Aangepast zoeken
Posts tonen met het label Privacy. Alle posts tonen
Posts tonen met het label Privacy. Alle posts tonen

dinsdag 16 juli 2019

Haga Ziekenhuis beboet voor onvoldoende interne beveiliging patiëntendossiers

Het HagaZiekenhuis heeft de interne beveiliging van patiëntendossiers niet op orde. Dit blijkt uit onderzoek van de Autoriteit Persoonsgegevens (AP). Dit onderzoek volgde toen bleek dat tientallen medewerkers van het ziekenhuis onnodig het medisch dossier van een bekende Nederlander hadden ingezien. De AP legt het HagaZiekenhuis voor de onvoldoende beveiliging een boete op van 460.000 euro.

Om het ziekenhuis te dwingen de beveiliging van patiëntendossiers te verbeteren legt de AP het Hagaziekenhuis tegelijkertijd een last onder dwangsom op. Als het HagaZiekenhuis de beveiliging niet voor 2 oktober 2019 verbeterd heeft, moet het ziekenhuis elke twee weken 100.000 euro betalen, met een maximum van 300.000 euro. Het HagaZiekenhuis heeft inmiddels aangegeven maatregelen te nemen.

Vertrouwelijke relatie zorgverlener-patiënt

Aleid Wolfsen, voorzitter van de AP: ‘De AP vindt het een kwalijke zaak dat een ziekenhuis de interne beveiliging van patiëntendossiers niet op orde heeft. Daarbij past een ferme boete. De relatie tussen een zorgverlener en een patiënt hoort volstrekt vertrouwelijk te zijn. Ook binnen de muren van een ziekenhuis. Het maakt daarbij niet uit wie je bent.’

Beveiliging van patiëntendossiers

Een ziekenhuis moet alle technische en organisatorische maatregelen treffen om ervoor te zorgen dat patiëntgegevens veilig zijn. Het HagaZiekenhuis heeft op twee onderdelen onvoldoende beveiligingsmaatregelen getroffen:

Het ziekenhuis moet regelmatig controleren wie welk dossier raadpleegt. Op deze manier kan het ziekenhuis tijdig signaleren wanneer iemand onbevoegd toch een dossier raadpleegt en daartegen maatregelen nemen;

Bij een goede beveiliging hoort authenticatie waarbij ten minste twee factoren betrokken worden. De identiteit van een gebruiker om toegang te krijgen tot een patiëntendossier wordt dan bijvoorbeeld vastgesteld met een code of een wachtwoord in combinatie met een personeelspas.

Rechtsmiddelen

Tegen het besluit van de AP staan nog rechtsmiddelen open.

maandag 8 juli 2019

Heystek HCC: ‘Privacy gaat wel heel erg ver’

Sinds de invoering van de AVG, Algemene Verordening Gegevensbescherming in 2018 hebben zij die hun familiegeschiedenis onderzoeken en in kaart willen brengen in de vorm van een stamboom het moeilijk. Wat Cees Heystek, voorzitter HCC!genealogie van de HCC, de grootste computerclub van de Benelux, betreft is men met de AVG knap doorgeschoten.

Als voorbeeld noemt hij de jaarlijkse uitgave van hun Gens Humana. Naast een hoeveelheid aan artikelen en probeerversies van genealogische computerprogramma’s daar op ook honderden stambomen. “Tot voor de privacywetgeving was het best leuk om een aantal stambomen te lezen. Die lol is er nu af, want informatie als geboortedatum en -plaats, huwelijk of overlijden mogen niet meer worden genoemd wanneer de betreffende persoon niet honderd jaar geleden is overleden. Veel van die bij ons gepubliceerde stambomen zijn nu voor de helft anoniem, en gaan voor een deel verloren voor onderzoek. Het is de bedoeling van dit soort publicaties dat andere -meestal aanverwante- familie dit soort gegevens kan bekijken en als het om eenzelfde familielid gaat die informatie kan aanvullen of corrigeren. Het is de bedoeling dat men informatie met andere ondezoekers kan delen om te zien of er overlappingen zijn en die informatie dan aan te vullen,” aldus Heystek.

Het kan echter altijd nog gekker. Binnen de archiefsector is er een werkgroep AVG actief die kijkt hoe de sector moet omgaan met de AVG, waarbij de casus ‘gezins-kaarten’ wordt gebruikt. Dat zijn kaarten zoals die vroeger in gebruik waren bij de gemeenten, de burgerlijke stand. Op 17 december 2018 (het verslag van die vergadering is in ons bezit) heeft deze werkgroep ook gesproken met de Autoriteit Persoonsgegevens. In het verslag van die bespreking valt onder andere de volgende uitspraak van de Autoriteit Persoonsgegevens te lezen: “Ook de belangen van nabestaanden van overleden personen op de gezinskaarten zouden moeten worden meegenomen in de afweging van risico’s bij het online publiceren van de gezinskaarten.” De Autoriteit Persoonsgegevens kan bij elk soort publicatie een risico-analyse eisen waardoor het uitgangspunt dat publicatie van overledenen on line ongestoord kan plaatsvinden te niet wordt gedaan.

Dit is een uitspraak van de Autoriteit Persoonsgegevens die zowel voor de archieven als voor de genealogen een grote en verstrekkende impact kan hebben. “Tot voor kort mochten we op basis van de tekst van de regeling denken dat de AVG alleen voor de levenden gold, nu lijkt de Autoriteit Persoonsgegevens de tekst zodanig op te rekken dat ook de voorouders van levenden onder dit regime worden gebracht. Een vraag is tot hoever wil de Autoriteit Persoonsgegevens dan wel gaan in zijn beschermingsdwang,” vraagt Cees Heystek zich af.

In de hiervoor genoemde werkgroep is het afgelopen jaar druk gezocht aan de hand van de gezinskaarten naar de balans tussen AVG en de Archiefwet. Zoals bekend zijn de oude kaartenbakken van voor 1920 van de gemeentelijke afdelingen Burgerlijke Stand overgebracht naar de archieven en vervolgens openbaar gemaakt. Op die manier zijn zij een onmisbare informatiebron bij stamboomonderzoek en ander historisch onderzoek. Niet in de minste plaats omdat naast de gebruikelijke gegevens op die kaarten ook informatie was te vinden over de geloofsovertuiging, het beroep en de woonadressen. Omdat ook de kinderen op die kaarten staan vermeld, komt het voor dat sommigen daarvan nog in leven zijn en het storend vinden dat het beroep of de geloofsovertuiging van hun vader of moeder wordt openbaar gemaakt. Een mening die de AP deelt en oordeelt dat de AVG dit soort publicatie in de weg kan staan. Omdat we hier komen in het gebied van de belangenafweging tussen het belang van de historicus en de genealoog enerzijds en dat van de privacy van de op een gezinskaart vermeld persoon is het te verwachten dat de rechter nog vaak zal worden gevraagd om onduidelijkheden in de AVG te dichten en ook om aan te geven in hoeverre de AVG de werkingsfeer van de Archiefwet kan beperken. Dat met smart op dergelijke uitspraken wordt gewacht, blijkt uit een door de Autoriteit uitgesproken dreiging.

Boetedreiging
Toen de Autoriteit Persoonsgegevens vorig jaar een archief dreigde te beboeten begonnen de archieven uit angst voor die dreiging snel foto’s en documenten van hun websites te verwijderen. Inmiddels worden die langzaamaan weer teruggezet, want het is onduidelijkheid troef. Het netwerk voor de innovatieve informatiewerker BREED vraagt zich af of ‘AGV en Archiefwet in principe onverenigbaar zijn.’ De Archiefwet wordt ook wel een openbaarheidswet genoemd, na opname in de archiefbewaarplaats zijn archiefbescheiden in principe openbaar. Daar lijkt nu wel een einde aan een tijdperk te komen schat BREED in.

YouTube in de bocht
En alsof dit alles niet genoeg is haalde YouTube onlangs het complete videoarchief van het Regionaal Archief Alkmaar van het internet omdat beelden van de Tweede Wereldoorlog 'haatzaaiend' zouden zijn. Het Regionaal Archief Alkmaar heeft inmiddels aan NH Nieuws laten weten dat zeker tien jaar aan video-verzamelwerk verloren is gegaan, althans voor wat betreft YouTube. Het originele bronmateriaal is niet kwijt. Dat staat gewoon veilig in (offline) depots en de eigen servers van het Archief, dat YouTube gebruikt om zo veel mogelijk (en makkelijk) mensen te bereiken, dat is iets wat niet kan met de eigen website.
Naast beelden uit de Tweede Wereldoorlog gingen ook andere historische beelden uit de regio verloren. "Dit is censuur van officieel materiaal", zei het Archief. "Ze zetten ons weg als haatzaaiers, terwijl we een officiële instelling zijn."
“Het lijkt ook wel een ratjetoe,” zegt Heystek, “neem als voorbeeld het archief Erfgoed Leiden e.o., daar staan kranten vanaf 1947 tot 1992 online. Met foto’s en dus ook met namen van personen.”

