Kyberturvallisuus ja vastuu Alankomaissa: kuka on vastuussa tietomurron jälkeen

Ryhmä liike-elämän ammattilaisia ​​keskustelee kyberturvallisuudesta ja oikeudellisesta vastuusta toimistossa, jossa on digitaalinen kartta Alankomaista, jossa näkyy turvallisuuskuvakkeita.
Tietomurtoja tapahtuu Alankomaissa joka päivä. Kun niitä tapahtuu, jonkun on puututtava asiaan. vastuu.Alankomaiden lain ja GDPR:n mukaan henkilötietoja hallinnoivat organisaatiot ovat ensisijaisesti vastuussa niiden suojaamisesta ja kohtaavat merkittävä vastuu kun rikkomuksia tapahtuu. Jos yrityksesi kärsii kyberhyökkäys, saatat saada sakkoja jopa 20 miljoonaa euroa tai 4 % vuotuisesta maailmanlaajuisesta liikevaihdostasi riippuen siitä, kumpi summa on suurempi. Tietomurron jälkeisen vastuun ymmärtäminen on olennaista kaikille Alankomaissa toimiville organisaatioille. Vastaus ei ole aina yksinkertainen, sillä vastuu voi ulottua yrityksesi ulkopuolelle ja kattaa myös kolmannen osapuolen palveluntarjoajat, työntekijät ja muut tietojenkäsittelyyn osallistuvat osapuolet. Alankomaiden tietosuojaviranomainen ja muut sääntelyviranomaiset määrittävät vastuun sen perusteella, onko roolisi rekisterinpitäjänä vai käsittelijänä, mitä turvatoimia sinulla oli käytössä ja kuinka nopeasti reagoit tapahtumaan. Tässä artikkelissa eritellään Alankomaiden kyberturvallisuutta koskeva lainsäädäntö ja selitetään, miten vastuu määräytyy murron jälkeen. Opit ilmoitusvelvollisuuksistasi, noudattamatta jättämisestä koituvista seuraamuksista ja käytännön toimenpiteistä, joilla voit suojata organisaatiotasi sekä kyberhyökkäyksiltä että oikeudellisilta seurauksilta.

Kyberturvallisuuden ja tietosuojan oikeudellinen kehys

Ryhmä ammattilaisia ​​keskustelee kyberturvallisuudesta ja oikeudellisista asioista toimistossa kannettavien tietokoneiden ja Alankomaiden digitaalisen kartan kanssa, joka näyttää verkkoyhteydet. Alankomaat toimii useiden kyberturvallisuus- ja tietosuojalainsäädännön alaisuudessa, jossa yhdistyvät EU:n laajuiset määräykset kansallisiin täytäntöönpanolakeihin. Nämä lait asettavat selkeät velvoitteet henkilötietoja käsitteleville ja kriittistä infrastruktuuria ylläpitäville organisaatioille. Ne luovat erityisvaatimuksia eri aloille, kuten televiestintä, rahoitus ja lainvalvonta.

Yleinen tietosuoja-asetus (GDPR) ja sen täytäntöönpano Alankomaissa

GDPR toimii ensisijaisena tietosuojakehys kaikkialla EU:ssa, myös Alankomaissa. Se vahvistaa kattavat säännöt henkilötietojen käsittelylle ja edellyttää organisaatioilta asianmukaisten teknisten ja organisatoristen toimenpiteiden toteuttamista tietojen suojaamiseksi. Alankomaat pani GDPR:n täytäntöön Alankomaiden GDPR:n täytäntöönpanolaki (Ulosvirtaussäästö AVG), jolla EU:n vaatimukset mukautetaan Alankomaiden lainsäädäntöön. Tässä laissa on erityissäännöksiä kansallisia olosuhteita varten samalla kun se pysyy yhdenmukaisena eurooppalaisten standardien kanssa. Siinä nimetään Alankomaiden tietosuojaviranomainen (Alankomaiden tietosuojaviranomainen) täytäntöönpanosta vastaavana valvontaelimenä. GDPR:n mukaan sinun on ilmoitettava tietojen rikkomukset valvontaviranomaiselle 72 tunnin kuluessa siitä, kun olet tullut niistä tietoiseksi. Kun tietoturvaloukkaukset aiheuttavat suuria riskejä yksilöiden oikeuksille ja vapauksille, sinun on myös ilmoitettava niistä asianomaisille henkilöille ilman aiheetonta viivytystä. Nämä ilmoitusvaatimukset muodostavat tietoturvaloukkauksesta aiheutuvan vastuun perustan Alankomaissa. Verzamelwet Gegevensbescherming (Yhteisen tietosuojalain) mukaisesti Alankomaiden lakeja on edelleen tarkennettu GDPR-standardien mukaisiksi. Tämä varmistaa yhdenmukaisuuden eri oikeudenaloilla.

Kyberturvallisuuslaki ja NIS2-direktiivi

NIS2-direktiivi laajentaa merkittävästi kyberturvallisuusvaatimuksia olennaisille ja tärkeille toimijoille kaikkialla EU:ssa. Alankomaat saattoi sen osaksi kansallista lainsäädäntöään Kyberhuijausmärkä (Alankomaiden kyberturvallisuuslaki), joka tuli voimaan 15. elokuuta 2026 yhdessä kriittisten yhteisöjen kriisinsietokykyä koskevan lain (Wet weerbaarheid kritieke entiteiten). Ei ole lisäaikaa: velvoitteet tulevat voimaan kyseisestä päivästä alkaen. Kolme tärkeintä velvollisuutta. Sinun on rekisteröitävä organisaatiosi kansalliseen yksikkörekisteriin, jota ylläpitää Kansallinen tietoturvakeskusSinun on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet verkko- ja tietojärjestelmiisi kohdistuvien riskien hallitsemiseksi. Tämä on laissa täsmennetty huolellisuusvelvollisuus, jota ei jätetä markkinoiden tehtäväksi. Merkittävästä häiriöstä on ilmoitettava 24 tunnin kuluessa siitä, kun olet tullut siitä tietoiseksi, minkä jälkeen on tehtävä kattavampi ilmoitus 72 tunnin kuluessa ja sen jälkeen laadittava loppuraportti. Noin kahdeksantuhatta organisaatiota Alankomaissa kuuluu soveltamisalaan olennaisina tai tärkeinä yksiköinä, ja monet niistä olivat kokonaan aiemman järjestelmän ulkopuolella. Se, kuulutko soveltamisalaan, ei ole vaikutelman mukainen arvio. Se johtuu lain toimialasta ja kokokriteereistä, ja toimittaja, joka ei kuulu soveltamisalaan, voi silti olla sopimuksellisesti mukana asiakkaan toimesta, joka ei kuulu soveltamisalaan. Kyberturvallisuuslaki korvasi verkko- ja tietojärjestelmien turvallisuuslain (Wet beveiliging netwerk- en informatiesystemen, Wbni), joten viittaukset Wbni:hin vanhemmissa sopimuksissa, käytännöissä ja tarkastuskertomuksissa viittaavat nyt järjestelmään, jota ei enää ole olemassa. Tarkista ne. Valvonta on hajautettu sektorikohtaisesti sen sijaan, että se olisi keskitetty yhdelle sääntelyviranomaiselle. Alankomaiden digitaalisen infrastruktuurin viranomainen (Rijksinspectie Digitale Infrastructuur, TKI) valvoo digitaalista infrastruktuuria, ICT-palvelunhallintaa, digitaalisten palveluntarjoajien toimintaa ja julkishallintoa, kun taas muilla sektoreilla on omat nimetyt valvojansa. Määritä oma valvojasi ennen tapahtumaa, älä sen aikana.

