11.10.2017 Views

6704930 Whitepaper GDPR-LR

Transform your PDFs into Flipbooks and boost your revenue!

Leverage SEO-optimized Flipbooks, powerful backlinks, and multimedia content to professionally showcase your products and significantly increase your reach.

General Data Protection Regulation; en nu?<br />

In zes stappen naar een ’privacy-proof’ organisatie!<br />

change+development<br />

taking you forward


General<br />

Data Protection<br />

Regulation;<br />

en nu?<br />

In zes stappen naar een ’privacy-proof’ organisatie!<br />

• Bent u bekend met de actuele privacy wetgeving in Nederland en Europa?<br />

• Kent u de impact van de privacy wetgeving op uw organisatie?<br />

• Is er een privacy beleid binnen uw organisatie?<br />

• Zijn er gedragsregels rondom privacy voor uw medewerkers?<br />

• Bent u bekend met de bewaartermijnen van persoonsgegevens?<br />

• Informeert u de klant of medewerker met welk doel zijn of haar persoonsgegevens<br />

worden verwerkt?<br />

• Bent u voorbereid op de gevolgen van een mogelijk datalek?<br />

Heeft u één of meerdere vragen met nee beantwoord dan is de kans groot dat uw<br />

organisatie handelt in strijd met de privacywetgeving. In het onderstaande artikel leest<br />

u hoe u uw organisatie in zes stappen klaar kan stomen voor <strong>GDPR</strong>.<br />

<strong>GDPR</strong>, wat<br />

houdt het nu<br />

eigenlijk in?<br />

Wat is <strong>GDPR</strong>?<br />

General Data Protection Regulation (<strong>GDPR</strong>) oftewel Algemene Verordening<br />

Gegevensbescherming is de afgelopen tijd steeds meer in het nieuws, maar wat houdt<br />

het nu eigenlijk in? In essentie moet GDRP er voor zorgen dat bedrijven de privacy<br />

rechten van de individuele consument respecteren. Hiermee is <strong>GDPR</strong> relevant voor alle<br />

organisaties die persoonlijke gegevens van inwoners van de EU verzamelen, verwerken<br />

en gebruiken.<br />

2<br />

change+development<br />

taking you forward


<strong>GDPR</strong> is ontworpen om persoonlijke informatie beter te beschermen in een<br />

digitaliserende wereld en betekent verreweg de grootste verandering van de wet- en<br />

regelgeving op het gebied van gegevensbescherming van deze eeuw. Het omvat meer<br />

dan vijftig artikelen en heeft verstrekkende gevolgen voor organisaties die persoonlijke<br />

gegevens gebruiken en opslaan.<br />

Nieuwe eisen vanuit de <strong>GDPR</strong><br />

Hieronder vindt u een opsomming van een aantal nieuwe eisen:<br />

• Verhoogde geografische reikwijdte: de wetgeving is van kracht op elke organisatie<br />

die zaken doet met Europese burgers, ongeacht hun vestigingslocatie. Dit geldt dus<br />

bijvoorbeeld ook voor Amerikaanse of Chinese organisaties.<br />

• Toestemming en verstrekking: elke organisatie wordt geacht de vraag om<br />

toestemming voor het gebruik van persoonlijke data in duidelijke en eenvoudige<br />

taal te formuleren en in een toegankelijke vorm te verstrekken aan de burgers.<br />

Daarnaast moet het intrekken van toestemming voor het gebruik van persoonlijke<br />

data even makkelijk mogelijk zijn als het geven van toestemming.<br />

• Meldplicht datalekken: er komt een meldplicht voor datalekken. Een organisatie<br />

moet melding maken van het datalek bínnen 72 uur nadat het lek is ontdekt.<br />

Daarnaast moet de burger geïnformeerd worden over het datalek.<br />

• Inzage recht: iedere burger heeft het recht inzage te krijgen in hoe een organisatie<br />

change+development<br />

zijn of haar persoonsgegevens verwerkt. Een organisatie heeft de plicht deze<br />

inzage kosteloos te verschaffen.<br />

taking you forward<br />

3<br />

Meldplicht<br />

datalekken


Privacy<br />

by design<br />

• Dataportabiliteit: burgers moeten de mogelijkheid hebben persoonsgegevens<br />

van de ene naar de andere dienstverlener over te zetten zonder al te veel moeite.<br />

Daarnaast zouden burgers geen data meer hoeven te delen die niet relevant is.<br />

