ADDENDUM M.B.T. GEGEVENSBESCHERMING
ADDENDUM M.B.T. GEGEVENSBESCHERMING
De Leverancier
Hierna vermeldt als ‘de leverancier’
verricht diensten ten behoeve van het Ziekenhuis,
de VZW Onze-Lieve-Vrouw van Troost, exploitant van het A.Z. Sint-Blasius, gevestigd te 0000 Xxxxxxxxxxx, Kroonveldlaan 50, BTW nr. BE0411.975.133, hierbij krachtens haar statuten rechtsgeldig vertegenwoordigd door Xxxx. Xxxxx Xxxxxxx, algemeen directeur,
hierna vermeldt als ‘het ziekenhuis’
zoals beschreven in de Overeenkomst. Deze diensten brengen met zich mee dat persoonsgegevens worden verwerkt.
Met dit Addendum worden de afspraken vastgelegd tussen de partijen over de verwerking van persoonsgegevens in het kader van de diensten.
Indien de Partijen in onderlinge overeenstemming aanpassingen aan de tekst van dit Xxxxxxxx xxxxxx, worden die aanpassingen – in zoverre zij in overeenstemming zijn met de Wetgeving Gegevensbescherming en onder de contractuele vrijheid van de Partijen vallen – onder opgave van de reden geregistreerd in Annex 1 bij dit Addendum.
Wijzigingen bij Annex 1 zijn enkel geldig indien ze door beide partijen zijn ondertekend en gedateerd.
1. Begrippenkader
1.1 Voor de toepassing van dit Addendum gelden de volgende begripsomschrijvingen:
- Algemene Verordening Gegevensbescherming: de Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG, met haar wijzigingen en Europese uitvoeringswetgeving;
- Wetgeving Gegevensbescherming: de Algemene Verordening Gegevensbescherming, andere Europese regelgeving waarin bepalingen met betrekking tot gegevensbescherming en privacy worden opgenomen, evenals de toepasselijke nationale wetgeving inzake gegevensbescherming en privacy in de lidstaten met haar wijzigingen en uitvoeringsbesluiten, met inbegrip van voor de sector toepasselijke goedgekeurde gedragscodes.
- Persoonsgegevens, Verwerking, Verwerkingsverantwoordelijke, Verwerker, Betrokkene, Toestemming: de begripsomschrijvingen zoals bepaald in de Algemene Verordening Gegevensbescherming;
- Overeenkomst: de overeenkomst tussen het Ziekenhuis en de Leverancier.
1.2 De Leverancier levert diensten aan het Ziekenhuis op grond van en zoals gedefinieerd in de Overeenkomst.
Voor de verwerkingsactiviteiten zoals bepaald in Annex 2 bij dit Addendum geldt volgende kwalificatie:
- het Ziekenhuis bepaalt het doel en de middelen van de verwerking en is bijgevolg verwerkingsverantwoordelijke;
- de Leverancier verricht de verwerking van persoonsgegevens ten behoeve van het Ziekenhuis als verwerkingsverantwoordelijke en is bijgevolg verwerker.
2. Toepassingsgebied en verhouding met de overeenkomst
2.1 Dit Addendum maakt integraal deel uit van de Overeenkomst gesloten tussen het Ziekenhuis en de Leverancier. De bepalingen uit dit Addendum zijn onverkort van toepassing op alle verwerkingen van persoonsgegevens die de Leverancier verricht in het kader van de uitvoering van de verwerkingsactiviteiten bepaald in Annex 2.
2.2 De bepalingen uit dit Addendum (en Annexen) gaan voor op de (eventueel andersluidende) bepalingen over gegevensbescherming en -verwerking en vertrouwelijkheid van gegevens in de Overeenkomst en vervangen deze.
3. Verwerking conform de regelgeving en de schriftelijke instructies van het ziekenhuis
3.1 Bij de verwerking van persoonsgegevens handelen de Partijen in overeenstemming met de Wetgeving Gegevensbescherming.
3.2 De Leverancier verwerkt de persoonsgegevens uitsluitend op basis van de schriftelijke instructies van het Ziekenhuis, eenzijdig bepaald door het Ziekenhuis en zoals opgenomen in Annex 2 bij dit Addendum. Indien de schriftelijke instructies niet duidelijk zijn, meldt de leverancier dit schriftelijk aan het Ziekenhuis waarop in onderling overleg de instructies worden verduidelijkt.
