoordelijkheid van organisaties voor de informatie die door hun geautomatiseerde systemen wordt verstrekt.

Verantwoordelijkheid van Organisaties: De Belangrijke Rol van Chatbots in Informatiebeveiliging

De uitspraak van de rechter in de zaak van Air Canada benadrukt dat ongeacht de geautomatiseerde aard van chatbots, organisaties nog steeds verantwoordelijk zijn voor de verstrekte informatie. Dit brengt het belang van informatiebeveiliging naar voren, aangezien misleidende informatie niet alleen juridische gevolgen kan hebben, maar ook het vertrouwen van klanten kan schaden.

De Complexiteit van Chatbots: Balanceren Tussen Efficiëntie en Nauwkeurigheid

Hoewel chatbots bedrijven helpen bij het verbeteren van efficiëntie en klantinteracties, roept de zaak van Air Canada vragen op over de complexiteit van deze geautomatiseerde systemen. Het vinden van de juiste balans tussen snelle klantenservice en nauwkeurige informatie is cruciaal om zowel juridische geschillen als potentiële beveiligingsrisico’s te voorkomen.

Conclusie: De Waarschuwing van Air Canada – Juiste Instellingen en Monitoring Essentieel voor Chatbots

De zaak van Air Canada dient als een waarschuwing voor bedrijven die chatbots inzetten. Het juist instellen, monitoren en waarborgen van de juistheid van informatie zijn niet alleen van cruciaal belang voor klanttevredenheid, maar ook om juridische complicaties te voorkomen. In een wereld waar technologie snel evolueert, is het beheersen van de complexiteit van geautomatiseerde systemen de sleutel tot succesvolle en juridisch veilige interacties met klanten.

20 februari 24 |

NIS2: Commerciële kansen voor het MKB

Blog Informatiebeveiliging

In het digitale tijdperk is cybersecurity niet alleen een interne aangelegenheid; het strekt zich uit tot de hele leveranciersketen. Voor MKB-organisaties die als leveranciers fungeren voor bedrijven die onder de NIS2-richtlijn vallen, wordt het steeds belangrijker om niet alleen zelf veilig te zijn maar ook om te voldoen aan de eisen van hun opdrachtgevers.

Leveranciersketen in Focus

Een belangrijk onderdeel van NIS2 is dat organisaties ook hun toeleveringsketen op orde moeten brengen en houden. Dit betekent dat organisaties die onder de werking van NIS2 vallen aanvullende eisen gaan stellen aan hun leveranciers. Leveranciers die niet aan deze eisen voldoen, zullen worden vervangen en/of uitgesloten van nieuwe tenders. Helaas voldoen nog heel veel MKB-organisaties niet aan de minimale eisen die hun klanten (gaan) stellen. Dat creëert kansen voor de MKB-ers die wél voldoen.

ISO 27001 als Toegangsticket

Voor MKB-organisaties die streven naar succesvolle samenwerking met NIS2-onderhevige organisaties, kan het verkrijgen van een ISO 27001-certificering een waardevol toegangsticket zijn. Steeds vaker stellen opdrachtgevers, die zelf onder NIS2 vallen, de voorwaarde dat hun leveranciers deze certificering behalen. Dit betekent dat MKB-organisaties niet alleen aan hun eigen cybersecuritynormen moeten voldoen, maar ook aan die van hun opdrachtgevers.

Waarom ISO 27001?

ISO 27001 biedt een gestructureerd raamwerk voor informatiebeveiliging, wat niet alleen de eigen activa van een organisatie beschermt, maar ook aantoont dat ze voldoen aan internationale normen. Voor leveranciers in de MKB-sector kan dit certificaat fungeren als een krachtig bewijs van betrouwbaarheid en toewijding aan informatiebeveiliging, wat van onschatbare waarde is in een competitieve markt.

Conclusie: ISO27001 als onderscheidende factor

Voor MKB-organisaties is het nastreven van een ISO 27001-certificering niet alleen een reactie op de eisen van hun opdrachtgevers, maar het is ook een proactieve stap om zich te onderscheiden op het gebied van cybersecurity. Door te voldoen aan zowel NIS2 als ISO 27001 leggen MKB-organisaties niet alleen de basis voor een veilige digitale samenwerking, maar ook voor een succesvolle en concurrerende toekomst.

12 september 23 |

Top 5 redenen om te voldoen aan de AVG

AVG Blog

Een veel gestelde vraag van kleine en middelgrote organisaties is “waarom zou ik iets aan AVG doen?“. Hieronder geven we 5 cijfermatig onderbouwde argumenten:

1. “Privacy” staat op #3 van belangrijkste grondrechten

Uit een recente peiling van de overheid blijkt dat de Nederlandse burgers hun privacy steeds belangrijker gaan vinden.

