SlideShare una empresa de Scribd logo
1 de 12
ALGEMENE
VERORDENING
GEGEVENS-
BESCHERMING
DATA PROTECTION IN STUKKEN
@TommyVandepitte
OUDE WIJN…
VOOR 25 MEI 2018
• Richtlijn (vereist
implementatie)
• 34 artikelen
• 6 definities
• 72 consideransen
NA 25 MEI 2018
• Verordening (werkt
direct, maar 35
uitvoeringspunten)
• 99 artikelen
• 26 definities
• 173 consideransen
OVERZICHT
Controle
Data
Subject
Verwerking persoonsgegevens
Data
Controller
Data
processor
Finaliteit Legitimiteit
Transparantie Organisatie
proportioneel
End-to-end
Slide3
NIEUWTJES – VISUEEL
Controle
Data
Subject
Verwerking persoonsgegevens
Data
Controller
Data
processor
Finaliteit Legitimiteit
Transparantie Organisatie
proportioneel
End-to-end
Slide4
BELANGRIJKSTE NIEUWTJES
• Toepassingsgebied
• Ruimere territoriale werking
• Verwerker nu ook een geadresseerde
• Legitimiteit
• Toestemming strenger uitgewerkt
• Organisatie
• ”Accountability” op zijn Engels (omkering van de bewijslast), concreet
• Verwerkingsregister (en risicoregister)
• Privacy impact beoordelingen (“PIA”)
• Privacy by Design en Privacy by Default
• Data Protection Officer
• Erkenning van “koepel”-mechanismen: certificatie, gedragsregels, BCR,…
• Incidentenbeheer en -meldingen
• Rechten van het individu uitgebreid
• Handhaving
• Administratieve boetes geüniformiseerd
• Collectieve acties van individuen mogelijk
S&G: WAT VERANDERT NIET?
• S&G zijn gevat door de wetgeving
• Doeleinden van verwerking worden grotendeels bepaald door
wettelijke opdrachten (belangrijk: wat met de rest?)
• Legitimeit van verwerking wordt grotendeels bepaald door
wettelijke opdrachten (belangrijk: wat met de rest?)
• Transparantie wordt soms geacht te liggen in de wettelijke grond
of de bijzondere machtiging (belangrijk: klopt dat wel? Willen we
niet verder gaan?)
• Toegewezen (interne) verantwoordelijkheden zou al
geïmplementeerd moeten zijn
• Technische beveiliging zou al opgezet moeten zijn
• Degelijke contracten met derden zouden al moeten bestaan
• Rechten van de individuen zou al grotendeels afgedekt moeten
zijn
S&G: IMPACT
• S&G vallen eronder
• maar er is aanzienlijke impact van nationale en regionale
wetgeving waardoor onzekerheid bestaat
• waar beschouwt men de GDPR overheersend en waar
niet?
• vermoedelijk wordt systeem van sectorale comités herzien
/ afgeschaft
• vermoedelijk wordt systeem van CBPL v VTC herzien
• niemand durft zich wagen aan analyses van de
authentieke bronnen
S&G: WAT IS BELANGRIJK?
• Data register: er wordt gekeken of uniformisering en
schaalvoordeel op niveau VVSG kan worden gehaald
(vergadering 28 april 2017)
• PIA: poging om dat voor de grote toepassingen via VVSG af
te dwingen
• Privacy by Design: zou voor meeste toepassingen op
overkoepelend niveau bekeken moeten worden - VVSG
spreekt met belangrijkste leveranciers
• Rechtsgrond (niet altijd onder controle v handhaving)
• Lokale beslissingen: goed motiveren en duidelijk formuleren
• Hogere overheid: bij geven van input, aandringen op goede
motivering en duidelijke formulering
• Werken op grond buiten de wet? (debat over taken)
S&G: WAT IS BELANGRIJK?
• Transparantie (aligneren op niveau VVSG)
• Interne beveiliging optrekken heeft kosten/baten meer zin
(strengere sancties)
• NIET alleen maar IT !
• Opleiding, bewustmaking,…
• Relatie met leveranciers
• Oplijsten
• Risicogebaseerd benaderen (bij grotere via VVSG?)
• Data lekken melden (aan CBPL, naast KSZ en/of authentieke
bron)
• Veiligheidsconsulent >< DPO (theoretisch geen continuiteit)
VERWACHT OOK
ANDERE FACTOREN
• Groter bewustzijn van burger
• Platformen die uitoefening van rechten faciliteren én
trnasparantie daarrond creëren
• Samendenken met andere regels, zoals openbaarheid van
bestuur
CONCLUSIE
• Geen revolutie, maar wel belangrijke evolutie
• Focus blijven houden op implementering
• Documentatie wordt belangrijker
• Nood aan overkoepelende inspanning, om te vermijden dat
kost wordt herhaald op elk lokaal niveau
• Onzekerheid rond kader voor overheidsinstellingen, incl.
lokale besturen, waardoor opvolging nodig is
• Wel al concrete actie mogelijk, voornamelijk voorbereid zijn
en overzicht hebben (en houden)
BRONNEN
 context: http://ec.europa.eu/justice/data-
protection/reform/index_en.htm
Verordening (EU) 2016/679
 tekst: http://eur-lex.europa.eu/legal-
content/NL/TXT/?uri=CELEX:32016R0679
Website Belgische Privacycommissie
 https://www.privacycommission.be/nl/node/19451

