Cybersecurity at Pananagutan sa Netherlands: Paliwanag sa Responsibilidad ng Paglabag sa Data

Isang grupo ng mga propesyonal sa negosyo na tinatalakay ang cybersecurity at legal na responsibilidad sa isang opisina na may dalang digital na mapa ng Netherlands na nagpapakita ng mga icon ng seguridad.

Nangyayari ang mga paglabag sa datos araw-araw sa Netherlands. Kapag nangyari ito, dapat may managot.

Sa ilalim ng batas ng Netherlands at ng GDPR, ang mga organisasyong kumokontrol sa personal na data ang pangunahing responsable sa pagprotekta nito at nahaharap sa malaking pananagutan kapag nagkaroon ng mga paglabag. Kung ang iyong negosyo ay dumanas ng cyberattack , maaari kang maharap sa mga multa na hanggang €20 milyon o 4% ng iyong pandaigdigang taunang kita, depende sa kung aling halaga ang mas mataas.

Mahalaga para sa anumang organisasyong nagpapatakbo sa Netherlands na maunawaan kung sino ang may pananagutan pagkatapos ng isang paglabag sa datos. Hindi laging diretso ang sagot, dahil ang pananagutan ay maaaring lumampas sa iyong kumpanya upang maisama ang mga third-party service provider, empleyado, at iba pang partido na kasangkot sa pagproseso ng datos.

Ang Dutch Data Protection Authority at iba pang mga regulator ang nagtatakda ng responsibilidad batay sa iyong tungkulin bilang isang data controller o processor, ang mga hakbang sa seguridad na iyong ipinatupad, at kung gaano kabilis ka tumugon sa insidente.

Tinatalakay ng artikulong ito ang legal na balangkas na namamahala sa cybersecurity sa Netherlands at ipinapaliwanag kung paano itinatalaga ang pananagutan pagkatapos ng isang paglabag. Matututunan mo ang tungkol sa iyong mga obligasyon sa pag-abiso, ang mga parusang kinakaharap mo para sa hindi pagsunod, at ang mga praktikal na hakbang na maaari mong gawin upang protektahan ang iyong organisasyon mula sa parehong mga cyberattack at mga legal na kahihinatnan.

Balangkas na Legal para sa Cybersecurity at Proteksyon ng Datos

Isang grupo ng mga propesyonal na tinatalakay ang cybersecurity at mga legal na usapin sa isang opisina na may mga laptop at digital na mapa ng Netherlands na nagpapakita ng mga koneksyon sa network.

Ang Netherlands ay nagpapatakbo sa ilalim ng maraming patong ng batas sa cybersecurity at proteksyon ng datos, na pinagsasama ang mga regulasyon sa buong EU at mga pambansang batas sa pagpapatupad. Ang mga batas na ito ay nagtatatag ng malinaw na mga obligasyon para sa mga organisasyong humahawak ng personal na datos at nagpapatakbo ng kritikal na imprastraktura.

Lumilikha sila ng mga partikular na kinakailangan para sa iba't ibang sektor kabilang ang telekomunikasyon, pananalapi, at pagpapatupad ng batas.

Pangkalahatang Regulasyon sa Proteksyon ng Datos (GDPR) at Pagpapatupad ng Olandes

Ang GDPR ay nagsisilbing pangunahing balangkas ng proteksyon ng datos sa buong EU, kabilang ang Netherlands. Nagtatatag ito ng mga komprehensibong patakaran para sa pagproseso ng personal na datos at hinihiling sa mga organisasyon na ipatupad ang mga naaangkop na teknikal at organisasyonal na hakbang upang protektahan ang impormasyon.

Ipinatupad ng Netherlands ang GDPR sa pamamagitan ng Dutch GDPR Implementation Act ( Uitvoeringswet AVG ), na nag-aangkop sa mga kinakailangan ng EU sa batas ng Netherlands. Ang batas na ito ay nagbibigay ng mga partikular na probisyon para sa mga pambansang pangyayari habang pinapanatili ang pagkakahanay sa mga pamantayan ng Europa.

Itinatalaga nito ang Dutch Data Protection Authority ( Autoriteit Persoonsgegevens ) bilang ang nangangasiwang lupong responsable para sa pagpapatupad.

Sa ilalim ng GDPR, dapat mong iulat ang mga paglabag sa datos sa awtoridad na nangangasiwa sa loob ng 72 oras mula sa pagkaalam sa mga ito. Kapag ang mga paglabag ay nagdudulot ng mataas na panganib sa mga karapatan at kalayaan ng mga indibidwal, dapat mo ring ipaalam sa mga apektadong tao nang walang labis na pagkaantala.

Ang mga kinakailangan sa abiso na ito ang bumubuo sa pundasyon ng pananagutan sa paglabag sa Netherlands.

Ang Verzamelwet Gegevensbescherming (Collective Data Protection Act) ay lalong nagpapahusay sa iba't ibang batas ng Netherlands upang umayon sa mga pamantayan ng GDPR. Tinitiyak nito ang pagkakapare-pareho sa iba't ibang legal na larangan.

Batas sa Cybersecurity at ang Direktiba ng NIS2

Malaki ang naitutulong ng NIS2 Directive sa pagpapalawak ng mga kinakailangan sa cybersecurity para sa mga mahahalaga at mahahalagang entidad sa buong EU. Ipinapatupad ng Netherlands ang direktiba na ito sa pamamagitan ng mga pag-update sa Cyberbeveiligingswet (Dutch Cybersecurity Act), na orihinal na nagpabago sa unang NIS Directive.

Pinalalawak ng NIS2 ang saklaw ng mga sektor na sakop at nagpapakilala ng mas mahigpit na mga kinakailangan sa seguridad, mga obligasyon sa pag-uulat ng insidente, at mga probisyon sa pananagutan ng pamamahala. Dapat kang magpatupad ng mga partikular na hakbang sa pamamahala ng peligro at mag-ulat ng mga mahahalagang insidente sa loob ng 24 na oras mula sa pagkaalam sa mga ito.

Ang Network and Information Systems Security Act at ang kasamang Network and Information Systems Security Decree ay nagtatatag ng mga detalyadong kinakailangan para sa mga operator ng mahahalagang serbisyo at mga digital service provider. Iniaatas ng mga batas na ito ang mga pangunahing hakbang sa seguridad, regular na pag-audit, at koordinasyon sa mga pambansang awtoridad sa cybersecurity.

Ang batas ay nagtatalaga ng mga partikular na awtoridad na may kakayahang pangasiwaan ang iba't ibang sektor. Tinitiyak nito ang espesyalisadong pangangasiwa sa mga kasanayan sa cybersecurity.

Iba Pang Kaugnay na mga Batas at Direktiba

Ang EU ePrivacy Directive ay kumukumpleto sa GDPR sa pamamagitan ng pagtugon sa privacy ng mga elektronikong komunikasyon. Nangangailangan ito ng pahintulot para sa mga cookies at mga katulad na teknolohiya, at pinoprotektahan ang pagiging kumpidensyal ng data ng komunikasyon.