3.3 Behoudens andersluidende bepalingen in dit Addendum zal de Leverancier de persoonsgegevens niet voor eigen doeleinden of die van derden verwerken, noch de persoonsgegevens aan derden verstrekken, noch deze doorsturen naar een land gelegen buiten de Europese Unie zonder daartoe een schriftelijke instructie te hebben ontvangen van het Ziekenhuis. Een verwerking conform de instructies van het Ziekenhuis kan ook betekenen dat de verwerking (onmiddellijk) moet worden stopgezet.
Indien Europese of nationale regelgeving de Leverancier tot een bepaalde verwerking verplicht, stelt de Leverancier het Ziekenhuis, voorafgaand aan de verwerking, in kennis van dat wettelijk voorschrift, tenzij die regelgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
3.4 Het Ziekenhuis geeft instructies aan de Leverancier in overeenstemming met de Wetgeving Gegevensbescherming en waarborgt dat alle persoonsgegevens die aan de Leverancier worden toevertrouwd rechtmatig werden verkregen en kunnen worden verwerkt in het kader van de Overeenkomst.
4. Passende technische en organisatorische maatregelen
4.1 De Partijen treffen passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen.
4.2 Bij het bepalen van de maatregelen wordt rekening gehouden met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico’s voor de rechten en vrijheden van personen.
De maatregelen omvatten, waar passend, onder meer het volgende:
a) Pseudonimisering en versleuteling van persoonsgegevens;
b) Het vermogen om op permanente basis de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen en diensten te garanderen;
c) Het vermogen om bij een fysiek of technisch incident de beschikbaarheid van en de toegang tot de persoonsgegevens tijdig te herstellen;
d) Een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking.
4.3 Bij de beoordeling van het passend beveiligingsniveau wordt met name rekening gehouden met de verwerkingsrisico’s, vooral als gevolg van de vernietiging, het verlies, de wijziging of de
ongeoorloofde verstrekking van of ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte persoonsgegevens, hetzij per ongeluk hetzij onrechtmatig.
De Leverancier zal zich richten naar de normen van goedgekeurde gedragscodes en certificeringsmechanismen zoals die gelden binnen de sector.
5. Verwerking door een “Subverwerker” of werknemer
5.1 De Leverancier waarborgt dat de bepalingen van dit Addendum worden nageleefd door zijn vertegenwoordigers, agenten, onderaannemers en werknemers.
De Leverancier waarborgt in het verlengde daarvan dat:
- de tot het verwerken van persoonsgegevens gemachtigde personen zich ertoe hebben verbonden om de vertrouwelijkheid in acht te nemen dan wel door een passende wettelijke verplichting van vertrouwelijkheid zijn gebonden;
- dat er maatregelen zijn getroffen om ervoor te zorgen dat iedere natuurlijke persoon die handelt onder diens gezag en toegang heeft tot de persoonsgegevens, deze slechts in opdracht van het Ziekenhuis verwerkt, tenzij hij door Europese of nationale regelgeving tot verwerking is gehouden.
5.2 De Leverancier neemt geen andere verwerker in dienst (“Subverwerker”) zonder de voorafgaande specifieke schriftelijke toestemming van het Ziekenhuis.
In geval van een specifieke schriftelijke toestemming bezorgt de Leverancier in Annex 1 de volledige details van de door de subverwerker overgenomen verwerking bij dit Addendum.
5.3 Wanneer de Leverancier een beroep doet op een subverwerker, legt de Leverancier aan deze subverwerker bij overeenkomst dezelfde verplichtingen inzake gegevensbescherming op zoals die gelden tussen Verwerker en Verwerkingsverantwoordelijke. De Leverancier bezorgt op eerste verzoek aan het Ziekenhuis de overeenkomst met de subverwerker.
5.4 Wanneer de subverwerker zijn verplichtingen inzake gegevensbescherming niet nakomt, blijft de Leverancier volledig aansprakelijk ten aanzien van het Ziekenhuis voor het nakomen van de verplichtingen van de subverwerker.
