6704930 Whitepaper GDPR-LR
Transform your PDFs into Flipbooks and boost your revenue!
Leverage SEO-optimized Flipbooks, powerful backlinks, and multimedia content to professionally showcase your products and significantly increase your reach.
General Data Protection Regulation; en nu?<br />
In zes stappen naar een ’privacy-proof’ organisatie!<br />
change+development<br />
taking you forward
General<br />
Data Protection<br />
Regulation;<br />
en nu?<br />
In zes stappen naar een ’privacy-proof’ organisatie!<br />
• Bent u bekend met de actuele privacy wetgeving in Nederland en Europa?<br />
• Kent u de impact van de privacy wetgeving op uw organisatie?<br />
• Is er een privacy beleid binnen uw organisatie?<br />
• Zijn er gedragsregels rondom privacy voor uw medewerkers?<br />
• Bent u bekend met de bewaartermijnen van persoonsgegevens?<br />
• Informeert u de klant of medewerker met welk doel zijn of haar persoonsgegevens<br />
worden verwerkt?<br />
• Bent u voorbereid op de gevolgen van een mogelijk datalek?<br />
Heeft u één of meerdere vragen met nee beantwoord dan is de kans groot dat uw<br />
organisatie handelt in strijd met de privacywetgeving. In het onderstaande artikel leest<br />
u hoe u uw organisatie in zes stappen klaar kan stomen voor <strong>GDPR</strong>.<br />
<strong>GDPR</strong>, wat<br />
houdt het nu<br />
eigenlijk in?<br />
Wat is <strong>GDPR</strong>?<br />
General Data Protection Regulation (<strong>GDPR</strong>) oftewel Algemene Verordening<br />
Gegevensbescherming is de afgelopen tijd steeds meer in het nieuws, maar wat houdt<br />
het nu eigenlijk in? In essentie moet GDRP er voor zorgen dat bedrijven de privacy<br />
rechten van de individuele consument respecteren. Hiermee is <strong>GDPR</strong> relevant voor alle<br />
organisaties die persoonlijke gegevens van inwoners van de EU verzamelen, verwerken<br />
en gebruiken.<br />
2<br />
change+development<br />
taking you forward
<strong>GDPR</strong> is ontworpen om persoonlijke informatie beter te beschermen in een<br />
digitaliserende wereld en betekent verreweg de grootste verandering van de wet- en<br />
regelgeving op het gebied van gegevensbescherming van deze eeuw. Het omvat meer<br />
dan vijftig artikelen en heeft verstrekkende gevolgen voor organisaties die persoonlijke<br />
gegevens gebruiken en opslaan.<br />
Nieuwe eisen vanuit de <strong>GDPR</strong><br />
Hieronder vindt u een opsomming van een aantal nieuwe eisen:<br />
• Verhoogde geografische reikwijdte: de wetgeving is van kracht op elke organisatie<br />
die zaken doet met Europese burgers, ongeacht hun vestigingslocatie. Dit geldt dus<br />
bijvoorbeeld ook voor Amerikaanse of Chinese organisaties.<br />
• Toestemming en verstrekking: elke organisatie wordt geacht de vraag om<br />
toestemming voor het gebruik van persoonlijke data in duidelijke en eenvoudige<br />
taal te formuleren en in een toegankelijke vorm te verstrekken aan de burgers.<br />
Daarnaast moet het intrekken van toestemming voor het gebruik van persoonlijke<br />
data even makkelijk mogelijk zijn als het geven van toestemming.<br />
• Meldplicht datalekken: er komt een meldplicht voor datalekken. Een organisatie<br />
moet melding maken van het datalek bínnen 72 uur nadat het lek is ontdekt.<br />
Daarnaast moet de burger geïnformeerd worden over het datalek.<br />
• Inzage recht: iedere burger heeft het recht inzage te krijgen in hoe een organisatie<br />
change+development<br />
zijn of haar persoonsgegevens verwerkt. Een organisatie heeft de plicht deze<br />
inzage kosteloos te verschaffen.<br />
taking you forward<br />
3<br />
Meldplicht<br />
datalekken
Privacy<br />
by design<br />
• Dataportabiliteit: burgers moeten de mogelijkheid hebben persoonsgegevens<br />
van de ene naar de andere dienstverlener over te zetten zonder al te veel moeite.<br />
Daarnaast zouden burgers geen data meer hoeven te delen die niet relevant is.<br />