Ang Batas sa Telekomunikasyon ( Telecommunicatiewet ) ay nagpapataw ng mga partikular na obligasyon sa seguridad sa mga tagapagbigay ng serbisyo ng telecom, kabilang ang mga kinakailangan upang protektahan ang integridad ng network at data ng gumagamit. Ang batas na ito ay nakikipagtulungan sa mga batas sa proteksyon ng data upang matiyak ang komprehensibong proteksyon sa sektor ng komunikasyon.

Pinapalakas ng Critical Entities Resilience Act (CRA) ang mga kinakailangan sa pisikal at cybersecurity para sa mga entidad na itinuturing na kritikal sa kaligtasan ng publiko at katatagan ng ekonomiya. Kinakailangan nito ang mga pagtatasa ng panganib at mga hakbang sa katatagan na higit pa sa mga karaniwang probisyon sa cybersecurity.

Ang mga balangkas na ito ay lumilikha ng magkakapatong na mga obligasyon. Dapat mong i-navigate ang mga ito kapag nagpapatakbo sa maraming sektor o humahawak ng iba't ibang uri ng data.

Mga Regulasyon na Partikular sa Sektor

Ang Batas sa Pangangasiwa sa Pananalapi ( Wet op het financieel toezicht ) ay nagtatatag ng mahigpit na mga kinakailangan sa cybersecurity at proteksyon ng datos para sa mga institusyong pinansyal. Dapat kang magpatupad ng matibay na mga kontrol sa seguridad, mga pamamaraan sa pagtugon sa insidente, at mga regular na protocol sa pagsusuri kapag nagpapatakbo sa sektor ng pananalapi.

Ang mga organisasyong nagpapatupad ng batas ay nahaharap sa mga espesyal na kinakailangan sa ilalim ng Police Data Act ( Wet politiegegevens ) at Wet justitiële en strafvorderlijke gegevens (Hudicial and Criminal Procedure Data Act). Ang mga batas na ito ang namamahala kung paano nangongolekta, nagpoproseso, at nagpoprotekta ang mga awtoridad ng pulisya at hukuman sa personal na data sa panahon ng mga imbestigasyon at mga paglilitis sa kriminal.

Ang mga tagapagbigay ng pangangalagang pangkalusugan ay dapat sumunod sa mga karagdagang pananggalang sa privacy na higit pa sa mga karaniwang kinakailangan ng GDPR. Ipinapakita nito ang sensitibong katangian ng impormasyong medikal.

Ang mga sektor ng enerhiya, transportasyon, at tubig ay nahaharap sa mga partikular na obligasyon sa ilalim ng implementasyon ng NIS2, na may mga iniakmang hakbang sa seguridad na naaangkop sa kanilang mga panganib sa operasyon.

Ang bawat regulasyon na partikular sa sektor ay nagpapataw ng mga natatanging pasanin sa pagsunod. Mahalagang tukuyin kung aling mga batas ang nalalapat sa mga partikular na aktibidad at operasyon sa pagproseso ng datos ng iyong organisasyon.

Pagtatalaga ng Pananagutan Pagkatapos ng Paglabag sa Data

Isang grupo ng mga propesyonal na tinatalakay ang cybersecurity at pananagutan sa isang modernong opisina na may mga digital screen na nagpapakita ng mga graphics tungkol sa paglabag sa datos.

Sa Netherlands, ang pananagutan para sa isang paglabag sa datos ay nakadepende sa iyong papel sa pagproseso ng personal na datos, sa mga hakbang sa seguridad na iyong ipinatupad, at kung nasunod mo ang mga kinakailangan sa pag-uulat. Ang Dutch Data Protection Authority at iba pang mga superbisor na katawan ang tumutukoy sa responsibilidad batay sa mga legal na obligasyon sa ilalim ng GDPR at mga pambansang batas sa cybersecurity.

Pagtukoy sa Responsibilidad: Mga Controller, Processor, at Mga Ikatlong Partido

Ang iyong pananagutan pagkatapos ng paglabag sa personal na data ay nakadepende kung ikaw ay kumikilos bilang isang data controller o processor. Ang mga controller ang nagpapasya kung paano at bakit pinoproseso ang personal na data, kaya sila ang pangunahing mananagot para sa mga insidente sa seguridad.

Ang mga processor ay humahawak ng data sa ngalan ng mga controller at nahaharap sa pananagutan kung lalabag sila sa mga tagubilin o hindi magpatupad ng sapat na mga hakbang sa seguridad.

Ang mga ikatlong partido tulad ng mga digital service provider ay may magkakahiwalay na responsibilidad. Kung gagamit ka ng mga panlabas na supplier, nananatili kang mananagot para sa kanilang mga aksyon kapag pinoproseso nila ang data para sa iyo.

Dapat tukuyin ng iyong mga kontrata ang mga obligasyon sa seguridad at mga pamamaraan sa paghawak ng insidente.

Kapag maraming partido ang sangkot, maaaring hatiin ang pananagutan. Kung kayo ng iyong tagaproseso ay parehong nabigong magpatupad ng mga teknikal at organisasyonal na hakbang, maaari kayong parehong maharap sa mga parusa mula sa Autoriteit Persoonsgegevens.

Sinusuri ng awtoridad na nangangasiwa ang papel ng bawat partido sa paglabag upang magtalaga ng responsibilidad.

Mga Awtoridad sa Pangangasiwa at Mga Tungkulin sa Regulasyon

Ang Autoriteit Persoonsgegevens ang nagsisilbing Dutch Data Protection Authority na responsable sa pagpapatupad ng pagsunod sa GDPR. Dapat mong iulat ang mga paglabag sa personal na data sa superbisor na awtoridad na ito sa loob ng 72 oras mula sa pagkaalam sa insidente.

Ang hindi pagsunod sa mga deadline ng pag-uulat ng insidente ay nagpapataas ng iyong pananagutan.

Ang National Cyber ​​Security Centre (NCSC) ay humahawak sa mas malawak na banta sa cybersecurity na nakakaapekto sa mga operator ng mahahalagang serbisyo. Kung nagbibigay ka ng kritikal na imprastraktura o mga digital na serbisyo, dapat mo ring iulat ang mga mahahalagang insidente sa seguridad sa NCSC.

Ang mga ulat na ito ay nakakatulong sa pag-uugnay ng mga pambansang tugon sa mga banta sa cyber.

Parehong nagsasagawa ng mga imbestigasyon ang mga awtoridad matapos ang mga insidente sa seguridad. Ang Autoriteit Persoonsgegevens ay maaaring maglabas ng mga multa na hanggang €20 milyon o 4% ng iyong taunang pandaigdigang kita, alinman ang mas mataas.