Muut asiaankuuluvat lait ja direktiivit

EU:n sähköisen viestinnän tietosuojadirektiivi täydentää GDPR:ää käsittelemällä sähköisen viestinnän yksityisyyttä. Se edellyttää suostumusta evästeiden ja vastaavien tekniikoiden käyttöön ja suojaa viestintätietojen luottamuksellisuutta. Televiestintälaki (Televiestintä) asettaa teleoperaattoreille erityisiä turvallisuusvelvoitteita, mukaan lukien vaatimukset verkon eheyden ja käyttäjätietojen suojaamiseksi. Tämä laki toimii tietosuojalakien rinnalla varmistaakseen kattavan suojan viestintäalalla. Kriittisten yksiköiden sietokykyä koskeva laki (Wet weerbaarheid kritieke entiteiten), jolla pannaan täytäntöön direktiivi (EU) 2022/2557 ja joka tuli voimaan samana päivänä kuin kyberturvallisuuslaki, käsitellään fyysisen turvallisuuden sijaan digitaalista turvallisuutta. Se velvoittaa kriittisiksi nimetyt tahot suorittamaan riskinarvioinnin, toteuttamaan sietokykytoimenpiteitä ja raportoimaan häiriötilanteista. Organisaatio voi kuulua molempien lakien piiriin samanaikaisesti, eivätkä nämä kaksi velvoitekokonaisuutta yhdisty. Nämä viitekehykset luovat päällekkäisiä velvoitteita. Niiden välillä on navigoitava, kun toimitaan useilla eri aloilla tai käsitellään erityyppisiä tietoja.

Alakohtainen sääntely

Finanssivalvontalaki (Wet op het financieel toezicht) asettaa tiukat kyberturvallisuus- ja tietosuojavaatimukset rahoituslaitoksille. Sinun on otettava käyttöön vankat turvallisuuskontrollit, tietoturvaloukkauksiin reagointimenettelyt ja säännölliset testausprotokollat ​​toimiessasi rahoitusalalla. Lainvalvontaorganisaatiot kohtaavat erityisvaatimuksia Poliisin tietolaki (Märkä politiikka) Ja Wet justitiële en strafvorderlijke gegevens (Oikeus- ja rikosprosessitietojen laki). Nämä lait säätelevät, miten poliisi ja oikeusviranomaiset keräävät, käsittelevät ja suojaavat henkilötietoja tutkinnan ja rikosoikeudenkäyntien aikana. Terveydenhuollon tarjoajien on noudatettava GDPR:n vakiovaatimusten lisäksi muita yksityisyyden suojaa koskevia säännöksiä. Tämä heijastaa lääketieteellisten tietojen arkaluonteista luonnetta. Energia-, liikenne- ja vesisektoreilla on NIS2-täytäntöönpanon myötä erityisiä velvoitteita, joihin kuuluvat räätälöidyt turvatoimenpiteet, jotka vastaavat niiden operatiivisia riskejä. Jokainen toimialakohtainen asetus asettaa ainutlaatuisia vaatimustenmukaisuusrasitteita. On tärkeää tunnistaa, mitkä lait koskevat organisaatiosi tiettyjä toimintoja ja tietojenkäsittelytoimia.

Vastuun määrittäminen tietomurron jälkeen

Ryhmä ammattilaisia ​​keskustelee kyberturvallisuudesta ja vastuusta modernissa toimistossa, jossa digitaaliset näytöt näyttävät tietomurtokuvia. Alankomaissa vastuu tietomurrosta riippuu roolistasi henkilötietojen käsittelyssä, turvatoimet toteutitko ja noudatitko raportointivaatimuksia. Alankomaiden tietosuojaviranomainen ja muut valvontaelimet määrittävät vastuun sen perusteella, lailliset velvoitteet GDPR:n ja kansallisten kyberturvallisuuslakien nojalla.

Vastuun määrittely: rekisterinpitäjät, käsittelijät ja kolmannet osapuolet

Vastuusi jälkeen henkilötietojen tietoturvaloukkaus riippuu siitä, toimitko ns. rekisterinpitäjä tai käsittelijä. Rekisterinpitäjät päättävät, miten ja miksi henkilötietoja käsitellään, mikä tekee heistä ensisijaisesti vastuussa tietoturvaloukkauksista. Käsittelijät käsittelevät tietoja rekisterinpitäjien puolesta ja ovat vastuussa, jos he ylittävät ohjeistukset tai eivät toteuta riittäviä turvatoimenpiteitä. Kolmansilla osapuolilla, kuten digitaalisten palveluntarjoajilla, on erilliset vastuut. Jos käytät ulkoisia toimittajia, olet edelleen vastuussa heidän toimistaan, kun he käsittelevät tietoja puolestasi. Sopimuksissasi on määriteltävä tietoturvavelvoitteet ja tietoturvaloukkausten käsittelymenettelyt. Kun mukana on useita osapuolia, vastuu voidaan jakaa. Jos sekä sinä että käsittelijäsi ette ole toteuttaneet teknisiä ja organisatorisia toimenpiteitä, te molemmat voitte joutua seuraamuksiin Autoriteit Persoonsgegevensiltä. Valvontaviranomainen tutkii kunkin osapuolen roolin tietoturvaloukkauksessa vastuun määrittämiseksi.

