Verdrag tussen het Koninkrijk der Nederlanden en de Republiek Estland inzake de uitwisseling en wederzijdse beveiliging van gerubriceerde gegevens
Het Koninkrijk der Nederlanden
en
de Republiek Estland,
Hierna te noemen „de partijen”,
Geleid door de wens de wederzijdse beveiliging van gerubriceerde gegevens te waarborgen, in het belang van de nationale veiligheid, zijn het volgende overeengekomen:
Artikel 1. Doel
Dit Verdrag heeft ten doel de beveiliging te waarborgen van gerubriceerde gegevens die worden uitgewisseld tussen de partijen of tussen rechtspersonen of natuurlijke personen onder hun rechtsmacht, of die worden gegenereerd in het kader van een bilateraal programma uit hoofde van dit Verdrag. In het Verdrag worden de beveiligingsprocedures en regelingen voor deze beveiliging vastgelegd.
Artikel 2. Begripsomschrijvingen
Voor de toepassing van dit Verdrag wordt verstaan onder:
- a. „Gerubriceerd contract”, een contract, met inbegrip van eventuele voorafgaande contractonderhandelingen, dat een van de partijen of een opdrachtnemer onder haar rechtsmacht aangaat met een opdrachtnemer onder de rechtsmacht van de andere partij voor de levering van goederen, uitvoering van werkzaamheden of levering van diensten, waarbij voor de uitvoering toegang of mogelijk toegang tot gerubriceerde gegevens vereist is of waarbij deze gegenereerd worden.
- b. „Gerubriceerde gegevens”, alle gegevens, ongeacht de vorm of aard daarvan, of voorwerpen of delen daarvan, die door een van de partijen als gerubriceerd worden aangemerkt, waarvan de ongeoorloofde bekendmaking of het verlies de belangen van een of beide partijen in meer of mindere mate zou kunnen schaden.
- c. „Bevoegde beveiligingsautoriteit”, de overheidsautoriteit in een partij die verantwoordelijk is voor de implementatie van en toezicht op dit Verdrag. De bevoegde beveiligingsautoriteit kan een deel van zijn verantwoordelijkheden delegeren aan een gemachtigde bevoegde beveiligingsautoriteit.
- d. „Opdrachtnemer”, elke natuurlijke persoon of rechtspersoon die bevoegd is contracten aan te gaan.
- e. „Veiligheidsmachtiging bedrijfslocatie”, de vaststelling door een partij dat een bedrijfslocatie passende beveiligingsmaatregelen heeft genomen voor de toegang tot en omgang met gerubriceerde gegevens, met inbegrip van een gespecificeerd rubriceringsniveau, in overeenstemming met de nationale wet- en regelgeving.
- f. „Need to know”, het vereiste voor een natuurlijke persoon of rechtspersoon voor toegang tot, kennis van of bezit van gerubriceerde gegevens in verband met hun officiële werkzaamheden en voor het uitvoeren van een specifieke taak.
- g. „Partij van herkomst”, de partij onder wier gezag gerubriceerde gegevens zijn gegenereerd ingevolge dit Verdrag.
- h. „Veiligheidsmachtiging personeel”, de vaststelling door een partij dat een natuurlijke persoon toestemming heeft gekregen voor de toegang tot en omgang met gerubriceerde gegevens tot en met een gespecificeerd rubriceringsniveau, in overeenstemming met de nationale wet- en regelgeving.
- i. „Verstrekkende partij”, de partij of opdrachtnemer onder haar rechtsmacht die de gerubriceerde gegevens uit hoofde van dit Verdrag verstrekt aan de ontvangende partij.
- j. „Ontvangende partij”, de partij of opdrachtnemer onder haar rechtsmacht die de gerubriceerde gegevens uit hoofde van dit Verdrag ontvangt van de verstrekkende partij.
- k. „Rubriceringsgids”, een document dat hoort bij een gerubriceerd contract waarin de van toepassing zijnde rubriceringsniveaus voor elk onderdeel van het gerubriceerde contract dat gerubriceerde gegevens bevat worden gespecificeerd.
- l. „Beveiligingsincident”, elk handelen of nalaten te handelen, in strijd met de nationale wet- en regelgeving, dat resulteert in ongeoorloofde toegang tot of bekendmaking, verlies of compromittering van gerubriceerde gegevens.
