CBP richtsnoeren: beveiliging van persoonsgegevens

Type ZBO-regeling
Publication 2013-03-01
State In force
Source BWB
artikelen Not indexed
Wijzigingsgeschiedenis JSON API

Een clouddienstverlener biedt kantoorautomatiseringsapplicaties aan. Afnemers van de diensten kunnen met deze applicaties onder meer hun klantenbestand beheren. De gegevens worden opgeslagen in databases van de dienstverlener. Voor de opslag van de gegevens maakt de clouddienstverlener gebruik van de diensten van een subbewerker, een grote aanbieder van gegevensopslag in de cloud.

Een blikseminslag in een transformator in de buurt van een van de datacentra van de subbewerker veroorzaakt een explosie waarna brand uitbreekt, met als gevolg dat de subbewerker ook zijn noodgeneratoren niet op kan starten en de stroom volledig uitvalt. Doordat de servers van de subbewerker niet beschikbaar zijn, kunnen ook de kantoorautomatiseringsapplicaties van de clouddienstverlener een aantal uren niet worden gebruikt. Uiteindelijk blijkt de schade bij de subbewerker zo groot te zijn dat deze er niet in slaagt om alle gegevens terug te halen.

Naast de verwerking door subbewerkers is een tweede aandachtspunt de verwerking van persoonsgegevens buiten Nederland. Hiervan is sprake in de volgende situaties:

Bij verwerking van persoonsgegevens buiten Nederland moet in de risicoanalyse rekening worden gehouden met het volgende:

4.2. Afspraken in de bewerkersovereenkomst

De verantwoordelijke stelt vast welke beveiligingsmaatregelen de bewerker moet treffen om aan de betrouwbaarheidseisen te voldoen en op welke wijze de verantwoordelijke toeziet op naleving.

De afspraken hierover legt hij vast in de overeenkomst met de bewerker.

“[De verantwoordelijke] draagt zorg dat [de bewerker] voldoende waarborgen biedt ten aanzien van de technische en organisatorische beveiligingsmaatregelen met betrekking tot de te verrichten verwerkingen.”102Artikel 14 lid 1 Wbp.

“De verantwoordelijke draagt zorg dat de bewerker de persoonsgegevens verwerkt in overeenstemming met artikel 12, eerste lid en de verplichtingen nakomt die op de verantwoordelijke rusten ingevolge artikel 13.” 103Artikel 14 lid 3 Wbp.

“De uitvoering van verwerkingen door een bewerker wordt geregeld in een overeenkomst of krachtens een andere rechtshandeling waardoor een verbintenis ontstaat tussen de bewerker en de verantwoordelijke.”104Artikel 14 lid 2 Wbp.

“Met het oog op het bewaren van het bewijs worden de onderdelen van de overeenkomst of de rechtshandeling die betrekking hebben op de bescherming van persoonsgegevens, alsmede de beveiligingsmaatregelen als bedoeld in artikel 13 schriftelijk of in een andere, gelijkwaardige vorm vastgelegd.”105Artikel 14 lid 5 Wbp.

Bij de beoordeling hanteert het CBP de volgende uitgangspunten:

Praktijkvoorbeeld:. Noodstroomvoorziening en afspraken in het bewerkerscontract

Onderstaand voorbeeld illustreert hoe specifieke afspraken in de bewerkersovereenkomst de dienst­verlening door de bewerker kunnen beïnvloeden.

Een datacentrum wordt getroffen door een stroomstoring, die iets minder dan drie kwartier duurt. Het datacentrum beschikt over verschillende noodstroomvoorzieningen in de vorm van een uninterruptible power supply(UPS) en dieselaggregaten. In een van de datahallen verloopt de overgang op noodstroom niet helemaal soepel: de batterijen van de noodstroomvoorziening houden er na zes seconden mee op en het duurt twintig seconden voordat het dieselaggregaat is aangeslagen.

Een aantal websites dat gebruikmaakt van servers in de getroffen datahal is na veertien seconden weer online. Bij andere klanten, waaronder een groot sociaal netwerk, duurt dit aanzienlijk langer. Het verschil wordt bepaald door de afspraken die de klanten in het bewerkerscontract hebben gemaakt over de noodstroomvoorziening. Websites van klanten die hebben gekozen voor een zogenoemde dubbele voeding komen weer online op het moment dat het dieselaggregaat aanslaat; de overige klanten moeten handmatig worden overgezet op noodstroom en voor hen duurt de storing ruim een uur.

