52
Grip op data Ji+y van Doodewaerd Sabine Straver 12 april 2016

3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Embed Size (px)

Citation preview

Page 1: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Gripopdata Ji+yvanDoodewaerdSabineStraver

12april2016

Page 2: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

*DDMAisdebrancheverenigingvoordatadrivenmarkeBng

*Opdrachtgevers&dienstverleners(specialisteninsearch,social,mobile,

telemarkeBng,data,crossmedia,post,e-mail,display,targeBngetc.)

*275bedrijfsleden,20commissiesen370acBevevrijwilligers

OverDDMA…

Page 3: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
Page 4: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
Page 5: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Oogvoorprivacy & Aandachtvoorsecurity

Page 6: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Dezemiddag:

•  Spelregelsprivacywet•  MeldplichtDatalekken•  Cookiewet

Page 7: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

ArBkel10Grondwet

• “Iederhee(,behoudensbijofkrachtensdewettestellenbeperkingen,rechtopeerbiedigingvanzijnpersoonlijkelevenssfeer.”

Wetbeschermingpersoonsgegevens

• Despelregelsvoor&spelersbijhetverwerkenvanpersoonsgegevens

TelecommunicaBewet

• Cookiewet• AnBspamwet• RegelsvoortelemarkeBng

• Telemarke@ng:Opt-out

• E-mail:Opt-in

• Cookies:Opt-in

Page 8: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

ArBkel10Grondwet

• “Iederhee(,behoudensbijofkrachtensdewettestellenbeperkingen,rechtopeerbiedigingvanzijnpersoonlijkelevenssfeer.”

EuropeseVerordeningGegevensbescherming

• De(nieuwe)spelregelsvoor&spelersbijhetverwerkenvanpersoonsgegevens

• Directvantoepassinginallelidstaten

• Treedtover2jaarenxmaandeninwerking

E-Privacyrichtlijn

• Nieuweversieindemaak,laatnogevenopzichwachten.

• Kanaalspecifiekeregelsvoore-mail,telemarkeBng,cookiesetc.

Page 9: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

“Verwerken”van“persoonsgegevens”

“Verwerken”= Iederehandelingdiemetpersoonsgegevenkanworden

verrichtverzamelen,vastleggen,bewaren,raadplegen, bijwerken,wijzigen,verstrekken,metelkaarinverband brengen,doorgevenaanderden(Kortom:ALLES!)

“Persoonsgegevens”= allegegevensherleidbaartoteenbepaald

individu(geengeanonimiseerdegegevens)

Wanneerisprivacywetvantoepassing?

Page 10: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Watzijnpersoonsgegevens…

Foto’s?

Page 11: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Watzijnpersoonsgegevens…

Bankrekeningnummers?

Page 12: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Watzijnpersoonsgegevens…

IP-adressen?

Page 13: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

RuimeredefiniBe“persoonsgegevens”innieuweEuropese

VerordeningGegevensbescherming

IP-adressen:JA

Page 14: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Watstaaterindeprivacywet?Despelers:

*Verantwoordelijke “degenediehetdoelendemiddelenvoor deverwerkingvaststelt”(=de

bestandseigenaar)

*Bewerker deparBjdiehandeltnaardeinstrucBesenonder verantwoordelijkheidvandeverantwoordelijke

(verwerkinginopdrachtvan…)*Betrokkene degeneopwieeenpersoonsgegevenbetrekkingheei

(personenuithetbestand) *Derde ieder,nietzijndedebetrokkene,deverantwoordelijk

ofdebewerker

Page 15: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Watstaaterindeprivacywet?

SpelregelA: Hethebbenvaneenrechtma)gegrondslag:

Rechtma)gegrondslagenvoormarke)ng:•  Toestemming•  Teruitvoeringvaneenovereenkomst•  TerbeharBgingvaneengerechtvaardigdbelang

Page 16: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

1.Toestemming=elke,vrije,specifiekeenopinformaBeberustendewilsuiBngwaarmeedebetrokkeneaanvaardtdathembetreffendepersoonsgegevenswordenverwerkt.Simpelgezegd:Ermaggééntwijfelbestaanoverdevraagofenwaarvooriemandtoestemmingheeigegeven

Page 17: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

2.UitvoeringovereenkomstDenkaan:•  opgeslagenpersoonsgegevensineendatabasegebruikenvoorhet

opsturenvaneenproductnabestelling;•  OpgeslagenpersoonsgegevensommaandelijksedonaBetotuitvoeringte

brengen;•  personeelsbestand(arbeidsovereenkomst)

Page 18: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

3.Gerechtvaardigdbelang

•  Reclame•  Doorgevenaanderden•  DirectmarkeBng

Bijeengerechtvaardigdbelangmagjezondertoestemmingénzonderuitvoeringtegevenaaneenovereenkomstpersoonsgegevensverwerken!HetbelangvandeorganisaBemoetprevalerenbovenhetprivacybelangvandebetreffendepersoon(=alBjdeenbelangenafweging).