6. Verlenen van bijstand bij de verplichtingen m.b.t. het gegevensbeschermingsbeleid van het ziekenhuis
6.1 Rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie, verbindt de Leverancier zich ertoe bijstand te verlenen aan het Ziekenhuis in de verantwoordelijkheid van het Ziekenhuis om volgende verplichtingen in het kader van gegevensbescherming na te leven:
- het treffen van passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen;
- het melden van een inbreuk in verband met persoonsgegevens aan de toezichthoudende overheid;
- de mededeling van een inbreuk in verband met persoonsgegevens aan de betrokkene;
- het uitvoeren van een gegevensbeschermingseffectbeoordeling;
- het voorafgaand raadplegen van de toezichthoudende overheid indien uit de gegevensbeschermingseffectbeoordeling blijkt dat de verwerking een hoog risico zou opleveren indien het Ziekenhuis geen maatregelen neemt om het risico te beperken.
De tijd en middelen die de Leverancier spendeert voor het verlenen van de bijstand, zijn voor eigen rekening van de Leverancier.
6.2 In het verlengde van artikel 6.1, licht de Leverancier het Ziekenhuis omstandig en onmiddellijk in over een (vermoedelijke) inbreuk in verband met persoonsgegevens alsook over iedere gegevenslek (ook bij de subverwerker) zodra de Leverancier hiervan kennis heeft genomen. De kennisgeving gebeurt op een dergelijke wijze dat het Ziekenhuis tijdig kan voldoen aan haar wettelijke verplichtingen als verwerkingsverantwoordelijke onder de Wetgeving Gegevensbescherming. De Leverancier vrijwaart het Ziekenhuis conform artikel 9.2.
Voor de melding gebruikt de Leverancier het meldingsformulier in Annex 3.
De Leverancier levert tevens bijstand in het onderzoek naar en de beperking en remediëring van een inbreuk in verband met een verwerking van persoonsgegevens. Daarbij zal hij onder meer ook bijstand verlenen met het oog op het documenteren van maatregelen zoals gegevensbescherming door ontwerp en door standaardinstellingen.
6.3 De Leverancier stelt het Ziekenhuis onmiddellijk in kennis van enige gemaakte klacht, beschuldiging of aanvraag (ook indien afkomstig van een regulator) met betrekking tot de verwerking van persoonsgegevens door de Leverancier. De Leverancier biedt alle nodige medewerking en ondersteuning die het Ziekenhuis redelijkerwijze kan verwachten met betrekking tot dergelijke klacht, beschuldiging of aanvraag, onder meer door volledige informatie te verstrekken over dergelijke klacht, beschuldiging of aanvraag samen met een kopie van de persoonsgegevens betreffende de betrokkene in het bezit van de Leverancier.
7. Xxxxxxxx van bijstand bij de verzoeken van de betrokkenen
7.1 Rekening houdend met de aard van de verwerking, verleent de Leverancier het Ziekenhuis door middel van passende technische en organisatorische maatregelen bijstand bij het vervullen van de plicht van het Ziekenhuis om verzoeken tot uitoefening van de rechten van de betrokkene, zoals bepaald in de Wetgeving Gegevensbescherming, te beantwoorden.
Dit impliceert onder meer:
- dat de Leverancier alle door het Ziekenhuis opgevraagde persoonsgegevens bezorgt, binnen de door het Ziekenhuis verzochte (redelijke) tijdsspanne, in ieder geval met inbegrip van de volledige details en kopieën van de klacht, mededeling of aanvraag en enige persoonsgegevens in zijn bezit met betrekking tot een betrokkene;
- dat de Leverancier zulke technische en organisatorische maatregelen implementeert die het Ziekenhuis toelaten doeltreffend en tijdig te antwoorden op relevante klachten, mededelingen of aanvragen.
De tijd en middelen die de Leverancier spendeert voor het verlenen van de bijstand, zijn voor eigen rekening van de Leverancier.