Valvontaviranomaiset ja sääntelyroolit

Autoriteit Persoonsgegevens toimii Alankomaiden tietosuojaviranomaisena, joka vastaa GDPR-vaatimustenmukaisuuden valvonnasta. Sinun on ilmoitettava henkilötietojen tietoturvaloukkauksista tälle valvontaviranomaiselle 72 tunnin kuluessa siitä, kun olet saanut tiedon tapahtumasta. Tapahtumailmoitusmääräaikojen noudattamatta jättäminen lisää vastuutasi. Kansallinen kyberturvallisuuskeskus (NCSC) käsittelee laajempia... kyberturvallisuusuhat vaikuttavat olennaisten palvelujen tarjoajiin. Jos tarjoat kriittistä infrastruktuuria tai digitaalisia palveluita, sinun on myös ilmoitettava merkittävistä tietoturvahäiriöistä NCSC:lle. Nämä raportit auttavat koordinoimaan kansallisia kyberuhkiin vastaamisen toimia. Molemmat viranomaiset suorittavat tutkintoja tietoturvahäiriöiden jälkeen. Autoriteit Persoonsgegevens voi määrätä sakkoja jopa 20 miljoonaan euroon tai 4 prosenttiin vuotuisesta maailmanlaajuisesta liikevaihdostasi sen mukaan, kumpi on suurempi. He ottavat huomioon tekijöitä, kuten tietomurron luonteen, vaikutuspiirissä olevien henkilöiden määrän ja vastatoimesi. ENISA:n ohjeet vaikuttavat siihen, miten Alankomaiden viranomaiset arvioivat kyberturvallisuusvaatimusten noudattamistasi.

Organisatoriset ja tekniset toimenpiteet

Teknisten ja organisatoristen toimenpiteiden toteuttaminen vaikuttaa suoraan vastuun määrittämiseen. Näihin toimenpiteisiin kuuluvat salaus, pääsynhallinta, säännöllinen tietoturvatestaus ja henkilöstön koulutus. Tuomioistuimet ja valvontaviranomainen arvioivat, oliko tietoturvasi asianmukainen suhteessa kyseessä oleviin riskeihin. Sinun on dokumentoitava tietoturvatoimenpiteesi ja osoitettava liiketoiminnan jatkuvuussuunnittelu. Jos et pysty osoittamaan riittäviä varotoimia, vastuu kasvaa huomattavasti. Säännölliset riskinarvioinnit auttavat sinua tunnistamaan haavoittuvuuksia ennen tietomurtoja. Tapahtumien käsittelymenettelyt ovat ratkaisevan tärkeitä. Tarvitset selkeät protokollat ​​henkilötietojen tietoturvaloukkausten havaitsemiseksi, tutkimiseksi ja niihin reagoimiseksi. Reagointiaikasi ja tehokkuutesi tietoturvatapahtumien hillitsemisessä vaikuttavat seuraamuspäätöksiin. Autoriteit Persoonsgegevens odottaa sinun ylläpitävän todisteita tietoturvakehyksestäsi. Ilman asianmukaista dokumentaatiota kohtuullisen huolellisuuden osoittaminen on vaikeaa tutkinnan aikana.

Toimitusketju ja palveluntarjoajat

Toimitusketjun turvallisuus luo monimutkaisia ​​vastuukysymyksiä. Vaikka palveluntarjoajasi kokisivat tietoihisi vaikuttavia tietomurtoja, saatat silti kohdata seurauksia. Sinun on suoritettava due diligence -tarkastus toimittajiesi suhteen ja seurattava heidän tietoturvakäytäntöjään jatkuvasti. Keskeisten palvelujen tarjoajiin sovelletaan tiukempia toimittajien hallintavaatimuksia. Sinun on varmistettava, että toimitusketjusi digitaalisten palveluntarjoajien on noudatettava omia velvoitteitasi vastaavia standardeja. Sopimuksissa tulee selkeästi määritellä vaaratilanteiden raportointivelvollisuudet ja vastuunjako. Jos tietomurto on peräisin toimitusketjustasi, Autoriteit Persoonsgegevens tutkii, oletko suorittanut riittävät toimittaja-arvioinnit. Vastuusi riippuu siitä, oletko ryhtynyt kohtuullisiin toimenpiteisiin toimittajien turvallisuuden varmistamiseksi. Et voi delegoida vastuuta kokonaan, vaikka käyttäisit kolmannen osapuolen käsittelijöitä. Monitasoiset toimitusketjut vaativat erityistä valppautta. Tarvitset näkyvyyttä alihankkijoihin ja heidän turvatoimiinsa suojautuaksesi ketjureaktioilta, jotka vaarantavat henkilötietoja useissa organisaatioissa.

Tietomurtojen ilmoitusvelvollisuudet

Alankomaat ottaa käyttöön monikerroksisen ilmoitusjärjestelmän GDPR:n ja kansallisten kyberturvallisuuslakien nojalla. Rekisterinpitäjien on ilmoita rikkomuksista Alankomaiden tietosuojaviranomaiselle (AP) 72 tunnin kuluessa, kun on olemassa riski rekisteröidyn oikeudet.Korkean riskin tietomurrot edellyttävät suoraa ilmoitusta asianomaisille henkilöille.

Aikataulut ja menettelyvaatimukset

Sinun on ilmoitettava tietoturvaloukkauksesta tietosuojaviranomaiselle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan viimeistään 72 tunnin kuluessa siitä, kun olet tullut tietoiseksi henkilötietojen tietoturvaloukkauksesta. Tätä velvoitetta sovelletaan, paitsi jos on epätodennäköistä, että tietoturvaloukkaus aiheuttaa riskin luonnollisten henkilöiden oikeuksille ja vapauksille. Ilmoituksen on sisällettävä mahdollisuuksien mukaan tarkkoja tietoja. Sinun on ilmoitettava kyseessä olevien rekisteröityjen luokat ja arviomäärät, tietoturvaloukkauksen kohteena olevien henkilötietojen luokat ja arviomäärät sekä tietosuojavastaavasi tai muun yhteyshenkilön nimi. Sinun on myös kuvattava tietoturvaloukkauksen todennäköiset seuraukset ja sen korjaamiseksi toteutetut tai ehdotetut toimenpiteet. Jos et pysty toimittamaan kaikkia vaadittuja tietoja 72 tunnin kuluessa, voit toimittaa ne vaiheittain. Sinun on selitettävä mahdolliset viivästykset alkuperäisessä ilmoituksessasi.