Page 19: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

BijzonderepersoongegevensArBkel16Wbp:Bijzonderepersoonsgegevens:gegevensomtrentgodsdienst,levensovertuiging,ras,poli@ekegezindheid,gezondheid,seksueleleven,lidmaatschapvaneenvakbond;Bijzonderepersoonsgegevensmogenuitsluitendwordenverwerktwanneerdebetrokkenedaarvooruitdrukkelijketoestemmingheeigegeven!Enigerechtma)gegrondslag: *Toestemming

Page 20: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Watregeltdeprivacywetnogmeer?

SpelregelB:Vooreenbepaalddoel&nietmeerdannoodzakelijk(propoBonaliteit&subsidiariteit)SpelregelC:OpbasisvanduidelijkeenvolledigeinformaBe(deinforma@eplicht)

Daadwerkelijkenvollediginlichtenoveromstandighedenwaarondergegevenswordenverkregen

Page 21: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Hoeinformeren?

MeldingAPVerantwoordelijkemoetmeldenbijdetoezichthouder(AP)dathijgegevensvastlegt.

Meldingenregisterisopenbaar

Page 22: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Watregeltdeprivacywet? De (overige) spelregels voor het verwerken van persoonsgegevens:

SpelregelC: OpbasisvanduidelijkeenvolledigeinformaBe

hetbestandtgebruiktvoormarkeBngdoeleinden,tochmelden!

Page 23: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Hoeinformeren:privacystatement

Eenbetrokkenemoetwetenwaarhijaantoeisencontrolekunnenuitoefenen

ophetverwerkenvanzijngegevensvoormarkeBngdoeleinden

EenorganisaBemoetdebetrokkenedaarominformerenover:1)zijnidenBteit2)hetdoelvandeverwerking3)degegevensdiewordenvastgelegd4)hetrechtvandebetrokkeneopinzageencorrecBevanzijngegevens5)hetRechtvanverzet6)debeveiligingvandepersoonsgegevens

Page 24: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
Page 25: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Wanneerinformeren:bijverkrijging

Page 26: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Watregeltdeprivacywetnogmeer?

SpelregelD:Iniedereui@ngrechtvanverzetbiedenEenverzoek:•  moetzosnelmogelijkwordenafgehandeld(“terstondbeëindigen”)•  geenmoBveringnodig•  moetalBjdwordengehonoreerd•  tenallenBjdekosteloosEenorganisaBemoeteeneigensupressielijstbijhouden.

Page 27: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Watregeltdeprivacywetnogmeer?

SpelregelE:Degegevenspassendbeveiligen

Ar@kel13Wbp: “passendetechnischeenorganisatorischemaatregelenom persoonsgegevenstebeveiligentegenverliesofenigevorm vanonrechtma@geverwerking”

Rekeninghoudendmetdestandvandetechniekendekostenvandetenuitvoerleggingengeletopderisico’sdiedeverwerkingendeaardvandegegevens.

Page 28: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Een brede meldplicht datalekken in de Wet bescherming persoonsgegevens (Wbp) •  Organisaties moeten op grond van artikel 34a (nieuw) elke inbreuk op de

beveiliging, die leidt tot de aanzienlijke kans op ernstige nadelige gevolgen dan wel ernstige nadelige gevolgen heeft voor de bescherming van de persoonsgegevens, direct melden bij de toezichthouder.

•  Daarnaast moeten organisaties in geval van waarschijnlijk ongunstige

gevolgen voor de privacy van de betrokken personen, melding maken van de datalek aan deze betrokken personen.

MeldplichtDatalekken

Page 29: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Watiseendatalek?