Welke wet?
De AVG bijt in een aantal gevallen ook nog andere wetten. Terwijl de Archiefwet onder meer wat zegt over het inzien (openbaarheid) van archieven. Wanneer het om persoonsgegevens gaat walst de AGV hier overheen. Ook van een cultuurhistorisch perspectief trekt de wet zich niets aan. De regionale historische centra hebben in de loop van de tijd kostbare bijzondere beeldbanken opgezet. Het beschikbaar stellen van dit fotomateriaal is vragen om moeilijkheden. In veel gevallen kunnen ook aanvullende persoonsgegevens gekoppeld worden aan bepaald beeldmateriaal. De AVG verbiedt ook dat.
Als Europese verordening heeft de AVG voorrang op de Archiefwet. Dit betekent dat persoonsgegevens alleen op grond van de Archiefwet mogen worden bewaard, als deze in overeenstemming met de AVG zijn verzameld. “Daarbij lijkt men voorbij te gaan aan het feit dat de betreffende gegevens vaak worden geraadpleegd in verband met historisch onderzoek.” 
“In verband met al deze ontwikkelingen die negatief uitpakken voor zowel het historisch, wetenschappelijk en genealogisch onderzoek roepen wij onze collega genealogische verenigingen en ook de archieven op om samen met ons een vuist te maken tegen de wurgende greep van de AVG die al onze onderzoeken frustreert door onze bronnen droog te leggen”, vult het bestuur van HCC!genealogie aan.

Bom onder de wet?
Of ligt er inmiddels een bom onder de wet? Met de mogelijke goedkeuring van een verdrag onder de vlag van de FATF (Financial Action Task Force) wordt onder het mom van anti-witwasmaatregelen de privacy geschonden. De grootste privacyschending van onze tijd zou daarmee in de maak kunnen zijn. Binnenkort moeten verschillende ministers van Financiën dit verdrag ondertekenen waarin een clausule verstopt zit die vereist dat zogenaamde virtual asset service providers alle persoonlijke informatie van klanten moeten registreren. Dit betekent dat alle persoonsgegevens in de hele keten van transacties beschikbaar moeten zijn.

HCC!genealogie
HCC!genealogie in sinds 1986 een onderdeel van de HCC, de grootste computerclub in de Benelux. Het is een levendige groep die geïnteresseerden adviseert over methoden en mogelijkheden van onderzoek, van genealogische computerprogramma’s en de mogelijkheden die internet op dit gebied te bieden heeft. Daarnaast voorziet zij de archiefwereld van adviezen en suggesties op basis van wat haar leden ervaren bij het zoeken naar voorouders via digitaal beschikbare bestanden inclusief de websites van de archieven. Ook met historische-, geschiedkundige verenigingen en erfgoedgroepen wordt contact onderhouden. HCC!genealogie biedt een omvangrijk netwerk om kennis en ervaringen uit te wisselen en geeft presentaties en cursussen door heel het land. De leden steunen en stimuleren elkaar in hun onderzoek.
Daarnaast exploiteert zij de website www.genealogie.hcc.nl/

dinsdag 18 juni 2019

Overheid krijgt meer inzicht in reisbewegingen passagiers

Luchtvaartmaatschappijen zijn vanaf vandaag verplicht om passagiersgegevens van alle vluchten die in Nederland aankomen of vertrekken te delen met een nieuw opgerichte passagiersinformatie eenheid (Pi-NL). Hiermee komt meer zicht op reisbewegingen. Dit draagt bij aan het voorkomen, opsporen en vervolgen van ernstige criminaliteit en terrorisme. Het wetsvoorstel van minister Grapperhaus dat dit mogelijk maakt is eerder deze maand door de Eerste Kamer aangenomen en komt voort uit Europese afspraken.

De Pi-NL zal de gegevens verwerken en, indien nodig, delen met daartoe bevoegde instanties, zoals de politie. De minister van Justitie en Veiligheid is verantwoordelijk voor de nieuwe eenheid, die is ondergebracht bij de Koninklijke Marechaussee.

Gegevensbescherming

Bij de totstandkoming van de wet heeft minister Grapperhaus een zorgvuldige afweging gemaakt tussen het belang van de bestrijding van terrorisme en het privacybelang van de reizigers. Het wetsvoorstel bevat daarom verschillende waarborgen.  Zo is de bewaartermijn van de gegevens beperkt, mogen er geen bijzondere persoonsgegevens, zoals godsdienst en etnische afkomst, worden verwerkt en is de uitwisseling van gegevens met andere landen aan strikte voorwaarden gebonden. Een speci­fiek hiervoor aangestelde functionaris houdt toezicht op de naleving van de wettelijke regels. Daarnaast oefent de Autoriteit Persoonsgegevens onafhankelijk toezicht uit.

Minister Grapperhaus:

“Als we beter weten waar en wanneer criminelen en terroristen reizen, hebben we ze ook sneller te pakken. Voor indiening van dit wetsvoorstel heb ik zorgvuldig de veiligheids-en privacybelangen afgewogen. Mijn conclusie is dat het goed is dat we hiermee ook in Nederland aan de slag gaan. Omdat ik er van overtuigd ben dat dit onze veiligheid dient. Maar ook omdat ik er van overtuigd ben dat er zorgvuldig wordt omgegaan met deze gegevens. En dat ze alleen worden gebruikt waarvoor ze zijn bedoeld: het voorkomen en opsporen van terrorisme en ernstige criminaliteit.”


donderdag 23 juni 2016

AP: ziekenhuiswebsites volgen in strijd met wet bezoekers via cookies

Bij bijna de helft van de Nederlandse ziekenhuizen wordt informatie van bezoekers van de ziekenhuiswebsites doorgegeven aan derde partijen via tracking cookies. Dit gebeurt in strijd met de geldende privacywetgeving. Dat is de conclusie van de Autoriteit Persoonsgegevens (AP) na onderzoek. De AP heeft 39 ziekenhuizen en de brancheorganisaties van de ziekenhuizen NVZ en NFU inmiddels gewezen op de overtredingen. “Als iemand de webpagina over de afdeling cardiologie bezoekt, dan heeft hij het recht vervolgens niet her en der benaderd te worden als mogelijk hartpatiënt. Patiënten moeten erop kunnen vertrouwen dat informatie over hun bezoek van een ziekenhuiswebsite niet bij andere partijen terechtkomt. Dat is nou eenmaal vast onderdeel van goede zorg”, aldus vicevoorzitter van de AP Wilbert Tomesen. De AP heeft aangekondigd na 6 weken de websites van alle onderzochte ziekenhuizen opnieuw te controleren. Als de AP overtredingen constateert, zal het richting de individuele ziekenhuizen handhavende maatregelen nemen.

De AP heeft onderzocht in hoeverre bij bezoek aan websites van de Nederlandse ziekenhuizen zogeheten tracking cookies worden geplaatst op apparatuur van bezoekers van die websites. Hiervoor heeft de AP de websites van alle algemene en academische ziekenhuizen onderzocht. De toezichthouder constateert dat bij 39 van de 85 onderzochte ziekenhuizen commerciële derde partijen tracking cookies op de apparatuur van bezoekers van de ziekenhuiswebsites plaatsen. De cookies worden geplaatst op de apparatuur van de bezoekers van de website zonder dat zij daarvoor toestemming hebben gegeven. Dat is in strijd met de wet.

Gezondheidsgegevens

Bezoek aan de website van een ziekenhuis kan iets zeggen over de gezondheid van iemand. Bij de onderzochte ziekenhuiswebsites gaat het niet alleen om de homepage, maar ook om de achterliggende pagina’s met informatie over specifieke aandoeningen of specialistische afdelingen. Bij het plaatsen van tracking cookies bij bezoek aan meer specifieke pagina’s kan sprake zijn van verwerking van persoonsgegevens over de gezondheid. Deze mogen in beginsel niet verwerkt worden zonder uitdrukkelijke toestemming van de persoon om wie het gaat.

Tracking cookies

Als organisaties tracking cookies op apparatuur zoals een computer, laptop of smartphone plaatsen, kunnen zij bijhouden welke internetpagina’s iemand bezoekt. Uit de informatie over deze websitebezoeken kunnen bedrijven afleiden wat iemands voorkeuren en interesses zijn. Op basis daarvan kunnen zij bijvoorbeeld persoonlijke aanbiedingen doen.

