<?xml version="1.0" encoding="UTF-8"?><cvdr xmlns="http://standaarden.overheid.nl/cvdr/terms/" xmlns:dcterms="http://purl.org/dc/terms/" xmlns:overheid="http://standaarden.overheid.nl/owms/terms/" xmlns:overheidrg="http://standaarden.overheid.nl/cvdr/meta/" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:schemaLocation="http://standaarden.overheid.nl/cvdr/terms/  http://decentrale.regelgeving.overheid.nl/cvdr/xsd/cvdr.xsd"><!--export0.91--><!--volledig0.92--><!--wrapper0.90--><!--modificeer_20.90--><!--cvdr2gvop0.94--><!--pre_struct0.90--><!--pre_source0.93--><!--meta.xsl(cvdr2gvop)0.92--><!--metadata_tussenformaat0.91--><meta xmlns:msxsl="urn:schemas-microsoft-com:xslt" xmlns:xhtml="http://www.w3.org/1999/xhtml"><owmskern><dcterms:identifier>CVDR435569_1</dcterms:identifier><dcterms:title>Regeling meldplicht datalekken 2016</dcterms:title><dcterms:language>nl</dcterms:language><dcterms:type scheme="overheid:Informatietype">regeling</dcterms:type><dcterms:creator scheme="overheid:RegionaalSamenwerkingsorgaan">Ferm Werk</dcterms:creator><dcterms:modified>2018-02-26</dcterms:modified><dcterms:spatial scheme="overheid:Gemeente">Woerden</dcterms:spatial><dcterms:spatial scheme="overheid:Gemeente">Bodegraven-Reeuwijk</dcterms:spatial><dcterms:spatial scheme="overheid:Gemeente">Montfoort</dcterms:spatial><dcterms:spatial scheme="overheid:Gemeente">Oudewater</dcterms:spatial></owmskern><owmsmantel><dcterms:isFormatOf resourceIdentifier="https://zoek.officielebekendmakingen.nl/bgr-2017-2.html">Bgr-2017-2</dcterms:isFormatOf><dcterms:alternative>Regeling meldplicht datalekken 2016</dcterms:alternative><dcterms:source resourceIdentifier="1.0:c:BWBR0011468&amp;artikel=34a&amp;g=2017-01-01">Wet bescherming persoonsgegevens</dcterms:source><overheid:isRatifiedBy scheme="overheid:BestuursorgaanRegionaalSamenwerkingsorgaan">dagelijks bestuur</overheid:isRatifiedBy><dcterms:subject>bestuur en recht</dcterms:subject><dcterms:issued>2016-12-15</dcterms:issued><dcterms:rights>De tekst in dit document is vrij van auteursrecht en
                    databankrecht</dcterms:rights></owmsmantel><cvdripm><overheidrg:inwerkingtredingDatum>2017-01-03</overheidrg:inwerkingtredingDatum><overheidrg:betreft>Onbekend</overheidrg:betreft><overheidrg:kenmerk>Onbekend</overheidrg:kenmerk><overheidrg:onderwerp>bescherming persoonsgegevens</overheidrg:onderwerp><overheidrg:gedelegeerdeRegelgeving><al>Geen</al></overheidrg:gedelegeerdeRegelgeving></cvdripm></meta><body><intitule>Regeling meldplicht datalekken 2016</intitule><regeling><aanhef><preambule><al>Het dagelijks bestuur van Ferm Werk,</al><al>Gelet op artikel 34a van de Wet bescherming persoonsgegevens,</al><al>Besluit vast te stellen de hierna volgende</al></preambule></aanhef><regeling-tekst><hoofdstuk><kop><titel>Regeling meldplicht datalekken 2016 </titel></kop><artikel><kop><label>Artikel</label><nr>1</nr><titel>Begripsomschrijvingen</titel></kop><al>In deze regeling wordt verstaan onder:</al><al>1.<cursief>Werkgever:</cursief></al><al>Ferm Werk GR, Ferm Werk NV, Stichting de Wissel en Stichting Facilitaire
                            Dienstverlening hierna te noemen ieder voor zich of tezamen "werkgever",
                            tenzij uitdrukkelijk anders is bepaald.</al><al>2.<cursief>Werknemer:</cursief></al><al>Medewerkers met ambtelijke aanstelling of een arbeidsovereenkomst naar
                            burgerlijk recht of bij een van de in lid 1 van dit artikel genoemde
                            werkgevers. Stagiaires worden in deze regeling ook als werknemer
                            aangemerkt.</al><al>3.<cursief>Betrokkene:</cursief></al><al>Betrokkene is degene van wie persoonsgegevens zijn gelekt.</al></artikel><artikel><kop><label>Artikel</label><nr>2</nr><titel>Doel en reikwijdte</titel></kop><al>De regeling meldplicht datalekken heeft als doel:</al><lijst><li nr="•"><al>Duidelijkheid geven wat datalekken zijn en hoe daar mee om te
                                    gaan. </al></li><li nr="•"><al>Werknemers op de hoogte te brengen van de meldplicht. </al></li><li nr="•"><al>Maatregelen en voorzieningen treffen om datalekken te voorkomen
                                    o.a. door gegevens goed te beveiligen.</al></li><li nr="•"><al>Voorkomen van sancties voor de werkgever op niet-naleving van de