Isinasaalang-alang nila ang mga salik tulad ng uri ng paglabag, ang bilang ng mga apektadong indibidwal, at ang iyong mga hakbang sa pagtugon.

Nakakaimpluwensya ang mga alituntunin ng ENISA kung paano sinusuri ng mga awtoridad ng Netherlands ang iyong pagsunod sa mga kinakailangan sa cybersecurity.

Mga Hakbang Pang-organisasyon at Teknikal

Ang iyong pagpapatupad ng mga teknikal at organisasyonal na hakbang ay direktang nakakaapekto sa mga pagtukoy ng pananagutan. Kabilang sa mga hakbang na ito ang pag-encrypt, mga kontrol sa pag-access, regular na pagsusuri sa seguridad, at pagsasanay sa mga kawani.

Sinusuri ng mga korte at ng awtoridad na nangangasiwa kung ang iyong seguridad ay angkop para sa mga panganib na kaakibat nito.

Dapat mong idokumento ang iyong mga hakbang sa seguridad at ipakita ang pagpaplano ng pagpapatuloy ng negosyo. Kung hindi mo mapapatunayan ang sapat na mga pag-iingat, tataas nang malaki ang pananagutan.

Ang mga regular na pagtatasa ng panganib ay makakatulong sa iyo na matukoy ang mga kahinaan bago pa man mangyari ang mga paglabag.

Napakahalaga ng mga pamamaraan sa paghawak ng insidente. Kailangan mo ng malinaw na mga protokol para sa pagtukoy, pagsisiyasat, at pagtugon sa mga paglabag sa personal na datos.

Ang iyong oras ng pagtugon at pagiging epektibo sa pagpigil sa mga insidente ng seguridad ay nakakaimpluwensya sa mga desisyon sa parusa.

Inaasahan ng Autoriteit Persoonsgegevens na magtataglay ka ng ebidensya ng iyong balangkas ng seguridad. Kung walang wastong dokumentasyon, ang pagpapatunay ng makatwirang pangangalaga ay nagiging mahirap sa panahon ng mga imbestigasyon.

Epekto ng Supply Chain at mga Tagapagbigay ng Serbisyo

Ang seguridad ng supply chain ay lumilikha ng mga kumplikadong isyu sa pananagutan. Kapag ang iyong mga service provider ay nakaranas ng mga paglabag na nakakaapekto sa iyong data, maaari ka pa ring maharap sa mga kahihinatnan.

Dapat kang magsagawa ng angkop na pagsusuri sa mga supplier at patuloy na subaybayan ang kanilang mga kasanayan sa seguridad.

Ang mga operator ng mahahalagang serbisyo ay nahaharap sa mas mahigpit na mga kinakailangan para sa pamamahala ng vendor. Dapat mong tiyakin na ang mga digital service provider sa iyong supply chain ay nagpapanatili ng mga pamantayan na tumutugma sa iyong sariling mga obligasyon.

Dapat malinaw na tukuyin ng mga kasunduan sa kontrata ang mga tungkulin sa pag-uulat ng insidente at ang alokasyon ng pananagutan.

Kung ang isang paglabag ay nagmula sa iyong supply chain, sinusuri ng Autoriteit Persoonsgegevens kung nagsagawa ka ng sapat na mga pagtatasa ng vendor. Ang iyong pananagutan ay nakasalalay sa kung gumawa ka ng mga makatwirang hakbang upang beripikahin ang seguridad ng supplier.

Hindi mo maaaring ganap na italaga ang responsibilidad kahit na gumagamit ng mga third-party processor.

Ang mga multi-tier supply chain ay nangangailangan ng karagdagang pagbabantay. Kailangan mo ng kakayahang makita ang mga sub-processor at ang kanilang mga hakbang sa seguridad upang maprotektahan laban sa magkakasunod na pagkabigo na nakakaapekto sa personal na data sa maraming organisasyon.

Mga Obligasyon sa Pag-abiso ng Paglabag sa Data

Nagpapatupad ang Netherlands ng isang multi-layered notification framework sa ilalim ng GDPR at mga pambansang batas sa cybersecurity. Dapat iulat ng mga controller ang mga paglabag sa Personal Data Authority (PDA) sa loob ng 72 oras kapag may panganib sa mga karapatan ng data subject.

Ang mga paglabag na may mataas na panganib ay nangangailangan ng direktang abiso sa mga apektadong indibidwal.

Mga Takdang Panahon at Mga Kinakailangan sa Pamamaraan

Dapat mong ipaalam sa PDA nang walang labis na pagkaantala at, kung saan magagawa, hindi lalampas sa 72 oras pagkatapos malaman ang isang paglabag sa personal na datos. Ang obligasyong ito ay nalalapat maliban kung ang paglabag ay malamang na hindi magreresulta sa panganib sa mga karapatan at kalayaan ng mga natural na tao.

Dapat kasama sa abiso ang mga tiyak na impormasyon kung saan posible. Kailangan mong ibigay ang mga kategorya at tinatayang bilang ng mga taong pinag-uusapan ang datos, ang mga kategorya at tinatayang bilang ng mga apektadong rekord ng personal na datos, at ang pangalan ng iyong Data Protection Officer o iba pang contact point.

Dapat mo ring ilarawan ang mga posibleng kahihinatnan ng paglabag at ang mga hakbang na ginawa o iminungkahi upang matugunan ito.

Kung hindi mo maibibigay ang lahat ng kinakailangang impormasyon sa loob ng 72 oras, maaari mo itong isumite nang paunti-unti. Dapat mong ipaliwanag ang mga dahilan ng anumang pagkaantala sa iyong unang abiso.

Sino ang Dapat Maabisuhan at Kailan

Dapat mong direktang ipaalam sa mga apektadong data subject kapag ang isang paglabag sa personal na data ay malamang na magresulta sa mataas na panganib sa kanilang mga karapatan at kalayaan. Ang abisong ito ay dapat mangyari nang walang labis na pagkaantala at gumamit ng malinaw at payak na wika.

Hindi kinakailangan ang direktang abiso sa mga paksa ng datos sa tatlong partikular na pagkakataon. Hindi mo kailangang abisuhan kung nagpatupad ka ng naaangkop na mga teknikal at organisasyonal na hakbang sa proteksyon (tulad ng pag-encrypt) na nagiging dahilan upang hindi maintindihan ng mga hindi awtorisadong tao ang datos.

Hindi mo rin kailangang ipaalam kung gumawa ka ng mga kasunod na hakbang upang matiyak na ang mataas na panganib sa mga karapatan ng paksa ng datos ay hindi na malamang na mangyari, o kung ang direktang komunikasyon ay mangangailangan ng hindi proporsyonal na pagsisikap. Sa ganitong mga kaso, kinakailangan ang pampublikong komunikasyon o mga katulad na hakbang.

