Cybersecurity at pananagutan sa Netherlands: sino ang mananagot pagkatapos ng paglabag sa datos

Isang grupo ng mga propesyonal sa negosyo na tinatalakay ang cybersecurity at legal na responsibilidad sa isang opisina na may dalang digital na mapa ng Netherlands na nagpapakita ng mga icon ng seguridad.
Nangyayari ang mga paglabag sa datos araw-araw sa Netherlands. Kapag nangyari ito, dapat may gumawa nito pananagutan.Sa ilalim ng batas ng Netherlands at ng GDPR, ang mga organisasyong kumokontrol sa personal na datos ang pangunahing responsable sa pagprotekta nito at haharap sa makabuluhang pananagutan kapag naganap ang mga paglabag. Kung ang iyong negosyo ay nagdusa ng cyberattack, maaari kang maharap sa mga multa na hanggang €20 milyon o 4% ng iyong pandaigdigang taunang kita, depende sa kung aling halaga ang mas mataas. Ang pag-unawa kung sino ang may pananagutan pagkatapos ng isang paglabag sa data ay mahalaga para sa anumang organisasyon na nagpapatakbo sa Netherlands. Ang sagot ay hindi laging diretso, dahil ang pananagutan ay maaaring lumampas sa iyong kumpanya upang maisama ang mga third-party service provider, empleyado, at iba pang partido na kasangkot sa pagproseso ng data. Tinutukoy ng Dutch Data Protection Authority at iba pang mga regulator ang responsibilidad batay sa iyong tungkulin bilang isang data controller o processor, ang mga hakbang sa seguridad na iyong ipinatupad, at kung gaano kabilis ka tumugon sa insidente. Pinaghihiwa-hiwalay ng artikulong ito ang legal na balangkas na namamahala sa cybersecurity sa Netherlands at ipinapaliwanag kung paano itinatalaga ang pananagutan pagkatapos ng isang paglabag. Matututunan mo ang tungkol sa iyong mga obligasyon sa abiso, ang mga parusa na iyong kinakaharap para sa hindi pagsunod, at ang mga praktikal na hakbang na maaari mong gawin upang protektahan ang iyong organisasyon mula sa parehong mga cyberattack at mga legal na kahihinatnan.

Legal na balangkas para sa cybersecurity at proteksyon ng datos

Isang grupo ng mga propesyonal na tinatalakay ang cybersecurity at mga legal na usapin sa isang opisina na may mga laptop at digital na mapa ng Netherlands na nagpapakita ng mga koneksyon sa network. Ang Netherlands ay nagpapatakbo sa ilalim ng maraming patong ng batas sa cybersecurity at proteksyon ng datos, na pinagsasama ang mga regulasyon sa buong EU at mga pambansang batas sa pagpapatupad. Ang mga batas na ito ay nagtatatag ng malinaw na mga obligasyon para sa mga organisasyong humahawak ng personal na datos at nagpapatakbo ng kritikal na imprastraktura. Lumilikha ang mga ito ng mga partikular na kinakailangan para sa iba't ibang sektor kabilang ang telekomunikasyon, pananalapi, at pagpapatupad ng batas.

Pangkalahatang regulasyon sa proteksyon ng datos (GDPR) at pagpapatupad ng Dutch

Ang GDPR nagsisilbing pangunahin balangkas ng proteksyon ng datos sa buong EU, kabilang ang Netherlands. Nagtatatag ito ng mga komprehensibong patakaran para sa pagproseso ng personal na datos at hinihiling sa mga organisasyon na ipatupad ang mga naaangkop na teknikal at organisasyonal na hakbang upang protektahan ang impormasyon. Ipinatupad ng Netherlands ang GDPR sa pamamagitan ng Batas sa Pagpapatupad ng GDPR ng Olandes (Uitvoeringswet AVG), na nag-aangkop sa mga kinakailangan ng EU sa batas ng Netherlands. Ang batas na ito ay nagbibigay ng mga partikular na probisyon para sa mga pambansang pangyayari habang pinapanatili ang pagkakahanay sa mga pamantayan ng Europa. Itinatalaga nito ang Dutch Data Protection Authority (Autoriteit Personsgegevens) bilang ang nangangasiwang lupon na responsable para sa pagpapatupad. Sa ilalim ng GDPR, dapat kang mag-ulat mga paglabag sa data sa awtoridad na nangangasiwa sa loob ng 72 oras mula sa pagkaalam sa mga ito. Kapag ang mga paglabag ay nagdudulot ng mataas na panganib sa mga karapatan at kalayaan ng mga indibidwal, dapat mo ring ipaalam sa mga apektadong tao nang walang labis na pagkaantala. Ang mga kinakailangan sa abiso na ito ang bumubuo sa pundasyon ng pananagutan sa paglabag sa Netherlands. Ang Verzamelwet Gegevensbescherming (Collective Data Protection Act) ay lalong nagpapahusay ng iba't ibang batas sa Netherlands upang umayon sa mga pamantayan ng GDPR. Tinitiyak nito ang pagkakapare-pareho sa iba't ibang legal na larangan.

Batas sa Cybersecurity at ang direktiba ng NIS2

Ang Direktiba ng NIS2 ay lubos na nagpapalawak ng mga kinakailangan sa cybersecurity para sa mga mahahalaga at mahahalagang entidad sa buong EU. Inilipat ito ng Netherlands sa Cyberbeveiligingswet (Batas sa Cybersecurity ng Olanda), na nagkabisa noong ika-15 ng Agosto 2026 kasama ang Critical Entities Resilience Act (Wet weerbaarheid kritieke entiteiten). Walang palugit: ang mga obligasyon ay nalalapat mula sa petsang iyon. Tatlong tungkulin ang pinakamahalaga. Dapat mong irehistro ang iyong organisasyon sa pambansang rehistro ng entidad na pinapanatili ng National Cyber ​​Security CenterDapat kang gumawa ng mga naaangkop na teknikal at organisasyonal na hakbang upang pamahalaan ang mga panganib sa iyong network at mga sistema ng impormasyon, isang tungkulin ng pag-iingat na binalangkas ng Batas sa halip na iwanan sa merkado. At dapat kang mag-ulat ng isang mahalagang insidente sa loob ng 24 na oras mula sa pagkaalam nito, na susundan ng isang mas kumpletong abiso sa loob ng 72 oras at isang pangwakas na ulat pagkatapos. Humigit-kumulang walong libong organisasyon sa Netherlands ang nasasakupan bilang mahahalaga o mahahalagang entidad, na marami sa mga ito ay ganap na nasa labas ng nakaraang rehimen. Kung ikaw ay nasasakupan ay hindi isang paghatol na ginagawa mo batay sa impresyon. Ito ay sumusunod mula sa sektor at sa pamantayan ng laki sa Batas, at ang isang supplier na nasa labas ng saklaw mismo ay maaari pa ring makuha sa pamamagitan ng kontrata ng isang customer na hindi. Pinalitan ng Cybersecurity Act ang Network and Information Systems Security Act (Basang beveiliging netwerk- en informationsystemen, Wbni), kaya ang mga pagtukoy sa Wbni sa mga lumang kontrata, patakaran at ulat ng audit ngayon ay tumutukoy sa isang rehimen na wala na. Suriin ang mga ito. Ang pangangasiwa ay ipinamamahagi ayon sa sektor sa halip na nakapokus sa isang regulator. Ang Netherlands Authority for Digital Infrastructure (Rijksinspectie Digitale Infrastructuur, RDI) ang nangangasiwa sa digital infrastructure, pamamahala ng serbisyo ng ICT, digital provider at mga sektor ng gobyerno, habang ang ibang mga sektor ay may kani-kanilang itinalagang superbisor. Tukuyin ang sa iyo bago ang isang insidente, hindi habang nagaganap ito.