                                    meldplicht. </al></li><li nr="•"><al>Bij incidenten adequate maatregelen te treffen om verdere
                                    datalekken te voorkomen. </al></li></lijst><al>De verplichtingen zijn van toepassing op de werkgever niet op de
                            bewerker. Het is aan de werkgever om te beoordelen of een datalek
                            voldoet aan de meldplicht.</al></artikel><artikel><kop><label>Artikel</label><nr>3</nr><titel>Datalekken</titel></kop><lid><lidnr>3.1</lidnr><al><vet>Wat is een datalek?</vet></al><al>We spreken van een datalek als persoonsgegevens in handen vallen van
                                derden, die geen toegang tot die gegevens zouden mogen hebben. Een
                                datalek kan het gevolg zijn van een beveiligingsprobleem. In de
                                meeste gevallen gaat het om uitgelekte computerbestanden, al kan een
                                gestolen of verloren geprinte klantenlijst evengoed een datalek
                                vormen. Onder een datalek valt dus niet alleen het vrijkomen
                                (lekken) van gegevens, maar ook onrechtmatige verwerking van
                                gegevens. We spreken van een datalek als er een inbreuk is op de
                                beveiliging van persoonsgegevens, zoals bedoeld in artikel 13 van de
                                Wet bescherming persoonsgegevens. Bij een datalek zijn de
                                persoonsgegevens blootgesteld aan verlies of onrechtmatige
                                verwerking - dus aan datgene waartegen de beveiligingsmaatregelen
                                bescherming moeten bieden.</al><al/></lid><lid><lidnr>3.2</lidnr><al><vet>Voorbeelden datalekken</vet></al><al>Bij beveiligingsincidenten waar sprake kan zijn van een inbreuk op
                                de beveiliging van persoonsgegevens moet u bijvoorbeeld denken
                                aan:</al><al/><lijst><li nr="•"><al>een kwijtgeraakte USB-stick;</al></li><li nr="•"><al>een gestolen laptop;</al></li><li nr="•"><al>een inbraak door een hacker;</al></li><li nr="•"><al>een malware-besmetting;</al></li><li nr="•"><al>een calamiteit zoals een brand in een datacentrum.</al></li></lijst><al>Kenmerkend voor een inbreuk op de beveiliging is verder dat het
                                beveiligingsincident daadwerkelijk gevolgen heeft voor de
                                persoonsgegevens die worden verwerkt. Er zijn persoonsgegevens
                                verloren gegaan, of redelijkerwijs kan niet worden uitgesloten dat
                                er persoonsgegevens onrechtmatig zijn verwerkt. De
                                beveiligingsmaatregelen en de herstelmaatregelen die getroffen zijn,
                                waren niet voldoende om deze gevolgen geheel weg te nemen.</al><al>Naast het verliezen van een ICT-middel of een beveiligingsincident
                                in een ICT-systeem zijn er ook analoge incidenten die onder deze
                                wetgeving vallen. Denk aan een brief of formulier met daarop
                                persoonsgegevens die kwijt raakt of gestolen is. Het onjuist
                                verwerken van persoonsgegevens of het kwijt raken van
                                persoonsgegevens, maar er is geen back-up voor handen, wordt als een
                                datalek gezien. Je moet immers opnieuw aan betreffende persoon zijn
                                gegevens opvragen.</al></lid><lid><lidnr>3.2.1</lidnr><al><vet>Voorbeeld van analoge datalek</vet></al><al>Een envelop met creditcardbetalingsgegevens van 800 personen was per
                                ongeluk niet versnipperd, maar in een vuilnisbak gegooid. Een derde
                                persoon haalde de gegevens uit de vuilniscontainer op straat en
                                verstrekte ze aan andere personen. Het datalek kan financiële
                                consequenties hebben voor de betrokkenen, als hun kaartgegevens nog