Más contenido relacionado

Similar a GDPR voor steden en gemeenten (Dutch)

De GDPR in de Praktijk
De GDPR in de PraktijkDe GDPR in de Praktijk
De GDPR in de PraktijkBartLieben
 
Algoritmeregister in het onderwijs - Wilco Te Winkel (EUR) en Duuk Baten (SUR...
Algoritmeregister in het onderwijs - Wilco Te Winkel (EUR) en Duuk Baten (SUR...Algoritmeregister in het onderwijs - Wilco Te Winkel (EUR) en Duuk Baten (SUR...
Algoritmeregister in het onderwijs - Wilco Te Winkel (EUR) en Duuk Baten (SUR...SURF Events
 
Impact Wet bescherming persoonsgegevens en meldplicht datalekken op u en uw i...
Impact Wet bescherming persoonsgegevens en meldplicht datalekken op u en uw i...Impact Wet bescherming persoonsgegevens en meldplicht datalekken op u en uw i...
Impact Wet bescherming persoonsgegevens en meldplicht datalekken op u en uw i...HOlink
 
ASMC 2018 Keynote 2: Hoe organiseer je privacy in de keten?
ASMC 2018 Keynote 2: Hoe organiseer je privacy in de keten?ASMC 2018 Keynote 2: Hoe organiseer je privacy in de keten?
ASMC 2018 Keynote 2: Hoe organiseer je privacy in de keten?PlatformSecurityManagement
 
Gegevensbescherming makelaars
Gegevensbescherming makelaarsGegevensbescherming makelaars
Gegevensbescherming makelaarsTommy Vandepitte
 
Big Data - een kijk in jouw toekomst
Big Data - een kijk in jouw toekomstBig Data - een kijk in jouw toekomst
Big Data - een kijk in jouw toekomstOscar Wijsman
 
Gegevenskwaliteit – een raamwerk vanuit NORA
Gegevenskwaliteit – een raamwerk vanuit NORAGegevenskwaliteit – een raamwerk vanuit NORA
Gegevenskwaliteit – een raamwerk vanuit NORADanny Greefhorst
 
Qando_Presentatie_NEVI_Inkoopdag2017
Qando_Presentatie_NEVI_Inkoopdag2017Qando_Presentatie_NEVI_Inkoopdag2017
Qando_Presentatie_NEVI_Inkoopdag2017LucelM
 
Software for big data - setting the scene
Software for big data -   setting the sceneSoftware for big data -   setting the scene
Software for big data - setting the sceneJurjen Helmus
 

Similar a GDPR voor steden en gemeenten (Dutch) (20)

