+49 4284 927 838
office@avggereed.nl
NL DE TERUGBELSERVICE

AVG – ADVIES & ASSISTENTIE

Privacy management as a Service
Menu
  • Home
    • FG as a Service
    • DPO as a Service
    • Internationaal Ondernemen
  • Doelgroepen B2B /B2C
    • Kinder- en jeugdzorg
    • Sector logistiek en transport
    • Sector techniek, productie en bouw
    • Media- en communicatiesector
    • Toerisme-, recreatie- en horecasector
    • Handels en dienstverleningssector
  • Privacyverklaring
  • Bedrijfsgegevens

Gevolgen van het arrest in de zaak C-340/21 van het EHvJ

Wat zijn de praktische gevolgen van het arrest in zaak C340/21 voor de voor de verantwoordelijken voor de verwerking van persoonsgegevens?

Het betreft hier een mogelijke vergoeding voor schade in de vorm van vrees bij  een mogelijk misbruik van de eigen persoonsgegevens in de toekomst, waarvan het bestaan door de betrokkene aantoonbaar een immateriële schade opleverd, waardoor een recht op schadevergoeding bestaat.

Volgens het arrest van het EHvJ ligt de bewijslast bij de voor de verwerkingsverantwoordelijke om aan te tonen dat de genomen beveiligingsmaatregelen passend waren. Dit betekent dat ondernemingen nu verplicht zijn om de effectiviteit van hun gegevensbeschermingsmaatregelen ten tijde van de cyberaanval aan te tonen.

 

Tot nu toe

Zodra iemand het bedrijfsnetwerk was binnengedrongen door middel van een cyberaanval en zo toegang had gekregen tot de te beschermen gegevens, werd aangenomen dat het management de verplichting om te zorgen voor gegevensbeveiliging overeenkomstig art. 5 AVG had geschonden en daarom aansprakelijk was voor schade overeenkomstig art. 82 AVG.

In dit geval werd dus zonder verder onderzoek aangenomen dat de genomen maatregelen ontoereikend waren in het geval van een cyberaanval waarbij de gegevensbescherming werd geschonden.

In principe was deze aanpak duidelijk nadelig voor de voor de verantwoordelijke.

Toekomstig, naar aanleiding van het arrest van het EHvJ

In zaak C-340/21 oordeelde het EHvJ dat de lokale rechter moet bepalen of de ten tijde van de aanval genomen maatregelen in beginsel toereikend waren. De verantwoordelijke moet bewijzen dat de ten tijde van de aanslag genomen maatregelen in beginsel voldoende waren.

Hoewel deze benadering voordelig is voor de verantwoordelijke partij, leidt ze in eerste instantie tot enkele nieuwe uitdagingen.
Hoe kan de verantwoordelijke bewijzen dat de genomen maatregelen ten tijde van de cyberaanval afdoende waren?

Naar mijn mening kan de verantwoordelijke dat alleen als hij de volgende documentatie kan overleggen van een tijdstip vóór de cyberaanval:

  • Een grondige en gedocumenteerde risicobeoordeling van de verwerkingen.
  • Technische en organisatorische maatregelen (TOM) die zijn afgestemd op het risico ten tijde van de aanval.
  • Gedocumenteerd bewijs dat de maatregelen in de TOM op het moment van de aanval daadwerkelijk zijn geïmplementeerd.
  • Bewijs dat de verwerkers zijn geaudit, waarbij ook is gewezen op en navraag is gedaan naar de naleving van de geïmplementeerde beveiligingsmaatregelen.

Het is belangrijk dat deze documentatie ook beschikbaar is als het bedrijfsnetwerk niet beschikbaar is!

 

Aandachtspunten voor de ondernemer

Als verantwoordelijke voor de verwerking van persoonsgegevens hoeft u vaak geen functionaris gegevensbescherming voor uw onderneming of organisatie aan te stellen.

Maar u moet wel de wetgeving inzake gegevensbescherming volledig implementeren!

Ook als u freelancer,een zzp'er bent of slechts één of twee medewerkers in dienst heeft en persoonsgegevens;

- met een zekere regelmaat en/of,
- met een potentieel risico voor de betrokkene en/of,
- een speciale categorie,

verwerkt moeten de AVG en de Uitvoeringswet Algemene verordening gegevensbescherming en alle andere voorschriften inzake gegevensbescherming worden nageleefd.

Over AVG gereed

Om te voldoen aan de eisen die de AVG en de uitvoeringswet UAVG aan verantwoordelijken van ondernemingen en organisaties stellen, moeten passende organisatorische en technische maatregelen getroffen worden om een zorgvuldige omgang met en beveiliging van persoonsgegevens te kunnen waarborgen.

Samen met u zoeken wij uit of u een Functionaris voor Gegevensbescherming nodig hebt. Vaak zal dit niet het geval zijn. Vervolgens zal ik een “nul-meting” doorvoeren. Deze meting zal snel en transparant, betrouwbare informatie leveren tot de aanwezige implementatie van de AVG. U krijgt inzicht welke gebieden aandacht nodig hebben binnen uw onderneming. Doormidel van vragenlijsten, interviews en analyse, wordt vastgesteld hoe er op dit moment binnen uw onderneming met persoonsgegevens wordt omgegaan en hoe deze worden geadministreerd.

Contactgegevens

Franz Tertsch - AVG adviseur en auditor gegevensbescherming

Bezoekadres: Waldstraße 2, 27446 Anderlingen Duitsland


Telefoon: +49 4284 927 838 / E-Mail: office@avggereed.nl

Copyright © 2019-2023 AVG Gereed. All Rights Reserved
Design by WBS&SKT Webdesign