Beveiligingsincident

• Er heeft zich een beveiligingsincident voorgedaan

Datalek

• Het incident heeft betrekking op persoonsgegevens

• De gegevens zijn verloren gegaan, of onrechtmatige verwerking is niet redelijkerwijs uit te sluiten

Page 30: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Voorkomenalshetkan…

Dekansopbeveiligingsincidentenbeperkendoor…

• Toepassenrichtlijnenvoorveilig(er)ontwikkelenenbeheren

• Alertzijnopkwetsbaarheden

• ConBnuverbeterenbeveiliging(PDCA-cyclus)

Dekansopdatalekkenbeperkendoor…

• Nietmeerpersoonsgegevensverwerkendannoodzakelijk

• Persoonsgegevensnietlangertebewarendannoodzakelijk

Degevolgenbeperkendoor…

• Technischebeschermings-maatregelenzoalsencrypBe

Page 31: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

…meldenalshetmoet.

Goedomgaanmetbeveiligingsincidenten

• Goedincidentbeheer

• ZorgdatuBjdigwordtgeïnformeerdoverincidentenbijbewerkers

• Weesalertopsignalenuitdebuitenwereld

Goedomgaanmetdatalekken

• Kijkwatermiskangaanmetwelkepersoonsgegevens

• Maakeenrampenplan:wiedoetwat?Wiebeoordeelthetdatalekendoetdemelding?Hoegaatudebetrokkeneninformeren?

Goedomgaanmetdegevolgen

• Trefmaatregelenomdeschadetebeperkenenherhalingtevoorkomen

• ZorgdatudebetrokkenenBjdigenadequaatinformeert

Page 32: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

WanneermeldenAutoriteitPersoonsgegevens?

Page 33: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Sanc)esBoetesAlssprakeisvaneenovertredingvandeWetbeschermingpersoonsgegevensdieopze<elijkisgepleegdofhetgevolgisvanerns)gverwijtbarenala)gheid,kandetoezichthouderdirecteenboeteopleggen.Deboetekanoplopentotmaximaal820.000euro

Page 34: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Sanc)es•  Zorgdatjepersoonsgegevensopgegevensdragerszoalsusb-sBcks,smartphonesenlaptopsadequaatversleutelt;

•  MeldopBjd(datwilzeggen:binnen72uurnaontdekking);

•  Meldookdatalekkendoormalware(bijvoorbeelddooreenvirusopeenpc/bedrijfsnetwerk

Page 35: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Indeverhoudingverantwoordelijke–bewerkerDenkaan:clouddienstverlener,hosBngproviders,ESP’sBewerkerdraagtervoorzorgdatdeverantwoordelijkeBjdigmeldingkanmakenInbewerkersovereenkomst: •  schriielijkeafsprakenmakenoverwijzebewerkermelding

maakt•  wijzewaaropbewerkersubbewerkersingeschakeld(met

toestemming/kennisgeving)•  afsprakendiebewerkermetsubbewerkersmaakt

Page 36: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Tervoorbereiding:-  Brengdatastromeninkaart

-  Checkallebewerkersovereenkomsten(voegbepalingdatalekkentoe)

-  Ganahoebewerkersdegegevensopslaan(legditvast)

-  Stelinterneenprotocoldatalekkenop,stelwerknemersdaarvanopdehoogte(evtteamdatalekken)

Page 37: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Cookie|toestemming

Ar)kel11.7aLid1

OnverminderddeWetbeschermingpersoonsgegevensishetviaeenelektronischcommunicaBenetwerkopslaanvanoftoegangverkrijgentotinformaBeinderandapparatuurvaneengebruiker,alleentoegestaanopvoorwaardedatdebetrokkengebruiker:

a. isvoorzienvanduidelijkeenvolledigeinformaBeovereenkomsBgdeWetbeschermingpersoonsgegevens,iniedergevaloverdedoeleindenwaarvoordezeinformaBewordtgebruikt,en

b. daarvoortoestemmingheeiverleend.

=OPT-IN

Page 38: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Toestemmingcookies

IndetoelichBnggeeihetMinisterienadereuitlegovertoestemming.Dewetwilgeïnformeerdetoestemming.

•  OnvolledigeinformaBeisgeentoestemming

•  Cookiesmogenpasgeplaatstwordennahandeling(nietbijopenenwebpagina)

•  MagcollecBefvoormeerderesites/labels

Cookiewet|toestemming

Page 39: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
Page 40: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Geentoestemming:11cookies

FuncBoneel?

Page 41: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

APenACMroerenzichophetdossier,leidttotonduidelijkheid.

Waardewetgeverdeteugelslaatvieren,trekkenzijdeteugels

aan.