Autoriteit Persoonsgegevens

Iedereen heeft recht op een zorgvuldige omgang met zijn persoonsgegevens. Dit is een grondrecht. De Autoriteit Persoonsgegevens staat voor dit grondrecht, dat fundamenteel is voor de werking van de rechtsstaat. De Autoriteit Persoonsgegevens houdt toezicht op de naleving van de wettelijke regels voor bescherming van persoonsgegevens en adviseert over nieuwe regelgeving. Per 1 januari 2016 is de naam van het College bescherming persoonsgegevens (CBP) veranderd in Autoriteit Persoonsgegevens.
(autoriteitpersoonsgegevens.nl)

vrijdag 17 juni 2016

Voorkom wifi-tracking als je aan het winkelen bent: Zet je wifi en bluetooth uit!

De Autoriteit Persoonsgegevens (AP) heeft winkels en gemeenten gewezen op de wettelijke eisen die gelden wanneer zij gebruik maken van wifi-tracking. Het volgen van mensen via het wifisignaal van hun mobiele apparaat maakt een grote inbreuk op hun persoonlijke levenssfeer. “Mensen komen in bestanden waaruit bijvoorbeeld valt af te leiden waar zij wanneer waren en wat hun winkelgedrag is”, zegt Wilbert Tomesen, vicevoorzitter van de AP. “Zij moeten hier op zijn minst over worden geïnformeerd”.

Verschillende organisaties maken gebruik van wifi-tracking. Zo gebruiken winkels deze techniek om bedrijfseconomische informatie te genereren: hoeveel mensen passeren de winkel, hoeveel bezoekers gaan de winkel in en hoelang blijven zij op een bepaalde plaats in de winkel. Gemeenten en evenementenorganisatoren zetten de techniek bijvoorbeeld in om loopstromen in kaart te brengen en bij te houden hoe lang bezoekers op een bepaalde plaats verblijven. De Autoriteit Persoonsgegevens ontvangt regelmatig signalen van mensen die zorgen hebben over de impact van wifi-tracking op hun privacy.

Grondslag

Via wifi-tracking worden locatiegegevens samen met het unieke nummer van een mobiel apparaat opgeslagen en verwerkt. Organisaties mogen deze persoonsgegevens volgens de Wet bescherming persoonsgegevens (Wbp) alleen verwerken als zij daar een zogenoemde wettelijke grondslag voor hebben. De verwerking kan bijvoorbeeld zijn toegestaan als mensen er zelf toestemming voor hebben gegeven. Ook mag een organisatie wifi-tracking inzetten als dit noodzakelijk is om haar diensten te kunnen verlenen. Organisaties met een publiekrechtelijke taak, zoals gemeenten, kunnen via wifi-tracking persoonsgegevens verwerken als dit noodzakelijk is om die taak uit te voeren. Er mag alleen in díe periodes en in díe gebieden waarin het echt nodig is, worden gemeten. Op andere momenten en plaatsen zou de meetapparatuur uit moeten staan.

Informeren en bewaartermijn

Behalve dat er een wettelijke grondslag moet zijn om de persoonsgegevens te mogen verwerken, stelt de Wbp verschillende eisen aan de manier waarop die gegevens mogen worden verwerkt. Organisaties die wifi-tracking inzetten, moeten mensen bijvoorbeeld helder informeren over welke gegevens worden verzameld en waarvoor dat gebeurt. Dit moeten zij doen op het moment dat de gegevens worden vastgelegd. Daarnaast mogen de persoonsgegevens maar voor een beperkte periode worden bewaard. Dat mag alleen zolang het noodzakelijk is voor het doel van de metingen. Voor meetgegevens binnen winkels is dit maximaal 24 uur. Na die periode moeten de gegevens direct worden vernietigd of onomkeerbaar worden geanonimiseerd.
Voor wifi-tracking op de openbare weg zijn meer waarborgen nodig dan wanneer dit binnen bijvoorbeeld een winkel gebeurt. In de openbare ruimte moeten mensen zich onbespied kunnen bewegen. De gegevens moeten dan bijvoorbeeld onmiddellijk en onomkeerbaar worden geanonimiseerd.

Onderzoek

De Autoriteit Persoonsgegevens deed eerder onderzoek naar een aanbieder van wifi-trackingtechnologie. De toezichthouder kan besluiten opnieuw onderzoek naar wifi-tracking te starten als zij signalen krijgt dat organisaties deze techniek inzetten en zich daarbij niet aan de eisen van de wet houden.
(autoriteitpersoonsgegevens.nl)

maandag 13 juni 2016

AP: Verhuurders moeten oude inkomensgegevens huurders vernietigen

De Autoriteit Persoonsgegevens (AP) heeft de Belastingdienst aangeschreven over onrechtmatig verstrekte inkomensgegevens van huurders aan hun verhuurders. Daarbij heeft de toezichthouder de Belastingdienst verzocht verhuurders van sociale huurwoningen die onrechtmatig verstrekte inkomensgegevens onder zich hebben, te vragen om deze gegevens te vernietigen. De Belastingdienst heeft inmiddels aan de AP laten weten dat zij verhuurders van sociale huurwoningen per brief heeft gevraagd om te controleren of zij inkomensgegevens over de jaren 2013-2015 in hun administratie hebben en zo ja, om deze te vernietigen.

Verstrekking inkomensgegevens

De Belastingdienst heeft over de jaren 2013-2015 inkomensgegevens van huurders van sociale huurwoningen aan hun verhuurders verstrekt. Dit gebeurde in het kader van de uitvoering van de inkomensafhankelijke huurverhoging. De Raad van State oordeelde in februari 2016 dat de verstrekking van inkomensindicaties van huurders aan verhuurders van sociale huurwoningen door de Belastingdienst onrechtmatig was omdat een wettelijke grondslag hiervoor ontbrak. De AP heeft daarom de Belastingdienst verzocht ervoor te zorgen dat de onrechtmatig verstrekte inkomensgegevens over de jaren 2013-2015, worden vernietigd. Het gaat immers om gevoelige gegevens die verhuurders niet zonder wettelijke grondslag onder zich mogen hebben. Inmiddels is via een wetswijziging een juridische grondslag gecreëerd voor het verstrekken van inkomensgegevens door de Belastingdienst aan verhuurders.
(autoriteitpersoonsgegevens.nl)

dinsdag 17 mei 2016

Belgische gevangenen maken medische dossiers scanklaar voor Nederlandse ziekenhuizen

De Autoriteit Persoonsgegevens (AP) heeft geconstateerd dat drie ziekenhuizen geen goede afspraken hadden gemaakt met een bedrijf dat namens het ziekenhuis patiëntgegevens verwerkte. Dit is in strijd met de Wet bescherming persoonsgegevens (Wbp). De toezichthouder heeft de ziekenhuizen een korte termijn gesteld om alsnog een bewerkersovereenkomst te sluiten die voldoet aan de wettelijke vereisten. De AP zal dit hierna controleren.

Begin dit jaar kwam in het nieuws dat het Belgische scanbedrijf iGuana in opdracht van ziekenhuizen medische dossiers in een gevangenis scanklaar liet maken, bijvoorbeeld door nietjes te verwijderen. De Autoriteit Persoonsgegevens deed daarop navraag bij enkele ziekenhuizen om vast te stellen of deze ziekenhuizen een bewerkersovereenkomst met het scanbedrijf hadden afgesloten die aan de wettelijke eisen voldoet. De AP stelde vast dat één ziekenhuis geen bewerkersovereenkomst met het scanbedrijf had gesloten. Twee andere ziekenhuizen hadden wel bewerkersovereenkomsten gesloten, maar deze voldeden niet aan alle wettelijke eisen. Zo ontbraken er details over de duur van de opslag en de beveiliging van de gegevens of was er niet expliciet een plicht tot geheimhouding opgenomen.

Uitbesteden medische gegevens

Een ziekenhuis mag de verwerking van medische gegevens, bijvoorbeeld het inscannen van medische dossiers, uitbesteden aan een andere organisatie. Het ziekenhuis (de verantwoordelijke) moet volgens de Wbp in dat geval een bewerkersoverkomst sluiten met de organisatie (de bewerker) die de dienst levert.

