Invoering
Dit beleid en plan is bedoeld om Water2buy te helpen bij het effectief beheren van inbreuken op persoonsgegevens. Water2buy bewaart Persoonsgegevens over onze gebruikers, werknemers, klanten, leveranciers en andere individuen voor verschillende zakelijke doeleinden.
Water2buy zet zich niet alleen in naar de letter van de wet, maar ook naar de geest van de wet en hecht hoge waarde aan de juiste, rechtmatige en eerlijke omgang met alle Persoonsgegevens, met respect voor de wettelijke rechten, privacy en het vertrouwen van alle personen met wie het behandelt.
Een datalek verwijst doorgaans naar de ongeautoriseerde toegang tot en het opvragen van informatie die bedrijfs- en / of persoonlijke gegevens kan bevatten. Datalekken worden algemeen erkend als een van de duurdere beveiligingsfouten van organisaties. Ze kunnen leiden tot financiële verliezen en ervoor zorgen dat consumenten het vertrouwen in Water2buy of onze klanten verliezen.
De regelgeving in de verschillende rechtsgebieden waarin Water2buy actief is, vereist dat Water2buy redelijke beveiligingsmaatregelen treft om de persoonlijke gegevens die we bezitten of beheren te beschermen, om ongeautoriseerde toegang, verzameling, gebruik, openbaarmaking of soortgelijke risico’s te voorkomen.
Reikwijdte
Dit beleid is van toepassing op al het personeel. U moet bekend zijn met dit beleid en de voorwaarden naleven. Dit beleid vormt een aanvulling op ons andere beleid met betrekking tot internet- en e-mailgebruik. We kunnen dit beleid van tijd tot tijd aanvullen of wijzigen met aanvullende beleidsregels en richtlijnen. Elk nieuw of gewijzigd beleid wordt onder het personeel verspreid voordat het wordt aangenomen.
Opleiding
Alle medewerkers krijgen training over dit beleid. Nieuw personeel zal worden opgeleid als onderdeel van het introductieproces. Minstens elk jaar of wanneer er een substantiële wijziging in de wet of ons beleid en onze procedure is, wordt er minimaal elk jaar bijscholing gegeven.
De training wordt gegeven via een intern seminarie en online training op jaarbasis, en behandelt de toepasselijke wetten met betrekking tot gegevensbescherming, en de gegevensbescherming van Water2buy en aanverwante beleidslijnen en procedures.
Afronding van de opleiding is verplicht.
EU ALGEMENE GEGEVENSBESCHERMINGSVERORDENING (EU) 2016/679 (AVG)
De verordening is ook van toepassing op organisaties die buiten de Europese Unie zijn gevestigd als zij persoonsgegevens van EU-ingezetenen verzamelen of verwerken.
Volgens de Europese Commissie zijn Persoonsgegevens: “alle informatie met betrekking tot een persoon, of deze nu betrekking heeft op zijn of haar privé-, professionele of openbare leven. Het kan van alles zijn, van een naam, een huisadres, een foto, een e-mailadres. , bankgegevens, berichten op sociale netwerksites, medische informatie of het IP-adres van een computer. ”
Persoonlijke gegevens
Water2buy definieert Persoonsgegevens als de ruimere definitie van de AVG.
Water2buy definieert Gevoelige Persoonsgegevens als de ruimere definitie van de AVG.
Elk gebruik van gevoelige persoonlijke gegevens moet strikt worden gecontroleerd in overeenstemming met dit beleid.
Hoewel sommige gegevens altijd betrekking hebben op een persoon, hebben andere gegevens mogelijk niet op zichzelf betrekking op een persoon. Dergelijke gegevens zouden geen Persoonsgegevens vormen, tenzij ze verband houden met of verband houden met een bepaalde persoon.
Generieke informatie die geen betrekking heeft op een bepaalde persoon, kan ook deel uitmaken van de persoonlijke gegevens van een persoon wanneer deze wordt gecombineerd met persoonlijke gegevens of andere informatie om een persoon te kunnen identificeren.
Geaggregeerde gegevens zijn geen persoonlijke gegevens.
Water2buy verzamelt Persoonsgegevens voor twee doeleinden, om de gegevens die onze klanten ons geven te identificeren en te beschermen, en voor interne operaties.
Persoonsgegevens voor gezondheidscoaching hebben betrekking op identificeerbare individuele gebruikers en kunnen bestaan uit:
Persoonsgegevens die we verzamelen voor interne operationele doeleinden hebben betrekking op identificeerbare personen zoals sollicitanten, huidige en voormalige werknemers, contract- en ander personeel, klanten, leveranciers en marketingcontacten, en de verzamelde gegevens kunnen de contactgegevens van personen, opleiding, financiële en betalingsgegevens, gegevens van certificaten en diploma’s, opleiding en vaardigheden, burgerlijke staat, nationaliteit, functietitel en cv.
