SlideShare a Scribd company logo
1 of 24
Algemene verordening
persoonsgegevens_
A bite-sized privacy masterclass
nerd as a service_
Jeroen Bulters
jeroen@nrds.eu
Wiebe Zwaan
wiebe@dutchcrownit.nl
nerd as a service_
Wat leer je vandaag_
Wat is de AVG
Wat zijn de 3 grootste privacy-risico’s
Wat kan je zelf doen
nerd as a service_
Wie is Wiebe_
Jurist/ondernemer
Oprichter Dutch Crown Legal Advice
Politicologie VU Amsterdam
Civiel Recht Universiteit Leiden
Deloitte Privacy Team
nerd as a service_
Wat is de AVG
nerd as a service_
Wat is de AVG_
Algemene verordening
gegevensbescherming
(General Data Protection Regulation)
Per 25 mei 2018 van toepassing
Waarborgt privacyrechten
nerd as a service_
Kernbegrippen_
Persoonsgegevens
(Personal data)
Verwerken
(Processing)
Verwerkingsverantwoordelijke
(Controller)
Betrokkene
(Data subject)
nerd as a service_
Toepassingsgebied AVG_Toepassingsgebied AVG_
Materieel
● Van toepassing op verwerking
van persoonsgegevens
● Behalve in de huishoudelijke
sfeer en bij verwerking door
autoriteiten voor
(strafrechtelijk)onderzoek
Territoriaal
● Verwerkingsverantwoor-
delijke gevestigd in de
Europese Unie
● Verwerkingsverantwoor-
delijke gevestigd buiten
de Unie die gegevens van
EU-burgers verwerkt
nerd as a service_
Wat zijn persoonsgegevens_
“Alle informatie over een (reeds)
geïdentificeerde of direct of indirect
identificeerbare natuurlijke persoon
(‘de betrokkene’)”
Natuurlijke persoon
Geïdentificeerd
Indentificeerbaar (direct of indirect)
nerd as a service_
nerd as a service_
nerd as a service_
nerd as a service_
nerd as a service_
nerd as a service_
Samenvattend_
Vrijwel alles is een persoonsgegeven
+
Vrijwel alles is een verwerking
=
De AVG is vrijwel altijd van toepassing
nerd as a service_
De drie privacyrisico’s
nerd as a service_
Ken je organisatie_
Welke data hebben we?
Hoe verwerken we persoonsgegevens?
Wat voor soort persoonsgegevens verwerken
we?
Hoogrisico-verwerking..?
Verplichte DPIA
“Gegevensbeschermingseffectbeoordeling“
nerd as a service_
Risico-categorieën_
Schade door inadequate beveiliging
van persoonsgegevens
Schade door gebruik onjuiste
persoonsgegevens
Schade door oneigenlijk gebruik van
persoonsgegevens
nerd as a service_
Inadequate beveiliging_
Vereist:
Adequaat niveau van beveiliging gelet op de
gevoeligheid van de verwerking
(het verwerkingsrisico)
Maatregelen:
● Security-assessments
● Geïdentificeerde risico’s opvolgen en
mitigeren
● Documenteren
nerd as a service_
Onjuiste persoonsgegevens_
Vereist:
Verwerkte persoonsgegevens moeten actueel
en accuraat zijn
Maatregelen:
● Pro-actief en periodiek controleren op
juistheid
● Het recht van betrokkene op inzage,
rectificatie en gegevenswissing
(technisch) mogelijk maken
● Documenteren
nerd as a service_
Oneigenlijk gebruik_
Vereist:
Verwerking alleen in geval van welbepaald,
uitdrukkelijk en gerechtvaardigd doeleinde:
● Op basis van een wettelijke grondslag
● Strikt beperkt tot wat hiervoor noodzakelijk is
Maatregelen:
● Kies je grondslag en formuleer duidelijke
doeleinde(n)
● Communiceer beiden naar betrokkene(n)
(bijv. privacy statement)
● Documenteren
nerd as a service_
Takeaway
nerd as a service_
nerd as a service_
nerd as a service_

More Related Content

Similar to AVG/GDPR Stoomcursus 16 maart - Nerd as a Service

Beveiliging van medische software in een netwerk
Beveiliging van medische software in een netwerkBeveiliging van medische software in een netwerk
Beveiliging van medische software in een netwerkAxon Lawyers
 