Privacy voor Webwinkels - ecommerce essentials
Privacy voor Webwinkels - ecommerce essentialsPrivacy voor Webwinkels - ecommerce essentials
Privacy voor Webwinkels - ecommerce essentials
 
De GDPR in de Praktijk
De GDPR in de PraktijkDe GDPR in de Praktijk
De GDPR in de Praktijk
 
Algoritmeregister in het onderwijs - Wilco Te Winkel (EUR) en Duuk Baten (SUR...
Algoritmeregister in het onderwijs - Wilco Te Winkel (EUR) en Duuk Baten (SUR...Algoritmeregister in het onderwijs - Wilco Te Winkel (EUR) en Duuk Baten (SUR...
Algoritmeregister in het onderwijs - Wilco Te Winkel (EUR) en Duuk Baten (SUR...
 
The state of SEO & GDPR
The state of SEO & GDPRThe state of SEO & GDPR
The state of SEO & GDPR
 
Iot in de zorg the next step - fit for purpose
Iot in de zorg   the next step - fit for purpose Iot in de zorg   the next step - fit for purpose
Iot in de zorg the next step - fit for purpose
 
Impact Wet bescherming persoonsgegevens en meldplicht datalekken op u en uw i...
Impact Wet bescherming persoonsgegevens en meldplicht datalekken op u en uw i...Impact Wet bescherming persoonsgegevens en meldplicht datalekken op u en uw i...
Impact Wet bescherming persoonsgegevens en meldplicht datalekken op u en uw i...
 
Slimmer samenwerken met leveranciers - Tradecloud Webinar
Slimmer samenwerken met leveranciers - Tradecloud WebinarSlimmer samenwerken met leveranciers - Tradecloud Webinar
Slimmer samenwerken met leveranciers - Tradecloud Webinar
 
Bigdata
BigdataBigdata
Bigdata
 
ASMC 2018 Keynote 2: Hoe organiseer je privacy in de keten?
ASMC 2018 Keynote 2: Hoe organiseer je privacy in de keten?ASMC 2018 Keynote 2: Hoe organiseer je privacy in de keten?
ASMC 2018 Keynote 2: Hoe organiseer je privacy in de keten?
 
Gegevensbescherming makelaars
Gegevensbescherming makelaarsGegevensbescherming makelaars
Gegevensbescherming makelaars
 
20171020 toepassing avg_bij_pa
20171020 toepassing avg_bij_pa20171020 toepassing avg_bij_pa
20171020 toepassing avg_bij_pa
 
Presentatie hogescholen2017audit
Presentatie hogescholen2017auditPresentatie hogescholen2017audit
Presentatie hogescholen2017audit
 
Big Data - een kijk in jouw toekomst
Big Data - een kijk in jouw toekomstBig Data - een kijk in jouw toekomst
Big Data - een kijk in jouw toekomst
 
Seminar Simplified Security
Seminar Simplified SecuritySeminar Simplified Security
Seminar Simplified Security
 
Hoe zet je een goede datastrategie op? - What's next in... Data, Analytics & ...
Hoe zet je een goede datastrategie op? - What's next in... Data, Analytics & ...Hoe zet je een goede datastrategie op? - What's next in... Data, Analytics & ...
Hoe zet je een goede datastrategie op? - What's next in... Data, Analytics & ...
 
Privacy by Design
Privacy by DesignPrivacy by Design
Privacy by Design
 
Gegevenskwaliteit – een raamwerk vanuit NORA
Gegevenskwaliteit – een raamwerk vanuit NORAGegevenskwaliteit – een raamwerk vanuit NORA
Gegevenskwaliteit – een raamwerk vanuit NORA
 
DMCC Webinar compliance
DMCC Webinar complianceDMCC Webinar compliance
DMCC Webinar compliance
 
Qando_Presentatie_NEVI_Inkoopdag2017
Qando_Presentatie_NEVI_Inkoopdag2017Qando_Presentatie_NEVI_Inkoopdag2017
Qando_Presentatie_NEVI_Inkoopdag2017
 