7.2 In het verlengde van artikel 7.1 verbindt de Leverancier zich ertoe het Ziekenhuis onverwijld in te lichten indien hij van een betrokkene (of derde handelend voor rekening van een betrokkene) een van de volgende verzoeken krijgt:
- een aanvraag tot inzage tot de persoonsgegevens die van de betrokkene worden verwerkt;
- een aanvraag tot rectificatie van onjuiste persoonsgegevens;
- een aanvraag tot wissing van persoonsgegevens;
- een aanvraag tot beperking van de verwerking van persoonsgegevens;
- een aanvraag tot het verkrijgen van een draagbare kopie van de persoonsgegevens, of tot overdracht van een kopie aan een derde;
- een bezwaar tegen enige verwerking van persoonsgegevens; of
- elke andere aanvraag, klacht of mededeling met betrekking tot de verplichtingen van het Ziekenhuis onder de Wetgeving Gegevensbescherming.
De Leverancier beantwoordt de verzoeken en aanvragen van de betrokkenen niet zelf, behoudens eventuele andersluidende schriftelijke afspraken tussen het Ziekenhuis en de Leverancier.
8. Recht op controle door het ziekenhuis
8.1 Het Ziekenhuis heeft steeds het recht om de naleving door de Leverancier van het Addendum te controleren.
De Leverancier stelt het Ziekenhuis alle informatie ter beschikking die nodig is om de nakoming van de verplichtingen in het kader van de Wetgeving Gegevensbescherming aan te tonen.
De Leverancier maakt audits, waaronder inspecties, door het Ziekenhuis of een door het Ziekenhuis gemachtigde controleur, mogelijk en draagt er aan bij. De Leverancier verleent volledige medewerking met betrekking tot een dergelijke audit en levert, op vraag van het Ziekenhuis, het bewijs van de naleving van zijn verplichtingen onder dit Addendum.
8.2 De Leverancier stelt het Ziekenhuis onmiddellijk in kennis indien naar zijn mening een instructie onder artikel 8.1 inbreuk oplevert op de Wetgeving Gegevensbescherming.
9. Aansprakelijkheid
9.1 Partijen zijn ieder verantwoordelijk en aansprakelijk voor hun eigen handelen. De in dit artikel geregelde aansprakelijkheid heeft uitsluitend betrekking op de aansprakelijkheid ten gevolge van een inbreuk op de Wetgeving Gegevensbescherming en op dit Addendum.
9.2 De Leverancier vergoedt en vrijwaart het Ziekenhuis voor alle claims, acties, aanspraken van derden en voor alle schade en verliezen (waaronder ook boetes van de Gegevensbeschermingsautoriteit) die rechtstreeks of onrechtstreeks voortvloeien uit een verwerking van persoonsgegevens wanneer bij de verwerking niet is voldaan aan de specifiek tot de verwerkers gerichte verplichtingen van de Wetgeving Gegevensbescherming of wanneer buiten dan wel in strijd met de rechtmatige instructies van het Ziekenhuis is gehandeld.
9.3 De Partijen dragen zorg voor een afdoende dekking van hun aansprakelijkheid.
10. Einde van de overeenkomst
10.1 Indien de Leverancier de verplichtingen uit dit Addendum niet correct vervult en nalaat passende maatregelen te treffen binnen een termijn van maximaal twee maanden, kan het Ziekenhuis – onverminderd andere beëindigingsgronden zoals voorzien in de Overeenkomst – de Overeenkomst na voormelde termijn van twee maanden onmiddellijk verbreken en/of de verwerkingsopdracht stopzetten.
10.2 Deze overeenkomst vormt een geheel met de Overeenkomst en volgt dan ook het lot van de Overeenkomst. Ingeval de Overeenkomst een einde neemt, blijven de bepalingen van dit Xxxxxxxx evenwel gelden voor zover nodig voor de afwikkeling van de verplichtingen conform de Wetgeving Gegevensbescherming.
10.3 Onmiddellijk bij (eender welke) beëindiging of verstrijken van de Overeenkomst, dan wel na afloop van de bewaartermijn, zal de Leverancier – naar keuze van het Ziekenhuis – de persoonsgegevens terugbezorgen aan het Ziekenhuis en/of de persoonsgegevens volledig en onherroepelijk wissen, en bestaande kopieën verwijderen. In het geval het Ziekenhuis kiest voor het verwijderen van de persoonsgegevens, zal de Leverancier op schriftelijk verzoek van het Ziekenhuis aantonen dat de verwijdering daadwerkelijk gebeurd is.