Workshop ketenunits jeugdcriminaliteit
Workshop ketenunits jeugdcriminaliteitWorkshop ketenunits jeugdcriminaliteit
Workshop ketenunits jeugdcriminaliteitHenk Fernald
 
AKD Legal Café Data Security onder de AVG
AKD Legal Café Data Security onder de AVGAKD Legal Café Data Security onder de AVG
AKD Legal Café Data Security onder de AVGAKD
 
Zorg & ICT beurs 2015 - privacy & security in de zorg
Zorg & ICT beurs 2015 - privacy & security in de zorgZorg & ICT beurs 2015 - privacy & security in de zorg
Zorg & ICT beurs 2015 - privacy & security in de zorgJUSTthIS_Molen
 
Webinar 20180118 GDPR: Kader en praktijk voor de kmo
Webinar 20180118 GDPR: Kader en praktijk voor de kmoWebinar 20180118 GDPR: Kader en praktijk voor de kmo
Webinar 20180118 GDPR: Kader en praktijk voor de kmoIkinnoveer
 
Members magazine q1 2016 duurzaam
Members magazine q1 2016   duurzaamMembers magazine q1 2016   duurzaam
Members magazine q1 2016 duurzaamSebyde
 
De impact van GDPR op de farmaceutische industrie
De impact van GDPR op de farmaceutische industrieDe impact van GDPR op de farmaceutische industrie
De impact van GDPR op de farmaceutische industrieBart Van Den Brande
 
Presentatie toerisme oost vlaanderen gdpr dd 23052018
Presentatie toerisme oost vlaanderen gdpr dd 23052018Presentatie toerisme oost vlaanderen gdpr dd 23052018
Presentatie toerisme oost vlaanderen gdpr dd 23052018Deborah Ongena
 
Considerati cv ok slideshare 120202
Considerati cv ok slideshare 120202Considerati cv ok slideshare 120202
Considerati cv ok slideshare 120202Considerati1
 
Privacy Impact Assessment workshop
Privacy Impact Assessment workshopPrivacy Impact Assessment workshop
Privacy Impact Assessment workshopHenk Fernald
 
171031 fex - op tijd compliant met gdpr - presentatie valid
171031   fex - op tijd compliant met gdpr - presentatie valid171031   fex - op tijd compliant met gdpr - presentatie valid
171031 fex - op tijd compliant met gdpr - presentatie validFlevum
 
GDPR Revealed: EU privacy wetgeving in het juiste perspectief
GDPR Revealed: EU privacy wetgeving in het juiste perspectiefGDPR Revealed: EU privacy wetgeving in het juiste perspectief
GDPR Revealed: EU privacy wetgeving in het juiste perspectiefB.A.
 
ModuleBuilder AVG (GDPR) presentatie (NL)
ModuleBuilder AVG (GDPR) presentatie (NL)ModuleBuilder AVG (GDPR) presentatie (NL)
ModuleBuilder AVG (GDPR) presentatie (NL)ModuleBuilder bvba
 
De gevolgen van de nieuwe privacywetgeving
De gevolgen van de nieuwe privacywetgevingDe gevolgen van de nieuwe privacywetgeving
De gevolgen van de nieuwe privacywetgevingSebyde
 
Data Security: hoe kan het beter?
Data Security: hoe kan het beter?Data Security: hoe kan het beter?
Data Security: hoe kan het beter?Nucleus
 
Gegevensbescherming makelaars
Gegevensbescherming makelaarsGegevensbescherming makelaars
Gegevensbescherming makelaarsTommy Vandepitte
 
GDPR in de innovatiesector - Sirius Legal bij Innovatiecentrum limburg
GDPR in de innovatiesector - Sirius Legal bij Innovatiecentrum limburgGDPR in de innovatiesector - Sirius Legal bij Innovatiecentrum limburg
GDPR in de innovatiesector - Sirius Legal bij Innovatiecentrum limburgBart Van Den Brande
 

Similar to AVG/GDPR Stoomcursus 16 maart - Nerd as a Service (20)

Beveiliging van medische software in een netwerk
Beveiliging van medische software in een netwerkBeveiliging van medische software in een netwerk
Beveiliging van medische software in een netwerk
 