Iba pang kaugnay na batas at direktiba

Ang Direktiba sa ePrivacy ng EU Kinukumpleto nito ang GDPR sa pamamagitan ng pagtugon sa privacy ng mga elektronikong komunikasyon. Nangangailangan ito ng pahintulot para sa mga cookies at mga katulad na teknolohiya, at pinoprotektahan ang pagiging kumpidensyal ng data ng komunikasyon. Ang Batas sa Telekomunikasyon (Telekomunikasyon) ay nagpapataw ng mga partikular na obligasyon sa seguridad sa mga tagapagbigay ng serbisyo ng telecom, kabilang ang mga kinakailangan upang protektahan ang integridad ng network at data ng gumagamit. Ang batas na ito ay nakikipagtulungan sa mga batas sa proteksyon ng data upang matiyak ang komprehensibong proteksyon sa sektor ng komunikasyon. Batas sa Katatagan ng mga Kritikal na Entidad (Wet weerbaarheid kritieke entiteiten), na nagpapatupad ng Directive (EU) 2022/2557 at nagkabisa sa parehong araw ng Cybersecurity Act, ay tumutugon sa pisikal na katatagan sa halip na digital na seguridad. Inoobliga nito ang mga entidad na itinalaga bilang kritikal na magsagawa ng pagtatasa ng panganib, gumawa ng mga hakbang sa katatagan, at mag-ulat ng mga nakakagambalang insidente. Maaaring mahuli ang isang organisasyon ng parehong Batas nang sabay-sabay, at ang dalawang hanay ng mga obligasyon ay hindi nagsasama. Ang mga balangkas na ito ay lumilikha ng magkakapatong na mga obligasyon. Dapat mong i-navigate ang mga ito kapag nagpapatakbo sa maraming sektor o humahawak ng iba't ibang uri ng data.

Regulasyon na tukoy sa sektor

Ang Batas sa Pangangasiwa sa Pananalapi (Wet op het financieel toezicht) ay nagtatatag ng mahigpit na mga kinakailangan sa cybersecurity at proteksyon ng datos para sa mga institusyong pinansyal. Dapat kang magpatupad ng matibay na mga kontrol sa seguridad, mga pamamaraan sa pagtugon sa insidente, at mga regular na protocol sa pagsusuri kapag nagpapatakbo sa sektor ng pananalapi. Ang mga organisasyon ng pagpapatupad ng batas ay nahaharap sa mga espesyal na kinakailangan sa ilalim ng Batas sa Datos ng Pulisya (Basang politiegegevens) At Wet justitiële en strafvorderlijke gegevens (Hudisyal at Kriminal na Pamamaraan ng Datos). Ang mga batas na ito ang namamahala kung paano nangongolekta, nagpoproseso, at nagpoprotekta ang pulisya at mga awtoridad ng hukuman ng personal na datos sa panahon ng mga imbestigasyon at mga paglilitis sa kriminal. Ang mga tagapagbigay ng pangangalagang pangkalusugan ay dapat sumunod sa mga karagdagang pananggalang sa privacy na lampas sa mga karaniwang kinakailangan ng GDPR. Ipinapakita nito ang sensitibong katangian ng impormasyong medikal. Ang mga sektor ng enerhiya, transportasyon, at tubig ay nahaharap sa mga partikular na obligasyon sa ilalim ng pagpapatupad ng NIS2, na may mga iniakmang hakbang sa seguridad na naaangkop sa kanilang mga panganib sa pagpapatakbo. Ang bawat regulasyon na partikular sa sektor ay nagpapataw ng mga natatanging pasanin sa pagsunod. Mahalagang tukuyin kung aling mga batas ang nalalapat sa mga partikular na aktibidad at operasyon sa pagproseso ng datos ng iyong organisasyon.

Pagtatalaga ng pananagutan pagkatapos ng paglabag sa datos

Isang grupo ng mga propesyonal na tinatalakay ang cybersecurity at pananagutan sa isang modernong opisina na may mga digital screen na nagpapakita ng mga graphics tungkol sa paglabag sa datos. Sa Netherlands, ang pananagutan para sa isang paglabag sa datos ay nakadepende sa iyong papel sa pagproseso ng personal na datos, ang mga hakbang sa seguridad iyong ipinatupad, at kung nasunod mo ang mga kinakailangan sa pag-uulat. Ang Dutch Data Protection Authority at iba pang mga superbisor na katawan ang nagpapasiya ng responsibilidad batay sa legal na obligasyon sa ilalim ng GDPR at mga pambansang batas sa cybersecurity.

Pagbibigay-kahulugan sa responsibilidad: mga controller, processor, at mga ikatlong partido

Ang iyong pananagutan pagkatapos ng isang paglabag sa personal na data depende kung ikaw ay kumikilos bilang isang controller ng data o processor. Ang mga controller ang nagpapasya kung paano at bakit pinoproseso ang personal na data, na ginagawa silang pangunahing mananagot para sa mga insidente sa seguridad. Ang mga processor ang humahawak ng data sa ngalan ng mga controller at nahaharap sa pananagutan kung lalagpas sila sa mga tagubilin o mabibigong ipatupad ang sapat na mga hakbang sa seguridad. Ang mga ikatlong partido tulad ng mga digital service provider ay may magkakahiwalay na responsibilidad. Kung gumagamit ka ng mga panlabas na supplier, nananatili kang mananagot para sa kanilang mga aksyon kapag pinoproseso nila ang data sa ngalan mo. Dapat tukuyin ng iyong mga kontrata ang mga obligasyon sa seguridad at mga pamamaraan sa paghawak ng insidente. Kapag maraming partido ang kasangkot, maaaring ibahagi ang pananagutan. Kung pareho kayong nabigo ng iyong processor na ipatupad ang mga teknikal at organisasyonal na hakbang, maaari kayong parehong maharap sa mga parusa mula sa Autoriteit Persoonsgegevens. Sinusuri ng supervisory authority ang papel ng bawat partido sa paglabag upang magtalaga ng responsibilidad.

