Security of processing

8 belangrijke vragen over Security of processing

Verschil tussen informatiebeveiliging en bescherming persoonsgegevens

Informatiebeveiliging is ALLE data + onderdeel van de 8 OESO principes

Bescherming persoonsgegevens ligt nog voor informatiebeveiliging (processen zo inrichten) -> komt voort uit artikel 32 AVG



Informatiebeveiliging:
  • Data veilig houden
  • Beschermen
  • Onderhouden
  • Controleren


PG beschermen:
  • Beveiliging
  • Verzamelen
  • Gebruiken
  • Delen
  • Hanteren

Security of processing - artikel 32 AVG

  1. The controller and processor shall provide:
Appropriate technical and organizational measures

2. To ensure:
A level of security appropriate to the risk


3. Taking into account
State of the art
Costs of implementation
The nature, scope, context and purposes of processing


= Proportionaliteit


Absolute beveiliging is niet mogelijk, kost te veel ook.


Minimaal : Datalek (is een overtrading art 32 AVG) maar niet melden is overtrading meldplicht datalekken.
Maximaal: residual risk

National security laws

Sommige landen hebben extra regelgeving voor informatiebeveiliging -> hier dus rekening mee houden

Spanje: 3 categorieren processen van personal data (low, medium en high sensitive data)
Duitsland: Bijlage met controls maar legt niet uit hoe dan precise
Polen: heft maatregelen ingeschaald naar basic medium high en moeten wat zaken bijhouden
  • Hogere cijfers + sneller leren
  • Niets twee keer studeren
  • 100% zeker alles onthouden
Ontdek Study Smart

Best practices IAPP omtrent informatiebeveiliging

  1. Management and worker buy in (bewustzijn en cultuur)
  2. Policy framework (regels, rollen en verantwoordelijkheden etc.)
  3. Physical environment (toeganssystemen, videobewaking, clean desk)
  4. Information technology (antivirus, spam control, firewalls)
  5. Incident detection and response

Wie meld een datalek?

artikel 33 en 34 AVG

Processor -> Controller


Controller -> toezichthouder EN eventueel data subject

Wat is een personal data breach?

a breach of security
leading to  the accidental or unlawful destruction, loss alternatation, unauthorized disclosure, acces to personal data

DUS:
  1. Inbreuk beveiliging / Incident
  2. Ongeautoriseerde toegang/verlies




De PROCESSOR meldt ONVERWIJLD aan verantwoordelijke


De verantwoordelijke medlt ONVERWIJLD of binnen 72 uur (3 dagen) aan toezichthouder
TENZIJ: datalek vermoedleijk geen inbreuk vormt op rechten individu.


in sommige gevalen dus ook aan data subject

Melden datalek aan toezichthouder

Artikel 4 lid 12/ 33 lid 1.  Recitals 85, 87, 88

  1. Bij risico voor individu (en anders dus niet!)
  2. Onverwijld en binnen 72 uur na kennisneming. Uitstel alleen bij hoge uitzondering.
  3. Bevat:
Wie, hoeveel, welk type, contactgegevens, consequenties, follwow-up


Let op dat ALLE inbreuken sowieso geregistreerd moeten worden

Melden datalek aan subject

Artikel 34/ Recital 86-88

  1. Bij hoog risico voor de rechten en vrijheden betrokkene
  2. ONVERWIJLD
  3. In duidelijke taal


Uitzonderingen:
  1. Data is al onbruikbaar door maatregelen (encryptie bijv)
  2. Verantwoordelijke heft al maatregelen genomen die ervoor hebben gezorgd dat de eerder beschreven risico's voor betrokkene zich niet meer voor kunnen doen
  3. Het is voor verantwoordelijke een te grote last om betrokkenen te informeren -> dan moet er een publieke melding geedaan worden of een andere effective wijze.

De vragen op deze pagina komen uit de samenvatting van het volgende studiemateriaal:

  • Een unieke studie- en oefentool
  • Nooit meer iets twee keer studeren
  • Haal de cijfers waar je op hoopt
  • 100% zeker alles onthouden
Onthoud sneller, leer beter. Wetenschappelijk bewezen.
Trustpilot-logo