Kenelle on ilmoitettava ja milloin

Sinun on ilmoitettava rekisteröidyille suoraan, kun henkilötietojen tietoturvaloukkaus todennäköisesti aiheuttaa korkean riskin heidän oikeuksilleen ja vapauksilleen. Ilmoituksen on oltava tehty ilman aiheetonta viivytystä ja siinä on käytettävä selkeää ja yksinkertaista kieltä. Suoraa ilmoittamista rekisteröidyille ei vaadita kolmessa erityistilanteessa. Sinun ei tarvitse ilmoittaa, jos olet ottanut käyttöön asianmukaisia ​​teknisiä ja organisatorisia suojaustoimenpiteitä (kuten salausta), jotka tekevät tiedoista luvattomia henkilöitä ymmärtämättömiä. Sinun ei myöskään tarvitse ilmoittaa, jos olet ryhtynyt jatkotoimenpiteisiin varmistaaksesi, että rekisteröidyn oikeuksiin kohdistuva korkea riski ei todennäköisesti enää toteudu, tai jos suora viestintä vaatisi kohtuutonta vaivaa. Tällaisissa tapauksissa vaaditaan julkista tiedottamista tai vastaavia toimenpiteitä. Rekisteröidyille tiedottamisvelvollisuudesta ei ole alakohtaista poikkeusta; vanhan henkilötietolain nojalla rahoitusyrityksille voimassa ollut poikkeus ei säilynyt GDPR:n voimassaolon aikana. Käsittelijöillä on erilliset velvoitteet. Sinun on ilmoitettava rekisterinpitäjälle ilman aiheetonta viivytystä saatuaan tiedon henkilötietojen tietoturvaloukkauksesta riskitasosta riippumatta. Tämä on sekä GDPR:n mukainen lakisääteinen vaatimus että se tulisi sisällyttää käsittelysopimukseesi.

Toimialakohtaiset ja kansalliset ilmoitusvaatimukset

GDPR-velvoitteiden lisäksi sinulla voi olla muita raportointivaatimuksia toimialastasi riippuen. Kyberturvallisuuslaki edellyttää, että olennaiset ja tärkeät yhteisöt ilmoittavat merkittävästä häiriöstä toimialansa valvojalle ja CSIRT-ryhmälle 24 tunnin kuluessa ja kattavamman ilmoituksen 72 tunnin kuluessa, vaikka henkilötietoja ei olisi lainkaan käsitelty. Julkisten sähköisten viestintäverkkojen tarjoajat raportoivat Alankomaiden digitaalisen infrastruktuurin viranomaiselle (RDI), joka valvoo digitaalisen infrastruktuurin alaa. Terveydenhuollon organisaatioilla on velvollisuus ilmoittaa terveys- ja nuorisohuollon tarkastusviranomaiselle lääkinnällisten laitteiden turvallisuuteen tai potilastietoihin vaikuttavista häiriöistä. Rahoituspalveluyritysten on noudatettava finanssivalvontalainsäädännön mukaisia ​​toimialakohtaisia ​​vaatimuksia. Kriittisiksi nimetyillä yhteisöillä on myös kriittisten yhteisöjen sietokykyä koskevan lain mukaisia ​​velvollisuuksia. Sinun on ilmoitettava merkittävistä häiriöistä tietoturvahäiriöiden reagointitiimille (CSIRT), jotka voivat olennaisesti häiritä keskeisiä palveluja. Julkisten yhtiöiden on ehkä ilmoitettava tietoturvahäiriöistä, jotka voivat olennaisesti vaikuttaa sijoittajien päätöksiin. Nämä toimialakohtaiset vaatimukset toimivat usein GDPR-velvoitteiden rinnalla eivätkä korvaa niitä. Saatat joutua tekemään useita ilmoituksia eri viranomaisille yhdestä häiriöstä organisaatiosi toiminnan ja tietomurron luonteen mukaan.

Täytäntöönpano ja seuraamukset

Alankomaiden viranomaisilla on selkeät valtuudet tutkia kyberturvallisuusongelmia ja määrätä merkittäviä taloudellisia seuraamuksia organisaatioille, jotka eivät suojaa henkilötietoja tai täytä turvallisuusvaatimuksia. Valvontakehykseen kuuluu useita sääntelyviranomaisia, joilla on erityisiä valvontavastuita, jäsenneltyjä seuraamusjärjestelmiä ja määriteltyjä valitusmenettelyjä organisaatioille, joille määrätään seuraamuksia.

Tutkinta- ja valvontavaltuudet

Alankomaiden tietosuojaviranomainen (Autoriteit Persoonsgegevens eli AP) on ensisijaisesti vastuussa tietoturvaloukkausten ja GDPR-rikkomusten tutkinnasta. AP voi käynnistää tutkimuksia valitusten, mediaraporttien tai rutiinitarkastusten perusteella. Tutkimusten aikana viranomainen voi pyytää asiakirjoja, suorittaa tarkastuksia paikan päällä ja haastatella henkilöstöä. Uuden Cyberbeveiligingswet-lain mukaisten kyberturvallisuusvelvoitteiden osalta sektorikohtaiset sääntelyviranomaiset suorittavat valvontaa. Alankomaiden digitaalisen infrastruktuurin viranomainen (RDI) valvoo digitaalista infrastruktuuria, ICT-palvelunhallintaa, digitaalisten palveluntarjoajien sektoria ja julkishallintoa. Alankomaiden keskuspankki (DNB) valvoo rahoituslaitoksia. Muilla aloilla on oma nimetty valvojansa, ja täytäntöönpanovalta on vastuullisella ministerillä tai ministerin puolesta toimivalla tarkastusviranomaisella. Nämä sääntelyviranomaiset voivat tarkastaa järjestelmiäsi, tarkastella tietoturvaloukkauksiin reagointimenettelyjä ja arvioida, täyttääkö riskienhallintasi lain vaatimukset. Ne voivat myös periä organisaatioltasi täytäntöönpanokuluja, jos rikkomuksia havaitaan. Kansallinen kyberturvallisuuskeskus (NCSC) koordinoi sääntelyviranomaisten välistä toimintaa, mutta ei määrää suoraan seuraamuksia.

Hallinnolliset ja taloudelliset seuraamukset

Taloudelliset seuraamukset vaihtelevat lainsäädännön ja rikkomusten vakavuuden mukaan. GDPR:n valvonnan nojalla AP voi määrätä sakkoja jopa 20 miljoonaan euroon tai 4 prosenttiin vuotuisesta maailmanlaajuisesta liikevaihdostasi sen mukaan, kumpi on suurempi. Viranomainen ottaa huomioon tekijöitä, kuten rikkomuksen luonteen, vaikutuspiirissä olevien henkilöiden määrän ja yhteistyösi tutkinnan aikana. Cyberbeveiligingswetin mukaan seuraamukset noudattavat porrastettua rakennetta:
EntiteettiluokitusSuurin sakkoVaihtoehtoinen liikevaihdolle
Välttämättömät kokonaisuudet (EE)€ 10 euroa2 %:n maailmanlaajuinen liikevaihto
Vallitsevat kokonaisuudet (BE)€ 7 euroa1.4 %:n maailmanlaajuinen liikevaihto
Sääntelyviranomaiset voivat myös antaa korjaavia määräyksiä, jotka edellyttävät tiettyjen turvatoimenpiteiden toteuttamista asetetun aikataulun mukaisesti. Toistuvat laiminlyönnit voivat johtaa nimeämiseen ja häpeään rikkomusten julkistamisen kautta. Olennaisiksi yksiköiksi luokiteltujen organisaatioiden johtajat voidaan vakavissa tapauksissa menettää henkilökohtaisesti hallituspaikoilla. Se, voidaanko julkiselle elimelle määrätä sakko ja miten se voidaan tehdä, riippuu kyseessä olevasta laista; korjaavia toimia on joka tapauksessa saatavilla julkisia elimiä vastaan.