Ang mga kompanyang pinansyal sa ilalim ng Financial Supervision Act ay hindi sakop ng obligasyon sa pagbibigay-alam sa mga datos. Dapat pa rin silang mag-ulat sa PDA.

May mga natatanging obligasyon ang mga processor. Dapat mong ipaalam sa controller nang walang anumang pagkaantala pagkatapos malaman ang anumang paglabag sa personal na data, anuman ang antas ng panganib.

Ito ay isang kinakailangang batas sa ilalim ng GDPR at dapat isama sa iyong kasunduan sa pagproseso.

Mga Kinakailangan sa Notipikasyon ng Sektor at Pambansa

Bukod sa mga obligasyon ng GDPR, maaari kang maharap sa mga karagdagang kinakailangan sa pag-uulat depende sa iyong sektor. Inaatasan ng WBNI (Network and Information Systems Security Act) ang ilang partikular na entidad na iulat ang mga insidente ng seguridad sa mga awtoridad sa cybersecurity, kahit na ang mga insidenteng ito ay hindi maituturing na mga paglabag sa personal na data.

Ang mga tagapagbigay ng pampublikong elektronikong network ng komunikasyon ay dapat mag-ulat sa Inspectorate for Human Environment and Transport (ILT). Ang mga organisasyong pangkalusugan ay may mga obligasyon na ipaalam sa Health and Youth Care Inspectorate ang tungkol sa mga insidenteng nakakaapekto sa kaligtasan ng mga medikal na aparato o datos ng pasyente.

Ang mga kompanya ng serbisyong pinansyal ay dapat sumunod sa mga kinakailangan na partikular sa sektor sa ilalim ng batas sa pangangasiwa sa pananalapi.

Ang mga tagapagbigay ng kritikal na imprastraktura ay may mas mataas na obligasyon sa ilalim ng WBNI. Dapat mong iulat ang mga mahahalagang insidente sa Computer Security Incident Response Team (CSIRT) na maaaring lubos na makagambala sa mahahalagang serbisyo.

Maaaring kailanganing ipaalam ng mga pampublikong kumpanya ang mga insidente sa seguridad na maaaring makaapekto nang malaki sa mga desisyon ng mga mamumuhunan.

Ang mga kinakailangang ito ng sektor ay kadalasang kasabay ng mga obligasyon ng GDPR sa halip na palitan ang mga ito. Maaaring kailanganin mong gumawa ng maraming abiso sa iba't ibang awtoridad para sa isang insidente, depende sa mga aktibidad ng iyong organisasyon at sa uri ng paglabag.

Pagpapatupad at mga Parusa para sa Hindi Pagsunod

May malinaw na kapangyarihan ang mga awtoridad ng Netherlands na imbestigahan ang mga pagkabigo sa cybersecurity at magpataw ng malaking parusa sa mga organisasyong hindi nagpoprotekta sa personal na data o natutugunan ang mga kinakailangan sa seguridad.

Ang balangkas ng pagpapatupad ay kinabibilangan ng maraming regulator na may mga partikular na responsibilidad sa pangangasiwa, mga nakabalangkas na pamamaraan ng parusa, at mga tinukoy na pamamaraan ng apela para sa mga organisasyong nahaharap sa mga parusa.

Mga Kapangyarihan sa Pagsisiyasat at Pangangasiwa

Ang Dutch Data Protection Authority (Autoriteit Persoonsgegevens, o AP) ang may pangunahing responsibilidad sa pagsisiyasat ng mga paglabag sa datos at GDPR.

Maaaring maglunsad ang AP ng mga imbestigasyon batay sa mga reklamo, ulat ng media, o mga regular na pag-awdit.

Sa panahon ng mga imbestigasyon, maaaring humiling ang awtoridad ng mga dokumento, magsagawa ng mga inspeksyon on-site, at kapanayamin ang mga kawani.

Para sa mga obligasyon sa cybersecurity sa ilalim ng bagong Cyberbeveiligingswet, ang mga regulator na partikular sa sektor ang nagsasagawa ng pangangasiwa.

Ang Authority for Consumers and Markets (ACM) ay nangangasiwa sa mga tagapagbigay ng digital na imprastraktura at telekomunikasyon.

Ang Dutch Central Bank (DNB) ang nangangasiwa sa mga institusyong pinansyal.

Ang Ministro ng Pang-ekonomiyang Gawain at Klima, Ministro ng Imprastraktura at Pamamahala ng Tubig, at Ministro para sa Pangangalagang Pangkalusugan ay may hawak na kapangyarihang magpapatupad sa loob ng kani-kanilang sektor.

Maaaring i-audit ng mga regulator na ito ang iyong mga sistema, suriin ang mga pamamaraan sa pagtugon sa insidente, at suriin kung ang iyong pamamahala sa peligro ay nakakatugon sa mga legal na pamantayan.

Maaari rin silang maningil ng mga gastos sa pagpapatupad ng batas mula sa iyong organisasyon kung may matagpuang paglabag.

Ang National Cyber ​​Security Centrum (NCSC) ay nakikipagtulungan sa pagitan ng mga regulator ngunit hindi direktang nagpapataw ng mga parusa.

Mga Parusa sa Administratibo at Pinansyal

Ang mga parusang pinansyal ay nag-iiba batay sa legal na balangkas at kalubhaan ng mga paglabag.

Sa ilalim ng pagpapatupad ng GDPR, maaaring magpataw ang AP ng mga multa na hanggang €20 milyon o 4% ng iyong taunang pandaigdigang kita, alinman ang mas mataas.

Isinasaalang-alang ng awtoridad ang mga salik tulad ng uri ng paglabag, bilang ng mga apektadong indibidwal, at ang iyong kooperasyon habang isinasagawa ang mga imbestigasyon.

Sa ilalim ng Cyberbeveiligingswet, ang mga parusa ay sumusunod sa isang naka-tier na istruktura:

Pag-uuri ng EntidadPinakamataas na multaAlternatibo sa Paglikom
Essentiële entiteiten (EE)€ 10 milyong2% pandaigdigang kita
Belangrijke entiteiten (BE)€ 7 milyong1.4% pandaigdigang kita

Maaari ring mag-isyu ang mga regulator ng mga utos ng pagwawasto na nag-aatas sa iyo na ipatupad ang mga partikular na hakbang sa seguridad sa loob ng mga itinakdang takdang panahon.

Ang paulit-ulit na pagkabigo ay maaaring magresulta sa pagpapangalan at pagpapahiya sa pamamagitan ng pampublikong pagsisiwalat ng mga paglabag.

Ang mga direktor ng mga organisasyong inuri bilang mahahalagang entidad ay maaaring maharap sa personal na diskwalipikasyon mula sa mga posisyon sa lupon sa mga malalang kaso.

Ang mga organisasyon ng pampublikong sektor ay hindi sakop ng mga parusang pinansyal ngunit nahaharap sa mga aksyong pagpapatupad ng batas at posibleng pagsisiyasat ng parlamento.