• Privacy by design: Privacy by Design wordt verplicht. Organisaties mogen alleen<br />
data verzamelen en verwerken als dat écht nodig is voor het verrichten van het<br />
doel (dataminimalisatie). Daarnaast wordt de toegang tot deze data beperkt<br />
tot medewerkers die voor het uitoefenen van hun rol ook écht toegang tot deze<br />
persoonsgegevens nodig hebben.<br />
• Data Protection Officer (DPO): voor (grotere) organisaties die persoonlijke data<br />
verwerken moet een onafhankelijke DPO worden aangesteld die zowel kennis<br />
heeft van privacywetgeving, informatiebeveiliging als risicomanagement.<br />
Het is duidelijk; <strong>GDPR</strong> leidt tot een sterke groei van de compliance verplichtingen. Het<br />
doorvoeren van <strong>GDPR</strong> vereist aanpassing en aanscherping van het bestaande beleid. Er<br />
wordt streng gecontroleerd op de naleving van <strong>GDPR</strong>; blijf je als organisatie in gebreke<br />
dan kunnen de boetes oplopen tot 4% van de jaarlijkse wereldwijde (groeps)omzet tot<br />
maximaal 20 miljoen euro. Niets doen is dus geen optie.<br />
<strong>GDPR</strong>, wat betekent dit voor u?<br />
De impact van <strong>GDPR</strong> is groot, maar de <strong>GDPR</strong> biedt naast verplichtingen ook duidelijke<br />
kansen en voordelen. Het belangrijkste voordeel zit in de standaardisatie; er geldt<br />
nu eindelijk één privacy standaard voor de gehele Europese Unie. Wanneer u <strong>GDPR</strong><br />
compliant bent in Nederland dan bent u dat dus ook in alle andere Europese landen.<br />
4<br />
change+development<br />
taking you forward
Dit is een groot voordeel ten opzichte van de oude situatie waar binnen Europa<br />
opererende organisaties moesten voldoen aan de 28 verschillende Europese<br />
standaarden. Daarnaast komt er door deze Europese wetgeving één overkoepelend<br />
orgaan. Organisaties hebben daardoor slechts één aanspreekpunt, namelijk de Data<br />
Protection Authority (DPA).<br />
28<br />
verschillende<br />
Europese<br />
standaarden<br />
<strong>GDPR</strong> compliance in zes stappen 1<br />
Hoe wordt mijn organisatie ‘privacy proof’? Dat is een belangrijke vraag die u als<br />
organisatie graag beantwoord ziet. Hieronder leest u de zes mogelijke stappen die<br />
leiden tot het antwoord op deze vraag.<br />
change+development<br />
taking you forward<br />
5
Allereerst heb je de oriëntatiefase waarbij de focus ligt op het creëren van<br />
bewustwording en draagvlak voor <strong>GDPR</strong> binnen uw organisatie. Daarna kunt u zich<br />
focussen op wat u wilt bereiken als organisatie (ambitiefase). Het borgen van deze<br />
ambities in de organisatie gebeurt in de operationele fase. De volgende stappen helpen<br />
u bij het doorlopen van deze fases.<br />
Privacy proof<br />
in 6 stappen<br />
Stap 1 - Welke data zijn persoonlijke gegevens?<br />
De eerste stap is het identificeren van persoonlijke gegevens die uw organisatie<br />
verzamelt over ‘data subjects’. <strong>GDPR</strong> is slechts van toepassing op persoonlijke gegevens<br />
die betrekking hebben op identificeerbare natuurlijke personen, zogenaamde data<br />
subjects die nog in leven zijn.<br />
6<br />
change+development<br />
taking you forward
Persoonlijke herleidbare informatie (PHI) zijn alle gegevens die direct of indirect terug<br />
te voeren zijn naar een data subject. Persoonlijke gegevens omvatten onder andere<br />
NAW- gegevens, burger service nummers, gebruikersnamen en wachtwoorden,<br />
financiële gegevens maar ook informatie over godsdienst, etniciteit, seksuele<br />
geaardheid etc. Dit strekt ver; het betreft namelijk ook IP-adressen, cookies en andere<br />
´device identifiers´ die gebruikte apparatuur herkennen.<br />
Waar bevindt<br />
zich de<br />
informatie<br />
Stap 2 - Is <strong>GDPR</strong> van toepassing?<br />
De tweede stap is om te toetsen of én welke regels van <strong>GDPR</strong> van toepassing zijn op uw<br />