Oikeudelliset keinot ja valitukset

Sinulla on oikeus riitauttaa täytäntöönpanopäätöksiä hallinnolliset valituksetSaatuaan rangaistusmääräyksen voit tehdä vastalauseen (bezwaar) määräyksen antaneelle viranomaiselle kuuden viikon kuluessa. Sääntelyviranomaisen on harkittava päätöstään uudelleen ja annettava virallinen vastaus. Jos olet eri mieltä uudelleenarvioinnin tuloksesta, voit valittaa käräjäoikeuteen (rechtbank). Tuomioistuin tarkastelee, noudattiko sääntelyviranomainen asianmukaisia ​​menettelyjä ja sovelsiko lakia oikein. Voit sitten muutoksenhakutuomioistuimen päätökset valtioneuvoston hallintotuomioistuinosastolle (Afdeling bestuursrechtspraak van de Raad van State), jossa päätös tehtiin GDPR:n täytäntöönpanolain nojalla. Toimivaltainen muutoksenhakutuomioistuin riippuu laista, jonka nojalla päätös tehtiin, joten varmista se ennen kuuden viikon määräajan päättymistä. Valitusprosessin aikana sinun on jatkettava sääntelyviranomaisten määräämien korjaavien toimenpiteiden toteuttamista. Tuomioistuimet voivat keskeyttää taloudellisten seuraamusten määräämisen valituspäätöksen ajaksi, mutta tämä ei tapahdu automaattisesti.

Keskeiset roolit ja vastuut kyberturvallisuuden hallinnassa

Organisaatioiden on määriteltävä selkeästi, kuka hallinnoi kyberturvallisuustehtäviä, tietosuojavastaavien nimittämisestä hallitustason vastuuvelvollisuuden määrittämiseen ja työntekijöiden kouluttamiseen turvallisuusprotokollien osalta.

Tietosuojavastaavat

Sinun on nimitettävä tietosuojavastaava (DPO), jos organisaatiosi käsittelee arkaluonteisia henkilötietoja laajamittaisesti tai valvoo yksilöitä järjestelmällisesti. Tietosuojavastaava toimii ensisijaisena yhteyshenkilönäsi tietosuojaviranomaisille ja rekisteröidyille. Tietosuojavastaavallasi on oltava erityispätevyys tietosuojalainsäädännössä ja tietoturvakäytännöissä. Hänen on raportoitava suoraan korkeimmalle johtotasollesi, eikä häntä voida erottaa tehtäviensä suorittamisen vuoksi. Rooliin kuuluu GDPR-vaatimustenmukaisuuden seuranta, tietosuojan vaikutustenarviointien suorittaminen sekä neuvonta salaus- ja kryptografiavaatimuksissa. Tietosuojavastaavan vastuut tulee dokumentoida selkeästi. Tähän sisältyy heidän valtuutensa tarkastaa digitaalinen infrastruktuurisi ja tarkastella tietoturvaloukkauksiin reagointisuunnitelmaasi. Jos toimit useissa EU-maissa, voit nimetä yhden tietosuojavastaavan hänen ammatillisten ominaisuuksiensa ja asiaankuuluvien lainkäyttöalueiden tuntemuksensa perusteella.

Yrityshallinto ja vastuuvelvollisuus

Hallituksellasi on lopullinen vastuu kyberturvallisuusriskien hallinnasta. Heidän on hyväksyttävä turvatoimenpiteet, osoitettava riittävät resurssit ja varmistettava kyberturvallisuusvastaisuustoimien asianmukainen valvonta. Johdon vastuuseen kuuluu:
  • Tietoturvakäytäntöjen hyväksyminen tietoturvakehyksille
  • Riskienarviointien valvonta ja operatiivisen sietokyvyn suunnittelu
  • Tarkastusvaatimustenmukaisuuden varmistaminen riippumattomien arviointien kautta
  • Budjettien kohdentaminen kyberturvallisuuden hallintaan ja työntekijän koulutus
Sinun on määriteltävä selkeät toimivaltalinjat tietoturvapäätöksenteolle. Dokumentoi, kuka hyväksyy tietoturvatoimenpiteet, kuka valvoo toteutusta ja kuka suorittaa tarkastuksia. Johtosi on tarkasteltava kyberturvallisuuden suorituskykyä säännöllisesti ja mukautettava strategioita digitaaliseen infrastruktuuriisi kohdistuvien kehittyvien uhkien perusteella.

Sisäiset käytännöt ja työntekijöiden koulutus

Sinun on luotava dokumentoidut käytännöt, jotka määrittelevät tietoturvaroolit koko organisaatiossasi. Näissä käytännöissä tulisi määrittää vastuut tietosuojasta, tietoturvaloukkauksiin reagoinnista ja kyberturvallisuusvastuun ylläpitämisestä. Tietoturvakäytäntöjesi on katettava seuraavat:
  • Pääsyoikeuksien hallinta ja todennusvaatimukset
  • Tietojen luokittelu- ja salausstandardit
  • Tapahtumailmoitusmenettelyt
  • Säännöllinen turvallisuustietoisuuskoulutus
Sinun tulee tarjota kaikille työntekijöille jatkuvaa koulutusta tietoturvakäytännöistä. Tämä sisältää tietojenkalastelun tunnistaminen yritykset, arkaluonteisten tietojen asianmukainen käsittely ja häiriötilanteisiin reagointisuunnitelman noudattaminen. Koulutuksen on oltava räätälöityä tiettyjen roolien mukaan, ja teknisen henkilöstön on saatava edistynyttä koulutusta kryptografiasta ja tietoturvatoimenpiteistä. Käytäntöjäsi on tarkistettava säännöllisesti ja päivitettävä, kun määräykset muuttuvat tai uusia riskejä ilmenee. Sinun on varmistettava riittävät resurssit sekä käytäntöjen toteuttamiseen että henkilöstön kehittämiseen kyberturvallisuuskäytännöissä.

Kyberturvallisuuspoikkeamien tyypit ja uudet uhat

Kyberturvallisuusongelmat vaihtelevat harhaanjohtavista sähköposteista laajamittaisiin verkkohäiriöihin, jotka voivat vaarantaa kokonaisia ​​organisaatioita. Näiden uhkien ymmärtäminen auttaa tunnistamaan haavoittuvuuksia ja määrittämään vastuun rikkomuksen sattuessa.