Eisen bewerkersovereenkomst

Een bewerkersovereenkomst moet aan een aantal minimumeisen voldoen:
  • De overeenkomst moet specifiek gaan over de gegevensverwerking door de bewerker.
  • De verplichtingen moeten over en weer duidelijk zijn vastgelegd in de overeenkomst. Het soort gegevens, de doeleinden van de verwerking, de duur van de opslag en beveiligingsmaatregelen moeten er bijvoorbeeld gedetailleerd in zijn opgenomen.
  • In de overeenkomst moet staan hoe de verantwoordelijke kan toezien op de naleving van de waarborgen.
  • De overeenkomst moet een geheimhoudingsplicht bevatten voor de bewerker en zijn personeel.
  • Als er sprake is van subbewerkerschap, moeten ook daarover bepalingen in de overeenkomst worden opgenomen.

maandag 8 februari 2016

Privacy waakhond:: opvragen verwijsbrief verzekerde met privacyverklaring mag niet

De Autoriteit Persoonsgegevens (voorheen: College bescherming persoonsgegevens) heeft een aantal grote zorgverzekeraars aangeschreven over het opvragen van verwijsbrieven en behandelplannen van verzekerden met een privacyverklaring. Uit de door de zorgverzekeraars verstrekte inlichtingen blijkt dat één zorgverzekeraar om een verwijsbrief vroeg aan verzekerden met een privacyverklaring. Dit is in strijd met de wet omdat er zo diagnosegegevens naar de zorgverzekeraar gaan. Deze zorgverzekeraar heeft de overtreding op dit punt inmiddels naar aanleiding van het optreden van de Autoriteit Persoonsgegevens beëindigd. De overige aangeschreven zorgverzekeraars hebben verklaard zich ook in de toekomst aan de hiervoor geldende regelgeving te houden.

Juridisch kader

Via een privacyverklaring kunnen GGZ-patiënten regelen dat er op de declaratie aan hun zorgverzekeraar geen diagnosegegevens staan. De Autoriteit Persoonsgegevens heeft inmiddels álle zorgverzekeraars in Nederland het juridisch kader gestuurd dat geldt voor het opvragen van diagnose-informatie uit verwijsbrieven en behandelplannen van verzekerden met een privacyverklaring. De Autoriteit Persoonsgegevens benadrukt daarbij dat zij zal optreden als zij aanwijzingen krijgt dat de wet op dit punt wordt overtreden. Het juridisch kader is afgestemd met de Nederlandse Zorgautoriteit die toezicht houdt op de uitvoering van rechtmatigheidscontroles door zorgverzekeraars.
Voor het opvragen van diagnose-informatie uit verwijsbrieven en behandelplannen van verzekerden met een privacyverklaring geldt het volgende:
  • in het kader van formele controle (onderzoek waarbij de zorgverzekeraar nagaat of de prestatie die in rekening is gebracht door een zorgaanbieder valt onder het verzekerde pakket) mogen zorgverzekeraars niet vragen om een behandelplan en / of diagnose-informatie uit de verwijsbrief;
  • ook een medisch adviseur van de zorgverzekeraar mag de diagnose-informatie uit de verwijsbrief en/of het behandelplan niet inzien ten behoeve van formele controle.
  • in het kader van materiële controle (onderzoek waarbij de zorgverzekeraar nagaat of de door de zorgaanbieder in rekening gebrachte prestatie is geleverd en of deze het meest was aangewezen) is het mogelijk dat een behandelplan en / of diagnose-informatie uit de verwijsbrief wordt gevraagd. Hierbij moeten wel de daarvoor geldende – strikte – regels worden gevolgd.  Bovendien mag de zorgverzekeraar zo’n controle niet uitvoeren om het enkele feit dat er sprake is van een privacyverklaring.
  • zorgverzekeraars mogen ook bij formele controle van de declaraties van verzekerden zonder privacyverklaring niet vragen om behandelplan en diagnose-informatie uit de verwijsbrief (met uitzondering van de diagnosebehandelcombinatie [DBC]).

Privacyverklaring

In beginsel staat er een DBC op de factuur voor behandeling in de geestelijke gezondheidszorg (GGZ). Zorgverzekeraars kunnen daarmee de rekening controleren. De DBC wordt weggelaten op de factuur voor behandeling in de GGZ als verzekerden in het bezit zijn van een privacyverklaring.
(autoriteitpersoonsgegevens.nl)

donderdag 28 januari 2016

Privacy waakhond waarschuwt voor camera's in sauna's en uitvaartcentra

De Autoriteit Persoonsgegevens publiceert vandaag, op de Dag van de Privacy, beleidsregels cameratoezicht. De beleidsregels helpen organisaties bij de privacyafweging die zij moeten maken als ze camera’s willen inzetten. “Cameratoezicht kan een belangrijk middel zijn om bijvoorbeeld eigendommen te beschermen of de openbare orde te handhaven. Maar cameratoezicht betekent ook een inbreuk op de persoonlijke levenssfeer van betrokkenen”, zegt Wilbert Tomesen, vicevoorzitter van de Autoriteit Persoonsgegevens. “Deze inbreuk kan groot zijn, zeker als mensen niet weten dat ze worden gefilmd en zich onbespied wanen”.

Organisaties zetten steeds vaker cameratoezicht in en de technische mogelijkheden van camera’s worden geavanceerder. Zo zijn er camera’s die gekoppeld zijn aan drones en auto’s en worden camera’s steeds ‘slimmer’. Er zijn camera’s die kunnen roteren, inzoomen of  geluid opnemen. Sommige camera’s kunnen niet alleen waarnemen, maar ook door middel van gezichtsherkenning personen identificeren. “Wij krijgen jaarlijks honderden vragen en tips over cameratoezicht”, zegt Tomesen. “Deze vragen én alle nieuwe toepassingen en mogelijkheden zijn voor ons reden om beleidsregels uit te brengen die organisaties helpen bij de vraag of de inzet van een camera is toegestaan”.

Wettelijke eisen

De beleidsregels zijn uitwerkingen van de belangrijkste bepalingen uit de Wet bescherming persoonsgegevens (Wbp) en Wet politiegegevens (Wpg)die gelden voor de verwerking van persoonsgegevens door middel van een camera. Zo moet de inzet van een camera noodzakelijk zijn om de gestelde doelen te bereiken, moeten mensen worden geïnformeerd dat er cameratoezicht is vóórdat zij worden gefilmd en moeten de beelden adequaat worden beveiligd. Er bestaat geen aparte privacywetgeving voor ‘slimme camera’s’. De beleidsregels geven wel enkele specifieke aandachtspunten voor drones, slimme camera’s en dashcams. Een drone met een camera kan bijvoorbeeld opnames maken op plaatsen waar mensen verwachten onbespied te zijn en kan mensen volgen. Een drone kan daardoor een grotere inbreuk maken op de persoonlijke levenssfeer dan een statische camera.  Er zijn ook slimme camera’s die juist minder inbreuk maken op de persoonlijke levenssfeer. Zo gaan sommige camera’s pas aan wanneer zij opvallend geluid of beweging detecteren. Ook voor dashcams geldt dat in beginsel de Wbp van toepassing is als herkenbaar personen of kentekens worden gefilmd.

Sauna's en uitvaarten

De Autoriteit Persoonsgegevens publiceert vandaag ook brieven die de autoriteit stuurde aan de uitvaartbranche en de saunasector. Het afgelopen jaar heeft de toezichthouder meermalen signalen ontvangen over filmopnamen tijdens uitvaarten en over camera’s in sauna’s.

De Autoriteit Persoonsgegevens heeft deze branches gewezen op de eisen die gelden voor de inzet van camera’s. Eerder wees de toezichthouder de uitvaartbranche erop dat een uitvaartondernemer geen opnames van uitvaartplechtigheden mag maken als de klant daar geen expliciete opdracht voor heeft gegeven. In saunacomplexen mag geen cameratoezicht plaatsvinden in ruimtes waar bezoekers ontkleed kunnen zijn. Op dit soort plaatsen mogen mensen verwachten onbespied te zijn.
(autoriteitpersoonsgegevens.nl)

vrijdag 18 december 2015

Onvoldoende bescherming behandelgegevens patiënten door Nederlandse Zorgautoriteit (NZa)

Het College bescherming persoonsgegevens (CBP) bevestigt dat het onderzoek doet naar de verwerking van DIS-gegevens door NZa. De Nederlandse Zorgautoriteit (NZa) heeft na aankondiging van een onderzoek door het CBP bekend gemaakt voorlopig te stoppen met het leveren van gegevens uit het Diagnose Informatie Systeem (DIS) aan derden.

Het CBP stelt vast dat in DIS (bijzondere) persoonsgegevens worden verwerkt. De verwerking van deze gegevens dient daarom te voldoen aan de eisen van de Wet bescherming persoonsgegevens. De in het DIS opgenomen gegevens zijn zodanig bewerkt dat de herleidbaarheid tot het individu wordt beperkt, maar niet voorgoed onmogelijk wordt gemaakt. Daarmee blijven het persoonsgegevens. In 2014 gaf de Artikel 29-Werkgroep van Europese privacytoezichthouders in een opinie aan dat een belangrijke factor bij het anonimiseren is dat de verwerking onomkeerbaar moet zijn. De opinie maakt duidelijk dat pseudonimiseren geen anonimiseringsmethode is, maar slechts een beveiligingsmaatregel om privacyrisico’s te verkleinen.