• Privacy by design: Privacy by Design wordt verplicht. Organisaties mogen alleen<br />

data verzamelen en verwerken als dat écht nodig is voor het verrichten van het<br />

doel (dataminimalisatie). Daarnaast wordt de toegang tot deze data beperkt<br />

tot medewerkers die voor het uitoefenen van hun rol ook écht toegang tot deze<br />

persoonsgegevens nodig hebben.<br />

• Data Protection Officer (DPO): voor (grotere) organisaties die persoonlijke data<br />

verwerken moet een onafhankelijke DPO worden aangesteld die zowel kennis<br />

heeft van privacywetgeving, informatiebeveiliging als risicomanagement.<br />

Het is duidelijk; <strong>GDPR</strong> leidt tot een sterke groei van de compliance verplichtingen. Het<br />

doorvoeren van <strong>GDPR</strong> vereist aanpassing en aanscherping van het bestaande beleid. Er<br />

wordt streng gecontroleerd op de naleving van <strong>GDPR</strong>; blijf je als organisatie in gebreke<br />

dan kunnen de boetes oplopen tot 4% van de jaarlijkse wereldwijde (groeps)omzet tot<br />

maximaal 20 miljoen euro. Niets doen is dus geen optie.<br />

<strong>GDPR</strong>, wat betekent dit voor u?<br />

De impact van <strong>GDPR</strong> is groot, maar de <strong>GDPR</strong> biedt naast verplichtingen ook duidelijke<br />

kansen en voordelen. Het belangrijkste voordeel zit in de standaardisatie; er geldt<br />

nu eindelijk één privacy standaard voor de gehele Europese Unie. Wanneer u <strong>GDPR</strong><br />

compliant bent in Nederland dan bent u dat dus ook in alle andere Europese landen.<br />

4<br />

change+development<br />

taking you forward


Dit is een groot voordeel ten opzichte van de oude situatie waar binnen Europa<br />

opererende organisaties moesten voldoen aan de 28 verschillende Europese<br />

standaarden. Daarnaast komt er door deze Europese wetgeving één overkoepelend<br />

orgaan. Organisaties hebben daardoor slechts één aanspreekpunt, namelijk de Data<br />

Protection Authority (DPA).<br />

28<br />

verschillende<br />

Europese<br />

standaarden<br />

<strong>GDPR</strong> compliance in zes stappen 1<br />

Hoe wordt mijn organisatie ‘privacy proof’? Dat is een belangrijke vraag die u als<br />

organisatie graag beantwoord ziet. Hieronder leest u de zes mogelijke stappen die<br />

leiden tot het antwoord op deze vraag.<br />

change+development<br />

taking you forward<br />

5


Allereerst heb je de oriëntatiefase waarbij de focus ligt op het creëren van<br />

bewustwording en draagvlak voor <strong>GDPR</strong> binnen uw organisatie. Daarna kunt u zich<br />

focussen op wat u wilt bereiken als organisatie (ambitiefase). Het borgen van deze<br />

ambities in de organisatie gebeurt in de operationele fase. De volgende stappen helpen<br />

u bij het doorlopen van deze fases.<br />

Privacy proof<br />

in 6 stappen<br />

Stap 1 - Welke data zijn persoonlijke gegevens?<br />

De eerste stap is het identificeren van persoonlijke gegevens die uw organisatie<br />

verzamelt over ‘data subjects’. <strong>GDPR</strong> is slechts van toepassing op persoonlijke gegevens<br />

die betrekking hebben op identificeerbare natuurlijke personen, zogenaamde data<br />

subjects die nog in leven zijn.<br />

6<br />

change+development<br />

taking you forward


Persoonlijke herleidbare informatie (PHI) zijn alle gegevens die direct of indirect terug<br />

te voeren zijn naar een data subject. Persoonlijke gegevens omvatten onder andere<br />

NAW- gegevens, burger service nummers, gebruikersnamen en wachtwoorden,<br />

financiële gegevens maar ook informatie over godsdienst, etniciteit, seksuele<br />

geaardheid etc. Dit strekt ver; het betreft namelijk ook IP-adressen, cookies en andere<br />

´device identifiers´ die gebruikte apparatuur herkennen.<br />

Waar bevindt<br />

zich de<br />

informatie<br />

Stap 2 - Is <strong>GDPR</strong> van toepassing?<br />

De tweede stap is om te toetsen of én welke regels van <strong>GDPR</strong> van toepassing zijn op uw<br />

organisatie. Het is belangrijk de relevantie te kennen van de 50 <strong>GDPR</strong> artikelen voor úw<br />

organisatie.. Meer informatie hierover kunt u vinden op de website www.eugdpr.org.<br />