Workshop ketenunits jeugdcriminaliteit
Workshop ketenunits jeugdcriminaliteitWorkshop ketenunits jeugdcriminaliteit
Workshop ketenunits jeugdcriminaliteit
 
AKD Legal Café Data Security onder de AVG
AKD Legal Café Data Security onder de AVGAKD Legal Café Data Security onder de AVG
AKD Legal Café Data Security onder de AVG
 
Zorg & ICT beurs 2015 - privacy & security in de zorg
Zorg & ICT beurs 2015 - privacy & security in de zorgZorg & ICT beurs 2015 - privacy & security in de zorg
Zorg & ICT beurs 2015 - privacy & security in de zorg
 
Webinar 20180118 GDPR: Kader en praktijk voor de kmo
Webinar 20180118 GDPR: Kader en praktijk voor de kmoWebinar 20180118 GDPR: Kader en praktijk voor de kmo
Webinar 20180118 GDPR: Kader en praktijk voor de kmo
 
Members magazine q1 2016 duurzaam
Members magazine q1 2016   duurzaamMembers magazine q1 2016   duurzaam
Members magazine q1 2016 duurzaam
 
De impact van GDPR op de farmaceutische industrie
De impact van GDPR op de farmaceutische industrieDe impact van GDPR op de farmaceutische industrie
De impact van GDPR op de farmaceutische industrie
 
Presentatie toerisme oost vlaanderen gdpr dd 23052018
Presentatie toerisme oost vlaanderen gdpr dd 23052018Presentatie toerisme oost vlaanderen gdpr dd 23052018
Presentatie toerisme oost vlaanderen gdpr dd 23052018
 
GDPR presentatie
GDPR presentatieGDPR presentatie
GDPR presentatie
 
Considerati cv ok slideshare 120202
Considerati cv ok slideshare 120202Considerati cv ok slideshare 120202
Considerati cv ok slideshare 120202
 
Presentatie meldplicht datalekken Aces
Presentatie meldplicht datalekken Aces Presentatie meldplicht datalekken Aces
Presentatie meldplicht datalekken Aces
 
Privacy Impact Assessment workshop
Privacy Impact Assessment workshopPrivacy Impact Assessment workshop
Privacy Impact Assessment workshop
 
171031 fex - op tijd compliant met gdpr - presentatie valid
171031   fex - op tijd compliant met gdpr - presentatie valid171031   fex - op tijd compliant met gdpr - presentatie valid
171031 fex - op tijd compliant met gdpr - presentatie valid
 
GDPR Revealed: EU privacy wetgeving in het juiste perspectief
GDPR Revealed: EU privacy wetgeving in het juiste perspectiefGDPR Revealed: EU privacy wetgeving in het juiste perspectief
GDPR Revealed: EU privacy wetgeving in het juiste perspectief
 
ModuleBuilder AVG (GDPR) presentatie (NL)
ModuleBuilder AVG (GDPR) presentatie (NL)ModuleBuilder AVG (GDPR) presentatie (NL)
ModuleBuilder AVG (GDPR) presentatie (NL)
 
De gevolgen van de nieuwe privacywetgeving
De gevolgen van de nieuwe privacywetgevingDe gevolgen van de nieuwe privacywetgeving
De gevolgen van de nieuwe privacywetgeving
 
Data Security: hoe kan het beter?
Data Security: hoe kan het beter?Data Security: hoe kan het beter?
Data Security: hoe kan het beter?
 
The state of SEO & GDPR
The state of SEO & GDPRThe state of SEO & GDPR
The state of SEO & GDPR
 
Gegevensbescherming makelaars
Gegevensbescherming makelaarsGegevensbescherming makelaars
Gegevensbescherming makelaars
 
GDPR in de innovatiesector - Sirius Legal bij Innovatiecentrum limburg
GDPR in de innovatiesector - Sirius Legal bij Innovatiecentrum limburgGDPR in de innovatiesector - Sirius Legal bij Innovatiecentrum limburg
GDPR in de innovatiesector - Sirius Legal bij Innovatiecentrum limburg
 