Mga awtoridad sa pangangasiwa at mga tungkulin sa regulasyon

Ang Autoriteit Persoonsgegevens ay nagsisilbing Dutch Data Protection Authority na responsable sa pagpapatupad ng pagsunod sa GDPR. Dapat mong iulat ang mga paglabag sa personal na data sa superbisor na awtoridad na ito sa loob ng 72 oras mula sa pagkaalam sa insidente. Ang hindi pagsunod sa mga deadline ng pag-uulat ng insidente ay nagpapataas ng iyong pananagutan. Ang National Cyber ​​Security Centre (NCSC) ay humahawak sa mas malawak na mga banta sa cybersecurity na nakakaapekto sa mga operator ng mahahalagang serbisyo. Kung nagbibigay ka ng kritikal na imprastraktura o mga digital na serbisyo, dapat mo ring iulat ang mga mahahalagang insidente sa seguridad sa NCSC. Ang mga ulat na ito ay nakakatulong sa pag-coordinate ng mga pambansang tugon sa mga banta sa cyber. Ang parehong awtoridad ay nagsasagawa ng mga imbestigasyon pagkatapos ng mga insidente sa seguridad. Ang Autoriteit Persoonsgegevens ay maaaring mag-isyu ng mga multa hanggang €20 milyon o 4% ng iyong taunang pandaigdigang kita, alinman ang mas mataas. Isinasaalang-alang nila ang mga salik tulad ng uri ng paglabag, ang bilang ng mga apektadong indibidwal, at ang iyong mga hakbang sa pagtugon. Ang mga alituntunin ng ENISA ay nakakaimpluwensya sa kung paano sinusuri ng mga awtoridad ng Dutch ang iyong pagsunod sa mga kinakailangan sa cybersecurity.

Mga hakbang sa organisasyon at teknikal

Ang iyong pagpapatupad ng mga teknikal at organisasyonal na hakbang ay direktang nakakaapekto sa mga pagpapasiya ng pananagutan. Kabilang sa mga hakbang na ito ang pag-encrypt, mga kontrol sa pag-access, regular na pagsusuri sa seguridad, at pagsasanay sa mga kawani. Sinusuri ng mga korte at ng awtoridad na nangangasiwa kung ang iyong seguridad ay angkop para sa mga panganib na kaakibat nito. Dapat mong idokumento ang iyong mga hakbang sa seguridad at ipakita ang pagpaplano ng pagpapatuloy ng negosyo. Kung hindi mo mapapatunayan ang sapat na mga pag-iingat, tataas nang malaki ang pananagutan. Ang mga regular na pagtatasa ng panganib ay makakatulong sa iyo na matukoy ang mga kahinaan bago mangyari ang mga paglabag. Mahalaga ang mga pamamaraan sa paghawak ng insidente. Kailangan mo ng malinaw na mga protocol para sa pagtukoy, pagsisiyasat, at pagtugon sa mga paglabag sa personal na data. Ang iyong oras ng pagtugon at pagiging epektibo sa pagpigil sa mga insidente ng seguridad ay nakakaimpluwensya sa mga desisyon sa parusa. Inaasahan ng Autoriteit Persoonsgegevens na magpapanatili ka ng ebidensya ng iyong balangkas ng seguridad. Kung walang wastong dokumentasyon, ang pagpapatunay ng makatwirang pangangalaga ay nagiging mahirap sa panahon ng mga imbestigasyon.

Ang supply chain at mga tagapagbigay ng serbisyo

Ang seguridad ng supply chain ay lumilikha ng mga kumplikadong isyu sa pananagutan. Kapag ang iyong mga service provider ay nakaranas ng mga paglabag na nakakaapekto sa iyong data, maaari ka pa ring maharap sa mga kahihinatnan. Dapat kang magsagawa ng angkop na pagsusuri sa mga supplier at patuloy na subaybayan ang kanilang mga kasanayan sa seguridad. Ang mga operator ng mahahalagang serbisyo ay nahaharap sa mas mahigpit na mga kinakailangan para sa pamamahala ng vendor. Dapat mong tiyakin na ang mga digital service provider sa iyong supply chain ay nagpapanatili ng mga pamantayan na tumutugma sa iyong sariling mga obligasyon. Ang mga kasunduan sa kontrata ay dapat na malinaw na tukuyin ang mga tungkulin sa pag-uulat ng insidente at paglalaan ng pananagutan. Kung ang isang paglabag ay nagmula sa iyong supply chain, sinusuri ng Autoriteit Persoonsgegevens kung nagsagawa ka ng sapat na mga pagtatasa ng vendor. Ang iyong pananagutan ay nakasalalay sa kung gumawa ka ng mga makatwirang hakbang upang mapatunayan ang seguridad ng supplier. Hindi mo maaaring ganap na italaga ang responsibilidad kahit na gumagamit ng mga third-party processor. Ang mga multi-tier supply chain ay nangangailangan ng karagdagang pagbabantay. Kailangan mo ng kakayahang makita ang mga sub-processor at ang kanilang mga hakbang sa seguridad upang maprotektahan laban sa mga sunud-sunod na pagkabigo na nakompromiso ang personal na data sa maraming organisasyon.

Mga obligasyon sa abiso ng paglabag sa data

Nagpapatupad ang Netherlands ng isang multi-layered notification framework sa ilalim ng GDPR at mga pambansang batas sa cybersecurity. Dapat mga paglabag sa ulat sa Dutch Data Protection Authority (AP) sa loob ng 72 oras kapag may panganib na mga karapatan sa paksa ng datos.Mga paglabag na may mataas na panganib nangangailangan ng direktang abiso sa mga apektadong indibidwal.

Mga takdang panahon at mga kinakailangan sa pamamaraan

Dapat mong ipaalam sa AP nang walang labis na pagkaantala at, kung magagawa, hindi lalampas sa 72 oras pagkatapos malaman ang isang paglabag sa personal na data. Ang obligasyong ito ay nalalapat maliban kung ang paglabag ay malamang na hindi magreresulta sa panganib sa mga karapatan at kalayaan ng mga natural na tao. Ang abiso ay dapat magsama ng mga tiyak na impormasyon kung maaari. Kailangan mong ibigay ang mga kategorya at tinatayang bilang ng mga paksa ng data na nababahala, ang mga kategorya at tinatayang bilang ng mga rekord ng personal na data na apektado, at ang pangalan ng iyong Data Protection Officer o iba pang contact point. Dapat mo ring ilarawan ang mga posibleng kahihinatnan ng paglabag at ang mga hakbang na ginawa o iminungkahi upang matugunan ito. Kung hindi mo maibigay ang lahat ng kinakailangang impormasyon sa loob ng 72-oras na window, maaari mo itong isumite nang paunti-unti. Dapat mong ipaliwanag ang mga dahilan para sa anumang pagkaantala sa iyong unang abiso.