organisatie. Het is belangrijk de relevantie te kennen van de 50 <strong>GDPR</strong> artikelen voor úw<br />
organisatie.. Meer informatie hierover kunt u vinden op de website www.eugdpr.org.<br />
Stap 3 - Waar bevindt de PHI zich in de organisatie?<br />
Bepalen welke PHI zich waar bevindt, is een belangrijke voorwaarde om überhaupt aan<br />
de verplichtingen te kunnen voldoen. Dat vraagt inventarisatie en analyse van data op<br />
bedrijfssystemen, apparatuur van medewerkers, externe (´cloud´) servers en archieven,<br />
en informatie in gebruik of bewaring bij leveranciers, onderaannemers en andere<br />
partners die privacygevoelige gegevens namens de organisatie verwerken.<br />
Stap 4 - Ontwikkel een ´data locatie dashboard´ en classificeer alle informatie<br />
Na de analyse in stap 3 is het advies om een ´data locatie dashboard´ te maken, een<br />
informatieplattegrond die in één oogopslag een totaaloverzicht biedt van wat de<br />
oorsprong is van de privacygevoelige informatie, waar die informatie zich bevindt en<br />
hoe de informatiebronnen verbonden zijn met andere systemen (data lineage). Dat<br />
geeft makkelijk én voortdurend inzicht in de plaats, aard en waarde van alle informatie.<br />
Daarnaast kun je hier andere informatie aan linken, zoals bijvoorbeeld gegevens<br />
omtrent de beveiliging van de locaties en de toegankelijkheid van de data.<br />
change+development<br />
taking you forward<br />
7
Beoordeel en<br />
verbeter het<br />
bestaande<br />
infobeleid<br />
Stap 5 - Beoordeel en verbeter het bestaande informatiebeleid<br />
Nu het duidelijk is welke informatie zich waar bevindt, wat de aard en waarde ervan is<br />
en hoe die informatie wordt gedeeld, is het belangrijk te bepalen wat ermee gebeuren<br />
mág en hoe ermee moet worden omgegaan. Wat zijn bijvoorbeeld de bewaartermijnen?<br />
<strong>GDPR</strong> vraagt om adequate beleidsregels ten aanzien van die bewaartermijnen, in<br />
overeenstemming met de wet- en regelgeving en contractuele verplichtingen. Het komt<br />
erop neer dat er nét genoeg relevante informatie, maar niet meer dan strikt noodzakelijk<br />
wordt bewaard, gebruikt en gedeeld. En dat bewaren van die informatie moet dan niet<br />
te kort (fiscus, patiëntgegevens), maar ook niet te lang (PHI). Gegevensvernietiging is een<br />
delicate kwestie, die ook uiterst vertrouwelijk en aantoonbaar juist moet gebeuren.<br />
Het informatiebeleid zal moeten worden aangepast op zowel organisatorisch,<br />
technologisch en fysiek vlak.<br />
8<br />
change+development<br />
taking you forward
change+development<br />
Blijf<br />
waakzaam en<br />
onderneem<br />
actie<br />
Stap 6 - Data Governance: blijf waakzaam en onderneem de nodige actie<br />
Ten slotte is het belangrijk dat de gehele organisatie en de partners zich bewust zijn<br />
van de verplichtingen en afspraken en dat er eenduidigheid bestaat over bijvoorbeeld<br />
de bewaartermijnen en het vernietigingsbeleid. Regelmatige beoordeling is nodig<br />
om gelijke pas te houden met veranderende wet- en regelgeving, contractuele<br />
verplichtingen en eventuele bedrijfsmatige veranderingen.<br />
Een goede Data Governance-organisatie waarbij verantwoordelijkheden en<br />
eigenaarschap goed zijn vastgelegd en geborgen door de gehele organisatie, zal<br />
helpen om meer ‘in control’ te zijn van <strong>GDPR</strong>. Denk hierbij aan data ownership en data<br />
stewerdship.<br />
Wil je meer weten over <strong>GDPR</strong> of hoe je een succesvolle Data Governance-structuur<br />
creëert? Neem dan contact op met Luc Henstra, management professional bij ibc<br />
Change + Development (T +31 6 142 462 09).<br />
1<br />
Bronvermelding: Artikel ‘Voor de informatiemanager is het aftellen nu begonnen’.<br />
https://www.computable.nl/artikel/opinie/security/5851788/1509029/gdpr-compliance-in-zes-stappen.html<br />
taking you forward 9