Legal na Rekurso at Apela

May karapatan kang hamunin ang mga desisyon sa pagpapatupad sa pamamagitan ng mga apela administratibo.

Pagkatapos makatanggap ng abiso ng parusa, maaari kang magsumite ng pagtutol (bezwaar) sa awtoridad na nag-isyu nito sa loob ng anim na linggo.

Dapat muling isaalang-alang ng regulator ang desisyon nito at magbigay ng pormal na tugon.

Kung hindi ka sumasang-ayon sa resulta ng muling pagsasaalang-alang, maaari kang mag-apela sa hukuman ng distrito (rechtbank).

Sinusuri ng korte kung sinunod ng regulator ang mga wastong pamamaraan at naipatupad nang tama ang batas.

Pagkatapos ay maaari kang mag-apela sa mga desisyon ng korte sa Administrative Jurisdiction Division ng Council of State (Afdeling bestuursrechtspraak van de Raad van State), na nagsisilbing pinakamataas na hukuman administratibo.

Sa buong proseso ng mga apela, dapat mong ipagpatuloy ang pagpapatupad ng anumang mga hakbang sa pagwawasto na iniutos ng mga regulator.

Maaaring suspindihin ng mga korte ang mga parusang pinansyal habang hinihintay ang mga resulta ng apela, ngunit hindi ito awtomatiko.

Mga Pangunahing Tungkulin at Responsibilidad sa Pamamahala ng Cybersecurity

Dapat malinaw na tukuyin ng mga organisasyon kung sino ang namamahala sa mga gawain sa cybersecurity, mula sa paghirang ng mga opisyal ng proteksyon ng datos hanggang sa pagtatatag ng pananagutan sa antas ng lupon at pagsasanay sa mga empleyado tungkol sa mga protocol ng seguridad.

Mga Opisyal at Appointment sa Proteksyon ng Datos

Dapat kang magtalaga ng isang Data Protection Officer (DPO) kung ang iyong organisasyon ay nagpoproseso ng sensitibong personal na data sa malawakang saklaw o sistematikong nagmomonitor ng mga indibidwal.

Ang DPO ang nagsisilbing pangunahing punto ng pakikipag-ugnayan para sa mga awtoridad sa proteksyon ng datos at mga paksa ng datos.

Ang iyong DPO ay nangangailangan ng mga partikular na kwalipikasyon sa batas sa proteksyon ng datos at mga kasanayan sa seguridad ng impormasyon.

Dapat silang direktang mag-ulat sa pinakamataas na antas ng iyong pamamahala at hindi maaaring tanggalin sa trabaho dahil sa pagtupad sa kanilang mga tungkulin.

Kabilang sa tungkulin ang pagsubaybay sa pagsunod sa GDPR, pagsasagawa ng mga pagtatasa ng epekto sa proteksyon ng datos, at pagpapayo sa mga kinakailangan sa pag-encrypt at cryptography.

Dapat mong idokumento nang malinaw ang mga responsibilidad ng DPO.

Kabilang dito ang kanilang awtoridad na i-audit ang iyong digital na imprastraktura at suriin ang iyong plano sa pagtugon sa insidente.

Kung nagpapatakbo ka sa maraming bansa sa EU, maaari kang magtalaga ng isang DPO batay sa kanilang mga propesyonal na katangian at kaalaman sa mga kaugnay na hurisdiksyon.

Pamamahala at Pananagutan ng Korporasyon

Ang inyong lupon ng mga direktor ang may hawak ng pangunahing responsibilidad para sa pamamahala ng panganib sa cybersecurity.

Dapat nilang aprubahan ang mga hakbang sa seguridad, maglaan ng sapat na mga mapagkukunan, at tiyakin ang wastong pangangasiwa ng mga pagsisikap laban sa cyber resilience.

Kasama sa pananagutan sa pamumuno ang:

  • Pag-apruba ng mga patakaran sa seguridad para sa mga balangkas ng seguridad ng impormasyon
  • Pagsubaybay sa mga pagtatasa ng panganib at pagpaplano ng katatagan sa operasyon
  • Pagtiyak sa pagsunod sa pag-audit sa pamamagitan ng mga independiyenteng pagsusuri
  • Paglalaan ng mga badyet para sa pamamahala ng cybersecurity at pagsasanay sa empleyado

Kailangan mong magtatag ng malinaw na mga linya ng awtoridad para sa paggawa ng desisyon sa seguridad.

Dokumento kung sino ang nag-aapruba ng mga hakbang sa seguridad, kung sino ang nangangasiwa sa implementasyon, at kung sino ang nagsasagawa ng mga audit.

Dapat regular na repasuhin ng inyong pamamahala ang pagganap ng cybersecurity at isaayos ang mga estratehiya batay sa mga umuusbong na banta sa inyong digital na imprastraktura.

Mga Patakaran sa Panloob at Pagsasanay sa Empleyado

Dapat kang lumikha ng mga dokumentadong patakaran na tumutukoy sa mga tungkulin sa seguridad sa buong organisasyon mo.

Dapat tukuyin ng mga patakarang ito ang mga responsibilidad para sa proteksyon ng datos, pagtugon sa mga insidente, at pagpapanatili ng katatagan sa cyber.

Kailangang saklawin ng iyong mga patakaran sa seguridad ang:

  • Mga kontrol sa pag-access at mga kinakailangan sa pagpapatotoo
  • Mga pamantayan sa pag-uuri at pag-encrypt ng datos
  • Mga pamamaraan sa pag-uulat ng insidente
  • Regular na pagsasanay sa kamalayan sa seguridad

Dapat kang magbigay ng patuloy na pagsasanay sa lahat ng empleyado tungkol sa mga kasanayan sa seguridad ng impormasyon.

Kabilang dito ang pagkilala sa mga pagtatangka ng phishing , wastong paghawak ng sensitibong data, at pagsunod sa iyong plano sa pagtugon sa insidente.

Ang pagsasanay ay dapat na iayon sa mga partikular na tungkulin, kung saan ang mga teknikal na kawani ay tatanggap ng mga advanced na tagubilin sa cryptography at mga kontrol sa seguridad.

Ang iyong mga patakaran ay dapat na regular na repasuhin at i-update kapag nagbago ang mga regulasyon o may lumitaw na mga bagong panganib.

Kailangan mong tiyakin ang sapat na mga mapagkukunan para sa pagpapatupad ng patakaran at pagpapaunlad ng mga tauhan sa mga kasanayan sa cybersecurity.

Mga Uri ng Insidente sa Cybersecurity at mga Umuusbong na Banta

Ang mga insidente ng cybersecurity ay mula sa mga mapanlinlang na email hanggang sa malawakang pagkagambala sa network na maaaring magkompromiso sa buong organisasyon.