                                geldig zijn en worden misbruikt. De betrokkenen moeten daarom van
                                het datalek in kennis worden gesteld.</al></lid><lid><lidnr>3.2.2</lidnr><al><vet>Voorbeeld technische beschermingsmaatregelen bij verlies van
                                    persoonsgegevens</vet></al><al>De versleutelde laptop van een financieel adviseur is gestolen uit
                                de kofferbak van zijn auto. Op de laptop staan de financiële
                                dossiers - met daarin onder meer details over hypotheken, salarissen
                                en aanvragen van leningen - van 1000 betrokkenen.</al><al>Door de diefstal zijn deze gegevens blootgesteld aan onbevoegde
                                kennisname. De financieel adviseur komt tot de conclusie dat alle
                                gegevens op de harde schijf adequaat versleuteld zijn, en dat het
                                restrisico acceptabel is. In principe zou hij de melding aan de
                                betrokkene dus achterwege kunnen laten.</al><al>Echter: De financieel adviseur beschikt niet over een back-up
                                (reserve-kopie) van de persoonsgegevens op de harde schijf. Dat
                                betekent dat er in dit geval niet alleen sprake is van blootstelling
                                aan onbevoegde kennisname, maar ook van het verlies van de getroffen
                                persoonsgegevens.</al><al>Aangezien de financieel adviseur de gegevens niet meer heeft, zal
                                hij ze opnieuw bij de betrokkenen op moeten vragen. De vertraging
                                die hierdoor ontstaat kan ertoe leiden dat deadlines voor de
                                indiening van documenten of aanvragen niet worden gehaald, wat voor
                                de betrokkenen uiteindelijk kan leiden tot boetes, derving van
                                inkomsten of verwachte winst, beëindiging van koopovereenkomsten of
                                andere ingrijpende gevolgen.</al><al>In dit geval ligt het, ondanks de genomen technische
                                beschermingsmaatregelen, voor de hand om het datalek te melden aan
                                de betrokkenen. De melding omvat in ieder geval het verzoek om de
                                gegevens opnieuw aan de financieel adviseur te verstrekken en een
                                uitleg van de potentiële consequenties en negatieve gevolgen van de
                                inbreuk.</al></lid></artikel><artikel><kop><label>Artikel</label><nr>4</nr><titel>persoonsgegevens</titel></kop><lid><lidnr>4.1</lidnr><al><vet>Wat zijn persoonsgegevens</vet></al><al>Persoonsgegevens geven directe of indirecte informatie over een
                                persoon. Deze persoon moet daarbij wel te identificeren zijn. Dit is
                                geregeld in de Wet bescherming persoonsgegevens (Wbp). Deze wet
                                geeft regels ter bescherming van persoonsgegevens.</al></lid><lid><lidnr>4.2</lidnr><al><vet>Directe persoonsgegevens</vet></al><al>Sommige persoonsgegevens geven directe en feitelijke informatie over
                                een persoon. Bijvoorbeeld iemands Burger Service Nummer (BSN),
                                geboortedatum, emailadres, adres of geslacht. Dit geldt ook voor
                                gegevens die een waardering geven over een bepaalde persoon. Een
                                voorbeeld hiervan is iemands IQ.</al></lid><lid><lidnr>4.3</lidnr><al><vet>Indirecte persoonsgegevens</vet></al><al>Er zijn ook gegevens die indirect iets vertellen over een bepaald
                                persoon. Bijvoorbeeld over de maatschappelijke status van deze
                                persoon. Zo zegt de winst van een eenmanszaak iets over het inkomen
                                van haar eigenaar. Als deze gegevens zijn te herleiden tot een
                                bepaalde persoon is sprake van persoonsgegevens.</al></lid><lid><lidnr>4.4</lidnr><al><vet>Bijzondere gegevens</vet></al><al>Bijzondere persoonsgegevens zijn onder andere gegevens over