- m. „Derde”, elke internationale organisatie of staat, met inbegrip van rechtspersonen of natuurlijke personen onder zijn rechtsmacht, die geen partij is bij dit Verdrag.
Artikel 3. Bevoegde beveiligingsautoriteiten
De bevoegde beveiligingsautoriteiten van de partijen staan vermeld in de Bijlage bij dit Verdrag.
De bevoegde beveiligingsautoriteiten voorzien elkaar van de officiële contactgegevens en eventuele veranderingen daarvan.
Artikel 4. Rubriceringsniveaus
De volgende rubriceringsniveaus van de partijen komen overeen en corresponderen met de rubriceringsniveaus die in hun nationale wetgeving staan vermeld. In de derde kolom staat een niet-officiële vertaling, die geen deel uitmaakt van de nationale wet- en regelgeving van de partijen en die uitsluitend in samenhang met de rubriceringsniveaus van de partijen gebruikt mag worden om gerubriceerde gegevens aan te duiden.
| Voor het Koninkrijk der Nederlanden | Voor de Republiek Estland | Niet-officiële vertaling in het Engels |
|---|---|---|
| Stg. ZEER GEHEIM | TÄIESTI SALAJANE | TOP SECRET |
| Stg. GEHEIM | SALAJANE | SECRET |
| Stg. CONFIDENTIEEL | KONFIDENTSIAALNE | CONFIDENTIAL |
| DEPARTEMENTAAL VERTROUWELIJK | PIIRATUD | RESTRICTED |
De ontvangende partij voorziet alle gerubriceerde gegevens die zij ontvangen heeft van de verstrekkende partij uit hoofde van dit Verdrag van het rubriceringsniveau dat overeenkomt met het rubriceringsniveau van de partij van herkomst in overeenstemming met de tabel in het eerste lid van dit artikel.
De ontvangende partij mag het rubriceringsniveau van uit hoofde van dit Verdrag ontvangen gerubriceerde gegevens uitsluitend veranderen of intrekken na schriftelijke instemming door de partij van herkomst.
Artikel 5. Toegang tot gerubriceerde gegevens
Toegang tot gerubriceerde gegevens op een rubriceringsniveau dat overeenkomt met DEPARTEMENTAAL VERTROUWELIJK / RESTRICTED / PIIRATUD zoals vermeld in artikel 4 van dit Verdrag, wordt uitsluitend verleend aan de natuurlijke personen die van de gegevens op de hoogte moeten zijn (need to know), zijn ingelicht over hun verantwoordelijkheden en een geheimhoudingsverklaring hebben ondertekend in overeenstemming met de nationale wet- en regelgeving.
Toegang tot gerubriceerde gegevens met een rubriceringsniveau dat overeenkomt met Stg. CONFIDENTIEEL / CONFIDENTIAL / KONFIDENTSIAALNE en hoger, zoals vermeld in artikel 4 van dit Verdrag, wordt uitsluitend verleend aan de natuurlijke personen die van de gegevens op de hoogte moeten zijn (need to know), een veiligheidsmachtiging personeel hebben op het overeenkomstige niveau, of die anderszins gemachtigd zijn om toegang te krijgen tot dergelijke gegevens in overeenstemming met de nationale wet- en regelgeving en zijn ingelicht over hun verantwoordelijkheden inzake de bescherming van gerubriceerde gegevens en een geheimhoudingsverklaring hebben ondertekend in overeenstemming met de nationale wet- en regelgeving.
Artikel 6. Beveiligingsmaatregelen
De partijen nemen alle passende maatregelen die krachtens hun nationale wet- en regelgeving van toepassing zijn op de uit hoofde van dit Verdrag gegenereerde en/of verstrekte gerubriceerde gegevens.
De partijen nemen alle passende maatregelen om te waarborgen dat de verstrekkende partij:
- a. de gerubriceerde gegevens voorziet van de juiste rubriceringsmarkering in overeenstemming met haar nationale wet- en regelgeving;
- b. de ontvangende partij in kennis stelt van mogelijke voorwaarden voor vrijgave of beperkingen gesteld aan het gebruik van de verstrekte gerubriceerde gegevens;
- c. de ontvangende partij in kennis stelt van eventuele navolgende veranderingen van het rubriceringsniveau van de verstrekte gerubriceerde gegevens.