Tietojenkalastelu, haittaohjelmat ja kiristysohjelmat

Phishing on edelleen yksi yleisimmistä kyberturvallisuusuhista, joita kohtaat. Hyökkääjät lähettävät sähköposteja tai viestejä, jotka teeskentelevät olevansa laillisilta yrityksiltä varastaakseen salasanasi, taloustietosi tai muut arkaluontoiset tietosi. Tietojenkalastelu on myös lähtökohta suurelle osalle seuraavista kiristysohjelmatapauksista, minkä vuoksi valvontaviranomainen käsittelee onnistunutta tietojenkalasteluhyökkäystä todisteena hallintalaitteistasi eikä huonona onnena.haittaohjelmat viittaa haitalliseen ohjelmistoon, joka vahingoittaa tietokonejärjestelmiäsi tai verkkojasi. Tähän sisältyvät virukset, troijalaiset ja muu haitallinen koodi, jonka tarkoituksena on käyttää tietojasi tai häiritä toimintaasi.ransomware on tietyntyyppinen haittaohjelma, joka estää pääsyn tiedostoihisi ja vaatii maksua niiden palauttamisesta. Vaikka maksaisit lunnaat, ei ole takeita siitä, että hyökkääjät palauttavat käyttöoikeutesi tai poistavat varastetut tiedot. Maksaminen herättää myös omat oikeudelliset kysymyksensä, mukaan lukien vastaanottajan pakotteiden seulonnan sekä maksun kirjanpidon ja julkistamisen.

Palvelunestohyökkäykset ja hajautetut palvelunestohyökkäykset

DoS-hyökkäykset ylikuormittaa järjestelmiäsi liikenteellä, jotta palvelut eivät ole käytettävissä laillisille käyttäjille. Yksi ainoa lähde hukuttaa verkkosi pyynnöillä, kunnes se kaatuu tai hidastuu liikaa toimiakseen.DDoS-hyökkäykset käytä useita vaarantuneita järjestelmiä käynnistääksesi koordinoituja hyökkäyksiä infrastruktuuriasi vastaan. Näitä hajautettuja hyökkäyksiä on vaikeampi pysäyttää, koska ne tulevat monista paikoista samanaikaisesti. DDoS-hyökkäykset voivat häiritä kriittisiä palveluita, aina valtion verkkosivustoista yksityisen sektorin toimintaan. Havaitsemisen ja aineellisen vahingon välinen aikaikkuna on lyhyt, ja kyberturvallisuuslain mukainen ilmoituskello alkaa 24 tunnista. Tämä kapea aikaikkuna tekee nopeasta reagoinnista välttämätöntä DoS- tai DDoS-hyökkäysten kohdatessa.

Petos ja luvaton pääsy

petos Kyberturvallisuudessa käytetään harhaanjohtavia käytäntöjä, joilla pyritään saamaan luvaton pääsy järjestelmiisi tai tietoihisi. Näihin kuuluvat identiteettivarkaudet, maksupetokset ja tunnistetietojen vaarantuminen.Luvaton käyttö tapahtuu, kun joku rikkoo tietoturvakäytäntöjäsi päästäkseen verkkoihin, järjestelmiin tai tietoihin ilman lupaa. Tämä voi tapahtua seuraavilla tavoilla:
  • Varastetut kirjautumistiedot
  • Hyödynnettyjä ohjelmistohaavoittuvuuksia
  • Ohitetut turvakontrollit
  • Sisäpiiriläiset uhkaukset nykyisiltä tai entisiltä työntekijöiltä
Sisäpiiritietovarkaudet jäävät usein huomiotta, mutta ne voivat olla aivan yhtä vahingollisia kuin ulkoiset hyökkäykset. Sisäpiirihyökkäykset havaitaan yleensä myöhään, mikä tekee niistä kalliita ja vaikeasti todistettavia jälkikäteen. Tahallinen luvaton pääsy järjestelmään on Alankomaissa rikoslain 138ab §:n nojalla rikos, mutta työntekijän tahaton vuoto ei ole rikos; se on silti tietoturvaloukkaus, joka voi laukaista ilmoitusvelvollisuutesi.

Sektorin ja toimitusketjun haavoittuvuudet

Kriittiset infrastruktuurisektorit kohtaavat lisääntyneitä kyberrikollisuuden riskejä, ja terveydenhuolto, energia ja rahoituspalvelut ovat ensisijaisia ​​kohteita. Asiantuntijapalveluyritykset ovat toistuva kohde juuri siksi, että niillä on hallussaan keskittynyttä asiakasdataa.Toimitusketjun turvallisuus on tullut yhä tärkeämmäksi, kun hyökkääjät kohdistavat hyökkäyksensä kumppaneihisi ja kolmannen osapuolen toimittajiisi sen sijaan, että hyökkäisivät suoraan sinua vastaan. Nämä kolmannen osapuolen toimittajien hyökkäykset hyödyntävät kumppaniorganisaatioidesi heikompia turvatoimia päästäkseen käsiksi asiakkaidesi tietoihin. Toimitusketjun haavoittuvuudet mahdollistavat hyökkääjien vaarantaa useita organisaatioita yhden murron kautta. Kun toimittajasi järjestelmät yhdistyvät sinun järjestelmiisi, heidän tietoturvaheikkouksistaan ​​tulee sinun tietoturvaheikkouksiasi. Tämä toisiinsa liittyvä riski tarkoittaa, että sinun on arvioitava paitsi omat kyberturvallisuustoimenpiteesi myös jokaisen toimitusketjusi organisaation toimenpiteet. Kansallisvaltiot testaavat ja tunkeutuvat yhä useammin kilpaileviin kyberalueisiin, usein toimien yksityisten toimijoiden varjolla hallitusten puolesta.

Usein kysyttyjä kysymyksiä

Hollantilaisten yritysten on noudatettava tiukkoja raportointivaatimuksia ja vaatimustenmukaisuusstandardeja tietomurron jälkeen, ja vastuu ulottuu useille osapuolille heidän rooliensa ja vastuidensa mukaan. Näiden velvoitteiden ymmärtäminen auttaa organisaatioita suojelemaan itseään ja asianomaisia ​​yksilöitä samalla, kun ne noudattavat kansallisia ja eurooppalaisia ​​määräyksiä.

Mitkä ovat hollantilaisten yritysten lakisääteiset velvoitteet tietomurron jälkeen?

Organisaatiosi on ilmoitettava Alankomaiden tietosuojaviranomaiselle (Autoriteit Persoonsgegevens) 72 tunnin kuluessa siitä, kun se on tullut tietoiseksi tietomurrosta.