Het CBP kan lopende het onderzoek geen verdere uitspraken doen over de inhoud en details van het onderzoek.
(cbpweb.nl)

woensdag 11 maart 2015

Rechter zet Wet bewaarplicht telecommunicatiegegevens buiten werking

De kortgedingrechter in Den Haag heeft de Wet bewaarplicht telecommunicatiegegevens buiten werking gesteld. Deze wet verplicht aanbieders van telefoon- en internetdiensten de verkeers- en locatiegegevens van gebruikers op te slaan. De wet maakt een inbreuk op het recht op eerbiediging van privéleven en het recht op bescherming van persoonsgegevens. De rechter is van oordeel dat deze inbreuk niet is beperkt tot het strikt noodzakelijke.
(rechtspraak.nl)

donderdag 13 maart 2014

Waarschuwing privacywaakhond voor de risico’s big data

Het fenomeen big data heeft in 2013 een grote vlucht genomen. Via big data worden op geavanceerde wijze enorme hoeveelheden persoonsgegevens verwerkt.

Het College bescherming persoonsgegevens (CBP) waarschuwt vandaag voor de risico’s van dit soort gigantische databases en de bijbehorende geautomatiseerde verwerking van persoonsgegevens. Uit de grote berg gegevens kunnen bedrijven en overheden verbanden en behoeften destilleren waardoor zij toekomstig gedrag van mensen kunnen voorspellen, zónder dat mensen dit zelf ook maar kunnen vermoeden. Organisaties kunnen hierdoor mensen anders behandelen dan anderen. Dit kan grote impact hebben op iemands leven. “Voor veel doelen waarvoor big data wordt ingezet, zijn tot de persoon herleidbare gegevens helemaal niet nodig. De gegevens moeten dan onomkeerbaar worden geanonimiseerd. Als organisaties voor hun doel wél herleidbare gegevens verwerken, moeten zij aan alle eisen van de Wet bescherming persoonsgegevens (Wbp) voldoen. Zo moeten zij mensen goed informeren over wat er met hun gegevens gebeurt en hen vaak ook om toestemming vragen”, zegt Jacob Kohnstamm, voorzitter van het CBP, bij de presentatie van het jaarverslag 2013. Hij biedt vandaag de eerste exemplaren aan de leden van de commissie voor Veiligheid en Justitie van de Tweede Kamer aan.
(cbpweb.nl)

woensdag 7 maart 2012

Extra huurverhoging strijdig met privacywetten

Het plan om hurende huishoudens met een belastbaar inkomen boven de 43.000 euro een extra huurverhoging van 5% boven inflatie te geven is strijdig met wetgeving op het gebied van de privacybescherming. Dit blijkt uit een advies van het advocatenbureau Kennedy Van der Laan aan de Woonbond. De bond roept huurders daarom op bij het College Bescherming Persoonsgegevens te melden dat hun privacy wordt geschonden.

Volgens Kennedy Van der Laan is de invoering van inkomenshuren strijdig met van het recht op privacy, zoals vastgelegd in het Europese verdrag tot bescherming van de rechten van de mens (EVRM) en de wetgeving op het gebied van de bescherming van persoonsgegevens (Wet bescherming persoonsgegevens). Tenslotte is de verstrekking van inkomensgegevens door de Belastingdienst aan verhuurders in strijd met de grondwet.

Juridisch gezien zijn er drie belangrijke bezwaren. Ten eerste ontbreekt de wettelijke grondslag voor de maatregel.

Ten tweede is er geen noodzaak om de privacy van huurders te schenden, terwijl dat een belangrijke voorwaarde is.

Ten derde worden huurders in het geheel niet betrokken of geïnformeerd, terwijl dat bij het verstrekken van dergelijke privacygevoelige informatie een absolute voorwaarde is.

De wettelijke grondslag ontbreekt

Wil de overheid het recht op eerbiediging van de persoonlijke levenssfeer kunnen beperken, dan moet dat een wettelijke grondslag hebben. Die wettelijke grondslag ontbreekt momenteel, omdat de Tweede en Eerste Kamer het wetsvoorstel nog moeten behandelen. Toch verstrekt de Belastingdienst al sinds februari inkomensindicaties van huurders aan verhuurders. Dat de verantwoordelijke minister de Belastingdienst op grond van de Algemene wet inzake rijksbelastingen ontheven heeft van haar geheimhoudingsplicht doet niets af het ontbreken van een wettelijke grondslag.

Geen noodzaak voor privacyschending

De Raad van State heeft in zijn advies over het wetsvoorstel benadrukt dat het kabinet moet kunnen aantonen dat de bestrijding van het scheefwonen niet of onvoldoende met andere maatregelen kan worden bestreden. Dat heeft het kabinet niet gedaan, wat volgens Kennedy Van der Laan betekent dat het wetsvoorstel de toets aan artikel 8 EVRM niet doorstaat en de huurverhogingen niet zomaar mogen worden ingevoerd. Daarnaast wijst het advocatenbureau er op dat in de bezwaarfase geen privacywaarborgen zijn ingebouwd. Omdat een huurder bij een procedure bij de huurcommissie een gedetailleerde onderbouwing moet geven van de financiële situatie van hemzelf en zijn medebewoners, is het wetsvoorstel nog steeds in strijd met artikel 8 EVRM.

Huurder niet betrokken

Een belangrijk tekortkoming bij de introductie van inkomenshuren is dat het wetsvoorstel niet regelt dat huurders voorafgaand aan de levering van privacygevoelige worden geïnformeerd (transparantiebeginsel). Dat zou moeten gebeuren bij het verstrekken van de adresgegevens door de verhuurders aan de Belastingdienst en bij het leveren van de inkomensverklaring door de Belastingdienst. Ook voorziet het wetsvoorstel niet in een mogelijkheid voor de huurder om op voorhand bezwaar te maken tegen de gegevensverstrekking. Volgens Kennedy Van der Laan is het wetsvoorstel daarom ook strijdig met artikel 33 van de Wet Bescherming Persoonsgegevens.
(woonbond)

donderdag 5 januari 2012

Column: Plaatselijke politieke partijen gaan aan de haal met persoonsgegevens van burgers uit het GBA?

Hoe gaat de gemeente met uw persoongegevens om?

Privacybescherming in ons land staat steeds meer onder druk.Zo is de gemeente Zoetermeer ook meerdere keren de fout in gegaan met o.a. de burgerservice nummers.Deze werden bijvoorbeeld gevraagd op de handtekeningenlijsten die de gemeente had verstrekt tegen de sluiting van de bouwspeelplaatsen.Uit onderzoek van zoetermeernieuws blijkt dat gemeenten voor een groot deel zelf kunnen bepalen aan wie ze uw gegevens verstrekken.We hebben het dan over een schrikbarend aantal zogenoemde vrije derden.Verder zijn er ook afnemers, bijzondere derden en verplichte derde.De meeste burgers hebben geen idee wat gemeenten eigenlijk met hun persoonsgegevens doen.Daarom volgt verder in dit artikel ook een lijst van organisaties waaraan de gemeente gegevens verstrekt of verstrekken kan.In dat soort gevallen moet er ook een vermelding zijn in de gemeentelijke verordening.De gemeente verstrekt uw gegevens altijd aan organisaties als de politie.In totaal gaat het om ongeveer 19 organisaties.En dan zijn er de vrije derden.Dan zijn er veel meer dan 26.Wat te3 denken van particuliere bibliotheken,Het Rode kuis,nierstichting enz., patiënten verenigingen,

Migrantenorganisaties, kredietbanken (stichtingen),sportverenigingen, kerken, Culturele organisaties, Fondsverwervende organisaties, Buitenlandse rechts-personen,Buitenlandse niet EU-overheden, Vrouwenorganisaties enz.Het kunnen er dus tientallen zijn.

Het meest bijzondere is er wel één die in het oog springt.Wat te denken van Plaatselijke afdelingen van politieke partijen!!!. Wat moet een politieke partij in de gemeente met de gegevens van haar burgers?


De gemeente Lansingerland liet vandaag keurig netjes via een persbericht aan haar burgers weten dat er een verstrekkingsbeperking voor de persoonsgegevens uit de gemeentelijke basis administratie mogelijk is.Hieronder het persbericht:

Geheimhouding persoonsgegevens

Wilt u niet dat bedrijven en personen uw persoonsgegevens bij de gemeente kunnen opvragen? Dan kunt u verzoeken om geheimhouding van de persoonsgegevens die over u zijn opgenomen in de gemeentelijke basisadministratie (GBA). Geheimhouding wordt ook wel verstrekkingbeperking genoemd.