                                iemands:</al><lijst><li nr="•"><al>Ras;</al></li><li nr="•"><al>godsdienst of levensovertuiging;</al></li><li nr="•"><al>politieke gezindheid;</al></li><li nr="•"><al>gezondheid;</al></li><li nr="•"><al>strafrechtelijke verleden;</al></li><li nr="•"><al>seksuele leven;</al></li><li nr="•"><al>lidmaatschap van een vakvereniging.</al></li></lijst><al>Ook strafrechtelijke persoonsgegevens zijn bijzondere gegevens. Het
                                gaat dan bijvoorbeeld om informatie over misdrijven, overtredingen
                                en veroordelingen.</al></lid></artikel><artikel><kop><label>Artikel</label><nr>5</nr><titel>Verwerken persoonsgegevens </titel></kop><lid><lidnr>5.1</lidnr><al><vet>Wat houdt verwerken van persoonsgegevens in?</vet></al><al>Verwerking van persoonsgegevens betreft elke handeling of elk geheel
                                van handelingen met betrekking tot persoonsgegevens. Hieronder valt
                                in ieder geval het verzamelen, vastleggen, ordenen, bewaren,
                                bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken
                                door middel van doorzending, verspreiding of enige andere vorm van
                                terbeschikkingstelling, samenbrengen, met elkaar in verband brengen,
                                alsmede het afschermen, uitwissen of vernietigen van gegevens
                                (artikel 1, sub b, Wbp).</al></lid><lid><lidnr>5.2</lidnr><al><vet>Onrechtmatig verwerken van persoonsgegevens</vet></al><al>Onder onrechtmatige vormen van verwerking vallen de aantasting van
                                de persoonsgegevens, onbevoegde kennisneming, wijziging of
                                verstrekking daarvan. Als u redelijkerwijs niet kunt uitsluiten dat
                                een inbreuk op de beveiliging tot een onrechtmatige verwerking heeft
                                geleid, dan moet u de inbreuk beschouwen als een datalek. </al><al>Bij een malware-besmetting moet u ervan uitgaan dat er sprake kan
                                zijn van een datalek. Bepaalde typen malware doorzoeken de besmette
                                apparatuur op waardevolle persoonsgegevens om de gevonden gegevens
                                vervolgens weg te sluizen naar een server die in handen is van de
                                aanvaller. Denk hierbij aan e-mailadressen, gebruikersnamen en
                                wachtwoorden en creditcardgegevens. Een dergelijke
                                malware-besmetting stelt de getroffen persoonsgegevens dus bloot aan
                                onbevoegde kennisname en andere vormen van onrechtmatige
                                verwerking.</al><al/></lid><lid><lidnr>5.3</lidnr><al><vet>Voorbeeld wel / geen datalek (onrechtmatige verwerking van
                                    persoonsgegevens)</vet></al><al>Een werknemer geeft aan een derde de gebruikersnaam en het
                                wachtwoord die toegang geven tot alle klantgegevens van alle klanten
                                van het bedrijf waar hij werkt.</al><al>Na ontdekking van het gebeurde past het bedrijf het wachtwoord van
                                het betreffende account aan, zodat de derde geen toegang meer
                                heeft.</al><al>Daarna onderzoekt het bedrijf of de derde daadwerkelijk toegang
                                heeft gezocht tot de klantgegevens. Bij dit onderzoek maakt het
                                bedrijf gebruik van logbestanden, waarin per gebruikersnaam is
                                vastgelegd welke acties er op welk tijdstip zijn uitgevoerd met
                                welke klantgegevens.</al><al>Als op basis van de logbestanden redelijkerwijs kan worden
                                uitgesloten dat er door middel van het betreffende account toegang
                                is verkregen tot de klantgegevens, dan is er uitsluitend sprake van
