04 februari 21 |

Help, ik heb een datalek…denk ik

Blog

In tijden waarin we massaal getest moeten worden op Covid-19 bij de GGD blijkt dat er bij de GGD sprake is van grootschalige handel in miljoenen adresgegevens en telefoon- en burgerservicenummers. Een datalek dus, en niet de eerste die in het nieuws komt.

In 2020 ontving de Autoriteit Persoonsgegevens 23.976 datalekmeldingen. De één groter dan de ander, maar iedere organisatie kan ermee te maken krijgen.

Wat is een datalek nu eigenlijk?

Het woord “datalek” staat niet in de AVG. In de AVG wordt een datalek aangeduid als “inbreuk in verband met persoonsgegevens: een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens.”

Voorbeelden zijn cyberaanvallen, e-mails verzonden naar het verkeerde e-mailadres, gestolen laptops of verloren USB-sticks. Maar ook het (tijdelijk) onbeschikbaar zijn van persoonsgegevens is een datalek!

Wanneer moet ik een datalek melden en aan wie?

Er zijn gevallen dat een datalek gemeld moet worden aan de Autoriteit Persoonsgegevens en/of aan de Betrokkenen. De Betrokkenen zijn in dit geval de personen van wie gegevens gelekt zijn.

Een datalek moet alleen aan de Autoriteit Persoonsgegevens worden gemeld wanneer het waarschijnlijk is dat het datalek leidt tot een risico voor de rechten en vrijheden van Betrokkenen. Het datalek moet dan binnen 72 uur worden gemeld aan de Autoriteit Persoonsgegevens.

Voor het melden aan de Betrokkenen geldt eigenlijk een soortgelijke voorwaarde: als de Betrokkene fysieke, materiële of immateriële schade ondervindt (of waarschijnlijk kan ondervinden) van het datalek, dan moet het aan hen gemeld worden.

Tot slot

Je moet als organisatie een datalekkenregister hebben en daarin het datalek opschrijven. Dat geldt niet alleen voor de gemelde datalekken, maar voor alle datalekken. En moet je als organisatie maatregelen nemen om de schade van het datalek zoveel mogelijk te beperken. Heb jij binnen jouw organisatie te maken met een datalek of ben je bang om te maken te krijgen met een datalek? Wil je datalekken zo goed mogelijk proberen te voorkomen en de schade naderhand zo veel mogelijk beperken?

Blijf niet langer met de zorgen zitten en neem contact met ons op!

16 januari 21 |

DPIA – weet wanneer dit verplicht is

Blog

Wanneer bepaalde typen en hoeveelheden persoonsgegevens verwerkt worden dient hiervoor een DPIA te worden uitgevoerd. Een DPIA wordt ook wel een gegevensbeschermingseffectbeoordeling genoemd. In een DPIA maak je een procesbeschrijving van welke verwerkingen je precies uitvoert en hoe je dit doet. Daarbij is het belangrijk om aan te tonen dat je de juiste passende technische en organisatorische maatregelen hebt genomen. Ook maak je hierin een risicoanalyse van het proces en benoem je eventuele risico`s voor betrokkenen. Zo maak je aantoonbaar dat je goed hebt nagedacht hierover.

Een DPIA voer je uit voordat je de verwerking start. Wanneer je dus al wel een verwerking bent gestart waarover je twijfelt of een DPIA verplicht is, is het aan te raden dit alsnog te doen. In de praktijk hebben veel organisaties die eigenlijk een DPIA zouden moeten uitvoeren dit niet gedaan. Jammer, want het maken van een DPIA is een handig instrument om vooraf eventuele risico`s in kaart te brengen en de juiste waarborgen te treffen.