Ang pag-unawa sa mga bantang ito ay makakatulong sa iyo na matukoy ang mga kahinaan at matukoy kung saan nakasalalay ang responsibilidad kapag naganap ang isang paglabag.

Phishing, Malware, at Ransomware

Ang phishing ay nananatiling isa sa mga pinakakaraniwang banta sa cybersecurity na iyong makakaharap.

Nagpapadala ang mga attacker ng mga email o mensahe na nagpapanggap na galing sa mga lehitimong kumpanya para nakawin ang iyong mga password, impormasyon sa pananalapi, o iba pang sensitibong data.

Ang mga pag-atakeng ito ang responsable para sa mahigit 60 porsyento ng mga insidente ng social engineering.

Ang malware ay tumutukoy sa mapaminsalang software na sumisira sa mga sistema o network ng iyong computer.

Kabilang dito ang mga virus, trojan, at iba pang malisyosong code na idinisenyo upang ma-access ang iyong data o magambala ang iyong mga operasyon.

Ang Ransomware ay isang partikular na uri ng malware na humaharang sa pag-access sa iyong mga file at humihingi ng bayad para sa pagpapanumbalik.

Kahit na magbayad ka ng ransom, walang garantiya na ibabalik ng mga umaatake ang iyong access o buburahin ang ninakaw na data.

Sa pagitan ng 2020 at 2021, ang mga organisasyon ay naharap sa humigit-kumulang 24,000 insidente ng cybersecurity sa buong mundo, kung saan ang ransomware ay gumanap ng mahalagang papel sa mga pagkalugi sa pananalapi.

Mga Pag-atake ng Denial-of-Service (DoS) at Distributed DoS (DDoS)

Ang mga pag-atake ng DoS ay labis na naglalagay ng trapiko sa iyong mga sistema upang gawing hindi magagamit ang mga serbisyo sa mga lehitimong gumagamit.

Binabaha ng iisang pinagmulan ang iyong network ng mga kahilingan hanggang sa mag-crash ito o maging masyadong mabagal para gumana.

Gumagamit ang mga pag-atake ng DDoS ng maraming nakompromisong sistema upang maglunsad ng mga koordinadong pag-atake laban sa iyong imprastraktura.

Mas mahirap pigilan ang mga distributed attack na ito dahil nanggaling ang mga ito sa maraming lokasyon nang sabay-sabay.

Ang mga pag-atakeng DDoS ay maaaring makagambala sa mga kritikal na serbisyo, mula sa mga website ng gobyerno hanggang sa mga operasyon ng pribadong sektor.

Karaniwang mayroon kang wala pang 62 minuto mula sa unang pagtuklas upang maiwasan na maging isang malaking paglabag ang isang insidente sa seguridad.

Dahil sa makitid na bintana na ito, mahalaga ang mabilis na pagtugon kapag nahaharap sa mga pag-atake ng DoS o DDoS.

Pandaraya at Hindi Awtorisadong Pag-access

Ang pandaraya sa cybersecurity ay kinabibilangan ng mga mapanlinlang na gawain upang makakuha ng hindi awtorisadong pag-access sa iyong mga system o data.

Kabilang dito ang pagnanakaw ng pagkakakilanlan, pandaraya sa pagbabayad, at pagkompromiso sa kredensyal.

Nangyayari ang hindi awtorisadong pag-access kapag may lumabag sa iyong mga patakaran sa seguridad upang ma-access ang mga network, system, o data nang walang pahintulot.

Maaari itong mangyari sa pamamagitan ng:

  • Mga ninakaw na kredensyal sa pag-log in
  • Mga kahinaan ng software na sinasamantala
  • Mga nilagpasan na kontrol sa seguridad
  • Mga banta mula sa mga kasalukuyan o dating empleyado

Ang pagnanakaw ng insider data ay kadalasang nakaliligtaan ngunit maaari itong maging kasing-pinsala ng mga panlabas na pag-atake.

Noong 2021, ang karaniwang gastos ng mga pag-atake ng mga insider ay umabot sa 12.5 milyong libra.

Kahit ang hindi sinasadyang pagtagas ng datos ng mga empleyado ay maituturing na mga insidente ng seguridad sa ilalim ng Computer Misuse Act (1990).

Mga Kahinaan sa Sektor at Supply Chain

Ang mga kritikal na sektor ng imprastraktura ay nahaharap sa mas matinding panganib mula sa cybercrime, kung saan ang pangangalagang pangkalusugan, enerhiya, at mga serbisyong pinansyal ang pangunahing target.

Ang sektor ng propesyon ay nakaranas ng halos 3,600 insidente sa pagitan ng 2020 at 2021, kaya ito ang industriya na may pinaka-target na atensyon.

Ang seguridad ng supply chain ay lalong nagiging mahalaga dahil tinatarget ng mga umaatake ang iyong mga kasosyo at mga third-party vendor sa halip na direktang atakihin ka.

Ginagamit ng mga pag-atakeng ito ng mga third-party vendor ang mas mahihinang mga hakbang sa seguridad ng iyong mga kasosyong organisasyon upang ma-access ang data ng iyong mga kliyente.

Ang mga kahinaan sa supply chain ay nagpapahintulot sa mga attacker na ikompromiso ang maraming organisasyon sa pamamagitan ng iisang paglabag.

Kapag ang mga sistema ng iyong vendor ay kumonekta sa iyo, ang kanilang mga kahinaan sa seguridad ay nagiging iyong mga kahinaan sa seguridad.

Ang magkakaugnay na panganib na ito ay nangangahulugan na dapat mong suriin hindi lamang ang iyong sariling mga hakbang sa cybersecurity kundi pati na rin ang mga hakbang ng bawat organisasyon sa iyong supply chain.

Ang mga bansang-estado ay lalong sumusubok at pumapasok sa mga karibal na cyber space, kadalasang nagpapatakbo sa ilalim ng pagkukunwari ng mga pribadong entidad habang kumikilos para sa mga pamahalaan.

Mga Madalas Itanong

Ang mga kompanyang Dutch ay dapat sumunod sa mahigpit na mga kinakailangan sa pag-uulat at mga pamantayan sa pagsunod pagkatapos ng isang paglabag sa datos, na may pananagutan na umaabot sa maraming partido depende sa kanilang mga tungkulin at responsibilidad.

Ang pag-unawa sa mga obligasyong ito ay nakakatulong sa mga organisasyon na protektahan ang kanilang sarili at ang mga apektadong indibidwal habang pinapanatili ang pagsunod sa mga pambansa at regulasyon sa Europa.

Ano ang mga legal na obligasyon ng mga kompanyang Dutch kasunod ng paglabag sa datos?

Dapat ipaalam ng iyong organisasyon sa Dutch Data Protection Authority (Autoriteit Persoonsgegevens) sa loob ng 72 oras mula sa pagkaalam ng isang paglabag sa datos.

