wetzoeker

Praktijkvoorbeeld: — Faillissement clouddienstverlener CBP richtsnoeren: beveiliging van persoonsgegevens

Faillissement clouddienstverlener

Onderstaand praktijkvoorbeeld illustreert de dreiging van onvoldoende continuïteit van de dienstverlening door de bewerker.

Een Nederlandse clouddienstverlener biedt een aantal huisartseninformatiesystemen aan. Afnemers van de diensten kunnen deze informatiesystemen gebruiken om op de servers van het bedrijf hun patiëntendossiers bij te houden. Honderden huisartsenpraktijken en zorgcentra maken gebruik van deze diensten en in totaal beheert de dienstverlener zo”n anderhalf tot twee miljoen elektronische patiëntendossiers.

Als de dienstverlener failliet dreigt te gaan, ontstaat er onder de afnemers van de diensten grote onrust. Niet alleen zijn de klanten bang dat ze niet meer bij hun gegevens kunnen, maar ook de communicatie met verzekeraars over registraties en declaraties dreigt te stagneren als de huisartseninformatiesystemen niet meer beschikbaar zijn. Een aantal klanten van de dienstverlener, tevens lid van gebruikersverenigingen van de betreffende systemen, besluit in allerijl om de door de clouddienstverlener verwerkte gegevens elders onder te brengen. Ook Kamerleden maken zich zorgen, onder meer over wat er bij een eventuele overname met de patiëntgegevens gebeurt en wat dit betekent voor de privacy van de betrokkenen.

Uiteindelijk wordt er een passende overnamepartij gevonden.

Bewerkers kunnen bij het uitvoeren van hun dienstverlening gebruikmaken van de diensten van subbewerkers, die zelf ook weer bewerkers kunnen inschakelen. Bij bewerking door subbewerkers zijn de bovengenoemde dreigingen en kwetsbaarheden in versterkte mate aanwezig. Dit geldt in ieder geval voor:

• Onvoldoende beveiliging door de subbewerker(s)

Om voor de verwerking als geheel te kunnen spreken van een adequaat beveiligingsniveau, moeten de bewerker en de eventuele subbewerkers de juiste beveiligingsmaatregelen treffen en moeten de beveiligingsmaatregelen gezamenlijk de belangrijkste dreigingen afdekken. Naarmate het aantal subbewerkers toeneemt, wordt ook de kans groter op lacunes in de beveiliging.

99 Zie ook WP29, Advies 1/2010 over de begrippen “voor de verwerking verantwoordelijke” en “verwerker”, p. 31-32: “De richtlijn belet geenszins dat om organisatorische redenen meerdere entiteiten als gegevensverwerker of (sub-)verwerker worden aangewezen of dat de desbetreffende taken worden onderverdeeld. Zij moeten zich echter allen bij de verwerking houden aan de opdrachten van de voor de verwerking verantwoordelijke. [...] Het strategische punt is hier dat – wanneer meerdere partijen bij het proces betrokken zijn – de verplichtingen en verantwoordelijkheden uit de wetgeving duidelijk behoren te worden belegd en niet versnipperd mogen raken over de keten van uitbesteding/onderaanneming.” (http://ec.europa.eu/justice/policies/privacy/docs/wpdocs/2010/wp169_nl.pdf).

• Onvoldoende transparantie over de verwerking en de beveiliging door de subbewerker(s)

Om aan zijn wettelijke verplichtingen te kunnen voldoen moet de verantwoordelijke voldoende inzicht hebben in welke subbewerkers welke taken uitvoeren bij de verwerking en in het daarbij geboden beveiligingsniveau. Als hij hier niet voldoende inzicht in heeft of als hij niet vast kan stellen of alle subbewerkers de overeengekomen beveiligingsmaatregelen daadwerkelijk hebben getroffen, kan hij niet aan deze wettelijke verplichting voldoen. Ook kan hij dan ten onrechte veronderstellen dat een subbewerker bepaalde beveiligingsmaatregelen heeft getroffen, wat kan leiden tot verlies of onrechtmatige verwerking van de verwerkte persoonsgegevens.

Regeling
CBP richtsnoeren: beveiliging van persoonsgegevens
Soort
ZBO-regeling
Geldend vanaf
01-03-2013
BWB-id
BWBR0033572
Versie
2013-03-01_0

In de hele regeling · Officiële tekst op wetten.overheid.nl