2. 60% van het MKB met een groot datalek is binnen 3 jaar failliet

Uit de Cisco 2022 Privacy Benchmark Study blijkt dat een groot datalek voor het merendeel van de MKB-ondernemers het eindstation betekent. De oorzaken hiervoor zijn niet alleen de directe kosten, maar vooral het verlies aan reputatie en commerciële focus. Organisaties die hun privacy programma wel goed op orde hebben, krijgen nog steeds te maken met datalekken, echter zij zijn in staat om de impact van het datalek significant te verminderen. Zij blijven wel bestaan.

3. Behoud van klanten

Uit de Cisco 2021 Consumer Privacy Study blijkt dat 32% van de consumenten actief van winkel, provider, etc. wisselt, omdat men ontevreden is over hoe hun huidige leverancier met hun privacy omgaat of hier niet transparant in is.

4. Omzetverhoging en kostenreductie

Uit de Cisco 2023 Privacy Benchmark Study blijkt dat 90% van de consumenten géén aankopen wil doen bij organisaties die niet goed met hun data omgaan. Dit biedt kansen voor organisaties die privacy aantoonbaar wel op orde hebben.

Cisco heeft, op basis van diverse andere bronnen, berekend dat een investering van €1,- in privacy een opbrengst genereert van €1,80. Deze opbrengst bestaat uit de volgende componenten:

  • Omzetverhoging
  • Efficiency-voordelen
  • Minder kosten bij een datalek
  • Aantrekkelijker voor de buitenwereld

5. Employer branding

Uit een studie van KPMG uit 2021 blijkt dat 13% van de medewerkers er geen vertrouwen in heeft dat de eigen werkgever juist omgaat met de persoonsgegevens van het personeel. Dit terwijl privacy enorm belangrijk wordt gevonden (zie punt 1). In de huidige arbeidsmarkt is het vechten om talent aan te trekken en te behouden. Bij méér dan 1 op de 8 medewerkers loopt de organisatie een verhoogd risico dat de medewerker vertrekt, vanwege een gebrek aan vertrouwen rondom privacy.

25 augustus 23 |

Hoe lang mag je iemands gegevens bewaren? Met Complite weet je ‘t.

AVG Blog

In de complexe wereld van gegevensbescherming is het bepalen van de juiste bewaartermijnen voor persoonsgegevens een cruciale stap richting
AVG-naleving. Hoe lang mag je iemands gegevens eigenlijk bewaren? Gelukkig biedt Complite, de toonaangevende service van ISPE, de oplossing. Met Complite heb je de nodige begeleiding en expertise binnen handbereik om deze belangrijke vraag te beantwoorden. Ontdek hoe Complite je helpt bij het bepalen van de juiste bewaartermijnen en zorgt voor gemoedsrust in jouw AVG-naleving.

Een essentiële vraag voor AVG-naleving

In de complexe wereld van gegevensbescherming is het bepalen van de juiste bewaartermijnen voor persoonsgegevens een essentieel onderdeel van AVG-naleving. Gelukkig biedt Complite, de toonaangevende service van ISPE, de nodige begeleiding en expertise om deze vraag te beantwoorden.

Nauwkeurige richtlijnen en flexibiliteit

Met Complite krijg je nauwkeurige richtlijnen over hoe lang je persoonsgegevens mag bewaren op basis van de specifieke context en wettelijke vereisten. Of het nu gaat om klantgegevens, medische dossiers of andere persoonlijke informatie, Complite biedt duidelijke en actuele informatie om je te helpen de juiste beslissingen te nemen.

17 mei 23 |

De Meta/mega boete – 5 lessen voor het MKB

Blog

De Ierse toezichthouder (DPC) heeft een megaboete uitgedeeld aan Meta van EUR 390 miljoen. Meta is het moederbedrijf van onder andere Facebook, Instagram en Whatsapp. Waarschijnlijk heb je hiervan wel iets voorbij zien komen in het nieuws of op LinkedIn. Want “dit is echt een mijlpaal voor de handhaving van de AVG!”. Maar waarom eigenlijk? Wat kan het jou als MKB-onderneming nu eigenlijk schelen wat er met Facebook gebeurt? Dat is toch de andere kant van de wereld? Klopt. Maar toch zijn er belangrijke lessen te trekken uit deze casus. Maar om dat te begrijpen, is het belangrijk te snappen waarvoor Meta is bestraft.

Gepersonaliseerde advertenties

Het draait allemaal om gepersonaliseerde advertenties. En meer specifiek: wanneer Meta die mag tonen. Want om je gepersonaliseerde advertenties te tonen, moet Meta persoonsgegevens van die persoon verwerken. Hoe kunnen ze namelijk anders de advertenties op jou afstemmen. Op zich mag dat van de AVG, als je hier maar een zogenaamde “juridische grondslag” voor hebt. En daar gaat het mis.