Sino ang dapat ipaalam at kailan

Dapat mong ipaalam nang direkta sa mga apektadong data subject kapag ang isang paglabag sa personal na data ay malamang na magresulta sa mataas na panganib sa kanilang mga karapatan at kalayaan. Ang abisong ito ay dapat mangyari nang walang labis na pagkaantala at gumamit ng malinaw at payak na wika. Ang direktang abiso sa mga data subject ay hindi kinakailangan sa tatlong partikular na sitwasyon. Hindi mo kailangang ipaalam kung nagpatupad ka ng naaangkop na mga teknikal at organisasyonal na hakbang sa proteksyon (tulad ng pag-encrypt) na nagiging sanhi ng hindi maintindihan ng mga hindi awtorisadong tao ang data. Hindi mo rin kailangang ipaalam kung gumawa ka ng mga kasunod na hakbang na tinitiyak na ang mataas na panganib sa mga karapatan ng data subject ay hindi na malamang na mangyari, o kung ang direktang komunikasyon ay mangangailangan ng hindi proporsyonal na pagsisikap. Sa ganitong mga kaso, kinakailangan ang pampublikong komunikasyon o mga katulad na hakbang. Walang sektoral na eksepsiyon mula sa tungkulin na ipaalam sa mga data subject; ang eksepsiyon na dating umiral para sa mga pinansiyal na gawain sa ilalim ng lumang Personal Data Protection Act ay hindi nakaligtas sa GDPR. Ang mga processor ay may mga natatanging obligasyon. Dapat mong ipaalam sa controller nang walang labis na pagkaantala pagkatapos malaman ang anumang paglabag sa personal na data, anuman ang antas ng panganib. Ito ay parehong isang kinakailangang ayon sa batas sa ilalim ng GDPR at dapat isama sa iyong kasunduan sa pagproseso.

Mga kinakailangan sa abiso para sa sektor at pambansang sektor

Bukod sa mga obligasyon ng GDPR, maaari kang maharap sa mga karagdagang kinakailangan sa pag-uulat depende sa iyong sektor. Inaatasan ng Cybersecurity Act ang mga mahahalaga at mahahalagang entidad na mag-ulat ng isang mahalagang insidente sa kanilang superbisor ng sektor at sa CSIRT sa loob ng 24 na oras, na may mas kumpletong abiso sa loob ng 72 oras, kahit na walang personal na data na kasangkot. Ang mga tagapagbigay ng pampublikong elektronikong network ng komunikasyon ay nag-uulat sa Netherlands Authority for Digital Infrastructure (RDI), na nangangasiwa sa sektor ng digital na imprastraktura. Ang mga organisasyong pangkalusugan ay may mga obligasyon na abisuhan ang Health and Youth Care Inspectorate tungkol sa mga insidenteng nakakaapekto sa kaligtasan ng medikal na aparato o data ng pasyente. Ang mga kumpanya ng serbisyong pinansyal ay dapat sumunod sa mga kinakailangan na partikular sa sektor sa ilalim ng batas sa pangangasiwa sa pananalapi. Ang mga entidad na itinalaga bilang kritikal ay mayroon ding mga obligasyon sa ilalim ng Critical Entities Resilience Act. Dapat mong iulat ang mga mahahalagang insidente sa Computer Security Incident Response Team (CSIRT) na maaaring makagambala nang malaki sa mga mahahalagang serbisyo. Maaaring kailanganin ng mga pampublikong kumpanya na abisuhan ang mga insidente sa seguridad na maaaring makaapekto nang malaki sa mga desisyon ng mamumuhunan. Ang mga kinakailangang sektoral na ito ay kadalasang gumagana kasabay ng mga obligasyon ng GDPR sa halip na palitan ang mga ito. Maaaring kailanganin mong gumawa ng maraming abiso sa iba't ibang awtoridad para sa isang insidente, depende sa mga aktibidad ng iyong organisasyon at ang uri ng paglabag.

Pagpapatupad at mga parusa

May malinaw na kapangyarihan ang mga awtoridad ng Netherlands na imbestigahan ang mga pagkabigo sa cybersecurity at magpataw ng malalaking parusa sa pananalapi sa mga organisasyong hindi nagpoprotekta sa personal na data o nakakatugon sa mga kinakailangan sa seguridad. Ang balangkas ng pagpapatupad ay kinabibilangan ng maraming regulator na may mga partikular na responsibilidad sa pangangasiwa, mga nakabalangkas na pamamaraan ng parusa, at mga tinukoy na pamamaraan ng apela para sa mga organisasyong nahaharap sa mga parusa.

Mga kapangyarihan sa pagsisiyasat at pangangasiwa

Ang Dutch Data Protection Authority (Autoriteit Persoonsgegevens, o AP) ang may pangunahing responsibilidad sa pagsisiyasat ng mga paglabag sa datos at mga paglabag sa GDPR. Maaaring maglunsad ang AP ng mga imbestigasyon batay sa mga reklamo, ulat ng media, o mga regular na pag-audit. Sa panahon ng mga imbestigasyon, maaaring humiling ang awtoridad ng dokumentasyon, magsagawa ng mga inspeksyon sa lugar, at makapanayam ang mga kawani. Para sa mga obligasyon sa cybersecurity sa ilalim ng bagong Cyberbeveiligingswet, ang mga regulator na partikular sa sektor ay nagsasagawa ng pangangasiwa. Ang Netherlands Authority for Digital Infrastructure (RDI) ang nangangasiwa sa digital infrastructure, pamamahala ng serbisyo ng ICT, digital provider at mga sektor ng gobyerno. Ang Dutch Central Bank (DNB) ang nangangasiwa sa mga institusyong pinansyal. Ang iba pang mga sektor ay may sariling itinalagang superbisor, na ang mga kapangyarihan sa pagpapatupad ay nakasalalay sa responsableng ministro o sa inspektorat na kumikilos sa ngalan ng ministro. Maaaring i-audit ng mga regulator na ito ang iyong mga sistema, suriin ang mga pamamaraan sa pagtugon sa insidente, at suriin kung ang iyong pamamahala sa peligro ay nakakatugon sa mga legal na pamantayan. Maaari rin nilang mabawi ang mga gastos sa pagpapatupad mula sa iyong organisasyon kung may matagpuang mga paglabag. Ang National Cyber ​​Security Centrum (NCSC) ay nakikipag-ugnayan sa pagitan ng mga regulator ngunit hindi direktang nagpapataw ng mga parusa.

Mga parusang administratibo at pinansyal

Ang mga parusang pinansyal ay nag-iiba batay sa legal na balangkas at kalubhaan ng mga paglabag. Sa ilalim ng pagpapatupad ng GDPR, maaaring magpataw ang AP ng mga multa na hanggang €20 milyon o 4% ng iyong taunang pandaigdigang kita, alinman ang mas mataas. Isinasaalang-alang ng awtoridad ang mga salik tulad ng uri ng paglabag, bilang ng mga apektadong indibidwal, at ang iyong kooperasyon sa panahon ng mga imbestigasyon. Sa ilalim ng Cyberbeveiligingswet, ang mga parusa ay sumusunod sa isang tiered na istraktura:
Pag-uuri ng EntidadPinakamataas na multaAlternatibo sa Paglikom
Essentiële entiteiten (EE)€ 10 milyong2% pandaigdigang kita
Belangrijke entiteiten (BE)€ 7 milyong1.4% pandaigdigang kita
Maaari ring mag-isyu ang mga regulator ng mga utos ng pagwawasto na nag-aatas sa iyo na ipatupad ang mga partikular na hakbang sa seguridad sa loob ng mga itinakdang panahon. Ang mga paulit-ulit na pagkabigo ay maaaring magresulta sa pagpapangalan at pagpapahiya sa pamamagitan ng pampublikong pagsisiwalat ng mga paglabag. Ang mga direktor ng mga organisasyong inuri bilang mahahalagang entidad ay maaaring maharap sa personal na diskwalipikasyon mula sa mga posisyon sa lupon sa mga malalang kaso. Kung at paano maaaring pagmultahin ang isang pampublikong katawan ay depende sa Batas na nauukol; ang pagpapatupad ng pagwawasto ay magagamit sa anumang pagkakataon laban sa mga pampublikong katawan.