AVG/GDPR Stoomcursus 16 maart - Nerd as a Service

  • 1. Algemene verordening persoonsgegevens_ A bite-sized privacy masterclass nerd as a service_ Jeroen Bulters jeroen@nrds.eu Wiebe Zwaan wiebe@dutchcrownit.nl
  • 2. nerd as a service_ Wat leer je vandaag_ Wat is de AVG Wat zijn de 3 grootste privacy-risico’s Wat kan je zelf doen
  • 3. nerd as a service_ Wie is Wiebe_ Jurist/ondernemer Oprichter Dutch Crown Legal Advice Politicologie VU Amsterdam Civiel Recht Universiteit Leiden Deloitte Privacy Team
  • 4. nerd as a service_ Wat is de AVG
  • 5. nerd as a service_ Wat is de AVG_ Algemene verordening gegevensbescherming (General Data Protection Regulation) Per 25 mei 2018 van toepassing Waarborgt privacyrechten
  • 6. nerd as a service_ Kernbegrippen_ Persoonsgegevens (Personal data) Verwerken (Processing) Verwerkingsverantwoordelijke (Controller) Betrokkene (Data subject)
  • 7. nerd as a service_ Toepassingsgebied AVG_Toepassingsgebied AVG_ Materieel ● Van toepassing op verwerking van persoonsgegevens ● Behalve in de huishoudelijke sfeer en bij verwerking door autoriteiten voor (strafrechtelijk)onderzoek Territoriaal ● Verwerkingsverantwoor- delijke gevestigd in de Europese Unie ● Verwerkingsverantwoor- delijke gevestigd buiten de Unie die gegevens van EU-burgers verwerkt
  • 8. nerd as a service_ Wat zijn persoonsgegevens_ “Alle informatie over een (reeds) geïdentificeerde of direct of indirect identificeerbare natuurlijke persoon (‘de betrokkene’)” Natuurlijke persoon Geïdentificeerd Indentificeerbaar (direct of indirect)
  • 9. nerd as a service_
  • 10. nerd as a service_
  • 11. nerd as a service_
  • 12. nerd as a service_
  • 13. nerd as a service_
  • 14. nerd as a service_ Samenvattend_ Vrijwel alles is een persoonsgegeven + Vrijwel alles is een verwerking = De AVG is vrijwel altijd van toepassing
  • 15. nerd as a service_ De drie privacyrisico’s
  • 16. nerd as a service_ Ken je organisatie_ Welke data hebben we? Hoe verwerken we persoonsgegevens? Wat voor soort persoonsgegevens verwerken we? Hoogrisico-verwerking..? Verplichte DPIA “Gegevensbeschermingseffectbeoordeling“
  • 17. nerd as a service_ Risico-categorieën_ Schade door inadequate beveiliging van persoonsgegevens Schade door gebruik onjuiste persoonsgegevens Schade door oneigenlijk gebruik van persoonsgegevens
  • 18. nerd as a service_ Inadequate beveiliging_ Vereist: Adequaat niveau van beveiliging gelet op de gevoeligheid van de verwerking (het verwerkingsrisico) Maatregelen: ● Security-assessments ● Geïdentificeerde risico’s opvolgen en mitigeren ● Documenteren
  • 19. nerd as a service_ Onjuiste persoonsgegevens_ Vereist: Verwerkte persoonsgegevens moeten actueel en accuraat zijn Maatregelen: ● Pro-actief en periodiek controleren op juistheid ● Het recht van betrokkene op inzage, rectificatie en gegevenswissing (technisch) mogelijk maken ● Documenteren
  • 20. nerd as a service_ Oneigenlijk gebruik_ Vereist: Verwerking alleen in geval van welbepaald, uitdrukkelijk en gerechtvaardigd doeleinde: ● Op basis van een wettelijke grondslag ● Strikt beperkt tot wat hiervoor noodzakelijk is Maatregelen: ● Kies je grondslag en formuleer duidelijke doeleinde(n) ● Communiceer beiden naar betrokkene(n) (bijv. privacy statement) ● Documenteren
  • 21. nerd as a service_ Takeaway
  • 22. nerd as a service_
  • 23. nerd as a service_
  • 24. nerd as a service_