De partijen nemen alle passende maatregelen om te waarborgen dat de ontvangende partij:
- a. hetzelfde beveiligingsniveau aan gerubriceerde gegevens toekent als aan haar nationale gerubriceerde gegevens met een vergelijkbaar rubriceringsniveau;
- b. waarborgt dat ontvangen gerubriceerde gegevens worden voorzien van haar eigen dienovereenkomstige rubriceringsniveau in overeenstemming met artikel 4 van dit Verdrag;
- c. waarborgt dat de aan de ontvangen gerubriceerde gegevens toegekende rubriceringsniveaus niet worden veranderd of ingetrokken zonder voorafgaande schriftelijke toestemming van de partij van herkomst;
- d. waarborgt dat gerubriceerde gegevens niet bekend worden gemaakt of vrijgegeven aan een derde zonder voorafgaande schriftelijke toestemming van de partij van herkomst;
- e. gerubriceerde gegevens uitsluitend gebruikt voor het doel waarvoor zij zijn verstrekt en in overeenstemming met mogelijke voorwaarden voor vrijgave en beperkingen aan het gebruik gesteld door de partij van herkomst.
Artikel 7. Beveiligingssamenwerking
Teneinde vergelijkbare beveiligingsnormen te handhaven, verstrekken de bevoegde beveiligingsautoriteiten elkaar op verzoek informatie over hun beveiligingsvoorschriften, -beleid en -praktijken met betrekking tot de beveiliging van gerubriceerde gegevens.
Binnen de reikwijdte van dit Verdrag erkennen de partijen de veiligheidsmachtigingen personeel en veiligheidsmachtigingen bedrijfslocatie die overeenkomstig de nationale wet- en regelgeving van de andere partij zijn afgegeven.
Op verzoek van de bevoegde beveiligingsautoriteit van de ene partij bevestigt de bevoegde beveiligingsautoriteit van de andere partij schriftelijk dat er een geldige veiligheidsmachtiging personeel of veiligheidsmachtiging bedrijfslocatie is afgegeven of dat een individu anderszins is gemachtigd om toegang te krijgen tot gerubriceerde gegevens in overeenstemming met de wet- en regelgeving van de aangezochte partij.
De partijen verlenen elkaar, op verzoek en in overeenstemming met de nationale wet- en regelgeving, bijstand bij het uitvoeren van onderzoeken in verband met de afgifte van een veiligheidsmachtiging bedrijfslocatie of veiligheidsmachtiging personeel.
De bevoegde beveiligingsautoriteiten stellen elkaar onverwijld schriftelijk in kennis van veranderingen in erkende veiligheidsmachtigingen personeel en veiligheidsmachtigingen bedrijfslocatie waarvoor een bevestiging is verstrekt.
Bij de samenwerking uit hoofde van dit Verdrag wordt gebruikgemaakt van de Engelse taal.
Artikel 8. Gerubriceerde contracten
Indien een partij of een opdrachtnemer onder haar rechtsmacht voorstelt een gerubriceerd contract met een rubriceringsniveau dat overeenkomt met Stg. CONFIDENTIEEL / CONFIDENTIAL / KONFIDENTSIAALNE of hoger, zoals vermeld in artikel 4 van dit Verdrag te gunnen aan een (onder-)opdrachtnemer onder de rechtsmacht van de andere partij, dient zij eerst de schriftelijke bevestiging te verkrijgen van de andere partij dat aan deze opdrachtnemer een veiligheidsmachtiging bedrijfslocatie en/of veiligheidsmachtiging personeel is/zijn toegekend op het vereiste rubriceringsniveau, in overeenstemming met de nationale wet- en regelgeving. Voor contracten op het niveau DEPARTEMENTAAL VERTROUWELIJK / RESTRICTED / PIIRATUD is een veiligheidsmachtiging bedrijfslocatie nodig indien die verplicht is volgens de nationale wet- en regelgeving van de opdrachtnemer.