Ang kinakailangang ito ay nalalapat sa ilalim ng GDPR, na namamahala sa proteksyon ng data sa buong Netherlands.

Kailangan mong magbigay ng partikular na impormasyon sa iyong abiso ng paglabag.

Kabilang dito ang uri ng paglabag, ang bilang ng mga apektadong indibidwal, mga potensyal na kahihinatnan, at ang mga hakbang na iyong ginawa o planong gawin.

Kung hindi mo maibibigay ang lahat ng detalye sa loob ng 72 oras, dapat mong ipaliwanag ang pagkaantala at isumite ang natitirang impormasyon sa lalong madaling panahon.

Kapag ang paglabag ay nagdudulot ng mataas na panganib sa mga karapatan at kalayaan ng mga indibidwal, dapat mo ring direktang ipaalam ito sa mga apektadong tao.

Hindi mo maaaring ipagpaliban ang abisong ito nang walang makatwirang mga dahilan.

Dapat malinaw ang iyong komunikasyon sa mga apektadong indibidwal at ipaliwanag ang mga posibleng kahihinatnan ng paglabag at kung anong mga hakbang ang maaari nilang gawin upang protektahan ang kanilang sarili.

Dapat kang magpanatili ng detalyadong dokumentasyon ng lahat ng paglabag sa datos, iulat mo man ang mga ito sa mga awtoridad o hindi.

Dapat kasama sa dokumentasyong ito ang mga katotohanan kaugnay ng paglabag, ang mga epekto nito, at ang aksyong remedyo na isinagawa.

Maaaring humiling ang Dutch Data Protection Authority ng dokumentasyong ito sa panahon ng mga inspeksyon o imbestigasyon.

Paano tinutukoy ang pananagutan para sa mga paglabag sa datos sa ilalim ng batas ng Netherlands?

Ang pananagutan para sa mga paglabag sa datos sa Netherlands ay nakadepende sa iyong tungkulin bilang isang data controller o data processor.

Ang mga data controller ang nagtatakda ng mga layunin at paraan ng pagproseso ng personal na data, habang ang mga data processor ang humahawak ng data sa ngalan ng mga controller.

Nag-iiba ang iyong mga legal na responsibilidad batay sa klasipikasyong ito.

Bilang isang tagakontrol ng datos, ikaw ang may pangunahing responsibilidad sa pagtiyak ng pagsunod sa mga regulasyon sa proteksyon ng datos.

Dapat kang magpatupad ng mga naaangkop na teknikal at organisasyonal na hakbang upang protektahan ang personal na datos.

Tinatasa ng mga korte kung gumawa ka ng mga makatwirang hakbang upang maiwasan ang paglabag at kung kumilos ka nang pabaya sa iyong mga kasanayan sa seguridad.

Maaari ring managot ang mga nagpoproseso ng datos kung hindi nila susundin ang mga tagubilin ng controller o lalabagin ang kanilang mga obligasyon sa kontrata.

Gayunpaman, ang mga processor ay karaniwang may mas limitadong pananagutan kaysa sa mga controller.

Kung ipoproseso mo ang datos nang walang wastong pahintulot mula sa controller o hindi ipatupad ang mga napagkasunduang hakbang sa seguridad, maaari kang direktang managot.

Ang mga korte ng Netherlands ay naglalapat ng ilang salik kapag tinutukoy ang pananagutan.

Kabilang dito ang kalubhaan ng paglabag, ang sensitibidad ng nakompromisong data, ang iyong mga hakbang sa seguridad bago ang paglabag, at ang iyong tugon pagkatapos matuklasan ang insidente.

Ang laki at mga mapagkukunan ng iyong organisasyon ay nakakaimpluwensya rin sa kung ano ang itinuturing ng mga korte na makatwirang mga hakbang sa seguridad.

Maaaring lumitaw ang magkasanib na pananagutan kapag maraming partido ang nag-ambag sa isang paglabag sa datos.

Kung may pananagutan kayo sa ibang mga controller o processor, maaaring panagutin ng korte ang bawat partido para sa buong pinsala.

Pagkatapos ay maaari kang humingi ng kabayaran mula sa ibang mga responsableng partido batay sa kani-kanilang mga kontribusyon sa paglabag.

Aling mga partido ang maaaring managot para sa mga insidente ng seguridad ng datos sa Netherlands?

Ang mga tagakontrol ng datos ay may pangunahing pananagutan para sa mga insidente sa seguridad ng datos.

Bilang isang controller, ikaw ang gumagawa ng mga desisyon kung paano pinoproseso ang personal na data at dapat mong tiyakin na may mga naaangkop na hakbang sa seguridad na ipinapatupad.

Ang iyong organisasyon ay maaaring maharap sa mga multang administratibo, pananagutang sibil, at pinsala sa reputasyon kasunod ng isang paglabag.

Maaaring managot ang mga nagpoproseso ng datos kapag hindi nila natugunan ang kanilang mga obligasyon sa kontrata at legal.

Kung pinoproseso mo ang datos sa ngalan ng isang controller, dapat mong ipatupad ang mga hakbang sa seguridad na tinukoy sa iyong kasunduan at sumunod sa mga legal na tagubilin ng controller.

Mahaharap ka sa direktang pananagutan kung lalabag ka sa iyong awtoridad o mabibigong mapanatili ang sapat na seguridad.

Ang mga direktor at opisyal ng iyong organisasyon ay maaaring maharap sa personal na pananagutan sa ilang partikular na pagkakataon.

Sa ilalim ng implementasyon ng NIS2 Directive sa Netherlands, ang mga namamahala ay maaaring personal na managot para sa mga pagkabigo sa pamamahala sa cybersecurity.

Kabilang dito ang potensyal na diskuwalipikasyon sa paglilingkod bilang direktor kung sakaling magkaroon ng malubhang paglabag.

Maaari ring managot ang mga third-party service provider para sa mga insidente sa seguridad.

Kung umaasa ka sa mga serbisyo ng cloud, suporta sa IT, o iba pang panlabas na provider, maaari silang managot nang may kaakibat na responsibilidad kapag ang kanilang mga pagkabigo ay nakatulong sa isang paglabag.

Dapat malinaw na tukuyin ng iyong mga kontrata sa mga tagapagbigay na ito ang mga responsibilidad sa seguridad at mga tuntunin sa pananagutan.

Ang Dutch Data Protection Authority ang nagsisilbing pangunahing tagapagpatupad ng batas.

Bagama't hindi direktang mananagot para sa mga paglabag, iniimbestigahan ng Awtoridad ang mga insidente, naglalabas ng mga utos ng pagwawasto, at nagpapataw ng mga administratibong multa sa mga organisasyong hindi sumusunod sa mga regulasyon.

Anong mga parusa ang kinakaharap ng mga organisasyon para sa hindi pagsunod sa mga regulasyon sa proteksyon ng datos ng Netherlands?

