Cyberboswachters
Deze cursus werd gemaakt met hulp van AI-assistentie. Sommige afbeeldingen zijn door AI gegenereerd.
The toughest privacy and security law in the world.
Europese Unie, over GDPR
General Data Protection Regulation, in het Nederlands de Algemene Verordening Gegevensbescherming.
Beschermt de privacy van EU-burgers, eender waar ter wereld.
Wie data van EU-burgers bewaart, valt eronder. Ook buiten Europa.
Over de rechten van burgers en de plichten van bedrijven.
GDPR gaat over de plichten van bedrijven, niet van personen.
De wet beschermt de burger tegen de bedrijven die zijn data verzamelen. Het is ook de enige wet die haar regels wereldwijd weet af te dwingen.
Je kan elk bedrijf verplichten om alle of specifieke data over jou te wissen.
Ook zoekmachines: moet Google je huisadres niet kennen, dan kan je Google verplichten die info te verwijderen.
Google kreeg een stevige boete omdat het niet inging op zo’n vraag van een EU-burger. Sindsdien zijn ze een stuk behulpzamer.
De voorganger van GDPR, de DPD (Data Protection Directive), was een aanbeveling en geen wet. Burgers bleven een speelbal van bedrijven die data als het nieuwe goud verzamelen.
Naam, adres, geboortedatum, rijksregisternummer
Locatie, IP-adres, cookies
Gezondheids- en genetische gegevens, biometrie (irisscan, vingerafdruk)
Raciale of etnische gegevens, politieke meningen, seksuele geaardheid
Wat bedrijven binnen en buiten de EU mogen doen met gebruikersdata (Bron: privacy.ucsd.edu/gdpr/).
Een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of ongeoorloofde toegang tot persoonsgegevens.
Definitie van een datalek
72 uur
om een datalek te melden, te rekenen vanaf de ontdekking van het lek
Het lek zelf kan dus al maanden eerder gebeurd zijn: de klok start pas als het bedrijf het ontdekt.
In België de CBPL (Commissie voor de Bescherming van de Persoonlijke Levenssfeer). Die beoordeelt elk lek case-by-case.
Iedereen wiens data betrokken is bij het lek.
Moeten er erg veel mensen verwittigd worden, dan mag ook een publieke aankondiging. Altijd een PR-nachtmerrie.
De gestolen data was geëncrypteerd: de aanvallers kunnen er niets mee.
Kanttekening: encryptie is nooit 100% waterdicht. Decryptie in de toekomst blijft mogelijk.
Voorkeuren en identificeerbare gegevens staan in aparte databases.
Enkel de voorkeuren gelekt? Dan is er geen privacyschending.
Don’t put all your eggs in one basket.
Bewaar data verspreid over meerdere databases. Zo wordt bij een lek nooit automatisch alles gestolen.
2%
van de wereldwijde jaaromzet of € 10 miljoen bij minder ernstige inbreuken
4%
van de wereldwijde jaaromzet of € 20 miljoen bij inbreuken op de kern van GDPR: het recht op privacy en het recht om vergeten te worden
Telkens het hoogste bedrag van de twee.
Ernst en aard Intentie: slordigheid of opzet? Schadebeperking Genomen voorzorgen Geschiedenis van overtredingen Medewerking met de autoriteiten Gegevenscategorie Meldplicht nageleefd? Certificering (externe audit, ISO 27001, …) Verzwarende of verzachtende factoren
Een schending leidt niet automatisch tot een boete.
Kan het bedrijf aantonen dat het echt alles in het werk stelde om de data te bewaren zoals een goede huisvader betaamt, dan kan het vrijuit gaan.
€ 272 miljoen
aan boetes geïnd tussen mei 2018 en eind 2020
€ 530 miljoen
boete voor TikTok in de lente van 2025
TikTok kon niet aantonen dat de data van Europese gebruikers adequaat beveiligd was op servers in China. De boete gaat over de situatie vóór 2023.
Digital Services Act
Pakt illegale content en grote platforms aan.
Digital Markets Act
Perkt de macht van grote techbedrijven in (Google, Meta, Amazon).
Sinds augustus 2024 gefaseerd ingevoerd. Reguleert artificiële intelligentie in Europa.
Of het werkt, hangt af van de uitvoering en handhaving, en van de concurrentiepositie tegenover de rest van de wereld.