wetzoeker

Praktijkvoorbeeld: — Beveiligingsincidenten bij verwerking door een bewerker CBP richtsnoeren: beveiliging van persoonsgegevens

Beveiligingsincidenten bij verwerking door een bewerker

Onderstaande voorbeelden illustreren de dreiging van onvoldoende beveiliging van de verwerkte gegevens door de bewerker.

De onderstaande praktijkvoorbeelden kwamen in 2012 in het nieuws:

• Door een beveiligingsfout in een website kan een hacker zich toegang verschaffen tot de server waarop de website zich bevindt. Op de server treft de hacker ruim 150 databases aan die toebehoren aan verschillende organisaties, waaronder een database met 12.000 e-mailadressen die afkomstig zijn uit een marketingactie. De databases zijn allemaal volledig toegankelijk als gevolg van een menselijke fout van de ICT-dienstverlener die de server beheert.

• Een hacker breekt in bij een online verkoper van theaterkaarten. Hij ontdekt op de server een database die zonder wachtwoord te benaderen is, met daarin ruim vierenhalfmiljoen databaseregels die onder meer (deels verouderde) creditcardgegevens bevatten. Hij constateert dat de database zonder wachtwoord toegankelijk is als gevolg van aanpassingen op de server die zijn uitgevoerd bij een eerdere hack. De ICT-dienstverlener die de server beheert, heeft de eerdere hack niet bemerkt.

Naast onvoldoende beveiliging kan onvoldoende transparantie van de kant van de bewerker ertoe leiden dat de verantwoordelijke niet voldoet aan zijn wettelijke verplichtingen. Hierbij zijn onder meer de volgende situaties te onderkennen:

• Onvoldoende transparantie over de beveiliging

De verantwoordelijke moet zorgen dat de bewerker voldoende technische en organisatorische beveiligingsmaatregelen treft en hij moet toezien op de naleving. Als de verantwoordelijke onvoldoende inzicht heeft in het geboden beveiligingsniveau of als hij niet vast kan stellen of de bewerker de overeengekomen beveiligingsmaatregelen daadwerkelijk heeft getroffen, dan kan hij niet aan deze wettelijke verplichting voldoen. Ook kan hij ten onrechte veronderstellen dat de bewerker bepaalde beveiligingsmaatregelen heeft getroffen, wat kan leiden tot verlies of onrechtmatige verwerking van de verwerkte persoonsgegevens.

• Onvoldoende transparantie over opgetreden beveiligingsincidenten

Als de bewerker de verantwoordelijke niet tijdig en adequaat informeert over opgetreden beveiligingsincidenten, dan kan dat tot gevolg hebben dat de betreffende persoonsgegevens onrechtmatig worden verwerkt. Als een hostingprovider de verantwoordelijke bijvoorbeeld niet informeert over een inbraak in diens online database met creditcardgegevens, dan kan de verantwoordelijke vervolgens de betrokkenen niet informeren en zullen de betrokkenen hun creditcard pas laten blokkeren wanneer ze constateren dat er ten onrechte bedragen van hun rekening worden afgeschreven. Dit stelt de dief onnodig lang in staat om te frauderen met de gestolen creditcardgegevens.

Naast onvoldoende beveiliging en onvoldoende transparantie kan het aanpassen of staken van de dienstverlening onder meer leiden tot verlies van de verwerkte persoonsgegevens:

• Onvoldoende continuïteit van de dienstverlening door de bewerker

Overname of faillissement van de bewerker kunnen ertoe leiden dat de bewerker zijn dienst­verlening aanpast of staakt. Het gevolg kan onder meer zijn dat de persoonsgegevens die de bewerker verwerkte tijdelijk of permanent niet meer toegankelijk zijn voor de verantwoordelijke.

• Onvoldoende portabiliteit van de verwerkte persoonsgegevens

Bewerkers maken bij het verwerken van persoonsgegevens niet altijd gebruik van standaard­technologieën en -oplossingen. Door de bewerker verwerkte persoonsgegevens kunnen daardoor niet altijd zonder meer overgebracht worden naar een database van een andere bewerker of van de verantwoordelijke zelf. Als de bewerker zijn dienstverlening staakt, kan dit betekenen dat de verwerkte persoonsgegevens verloren gaan.

Regeling
CBP richtsnoeren: beveiliging van persoonsgegevens
Soort
ZBO-regeling
Geldend vanaf
01-03-2013
BWB-id
BWBR0033572
Versie
2013-03-01_0

In de hele regeling · Officiële tekst op wetten.overheid.nl