Tämä vaatimus on voimassa GDPR:n nojalla, joka säätelee tietosuojaa koko Alankomaissa.

Sinun on annettava tietomurtoilmoituksessasi tarkat tiedot.

Tämä sisältää tietomurron luonteen, sen vaikutuspiirissä olevien henkilöiden lukumäärän, mahdolliset seuraukset sekä toimenpiteet, jotka olet toteuttanut tai suunnittelet toteuttavasi.

Jos et pysty toimittamaan kaikkia tietoja 72 tunnin kuluessa, sinun on selitettävä viivästys ja toimitettava loput tiedot mahdollisimman pian.

Kun tietoturvaloukkaus aiheuttaa suuren riskin yksilöiden oikeuksille ja vapauksille, sinun on myös ilmoitettava siitä suoraan asianomaisille henkilöille.

Et voi viivyttää tätä ilmoitusta ilman perusteltua syytä.

Viestintäsi asianomaisille henkilöille tulee olla selkeää ja siinä tulee selittää tietomurron todennäköiset seuraukset ja toimenpiteet, joita he voivat tehdä suojellakseen itseään.

Sinun on pidettävä yllä yksityiskohtaista dokumentaatiota kaikista tietomurroista riippumatta siitä, ilmoitatko niistä viranomaisille.

Tämän dokumentaation tulee sisältää tiedot rikkomuksesta, sen vaikutuksista ja toteutetuista korjaavista toimenpiteistä.

Alankomaiden tietosuojaviranomainen voi pyytää näitä asiakirjoja tarkastusten tai tutkimusten aikana.

Miten tietomurtojen vastuu määräytyy Alankomaiden lain mukaan?

Tietomurtojen vastuu Alankomaissa riippuu roolistasi joko rekisterinpitäjänä tai tietojen käsittelijänä.

Rekisterinpitäjät määrittävät henkilötietojen käsittelyn tarkoitukset ja keinot, kun taas tietojen käsittelijät käsittelevät tietoja rekisterinpitäjien puolesta.

Oikeudelliset vastuusi vaihtelevat tämän luokituksen perusteella.

Rekisterinpitäjänä sinulla on ensisijainen vastuu tietosuojamääräysten noudattamisesta.

Sinun on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi.

Tuomioistuimet arvioivat, oletko ryhtynyt kohtuullisiin toimiin tietomurron estämiseksi ja oletko toiminut huolimattomasti turvallisuuskäytännöissäsi.

Tietojen käsittelijät voivat myös joutua vastuuseen, jos he eivät noudata rekisterinpitäjän ohjeita tai rikkovat sopimusvelvoitteitaan.

Käsittelijöiden vastuu on kuitenkin yleensä rajoitetumpi kuin rekisterinpitäjien.

Jos käsittelet tietoja ilman rekisterinpitäjän asianmukaista lupaa tai et toteuta sovittuja turvatoimenpiteitä, saatat olla suoraan vastuussa.

Alankomaiden tuomioistuimet ottavat huomioon useita tekijöitä vastuuta määrittäessään.

Näitä ovat tietomurron vakavuus, vaarantuneiden tietojen arkaluontoisuus, tietomurtoa edeltävät turvatoimenpiteesi ja reagointisi tapahtuman havaitsemisen jälkeen.

Myös organisaatiosi koko ja resurssit vaikuttavat siihen, mitä tuomioistuimet pitävät kohtuullisina turvatoimina.

Yhteisvastuu voi syntyä, kun useat osapuolet ovat myötävaikuttaneet tietomurtoon.

Jos jaat vastuun muiden rekisterinpitäjien tai henkilötietojen käsittelijöiden kanssa, tuomioistuimet voivat pitää kumpaakin osapuolta vastuussa koko vahingosta.

Voit sitten hakea korvausta muilta vastuussa olevilta osapuolilta heidän osuutensa perusteella rikkomukseen.

Mitkä osapuolet voidaan pitää vastuullisina tietoturvapoikkeamista Alankomaissa?

Rekisterinpitäjillä on ensisijainen vastuu tietoturvapoikkeamista.

Rekisterinpitäjänä teet päätöksiä henkilötietojen käsittelystä ja sinun on varmistettava, että asianmukaiset turvatoimenpiteet ovat käytössä.

Organisaatiollesi voidaan määrätä hallinnollisia sakkoja, siviilioikeudellista vastuuta ja aiheuttaa maineenvahinkoja rikkomuksen seurauksena.

Tietojen käsittelijät voidaan pitää vastuullisina, jos he eivät täytä sopimusvelvoitteitaan ja lakisääteisiä velvoitteitaan.

Jos käsittelet tietoja rekisterinpitäjän puolesta, sinun on toteutettava sopimuksessasi määritellyt turvatoimenpiteet ja noudatettava rekisterinpitäjän laillisia ohjeita.

Olet suorassa vastuussa, jos ylität toimivaltasi tai et ylläpidä riittävää turvallisuutta.

Organisaatiosi johtajat ja toimihenkilöt voivat tietyissä olosuhteissa joutua henkilökohtaiseen vastuuseen.

Alankomaiden NIS2-direktiivin täytäntöönpanon nojalla johto voidaan pitää henkilökohtaisesti vastuussa kyberturvallisuuden hallinnan puutteista.

Tämä sisältää mahdollisen hylkäämisen johtajan tehtävästä, jos tapahtuu vakavia rikkomuksia.

Myös kolmannen osapuolen palveluntarjoajat voivat olla vastuussa tietoturvahäiriöistä.

Jos luotat pilvipalveluihin , IT-tukeen tai muihin ulkoisiin palveluntarjoajiin, he saattavat olla osallisina vastuissa, kun heidän omat epäonnistumisensa myötävaikuttavat tietomurtoon.

Sopimuksissasi näiden palveluntarjoajien kanssa tulisi selkeästi määritellä turvallisuusvastuut ja -ehdot.

Alankomaiden tietosuojaviranomainen toimii ensisijaisena täytäntöönpanoelimenä.

Vaikka viranomainen ei olekaan suoraan vastuussa rikkomuksista, se tutkii tapauksia, antaa korjaavia määräyksiä ja määrää hallinnollisia sakkoja sääntöjä rikkoville organisaatioille.

Mitä seurauksia organisaatioille aiheutuu Alankomaiden tietosuojalainsäädännön noudattamatta jättämisestä?

Organisaatiollesi voidaan määrätä hallinnollisia sakkoja jopa 20 miljoonaan euroon tai 4 prosenttiin vuotuisesta maailmanlaajuisesta liikevaihdostasi sen mukaan, kumpi summa on suurempi. Alankomaiden tietosuojaviranomainen määrittää sakkojen määrät rikkomuksen luonteen, vakavuuden, keston ja tutkinnan aikana tekemäsi yhteistyön perusteella.