Legal na paraan at mga apela

May karapatan kang hamunin ang mga desisyon sa pagpapatupad sa pamamagitan ng mga apela sa administrasyonPagkatapos makatanggap ng abiso ng parusa, maaari kang magsumite ng pagtutol (bezwaar) sa awtoridad na nag-isyu sa loob ng anim na linggo. Dapat muling isaalang-alang ng regulator ang desisyon nito at magbigay ng pormal na tugon. Kung hindi ka sumasang-ayon sa resulta ng muling pagsasaalang-alang, maaari kang umapela sa hukuman ng distrito (rechtbank). Susuriin ng hukuman kung sinunod ng regulator ang mga wastong pamamaraan at nailapat nang tama ang batas. Maaari mo na pagkatapos mga desisyon ng korte ng apela sa Dibisyon ng Administratibong Hurisdiksyon ng Konseho ng Estado (Afdeling bestuursrechtspraak van de Raad van State) kung saan ang desisyon ay ginawa sa ilalim ng GDPR Implementation Act. Kung aling hukuman ng apela ang may kakayahan ay nakadepende sa Batas kung saan ginawa ang desisyon, kaya itatag na bago tumakbo ang anim na linggong panahon. Sa buong proseso ng apela, dapat mong ipagpatuloy ang pagpapatupad ng anumang mga hakbang sa pagwawasto na iniutos ng mga regulator. Maaaring suspindihin ng mga korte ang mga parusang pinansyal habang hinihintay ang mga resulta ng apela, ngunit hindi ito awtomatiko.

Mga pangunahing tungkulin at responsibilidad sa pamamahala ng cybersecurity

Dapat malinaw na tukuyin ng mga organisasyon kung sino ang namamahala sa mga gawain sa cybersecurity, mula sa paghirang ng mga opisyal ng proteksyon ng datos hanggang sa pagtatatag ng pananagutan sa antas ng lupon at pagsasanay sa mga empleyado tungkol sa mga protocol ng seguridad.

Mga opisyal ng proteksyon ng datos

Dapat kang magtalaga ng isang Data Protection Officer (DPO) kung ang iyong organisasyon ay nagpoproseso ng sensitibong personal na data sa malawakang saklaw o sistematikong nagmomonitor ng mga indibidwal. Ang DPO ay nagsisilbing iyong pangunahing punto ng pakikipag-ugnayan para sa mga awtoridad sa proteksyon ng data at mga paksa ng data. Ang iyong DPO ay nangangailangan ng mga partikular na kwalipikasyon sa batas sa proteksyon ng data at mga kasanayan sa seguridad ng impormasyon. Dapat silang direktang mag-ulat sa iyong pinakamataas na antas ng pamamahala at hindi maaaring tanggalin sa tungkulin dahil sa pagganap ng kanilang mga tungkulin. Kasama sa tungkulin ang pagsubaybay sa pagsunod sa GDPR, pagsasagawa ng mga pagtatasa ng epekto sa proteksyon ng data, at pagpapayo sa mga kinakailangan sa encryption at cryptography. Dapat mong idokumento nang malinaw ang mga responsibilidad ng DPO. Kabilang dito ang kanilang awtoridad na i-audit ang iyong digital na imprastraktura at suriin ang iyong plano sa pagtugon sa insidente. Kung nagpapatakbo ka sa maraming bansa sa EU, maaari kang magtalaga ng isang DPO batay sa kanilang mga propesyonal na katangian at kaalaman sa mga kaugnay na hurisdiksyon.

Pamamahala at pananagutan ng korporasyon

Ang inyong lupon ng mga direktor ang may hawak ng pangunahing responsibilidad para sa pamamahala ng panganib sa cybersecurity. Dapat nilang aprubahan ang mga hakbang sa seguridad, maglaan ng sapat na mga mapagkukunan, at tiyakin ang wastong pangangasiwa ng mga pagsisikap sa cyber resilience. Kabilang sa pananagutan ng pamumuno ang:
  • Pag-apruba ng mga patakaran sa seguridad para sa mga balangkas ng seguridad ng impormasyon
  • Pagsubaybay sa mga pagtatasa ng panganib at pagpaplano ng katatagan sa operasyon
  • Pagtiyak sa pagsunod sa pag-audit sa pamamagitan ng mga independiyenteng pagsusuri
  • Paglalaan ng mga badyet para sa pamamahala ng cybersecurity at pagsasanay sa empleyado
Kailangan mong magtatag ng malinaw na mga linya ng awtoridad para sa paggawa ng desisyon sa seguridad. Dokumento kung sino ang nag-aapruba ng mga hakbang sa seguridad, kung sino ang nangangasiwa sa pagpapatupad, at kung sino ang nagsasagawa ng mga pag-awdit. Dapat regular na suriin ng iyong pamamahala ang pagganap ng cybersecurity at isaayos ang mga estratehiya batay sa mga umuusbong na banta sa iyong digital na imprastraktura.

Mga panloob na patakaran at pagsasanay sa empleyado

Dapat kang lumikha ng mga dokumentadong patakaran na tumutukoy sa mga tungkulin sa seguridad sa buong organisasyon mo. Dapat tukuyin ng mga patakarang ito ang mga responsibilidad para sa proteksyon ng datos, pagtugon sa insidente, at pagpapanatili ng cyber resilience. Kailangang saklawin ng iyong mga patakaran sa seguridad ang:
  • Mga kontrol sa pag-access at mga kinakailangan sa pagpapatotoo
  • Mga pamantayan sa pag-uuri at pag-encrypt ng datos
  • Mga pamamaraan sa pag-uulat ng insidente
  • Regular na pagsasanay sa kamalayan sa seguridad
Dapat kang magbigay ng patuloy na pagsasanay sa lahat ng empleyado tungkol sa mga kasanayan sa seguridad ng impormasyon. Kabilang dito ang pagkilala sa phishing mga pagtatangka, wastong paghawak ng sensitibong datos, at pagsunod sa iyong plano sa pagtugon sa insidente. Ang pagsasanay ay dapat na iayon sa mga partikular na tungkulin, kung saan ang mga teknikal na kawani ay tumatanggap ng mga advanced na tagubilin sa cryptography at mga kontrol sa seguridad. Ang iyong mga patakaran ay dapat na regular na suriin at i-update kapag nagbago ang mga regulasyon o lumitaw ang mga bagong panganib. Kailangan mong tiyakin ang sapat na mga mapagkukunan para sa parehong pagpapatupad ng patakaran at pagpapaunlad ng mga kawani sa mga kasanayan sa cybersecurity.

