Security of processing
8 belangrijke vragen over Security of processing
Verschil tussen informatiebeveiliging en bescherming persoonsgegevens
Bescherming persoonsgegevens ligt nog voor informatiebeveiliging (processen zo inrichten) -> komt voort uit artikel 32 AVG
Informatiebeveiliging:
- Data veilig houden
- Beschermen
- Onderhouden
- Controleren
PG beschermen:
- Beveiliging
- Verzamelen
- Gebruiken
- Delen
- Hanteren
Security of processing - artikel 32 AVG
- The controller and processor shall provide:
2. To ensure:
A level of security appropriate to the risk
3. Taking into account
State of the art
Costs of implementation
The nature, scope, context and purposes of processing
= Proportionaliteit
Absolute beveiliging is niet mogelijk, kost te veel ook.
Minimaal : Datalek (is een overtrading art 32 AVG) maar niet melden is overtrading meldplicht datalekken.
Maximaal: residual risk
National security laws
Spanje: 3 categorieren processen van personal data (low, medium en high sensitive data)
Duitsland: Bijlage met controls maar legt niet uit hoe dan precise
Polen: heft maatregelen ingeschaald naar basic medium high en moeten wat zaken bijhouden
- Hogere cijfers + sneller leren
- Niets twee keer studeren
- 100% zeker alles onthouden
Best practices IAPP omtrent informatiebeveiliging
- Management and worker buy in (bewustzijn en cultuur)
- Policy framework (regels, rollen en verantwoordelijkheden etc.)
- Physical environment (toeganssystemen, videobewaking, clean desk)
- Information technology (antivirus, spam control, firewalls)
- Incident detection and response
Wie meld een datalek?
Processor -> Controller
Controller -> toezichthouder EN eventueel data subject
Wat is een personal data breach?
leading to the accidental or unlawful destruction, loss alternatation, unauthorized disclosure, acces to personal data
DUS:
- Inbreuk beveiliging / Incident
- Ongeautoriseerde toegang/verlies
De PROCESSOR meldt ONVERWIJLD aan verantwoordelijke
De verantwoordelijke medlt ONVERWIJLD of binnen 72 uur (3 dagen) aan toezichthouder
TENZIJ: datalek vermoedleijk geen inbreuk vormt op rechten individu.
in sommige gevalen dus ook aan data subject
Melden datalek aan toezichthouder
- Bij risico voor individu (en anders dus niet!)
- Onverwijld en binnen 72 uur na kennisneming. Uitstel alleen bij hoge uitzondering.
- Bevat:
Let op dat ALLE inbreuken sowieso geregistreerd moeten worden
Melden datalek aan subject
- Bij hoog risico voor de rechten en vrijheden betrokkene
- ONVERWIJLD
- In duidelijke taal
Uitzonderingen:
- Data is al onbruikbaar door maatregelen (encryptie bijv)
- Verantwoordelijke heft al maatregelen genomen die ervoor hebben gezorgd dat de eerder beschreven risico's voor betrokkene zich niet meer voor kunnen doen
- Het is voor verantwoordelijke een te grote last om betrokkenen te informeren -> dan moet er een publieke melding geedaan worden of een andere effective wijze.
De vragen op deze pagina komen uit de samenvatting van het volgende studiemateriaal:
- Een unieke studie- en oefentool
- Nooit meer iets twee keer studeren
- Haal de cijfers waar je op hoopt
- 100% zeker alles onthouden