Stap 3 - Waar bevindt de PHI zich in de organisatie?<br />

Bepalen welke PHI zich waar bevindt, is een belangrijke voorwaarde om überhaupt aan<br />

de verplichtingen te kunnen voldoen. Dat vraagt inventarisatie en analyse van data op<br />

bedrijfssystemen, apparatuur van medewerkers, externe (´cloud´) servers en archieven,<br />

en informatie in gebruik of bewaring bij leveranciers, onderaannemers en andere<br />

partners die privacygevoelige gegevens namens de organisatie verwerken.<br />

Stap 4 - Ontwikkel een ´data locatie dashboard´ en classificeer alle informatie<br />

Na de analyse in stap 3 is het advies om een ´data locatie dashboard´ te maken, een<br />

informatieplattegrond die in één oogopslag een totaaloverzicht biedt van wat de<br />

oorsprong is van de privacygevoelige informatie, waar die informatie zich bevindt en<br />

hoe de informatiebronnen verbonden zijn met andere systemen (data lineage). Dat<br />

geeft makkelijk én voortdurend inzicht in de plaats, aard en waarde van alle informatie.<br />

Daarnaast kun je hier andere informatie aan linken, zoals bijvoorbeeld gegevens<br />

omtrent de beveiliging van de locaties en de toegankelijkheid van de data.<br />

change+development<br />

taking you forward<br />

7


Beoordeel en<br />

verbeter het<br />

bestaande<br />

infobeleid<br />

Stap 5 - Beoordeel en verbeter het bestaande informatiebeleid<br />

Nu het duidelijk is welke informatie zich waar bevindt, wat de aard en waarde ervan is<br />

en hoe die informatie wordt gedeeld, is het belangrijk te bepalen wat ermee gebeuren<br />

mág en hoe ermee moet worden omgegaan. Wat zijn bijvoorbeeld de bewaartermijnen?<br />

<strong>GDPR</strong> vraagt om adequate beleidsregels ten aanzien van die bewaartermijnen, in<br />

overeenstemming met de wet- en regelgeving en contractuele verplichtingen. Het komt<br />

erop neer dat er nét genoeg relevante informatie, maar niet meer dan strikt noodzakelijk<br />

wordt bewaard, gebruikt en gedeeld. En dat bewaren van die informatie moet dan niet<br />

te kort (fiscus, patiëntgegevens), maar ook niet te lang (PHI). Gegevensvernietiging is een<br />

delicate kwestie, die ook uiterst vertrouwelijk en aantoonbaar juist moet gebeuren.<br />

Het informatiebeleid zal moeten worden aangepast op zowel organisatorisch,<br />

technologisch en fysiek vlak.<br />

8<br />

change+development<br />

taking you forward


change+development<br />

Blijf<br />

waakzaam en<br />

onderneem<br />

actie<br />

Stap 6 - Data Governance: blijf waakzaam en onderneem de nodige actie<br />

Ten slotte is het belangrijk dat de gehele organisatie en de partners zich bewust zijn<br />

van de verplichtingen en afspraken en dat er eenduidigheid bestaat over bijvoorbeeld<br />

de bewaartermijnen en het vernietigingsbeleid. Regelmatige beoordeling is nodig<br />

om gelijke pas te houden met veranderende wet- en regelgeving, contractuele<br />

verplichtingen en eventuele bedrijfsmatige veranderingen.<br />

Een goede Data Governance-organisatie waarbij verantwoordelijkheden en<br />

eigenaarschap goed zijn vastgelegd en geborgen door de gehele organisatie, zal<br />

helpen om meer ‘in control’ te zijn van <strong>GDPR</strong>. Denk hierbij aan data ownership en data<br />

stewerdship.<br />

Wil je meer weten over <strong>GDPR</strong> of hoe je een succesvolle Data Governance-structuur<br />

creëert? Neem dan contact op met Luc Henstra, management professional bij ibc<br />

Change + Development (T +31 6 142 462 09).<br />

1<br />

Bronvermelding: Artikel ‘Voor de informatiemanager is het aftellen nu begonnen’.<br />

https://www.computable.nl/artikel/opinie/security/5851788/1509029/gdpr-compliance-in-zes-stappen.html<br />

taking you forward 9

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!