Er wordt wat afgelekt in onze sector

section1_page62_article26_1.jpg

Het is bijna niet te missen: de informatie over de Algemene Verordening Gegevensbescherming (AVG) komt u van alle kanten tegemoet. Terecht want de verordening legt u als ondernemer belangrijke nieuwe verplichtingen op. Toch is de aandacht opvallend. Veel van de eisen uit de AVG gelden voor u allang op grond van de Wet Bescherming Persoonsgegevens (Wbp).

Als er sprake is van een data-lek, moet een financieel advieskantoor op grond van de Wbp een melding verrichten. En er wordt wat afgelekt in onze sector. In het derde kwartaal ontving de Autoriteit Persoonsregistratie alleen al uit de financiële sector 502 meldingen. Dat is al een fors aantal. Zeker wanneer de kans groot is, dat niet alle lekken zijn gemeld. Bij 68 procent van de meldingen ging het om datalekken in de vorm van het versturen of afgeven van persoonsgegevens aan een verkeerde ontvanger. U kent de voorbeelden: de papieren mailing waarbij de goede polis-overzichten in de verkeerde envelop terechtkomen. Of de laptop met klantgegevens die wordt gestolen. Of de medewerker die voor zichzelf gaat beginnen en nog even snel een kopie maakt van het portefeuilleoverzicht van het kantoor. Het komt allemaal voor. Zowel

‘Voor late meldingen moet u een heel goede verklaring hebben’

onder de Wbp als straks onder de AVG, moet u in actie komen indien u te maken krijgt met zo’n verlies van data.

Wanneer melden?

De meldplicht geldt bij het verlies van persoonsgegevens. Persoonsgegevens zijn alle gegevens die herleidbaar zijn naar individuele personen. Het gaat dus niet alleen om de contactgegevens, maar ook om inkomensgegevens die kunnen worden gekoppeld aan individuele personen. Melding mag alleen achterwege blijven als het niet waarschijnlijk is, dat het verlies van de data een risico inhoudt voor de personen op wie de gegevens betrekking hebben. Dat is het geval wanneer u gegevens zodanig heeft beveiligd, dat een onbevoegde deze niet kan raadplegen en in ieder geval de gegevens niet kan koppelen aan specifieke personen. Ook is melding niet nodig wanneer u kunt controleren dat data niet zijn ingezien. Bijvoorbeeld een gestolen laptop die snel wordt teruggevonden en waarbij uit de computerbestanden blijkt, dat hij niet is opgestart of dat gegevens zijn geraadpleegd. Indien u verantwoordelijk bent voor deze persoonsgegeven die (mogelijk) in verkeerde handen zijn gevallen, dan dient u dit direct te melden aan de Autoriteit Persoonsgegevens. Direct betekent ook letterlijk direct. Voor meldingen die u niet binnen 72 uur na ontdekking doet, zult u een heel goede verklaring moeten hebben. Het advies is dan ook om het meteen te melden wanneer persoonsgegevens verloren zijn gegaan.

Verantwoordelijk voor derde

Veel assurantiekantoren dragen, om hun werkzaamheden te kunnen doen, tijdelijk persoonsgegevens over aan een derde. Denk bijvoorbeeld aan de volgende situaties:

• U werkt samen met een serviceprovider die voor u de backoffice verzorgt;

• U werkt samen met een reclamebureau dat uw nieuwsbrieven aan uw klanten verstuurt;

• U werkt samen met een thuiswerkende freelancer die uw ‘ruwe adviezen’ uitwerkt tot fraaie rapporten.

In al deze en vele andere situaties bent u, wat de AVG noemt, ‘gegevensverantwoordelijke’ en dient u bij verlies van persoonsgegevens melding te verrichten bij de Autoriteit Persoonsgegevens. Om te kúnnen melden, moet u natuurlijk weten dat er bij de door u ingeschakelde organisaties iets is misgegaan. Zullen die organisaties staan te springen om u dat te vertellen? Of is de kans aanwezig dat deze organisaties denken ‘wat niet weet, wat niet deert’? De AVG is er echter duidelijk over. U als gegevensverantwoordelijke moet het verlies van persoonsgegevens melden en u bent verantwoordelijk indien de derde het verlies aan persoonsgegevens niet aan u heeft opgebiecht.

Bewerkingsovereenkomst

Wanneer u persoonsgegevens van klanten aan derden stuurt om hiermee namens u iets te doen, rust op u de verplichting om een overeenkomst met deze derden aan te gaan. Deze overeenkomst heet een bewerkingsovereenkomst. In deze overeenkomst moet u contractueel een aantal zaken vastleggen, zoals:

• Dat deze derde adequate beveiligingsmaatregelen treft om verlies van persoonsgegevens te voorkomen;

• Dat deze derde u direct waarschuwt indien er toch persoonsgegevens verloren gaan;

• Dat deze derde u volledig informeert over alle relevante omstandigheden die hebben geleid tot het verlies van gegevens en u informatie verstrekt die nodig is om de gevolgen goed te overzien.