Software for big data - setting the scene
Software for big data -   setting the sceneSoftware for big data -   setting the scene
Software for big data - setting the scene
 

Más de Tommy Vandepitte

Gegevensbescherming-clausule in (overheids)opdracht
Gegevensbescherming-clausule in (overheids)opdrachtGegevensbescherming-clausule in (overheids)opdracht
Gegevensbescherming-clausule in (overheids)opdrachtTommy Vandepitte
 
20190131 - Presentation Q&A on legislation's influence (on travel management)
20190131 - Presentation Q&A on legislation's influence (on travel management)20190131 - Presentation Q&A on legislation's influence (on travel management)
20190131 - Presentation Q&A on legislation's influence (on travel management)Tommy Vandepitte
 
GDPR toegepast op huur-verhuur (Dutch)
GDPR toegepast op huur-verhuur (Dutch)GDPR toegepast op huur-verhuur (Dutch)
GDPR toegepast op huur-verhuur (Dutch)Tommy Vandepitte
 
Controller-to-processor agreements
Controller-to-processor agreementsController-to-processor agreements
Controller-to-processor agreementsTommy Vandepitte
 
EEAS - Cultivate your data protection
EEAS - Cultivate your data protectionEEAS - Cultivate your data protection
EEAS - Cultivate your data protectionTommy Vandepitte
 
Presentation for the LSEC GDPR event - 20171130
Presentation for the LSEC GDPR event - 20171130Presentation for the LSEC GDPR event - 20171130
Presentation for the LSEC GDPR event - 20171130Tommy Vandepitte
 
Training privacy by design
Training privacy by designTraining privacy by design
Training privacy by designTommy Vandepitte
 
GDPR project board deck (example)
GDPR project board deck (example)GDPR project board deck (example)
GDPR project board deck (example)Tommy Vandepitte
 
IS/DPP for staff #8 - Monitoring
IS/DPP for staff #8 - MonitoringIS/DPP for staff #8 - Monitoring
IS/DPP for staff #8 - MonitoringTommy Vandepitte
 
IS/DPP for staff #7 - Incidents
IS/DPP for staff #7 - IncidentsIS/DPP for staff #7 - Incidents
IS/DPP for staff #7 - IncidentsTommy Vandepitte
 
IS/DPP for staff #6 - Acceptable use
IS/DPP for staff #6 - Acceptable useIS/DPP for staff #6 - Acceptable use
IS/DPP for staff #6 - Acceptable useTommy Vandepitte
 
IS/DPP for staff #5b - Passwords
IS/DPP for staff #5b - PasswordsIS/DPP for staff #5b - Passwords
IS/DPP for staff #5b - PasswordsTommy Vandepitte
 
IS/DPP for staff #5a - Access
IS/DPP for staff #5a - AccessIS/DPP for staff #5a - Access
IS/DPP for staff #5a - AccessTommy Vandepitte
 
IS/DPP for staff #3b - Data Classification
IS/DPP for staff #3b - Data ClassificationIS/DPP for staff #3b - Data Classification
IS/DPP for staff #3b - Data ClassificationTommy Vandepitte
 
IS/DPP for staff #3a - Data
IS/DPP for staff #3a - DataIS/DPP for staff #3a - Data
IS/DPP for staff #3a - DataTommy Vandepitte
 
IS/DPP for staff #2 - Why?
IS/DPP for staff #2 - Why?IS/DPP for staff #2 - Why?
IS/DPP for staff #2 - Why?Tommy Vandepitte
 
IS/DPP for staff #1 - intro
IS/DPP for staff #1 - introIS/DPP for staff #1 - intro
IS/DPP for staff #1 - introTommy Vandepitte
 
Training Information Asset Owners
Training Information Asset OwnersTraining Information Asset Owners
Training Information Asset OwnersTommy Vandepitte
 

Más de Tommy Vandepitte (20)

DPIA template
DPIA templateDPIA template
DPIA template
 
Gegevensbescherming-clausule in (overheids)opdracht
Gegevensbescherming-clausule in (overheids)opdrachtGegevensbescherming-clausule in (overheids)opdracht
Gegevensbescherming-clausule in (overheids)opdracht
 
