Articles

Cbp publiceert Richtsnoeren beveiliging van persoonsgegevens

Cbp publiceert Richtsnoeren beveiliging van persoonsgegevens

Cbp publiceert Richtsnoeren beveiliging van persoonsgegevens

27.12.2013 NL law

Het College bescherming persoonsgegevens (Cbp) heeft vandaag de Richtsnoeren beveiliging van persoonsgegevens gepubliceerd. Deze richtsnoeren zullen per 1 maart 2013 in werking treden en vervangen een eerdere publicatie over beveiliging van persoonsgegevens (bekend als A&V 23).

1.   Passende beveiliging
Het Cbp benadrukt dat de mate van beveiliging een afweging van geval tot geval zal vergen. De richtsnoeren bieden echter wel aanknopingspunten voor de mate van beveiliging die het Cbp in beginsel verwacht van verantwoordelijken in de zin van artikel 13 Wet bescherming persoonsgegevens (Wbp).

Het Cbp verwijst daarbij naar de “plan-do-check-act-cyclus” of kwaliteitscirkel en geeft de volgende aanbevelingen:

1. Beoordeel de risico’s die de gegevens en de aard van de verwerking met zich brengen;
2. Maak gebruik van algemeen geaccepteerde beveiligingsstandaarden; en
3. Controleer voortdurend op de naleving van de maatregelen en het passen van het beveiligingsniveau.

Noodzakelijke randvoorwaarden voor passende beveiligingsmaatregelen acht het Cbp het treffen van maatregelen op basis van risicoanalyse en het toepassen van beveiligingsstandaarden. Daarnaast dient volgens het Cbp een verantwoordelijke de vertaalslag te maken van de risico’s van een verwerking voor één, individuele betrokkene naar de eisen van beschikbaarheid, integriteit en vertrouwelijkheid van het informatiesysteem. Voor deze vertaalslag zijn volgens het Cbp geen algemene regels te geven. Het Cbp geeft echter wel aanwijzingen voor categorieën persoonsgegevens die zij als risicovol aanmerkt.

2.   Bewerkers
Verder wijdt het Cbp een apart hoofdstuk aan beveiliging bij gegevensverwerking door een bewerker. Interessant in dit kader is met name dat het Cbp aangeeft welke onderwerpen het in ieder geval betrekt bij de beoordeling van afspraken in een bewerkersovereenkomst. Het Cbp noemt daarbij onder andere de dienstverlening van de bewerker, transparantie over opgetreden beveiligingsincidenten, verwerking door subbewerkers en verwerking van persoonsgegevens buiten Nederland.

3.   Handhaving
Het Cbp geeft aan dat het niet alle aangebrachte zaken in behandeling kan nemen door de complexiteit en kwantiteit van het aantal zaken. Prioriteit geeft het Cbp naar eigen zeggen aan zaken waarbij het een vermoeden heeft van ernstige, structurele overtredingen die veel mensen treffen en waarbij het Cbp door de inzet van handhavingsinstrumenten effectief verschil kan maken.

Tevens geeft het Cbp aan bij onderzoeken naar overtredingen van de Wbp met een internationaal karakter te zullen samenwerken met collega-toezichthouders. Het gezamenlijk optreden, eerder al gezien in gezamenlijk onderzoek inzake WhatsApp en Google, lijkt daarmee aan belang te winnen.

Het Cbp heeft reeds aangekondigd deze richtsnoeren te zullen herzien bij de invoering van de voorgestelde nieuwe Europese Verordening gegevensbescherming. De Richtsnoeren beveiliging van persoonsgegevens zijn hier te vinden.

Team

Related news

18.02.2019 NL law
Brexit and data protection: preparing for a 'no-deal'

Short Reads - As it stands, the UK will exit the European Union at midnight on 29 March 2019. Therefore, businesses within the UK, or with trade relations with the UK, would be best advised to assume that a no-deal Brexit is inevitable. The exchange of personal data  within the EU is governed by the General Data Protection Regulation (GDPR). In a no-deal Brexit, the GDPR will cease to be applicable in the UK upon its EU exit.

Read more

18.02.2019 EU law
Erik Valgaeren moderates a panel on Data Governance and Compliance during IBA's Silicon Beach Conference

Speaking slot - The discussion topic will cover various legal aspects relating to data lifecycle management, both for personal and non personal data. These aspects will include rights in and obligations regarding data, such retention obligations and portability rights. Practical suggestions on holistic data management and the role of the chief data officer will be debated.

Read more

Our website uses cookies: third party analytics cookies to best adapt our website to your needs & cookies to enable social media functionalities. For more information on the use of cookies, please check our Privacy and Cookie Policy. Please note that you can change your cookie opt-ins at any time via your browser settings.

Privacy – en cookieverklaring