wetzoeker

Praktijkvoorbeeld: — Stroomstoring bij een subbewerker CBP richtsnoeren: beveiliging van persoonsgegevens

Stroomstoring bij een subbewerker

Onderstaand voorbeeld geeft weer hoe een bewerker afhankelijk kan zijn van een subbewerker.

Een clouddienstverlener biedt kantoorautomatiseringsapplicaties aan. Afnemers van de diensten kunnen met deze applicaties onder meer hun klantenbestand beheren. De gegevens worden opgeslagen in databases van de dienstverlener. Voor de opslag van de gegevens maakt de clouddienstverlener gebruik van de diensten van een subbewerker, een grote aanbieder van gegevensopslag in de cloud.

Een blikseminslag in een transformator in de buurt van een van de datacentra van de subbewerker veroorzaakt een explosie waarna brand uitbreekt, met als gevolg dat de subbewerker ook zijn noodgeneratoren niet op kan starten en de stroom volledig uitvalt. Doordat de servers van de subbewerker niet beschikbaar zijn, kunnen ook de kantoorautomatiseringsapplicaties van de clouddienstverlener een aantal uren niet worden gebruikt. Uiteindelijk blijkt de schade bij de subbewerker zo groot te zijn dat deze er niet in slaagt om alle gegevens terug te halen.

Naast de verwerking door subbewerkers is een tweede aandachtspunt de verwerking van persoonsgegevens buiten Nederland. Hiervan is sprake in de volgende situaties:

• Bewerker (deels) buiten Nederland

De verantwoordelijke stelt persoonsgegevens ter beschikking aan een bewerker die is gevestigd buiten Nederland of die een of meer vestigingen heeft buiten Nederland, om deze gegevens daar door de bewerker te laten verwerken.

• Subbewerker (deels) buiten Nederland

De bewerker stelt persoonsgegevens ter beschikking aan een subbewerker die is gevestigd buiten Nederland of die een of meer vestigingen heeft buiten Nederland, om deze gegevens daar door de subbewerker te laten verwerken.

• Cloud computing met gegevensopslag buiten Nederland

De verantwoordelijke, de bewerker of een of meer subbewerkers maken gebruik van cloud com­puting, waarbij persoonsgegevens worden opgeslagen buiten Nederland.

Bij verwerking van persoonsgegevens buiten Nederland moet in de risicoanalyse rekening worden gehouden met het volgende:

• Niet-naleving van de Wbp

De Wbp bevat regels voor doorgifte van persoonsgegevens aan landen buiten de Europese Unie. Het is aan de verantwoordelijke om te zorgen dat deze worden nageleefd.

100 Artikel 76, 77 en 78 Wbp.

De regels voor doorgifte van persoonsgegevens vallen buiten het bestek van deze richtsnoeren.

101 Meer informatie is beschikbaar op de website van het CBP. CBP, Regels voor doorgifte van persoonsgegevens

(http://www.cbpweb.nl/Pages/th_doo_regels.aspx).

• Onvoldoende beveiliging, transparantie, continuïteit en/of portabiliteit

Bij verwerking van persoonsgegevens buiten Nederland kunnen alle eerder in deze paragraaf genoemde dreigingen en kwetsbaarheden in versterkte mate aanwezig zijn. Dit geldt met name voor de mate waarin de verantwoordelijke vast kan stellen of afgesproken beveiligingsmaatregelen daadwerkelijk zijn getroffen. De geografische afstand kan dusdanig zijn dat de verantwoordelijke dit niet zelf kan onderzoeken, waardoor hij afhankelijk wordt van voldoende gekwalificeerde, lokale partijen die dit namens hem vast kunnen stellen.

Regeling
CBP richtsnoeren: beveiliging van persoonsgegevens
Soort
ZBO-regeling
Geldend vanaf
01-03-2013
BWB-id
BWBR0033572
Versie
2013-03-01_0

In de hele regeling · Officiële tekst op wetten.overheid.nl