De Nederlandse Autoriteit Persoonsgegevens heeft wel 17 soorten verwerkingen aangewezen waarvoor een DPIA sowieso verplicht is! Volgens de AVG ben je verplicht een DPIA uit te voeren wanneer je gegevensverwerking waarschijnlijk een hoog risico oplevert. Dit is al een stuk sneller dan je denkt. Zo ben je bijvoorbeeld verplicht een DPIA uit te voeren bij controle van werknemers- (denk hierbij aan cameratoezicht), wanneer je bijvoorbeeld werkt met zwarte lijsten, of wanneer je gezondheidsgegevens verwerkt.

Ook wanneer een DPIA niet verplicht is, is het goed een bedrijfsproces eens onder handen te nemen door een DPIA uit te voeren. Dit geeft een goed beeld hoe dit proces organisatorisch en privacy-technisch in elkaar zit binnen jouw organisatie. Zo kun je er vanuit gaan dat er goed over jouw proces is nagedacht en weet jou klant dat jij zijn gegevens serieus neemt.

Wanneer je benieuwd bent of een DPIA voor jou verplicht is,  je een bestaande DPIA wil laten controleren, of gewoon meer wilt weten over een DPIA, neem dan op. Dan vertellen wij je graag meer!

04 december 20 |

Terrorismefinanciering? Ik? De Wwft in een notendop!

Blog

Je bent ondernemer en de bank belt. Ze willen je wat vragen stellen in verband met witwassen en terrorismefinanciering. Je schrikt je een hoedje. Je hebt namelijk niks te maken met witwassen of terrorisme! Toch is het niet gek dat de bank bepaalde vragen stelt. Dit heeft namelijk alles te maken met de Wwft.

Wat is de Wwft?

Wwft staat voor Wet ter voorkoming van witwassen en financieren van terrorisme. De overheid wil natuurlijk voorkomen dat het financiële stelsel wordt geschaad door criminele activiteiten. Daarom legt de wet verplichtingen op aan bepaalde instellingen.

Geldt dit ook voor mij?

Wil je weten of je zelf als ondernemer iets met de Wwft moet doen? De Wwft is onder andere op de volgende instellingen van toepassing (deze opsomming is niet limitatief, wil je weten of de Wwft op jou van toepassing is, neem gerust contact op ons op):

  • Banken en andere financiële ondernemingen;
  • Belastingadviseurs en accountants;
  • Advocaten en notarissen;
  • Makelaars;
  • Bemiddelaars in voertuigen, schepen, kunstvoorwerpen, antiquiteiten, edelstenen, edele metalen, sieraden en juwelen.

Het cliëntenonderzoek

Een onderdeel van de verplichtingen die op de instellingen wordt gelegd is het doen van cliëntenonderzoek. Instellingen die een transactie aangaan met een andere partij, moeten onderzoek doen naar deze andere partij. Dit bestaat uit het identificeren en verifiëren van de wederpartij (dit gaat om de natuurlijke persoon achter de onderneming, in het geval van rechtspersonen de uiteindelijk belanghebbende) en het doel en beoogde aard van de zakelijke relatie vaststellen.

Dat verifiëren is nog niet altijd even gemakkelijk. Een kopietje paspoort is natuurlijk zo gemaakt. Maar mag dat wel? Daar komt de AVG weer om te hoek kijken.

Melden van transacties

Een andere plicht die op instellingen wordt gelegd is het melden van verdachte transacties. Op de website van de Financial Intelligence Unit (www.fiu-nederland.nl) staan indicatoren waar je een ongebruikelijk transactie aan kunt herkennen. Voorbeelden hiervan zijn:

  • Uitgaande of ontvangen betalingen van grote cash bedragen;
  • Uitgaande of ontvangen betalingen afkomstig uit sanctielanden (voorbeelden: Rusland, Oekraïne, Iran en China).

Wat moet ik doen?

Naast privacy heeft ISPE ervaring met het implementeren en toetsen van de Wwft binnen organisaties. Wil je hier meer over weten, neem dan contact met ons op!

17 november 20 |

Social media & privacy

Blog

Quiz

Dit keer doen we het eens anders. We beginnen deze blog met een paar quizvragen:

Vraag 1: Vanaf welk moment begint Instagram met het opslaan van cameragegevens?

