De AVG schrijft voor dat de verwerkingsverantwoordelijke adequate en passende maatregelen neemt om de risico’s van het verwerken van persoonsgegevens te voorkomen of te beperken.
Het risico bestaat uit de ongewenste gevolgen van zowel de rechtmatige als de onrechtmatige verwerking van persoonsgegevens. De kans op en de schade van die gevolgen bepalen de hoogte van het risico. Hoe hoger het risico, hoe hoger de eisen aan de maatregelen ter beveiliging.
Zowel de betrokkene als de organisatie kan schade oplopen door het (on)rechtmatig verwerken van persoonsgegevens. De ernst van die schade is van diverse factoren afhankelijk en kan o.a. bestaan uit imagoschade, identiteitsfraude, financiële benadeling, fysieke schade en/of (levens)bedreiging.
De risico’s bij de verwerking van persoonsgegevens zijn in te delen in 4 klassen:
- Risicoklasse 0; publiek niveau.
Dit betreft persoonsgegevens die in principe algemeen bekend en toegankelijk zijn, vergelijkbaar met het telefoonboek. Voor deze gegevens geldt de normale zorgvuldigheid zoals de cleandesk policy en het gebouw afsluiten na kantoortijd. Iedere medewerker heeft toegang tot deze gegevens.
- Risicoklasse 1; basis niveau.
Dit betreft persoonsgegevens die door de context en de omvang een meer specifiek karakter hebben en in de regel alleen bekend zijn bij de betrokkene en de organisatie die de persoonsgegevens verwerkt. Vergelijkbaar met een klantenbestand van de plaatselijke supermarkt met daarin de naw-gegevens van de klant en de producten die hij/zij koopt. Voor deze gegevens geldt een gemiddelde zorgvuldigheid waarbij de persoonsgegevens in een afgesloten omgeving worden opgeborgen. De digitale inlog is voor meerdere mensen beschikbaar, er is vertrouwen dat iedereen de nodige zorgvuldigheid in acht neemt.
- Risicoklasse 2; verhoogd risico.
Dit betreft persoonsgegevens die door de context, de omvang en de gevoeligheid een ander karakter hebben. Er zijn veel gegevens over de persoon bekend en er is sprake van bijzondere persoonsgegevens, zoals gezondheid, geaardheid, politieke voorkeur, geloofsovertuiging, etc.
Vergelijkbaar met het klantenbestand van een zorgverlener met daarin veel directe persoonsgegevens en gegevens over ziekten en aandoeningen. Voor deze gegevens geldt een hoge zorgvuldigheid waarbij de persoonsgegevens voortdurend achter slot en grendel zitten en alleen door geautoriseerde personen verwerkt worden.
- Risicoklasse 3; hoog risico.
Dit betreft persoonsgegevens die door de context, de omvang, de hoge gevoeligheid en de verbanden met andere verwerkingen met een verhoogd of hoog risico, een zeer uitzonderlijk karakter hebben. Er zijn veel gegevens over de persoon bekend, er is sprake van bijzondere persoonsgegevens en door de verbanden met andere verwerkingen is een uitgebreid profiel van de betrokkene te maken.
Vergelijkbaar met de administratie van de belastingdienst met daarin veel directe persoonsgegevens van de betrokkene en gerelateerde, financiële gegevens, eigendomsgegevens, medische gegevens, etc. Voor deze gegevens geldt een zeer hoge zorgvuldigheid waarbij de persoonsgegevens voortdurend achter slot en grendel zitten, alleen door geautoriseerde personen verwerkt worden en waarvoor een bijzondere geheimhoudingsplicht geldt.
De maatregelen ter beveiliging van de persoonsgegevens zijn afgestemd op de risicoprofielen.
Als er sprake is van een inbreuk in verband met persoonsgegevens (datalek) dan wordt op basis van de risicoklasse bepaald of het datalek gemeld wordt bij de Autoriteit Persoonsgegevens (AP) en/of bij de betrokkene. Zie hiervoor paragraaf 4.9.
Hoofdstuk 4.
Artikel 4.4.1
RISICO’S BIJ DE VERWERKING VAN PERSOONSGEGEVENS
Onderdeel van Privacybeleid gemeente Veere