Articles

Cbp publiceert Richtsnoeren beveiliging van persoonsgegevens

Cbp publiceert Richtsnoeren beveiliging van persoonsgegevens

Cbp publiceert Richtsnoeren beveiliging van persoonsgegevens

27.12.2013

Het College bescherming persoonsgegevens (Cbp) heeft vandaag de Richtsnoeren beveiliging van persoonsgegevens gepubliceerd. Deze richtsnoeren zullen per 1 maart 2013 in werking treden en vervangen een eerdere publicatie over beveiliging van persoonsgegevens (bekend als A&V 23).

1.   Passende beveiliging
Het Cbp benadrukt dat de mate van beveiliging een afweging van geval tot geval zal vergen. De richtsnoeren bieden echter wel aanknopingspunten voor de mate van beveiliging die het Cbp in beginsel verwacht van verantwoordelijken in de zin van artikel 13 Wet bescherming persoonsgegevens (Wbp).

Het Cbp verwijst daarbij naar de “plan-do-check-act-cyclus” of kwaliteitscirkel en geeft de volgende aanbevelingen:

1. Beoordeel de risico’s die de gegevens en de aard van de verwerking met zich brengen;
2. Maak gebruik van algemeen geaccepteerde beveiligingsstandaarden; en
3. Controleer voortdurend op de naleving van de maatregelen en het passen van het beveiligingsniveau.

Noodzakelijke randvoorwaarden voor passende beveiligingsmaatregelen acht het Cbp het treffen van maatregelen op basis van risicoanalyse en het toepassen van beveiligingsstandaarden. Daarnaast dient volgens het Cbp een verantwoordelijke de vertaalslag te maken van de risico’s van een verwerking voor één, individuele betrokkene naar de eisen van beschikbaarheid, integriteit en vertrouwelijkheid van het informatiesysteem. Voor deze vertaalslag zijn volgens het Cbp geen algemene regels te geven. Het Cbp geeft echter wel aanwijzingen voor categorieën persoonsgegevens die zij als risicovol aanmerkt.

2.   Bewerkers
Verder wijdt het Cbp een apart hoofdstuk aan beveiliging bij gegevensverwerking door een bewerker. Interessant in dit kader is met name dat het Cbp aangeeft welke onderwerpen het in ieder geval betrekt bij de beoordeling van afspraken in een bewerkersovereenkomst. Het Cbp noemt daarbij onder andere de dienstverlening van de bewerker, transparantie over opgetreden beveiligingsincidenten, verwerking door subbewerkers en verwerking van persoonsgegevens buiten Nederland.

3.   Handhaving
Het Cbp geeft aan dat het niet alle aangebrachte zaken in behandeling kan nemen door de complexiteit en kwantiteit van het aantal zaken. Prioriteit geeft het Cbp naar eigen zeggen aan zaken waarbij het een vermoeden heeft van ernstige, structurele overtredingen die veel mensen treffen en waarbij het Cbp door de inzet van handhavingsinstrumenten effectief verschil kan maken.

Tevens geeft het Cbp aan bij onderzoeken naar overtredingen van de Wbp met een internationaal karakter te zullen samenwerken met collega-toezichthouders. Het gezamenlijk optreden, eerder al gezien in gezamenlijk onderzoek inzake WhatsApp en Google, lijkt daarmee aan belang te winnen.

Het Cbp heeft reeds aangekondigd deze richtsnoeren te zullen herzien bij de invoering van de voorgestelde nieuwe Europese Verordening gegevensbescherming. De Richtsnoeren beveiliging van persoonsgegevens zijn hier te vinden.

Team

Related news

24.05.2019
One year of GDPR - The regulatory warm-up

Short Reads - The first year of the General Data Protection Regulation ("GDPR") is over. Although early noises predicted an entirely new data protection regime, the European legal framework did not change substantially, the major changes being an expansion of the territorial scope to non-EU countries and stronger powers of enforcement. In spite of fears and rumours of immediate enforcement and huge fines, most regulators focused on helping companies achieve compliance, or they enforced without directly imposing fines.

Read more

21.05.2019
Part one - GDPR and Public Law - Applicability of GDPR to public bodies

Articles - Since the GDPR became applicable almost one year ago, multiple questions have arisen about its interaction with other fields of law. In this three-part blog series of “GDPR and Public Law”, we discuss three relevant issues of the interaction of GDPR with public law and government. In this blog we discuss the applicability of GDPR to public bodies.

Read more

27.03.2019
Ook WhatsApp- en sms-berichten op privételefoons vallen onder Wet openbaarheid van bestuur

Short Reads - De Afdeling bestuursrechtspraak van de Raad van State heeft in een uitspraak van 20 maart 2019 (ECLI:NL:RVS:2019:899) bevestigd dat ook WhatsApp- en sms-berichten onder de reikwijdte van de Wet openbaarheid van bestuur (Wob) vallen. Dat geldt niet alleen voor WhatsApp- en sms-berichten die staan op werktelefoons, maar ook voor berichten die staan op privételefoons van bestuurders of ambtenaren. Daarmee gaat de Afdeling terecht verder dan de rechtbank (ECLI:NL:RBMNE:2017:5979) in eerste aanleg, die van oordeel was dat de Wob niet van toepassing is op berichten op privételefoons.

Read more

Our website uses functional cookies for the functioning of the website and analytic cookies that enable us to generate aggregated visitor data. We also use other cookies, such as third party tracking cookies - please indicate whether you agree to the use of these other cookies:

Privacy – en cookieverklaring