In de praktijk zullen grote automatiseringsbedrijven zelf een bewerkingsovereenkomst opstellen en u deze aanbieden. Dat is uiteraard voor iedereen wel zo praktisch. Het is wel belangrijk dat u erop toeziet, dat deze overeenkomst echt tot stand komt en bovenstaande punten in ieder geval voldoende zijn uitgewerkt.

Melden aan klanten

Informatie over onder meer financiële zaken ziet men in het algemeen als gevoelige gegevens. Wanneer het verlies een hoog risico inhoudt voor de betreffende personen, dient u deze mensen ook persoonlijk te informeren. Dit om betrokkenen in de gelegenheid te stellen maatregelen te nemen om eventuele schade te voorkomen of te beperken. Een dergelijke waarschuwing aan uw klanten kan achterwege blijven als de verloren gegevens voldoende zijn beveiligd, zodat deze voor een onbevoegde niet zijn te koppelen aan uw klant.

Wanneer een mededeling een ‘onevenredige inspanning’ van u vergt, kan individueel contact met de klant achterwege blijven. Maar ga er vanuit dat de Autoriteit Persoonsgegevens niet snel iets zal ervaren als een onevenredige inspanning. Is dat wel het geval, dan bent u er nog niet. Want u hoeft in dat geval niet de individuele klanten stuk voor stuk te benaderen, maar u moet wel een openbare mededeling doen die ‘even doeltreffend’ is als een individuele waarschuwing. Kortom, alle redenen om heel zorgvuldig om te gaan met het beheer van uw klantgegevens en zorgvuldig uw automatiseringspartners uit te kiezen.

Reactie toevoegen

 
Editie
Meer over
Vergaderingen die inspireren

Vergaderingen die inspireren

(Jelle Bartels, The Main Thing, in Ken je vak! in VVP 1-2024) Door verschillende vormen van vergaderingen te hanteren en conflicten leidend te laten zijn, kunnen...

Ken je vak! Wartaal: mooie grote woorden

Ken je vak! Wartaal: mooie grote woorden

(Mieke Dadema, Soepel, in Ken je vak! in VVP 1-2024) Veel mensen denken dat ik niet van ingewikkelde woorden hou, dat het altijd maar makkelijk moet. Dat is niet...

Ken je vak! Inkomen: het spel en de knikkers

Ken je vak! Inkomen: het spel en de knikkers

(Annemieke Postema, AOVdokter, in Ken je vak! in VVP 1-2024) Bij een arbeidsongeschiktheidsverzekering draait het niet alleen om het spel, maar ook om de knikkers....

Jack Vos en Marco Hendrickx in bestuur CGA

Jack Vos en Marco Hendrickx in bestuur CGA

Jack Vos (mede-oprichter Onesurance) en Marco Hendrickx (directeur Aplaza) zijn benoemd tot bestuursleden van de Stichting Contactgroep Automatisering. Jack Vos...

Schoon in ’t handje

Schoon in ’t handje

(Annemieke Postema, AOVdokter, in Ken je vak! VVP 5-2023) Volgens de Italiaanse oud-president Giuseppe Saragat verdienen Italianen netto, maar leven ze bruto....

Duurzaamheid in de praktijk

Duurzaamheid in de praktijk

(Adfiz in katern Ken je vak! in VVP 4, 2023) In 2022 heeft Adfiz samen met de HAN University of Applied Science onderzoek gedaan naar de potentie van duurzaam...

Geen tegenvordering

Geen tegenvordering

HYPOTHEKEN – Het kan verleidelijk zijn. De klant stelt de adviseur aan-sprakelijk en gaat naar Kifid, maar de adviseur heeft eigenlijk ook nog wel een appeltje...

Wat geen kunstmatige intelligentie is, wordt waardevol

Wat geen kunstmatige intelligentie is, wordt waardevol

(Verslag VIP Congres 2023 in VVP 4, 2023) De veertig leden van de contactgroep automatisering (cga) toonden hun meest recente innovaties op het tweede vip-congres...

Kampvuur als verbinding

Kampvuur als verbinding

(Jelle Bartels in Ken je vak! in VVP 3, 2023) Het kijken naar een kampvuur is ontspannend en meditatief. Het helpt om stress te verminderen en een gevoel van rust...

Het MVO-overleg

Het MVO-overleg

(Björn Jalving in Ken je vak! in VVP 3, 2023) Wat er voor mij in het afgelopen jaar het meest veranderd is op het gebied van duurzaamheid is de verankering...