                                een beveiligingslek en niet van een datalek.</al><al/></lid></artikel><artikel><kop><label>Artikel</label><nr>6</nr><titel>Meldplicht datalek (prodedure)</titel></kop><lid><lidnr/><al>De werknemer is verplicht een datalek binnen 24 uur na ontdekking te
                                melden aan de verantwoordelijke manager binnen Ferm Werk (zie
                                toelichting).</al></lid><lid><lidnr>6.1.</lidnr><al><vet>Taken, verantwoordelijkheden en bevoegdheden</vet></al><lijst><li nr="1."><al>Iedere medewerker die direct of indirect kennis draagt of
                                        krijgt van een privacy lek, is verplicht dit direct te
                                        melden aan zijn eigen manager en de manager Financiën en
                                        ICT. </al></li></lijst><lijst><li nr="2."><al>De manager Financiën en ICT is verantwoordelijk voor het
                                        onderzoeken van het incident;</al></li><li nr="3."><al>Het Afdelingsmanager is verantwoordelijk voor het ondernemen
                                        van preventieve en repressieve acties;</al></li><li nr="4."><al>De manager Financiën en ICT is verantwoordelijk voor de
                                        actualiteit van deze procedure.</al></li></lijst></lid><lid><lidnr>6.2</lidnr><al><vet>Uitvoering</vet></al><lijst><li nr="1."><al>De medewerker die direct of indirect kennis draagt of krijgt
                                        van een incident inzake het lekken van privacygegevens meldt
                                        dit direct zijn eigen manager en de manager Financiën en
                                        ICT. </al></li></lijst><lijst><li nr="2."><al>De manager Financiën en ICT, eventueel in samenwerking met
                                        de afdelingsmanager onderzoeken het incident. Hierbij is
                                        aandacht voor de volgende aspecten:</al><lijst><li nr="a."><al>wat is de aard van het privacylek;</al></li><li nr="b."><al>wat is de oorzaak dat dit incident heeft
                                                plaatsgevonden;</al></li><li nr="c."><al>is er sprake van het niet nakomen van of een
                                                tekortkoming in de beveiligingsprocedures;</al></li><li nr="d."><al>is de organisatie verwijtbaar;</al></li><li nr="e."><al>van het incident wordt een verslag gemaakt en in
                                                Alfresco vastgelegd;</al></li></lijst></li><li nr="3."><al>De manager Financiën en ICT neemt contact op met de
                                        Autoriteit Persoonsgegevens en aan de hand van het verslag
                                        wordt uitleg gegeven;</al></li><li nr="4."><al>Eventuele aanwijzingen van de Autoriteit Persoonsgegevens
                                        worden vastgelegd en opgevolgd.</al></li></lijst></lid><lid><lidnr>6.3</lidnr><al><vet>Interne controle</vet></al><lijst><li nr="1."><al>Op basis van de, gedurende een jaar, ontvangen meldingen
                                        analyseert de manager Financiën en ICT deze en stelt een
                                        verbeterplan of -advies op. Dit plan of advies wordt
                                        opgenomen in de jaarlijks uit te brengen
                                        managementrapportage;</al></li></lijst><lijst><li nr="2."><al>Minimaal jaarlijks beoordeelt de manager Financiën en ICT of
                                        de procedure en de uitvoering nog met elkaar in
                                        overeenstemming zijn. Indien deze niet met elkaar
                                        overeenkomen wordt beoordeeld of de procedure geactualiseerd
                                        moet worden of dat medewerkers geïnstrueerd moeten worden op
                                        een juiste toepassing van de procedure.</al></li></lijst></lid><lid><lidnr>6.4</lidnr><al><vet> Melden aan Autoriteit Persoonsgegevens (AP)</vet></al><al>Niet ieder datalek moet gemeld worden aan de Autoriteit
                                Persoonsgegevens. Volgens de wet moet een melding gedaan worden aan