De Leverancier kan van het eerste lid afwijken indien de opslag van de persoonsgegevens door Europese of nationale wetgeving verplicht is.
11. Slotbepalingen
11.1 In geval van nietigheid of vernietigbaarheid van een of meer bepalingen van dit Addendum, blijven de overige bepalingen onverkort van kracht.
11.2 Dit Addendum wordt beheerst door het Belgisch recht. Geschillen worden voorgelegd aan het gerechtelijk arrondissement Oost-Vlaanderen, afdeling Dendermonde, die exclusieve territoriale bevoegdheid hebben
Annexen
Annex 1: aanpassingen aan het addendum bij contractuele vrijheid van de partijen Annex 2: de verwerkingsopdracht en -instructies zoals bepaald door het ziekenhuis Annex 3: modelformulier melding gegevenslekken
Het Addendum bevat een standaard tekst die uitvoering geeft aan de verplichtingen uit de Wetgeving Gegevensbescherming. Bepaalde aspecten vallen (binnen bepaalde limieten) onder de contractuele vrijheid van de partijen.
Indien de Partijen bepaalde aspecten anders of specifieker wensen te regelen of bepaalde zaken wensen toe te voegen, worden zij in deze Annex expliciet bepaald.
Tot de contractuele vrijheid kunnen bijvoorbeeld behoren:
- de termijnen waarbinnen de Leverancier het Ziekenhuis moet inlichten of bijstand moet verlenen (maar in ieder geval binnen de termijn waarbinnen het Ziekenhuis zelf aan de toezichthoudende overheid of de betrokkene dient te melden);
- specificatie of met een specifieke dan wel algemene toestemming wordt gewerkt voor de subverwerker(s);
- …
De wijzigingen in deze Annex zijn enkel geldig en afdwingbaar indien deze Annex door beide partijen is ondertekend en gedagtekend.
Artikel | Tekst die (eventueel) vervalt | Vervangende of toegevoegde tekst | Reden |
Begeleidende nota
In deze Annex worden de specifieke verwerkingen door de Leverancier beschreven waartoe het Ziekenhuis opdracht geeft op het ogenblik van het sluiten van de Overeenkomst dan wel bij ondertekening van het Addendum.
Wijzigingen en/of aanvullingen van deze Annex 2 gebeuren telkens via een afzonderlijk document dat als bijlage bij deze Annex 2 wordt gevoegd (Bijlage 1 bij Annex 2; Bijlage 2 bij Annex 2, enz.), dat wordt gedateerd en waaruit de expliciete en schriftelijke instructie en/of instemming van het Ziekenhuis blijkt.
I. Het doel van de verwerking van persoonsgegevens
De verwerking van Persoonsgegevens door de Leverancier gebeurt in het kader van de uitvoering van de Overeenkomst inzake…………………………………………………………………………. [aan te vullen door leverancier].
Beschrijving van de diensten onder de Overeenkomst en van de aard en het doel van de verwerking van persoonsgegevens in het kader van de diensten:
……………………………………………………………………………………………………………
……………………………………………………………………………………………………………
………………………………………………………………………………………………………….
II. De categorieën van persoonsgegevens die het Ziekenhuis laat verwerken door de Leverancier (aanduiden wat van toepassing is en zo nodig aanvullen) :
o contactgegevens
o financiële gegevens
o factuurgegevens
o loongegevens
o medische gegevens
o marketing gegevens
o gegevens over het gebruik door het Ziekenhuis van de diensten en bijhorende producten van de Leverancier
o andere (te specificeren) :
……………………………………………………………………………………………………………
……………………………………………………………………………………………………………
………………………………………………………………………………………………………….
III. De categorieën van betrokkenen van wie de persoonsgegevens verwerkt worden (aanduiden wat van toepassing is en zo nodig aanvullen):
o patiënten van het Ziekenhuis
o vertrouwenspersonen, vertegenwoordigers en contactpersonen van de patiënten van het Ziekenhuis
o zorgverleners van de patiënten van het Ziekenhuis
o personeelsleden van het Ziekenhuis
o andere (te specificeren):
……………………………………………………………………………………………………………
……………………………………………………………………………………………………………
……………………………………………………………………………………………………………
………………………………………………………………………………………………………….