Bij de beoordeling van de afspraken in de bewerkersovereenkomst betrekt het CBP in ieder geval de volgende onderwerpen:

Afspraken over heronderhandeling van de bewerkersovereenkomst als een wijziging in de verwerkte persoonsgegevens of in de betrouwbaarheidseisen daar aanleiding toe geeft. Bij de afspraken is ook een noodplan opgenomen voor het geval een van de partijen de relatie wil beëindigen voor het einde van de looptijd van de overeenkomst. Verder is vastgelegd hoe en in welke vorm de verantwoordelijke de verwerkte persoonsgegevens weer ter beschikking krijgt en hoe wordt geborgd dat de bewerker na het beëindigen van de relatie niet meer over de persoons­gegevens kan beschikken.

Zoals aangegeven moet de bewerker als hij gebruikmaakt van subbewerkers, met deze subbewerkers overeenkomsten afsluiten. In deze overeenkomsten moeten bovengenoemde onderwerpen worden afgedekt en moeten alle bepalingen uit het bewerkerscontract worden overgenomen die relevant zijn voor de beveiliging van de verwerkte persoonsgegevens.

Bewerkers die gevestigd zijn buiten de eu of die persoonsgegevens verwerken buiten de eu, hebben in veel gevallen maatregelen getroffen om de doorvoer van persoonsgegevens vanuit de eu mogelijk te maken. Een voorbeeld van een dergelijke maatregel, die door Amerikaanse bedrijven wordt gebruikt, is certificering van de bewerker op basis van het Safe Harbor-raamwerk.109Export.gov, U.S.-EU Safe Harbor (http://export.gov/safeharbor/eu/index.asp). Deze maatregelen worden getroffen in aanvulling op bovenstaande beveiligingsmaatregelen en vormen op zichzelf geen waarborg voor de adequate beveiliging van de verwerkte persoonsgegevens. Evenmin biedt de Safe Harbor-certificering zekerheid over de waarborgen bij de eventuele subbewerkers.

4.3. Toezicht op naleving van de afspraken

De verantwoordelijke stelt vast dat de afspraken in de bewerkersovereenkomst daadwerkelijk worden nageleefd.

“De verantwoordelijke ziet toe op de naleving van [de technische en organisatorische beveiligingsmaatregelen door de bewerker].”110Artikel 14 lid 1 Wbp.

Bij de beoordeling van het toezicht op naleving van de gemaakte afspraken onderkent het CBP in ieder geval de volgende kernpunten:

Nader bekeken: Controle en beoordeling van de dienstverlening door de bewerker

Effectieve controle en beoordeling van de dienstverlening vereisen een samenspel tussen twee partijen: de verantwoordelijke, die daadwerkelijk moet controleren en beoordelen, en de bewerker, die de verantwoordelijke daartoe de mogelijkheid moet bieden. Naast rapportages door de bewerker en onderzoek door een onafhankelijke derde in opdracht van de verantwoordelijke, staat beide partijen daarbij nog een aantal andere instrumenten ter beschikking. Deze instrumenten worden onderstaand toegelicht.

Het eerste instrument is de Third Party Mededeling (TPM). Een TPM is een verklaring van een onafhankelijke externe deskundige, waarin deze een oordeel geeft over de maatregelen die een bewerker heeft getroffen. De TPM wordt opgesteld in opdracht van de bewerker en wordt verstrekt aan de verantwoordelijken die gebruikmaken van de diensten van de bewerker. Het doel van het verstrekken van een TPM is om de verantwoordelijken inzicht te bieden in de getroffen maatregelen, zonder dat iedere verantwoordelijke daar zelf onderzoek naar hoeft te (laten) doen. Afspraken over te verstrekken TPM”s worden vastgelegd in het bewerkerscontract.

Het tweede instrument is certificering. Certificering houdt in dat de maatregelen van de bewerker door een geaccrediteerde onafhankelijke externe deskundige worden getoetst aan een norm. Relevante normen in dit verband zijn NEN-ISO/IEC 27001:2005 nl, die betrekking heeft op de wijze waarop de bewerker de informatiebeveiliging stuurt en beheerst, en NEN-ISO-IEC 20000-1:2011 en, die betrekking heeft op de sturing en beheer­sing van de dienstverlening door de bewerker. Certificering vindt plaats op initiatief van de bewerker. Als de verantwoordelijke dit instrument in wil zetten, kiest hij voor een bewerker die tegen de relevante norm(en) is gecertificeerd.

Het is aan de verantwoordelijke om voor zijn specifieke situatie vast te stellen hoe veel zekerheid hij aan het gebruik van deze instrumenten kan ontlenen en of hij met alle middelen die hij tot zijn beschikking heeft in staat is om te voldoen aan zijn wettelijke verplichting om toezicht te houden op de naleving van de technische en organisatorische beveiligingsmaatregelen door de bewerker.

4.4. Evaluatie en aanpassing van verwerking door een bewerker

De verantwoordelijke voert periodiek een evaluatie uit van de bewerking door een bewerker en past deze bewerking waar nodig aan. Als zich tussentijds grote veranderingen voordoen, beoordeelt hij deze en voert hij de eventueel noodzakelijke aanpassingen door.

