ISOR:Het beoordelen van de privacyrisico's- i.r.t. de GEB: verschil tussen versies

Uit NORA Online
ISOR:Het beoordelen van de privacyrisico's- i.r.t. de GEB
Naar navigatie springen Naar zoeken springen
(met voetnoten aan)
k (redactie)
 
(5 tussenliggende versies door 2 gebruikers niet weergegeven)
Regel 1: Regel 1:
 
{{#element:
{{#Element:
|Elementtype=Norm
|Elementtype=Norm
|ID=PRIV_B.03.01.04
|ID=PRIV_B.03.01.04
|Titel=Het beoordelen van de privacyrisico's, i.r.t. de GEB
|Titel=Het beoordelen van de privacyrisico's, i.r.t. DPIA
|Kent element met zelfde titel=Nee
|Versieaanduiding=3.3
|Is subnorm=Nee
|Versieaanduiding=3.1
|Gebruik in Nederlandse publieke sector=In gebruik
|Gebruik in Nederlandse publieke sector=In gebruik
|Status actualiteit=Actueel
|Status actualiteit=Actueel
|Practice=CIP
|Practice=CIP
|Publicatiedatum=2020/05/20
|Redactionele wijzigingsdatum=2017/10/16
|Redactionele wijzigingsdatum=2017/10/16
|Beveiligingsaspect=Beleid
|Beveiligingsaspect=Beleid
|Stelling=Wanneer uit een GEB blijkt dat de verwerking een hoog risico kan opleveren (als de verwerkingsverantwoordelijke geen maatregelen neemt om het risico te beperken), dan raadpleegt de verwerkingsverantwoordelijke voorafgaand aan de verwerking de AP<Ref>Avg art. 36.</Ref>.
|Stelling=Wanneer uit een DPIA blijkt dat de verwerking een hoog risico kan opleveren (als de verwerkingsverantwoordelijke geen maatregelen neemt om het risico te beperken), dan raadpleegt de verwerkingsverantwoordelijke voorafgaand aan de verwerking de AP hierover{{Noot|AVG|Art. 36.}}.
|Conformiteitsindicator=het beoordelen van de privacyrisico's
|Conformiteitsindicator=het beoordelen van de privacyrisico's
|Toelichting=Een GEB wordt in een zo vroeg mogelijk stadium uitgevoerd; in ieder geval voordat over wordt gegaan tot de verwerking van persoonsgegevens. Zo kunnen gegevensbeschermings¬maatregelen vooraf al in het ontwerp worden meegenomen. Dit voorkomt dat achteraf blijkt dat de gegevensverwerking niet voldoet aan de verplichtingen die volgen uit de Avg inzake het treffen van passende technische en organisatorische maatregelen om onrechtmatige gegevensverwerkingen te voorkomen. Op deze manier kunnen ook kosten worden bespaard: het meenemen van beveiligings¬maatregelen bij de ontwikkeling van een ICT-systeem is goedkoper dan het achteraf aanpassen ervan. Bovendien kunnen schadevergoedingen worden vermeden, omdat adequate maatregelen zijn genomen om te voorkomen dat voorzienbare risico's zich daadwerkelijk voordoen.
|Invalshoek=Onbekend
 
|Toelichting=<br>''Toelichting''<br>
Eén beoordeling kan een reeks vergelijkbare verwerkingen bestrijken die vergelijkbare hoge risico's inhouden.
Wanneer de verwerkingsverantwoordelijke de AP raadpleegt, verstrekt hij informatie over{{Noot|AVG|Art. 36 lid 3.}}:
 