20190131 - Presentation Q&A on legislation's influence (on travel management)
20190131 - Presentation Q&A on legislation's influence (on travel management)20190131 - Presentation Q&A on legislation's influence (on travel management)
20190131 - Presentation Q&A on legislation's influence (on travel management)
 
GDPR toegepast op huur-verhuur (Dutch)
GDPR toegepast op huur-verhuur (Dutch)GDPR toegepast op huur-verhuur (Dutch)
GDPR toegepast op huur-verhuur (Dutch)
 
Controller-to-processor agreements
Controller-to-processor agreementsController-to-processor agreements
Controller-to-processor agreements
 
EEAS - Cultivate your data protection
EEAS - Cultivate your data protectionEEAS - Cultivate your data protection
EEAS - Cultivate your data protection
 
Presentation for the LSEC GDPR event - 20171130
Presentation for the LSEC GDPR event - 20171130Presentation for the LSEC GDPR event - 20171130
Presentation for the LSEC GDPR event - 20171130
 
Training privacy by design
Training privacy by designTraining privacy by design
Training privacy by design
 
GDPR project board deck (example)
GDPR project board deck (example)GDPR project board deck (example)
GDPR project board deck (example)
 
IS/DPP for staff #8 - Monitoring
IS/DPP for staff #8 - MonitoringIS/DPP for staff #8 - Monitoring
IS/DPP for staff #8 - Monitoring
 
IS/DPP for staff #7 - Incidents
IS/DPP for staff #7 - IncidentsIS/DPP for staff #7 - Incidents
IS/DPP for staff #7 - Incidents
 
IS/DPP for staff #6 - Acceptable use
IS/DPP for staff #6 - Acceptable useIS/DPP for staff #6 - Acceptable use
IS/DPP for staff #6 - Acceptable use
 
IS/DPP for staff #5b - Passwords
IS/DPP for staff #5b - PasswordsIS/DPP for staff #5b - Passwords
IS/DPP for staff #5b - Passwords
 
IS/DPP for staff #5a - Access
IS/DPP for staff #5a - AccessIS/DPP for staff #5a - Access
IS/DPP for staff #5a - Access
 
IS/DPP for staff #3b - Data Classification
IS/DPP for staff #3b - Data ClassificationIS/DPP for staff #3b - Data Classification
IS/DPP for staff #3b - Data Classification
 
IS/DPP for staff #3a - Data
IS/DPP for staff #3a - DataIS/DPP for staff #3a - Data
IS/DPP for staff #3a - Data
 
IS/DPP for staff #2 - Why?
IS/DPP for staff #2 - Why?IS/DPP for staff #2 - Why?
IS/DPP for staff #2 - Why?
 
IS/DPP for staff #1 - intro
IS/DPP for staff #1 - introIS/DPP for staff #1 - intro
IS/DPP for staff #1 - intro
 
Training Procurement
Training ProcurementTraining Procurement
Training Procurement
 
Training Information Asset Owners
Training Information Asset OwnersTraining Information Asset Owners
Training Information Asset Owners
 

GDPR voor steden en gemeenten (Dutch)