De verantwoordelijke stelt periodiek, of wanneer de omstandigheden daar aanleiding toe geven, vast of er nog steeds sprake is van “voldoende waarborgen [...] ten aanzien van de technische en organisatorische beveiligingsmaatregelen”114Artikel 14 lid 1 Wbp. en of de bewerker nog steeds “de verplichtingen nakomt die op de verantwoordelijke rusten ingevolge artikel 13.”115Artikel 14 lid 3 Wbp. Waar nodig voert hij aanpassingen door.

Bij grote veranderingen in de dienstverlening door de bewerker en eventuele subbewerkers stelt de verantwoordelijke vast of de gemaakte afspraken nog steeds toereikend zijn. Van dergelijke veranderingen is bijvoorbeeld sprake als de bewerker wordt overgenomen of een ingrijpende aanpassing doorvoert in zijn algemene voorwaarden. Ook grote veranderingen bij de verantwoordelijke zelf kunnen hier aanleiding toe geven, bijvoorbeeld als in de nieuwe situatie de persoonsgegevens die de bewerker verwerkt veel gevoeliger zijn dan voorheen het geval was.

Het aanbod aan dienstverlening kan in de loop van de tijd veranderen en ook kunnen de ervaringen die de verantwoordelijke met de bewerker heeft opgedaan aanleiding zijn om voor een andere bewerker of een andere vorm van dienstverlening te kiezen. Verder kan de aard van de verwerking of van de verwerkte persoonsgegevens in de loop van de tijd leiden tot nieuwe of andere risico”s voor de betrokkenen, bijvoorbeeld als gevolg van maatschappelijke ontwikkelingen. De verantwoordelijke voert daarom een periodieke evaluatie uit en kiest op basis daarvan zo nodig voor een andere bewerker, een andere vorm van dienstverlening of voor aanscherping van de afspraken in het bewerkerscontract. Bij dit laatste neemt de verantwoordelijke ook de getrokken lessen uit de opgetreden beveiligings­incidenten mee.

5. Handhaving en de rol van het CBP

Verantwoordelijken die in strijd handelen met het bepaalde in de Wbp kunnen op verschillende manieren in rechte worden aangesproken, zowel civiel-, bestuurs- als strafrechtelijk. Betrokkenen hebben een aantal mogelijkheden om zelf hun recht te halen, zowel op grond van de Wbp als op grond van het algemene bestuursrecht en het civiele recht. Daarnaast heeft het CBP als toezichthouder een aantal bestuursrechtelijke mogelijkheden om te handhaven op het bepaalde in de Wbp.

5.1. Maatregelen door betrokkenen

Waar van toepassing kunnen betrokkenen zelf een belangrijke bijdrage leveren aan de beveiliging van hun persoonsgegevens, bijvoorbeeld door te kiezen voor sterke (moeilijk te raden) wachtwoorden en door gebruikte apparatuur voldoende te beveiligen. Betrokkenen die menen dat hun persoons­gegevens onvoldoende worden beveiligd, kunnen actie ondernemen door hun vraag of klacht voor te leggen aan de verantwoordelijke. Verder kunnen zij gebruikmaken van het recht op inzage, correctie, verwijdering en verzet.116Artikelen 5, 35, 36, 37, 38, 39, 40 en 41 Wbp. Het recht op inzage en correctie kan betrokkenen helpen bij het achterhalen en laten corrigeren van fouten of onvolledigheden in hun persoonsgegevens. Het recht op verwijdering en verzet geeft betrokkenen onder bepaalde voorwaarden de mogelijkheid om zich te onttrekken aan verwerkingen die voor hen risicovol zijn. Het CBP heeft op www.mijnprivacy.nl concrete hulp­middelen voor betrokkenen gepubliceerd, waaronder voorbeeldbrieven aan verantwoordelijken.

Als een verantwoordelijke zich niet houdt aan het bepaalde in de Wbp, kan een betrokkene ook zelf de rechter vragen om een verbod op te leggen op het verder verwerken van bepaalde persoonsgegevens117Artikel 50 Wbp. of om hem/haar een schadevergoeding toe te kennen.118Artikel 49 Wbp.

De Wbp biedt betrokkenen daarnaast in een aantal specifieke gevallen (onder meer bij weigering van inzage in persoonsgegevens en bij weigering van een verzoek tot verbetering, aanvulling of verwijdering van gegevens) de mogelijkheid een verzoekschrift in te dienen bij de rechtbank, mits de verantwoordelijke een bedrijf of een burger is.

Als de verantwoordelijke een bestuursorgaan is, zijn de bezwaar- en beroepsregels uit de Algemene wet bestuursrecht (Awb) van toepassing.