IV. De verwerking van de persoonsgegevens (aanduiden wat van toepassing is en aanpassen/aanvullen waar nodig) :
Het Ziekenhuis geeft hierbij de volgende instructies tot verwerking van de persoonsgegevens (onverminderd de instructies die rechtstreeks voortvloeien uit de bepalingen van de Overeenkomst of dit Addendum of die redelijkerwijs vereist zijn voor de juiste uitvoering door de Leverancier van zijn verplichtingen):
o Persoonsgegevens raadplegen
Het gaat om diensten van de Leverancier waarbij de persoonsgegevens van het Ziekenhuis bekeken kunnen worden door medewerkers of Onderaannemers van de Leverancier, waaronder maar niet beperkt tot, servicedesk Diensten, (remote) monitoring Diensten, system management Diensten, technisch applicatie management, vulnerability scanning Diensten, rapporting Diensten in governance en software asset management Diensten
o Persoonsgegevens opslag
Het gaat om diensten van de Leverancier waarbij de persoonsgegevens van het Ziekenhuis opgeslagen worden in een door de Leverancier geleverd opslagsysteem zoals onder meer maar niet beperkt tot cloud storage Diensten, cloud backup Diensten, file Diensten, directory Diensten, managed file transfer, mail & calendaring and logfile processing.
o Persoonsgegevens doorzenden
Het betreft diensten van de Leverancier waarbij persoonsgegevens van het Ziekenhuis verzonden worden van, naar of tussen applicaties op een door de Leverancier beheerd platform zoals onder meer maar niet beperkt tot LAN Diensten, Wide Area Network Diensten, data center interconnectiviteitsdiensten, Loadbalancing, SAN switch interconnects en Diensten die geleverd worden over de Voice over Internet Protocol (VoIP).
o Persoonsgegevens bijwerken of wijzigen
Het betreft diensten van de Leverancier waarbij persoonsgegevens van het Ziekenhuis aangepast kunnen worden zowel op manuele, als op geautomatiseerde wijze zoals bij een geautomatiseerde job flow die ondersteund wordt door een job scheduling system.
o Software testen
Het gaat om diensten van de Leverancier waarbij databanken van het Ziekenhuis die persoonsgegevens bevatten (persoonsgegevens die niet geanonimiseerd zijn), worden gebruikt buiten de productie omgeving (in test, acceptatie,…) als onderdeel van het testproces van de Ziekenhuis software applicatie.
IV. De bewaartermijnen van de (verschillende categorieën) persoonsgegevens:
De Leverancier bewaart de verwerkte persoonsgegevens op adequaat beveiligde wijze gedurende de periode die nodig is voor het uitvoeren van de schriftelijke instructies van het Ziekenhuis, en voor wat de onderstaande categorieën persoonsgegevens betreft gedurende de hierna bepaalde periode [aanvullen indien bewaartermijn kan worden uitgedrukt in maanden] :
- voor [categorie gegevens invullen] gedurende [ XX maanden na/vanaf …. bv. het laatste gebruik]
- voor [categorie gegevens invullen] gedurende [XX maanden na/vanaf … bv. het laatste gebruik]
V. De Data Protection Officer of andere verantwoordelijke contactpersonen voor gegevensbescherming en -verwerking (vul aan) :
Voor het Ziekenhuis
Naam: Xxxx Xxxxxxxxx
Contactgegevens: xxxxxxx@xxxxxxxxxxxxx.xx
Voor de Leverancier Naam: Contactgegevens:
Annex 3 – Modelformulier melding gegevenslekken
Gegevens contactpersoon van het Ziekenhuis (bereikbaar 24/7): |
Dienst: Directielid van wacht |
Telefoonnummer 050/555.170 |
Datum : |
Bedrijfsnaam : |
Adres: |
Postcode: |
BTW-nummer |
Wie heeft de inbreuk geconstateerd? |