A. Vanaf het moment dat je een filmpje of foto maakt.
B. Vanaf het moment dat je een filmpje of foto op Instagram, in je Stories of via DM stuurt.
C. Vanaf het moment dat je de camera opent via de Instagram App.

Vraag 2: Welke foto’s of filmpjes verwerkt Snapchat?

A. De foto’s en filmpjes die je verstuurd via Snapchat of opslaat op Snapchat.
B. Alle foto’s en filmpjes die op je telefoon staan.


Vraag 3: Welke stellingen zijn waar en niet waar?

Stelling I: gepersonaliseerde advertenties op LinkedIn worden o.a. op basis van je salarisschaal aangeboden.
Stelling II: wanneer LinkedIn nieuwe persoonsgegevens van jou gaat verzamelen of de persoonsgegevens op een andere manier gaat verwerken, dan hoeft LinkedIn jou daarvan niet op de hoogte te stellen.

A. Beide stellingen zijn juist.
B. Stelling I is juist en stelling II is onjuist.
C. Stelling I is onjuist en stelling II is juist.
D. Beide stellingen zijn onjuist.

Verzamelwoede

Veel mensen maken gebruik van sociale media, waaronder ikzelf. Facebook, Instagram, Snapchat en LinkedIn, het staat allemaal op mijn telefoon. Heb ik ooit in de privacy statements van deze apps gekeken? Nee, om eerlijk te zijn niet. Het zijn ook ontzettend lange documenten. Toch is het interessant om ze eens door te lezen, zodat je op de hoogte bent van wat deze bedrijven doen met je persoonsgegevens.

Persoonsgegevens en met name ook de doorgifte van persoonsgegevens zijn een zeer belangrijk onderdeel van het verdienmodel van sociale media. Hoe meer informatie er over je beschikbaar is, hoe persoonlijker de advertenties kunnen zijn die jij op sociale media te zien krijgt. Er wordt dus een enorme hoeveelheid persoonsgegevens verwerkt. Je gaat je bij het doornemen van de privacy statements bijna afvragen welke gegevens er niet van je verzameld worden.

Lever je dan al je privacyrechten in op het moment dat je telefoon vol staat met sociale media apps?

Nee. Echter moet je soms wel even het privacy statement goed doorspitten om erachter te komen hoe je een beroep kunt doen op je rechten. Zo heb je een recht op inzage in de persoonsgegevens die van jou verwerkt worden en heb je het recht om bezwaar te maken tegen bepaalde verwerkingen zonder dat je gelijk je account hoeft te verwijderen.

Ook als ondernemer kan je prima gebruik maken van (sommige) sociale media, zolang je je er bewust van bent welke persoonsgegevens jouw onderneming via sociale media deelt. Tijdens onze quick scan zullen wij sociale media gebruik altijd even meenemen. Wil jij er ook op een snelle en laagdrempelige manier achter komen hoe het binnen jouw onderneming met privacy staat? Neem dan contact met ons op en wij informeren je graag over onze quick scan.

10 november 20 |

Goliath tegen Goliath

Blog

Je hebt het misschien al op het nieuws voorbij zien of horen komen: Apple en Facebook liggen met elkaar overhoop en dit heeft iets te maken met de verwerking van persoonsgegevens. Wat is hier nu precies aan de hand en wat zijn de standpunten van Apple en Facebook?

Waar gaat het conflict over?

Op 26 april 2021 heeft Apple het IOS 14.5 besturingssysteem gelanceerd. Een van de belangrijkste updates in het nieuwe besturingssysteem is dat bij het openen van apps, zoals Facebook, een pop-up in beeld komt waarin de gebruiker toestemming moet geven aan de app voor het volgen van de activiteiten van de gebruiker op het gehele apparaat. Dit wordt “tracking” genoemd en houdt in dat bijvoorbeeld Facebook niet alleen bij mag houden wat je binnen de Facebook-app doet, maar ook toegang heeft tot je activiteiten op andere apps en websites.