Mga uri ng insidente sa cybersecurity at mga umuusbong na banta

Ang mga insidente ng cybersecurity ay mula sa mga mapanlinlang na email hanggang sa malawakang pagkagambala sa network na maaaring makasama sa buong organisasyon. Ang pag-unawa sa mga bantang ito ay makakatulong sa iyo na matukoy ang mga kahinaan at matukoy kung saan nakasalalay ang responsibilidad kapag naganap ang isang paglabag.

Phishing, malware, at ransomware

Phishing ay nananatiling isa sa mga pinakakaraniwang banta sa cybersecurity na iyong makakaharap. Nagpapadala ang mga umaatake ng mga email o mensahe na nagpapanggap na galing sa mga lehitimong kumpanya upang nakawin ang iyong mga password, impormasyon sa pananalapi, o iba pang sensitibong data. Ang phishing din ang entry point para sa malaking bahagi ng mga sumusunod na kaso ng ransomware, kaya naman itinuturing ng supervisory authority ang isang matagumpay na phishing attack bilang ebidensya tungkol sa iyong mga kontrol sa halip na malas.malware tumutukoy sa mapaminsalang software na nakakasira sa mga sistema ng iyong computer o network. Kabilang dito ang mga virus, trojan, at iba pang malisyosong code na idinisenyo upang ma-access ang iyong data o makagambala sa iyong mga operasyon.ransomware ay isang partikular na uri ng malware na humaharang sa pag-access sa iyong mga file at humihingi ng bayad para sa pagpapanumbalik. Kahit na magbayad ka ng ransom, walang garantiya na ibabalik ng mga umaatake ang iyong access o buburahin ang ninakaw na data. Ang Paying ay nagbubunga rin ng sarili nitong mga legal na katanungan, kabilang ang pagsusuri ng mga parusa sa tatanggap at ang pagtutuos at pagsisiwalat ng pagbabayad.

Mga pag-atake ng pagtanggi sa serbisyo at ipinamamahaging pagtanggi sa serbisyo

Pag-atake ng DoS Punuin ang iyong mga sistema ng trapiko upang maging hindi magagamit ang mga serbisyo sa mga lehitimong gumagamit. Binabaha ng iisang pinagmumulan ang iyong network ng mga kahilingan hanggang sa ito ay mag-crash o maging masyadong mabagal para gumana.Atake ng DDoS Gumamit ng maraming nakompromisong sistema upang maglunsad ng mga koordinadong pag-atake laban sa iyong imprastraktura. Ang mga distributed attack na ito ay mas mahirap pigilan dahil nanggaling ang mga ito sa maraming lokasyon nang sabay-sabay. Ang mga pag-atake ng DDoS ay maaaring makagambala sa mga kritikal na serbisyo, mula sa mga website ng gobyerno hanggang sa mga operasyon ng pribadong sektor. Maikli ang pagitan ng pagtuklas at materyal na pinsala, at ang orasan ng notification sa ilalim ng Cybersecurity Act ay nagsisimula sa 24 na oras. Dahil sa makitid na palugit na ito, mahalaga ang mabilis na pagtugon kapag nahaharap sa mga pag-atake ng DoS o DDoS.

Pandaraya at hindi awtorisadong pag-access

Panloloko sa cybersecurity ay kinabibilangan ng mga mapanlinlang na gawain upang makakuha ng hindi awtorisadong pag-access sa iyong mga system o data. Kabilang dito ang pagnanakaw ng pagkakakilanlan, pandaraya sa pagbabayad, at pagkompromiso sa kredensyal.Hindi awtorisadong pag-access Nangyayari ito kapag may lumabag sa iyong mga patakaran sa seguridad para ma-access ang mga network, system, o data nang walang pahintulot. Maaari itong mangyari sa pamamagitan ng:
  • Mga ninakaw na kredensyal sa pag-log in
  • Mga kahinaan ng software na sinasamantala
  • Mga nilagpasan na kontrol sa seguridad
  • Mga banta mula sa mga kasalukuyan o dating empleyado
Ang pagnanakaw ng insider data ay kadalasang napapabayaan ngunit maaaring kasing-pinsala ng mga panlabas na pag-atake. Ang mga insidente ng insider ay karaniwang nahuhuli sa pagtuklas, na nagpapamahal sa mga ito at mahirap mapatunayan pagkatapos. Ang sinasadyang hindi awtorisadong pag-access sa isang sistema ay isang kriminal na pagkakasala sa Netherlands sa ilalim ng artikulo 138ab ng Criminal Code, ngunit ang hindi sinasadyang pagtagas ng isang empleyado ay hindi isang krimen; ito ay isa pa ring insidente sa seguridad na maaaring magdulot ng iyong mga tungkulin sa pag-abiso.

Mga kahinaan sa sektor at supply chain

Ang mga kritikal na sektor ng imprastraktura ay nahaharap sa mas matataas na panganib mula sa cybercrime, kung saan ang pangangalagang pangkalusugan, enerhiya, at mga serbisyong pinansyal ang pangunahing target. Ang mga kompanya ng propesyonal na serbisyo ay isang paulit-ulit na target dahil lamang sa nagmamay-ari sila ng purong datos ng kliyente.Seguridad ng supply chain ay lalong naging mahalaga dahil tinatarget ng mga umaatake ang iyong mga kasosyo at mga third-party vendor sa halip na direktang umatake sa iyo. Sinasamantala ng mga third-party vendor attack na ito ang mas mahihinang mga hakbang sa seguridad sa iyong mga kasosyong organisasyon upang ma-access ang data ng iyong mga kliyente. Ang mga kahinaan sa supply chain ay nagbibigay-daan sa mga umaatake na ikompromiso ang maraming organisasyon sa pamamagitan ng isang paglabag. Kapag ang mga sistema ng iyong vendor ay kumonekta sa iyo, ang kanilang mga kahinaan sa seguridad ay nagiging iyong mga kahinaan sa seguridad. Ang magkakaugnay na panganib na ito ay nangangahulugan na dapat mong suriin hindi lamang ang iyong sariling mga hakbang sa cybersecurity kundi pati na rin ang sa bawat organisasyon sa iyong supply chain. Ang mga bansang-estado ay lalong sumusubok at tumatagos sa mga karibal na cyber space, kadalasang tumatakbo sa ilalim ng pagkukunwari ng mga pribadong entidad habang kumikilos para sa mga pamahalaan.

Mga madalas itanong

Ang mga kompanyang Dutch ay dapat sumunod sa mahigpit na mga kinakailangan sa pag-uulat at mga pamantayan sa pagsunod pagkatapos ng isang paglabag sa datos, na may pananagutan na umaabot sa maraming partido depende sa kanilang mga tungkulin at responsibilidad. Ang pag-unawa sa mga obligasyong ito ay nakakatulong sa mga organisasyon na protektahan ang kanilang sarili at ang mga apektadong indibidwal habang pinapanatili ang pagsunod sa mga pambansa at regulasyon sa Europa.

Ano ang mga legal na obligasyon ng mga kompanyang Dutch kasunod ng paglabag sa datos?

Dapat ipaalam ng iyong organisasyon sa Dutch Data Protection Authority (Autoriteit Persoonsgegevens) sa loob ng 72 oras mula sa pagkaalam ng isang paglabag sa datos.