Verstekkingbeperking
Dit houdt in dat de gemeente beperkt is in het verstrekken van uw gegevens aan instanties. U hebt zonder meer recht op geheimhouding van uw persoonsgegevens. Als u een verzoek tot geheimhouding doet, zal de gemeente dat altijd inwilligen. Maar soms mag of moet de gemeente toch uw gegevens verstrekken aan bepaalde instanties. Ook als u om geheimhouding hebt gevraagd.

Meer informatie
Wilt u geheimhouding, dan kunt u daarvoor het formulier "verzoek om geheimhouding persoonsgegevens" invullen en terugsturen naar de gemeente.

De gemeente Zoetermeer zal haar burgers niet snel informeren omdat de gemeente geld (leges) verdient aan de aanvragen.Zo wil de gemeente voorkomen dat burgers zo'n verzoek zullen indienen en dat Zoetermeer daardoor inkomsten misloopt..Daarom hier de link voor het aanvragen van een verstrekkingsbeperking  en een verzoek tot verwijdering van privacy gevoelige gegevens

lijst van Instanties:
Niet verstrekken
De gemeente mag uw gegevens niet verstrekken als het onderstaande van toepassing is.

Er kan een verzoek komen van een organisatie of instelling die op het eerste gezicht onder één van de schema's (werkwijze GBA)kan worden ingedeeld, maar waarbij decombinatie met het genoemde doel de verstrekking niet mogelijk maakt.Hieronder treft u aantal voorbeelden aan:

Advocaten Niet ter uitvoering van een algemeen verbindend voorschrift (voorbeeld: incasso-activiteiten)

Ambassade/consulaat of andere buitenlandse overheidsinstelling (binnen of buiten Nederland)

Er is geen verdrag of andere internationale overeenkomst bekend dat gegevensverstrekking uit de GBA voorschrijft (zie voor toelichting verderop in hetschema)

Financiële instellingen (banken, verzekeraars en beleggingsinstellingen)

Buitengerechtelijke incassowerkzaamheden, commerciële doeleinden of het bijhouden van een "niet-pensioen" gerichte administratie

Gerechtsdeurwaarders
Uitvoering van een privaatrechtelijke taak (buitengerechtelijke incassowerkzaamheden, voeren van een debiteurenadministratie)Incassobureaus

Buitengerechtelijke incasso-werkzaamheden en voeren van een debiteurenadministratie, sturen betalingsherinneringenNotarissenUitvoering van een privaatrechtelijke taak

Postorderbedrijven

Buitengerechtelijke incasso-werkzaamheden en voeren van een debiteurenadministratie

Rechtsbijstand
Het verkrijgen van cliëntgegevens en gegevens van de wederpartij

Rechtskundig - en adviesbureaus

Verkrijgen van uittreksels van cliëntenVerzekeringsmaatschappijen

Voor commerciële doeleinden zoals het opsporen van debiteuren, het sturen van (rekening)afschriften, het bijhouden van een ‘niet-pensioen’ gerichte ad-ministratie

Zorgverzekeraars
Uitvoering van een privaatrechtelijke taak (voorbeeld: voeren van een debiteurenadministratie)

Maar uw gegevens worden wel aan een zeer groot aantal afnemers verstrekt.
Hieronder een lijst van afnemers waartegen u niets kunt ondernemen.De gemeente verstrekt altijd u gegevens aan:

Andere gemeenten(Afdeling Burgerzaken / Publiekszaken)

Bibliotheek(als onderdeel van degemeente)

Binnengemeentelijkeafdeling of -dienst

Buitengewoon opspo-ringsambtenaar (bij-voorbeeld in het Open-baar Vervoer)

Cannock Chase(voorheen MandaatBV) (Uitvoering publiekrechtelijke taak(bijvoeging van betreffend collegebesluit)

Centraal justitieel in-cassobureau (voor hetinnen van verkeers-boetes)

Gerechtsdeurwaarders(publiekrechtelijke ta-ken)

Instellingen (bestuurs-organen) op grond vande Wet gemeenschap-pelijke regeling (Wgr)

Kredietbank als onder-deel van een gemeen-te of als onderdeel vaneen gemeenschappelij-ke regeling (Wgr)

Notarissen(publiekrechtelijketaak)

Overheidsinstantieszoals Belastingdienst,RDW, SVB en politie

Zorgverzekeraars Uitvoering publiekrechtelijke taak.

Financiële instellingen(banken, verzekeraarsen beleggingsinstellin-gen)Geautoriseerd doorminister voor GBA-ver-strekkingen

FIOM Opsporen van personen (bijv. fami-lieleden)

Bijzondere derden aan wie de gemeente uw gegevens verstrekt
Ook hiertegen kunt U geen bezwaar maken.

Financiële instellingen(banken, verzekeraarsen beleggingsinstellin-gen)Geautoriseerd doorminister voor GBA-ver-strekkingen

Pensioenfondsen en ziekenhuizen (hiervoor gelden bijzondere bepalingen)

Verplichte derden
Het gaat hier om ‘derden’, waarvoor wettelijk is voorgeschreven dat er voor specifieke doeleindenactuele persoonsgegevens gebruikt moeten worden. ‘Verplicht’ betekent: je kunt niet om de GBA heen.Verstrekkingsbeperking is mogelijk.Toetsing noodzakelijk.Na afweging van de belangen tussen noodzaakverstrekking en privacybevraagde wordt al dan niet verstrekt. (zie art.102 Wet GBA)

Tegen de verstrekking van uw persoonsgegevens kunt u een verzoek indienen tot verstrekingsbeperking.Dit moet de gemeente honoreren!

Rechtbank Ten behoeve van bepaalde civieleprocedures

Advocaten(te vinden via www.al-leadvocaten.nl) Voorbeeld: aanspannen gerechtelij-ke procedure of het opstellen vaneen dagvaarding

VRIJE DERDE

We hebben hier niet meer te maken met ‘de overheid’ en niet meer met een verplicht voorgeschreven gebruik van actuele persoonsgegevens(zie schema 1 en 2). De gemeente mag zelf bepalen aan wie zij nog meer verstrekt. Aan deze vrijheid worden overigens wel grenzen gesteld.Zo mogen er bijvoorbeeld geen gegevens voor commerciële doeleinden worden verstrekt. De kaders van artikel 100 Wet GBA en de gemeen-telijke verordening zijn nu bepalend.
Ook hier kunt U een Verstrekkings-beperking voor aanvragen!

Bibliotheek(geen onderdeel vande gemeente)

Buitenlandse niet EU-overheden (met pas-send beschermingsni-veau - Art. 76 WBP)www.cbpweb.nl)
(Volgens gemeentelijke verordening.er moet sprake zijn van een Nederlands publiek belang!Advies: toestemming burger vragen)

Buitenlandse rechts-personen (Voorbeeld:instellingen voor sociale zorg en zekerheid)
(Volgens gemeentelijke verordening,er moet sprake zijn van een Nederlands publiek belang!)

Crematoria, begraaf-plaatsen(niet-gemeentelijke)

Culturele organisaties

Fondsverwervende organisaties

Instellingen of organisaties tenbehoeve van:-Maatschappelijkedienstverlening-Algemene/geestelijkegezondheidszorg-Kinderopvang-Jeugdwelzijnswerk-Ouderenzorg-Gehandicaptenzorg-Werkvoorziening

Juridisch loket

Kerken(niet zijnde de SILA)

Kredietbank(privaatrechtelijk, bijvoorbeeld een stichting)

Inburgeringsbureaus(niet gemeentelijke)

Migrantenorganisaties

Natuurlijke personen Vooraf schriftelijke toestemmingbetrokkene (persoon/gezaghouder)

Onderwijsinstellingen

Ouderenorganisaties

Patiëntenverenigingen

Pensioenfondsen

Plaatselijke afdelingen van politieke partijen

Reclassering/verslaafdenzorg

Sportorganisaties en verenigingen

Thuiszorgorganisaties

Vakorganisaties

Verenigingen en stichtingen met maat-schappelijk of filantro-pisch doel
(voorbeelden: Rode Kruis, Astma-fonds, Lilianefonds, Nierstichting,Bloedbank)

Vrouwenorganisaties

Woningbouwverenigin-gen/woningcorporaties

Ziekenhuizen Patiëntenzorg, verlenen medischezorg, innen rekeningen ivm die zorg

En dan nog twee bijzondere instellingen die niet onder de andere bovenstaande categorie vallen
Hier is een verstrekkingsbeperking niet mogelijk

Advies- en Meldpunten Kindermishandeling(AMK)

Wetenschappelijke onder-zoekers(bijv. faculteiten)

