ISOR:Passende maatregelen- passend: verschil tussen versies

Uit NORA Online
ISOR:Passende maatregelen- passend
Naar navigatie springen Naar zoeken springen
(voetnoten toegevoegd)
k (Tekst vervangen - '<(Ref|ref|REF)>(.*)<\/(Ref|ref|REF)>' door '{{Noot| |$2}}')
(4 tussenliggende versies door 3 gebruikers niet weergegeven)
Regel 11: Regel 11:
|Practice=CIP
|Practice=CIP
|Redactionele wijzigingsdatum=2017/10/16
|Redactionele wijzigingsdatum=2017/10/16
|Toelichting=De maatregelen zijn passend voor de waarschijnlijkheid en ernst van de risico's voor de rechten en vrijheden van natuurlijke personen. Hierbij wordt rekening houdend met<Ref>Avg art. 24 lid 1.</Ref>:
|Beveiligingsaspect=Beleid
de aard;
|Stelling=Passende maatregelen zijn genomen door bij het ontwerp de principes van gegevensbescherming te hanteren (privacy by design) en door het hanteren van standaardinstellingen (privacy by default){{Noot|AVG| art. 25.}}.
|Conformiteitsindicator=passende maatregelen
|Toelichting=De maatregelen zijn passend voor de waarschijnlijkheid en ernst van de risico's voor de rechten en vrijheden van natuurlijke personen. Hierbij wordt rekening houdend met {{Noot|AVG| art. 24 lid 1.}}:
* de aard;
* de omvang;
* de omvang;
* de context, en:
* de context, en:
* het doel van de verwerking.
* het doel van de verwerking.


Bij het bepalen van wat passend is wordt rekening gehouden met de waarschijnlijkheid en de ernst van de risico's, met name waar de verwerking<Ref>Avg overweging 75.</Ref> kan leiden tot:
Bij het bepalen van wat passend is wordt rekening gehouden met de waarschijnlijkheid en de ernst van de risico's, met name waar de verwerking{{Noot|AVG| overweging 75.}} kan leiden tot:
* discriminatie,
* discriminatie,
* identiteitsdiefstal of -fraude,
* identiteitsdiefstal of -fraude,
Regel 34: Regel 37:
Hierbij wordt gekeken naar de verwerkingsmiddelen en de verwerking.
Hierbij wordt gekeken naar de verwerkingsmiddelen en de verwerking.


Zie ook de (toekomstige) lijst van de AP waarvoor dit wel en waarvoor dit niet geldt. Uitzondering hierop zijn verwerkingen uit hoofde van een wettelijke verplichting of voor de invulling van algemeen belang (zie U.01, §2.2.1).
Zie ook de (toekomstige) lijst van de AP waarvoor dit wel en waarvoor dit niet geldt. Uitzondering hierop{{Noot|AVG| art. 35 lid 10.}} zijn verwerkingen uit hoofde van een wettelijke verplichting of voor de invulling van algemeen belang (zie U.01, §2.2.1).


Privacy by design and by default betekent feitelijk dat de verwerkingsverantwoordelijke van het begin af privacyoverwegingen betrekt bij het opstellen van nieuw beleid en het ontwerp van nieuwe verwerkingen van persoonsgegevens.
Privacy by design and by default betekent feitelijk{{Noot| |Paragraaf 5.2.1 Mvt van de Uitvoeringswet Avg.}} dat de verwerkingsverantwoordelijke van het begin af privacyoverwegingen betrekt bij het opstellen van nieuw beleid en het ontwerp van nieuwe verwerkingen van persoonsgegevens.


De Privacy by Design en privacy by default verplichting geldt voor:
De Privacy by Design en privacy by default verplichting geldt voor:
Regel 46: Regel 49:
* pseudonimisering (zie ook U.04, §2.2.4), en:
* pseudonimisering (zie ook U.04, §2.2.4), en:
* minimale gegevensverwerking (alleen verwerken wat nodig is).
* minimale gegevensverwerking (alleen verwerken wat nodig is).
 
|Voetnoten=Ja
====Voetnoot====
<References/>
|Beveiligingsaspect=Beleid
|Stelling=Passende maatregelen zijn genomen door bij het ontwerp de principes van gegevensbescherming te hanteren (privacy by design) en door het hanteren van standaardinstellingen (privacy by default)<Ref>Avg art. 25.</Ref>.
 
