Կիբերանվտանգության և տվյալների պաշտպանության իրավական շրջանակ
Ընդհանուր տվյալների պաշտպանության կանոնակարգ (GDPR) և Նիդեռլանդներում դրա կիրառումը
GDPR ծառայում է որպես առաջնային տվյալների պաշտպանության շրջանակ ամբողջ ԵՄ-ում, այդ թվում՝ Նիդեռլանդներում: Այն սահմանում է անձնական տվյալների մշակման համապարփակ կանոններ և պահանջում է կազմակերպություններից իրականացնել համապատասխան տեխնիկական և կազմակերպչական միջոցառումներ՝ տեղեկատվությունը պաշտպանելու համար: Նիդեռլանդները GDPR-ը ներդրել է հետևյալ կերպ. Հոլանդական GDPR-ի ներդրման մասին օրենք (Միջին գնահատական), որը ԵՄ պահանջները հարմարեցնում է Նիդեռլանդների օրենսդրությանը: Այս օրենքը նախատեսում է հատուկ դրույթներ ազգային հանգամանքների համար՝ միաժամանակ պահպանելով համապատասխանությունը եվրոպական չափանիշներին: Այն նշանակում է Նիդեռլանդների տվյալների պաշտպանության մարմինը (Անձնական տվյալների մարմին) որպես կիրարկման համար պատասխանատու վերահսկող մարմին։ GDPR-ի համաձայն, դուք պետք է հաղորդեք տվյալների խախտում վերահսկող մարմնին դրանց մասին տեղեկանալուց հետո 72 ժամվա ընթացքում: Երբ խախտումները մեծ ռիսկեր են ներկայացնում անհատների իրավունքների և ազատությունների համար, դուք պետք է նաև անհապաղ տեղեկացնեք տուժած անձանց: Այս ծանուցման պահանջները կազմում են խախտման պատասխանատվության հիմքը Նիդեռլանդներում: Verzamelwet Gegevensbescherming (Կոլեկտիվ տվյալների պաշտպանության մասին օրենք) օրենքը լրամշակում է տարբեր հոլանդական օրենքներ՝ համապատասխանեցնելով դրանք GDPR ստանդարտներին։ Սա ապահովում է համապատասխանություն տարբեր իրավական ոլորտներում։Կիբերանվտանգության մասին օրենքը և NIS2 հրահանգը
NIS2 Հրահանգ զգալիորեն ընդլայնում է կիբերանվտանգության պահանջները ԵՄ-ում կարևոր և կարևոր կազմակերպությունների համար։ Նիդեռլանդները այն ներդրել է օրենսդրական ակտում։ Կիբերբեյվիլիգինգսվետ (Հոլանդական կիբերանվտանգության մասին օրենք), որն ուժի մեջ է մտել 2026 թվականի օգոստոսի 15-ին՝ «Կարևորագույն սուբյեկտների դիմադրողականության մասին» օրենքի հետ միասին (Թաց weerbaarheid kritieke entiteiten)։ Արտոնյալ ժամկետ չկա. պարտավորությունները ուժի մեջ են մտնում այդ օրվանից։ Առավել կարևոր են երեք պարտականություններ։ Դուք պետք է գրանցեք ձեր կազմակերպությունը ազգային կազմակերպությունների գրանցամատյանում, որը վարում է Կիբերանվտանգության ազգային կենտրոնԴուք պետք է ձեռնարկեք համապատասխան տեխնիկական և կազմակերպչական միջոցներ՝ ձեր ցանցային և տեղեկատվական համակարգերի ռիսկերը կառավարելու համար, ինչը Օրենքը մանրամասնում է, այլ ոչ թե թողնում շուկայի վրա։ Եվ դուք պետք է հաղորդեք նշանակալի միջադեպի մասին դրա մասին տեղեկանալուց հետո 24 ժամվա ընթացքում, որին կհաջորդի ավելի լիարժեք ծանուցում 72 ժամվա ընթացքում և դրանից հետո՝ վերջնական զեկույց։ Նիդեռլանդներում մոտավորապես ութ հազար կազմակերպություն է ընդգրկվում գործողության շրջանակում՝ որպես էական կամ կարևոր կազմակերպություններ, որոնցից շատերը լիովին դուրս էին նախկին ռեժիմից։ Ձեր գործողության շրջանակում լինելը դատողությունը ձեր տպավորության վրա հիմնված չէ։ Դա բխում է Օրենքի ոլորտային և չափի չափանիշներից, և մատակարարը, որը դուրս է գալիս գործողության շրջանակից, դեռևս կարող է պայմանագրային կարգով ներգրավվել այն հաճախորդի կողմից, որը դուրս է գալիս գործողության շրջանակից։ Կիբերանվտանգության մասին օրենքը փոխարինեց Ցանցային և տեղեկատվական համակարգերի անվտանգության մասին օրենքին (Խոնավ ծածկող ցանց- en informatiessyemen, Wbni), ուստի հին պայմանագրերում, քաղաքականություններում և աուդիտի զեկույցներում Wbni-ին հղումները այժմ մատնանշում են մի ռեժիմ, որն այլևս գոյություն չունի: Ստուգեք դրանք: Վերահսկողությունը բաշխվում է ըստ ոլորտների, այլ ոչ թե կենտրոնացած է մեկ կարգավորողի մոտ: Նիդեռլանդների թվային ենթակառուցվածքների մարմինը (Rijksinspectie Digitale Infrastructuur, RDI) վերահսկում է թվային ենթակառուցվածքները, ՏՀՏ ծառայությունների կառավարումը, թվային մատակարարը և կառավարության ոլորտները, մինչդեռ մյուս ոլորտներն ունեն իրենց նշանակված վերահսկիչը: Ձերը նույնականացրեք միջադեպից առաջ, այլ ոչ թե դրա ընթացքում:Այլ համապատասխան օրենքներ և հրահանգներ