# Voor zover van toepassing: de respectieve verantwoordelijkheden van de verwerkingsverantwoor-delijke, bij de verwerking betrokken gezamenlijke verwerkingsverantwoordelijken en verwerkers, in het bijzonder voor verwerking binnen een concern;
De GEB bevat ten minste:
# De doeleinden en de middelen van de voorgenomen verwerking;
# een systematische beschrijving van de beoogde verwerkingen en de verwerkingsdoeleinden, waaronder, in voorkomend geval, de gerechtvaardigde belangen die door de verwerkingsverantwoordelijke worden behartigd;
# De maatregelen en waarborgen die worden geboden ter bescherming van de rechten en vrijheden van betrokkenen uit hoofde van de AVG;
# een beoordeling van de noodzaak en de evenredigheid van de verwerkingen met betrekking tot de doeleinden;
# Voor zover van toepassing: de contactgegevens van de FG;
# een beoordeling van de hierboven genoemde risico's, en:
# De DPIA, en:
# de beoogde maatregelen om de risico's aan te pakken; waaronder waarborgen, veilig-heidsmaatregelen en mechanismen om de bescherming van persoonsgegevens te garanderen en aan te tonen dat aan de Avg is voldaan, met inachtneming van de rechten en gerechtvaardigde belangen van de betrokkenen en andere personen in kwestie.
# Alle andere informatie waar de AP om verzoekt.
 
|Heeft bron=de Privacy Baseline
Wanneer de verwerkingsverantwoordelijke de AP raadpleegt, verstrekt hij informatie over<Ref>Avg art. 36 lid 3.</Ref>:
|Realiseert=ISOR:Risicomanagement- Privacy by Design en de GEB
# voor zover van toepassing: de respectieve verantwoordelijkheden van de verwerkings¬verantwoordelijke, bij de verwerking betrokken gezamenlijke verwerkingsverantwoor¬delijken en verwerkers, in het bijzonder voor verwerking binnen een concern;
|Kent element met zelfde titel=Nee
# de doeleinden en de middelen van de voorgenomen verwerking;
|Is subnorm=Nee
# de maatregelen en waarborgen die worden geboden ter bescherming van de rechten en vrijheden van betrokkenen uit hoofde van de Avg;
# voor zover van toepassing: de contactgegevens van de FG;
# de GEB, en:
# alle andere informatie waar de AP om verzoekt.
 
|Voetnoten=Ja
|Voetnoten=Ja
|Heeft bron=de Privacy Baseline
|Heeft ouder=ISOR:Risicomanagement- Privacy by Design en de GEB
|Heeft ouder=ISOR:Risicomanagement- Privacy by Design en de GEB
|Realiseert=ISOR:Risicomanagement- Privacy by Design en de GEB
}}
}}

Huidige versie van 4 jun 2020 om 23:06

Logo ISOR normen (een hangslot met de tekst ISOR norm)

Stelling

Wanneer uit een DPIA blijkt dat de verwerking een hoog risico kan opleveren (als de verwerkingsverantwoordelijke geen maatregelen neemt om het risico te beperken), dan raadpleegt de verwerkingsverantwoordelijke voorafgaand aan de verwerking de AP hieroverAVG Art. 36..


Toelichting
Wanneer de verwerkingsverantwoordelijke de AP raadpleegt, verstrekt hij informatie overAVG Art. 36 lid 3.:

  1. Voor zover van toepassing: de respectieve verantwoordelijkheden van de verwerkingsverantwoor-delijke, bij de verwerking betrokken gezamenlijke verwerkingsverantwoordelijken en verwerkers, in het bijzonder voor verwerking binnen een concern;
  2. De doeleinden en de middelen van de voorgenomen verwerking;
  3. De maatregelen en waarborgen die worden geboden ter bescherming van de rechten en vrijheden van betrokkenen uit hoofde van de AVG;
  4. Voor zover van toepassing: de contactgegevens van de FG;
  5. De DPIA, en:
  6. Alle andere informatie waar de AP om verzoekt.

Bovenliggende principe(s)

Deze norm realiseert het principe Risicomanagement, Privacy by Design en de DPIA via de conformiteitsindicator het beoordelen van de privacyrisico's.

Grondslag