Zowel private als publieke organisaties die persoonsgegevens verwerken worden met ingang van 1 januari 2016 verplicht om inbreuken op de beveiliging te melden die leiden tot bijvoorbeeld diefstal, verlies of misbruik van persoonsgegevens.
Dat zijn dus meer organisaties dan de aanbieders van elektronische communicatienetwerken en -diensten voor wie op grond van de Telecommunicatiewet reeds een meldplicht geldt bij diefstal, verlies of misbruik van persoonsgegevens van abonnee of gebruiker.
Het doel van de meldplicht is om tot een betere bescherming van persoonsgegevens te komen. Het inwerkingtredingsbesluit van de Wet meldplicht datalekken en uitbreiding boetebevoegdheid is vandaag in het Staatsblad gepubliceerd.
Verder kan het College bescherming persoonsgegevens (Cbp) in meer gevallen een bestuurlijke boete opleggen aan overtreders van privacyregels. Het Cbp mag nu alleen een bestuurlijke boete opleggen bij een overtreding van een administratief voorschrift, bijvoorbeeld de verplichting om de verwerking van persoonsgegevens te melden. Vanaf 1 januari 2016 is dat ook mogelijk bij schending van meer algemene verplichtingen die de wet stelt aan gebruik en verwerking van persoonsgegevens.
Bijvoorbeeld als persoonsgegevens niet op een behoorlijke en zorgvuldige manier zijn verwerkt of langer worden bewaard dan noodzakelijk is, maar ook als de beveiliging niet deugt, het beheer van persoonsgegevens slecht is georganiseerd of gevoelige informatie over burgers zoals hun politieke voorkeur of levensovertuiging is misbruikt.”
Treft dit jou?
Stel je verwerkt persoonsgegevens via een contactformulier op je website. Stel er is diefstal gepleegd van je website data. Dan is er theoretisch een kans dat persoonsgegevens op straat zijn komen te liggen. Om persoonsgegevens beter te beschermen is per 1 januari 2016 een meldplicht van toepassing.
Je bent verplicht dit te melden aan gebruikers van jouw website of online portal. Zo wordt men in de gelegenheid gesteld om bijvoorbeeld wachtwoorden aan te passen.
Doe je dat niet, dan bestaat er een kans dat het College bescherming persoonsgegevens (Cbp) jou een boete oplegt. Dit is overigens ook wanneer er bijvoorbeeld onzorgvuldig wordt omgegaan met persoonsgegevens omdat de beveiliging niet deugt.
Een simpel doch doeltreffend voorbeeld is het gebruik van een SSL certificaat. Wanneer je persoonsgegevens verwerkt via jouw website en je maakt geen gebruik van een SSL verbinding, dan bestaat er een kans dat de informatie die over de lijn gezonden afgeluisterd wordt. Het Cbp kan jou dus een boete opleggen omdat jouw beveiliging niet voldoet aan de vereisten conform de richtlijnen voor het verwerken van persoonsgegevens.