Naam: |
Functietitel: |
Wanneer is de inbreuk geconstateerd: |
Datum: |
Tijd: |
Omschrijf het beveiligingsincident waarbij de inbreuk op de beveiliging van persoonsgegevens zich heeft voorgedaan: |
Wanneer heeft de inbreuk plaatsgevonden? |
a. Op (datum + tijd) |
b. Tussen (datum + tijd) en (datum + tijd) |
c. Is nog niet vastgesteld |
d. Er is sprake van een anonieme melding door een derde |
Vastleggen context van de data betrokken bij de inbreuk : |
Classificatie van de data : |
a. Geen, de gegevens zijn niet herleidbaar tot een individu |
b. NAW-gegevens |
c. Telefoonnummers |
d. E-mailadressen, Facebook ID’s, Twitter ID’s etc. |
e. Gebruikersnamen, wachtwoorden of andere inloggegevens, klantnummers |
f. Financiële gegevens : rekeningnummers, creditcardnummers |
g. rijksregisternummer |
h. Kopieën van identiteitsbewijzen |
i. Geslacht, geboortedatum, en/of leeftijd |
j. Gegevens over iemands godsdienst of levensovertuiging, ras, politieke gezindheid of lidmaatschap van een vakvereniging |
k. Gegevens over iemands gezondheid of seksuele geaardheid |
l. Strafrechtelijke persoonsgegevens of persoonsgegevens over onrechtmatig of hinderlijk gedrag in verband met een opgelegd verbod naar aanleiding van dat gedrag |
m. Gegevens over iemand financiële of economische situatie, gegevens over schulden, salaris- en betalingsgegevens |
n. Afgeleide financiële data (inkomenscategorie, huizenbezit, autobezit) |
o. Lifestyle kenmerken (o.a. gezinssamenstelling, woonsituatie, interesses, demografische kenmerken (leeftijd, geslacht, nationaliteit, beroep, onderwijs) |
p. Data verkregen uit (openbare) sociale profielen (Facebook-, LinkedIn- en Twitteraccounts, …) |
q. Overig, namelijk : |
Classificatie van de context betrokken bij de inbreuk : |
Van hoeveel personen zijn persoonsgegevens betrokken bij de inbreuk? |
a. Geen, de gegevens zijn niet herleidbaar tot een individu |
b. Nog niet vastgesteld |
c. Ten minste …………………………………… (aantal), maar niet meer dan …………………………..(aantal) betrokkenen |
Omschrijf de groep mensen waarvan persoonsgegevens zijn betrokken bij de inbreuk: |
Omstandigheden van de gegevenslek : |
a. Alleen lezen (een niet geautoriseerde derde heeft (vertrouwelijke) data kunnen inzien. Verwerker heeft de data nog in zijn bezit.) - confidentialiteit is in gevaar |
b. Kopiëren (een niet-geautoriseerde derde heeft data kunnen kopiëren. De data is ook nog in het bezit van Verwerker.) - confidentialiteit is in gevaar |
c. Wijzigen (een niet-geautoriseerde derde heeft data (kunnen) wijzigen in systemen van Verwerker - Integriteit is in gevaar |
d. Verwijderen of vernietigen (een niet-geautoriseerde derde heeft data verwijderd uit de systemen van Verwerker of data vernietigd.) - Beschikbaarheid is in gevaar |
e. Diefstal - Beschikbaarheid is in gevaar |
f. Nog niet bekend |
Zijn de Persoonsgegevens onbegrijpelijk of ontoegankelijk gemaakt voor ongeautoriseerde derden, bijvoorbeeld door encryptie en hashing ? |
Ja |
Nee |
Deels, namelijk |
Zo ja, op welke manier zijn de Persoonsgegevens versleuteld: |
Heeft de inbreuk betrekking op personen uit andere EU-landen? |
Ja |
Nee |
Zo ja, welke EU-landen: |
Welke beveiligingsmaatregelen (technisch en organisatorisch) zijn getroffen om de inbreuk aan te pakken en om verdere inbreuken te voorkomen? |
Wie kan benaderd worden voor meer informatie over de inbreuk? |
Naam contactpersoon van de Leverancier: |
E-mail : |
Telefoonnummer: |