Conclusie
Na het lezen van de relevante stukken aangaande het GBA val je eigenlijk van de ene verbazing in de andere.Je zou denken dat je persoonlijke gegevens uitsluitend gebruikt worden door overheidsinstanties als politie,justitie,belastingdienst enz. Het is even schrikken als je leest wie er uiteindelijk met onze gegevens aan de haal gaan. Persoonsgegevens zijn veel waard en er is dus vrij makkelijk aan te komen.Nog even en we hebben helemaal geen privacy meer.Je krijgt spontaan de neiging om dat verzoek in te dienen en je PC uit het raam te donderen.O ja met al die mobieltjes kunnen ze zien of je op het toilet zit of in het slechtste geval in de buurt van een gepleegd misdrijf bent. Voor je het weet zit je in de verhoorkamer bij de politie.Om nog maar te zwijgen van de providers als KPN enz, die op uw mobiel uw surfgedrag volgen voor commerciële doeleinden.En de verplichte opslag van uw surfgegevens door alle providers.Ja het gaat lekker met onze privacy.Het woord privacy is in ons land uitsluitend en alleen van toepassing op criminelen.Als je daar een foto of film van op het net zet kost het je 25.000 treuries.De criminelen hebben hun eigen privacy waakhond.De rest van de burgers kunnen in de shit zakken als het om privacy gaat.Voor diegene die het bovenstaande uitgebreid wil lezen,dat kan. Hier staan de lijsten (schema;s)die de gemeenten hanteren
Ik heb trouwens een avond lang gezocht naar de gemeente verordening aangaande de verstrekking van gegevens aan derden.Maar het zal wel aan mij liggen,niks gevonden,Behalve dit.Ze hebben het uitstekend verstopt.Voor zover bekend bestaat de verordening waarin precies moet staan aan wie de gemeente gegevens levert niet.Mocht u hem toch tegenkomen,laat het mij even weten.

Tevens moet mij nog van het hart dat de gemeentelijke site een onoverzichtelijke baggerput is waar het zoeken naar gegevens een crime is.Voor wie gewend is gegevens te zoeken komt er nog wel wat boven.Voor wie alleen een krant leest is het onmogelijk om de juiste gegevens boven tafel te krijgen.De ICT ers van de gemeente kunnen nog wat leren van de gemeente Den Haag,Uiteindelijk blijkt dat er geen enkele verordening op zoetermeer.nl staat (bespaar u de moeite om te kijken op www.overheid.nl,want daar staat ook niks).Moeilijk om even een mededeling de deur uit te doen?Openbaarheid van bestuur noemen ze dat!Alle affaires in ogenschouw genomen (Moskee enz) weten we inmiddels ook dat de gemeente en het college de burger helemaal niet wil informeren

Dus beste lezer vraag maar gauw een verstrekkingsbeperking aan voordat uw gegevens overal en nergens gedumpt worden door onze "perfect fuctionerende" gemeente..Hier is nogmaals de link voor het aanvragen van een verstrekkingsbeperking  en een verzoek tot verwijdering van privacy gevoelige gegevens (mocht u deze hebben gemist)

.Ik wens u voor 2012 veel geluk, gezondheid en vooral veel privacy toe!
Wiland Roscher

maandag 3 oktober 2011

Kwetsbaarheid DigiD en gemeentelijke websites

Vanaf oktober zal elke dag een ICT-privacylek worden blootgelegd en via de landelijke media openbaar gemaakt. Het is een initiatief van freelancejournalist Brenno de Winter en de ICT nieuwssite Webwereld, waarmee men wil aantonen dat er een betere beveiliging van overheidssites en ICT nodig is.

Het toont de kwetsbaarheid van DigiD aan in de ketens en de beperkte beveiliging van privégegevens op gemeentelijke websites.

Voor zover nu bekend kan een hacker via een simpele ingang de beveiligde website binnenkomen. Succesievelijk wordt vervolgens elke dag een lek bij een overheidsorganisatie blootgelegd.

De initiatiefnemers hebben aangegeven de betreffende organisatie in de gelegenheid te stellen om lekken te dichten voordat de publiciteit wordt gezocht.

Omdat ook gemeentelijke websites kunnen worden onderzocht en dit nieuws tot maatschappelijke ophef kan leiden informeren wij gemeenten langs deze weg en via de mail.

Advies VNG
Wij adviseren gemeenten de beveiliging van hun website kritisch te onderzoeken en vlot te reageren als er een melding komt bij uw gemeente dat uw gemeente 'aan de beurt' is.

De VNG heeft KING gevraagd ondersteuning te bieden voor die gemeenten waar zich problemen zullen voordoen. Via de mail informeren wij gemeenten om welke lekken het gaat.

De VNG zal gemeenten via mail en de website op de hoogte houden.
(vng)

maandag 19 september 2011

Hackers slaan alarm over ict-beveiliging overheid

Een collectief van Nederlandse hackersorganisaties heeft een brandbrief gestuurd naar de Tweede Kamer. Hierin uiten zij ernstige bezorgdheid over de veiligheid van de ict-systemen bij de overheid. De hackers zijn vooral verbolgen over 'kinderlijke vergissingen die gemaakt worden bij de implementatie van grote ict-overheidssystemen'.

‘Keer op keer zien wij hoe basale beveiligingsprincipes niet worden toegepast binnen bestaande en nieuwe ict-systemen', staat in de brandbrief te lezen. Als voorbeelden worden genoemd de kwestie rond Diginotar en de SSL-certificaten, de OV-chipkaart en het elektronisch patiëntendossier (EPD).

Privacy
Het hackerscollectief maakt zich zorgen over de privacy van burgers. ‘Adequate bescherming van databanken met persoonsgegevens is onvoldoende gewaarborgd', zo signaleren de digikrakers. ‘Er wordt niet nagedacht over mogelijk misbruik van nieuwe systemen.

‘We hebben een omvangrijke lijst van voorbeelden van overheidssystemen die persoonsgegevens bevatten of persoonsgegevens vragen aan burgers, waar de beveiliging niet op orde is', aldus de hackers. ‘Dit zijn geen ingewikkelde hacks, maar fouten die mensen zonder opleiding kunnen misbruiken. Daarvoor is standaard programmatuur op internet voorhanden.'

Blind vertrouwen
Het hackerscollectief vindt dat de overheid blind vertrouwt op de techniek en onvoldoende begrip heeft van de risico's. ‘Audits en certificeringen zijn papieren tijgers. Er wordt onvoldoende gekeken naar de systemen zelf en blind vertrouwd op verklaringen van bijvoorbeeld de ontwikkelaars.' Ook zouden beloftes van ingehuurde ict-bedrijven onrealistisch zijn en niet worden nagekomen.

Aan de kaak stellen
De hackergemeenschap voelt zich geroepen deze zaken aan de kaak te stellen. ‘Er heerst echter op dit moment een klimaat waarin de boodschapper wordt gestraft en de betreffende departementen en bedrijven niet tot verantwoording worden geroepen', claimen de Nederlandse hackers. ‘Wij zijn daarom terughoudend in het delen van informatie over deze beveiligingslekken.'
(InOverheid)

zondag 18 september 2011

PvdA: ook niet betalen voor geroofde identiteitskaart

Onlangs oordeelde de Hoge Raad dat gemeenten geen leges mogen heffen voor de nationale identiteitskaart. De Hoge Raad stelde dat burgers hun identiteitskaart vooral dragen om zich te kunnen identificeren en daarmee te voldoen aan de wettelijke identificatieplicht. Burgers hebben een identiteitskaart dus in het algemeen belang nodig. De gemeente mag daarom geen leges in rekening brengen voor de aanvraag van een identiteitskaart.

In Zoetermeer vraagt de gemeente nog wel extra geld voor het aanvragen van een nieuwe identiteitskaart als de oude kaart gestolen is, de zogenaamde vermissingleges. De PvdA is het daar niet mee eens. PvdA-raadslid Amieta Matabadal: ‘Als je identiteitskaart gestolen of geroofd is en je moet een nieuwe aanschaffen, word je door de overheid eigenlijk extra gestraft. Voor de PvdA reden om het college te vragen dat in Zoetermeer niet meer te doen.’

Amieta Matabadal zal dit in de commissievergadering Burger en Bestuur van 19 september aan de orde stellen. Ze zal het college oproepen om ervoor te zorgen dat er niet langer extra betaald hoeft te worden voor geroofde identiteitskaarten.
(PvdA)

donderdag 8 september 2011

Gemeente Zoetermeer: "Doe geen zaken via onze website!"