•  APrapportYD(nuYieldr)enlastonderdwangsom

•  APrapportNPO

•  ACMrapportNPO

Cookiewet|toezichthouders

Page 42: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

YD

Overtreedt(cookie-)enprivacywetvolgensCbp:

YDmaaktprofielenopbasisvancookiedataenverwerkt–volgens

hetCbp–persoonsgegevens.Privacywetisvantoepassing,wat

zegtdiewet:

•  Informeren

•  Ondubbelzinnigetoestemmingvragen

Cookiewet|toezichthouders

Page 43: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Toestemminginrichtenbijplaatsentrackingcookies:Informerenover:•  daterpersoonsgegevenswordenverwerkt.•  voorwelkecategorieën,de“preciezesoortenverwerktegegevens”.•  voorwelkedoeleindendegegevenswordengebruikt,bijvoorbeeldhetkunnen

(re)targetenoftonenvangepersonaliseerdeadvertenBes.•  hoelangdiegegevenswordenbewaard(bewaartermijnen).•  hoedegebruikerdecookie-instellingenkanwijzigen(endaarmeeeerdergegeven

toestemmingvoorhetgebruikvancookieskanintrekken).Dankantoestemmingwordenuitgedruktdooreenhandeling

Cookiewet|toezichthouders

Page 44: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
Page 45: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

NPOovertreedt(cookie-)enprivacywetvolgensAP(voorheenCbp):

•  OnjuisteenonvolledigeinformaBe

•  Geentoestemming

Cookiewet|toezichthouders

Page 46: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

NPO–2014cookiebanner

•  GeeninformaBeHetCBPhee(op3enop9april2014eengrootaantalpermanentecookiesaangetroffen,waaroverdeNPOinhetgeheelgeeninforma@egee(.Ditbetre(deveelvuldigvoorkomendegads,PREFenNIDcookiesvanGoogleDoubleClick,maarookadverten@ecookiesa[oms@gvan13anderedomeinen185,deanaly@schecookiesvanGoogleenMediaMathendesocialemediacookiesvanintagme.comenvangigya.com.•  GeentoestemmingUithetfeitdateenbezoekeréénkeerhee(doorgekliktineenperiodevan10jaaropeenwebsitevandepubliekeomroep,zonderdathijadequaatisgeïnformeerd,kandaaromgeenondubbelzinnigetoestemmingwordenafgeleidvoordeverwerkingvanzijnpersoonsgegevens.

Cookiewet|toezichthouders

Page 47: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

comScoreStaBsBschecookie,dievolgenshetCbpnietonderdewetswijzigingvalt,want:•  BevatuniqueidenBfier•  Kan(aldannietincombinaBemetanderedata)gebruiktwordenom

mensenteherleiden•  Meetoververschillendesites(dienstenvandeinformaBemaatschappijOokalsdewijzigingvanar@kel11.7avandeTwwetwordt,vallendedoordeNPOgebruikteanaly@schecookiesnietonderdeuitzonderingendientdeNPOdaaromnogsteedsteinformerenoverenondubbelzinnigetoestemmingteverkrijgenvoordeanaly@schecookiesvancomScore,GoogleenMediamath.

Cookiewet|toezichthouders

Page 48: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

D.w.z.affiliatepar)jplaatsttrackingcookieopjouwdomeinInformerenover:

1.  welkecookiesgeplaatstworden(analyBcsentracking,funcBoneelhoeiniet)

2.  voorwelkdoel(staBsBeken,bijhoudenvoorkeurenengerichtadverteren,ookgebruikdoorderden)

3.  Hoeiemandtoestemminggeei:“doorverdertegaanopdepagina/dezemeldingwegteklikken/opokteklikkengaatuakkoord”.

4.  Mogelijkheidomcookiesteweigeren

Inkoop|Sitepartner

Page 49: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Cookiewet|toestemming

Page 50: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
Page 51: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Ketenverantwoordelijkheid/aansprakelijkheid•  DeparBjdieeencommerciëlecookieplaatstmoettotvijfjaarnaplaatsing

kunnenaantonendattoestemmingisverkregen.Dathoudtindatopvoldoendebetrouwbarewijzekanwordenaangetoondopwelkewijze,opwelkBjdsBp,vanuitwelkeURLenopbasisvanwelketeksttoestemmingisverkregenenwelkeprivacyverklaringopdatmomentvoorhetbetreffendedomeinwerdgehanteerdIndieneenwebsitedetoestemmingverkrijgt,maareenderdeparBjdecookieplaatst,zaldezederdeparBjmoetenbeschikkenoverdeverkregentoestemming.Hierkunnenafsprakenoverwordengemaakt.

KamerstukkenI2014/15,33902,nr.E,p.[].

Inkoop|Adverteerder

Page 52: 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data

Vragen?