                                de Autoriteit Persoonsgegevens als het datalek leidt tot een
                                aanzienlijke kans op ernstige nadelige gevolgen voor de bescherming
                                van persoonsgegevens of als het ernstige nadelige gevolgen heeft
                                voor de bescherming van persoonsgegevens. Een factor die hierbij een
                                rol speelt is de aard van de gelekte persoonsgegevens. Ferm Werk
                                hoeft een datalek alleen te melden als dit leidt tot ernstige
                                nadelige gevolgen voor de bescherming van persoonsgegevens. Of als
                                een aanzienlijke kans bestaat dat dit gebeurt.</al></lid></artikel><artikel><kop><label>Artikel</label><nr>7</nr><titel>Logboek met datalekken bijhouden</titel></kop><al>Ferm Werk heeft de plicht een logboek bij te houden van alle lekken die
                            ernstig genoeg waren om aan de Autoriteit Persoonsgegevens te moeten
                            melden. Preciezer geformuleerd (art. 34a): </al><al><cursief>"De verantwoordelijke houdt een overzicht bij van iedere
                                inbreuk die leidt tot de aanzienlijke kans op ernstige nadelige
                                gevolgen dan wel ernstige nadelige gevolgen heeft voor de
                                bescherming van persoonsgegevens. Het overzicht bevat in ieder geval
                                feiten en gegevens omtrent de aard van de inbreuk, bedoeld in het
                                derde lid, alsmede de tekst van de kennisgeving aan de
                                betrokkene."</cursief></al></artikel><artikel><kop><label>Artikel</label><nr>8</nr><titel>Inwerkingtreding</titel></kop><al>Deze regeling treedt in werking met ingang van 1 september 2016.</al></artikel><artikel><kop><label>Artikel</label><nr>9</nr><titel>Citeertitel</titel></kop><al>Deze regeling kan worden aangehaald als "Regeling meldplicht datalekken
                            2016".</al></artikel></hoofdstuk></regeling-tekst><regeling-sluiting><!--ontbrekende slotformulering die wel verplicht is in CVDR dus leeg neergezet--><slotformulering><al/></slotformulering><ondertekening>Aldus vastgesteld door het dagelijks bestuur van Ferm Werk in zijn
                        vergadering van 15 december 2016.</ondertekening><ondertekening>Y.Koster-Dreese</ondertekening><ondertekening>Voorzitter dagelijks bestuur Ferm Werk </ondertekening><ondertekening>B.F. Drost</ondertekening><ondertekening>Secretaris dagelijks bestuur Ferm Werk</ondertekening></regeling-sluiting><nota-toelichting><kop><titel>Toelichting op artikelen</titel></kop><al>Vanaf 1 januari 2016 heeft het College Bescherming Persoonsgegevens (CBP) een
                    nieuwe naam: Autoriteit Persoonsgegevens (AP). </al><al/><tussenkop>Artikel 6 Melden van een datalek binnen FERM WERK</tussenkop><al>Het melden van een datalek dient direct na ontdekking plaats te vinden bij de
                    manager Financiën &amp; ICT. Deze manager zal samen met de melder aan de hand
                    van de opgestelde checklist van de Autoriteit Persoonsgegevens nagaan of de
                    melding voldoet aan de meldplicht. Indien dit het geval is zal de melding worden
                    besproken met de directeur voor verdere afhandeling van het incident.</al><al/><tussenkop>Artikel 6.1 Melden aan de betrokkene</tussenkop><al>Als Ferm Werk tot de conclusie komt dat een datalek gemeld moet worden aan de
                    Autoriteit Persoonsgegevens, dan betekent dit niet automatisch dat dit datalek
                    ook gemeld moet worden aan de betrokkene. Ferm Werk moet hiervoor een aparte
                    afweging maken.</al><al/><tussenkop>Artikel 6.2 Melden aan de Autoriteit Persoonsgegevens</tussenkop><al>Ferm Werk moet de melding van een datalek doen zonder onnodige vertraging en zo
                    mogelijk niet later dan 72 uur na de ontdekking van het datalek. Op de website
                    van de Autoriteit Persoonsgegevens is voor dit doel een webformulier
                    beschikbaar.</al></nota-toelichting></regeling></body></cvdr>