Waarom wil Facebook al deze informatie? Bedrijven betalen Facebook om advertenties op Facebook te plaatsen. Het liefst willen bedrijven dat deze advertenties zo persoonlijk mogelijk zijn. Heb jij gegoogeld op “vakantie Griekenland” dan willen reisorganisaties hun beste aanbiedingen op jouw Facebookpagina krijgen, zodat jij je vakantie bij de betreffende reisorganisatie boekt

Maar dit is toch niks nieuws?

Iedereen die gebruik maakt van sociale media en zoekmachines is bekend met dit fenomeen. En het is niet zo dat Facebook en andere apps in het geheel geen toestemming vragen voor “tracking”. Echter is dit een onderdeel van het gegevensbeschermingsbeleid waarop je akkoord moet geven bij het installeren van de app. Daarna verdwijnen je cookie- en advertentievoorkeuren ergens in je Facebookinstellingen

Waarom is Facebook dan boos?

Een pop-up bij het openen van de app met daarin een specifieke toestemming voor “tracking” met als doel het bieden van persoonlijke advertenties is meer in-your-face dan de manier waarop nu toestemming wordt gevraagd. Facebook vreest dat veel gebruikers nu “NEE” zeggen en dat zij hierdoor veel inkomsten gaan verliezen. Facebook vindt dat Apple gebruik maakt van haar machtspositie door deze specifieke toestemming te vragen en dat kleine ondernemingen hierdoor geraakt worden, omdat de mogelijkheden om via Facebook te adverteren beperkt worden. Apple CEO Tim Cook heeft zich uitgesproken tegen de verregaande gegevensverwerking door bedrijven als Facebook en pleit voor meer transparantie. De strijd tussen deze tech-reuzen wordt ongetwijfeld vervolgd…

Bent u een kleine ondernemer en lijkt dit een ver-van-uw-bed-show? Dat hoeft het niet te zijn. Wanneer u een bedrijf heeft met een eigen website, dan zal u ongetwijfeld te maken hebben met cookies? Wilt u een cookie-statement opstellen of deze laten checken? Wij nemen uw zorgen weg!

29 september 20 |

Accountability – toon het aan!

Blog

Wat is er nieuw?

De Algemene Verordening Gegevensbescherming is ingegaan op 25 mei 2018. Een van de grootste verschillen tussen deze wetgeving en haar voorganger: de Databeschermingsrichtlijn die in Nederland geïmplementeerd was door middel van de Wet Bescherming Persoonsgegevens, is dat het accountability principe is geïntroduceerd.

Het accountability principe wordt in het Nederlands vertaald als het verantwoordingsbeginsel of de verantwoordingsplicht. Het houdt in dat de verwerkingsverantwoordelijke in algemene zin moet kunnen aantonen dat hij voldoet aan de verplichtingen die voortvloeien uit de AVG. De verwerkingsverantwoordelijke is de natuurlijke persoon of rechtspersoon die het doel en de middelen voor de verwerking van persoonsgegevens vaststelt.

Daarnaast moet de verwerkingsverantwoordelijke kunnen aantonen dat de maatregelen die genomen zijn om persoonsgegevens te beschermen effectief zijn. De verantwoording moet kunnen worden afgelegd aan de Autoriteit Persoonsgegevens maar ook aan andere derde partijen.

Hoe werkt dit nu in de praktijk?

Om aan het accountability principe te kunnen voldoen, moet een bedrijf een actief beleid voeren op het gebied van gegevensbescherming. Een onderdeel daarvan is het treffen van passende technische en organisatorische maatregelen om gegevens te beschermen. Deze maatregelen kunnen dan vervolgens op worden genomen in het verwerkingsregister en in het privacybeleid, maar zullen ook op de werkvloer daadwerkelijk moeten worden nageleefd.

Wilt u hulp met het realiseren van een actief privacybeleid voor uw bedrijf? Schroom niet om contact met ons op te nemen!