Oorzaken
Datalekken kunnen worden veroorzaakt door medewerkers, externe partijen of computersysteemfouten.
Menselijke fout
Oorzaken van menselijke fouten zijn onder meer:
Schadelijke activiteiten
Schadelijke oorzaken zijn onder meer:
Computersysteemfout
Oorzaken van computersysteemfouten zijn onder meer:
Inbreuken melden
Alle personeelsleden zijn verplicht om feitelijke of potentiële tekortkomingen op het gebied van gegevensbescherming te melden. Dit stelt ons in staat om:
Op grond van de AVG is de FG wettelijk verplicht om de toezichthoudende autoriteit binnen 72 uur na het datalek op de hoogte te stellen (artikel 33). Individuen moeten worden aangemeld als een negatief effect wordt vastgesteld (artikel 34). Bovendien moet Water2buy alle betrokken klanten onverwijld op de hoogte stellen nadat zij kennis hebben genomen van een inbreuk in verband met persoonsgegevens (artikel 33).
Water2buy hoeft de betrokkenen echter niet op de hoogte te stellen als er geanonimiseerde gegevens worden gelekt. De kennisgeving aan betrokkenen is met name niet vereist als de gegevensbeheerder pseudo-anonimiseringstechnieken heeft geïmplementeerd, zoals versleuteling, samen met passende technische en organisatorische beschermingsmaatregelen voor de persoonsgegevens die door de datalek zijn getroffen (artikel 34).
Gegevenslek
Het Datalek-team moet onmiddellijk op de hoogte worden gebracht van elke bevestigde of vermoede datalek.
De kennisgeving moet de volgende informatie bevatten, indien beschikbaar:
Indien specifieke informatie van het datalek nog niet beschikbaar is, dient Water2buy een tussentijdse melding te sturen met daarin een korte omschrijving van het incident.
Kennisgevingen door organisaties of het uitblijven van een kennisgeving, evenals of organisaties over adequate herstelprocedures beschikken, zullen van invloed zijn op de beslissing (en) van toezichthoudende autoriteiten over de vraag of een organisatie de persoonsgegevens onder haar controle of bezit redelijkerwijs heeft beschermd.
Reageren op een datalek
BEHEERSPLAN VOOR GEGEVENSINBREUK
Bij melding van een (vermoeden of bevestigde) datalek, dient het Datalek Team onmiddellijk het datalek & responsplan te activeren.
Het beheer- en reactieplan voor datalekken van Water2buy is:
BEVESTIG DE INBREUK
Het Datalek Team (DBT) dient te handelen zodra het op de hoogte is van een datalek. Waar mogelijk moet hij eerst bevestigen dat het datalek heeft plaatsgevonden. Het kan zinvol zijn dat de DBT doorgaat met Contain the Breach op basis van een niet-bevestigd gemeld datalek, afhankelijk van de waarschijnlijkheid van de ernst van het risico.
BEVAT DE INBREUK
De DBT moet de volgende maatregelen overwegen om de inbreuk te beperken, indien van toepassing:
BEOORDEL RISICO’S EN EFFECTEN
Door de risico’s en impact van datalekken te kennen, kan Water2buy bepalen of er ernstige gevolgen kunnen zijn voor de getroffen personen, evenals de stappen die nodig zijn om de betrokken personen op de hoogte te stellen.
Risico’s en gevolgen voor personen
Risico’s en gevolgen voor organisaties
MELD HET INCIDENT
Water2buy is wettelijk verplicht om getroffen personen op de hoogte te stellen als hun persoonlijke gegevens zijn geschonden. Dit zal individuen aanmoedigen om preventieve maatregelen te nemen om de impact van het datalek te verminderen, en Water2buy zal ook helpen om het vertrouwen van de consument te herstellen.
Wie te informeren:
Wanneer melden:
Hoe te melden:
Wat te melden:
EVALUEER DE REACTIE EN HET HERSTEL OM TOEKOMSTIGE INBREUKEN TE VOORKOMEN
Nadat stappen zijn ondernomen om het datalek op te lossen, dient Water2buy de oorzaak van het datalek te onderzoeken en te evalueren of de bestaande beschermings- en preventiemaatregelen en -processen voldoende zijn om soortgelijke inbreuken te voorkomen, en waar van toepassing een einde te maken aan praktijken die hebben geleid tot de inbreuk. gegevenslek.
Operationele en beleidsgerelateerde problemen:
Problemen met bronnen:
Werknemersgerelateerde problemen:
Managementgerelateerde problemen:
Toezicht houden
Iedereen moet dit beleid naleven.
Gevolgen van het niet naleven
We nemen de naleving van dit beleid zeer serieus. Het niet naleven hiervan brengt zowel u als de organisatie in gevaar.
Het belang van dit beleid betekent dat het niet naleven van enige vereiste kan leiden tot disciplinaire maatregelen volgens onze procedures die kunnen leiden tot ontslag.