Ang kinakailangang ito ay nalalapat sa ilalim ng GDPR, na namamahala sa proteksyon ng data sa buong Netherlands.

Kailangan mong magbigay ng partikular na impormasyon sa iyong abiso ng paglabag.

Kabilang dito ang uri ng paglabag, ang bilang ng mga apektadong indibidwal, mga potensyal na kahihinatnan, at ang mga hakbang na iyong ginawa o planong gawin.

Kung hindi mo maibibigay ang lahat ng detalye sa loob ng 72 oras, dapat mong ipaliwanag ang pagkaantala at isumite ang natitirang impormasyon sa lalong madaling panahon.

Kapag ang paglabag ay nagdudulot ng mataas na panganib sa mga karapatan at kalayaan ng mga indibidwal, dapat mo ring direktang ipaalam ito sa mga apektadong tao.

Hindi mo maaaring ipagpaliban ang abisong ito nang walang makatwirang mga dahilan.

Dapat malinaw ang iyong komunikasyon sa mga apektadong indibidwal at ipaliwanag ang mga posibleng kahihinatnan ng paglabag at kung anong mga hakbang ang maaari nilang gawin upang protektahan ang kanilang sarili.

Dapat kang magpanatili ng detalyadong dokumentasyon ng lahat ng paglabag sa datos, iulat mo man ang mga ito sa mga awtoridad o hindi.

Dapat kasama sa dokumentasyong ito ang mga katotohanan kaugnay ng paglabag, ang mga epekto nito, at ang aksyong remedyo na isinagawa.

Maaaring humiling ang Dutch Data Protection Authority ng dokumentasyong ito sa panahon ng mga inspeksyon o imbestigasyon.

Paano tinutukoy ang pananagutan para sa mga paglabag sa datos sa ilalim ng batas ng Netherlands?

Ang pananagutan para sa mga paglabag sa datos sa Netherlands ay nakadepende sa iyong tungkulin bilang isang data controller o data processor.

Ang mga data controller ang nagtatakda ng mga layunin at paraan ng pagproseso ng personal na data, habang ang mga data processor ang humahawak ng data sa ngalan ng mga controller.

Nag-iiba ang iyong mga legal na responsibilidad batay sa klasipikasyong ito.

Bilang isang tagakontrol ng datos, ikaw ang may pangunahing responsibilidad sa pagtiyak ng pagsunod sa mga regulasyon sa proteksyon ng datos.

Dapat kang magpatupad ng mga naaangkop na teknikal at organisasyonal na hakbang upang protektahan ang personal na datos.

Tinatasa ng mga korte kung gumawa ka ng mga makatwirang hakbang upang maiwasan ang paglabag at kung kumilos ka nang pabaya sa iyong mga kasanayan sa seguridad.

Maaari ring managot ang mga nagpoproseso ng datos kung hindi nila susundin ang mga tagubilin ng controller o lalabagin ang kanilang mga obligasyon sa kontrata.

Gayunpaman, ang mga processor ay karaniwang may mas limitadong pananagutan kaysa sa mga controller.

Kung ipoproseso mo ang datos nang walang wastong pahintulot mula sa controller o hindi ipatupad ang mga napagkasunduang hakbang sa seguridad, maaari kang direktang managot.

Ang mga korte ng Netherlands ay naglalapat ng ilang salik kapag tinutukoy ang pananagutan.

Kabilang dito ang kalubhaan ng paglabag, ang sensitibidad ng nakompromisong data, ang iyong mga hakbang sa seguridad bago ang paglabag, at ang iyong tugon pagkatapos matuklasan ang insidente.

Ang laki at mga mapagkukunan ng iyong organisasyon ay nakakaimpluwensya rin sa kung ano ang itinuturing ng mga korte na makatwirang mga hakbang sa seguridad.

Maaaring lumitaw ang magkasanib na pananagutan kapag maraming partido ang nag-ambag sa isang paglabag sa datos.

Kung may pananagutan kayo sa ibang mga controller o processor, maaaring panagutin ng korte ang bawat partido para sa buong pinsala.

Pagkatapos ay maaari kang humingi ng kabayaran mula sa ibang mga responsableng partido batay sa kani-kanilang mga kontribusyon sa paglabag.

Aling mga partido ang maaaring managot para sa mga insidente ng seguridad ng datos sa Netherlands?

Ang mga tagakontrol ng datos ay may pangunahing pananagutan para sa mga insidente sa seguridad ng datos.

Bilang isang controller, ikaw ang gumagawa ng mga desisyon kung paano pinoproseso ang personal na data at dapat mong tiyakin na may mga naaangkop na hakbang sa seguridad na ipinapatupad.

Ang iyong organisasyon ay maaaring maharap sa mga multang administratibo, pananagutang sibil, at pinsala sa reputasyon kasunod ng isang paglabag.

Maaaring managot ang mga nagpoproseso ng datos kapag hindi nila natugunan ang kanilang mga obligasyon sa kontrata at legal.

Kung pinoproseso mo ang datos sa ngalan ng isang controller, dapat mong ipatupad ang mga hakbang sa seguridad na tinukoy sa iyong kasunduan at sumunod sa mga legal na tagubilin ng controller.

Mahaharap ka sa direktang pananagutan kung lalabag ka sa iyong awtoridad o mabibigong mapanatili ang sapat na seguridad.

Ang mga direktor at opisyal ng iyong organisasyon ay maaaring maharap sa personal na pananagutan sa ilang partikular na pagkakataon.

Sa ilalim ng implementasyon ng NIS2 Directive sa Netherlands, ang mga namamahala ay maaaring personal na managot para sa mga pagkabigo sa pamamahala sa cybersecurity.

Kabilang dito ang potensyal na diskuwalipikasyon sa paglilingkod bilang direktor kung sakaling magkaroon ng malubhang paglabag.

Maaari ring managot ang mga third-party service provider para sa mga insidente sa seguridad.

Kung umaasa ka sa mga serbisyo ng cloud , suporta sa IT, o iba pang panlabas na provider, maaari silang managot nang may kaakibat na responsibilidad kapag ang kanilang mga pagkabigo ay nakatulong sa isang paglabag.

Dapat malinaw na tukuyin ng iyong mga kontrata sa mga tagapagbigay na ito ang mga responsibilidad sa seguridad at mga tuntunin sa pananagutan.

Ang Dutch Data Protection Authority ang nagsisilbing pangunahing tagapagpatupad ng batas.

Bagama't hindi direktang mananagot para sa mga paglabag, iniimbestigahan ng Awtoridad ang mga insidente, naglalabas ng mga utos ng pagwawasto, at nagpapataw ng mga administratibong multa sa mga organisasyong hindi sumusunod sa mga regulasyon.

Anong mga parusa ang kinakaharap ng mga organisasyon para sa hindi pagsunod sa mga regulasyon sa proteksyon ng datos ng Netherlands?

Ang iyong organisasyon ay maaaring humarap sa mga multang administratibo na hanggang €20 milyon o 4% ng iyong pandaigdigang taunang kita, alinman ang halagang mas mataas. Tinutukoy ng Dutch Data Protection Authority ang mga halaga ng multa batay sa uri, kalubhaan, tagal, at ang iyong kooperasyon sa panahon ng mga imbestigasyon.