Tenminste dat vonden enkele privacy-activisten. Want de Ierse toezichthouder had helemaal niet zo’n zin in een onderzoek naar Meta. Maar omdat het iedereen vrij staat een klacht in te dienen, werden ze min of meer ‘gedwongen’ om toch te gaan kijken naar het verdienmodel van Meta.

Grondslagen

De AVG geeft 6 mogelijke juridische grondslagen. De 2 waar het hier om gaat zijn “toestemming” en “noodzakelijk voor het uitvoeren van een overeenkomst”. Bij “toestemming” hebben de meeste mensen wel een beeld. “Noodzakelijk voor het uitvoeren van een overeenkomst” gebruik je als grondslag op het moment je persoonsgegevens moet verwerken om een overeenkomst met de ander na te komen. Simpel voorbeeld is een webshop die jou een besteld artikel wil toesturen. De webshop heeft dan jouw adres nodig om dit te doen. Dus ze verwerken dat persoonsgegeven met de grondslag “noodzakelijk voor het uitvoeren van een overeenkomst”.

Noodzakelijk

Meta gebruikte ook de grondslag “noodzakelijk voor het uitvoeren van een overeenkomst” om de gepersonaliseerde advertenties te versturen. Wilde je gebruik maken van Facebook, Instagram, etc. dan moest je akkoord gaan met hun gebruikersvoorwaarden. En in die voorwaarden stond dat Meta je ook gepersonaliseerde advertenties mocht sturen. Eind goed al goed, toch? Want het staat in de overeenkomst, dus ja: Meta moet je wel die advertenties sturen om de overeenkomst na te leven!

Fout. Want het woordje “noodzakelijk” is hierin cruciaal. Noodzakelijk slaat namelijk niet alleen op de tekst van de overeenkomst, maar ook op de kern van de overeenkomst. Oftewel: wat is nu eigenlijk de onderlinge dienst of verplichting die wordt afgesproken? In het geval van Facebook en Instagram is het niet zo dat jij gebruiker wordt om gepersonaliseerde advertenties te zien. Nee, je wil graag in contact staan met jouw vrienden. Dus als Facebook of Instagram wil bijhouden wie jouw vrienden zijn, zodat jullie contact met elkaar kunnen hebben, dan doet Facebook dit omdat het noodzakelijk is voor de overeenkomst. De gepersonaliseerde advertenties worden er door Facebook “bij de haren bijgesleept”. Maar zouden deze advertenties er niet zijn, dan kun jij nog prima Facebook gebruiken.

Dus, was de conclusie van de toezichthouders: Meta schendt de AVG.

Gevolgen

De zakken van Meta zijn behoorlijk diep. Dus die EUR 390 miljoen gaat ze echt niet failliet maken. Maar er is een veel ergere straf die de toezichthouders kunnen uitdelen: Meta moet namelijk haar dienstverlening aanpassen. Ze moeten toestemming gaan vragen voor de gepersonaliseerde advertenties. En dat gaat wel enorm veel pijn doen bij Meta. Want toestemming kent veel vereisten. Waarschijnlijk kan Meta dan nog maar aan een fractie van de gebruikers gepersonaliseerde advertenties tonen. Terwijl hun hele verdienmodel daar op is gebouwd! Oftewel: Meta moet zichzelf opnieuw gaan uitvinden.

Lessen voor het MKB

Het klopt dat de kans dat jij als MKB-onderneming te maken krijgt met de Nederlandse toezichthouder klein is op dit moment. De meeste aandacht gaat uit naar de grote bedrijven en overheid. Toch?

1. Denk goed na over je juridische grondslagen en leg ze vast.
Waarom mag je volgens jou bepaalde persoonsgegevens verwerken? En heb je dat vastgelegd in een verwerkingsregister?

2. Iedereen kan een klacht tegen jouw organisatie indienen.
De toezichthouder hoeft jou niet zelf in het vizier te krijgen. Iedereen kan een klacht tegen je indienen. Het eerste wat een toezichthouder doet is jouw verwerkingsregister opvragen. Zorg dat je hierop bent voorbereid!

3. De boete is niet je grootste risico.
Reputatieschade en een verbod op het verder verwerken van persoonsgegevens zijn een grotere bedreiging. Wat zou het voor jouw organisatie betekenen als je bepaalde kernactiviteiten ineens niet meer (op deze manier) mag uitvoeren?