====Voetnoot====
<References/>
|Conformiteitsindicator=passende maatregelen
|Heeft bron=de Privacy Baseline
|Heeft bron=de Privacy Baseline
|Heeft ouder=ISOR:Risicomanagement- Privacy by Design en de GEB
|Heeft ouder=ISOR:Risicomanagement- Privacy by Design en de GEB
|Realiseert=ISOR:Risicomanagement- Privacy by Design en de GEB
|Realiseert=ISOR:Risicomanagement- Privacy by Design en de GEB
}}
}}

Versie van 18 jan 2018 19:50


Logo ISOR normen (een hangslot met de tekst ISOR norm)

Stelling

Passende maatregelen zijn genomen door bij het ontwerp de principes van gegevensbescherming te hanteren (privacy by design) en door het hanteren van standaardinstellingen (privacy by default)AVG art. 25..

De maatregelen zijn passend voor de waarschijnlijkheid en ernst van de risico's voor de rechten en vrijheden van natuurlijke personen. Hierbij wordt rekening houdend met AVG art. 24 lid 1.:

  • de aard;
  • de omvang;
  • de context, en:
  • het doel van de verwerking.

Bij het bepalen van wat passend is wordt rekening gehouden met de waarschijnlijkheid en de ernst van de risico's, met name waar de verwerkingAVG overweging 75. kan leiden tot:

  • discriminatie,
  • identiteitsdiefstal of -fraude,
  • financiële verliezen,
  • reputatieschade,
  • verlies van vertrouwelijkheid van door het beroepsgeheim beschermde persoonsgegevens,
  • ongeoorloofde ongedaanmaking van pseudonimisering, of:
  • enig ander aanzienlijk economisch of maatschappelijk nadeel;

of wanneer:

  • betrokkenen hun rechten en vrijheden niet kunnen uitoefenen of worden verhinderd controle over hun persoonsgegevens uit te oefenen;
  • persoonsgegevens worden verwerkt waaruit ras of etnische afkomst, politieke opvattingen, religie of levensbeschouwelijke overtuigingen of vakbondslidmaatschap blijkt en bij de verwerking van genetische gegevens of gegevens over gezondheid of seksueel gedrag of strafrechtelijke veroordelingen en strafbare feiten of daarmee verband houdende veiligheidsmaatregelen;
  • persoonlijke aspecten worden geëvalueerd om met name beroepsprestaties, economische situatie, gezondheid, persoonlijke voorkeuren of interesses, betrouwbaarheid of gedrag, locatie of verplaatsingen te analyseren of te voorspellen teneinde persoonlijke profielen op te stellen of te gebruiken;
  • persoonsgegevens van kwetsbare natuurlijke personen, met name van kinderen, worden verwerkt;
  • de verwerking een grote hoeveelheid persoonsgegevens betreft en gevolgen heeft voor een groot aantal betrokkenen.

Hierbij wordt gekeken naar de verwerkingsmiddelen en de verwerking.

Zie ook de (toekomstige) lijst van de AP waarvoor dit wel en waarvoor dit niet geldt. Uitzondering hieropAVG art. 35 lid 10. zijn verwerkingen uit hoofde van een wettelijke verplichting of voor de invulling van algemeen belang (zie U.01, §2.2.1).

Privacy by design and by default betekent feitelijk Paragraaf 5.2.1 Mvt van de Uitvoeringswet Avg. dat de verwerkingsverantwoordelijke van het begin af privacyoverwegingen betrekt bij het opstellen van nieuw beleid en het ontwerp van nieuwe verwerkingen van persoonsgegevens.

De Privacy by Design en privacy by default verplichting geldt voor:

  • de hoeveelheid verzamelde persoonsgegevens,
  • de mate waarin zij worden verwerkt,
  • de termijn waarvoor zij worden opgeslagen, en:
  • de toegankelijkheid daarvan.

Deze maatregelen zorgen met name ervoor dat persoonsgegevens in beginsel niet zonder menselijke tussenkomst voor een onbeperkt aantal natuurlijke personen toegankelijk worden gemaakt. Denk hierbij bijvoorbeeld aan:

  • pseudonimisering (zie ook U.04, §2.2.4), en:
  • minimale gegevensverwerking (alleen verwerken wat nodig is).

Bovenliggende principe(s)

Deze norm realiseert het principe Risicomanagement, Privacy by Design en de DPIA via de conformiteitsindicator passende maatregelen.

Grondslag