  • 2. OUDE WIJN… VOOR 25 MEI 2018 • Richtlijn (vereist implementatie) • 34 artikelen • 6 definities • 72 consideransen NA 25 MEI 2018 • Verordening (werkt direct, maar 35 uitvoeringspunten) • 99 artikelen • 26 definities • 173 consideransen
  • 4. NIEUWTJES – VISUEEL Controle Data Subject Verwerking persoonsgegevens Data Controller Data processor Finaliteit Legitimiteit Transparantie Organisatie proportioneel End-to-end Slide4
  • 5. BELANGRIJKSTE NIEUWTJES • Toepassingsgebied • Ruimere territoriale werking • Verwerker nu ook een geadresseerde • Legitimiteit • Toestemming strenger uitgewerkt • Organisatie • ”Accountability” op zijn Engels (omkering van de bewijslast), concreet • Verwerkingsregister (en risicoregister) • Privacy impact beoordelingen (“PIA”) • Privacy by Design en Privacy by Default • Data Protection Officer • Erkenning van “koepel”-mechanismen: certificatie, gedragsregels, BCR,… • Incidentenbeheer en -meldingen • Rechten van het individu uitgebreid • Handhaving • Administratieve boetes geüniformiseerd • Collectieve acties van individuen mogelijk
  • 6. S&G: WAT VERANDERT NIET? • S&G zijn gevat door de wetgeving • Doeleinden van verwerking worden grotendeels bepaald door wettelijke opdrachten (belangrijk: wat met de rest?) • Legitimeit van verwerking wordt grotendeels bepaald door wettelijke opdrachten (belangrijk: wat met de rest?) • Transparantie wordt soms geacht te liggen in de wettelijke grond of de bijzondere machtiging (belangrijk: klopt dat wel? Willen we niet verder gaan?) • Toegewezen (interne) verantwoordelijkheden zou al geïmplementeerd moeten zijn • Technische beveiliging zou al opgezet moeten zijn • Degelijke contracten met derden zouden al moeten bestaan • Rechten van de individuen zou al grotendeels afgedekt moeten zijn
  • 7. S&G: IMPACT • S&G vallen eronder • maar er is aanzienlijke impact van nationale en regionale wetgeving waardoor onzekerheid bestaat • waar beschouwt men de GDPR overheersend en waar niet? • vermoedelijk wordt systeem van sectorale comités herzien / afgeschaft • vermoedelijk wordt systeem van CBPL v VTC herzien • niemand durft zich wagen aan analyses van de authentieke bronnen
  • 8. S&G: WAT IS BELANGRIJK? • Data register: er wordt gekeken of uniformisering en schaalvoordeel op niveau VVSG kan worden gehaald (vergadering 28 april 2017) • PIA: poging om dat voor de grote toepassingen via VVSG af te dwingen • Privacy by Design: zou voor meeste toepassingen op overkoepelend niveau bekeken moeten worden - VVSG spreekt met belangrijkste leveranciers • Rechtsgrond (niet altijd onder controle v handhaving) • Lokale beslissingen: goed motiveren en duidelijk formuleren • Hogere overheid: bij geven van input, aandringen op goede motivering en duidelijke formulering • Werken op grond buiten de wet? (debat over taken)
  • 9. S&G: WAT IS BELANGRIJK? • Transparantie (aligneren op niveau VVSG) • Interne beveiliging optrekken heeft kosten/baten meer zin (strengere sancties) • NIET alleen maar IT ! • Opleiding, bewustmaking,… • Relatie met leveranciers • Oplijsten • Risicogebaseerd benaderen (bij grotere via VVSG?) • Data lekken melden (aan CBPL, naast KSZ en/of authentieke bron) • Veiligheidsconsulent >< DPO (theoretisch geen continuiteit)
  • 10. VERWACHT OOK ANDERE FACTOREN • Groter bewustzijn van burger • Platformen die uitoefening van rechten faciliteren én trnasparantie daarrond creëren • Samendenken met andere regels, zoals openbaarheid van bestuur
  • 11. CONCLUSIE • Geen revolutie, maar wel belangrijke evolutie • Focus blijven houden op implementering • Documentatie wordt belangrijker • Nood aan overkoepelende inspanning, om te vermijden dat kost wordt herhaald op elk lokaal niveau • Onzekerheid rond kader voor overheidsinstellingen, incl. lokale besturen, waardoor opvolging nodig is • Wel al concrete actie mogelijk, voornamelijk voorbereid zijn en overzicht hebben (en houden)
  • 12. BRONNEN  context: http://ec.europa.eu/justice/data- protection/reform/index_en.htm Verordening (EU) 2016/679  tekst: http://eur-lex.europa.eu/legal- content/NL/TXT/?uri=CELEX:32016R0679 Website Belgische Privacycommissie  https://www.privacycommission.be/nl/node/19451