Bukod sa mga parusang pinansyal, maaaring magpataw ang Awtoridad ng mga hakbang sa pagwawasto na makakagambala sa iyong mga operasyon. Kabilang sa mga hakbang na ito ang mga pansamantalang paghihigpit sa mga aktibidad sa pagproseso ng datos, mga utos upang itama ang mga partikular na paglabag, at mga mandatoryong pag-awdit.

Maaaring kailanganin mong suspindihin ang ilang aktibidad sa negosyo hanggang sa maipakita mo ang pagsunod. Ang iyong organisasyon ay nanganganib na magkaroon ng malaking pinsala sa reputasyon kasunod ng hindi pagsunod.

Ang pampublikong pagsisiwalat ng mga paglabag sa datos at mga parusa sa regulasyon ay maaaring makabawas sa tiwala ng customer at makasira sa mga ugnayan sa negosyo. Inilalathala ng Dutch Data Protection Authority ang mga desisyon sa pagpapatupad, na nananatiling naa-access ng publiko at media.

Maaari kang maharap sa mga kasong sibil mula sa mga apektadong indibidwal na humihingi ng kabayaran para sa mga danyos. Maaaring maghain ang mga indibidwal ng materyal at di-materyal na danyos na dulot ng mga paglabag sa proteksyon ng datos.

Parami nang parami ang kinikilalang mga kaso ng pagkabalisa at kawalan ng kontrol sa personal na data sa mga korte ng Netherlands, kahit na walang direktang pagkalugi sa pananalapi. Maaaring limitahan ang iyong mga oportunidad sa negosyo pagkatapos ng malubhang paglabag.

Ang ilang sektor ay nangangailangan ng mga sertipikasyon sa seguridad o mga talaan ng pagsunod upang mapanatili ang mga kontrata, lalo na kapag nakikitungo sa mga entidad ng gobyerno o mga regulated na industriya.

Sa anong mga paraan maaaring humingi ng tulong ang mga apektadong indibidwal matapos ang isang paglabag sa datos sa Netherlands?

Maaari kang maghain ng reklamo sa Dutch Data Protection Authority kung naniniwala kang nilabag ng isang organisasyon ang iyong mga karapatan sa proteksyon ng datos. Iniimbestigahan ng Awtoridad ang mga reklamo at maaaring magsagawa ng aksyong pagpapatupad laban sa mga organisasyong hindi sumusunod sa mga patakaran.

Walang gastos ang prosesong ito at hindi nangangailangan ng legal na representasyon. May karapatan kang magsampa ng sibil na litigasyon laban sa responsableng organisasyon.

Pinapayagan ka ng batas ng Netherlands na humingi ng kabayaran para sa parehong materyal at di-materyal na pinsala na dulot ng mga paglabag sa proteksyon ng datos. Kasama sa mga materyal na pinsala ang mga pagkalugi sa pananalapi, habang ang mga di-materyal na pinsala ay sumasaklaw sa pagkabalisa, pagkabalisa, at pagkawala ng kontrol sa iyong personal na datos.

Ang mga abogadong Dutch ay maaaring hindi karaniwang nagtatrabaho nang walang bayad o "no cure" (walang lunas), ngunit may makukuhang subsidized legal aid kung natutugunan mo ang pamantayan sa kita at kapital na itinakda ng Legal Aid Board.

Ang mga kolektibong aksyon sa ilalim ng Act on Redress of Mass Damages in Class Actions ( WAMCA ) ay nagpapahintulot sa isang pundasyon o asosasyon na maghain ng reklamo para sa isang tinukoy na grupo, at ilan sa mga naturang aksyon kaugnay ng mga paglabag sa datos ay nasa mga korte ng Netherlands na. Maaari kang humingi ng kabayaran nang direkta mula sa organisasyon nang hindi pumupunta sa korte.

Mas gusto ng maraming organisasyon na ayusin nang pribado ang mga kaso upang maiwasan ang mga gastos sa litigasyon at negatibong publisidad. Mas lumalakas ang iyong posisyon sa negosasyon kung malinaw na nilabag ng organisasyon ang mga regulasyon sa proteksyon ng datos o kung ang paglabag ay nagdulot ng malaking pinsala.

Maaari ka ring magsampa ng mga kaso laban sa mga data processor kung sila ang may pananagutan sa paglabag. Sa ilalim ng GDPR, ang parehong mga controller at processor ay maaaring managot para sa mga danyos.

Kung maraming partido ang nag-ambag sa paglabag, maaari mong i-claim ang buong halaga mula sa sinumang responsableng partido.

Paano nakakaimpluwensya ang GDPR sa pananagutan at mga responsibilidad sakaling magkaroon ng paglabag sa datos para sa mga entity na nagpapatakbo sa Netherlands?

Ang GDPR ay nagtatatag ng malinaw na mga obligasyon para sa mga organisasyon patungkol sa proteksyon ng personal na data.

Ang mga entidad ay dapat magpatupad ng mga naaangkop na teknikal at organisasyonal na hakbang upang matiyak ang seguridad ng datos.

Kung sakaling magkaroon ng paglabag sa datos, kinakailangang ipaalam ng mga organisasyon sa kinauukulang awtoridad na nangangasiwa sa loob ng 72 oras.

Kung ang paglabag ay nagdudulot ng mataas na panganib sa mga karapatan at kalayaan ng mga indibidwal, dapat ding ipaalam sa mga apektadong indibidwal.

Ang hindi pagsunod sa mga kinakailangang ito ay maaaring magresulta sa malaking multa at pinsala sa reputasyon ng organisasyon.

Ang mga data controller at processor ay parehong may magkaibang responsibilidad sa ilalim ng GDPR, at dapat malinaw na tukuyin ng mga kontrata ang mga tungkuling ito.

Kailangan mo ba ng Tulong Legal?

Makipag-ugnayan Law & More para sa gabay ng eksperto sa iyong mga legal na usapin. Ang aming multilingual na pangkat ay handang tumulong.

Mga kaugnay na artikulo

Pagiging akusado sa isang bagay – ng isang employer, ng isang counterparty o ng publiko

Ang paggamit ng software na may lisensyang hindi pangkomersyo sa loob ng isang negosyo ay isang paglabag sa karapatang-ari, hindi

Tuklasin kung kailan kinakailangan ang mga Kasunduan sa Escrow para sa Software Source Code para sa legal at seguridad sa negosyo.

Kung ang isang hatol ay maaaring ipatupad ay matagal nang pinagpapasyahan bago pa man lumitaw ang anumang hindi pagkakaunawaan, sa

Posible sa Netherlands ang pagbawi ng iyong pahayag sa isang kasong kriminal, ngunit ang isang pahayag

Walang itinakdang talaan ng mga panahon ng pagpapanatili ang GDPR. Ang patakaran ay maaaring

Manatiling Updated sa Batas ng Olandes

Mag-subscribe sa aming newsletter para sa mga pinakabagong legal na pananaw, mga update sa regulasyon, at praktikal na payo.