Editor's Notes

  1. AVG Europese wetgeving: invulling begrippen door EU hof van Justitie Verordening: directe werking, toepassing door NL rechter Opvolger van Richtlijn (die is omgezet in de Wbp) 25 mei 2018 Veel verplichtingen gelden al via Wbp Waarborgt privacyrechten Is een afgeleide van recht op privacy uit EVRM (art. 8), maar dan gericht op verwerking van persoonsgegevens
  2. Persoonsgegevens: informatie/data die gaat over een persoon. Zie latere slide. Verwerken: alles dat je doet met die gegevens. Vastleggen, verzamelen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, doorzenden, verspreiden, combineren, afschermen, wissen of vernietigen. Dus: alles. Verwerkingsverantwoordelijke: degene die het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt. Bijv. AH met bonuspasjes. Betrokkene: degene over wie die gegevens gaan
  3. Materieel toepassingsgebied (art. 2 AVG) Huishoudelijke sfeer (bijv. adressenboekje): dus gaat eigenlijk om organisaties Autoriteiten: hebben eigen wetgeving, anders moet politie toestemming vragen Holleeder aftappen Territoriaal toepassingsgebied (art. 3 AVG): Gevestigd binnen EU: bijv. AH met bonuspasjes Gevestigd buiten EU: Alleen doorgifte data EU-burgers buiten EU indien ‘passend beveiligingsniveau’ Gevestigd binnen EU maar verwerking NIET EU-burger: niet duidelijk. AVG sluit niet uit, dus van toepassing
  4. Natuurlijke persoon: geen rechtspersoon (bedrijf), geen dood iemand Geïdentificeerd: je weet al wie ik ben Identificeerbaar: je weet nog niet wie ik ben, maar kan dat herleiden Direct: naam in paspoort Indirect: met behulp van andere informatie (afh. van je capabilities ”geen onevenredige inspanning”)
  5. Afh. van capabilities Normaal: nee (bijv. bedrijf maakt voor presentatie foto’s van random voetsporen in bos) CSI: ja (bijv. politie maakt voor dossier foto’s van voetsporen crime scene)
  6. Natuurlijke persoon: geen rechtspersoon (bedrijf), geen dood iemand Geïdentificeerd: je weet al wie ik ben Identificeerbaar: je weet nog niet wie ik ben, maar kan dat herleiden Direct: naam in paspoort Indirect: met behulp van andere informatie (afh. van je capabilities ”geen onevenredige inspanning”)
  7. Eigenlijk 3.5 risico’s….. Hoogrisico-verwerking (in ieder geval bij…) Systematisch en uitvoerig persoonlijke aspecten evalueren (bijv. profiling) Grote schaal verwerken bijzondere persoonsgegevens Afkomst (ras/etnischiteit) Gezondheid Seksualiteit Religie Politieke voorkeur / lidmaatschap vakbond Genetische/biometrische gegevens Grote schaal en systematisch mensen volgen publieke ruimte (bijv. cameratoezicht).
  8. Beveiliging (art. 32 AVG): Passende technische en organisatorische maatregelen Risico VS moeite: (stand van de techniek/uitvoeringskosten) VS (soort gegevens/omvang etc.)
  9. Voorbeeld rijbewijs Rijbewijs gestolen, aangifte diefstal gedaan Rijbewijs pas ongeldig bij aanvraag nieuwe, gebeurde niet 1700 voertuigen op gestolen paspoort geregistreerd, stortvloed boetes, 2x in gijzeling genomen Traumatische ervaring, ondergedoken bij tante, jarenlange rechtzaken Beginsel van juistheid (art. 5 sub 1 lid d AVG): Grote zelfstandige inspanningsverplichting verwerkingsverantwoordelijke Maar: betrokkene moet ook invloed kunnen uitoefenen Inzage (art. 15) Rectificatie (art. 16) Gegevenswissing (art. 17)
  10. Grondslagen (art. 8 lid 1 AVG): Toestemming (geïnformeerd, vrij, ondubbelzinnig, dus opt-in) Uitvoering overeenkomst (winkelier adresgegevens voor levering producten) Wettelijke verplichting (bank verplicht gegevens te bewaren van klanten) Vitaal belang (door bijv. arts, medische noodzaak) Algemeen belang (vervulling publiekrechtelijke taak) Gerechtvaardigd belang (normale bedrijfsvoering, bijv. beveiligingscamera’s in het gebouw)  belangenafweging tussen recht op privacy en het belang. MOET worden gemaakt Big-Data? Je mag niet random (zvm) informatie verzamelen om ooit in de toekomst iets mee te doen. Mag dus niet zomaar..