Ang iyong organisasyon ay maaaring humarap sa mga multang administratibo na hanggang €20 milyon o 4% ng iyong pandaigdigang taunang kita, alinman ang halagang mas mataas. Tinutukoy ng Dutch Data Protection Authority ang mga halaga ng multa batay sa uri, kalubhaan, tagal, at ang iyong kooperasyon sa panahon ng mga imbestigasyon.

Bukod sa mga parusang pinansyal, maaaring magpataw ang Awtoridad ng mga hakbang sa pagwawasto na makakagambala sa iyong mga operasyon. Kabilang sa mga hakbang na ito ang mga pansamantalang paghihigpit sa mga aktibidad sa pagproseso ng datos, mga utos upang itama ang mga partikular na paglabag, at mga mandatoryong pag-awdit.

Maaaring kailanganin mong suspindihin ang ilang aktibidad sa negosyo hanggang sa maipakita mo ang pagsunod. Ang iyong organisasyon ay nanganganib na magkaroon ng malaking pinsala sa reputasyon kasunod ng hindi pagsunod.

Ang pampublikong pagsisiwalat ng mga paglabag sa datos at mga parusa sa regulasyon ay maaaring makabawas sa tiwala ng customer at makasira sa mga ugnayan sa negosyo. Inilalathala ng Dutch Data Protection Authority ang mga desisyon sa pagpapatupad, na nananatiling naa-access ng publiko at media.

Maaari kang maharap sa mga kasong sibil mula sa mga apektadong indibidwal na humihingi ng kabayaran para sa mga danyos. Maaaring maghain ang mga indibidwal ng materyal at di-materyal na danyos na dulot ng mga paglabag sa proteksyon ng datos.

Parami nang parami ang kinikilalang mga kaso ng pagkabalisa at kawalan ng kontrol sa personal na data sa mga korte ng Netherlands, kahit na walang direktang pagkalugi sa pananalapi. Maaaring limitahan ang iyong mga oportunidad sa negosyo pagkatapos ng malubhang paglabag.

Ang ilang sektor ay nangangailangan ng mga sertipikasyon sa seguridad o mga talaan ng pagsunod upang mapanatili ang mga kontrata, lalo na kapag nakikitungo sa mga entidad ng gobyerno o mga regulated na industriya.

Sa anong mga paraan maaaring humingi ng tulong ang mga apektadong indibidwal matapos ang isang paglabag sa datos sa Netherlands?

Maaari kang maghain ng reklamo sa Dutch Data Protection Authority kung naniniwala kang nilabag ng isang organisasyon ang iyong mga karapatan sa proteksyon ng datos. Iniimbestigahan ng Awtoridad ang mga reklamo at maaaring magsagawa ng aksyong pagpapatupad laban sa mga organisasyong hindi sumusunod sa mga patakaran.

Walang gastos ang prosesong ito at hindi nangangailangan ng legal na representasyon. May karapatan kang magsampa ng sibil na litigasyon laban sa responsableng organisasyon.

Pinapayagan ka ng batas ng Netherlands na humingi ng kabayaran para sa parehong materyal at di-materyal na pinsala na dulot ng mga paglabag sa proteksyon ng datos. Kasama sa mga materyal na pinsala ang mga pagkalugi sa pananalapi, habang ang mga di-materyal na pinsala ay sumasaklaw sa pagkabalisa, pagkabalisa, at pagkawala ng kontrol sa iyong personal na datos.

Maaari kang kumuha ng abogado upang hawakan ang iyong claim batay sa mga pangyayari o humingi ng tulong legal kung natutugunan mo ang mga pamantayan sa pagiging karapat-dapat sa pananalapi. Maraming law firm sa Netherlands ang dalubhasa sa mga kaso ng proteksyon ng datos at maaaring magpayo sa iyo tungkol sa lakas ng iyong claim.

Ang mga mekanismo ng class action ay nagpapahintulot sa mga grupo ng mga apektadong indibidwal na sama-samang maghain ng mga reklamo. Maaari kang humingi ng kabayaran nang direkta mula sa organisasyon nang hindi pumupunta sa korte.

Mas gusto ng maraming organisasyon na ayusin nang pribado ang mga kaso upang maiwasan ang mga gastos sa litigasyon at negatibong publisidad. Mas lumalakas ang iyong posisyon sa negosasyon kung malinaw na nilabag ng organisasyon ang mga regulasyon sa proteksyon ng datos o kung ang paglabag ay nagdulot ng malaking pinsala.

Maaari ka ring magsampa ng mga kaso laban sa mga data processor kung sila ang may pananagutan sa paglabag. Sa ilalim ng GDPR, ang parehong mga controller at processor ay maaaring managot para sa mga danyos.

Kung maraming partido ang nag-ambag sa paglabag, maaari mong i-claim ang buong halaga mula sa sinumang responsableng partido.

Paano nakakaimpluwensya ang GDPR sa pananagutan at mga responsibilidad sakaling magkaroon ng paglabag sa datos para sa mga entity na nagpapatakbo sa Netherlands?

Ang GDPR ay nagtatatag ng malinaw na mga obligasyon para sa mga organisasyon patungkol sa proteksyon ng personal na data.

Dapat ipatupad ng mga entidad ang mga naaangkop na teknikal at organisasyonal na hakbang upang matiyak ang seguridad ng datos.

Kung sakaling magkaroon ng paglabag sa datos, kinakailangang ipaalam ng mga organisasyon sa kinauukulang awtoridad na nangangasiwa sa loob ng 72 oras.

Kung ang paglabag ay nagdudulot ng mataas na panganib sa mga karapatan at kalayaan ng mga indibidwal, dapat ding ipaalam sa mga apektadong indibidwal.

Ang hindi pagsunod sa mga kinakailangang ito ay maaaring magresulta sa malaking multa at pinsala sa reputasyon ng organisasyon.

Ang mga data controller at processor ay parehong may magkaibang responsibilidad sa ilalim ng GDPR, at dapat malinaw na tukuyin ng mga kontrata ang mga tungkuling ito.

Kailangan mo ba ng Tulong Legal?

Makipag-ugnayan Law & More para sa gabay ng eksperto sa iyong mga legal na usapin. Ang aming multilingual na pangkat ay handang tumulong.

Mga kaugnay na artikulo

Ang mga high-risk AI system ang pangunahing punto ng European AI Regulation (Regulation (EU) 2024/1689),

Ang mga cyberattack tulad ng ransomware, phishing, DDoS attack at computer intrusion ay bihirang makaapekto lamang sa organisasyon.
Ang cybersecurity ay hindi na lamang isang teknikal na usapin. Ito rin ay isang legal at pamamahala.

Manatiling Updated sa Batas ng Olandes

Mag-subscribe sa aming newsletter para sa mga pinakabagong legal na pananaw, mga update sa regulasyon, at praktikal na payo.