4. De Nederlandse toezichthouder loopt achter bij veel Europese collega’s.
Nederland kent 20 bekende AVG-boetes en doet het Europees gezien vrij slecht qua toezicht. Een vergelijkbaar land als België zit op het dubbele aantal boetes. Maar bijvoorbeeld Spanje en Italië zijn veel actiever en kennen honderden boetes. Spanje deelde alleen in december 2022 al 16 boetes uit. Vergelijk dat eens met de 20 boetes van Nederland sinds mei 2018. Het verschil? In Spanje en Italië richten de toezichthouders zich veel meer op het MKB en korte, duidelijke handhaving. Het is onze overtuiging dat Nederland ook die kant uit gaat. Als je dan nog iets moet gaan doen, ben je te laat.

5.  De AVG kun je niet blijven negeren.
Last but certainly not least. Struisvogelpolitiek werkt niet. Vroeg of laat word je ingehaald door de tijd. En dan zou je willen dat je eerder in de actie was geschoten. Wacht niet tot iemand anders (toezichthouder, boze klant, gefrustreerde ex-medewerker) voor jou bepaalt dat je iets aan AVG moet gaan doen. Want misschien moet je dan halsoverkop cruciale bedrijfsprocessen overboord gooien. Kunnen jullie dat opvangen?

Wat nu?

AVG is niet eng of moeilijk. Het is alleen onbekend. Maar niet voor ons. Wij zorgen dat jij de regie pakt op de AVG. Daar kun je op vertrouwen. Hoe? Dat leggen we graag persoonlijk uit.

17 mei 23 |

Rapport Autoriteit Persoonsgegevens: onderwijs

AVG Blog

Een veilige omgeving voor leerkracht en leerling?

Dat er op scholen en onderwijsinstellingen veel persoonsgegevens verwerkt worden zal voor niemand een verrassing zijn. Weet jij eigenlijk welke gegevens er binnen jouw onderwijsinstelling of de onderwijsinstelling van je kind worden verzameld?

Toezichthouder luidt de noodklok

Het rapport dat de Autoriteit Persoonsgegevens (hierna: AP) op 4 november 2021 publiceerde deed flink wat stof deed opwaaien. Zorgvuldige omgang met de gegevens van kinderen en jongvolwassen is cruciaal. Dit zijn namelijk kwetsbare groepen. De AP laat in een brief aan De Minister van Onderwijs weten dit te zien als een inherent onderdeel van goed en veilig onderwijs.

Welke gegevens worden er dan op scholen verwerkt? Natuurlijk de gangbare zaken, zoals naam en contactgegevens. Maar vaak ook erg gevoelige gegevens. Denk hierbij aan eventuele medische gegevens, het gedrag van het kind of de thuissituatie. Onze ervaring is dat dit nog meer is dan dat scholen zelf al dachten. En dat veel van die gegevens veel te lang bewaard blijven.

Daarnaast is er de laatste jaren in het onderwijs steeds meer aandacht gekomen voor digitaal leren en digitale tools die het lesprogramma ondersteunen. Scholen hebben vaak niet in kaart welke gegevens deze systemen verzamelen en wat de gegevensstromen hiervan zijn.

Scholen hebben het niet op orde

De grootste uitdaging in de onderwijssector is om overzicht te houden op al haar verwerkingen. Veel scholen hebben niet de kennis en tools in huis om te dit doen.

Volgens de AP zijn er 3 trends in het onderwijs te zien die risico`s met zich meebrengen:

  • Monitoring van leerlingen en studenten
  • Afhankelijkheid van grote leveranciers
  • Meer uitwisseling van gegevens in samenwerkingsverbanden

De 3 belangrijkste acties voor scholen

De aanbevelingen die de AP hierbij doet zijn als volgt:

  • Breng de basis op orde
  • Houd documentatie up-to-date en voldoe aan de verantwoordingsplicht
  • Richt governance in en versterk de rol van de FG

“Voor veel onderwijsinstellingen is het een uitdaging om overzicht te houden op alle verwerkingen van persoonsgegevens“.
(reactie onderwijsinstellingen op rapport Autoriteit Persoonsgegevens)

De meeste onderwijsinstellingen zijn dus het overzicht verloren en hebben niet de tijd alles opnieuw in kaart te brengen. Dat is begrijpelijk.

ISPE heeft de expertise en ruime ervaring binnen de onderwijssector om dit snel en efficiënt uit te voeren. En de tools om te zorgen dat je actueel blijft. Zo kunnen de mensen binnen de onderwijsinstellingen doen waar hun passie ligt, namelijk jongeren zichzelf laten ontwikkelen. Maar dan wel in een veilige omgeving voor leerkracht en leerling.

Hoe zou het voor jullie zijn als je als school weet waar je staat op AVG-gebied en wat je moet doen? En hoe dit zo eenvoudig en doeltreffend mogelijk kan? Neem dan contact met ons op.