MKB Juristen, özel hukuki belgeler hazırlamaktadır
Önemli sözleşmeleri, şartları ve diğer yasal belgeleri kendiniz bir araya getirmek veya kopyalamak en iyisi değildir. Bütçesi kısıtlı girişimcilere özel yasal çözümler, net maliyetler ve pratik açıklamalar sunuyoruz.
- Gümrük sözleşmeleri, şartlar ve koşullar ve yasal belgeler
- Bütçe dostu ve maliyetler konusunda baştan net bilgi veriyor
- Ücretsiz danışmanlık veya herhangi bir yükümlülük gerektirmeyen fiyat teklifi isteyin
GGD koronavirüs sistemlerinde yaşanan ve çalışanların BSN numaraları ve adresler gibi kişisel verilerini paylaştığı büyük bir veri ihlali, kişisel verilerin güvenliğinin ne kadar önemli olduğunu ve Hollanda Veri Koruma Kurumu'nun (AP) tıbbi verileri ne kadar sıkı bir şekilde izlediğini gösterdi. Erişimi kısıtlamak, her şeyi kaydetmek ve izlemek, veri ihlalinden sonra hızlı hareket etmek ve raporlamak bir lüks değil, bir zorunluluktur.
Soruşturmalar, GGD'nin (Belediye Sağlık Hizmetleri) koronavirüs sistemlerinden kişisel verilerin sızdırıldığını ve alınıp satıldığını ortaya çıkardı; çağrı merkezi çalışanlarının bu verileri sunduğundan şüpheleniliyor. Bu olay, kişisel verilerin güvenliğinin her zaman gerekli olduğunu ve veri ihlalinden sonra hızlı hareket etmenin önemini vurguluyor.
Hassas verilere aşırı erişim
Sızdırılan veriler, GGD çalışanlarının ve çağrı merkezi personelinin büyük bir kısmının erişebildiği CoronIT ve HPzone Light adlı iki veritabanından kaynaklanıyordu ve test randevuları, test sonuçları, kaynak ve temas takibi gibi bilgileri içeriyordu. Bu tür veriler kimlik dolandırıcılığı, takip ve kimlik avı için kötüye kullanılabilir.
Düşük saatlik ücret ve yüksek iş baskısı altında çalışan çağrı merkezi çalışanları, aktif olarak onlara yaklaşan suçlular için cazip bir hedef oluşturmaktadır. Dahası, işlerin büyük bir kısmı evden, daha az denetimle yapılıyordu; bu da veri aktarımını kolaylaştırıyordu. Tıbbi veriler söz konusu olduğundan -ki bunlar en hassas kişisel veriler arasındadır- sağlık sektörü zaten her halükarda favori bir hedef konumundadır.
Yeterli olmayabilecek güvenlik önlemleri
Gerçekten de önlemler alınmıştı: çalışanlardan Davranış Belgesi (VOG) sunmaları, gizlilik sözleşmesi ve rastgele kontroller yapılmıştı. Medya haberlerinin ardından GGD, kontrolleri artıracağını ve sistemleri kalıcı olarak izlemeye başlayacağını duyurdu. En büyük sorunlardan biri şuydu: verilerin dışa aktarılması kolaydı ve hangi veriye kimin eriştiğine dair hiçbir kayıt tutulmuyordu.
AP soruşturma yürütür ve yaptırımları titizlikle uygular
Şemsiye kuruluş, veri ihlalini resmi olarak bildirdi - haklı olarak, çünkü kuruluşların veri ihlallerini Hollanda Veri Koruma Kurumu'na (AP) bildirmeleri gerekiyor. AP açıklama talep etti. AP'nin tıbbi verilerin güvenliğini son derece ciddiye aldığı zaten açıktı: HagaZiekenhuis, birden fazla çalışanın Samantha de Jong'un tıbbi dosyasına yetkisiz erişimi nedeniyle 460.000 € para cezası almıştı, çünkü hastane kayıt dosyalarını yeterince izlemiyordu ve iki faktörlü kimlik doğrulama özelliği yoktu. Önemli olan şu: Haga'da kayıt dosyaları *mevcuttu*, oysa GGD sızıntısı olayında hangi veriye kimin eriştiği bile kaydedilmemişti. Bu tür para cezaları hakkında daha fazla bilgiyi burada okuyabilirsiniz.
Bu durum kuruluşunuz için ne anlama geliyor?
İhmal tespit edilirse, yalnızca para cezası söz konusu değildir: zarar gören taraflar tazminat davası da açabilirler. Bu nedenle, kişisel verilerin güvenliği her kuruluş için en önemli öncelik olmalıdır. Aksi takdirde, kamuoyu tepkisi, olumsuz medya ilgisi, para cezaları ve tazminat davaları kaçınılmazdır. GDPR gerekliliklerine uyduğunuzdan emin olun .
Sıkça Sorulan Sorular
Hollanda Veri Koruma Kurumu'na veri ihlali bildiriminde bulunmam gerekiyor mu?
Prensip olarak evet. Kuruluşların veri ihlallerini Hollanda Veri Koruma Kurumu'na (ve ciddi riskler söz konusu olduğunda veri sahiplerine) bildirmeleri gerekmektedir. Bir ihlalden sonra hızlı ve doğru hareket etmek çok önemlidir.
AP, tıbbi verilerle ilgili olarak ne tür bir güvenlik bekliyor?
Yüksek standartlar: Erişimi gerçekten ihtiyacı olanlarla sınırlamak, erişimi kaydetmek ve doğrulamak ve iki faktörlü kimlik doğrulama gibi güçlü kimlik doğrulama yöntemleri kullanmak. Bunların eksikliği büyük bir sorun teşkil eder.
Veri ihlalinden sorumlu tutulabilir miyim?
İhmal durumunda, hem AP'den para cezası hem de zarar gören taraflardan tazminat talebi riskiyle karşı karşıya kalırsınız. İyi teknik ve organizasyonel önlemler bu riski sınırlandırır.
Veri güvenliğinizi test ettirin
Veri ihlali her kuruluşu etkileyebilir ve sonuçları ciddi olabilir. MKB Juristen'in gizlilik uzmanları, GDPR'ye uyum sağlamanıza ve güvenliğinizi düzene koymanıza yardımcı olur. Gizlilik ve veri koruma alanındaki uzmanlığımızı veya bir görüşme planlayın.