Inleiding
Volgens de General Data Protection Regulation (GDPR) moeten bepaalde inbreuken op persoonsgegevens worden gemeld aan de DPO en moeten in bepaalde omstandigheden de betrokkenen worden geïnformeerd.
Het doel van dit beleid is het schetsen van de interne procedure voor het rapporteren van inbreuken van Centrum voor functionele revalidatie vzw en ons interne en externe responsplan, en dit moet worden gelezen in samenhang met ons beleid voor gegevensbescherming.
Wat is een schending van persoonlijke gegevens?
Een inbreuk op persoonlijke gegevens is een “schending van de beveiliging die leidt tot de toevallige of onwettige vernietiging, verlies, wijziging, ongeautoriseerde openbaarmaking van of toegang tot overgedragen, opgeslagen of anderszins verwerkte persoonlijke gegevens”.
Een inbreuk is daarom een soort beveiligingsincident en er kunnen drie verschillende soorten inbreuken optreden:
Een inbreuk kan betrekking hebben op de vertrouwelijkheid, beschikbaarheid en integriteit van persoonlijke gegevens op hetzelfde moment, evenals op elke combinatie hiervan.
Een inbreuk op persoonlijke gegevens zou bijvoorbeeld het volgende omvatten:
Deze lijst is niet volledig.
Melding aan de DPO
Niet alle inbreuken op persoonsgegevens hoeven aan de DPO te worden gemeld. De inbreuk hoeft alleen te worden gemeld als deze waarschijnlijk een risico voor de rechten en vrijheden van de betrokkenen zal opleveren, en dit moet door Centrum voor functionele revalidatie vzw per geval worden beoordeeld. Een inbreuk zal waarschijnlijk leiden tot een risico voor de rechten en vrijheden van de betrokkenen als dit bijvoorbeeld kan resulteren in:
Wanneer een inbreuk rapporteerbaar is, moet Centrum voor functionele revalidatie vzw de DPO onverwijld en, waar mogelijk, uiterlijk 72 uur nadat het zich bewust is geworden van de inbreuk op de hoogte stellen. Als ons verslag te laat wordt ingediend, moet het ook de redenen voor onze vertraging uiteenzetten.
Onze kennisgeving moet ten minste omvatten:
We kunnen deze informatie in fasen verstrekken, zonder onnodige verdere vertraging, als ze niet allemaal tegelijkertijd kan worden verstrekt.
Het bewustzijn van de inbreuk doet zich voor wanneer we een redelijke mate van zekerheid hebben dat er een schending heeft plaatsgevonden. In sommige gevallen zal het vanaf het begin betrekkelijk duidelijk zijn dat er sprake is geweest van een schending. Wanneer echter niet duidelijk is of er al dan niet sprake is van een schending, We zullen een korte periode hebben om een eerste onderzoek uit te voeren nadat we voor het eerst geïnformeerd zijn over een mogelijke schending om met een redelijke mate van zekerheid vast te stellen of er al dan niet sprake is van een schending. Als we na dit korte eerste onderzoek vaststellen dat er een redelijke mate van waarschijnlijkheid is dat er sprake is van een schending, begint de 72 uur te lopen vanaf het moment van die ontdekking.
Communicatie met de betrokken betrokkenen
Wanneer de schending van persoonsgegevens waarschijnlijk zal leiden tot een hoog risico voor de rechten en vrijheden van de betrokkenen, moet het bedrijf de inbreuk ook zonder onnodige vertraging, d.w.z. zo snel mogelijk, aan de betrokken betrokkenen meedelen. In heldere en duidelijke taal moeten we ze voorzien van:
We zullen er ook naar streven om de betrokkenen praktisch advies te geven over hoe ze zelf de schade kunnen beperken, bijvoorbeeld het annuleren van hun creditcards of het opnieuw instellen van hun wachtwoorden.
We zullen individueel, per e-mail, contact opnemen met de betrokkenen, tenzij het bedrijf hierdoor in onevenredige inspanning zou worden betrokken, zoals wanneer hun contactgegevens verloren zijn gegaan als gevolg van de inbreuk of niet bekend waren, in welk geval we een openbare mededeling zullen gebruiken, zoals een melding op onze website.
We hoeven de schending echter niet te melden aan de betrokkenen als:
Beoordelen van “risico” en “hoog risico”
Bij de beoordeling of een schending van persoonsgegevens leidt tot een risico of een hoog risico voor de rechten en vrijheden van de betrokkenen, zal het bedrijf rekening houden met de volgende criteria:
Data-breach-register
Centrum voor functionele revalidatie vzw zal een register bijhouden van alle inbreuken op persoonlijke gegevens, ongeacht of deze al dan niet aan de DPO kunnen worden gemeld. Het register bevat een record van:
Procedure voor het rapporteren van inbreuken op gegevens
Als u weet of vermoedt dat er sprake is van een schending van persoonlijke gegevens, moet u zowel de zaakvoerder van Centrum voor functionele revalidatie vzw als de DPO onmiddellijk op de hoogte stellen. U dient ervoor te zorgen dat u alle bewijzen die u hebt met betrekking tot de inbreuk bewaart en u moet een schriftelijke verklaring overleggen waarin alle relevante informatie wordt uiteengezet die betrekking heeft op de daadwerkelijke of vermoede schending van persoonlijke gegevens, waaronder:
U moet dan het verdere advies van de CEO en DPO volgen. U mag nooit zelf proberen de feitelijke of vermoede schending te onderzoeken en u mag niet proberen de betrokken betrokkenen op de hoogte te stellen. Centrum voor functionele revalidatie vzw zal de feitelijke of vermoede schending van persoonsgegevens onderzoeken en beoordelen in overeenstemming met het hieronder beschreven actieplan en het Data Breach-team zal bepalen wie er geïnformeerd moet worden en hoe.
Responsplan
De CEO en/of de DPO van Centrum voor functionele revalidatie vzw zal een team samenstellen om de schending van persoonsgegevens te onderzoeken, te beheren en te reageren. Zij zullen dit team leiden. Het Data Breach-team zal dan:
Versiedatum: 31/05/2022
Kanaalstraat 99060 Zelzate(zetel) Stationsstraat 40
ma: | 8u45 - 12u00 | 12u45 - 17u00 |
di: | 8u45 - 12u00 | 12u45 - 17u30 |
wo: | 8u45 - 12u15 | 13u00 - 17u00 |
do: | 8u45 - 12u00 | 12u45 - 17u00 |
vr: | 8u45 - 12u00 | 12u45 - 17u00 |
Deze website maakt gebruik van cookies.