De gemeente Zoetermeer heeft in een eerder persbericht al aangegeven ook last te hebben van de problemen met de veiligheidcertificaten van Diginotar. Verder hult de gemeente zich in stilzwijgen.Er is geen extra informatie voor de burgers van Zoetermeer te vinden behalve een waarschuwing voorzichtig te zijn met inloggen op bepaalde overheidsites.En daar mee is de kous af.De burger mag het zelf uitzoeken. De gemeente geeft niet aan of zij getroffen is en waar burgers met hun vragen terecht kunnen.

Na wat speurwerk ontdekte Zoetermeernieuws dat bijna alle gemeenten getroffen zijn en dat het probleem nog weken kan duren.Wat blijkt, de belangrijkste systemen van gemeenten zijn getroffen.

We vonden een lijst van de VNG met daarop de getroffen systemen. We hebben het dan ook direct over de belangrijkste systemen waar gemeenten mee werken. In de lijst van de VNG staat o.a. het GBA netwerk en het GBA-V,de Gemeentelijke Basis Administratie. In dit systeem bevinden zich alle privacy gevoelige gegevens van alle burgers. Het GBA is vaak gekoppeld aan andere overheidsystemen zoals de belastingdienst.Ook getroffen is het RAAS reisdocumenten systeem voor paspoorten en indentiteitskaarten.Waarschijnlijk bevinden zich in dit systeem ook de vingerafdrukken van de burgers. Verder staat in de lijst het BV-BSN.Waarschijnlijk een systeem met de Burger service nummers.Ook het PIVA-V,TMV,RDW rijbewijzen en RDW kentekens systemen zijn de klos.Kortom bijna alle belangrijke systemen van burgerzaken hebben nu een beveiliggingsprobleem.

Ook de Inspectieruimte BRZO (Risico's Zware Ongevallen) is getroffen.De lijst is nog veel langer.

Geen info aan de burger
De gemeente Zoetermeer heeft tot op heden geen informatie verstrekt waarmee burgers wat kunnen. Verder geeft de gemeente geen adviezen zoals andere gemeenten dat wel doen.Alleen een kort persbericht verscheen in de media.Echter zonder haar burgers op de hoogte te stellen via een persbericht in de media,heeft de gemeente Zoetermeer een mededeling op haar website gezet. letterlijk staat er:

"WAARSCHUWING: Veiligheid overheidswebsites niet gewaarborgd
Er is een landelijk probleem met beveiligingscertificaten van overheidswebsites, waaronder ook deze website van de gemeente Zoetermeer: http://www.zoetermeer.nl

Dit betekent dat de gemeente Zoetermeer niet kan garanderen dat de informatie die u geeft, bijvoorbeeld het klikgedrag op onze site of inloggegevens, in een veilige omgeving gebeurt. Wij hopen dit probleem zo spoedig mogelijk te verhelpen zodat u weer veilig kunt surfen en producten/diensten kunt afnemen van onze site.

Wij adviseren u om elk risico uit te sluiten en voor uw eigen veiligheid uw aanvragen persoonlijk aan het loket of per post te doen en niet via websites.
Voor meer informatie verwijzen we u naar de website van het Ministerie van Binnenlandse Zaken: http://www.rijksoverheid.nl/ministeries/bzk"

Het persbericht werd dus aangepast zonder de bugers op de hoogte te stellen. Weer eens een misser van de gemeente Zoetermeer!.In hoeverre gegevens van burgers nog veilig zijn valt niet te zeggen.Gezien het feit dat de overheid nogal knullig met onze gegevens schijnt om te gaan kun je er niet zomaar vanuit gaan dat onze gegevens veilig zijn. Voor het internet geldt, een beetje veilig is het zelfde als helemaal niet veilig.
(Zoetermeernieuws)

donderdag 1 september 2011

Gemeente medeverantwoordelijk voor mislukking referendum VTC

ZOETERMEER -Het referendum over de sluiting van de bouwspeelplaatsen (Vrije Tijd Centra) gaat niet door.De afgelopen tijd zijn vrijwilligers en ouders druk in de weer geweest om het benodigde aantal van 4500 hantekeningen en BSN nummers te verzamelen,maar deze inspanning bleek niet voldoende.Dinsdag 30 augustus was de sluitingsdatum om genoeg handtekeningen in te leveren.Het aantal handtekeningen bleek echter onvoldoende. Er zijn slechts 2859 handtekeningen verzameld.Volgens organisator Michel Elkhuizen liggen hier verschillende oorzaken aan ten grondslag. “Veel mensen wilden het BSN nummer niet afgeven en veel mensen waren op vakantie.

Gemeente medeverantwoordelijk voor mislukking referendum
De gemeente Zoetermeer is mede verantwoordelijk voor de mislukking van het referendum omdat zij zo slim was om buiten een handtekening een BSN nummer te verlangen. De gemeente had ook kunnen kiezen voor de optie van naam,geboortedatum en handtekening.De gemeente moet geweten hebben dat het vragen van een BSN nummer op deze manier onrechtmatig was.Het heeft er alle schijn van dat dit een bewuste actie was om het referendum te laten mislukken zodat de sluiting van de WTC doorgang kan vinden.

Maandag 12 september zal de raad het besluit nog officieel moeten bekrachtigen.

Lees ook "Gemeente in de fout met BSN nummer"
(Zoetermeernieuws)

woensdag 3 augustus 2011

Gemeente in de fout met BSN nummer op handtekeningenlijst referendum bouwspeelplaatsen

ZOETERMEER - De gemeente is weer eens in de fout gegaan met privacy gevoelige gegevens van haar burgers.Men is namelijk bezig om handtekeningen te verzamelen i.v.m. een referendum voor het behouden van de bouwspeelplaatsen(VTC). De gemeente Zoetermeer heeft hiervoor lijsten verstrekt waarop mensen die willen dat de bouwspeelplaatsen behouden blijven kunnen tekenen.

Op de lijsten kunnen burgers hun handtekening zetten en moeten dan ook hun BSN (burger servicenummer) opschrijven.Onderaan de lijst staat geschreven dat als men geen BSN nummer invult de hantekening ongeldig is.

Het BSN nummer is een persoonlijk nummer dat men niet zomaar aan derden dient te geven i.v.m. indentieteitsdiefstal. Mensen die de lijst tekenen lopen een groot risico als de lijsten bijvoorbeeld zoek raken of als ze de lijst verliezen.

De rijksoverheid schrijft hierover op haar website:
BSN voorkomt identiteitsfraude
Het BSN is strikt persoonlijk. Uitwisseling van BSN's is wettelijk niet toegestaan. Het BSN is veiliger tegen identiteitsfraude (zich voordoen als een andere persoon, bijvoorbeeld door gebruik te maken van het BSN van die ander) dan het oude sofinummer.

Op allerlei plaatsen wordt om je burgerservicenummer gevraagd: bij het lid worden van de sportschool, bij het inchecken in een hotel en noem maar op. En dat terwijl dit zeer persoonlijke nummer alleen bedoeld is voor communicatie tussen overheid en burger.

Waar het nummer precies voor gebruikt mag worden, is zeer duidelijk afgekaderd in de wet. Toch vragen veel instanties ten onrechte om dit nummer.

Het moet wel de meest overtreden wet van Nederland zijn. Handhaving vindt nauwelijk plaats.

Burgerservicenummer
Steeds meer bedrijven en instanties vragen om een kopie van je paspoort. Of je persoonlijke burgerservicenummer moet op allerlei formulieren ingevuld worden voor een dienst of lidmaatschap. Dit terwijl het bedrijf in kwestie deze informatie niet eens mag vragen, laat staan opslaan.

Het burgerservicenummer is de vervanger van het sofinummer. Anders dan het sofinummer mag BSN door elke overheidsinstantie gebruikt worden. Met dit nummer wordt ook alle overheidsinformatie aan elkaar gekoppeld.Particuliere organistaties mogen om deze reden geen gebruik maken van het burgerservicenummer.

Volgens Michel Savelkoul, directeur bij het meldpunt kun je als crimineel nogal wat doen met de informatie die overal opgeslagen is. Het Meldpunt Identiteitsfraude staat slachtoffers van identiteitsfraude bij.

In Nederland ziet het College Bescherming Persoonsgegevens toe op het zorgvuldige gebruik en de bescherming van persoonsgegevens. Maar zij kunnen lang niet alle meldingen aanpakken.

Dus komt er iemand aan de deur met een referendumlijst voor het behouden van de bouwspeelplaatsen, dan is het niet verstandig dat U uw burgerservicenummer op de lijst zet. Tenzij U er geen problemen mee heeft dat derden met U identiteit aan de haal kunnen gaan.

Bekijk de uitzending van Radar over dit onderwerp.
(Zoetermeernieuws)

NOS NIEUWS

OMROEP WEST

RTL Nieuws