Taloudellisten seuraamusten lisäksi viranomainen voi määrätä korjaavia toimenpiteitä, jotka häiritsevät toimintaasi. Näihin toimenpiteisiin kuuluvat tietojenkäsittelyn tilapäiset rajoitukset, määräykset tiettyjen rikkomusten korjaamiseksi ja pakolliset tarkastukset.

Saatat joutua keskeyttämään tiettyjä liiketoimintatoimintoja, kunnes osoitat noudattavasi vaatimuksia. Organisaatiosi voi kärsiä merkittävästä mainehaikasta vaatimustenvastaisuuden seurauksena.

Tietomurtojen ja sääntelyyn liittyvien seuraamusten julkistaminen voi heikentää asiakkaiden luottamusta ja vahingoittaa liikesuhteita. Alankomaiden tietosuojaviranomainen julkaisee täytäntöönpanopäätökset, jotka ovat edelleen yleisön ja tiedotusvälineiden saatavilla.

Asiasta kärsivät yksityishenkilöt voivat nostaa sinulle siviilioikeudellisia kanteita, joissa vaaditaan korvauksia vahingoista. Yksityishenkilöt voivat vaatia korvauksia tietosuojaloukkauksista aiheutuneista aineellisista ja aineettomista vahingoista.

Alankomaiden tuomioistuimet ovat yhä useammin tunnustaneet vaatimuksia henkilötietojen hallinnan menetyksestä ja ahdingosta, vaikka suoria taloudellisia tappioita ei olisikaan. Liiketoimintamahdollisuutesi voivat rajoittua vakavien rikkomusten jälkeen.

Joillakin aloilla vaaditaan turvallisuussertifikaatteja tai vaatimustenmukaisuusrekistereitä sopimusten ylläpitämiseksi, erityisesti silloin, kun on kyse toiminnasta valtion yksiköiden tai säänneltyjen toimialojen kanssa.

Millä tavoin asianomaiset henkilöt voivat hakea korvausta tietomurron jälkeen Alankomaissa?

Voit tehdä valituksen Alankomaiden tietosuojaviranomaiselle, jos uskot, että organisaatio on loukannut tietosuojaoikeuksiasi. Viranomainen tutkii valitukset ja voi ryhtyä toimenpiteisiin sääntöjä rikkovia organisaatioita vastaan.

Tämä prosessi ei maksa sinulle mitään eikä vaadi oikeudellista edustusta. Sinulla on oikeus nostaa siviilikanne vastuussa olevaa organisaatiota vastaan.

Alankomaiden laki sallii sinun vaatia korvausta sekä aineellisista että aineettomista vahingoista, jotka johtuvat tietosuojaloukkauksista. Aineelliset vahingot sisältävät taloudelliset menetykset, kun taas aineettomat vahingot kattavat ahdistuksen, ahdistuksen ja henkilötietojesi hallinnan menetyksen.

Alankomaalaiset asianajajat eivät yleensä työskentele periaatteella, että hoitoa ei makseta, mutta tuettua oikeusapua on saatavilla, jos täytät oikeusapulautakunnan asettamat tulo- ja pääomakriteerit.

Ryhmäkanteissa joukkovahinkojen korvaamista koskevan lain ( WAMCA ) nojalla säätiö tai yhdistys voi nostaa vaatimuksen määritellyn ryhmän puolesta, ja useita tällaisia ​​tietomurtoja koskevia kanteita on jo vireillä Alankomaiden tuomioistuimissa. Voit hakea korvausta suoraan organisaatiolta ilman oikeutta.

Monet organisaatiot haluavat sopia vaatimukset yksityisesti välttääkseen oikeudenkäyntikuluja ja negatiivista julkisuutta. Neuvotteluasemasi vahvistuu, jos organisaatio on selvästi rikkonut tietosuojasäännöksiä tai jos tietoturvaloukkaus on aiheuttanut merkittävää vahinkoa.

Voit myös esittää vaatimuksia henkilötietojen käsittelijöitä vastaan, jos he ovat vastuussa tietomurrosta. GDPR:n mukaan sekä rekisterinpitäjät että käsittelijät voidaan pitää vahingonkorvausvelvollisina.

Jos useat osapuolet ovat myötävaikuttaneet rikkomukseen, voit vaatia täyden summan keneltä tahansa vastuussa olevalta osapuolelta.

Miten GDPR vaikuttaa Alankomaissa toimivien tahojen vastuuseen ja vastuisiin tietomurron sattuessa?

GDPR asettaa organisaatioille selkeät velvoitteet henkilötietojen suojaan liittyen.

Yksiköiden on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet tietoturvan varmistamiseksi.

Tietomurron sattuessa organisaatioiden on ilmoitettava siitä asianomaiselle valvontaviranomaiselle 72 tunnin kuluessa.

Jos tietoturvaloukkaus aiheuttaa suuren riskin yksilöiden oikeuksille ja vapauksille, myös asianomaisille henkilöille on ilmoitettava siitä.

Näiden vaatimusten noudattamatta jättäminen voi johtaa merkittäviin sakkoihin ja maineen vahingoittumiseen organisaatiolle.

Sekä rekisterinpitäjillä että henkilötietojen käsittelijöillä on erilliset vastuut GDPR:n nojalla, ja sopimuksissa on määriteltävä nämä roolit selkeästi.

Tarvitsetko oikeusapua?

Ota yhteyttä Law & More asiantuntevaa ohjausta oikeudellisissa asioissasi. Monikielinen tiimimme on valmiina auttamaan.

Liittyvät artikkelit

Tämä artikkeli käsittelee New Yorkin yleissopimuksen mukaisia ​​välitystuomioita. Katso tuomioistuimen päätöksiä osoitteesta

GDPR ei aseta säilytysaikoja koskevaa taulukkoa. Sääntönä on, että henkilötietoja voidaan

Kyberturvallisuus ei ole enää vain tekninen kysymys hollantilaisille yrityksille; se on kokonaisuus

Johdanto Uuden talon ostaminen avioeron aikana on mahdollista Alankomaissa tietyin ehdoin

Alankomaissa et saa asettaa evästeitä vierailijan laitteelle tai lukea sitä ilman

Johdanto Tuomion täytäntöönpanoa koskevat oikeussuojakeinot tarjoavat ratkaisevan tärkeää suojaa, kun tuomioistuimen päätös

Pysy ajan tasalla Alankomaiden laista

Tilaa uutiskirjeemme saadaksesi uusimmat lakitiedot, sääntelypäivitykset ja käytännön neuvot.