5.2. Handhaving door het CBP

Het CBP heeft de wettelijke taak om toe te zien op de naleving van de Wbp.119Artikel 51 Wbp. Daartoe beschikt het CBP over een aantal middelen.

De signalen die het CBP ontvangt via de signaalfunctie op www.mijnprivacy.nl, het telefonisch spreekuur en per post geven een beeld van de naleving van de wettelijke regels die zien op de bescherming van persoonsgegevens en kunnen voor het CBP aanleiding zijn om een onderzoek in te stellen.

Het CBP kan op grond van een klacht van een belanghebbende of op eigen initiatief een onderzoek instellen naar de naleving van de Wbp.120Artikel 60 Wbp. Daarbij kan het CBP zijn toezichthoudende bevoegdheden inzetten,121Voor al zijn toezichthoudende activiteiten, niet alleen bij ambtshalve onderzoeken. waarbij een verantwoordelijke verplicht is alle gevraagde medewerking te verlenen.

Het CBP kan inlichtingen vorderen, inzage vorderen in zakelijke gegevens, zaken en middelen onderzoeken (waaronder computerapparatuur) en ruimtes betreden, waaronder woningen.122Artikel 61 lid 2 Wbp jo. artikel 5:15 Awb. Het aantal aangedragen zaken en de complexiteit daarvan neemt echter voortdurend toe, terwijl de middelen die het CBP ter beschikking staan begrensd zijn. Het CBP kan derhalve niet alle zaken die worden aangebracht in behandeling nemen en moet keuzes maken. Het CBP geeft prioriteit aan zaken waarbij het een vermoeden heeft van ernstige, structurele overtredingen die veel mensen treffen en waarbij het CBP door de inzet van handhavingsinstrumenten effectief verschil kan maken.123CBP, Beleidsregels handhaving door het CBP (http://www.cbpweb.nl/Pages/ind_cbp-beleidsregels-cbp.aspx).

Indien de Wbp niet wordt nageleefd, kan het CBP bestuursdwang toepassen. Onder een last onder bestuursdwang wordt verstaan het met feitelijk handelen optreden door een bestuursorgaan tegen een illegale situatie, doorgaans op kosten van de overtreder. Ook kan het CBP een last onder dwangsom opleggen. Een last onder dwangsom kan bijvoorbeeld inhouden dat een verantwoordelijke bepaalde beveiligingsmaatregelen moet treffen binnen een vastgestelde termijn op straffe van een dwangsom van een bepaald bedrag per dag. Als de verantwoordelijke niet voldoet aan de last, kan het te betalen geldbedrag fors oplopen, tot een vooraf vastgesteld maximumbedrag.

Het CBP werkt bij onderzoeken naar overtredingen van de Wbp met een internationaal karakter samen met collega-toezichthouders binnen en buiten de eu.

Bijlage. Tekst van de geciteerde wetsartikelen

Deze bijlage bevat de volledige tekst van artikel 12, 13 en 14 Wbp.

1. Artikel 12 Wbp

2. Artikel 13 Wbp

De verantwoordelijke legt passende technische en organisatorische maatregelen ten uitvoer om persoonsgegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige verwerking. Deze maatregelen garanderen, rekening houdend met de stand van de techniek en de kosten van de tenuitvoerlegging, een passend beveiligingsniveau gelet op de risico”s die de verwerking en de aard van te beschermen gegevens met zich meebrengen. De maatregelen zijn er mede op gericht onnodige ver­zameling en verdere verwerking van persoonsgegevens te voorkomen.

3. Artikel 14 Wbp

Het College bescherming persoonsgegevens houdt onder de Wet bescherming persoonsgegevens toezicht op de naleving van wetten die het gebruik van persoonsgegevens regelen. Onduidelijkheid over wet- en regelgeving kan ten koste gaan van de bescherming van de gegevens van burgers. Daarom geeft het College in zijn Richtsnoeren ten behoeve van toepassing in de praktijk nadere invulling aan de geldende wettelijke normen.

Rechterlijke uitspraken kunnen naast wetswijzigingen, technische ontwikkelingen en praktijkervaringen aanleiding geven tot aanvulling of herziening van deze richtsnoeren. Deze richtsnoeren treden in werking met ingang van 1 maart 2013, zijnde de datum van publicatie in de Staatscourant.

De raadpleging van dit document komt niet in de plaats van het lezen van het oorspronkelijke Staatsblad of de Staatscourant. Wij aanvaarden geen aansprakelijkheid voor eventuele onnauwkeurigheden die voortvloeien uit de omzetting van het origineel naar dit formaat.

Deze tekst wordt gepubliceerd onder de eigen hergebruiksvoorwaarden van BWB, niet onder een licentie van Legalize of van het publieke domein. BWB
CC0 1.0 Universeel (publiek domein)