Praktijkvoorbeeld: — Noodstroomvoorziening en afspraken in het bewerkerscontract CBP richtsnoeren: beveiliging van persoonsgegevens
Noodstroomvoorziening en afspraken in het bewerkerscontract
Onderstaand voorbeeld illustreert hoe specifieke afspraken in de bewerkersovereenkomst de dienstverlening door de bewerker kunnen beïnvloeden.
Een datacentrum wordt getroffen door een stroomstoring, die iets minder dan drie kwartier duurt. Het datacentrum beschikt over verschillende noodstroomvoorzieningen in de vorm van een uninterruptible power supply (UPS) en dieselaggregaten. In een van de datahallen verloopt de overgang op noodstroom niet helemaal soepel: de batterijen van de noodstroomvoorziening houden er na zes seconden mee op en het duurt twintig seconden voordat het dieselaggregaat is aangeslagen.
Een aantal websites dat gebruikmaakt van servers in de getroffen datahal is na veertien seconden weer online. Bij andere klanten, waaronder een groot sociaal netwerk, duurt dit aanzienlijk langer. Het verschil wordt bepaald door de afspraken die de klanten in het bewerkerscontract hebben gemaakt over de noodstroomvoorziening. Websites van klanten die hebben gekozen voor een zogenoemde dubbele voeding komen weer online op het moment dat het dieselaggregaat aanslaat; de overige klanten moeten handmatig worden overgezet op noodstroom en voor hen duurt de storing ruim een uur.
Bij de beoordeling van de afspraken in de bewerkersovereenkomst betrekt het CBP in ieder geval de volgende onderwerpen:
• De dienstverlening door de bewerker
Omschrijving van de dienst(en) die de bewerker verleent en de persoonsgegevens die de bewerker daarbij verwerkt (eventueel gedifferentieerd op basis van gevoeligheid). Verder wordt omschreven welke (groepen) medewerkers van de bewerker toegang hebben tot welke persoonsgegevens en welke handelingen deze medewerkers uit mogen voeren met de persoonsgegevens. Er is een expliciet verbod opgenomen om andere handelingen met de persoonsgegevens uit te voeren dan wat hier is omschreven.
• De betrouwbaarheidseisen die op de verwerking van toepassing zijn
Weergave van de betrouwbaarheidseisen die op de verwerking van toepassing zijn, waar van toepassing gedifferentieerd op basis van de gevoeligheid van de verwerkte persoonsgegevens.
• De beveiliging door de bewerker
Afspraken over de technische en organisatorische beveiligingsmaatregelen waarmee de bewerker invulling geeft aan de betrouwbaarheidseisen. Deze maatregelen liggen in het verlengde van de beveiligingsmaatregelen die de verantwoordelijke moet treffen. Deze worden nader toegelicht in paragraaf 3.2 van deze richtsnoeren.
108 Bij gebruik van specifieke vormen van dienstverlening kunnen aanvullende afspraken in het bewerkerscontract noodzakelijk zijn.
Zie bijvoorbeeld voor afspraken over (technische) beveiligingsmaatregelen in bewerkersovereenkomsten met betrekking tot cloud computing: ENISA, Procure Secure – A guide to monitoring of security service levels in cloud contracts
(http://www.enisa.europa.eu/activities/Resilience-and-CIIP/cloud-computing/procure-secure-a-guide-to-monitoring-of-security-service-levels-in-cloud-contracts).
• Transparantie over de beveiliging
Afspraken over de inhoud en de frequentie van de rapportages die de bewerker aan de verantwoordelijke oplevert over de beveiliging; omschrijving van het recht van de verantwoordelijke om de naleving van de beveiligingsmaatregelen door onafhankelijke deskundigen vast te laten stellen. Onafhankelijke deskundigen kunnen bijvoorbeeld it-auditors of penetratietesters zijn.
• Transparantie over opgetreden beveiligingsincidenten
Afspraken over de inhoud van rapportages over beveiligingsincidenten en datalekken, de criteria voor rapportage van incidenten en de snelheid waarmee wordt gerapporteerd. In de afspraken is opgenomen dat de bewerker beveiligingsincidenten en datalekken die (mogelijk) gevolgen hebben voor betrokkenen meteen rapporteert en dat de bewerker waar nodig ook meewerkt aan het adequaat informeren van de betrokkenen.
• Verwerking door subbewerkers
Afspraken over het al dan niet toestaan van verwerking door subbewerkers, met daarbij de eventuele beperkingen. Beperkingen zijn bijvoorbeeld dat de bewerker subbewerkers mag inschakelen maar dat de subbewerkers geen subsubbewerkers in mogen schakelen of dat bij de verwerking van specifieke klassen van persoonsgegevens geen subbewerkers mogen worden ingeschakeld.
Als bewerking door subbewerkers is toegestaan, dan is in de bewerkersovereenkomst opgenomen dat met de subbewerkers overeenkomsten moeten worden afgesloten en dat alle verplichtingen uit het bewerkerscontract die relevant zijn voor de beveiliging van de verwerkte persoonsgegevens daarin moeten worden overgenomen.
• Verwerking van de persoonsgegevens buiten Nederland
Afspraken over welke persoonsgegevens in welke landen worden verwerkt.
• Voorwaarden voor heronderhandeling of beëindiging van de overeenkomst
Afspraken over heronderhandeling van de bewerkersovereenkomst als een wijziging in de verwerkte persoonsgegevens of in de betrouwbaarheidseisen daar aanleiding toe geeft. Bij de afspraken is ook een noodplan opgenomen voor het geval een van de partijen de relatie wil beëindigen voor het einde van de looptijd van de overeenkomst. Verder is vastgelegd hoe en in welke vorm de verantwoordelijke de verwerkte persoonsgegevens weer ter beschikking krijgt en hoe wordt geborgd dat de bewerker na het beëindigen van de relatie niet meer over de persoonsgegevens kan beschikken.
Zoals aangegeven moet de bewerker als hij gebruikmaakt van subbewerkers, met deze subbewerkers overeenkomsten afsluiten. In deze overeenkomsten moeten bovengenoemde onderwerpen worden afgedekt en moeten alle bepalingen uit het bewerkerscontract worden overgenomen die relevant zijn voor de beveiliging van de verwerkte persoonsgegevens.
Bewerkers die gevestigd zijn buiten de eu of die persoonsgegevens verwerken buiten de eu, hebben in veel gevallen maatregelen getroffen om de doorvoer van persoonsgegevens vanuit de eu mogelijk te maken. Een voorbeeld van een dergelijke maatregel, die door Amerikaanse bedrijven wordt gebruikt, is certificering van de bewerker op basis van het Safe Harbor-raamwerk.
109 Export.gov, U.S.-EU Safe Harbor (http://export.gov/safeharbor/eu/index.asp).
Deze maatregelen worden getroffen in aanvulling op bovenstaande beveiligingsmaatregelen en vormen op zichzelf geen waarborg voor de adequate beveiliging van de verwerkte persoonsgegevens. Evenmin biedt de Safe Harbor-certificering zekerheid over de waarborgen bij de eventuele subbewerkers.
- Regeling
- CBP richtsnoeren: beveiliging van persoonsgegevens
- Soort
- ZBO-regeling
- Geldend vanaf
- 01-03-2013
- BWB-id
- BWBR0033572
- Versie
- 2013-03-01_0