De bevoegde beveiligingsautoriteit waarborgt dat de opdrachtnemer:
- a. waarborgt dat alle natuurlijke personen die toegang krijgen tot gerubriceerde gegevens in kennis worden gesteld van hun verantwoordelijkheid de gerubriceerde gegevens te beveiligen in overeenstemming met de voorwaarden omschreven in dit Verdrag en de nationale wet- en regelgeving;
- b. de beveiligingsuitvoering op zijn locaties in het oog houdt;
- c. zijn bevoegde beveiligingsautoriteit onverwijld in kennis stelt van elk beveiligingsincident dat betrekking heeft op het gerubriceerd contract. In aanvulling op de onderdelen a, b en c, van dit lid, waarborgt de bevoegde beveiligingsautoriteit dat de opdrachtnemer, zoals vermeld in artikel 8, eerste lid, van dit Verdrag, een veiligheidsmachtiging bedrijfslocatie bezit met het juiste rubriceringsniveau teneinde de gerubriceerde gegevens te beveiligen en dat de natuurlijke personen die toegang dienen te krijgen tot gerubriceerde gegevens, een veiligheidsmachtiging personeel met het juiste rubriceringsniveau hebben.
Elk gerubriceerd contract dat in overeenstemming met dit Verdrag wordt gesloten dient een hoofdstuk met beveiligingsvereisten te bevatten waarin de volgende aspecten vermeld staan:
- a. een rubriceringsgids;
- b. een procedure voor het doorgeven van wijzigingen van het rubriceringsniveau, rekening houdend met artikel 4, derde lid, van dit Verdrag;
- c. de kanalen en procedures die gebruikt dienen te worden voor het vervoer en/of de overbrenging van gerubriceerde gegevens;
- d. instructies voor de omgang met en opslag van gerubriceerde gegevens;
- e. contactgegevens van de bevoegde beveiligingsautoriteiten die verantwoordelijk zijn voor het toezicht op de beveiliging van gerubriceerde gegevens die betrekking hebben op het gerubriceerde contract;
- f. de verplichting voor de opdrachtnemer om zijn bevoegde beveiligingsautoriteit in kennis te stellen van elk beveiligingsincident.
De bevoegde beveiligingsautoriteit van de partij die de toekenning van het gerubriceerde contract goedkeurt, stuurt een kopie van het hoofdstuk over de beveiligingsvereisten naar de bevoegde beveiligingsautoriteit van de ontvangende partij, om het beveiligingstoezicht op het contract te vergemakkelijken.
De procedure voor de goedkeuring van bezoeken die samenhangen met activiteiten onder een gerubriceerd contract door personeel van de ene partij aan de andere partij, dient in overeenstemming met artikel 11 van dit Verdrag te zijn.
De bevoegde beveiligingsautoriteit waarborgt dat, indien een opdrachtnemer delen van een gerubriceerd contract uitbesteedt aan een onderaannemer, de opdrachtnemer en de onderaannemer de naleving van dit artikel waarborgen.
Artikel 9. Overbrenging van gerubriceerde gegevens
Gerubriceerde gegevens worden overgebracht in overeenstemming met de nationale wet- en regelgeving van de verstrekkende partij of zoals anderszins overeengekomen tussen de bevoegde beveiligingsautoriteiten.
Wanneer gerubriceerde gegevens langs elektronische weg worden uitgewisseld dienen deze door cryptografische middelen en methoden beveiligd te zijn in overeenstemming met procedures die door de bevoegde beveiligingsautoriteiten dienen te worden goedgekeurd.
Artikel 10. Reproductie, vertaling en vernietiging van gerubriceerde gegevens
Reproducties en vertalingen van gerubriceerde gegevens krijgen hetzelfde rubriceringsniveau als het origineel en dezelfde beveiliging als de oorspronkelijke gerubriceerde gegevens.
Vertalingen of reproducties worden beperkt tot het minimumaantal dat nodig is voor gebruik uit hoofde van dit Verdrag en worden uitsluitend gemaakt door natuurlijke personen die in overeenstemming met de nationale wet- en regelgeving gemachtigd zijn om toegang te krijgen tot gerubriceerde gegevens met het rubriceringsniveau van de gerubriceerde gegevens die vertaald of gereproduceerd worden.
Vertalingen dienen te worden voorzien van een passende annotatie in de taal waarin zij zijn gesteld met de aanduiding dat zij gerubriceerde gegevens bevatten van de partij van herkomst.
De raadpleging van dit document komt niet in de plaats van het lezen van het oorspronkelijke Staatsblad of de Staatscourant. Wij aanvaarden geen aansprakelijkheid voor eventuele onnauwkeurigheden die voortvloeien uit de omzetting van het origineel naar dit formaat.