ԵՄ էլեկտրոնային գաղտնիության վերաբերյալ դիրեկտիվ լրացնում է GDPR-ը՝ անդրադառնալով էլեկտրոնային հաղորդակցությունների գաղտնիությանը։ Այն պահանջում է համաձայնություն թխուկների և նմանատիպ տեխնոլոգիաների համար և պաշտպանում է հաղորդակցության տվյալների գաղտնիությունը։ Հեռահաղորդակցության ակտ (Հեռահաղորդակցական թաց) հեռահաղորդակցության մատակարարների վրա դնում է անվտանգության հատուկ պարտավորություններ, ներառյալ ցանցի ամբողջականության և օգտատիրոջ տվյալների պաշտպանության պահանջները: Այս օրենքը գործում է տվյալների պաշտպանության մասին օրենքների հետ մեկտեղ՝ կապի ոլորտում համապարփակ պաշտպանություն ապահովելու համար: «Կրիտիկական սուբյեկտների դիմադրողականության մասին» օրենք (Թաց weerbaarheid kritieke entiteiten), որը կիրառում է (ԵՄ) 2022/2557 Հրահանգը և ուժի մեջ է մտել Կիբերանվտանգության մասին օրենքի ընդունման հետ նույն օրը, անդրադառնում է ֆիզիկական կայունությանը, այլ ոչ թե թվային անվտանգությանը: Այն պարտավորեցնում է կարևորագույն համարվող կազմակերպություններին իրականացնել ռիսկերի գնահատում, ձեռնարկել կայունության միջոցառումներ և հաղորդել խաթարող միջադեպերի մասին: Կազմակերպությունը կարող է միաժամանակ ենթարկվել երկու օրենքների, և պարտավորությունների երկու խմբերը չեն միավորվում: Այս շրջանակները ստեղծում են համընկնող պարտավորություններ: Դուք պետք է կողմնորոշվեք դրանցում, երբ գործում եք բազմաթիվ ոլորտներում կամ մշակում եք տարբեր տեսակի տվյալներ:Ոլորտի հատուկ կարգավորում
Ֆինանսական վերահսկողության մասին օրենք (Wet op het financieel toezicht) սահմանում է ֆինանսական հաստատությունների համար խիստ կիբերանվտանգության և տվյալների պաշտպանության պահանջներ: Ֆինանսական ոլորտում գործելիս դուք պետք է ներդնեք անվտանգության ուժեղ վերահսկողություն, միջադեպերին արձագանքման ընթացակարգեր և կանոնավոր փորձարկման արձանագրություններ: Իրավապահ մարմինները բախվում են մասնագիտացված պահանջների՝ համաձայն Ոստիկանության տվյալների մասին օրենք (Թաց պոլիտիեգեգվեններ) Եւ Wet justitiële en strafvorderlijke gegevens (Դատական և քրեական դատավարության տվյալների մասին օրենք): Այս օրենքները կարգավորում են, թե ինչպես են ոստիկանության և դատական մարմինները հավաքում, մշակում և պաշտպանում անձնական տվյալները հետաքննությունների և քրեական վարույթների ընթացքում: Առողջապահության ոլորտի մատակարարները պետք է համապատասխանեն GDPR ստանդարտ պահանջներից բացի լրացուցիչ գաղտնիության երաշխիքների: Սա արտացոլում է բժշկական տեղեկատվության զգայուն բնույթը: Էներգետիկայի, տրանսպորտի և ջրային ոլորտները NIS2 ներդրման շրջանակներում բախվում են հատուկ պարտավորությունների՝ իրենց գործառնական ռիսկերին համապատասխան անհատականացված անվտանգության միջոցառումներով: Յուրաքանչյուր ոլորտին բնորոշ կարգավորում սահմանում է համապատասխանության եզակի բեռ: Կարևոր է պարզել, թե որ օրենքներն են կիրառվում ձեր կազմակերպության կոնկրետ գործունեության և տվյալների մշակման գործողությունների նկատմամբ:Պատասխանատվության նշանակում տվյալների արտահոսքից հետո
Պատասխանատվության սահմանում. վերահսկիչներ, մշակողներ և երրորդ կողմեր
Ձեր պատասխանատվությունը դրանից հետո անձնական տվյալների խախտում կախված է նրանից, թե դուք կգործեք որպես տվյալների վերահսկիչ կամ մշակող։ Վերահսկիչները որոշում են, թե ինչպես և ինչու են մշակվում անձնական տվյալները, ինչը նրանց դարձնում է հիմնականում պատասխանատու անվտանգության միջադեպերի համար։ Մշակողները մշակում են տվյալները վերահսկիչների անունից և պատասխանատվության են ենթարկվում, եթե նրանք գերազանցում են հրահանգները կամ չեն իրականացնում համարժեք անվտանգության միջոցառումներ։ Երրորդ կողմերը, ինչպիսիք են թվային ծառայություններ մատուցողները, ունեն առանձին պատասխանատվություն։ Եթե դուք օգտվում եք արտաքին մատակարարներից, դուք պատասխանատու եք մնում նրանց գործողությունների համար, երբ նրանք մշակում են տվյալներ ձեր անունից։ Ձեր պայմանագրերը պետք է նշեն անվտանգության պարտավորությունները և միջադեպերի լուծման ընթացակարգերը։ Երբ ներգրավված են մի քանի կողմեր, պատասխանատվությունը կարող է կիսվել։ Եթե դուք և ձեր մշակողը չեք իրականացրել տեխնիկական և կազմակերպչական միջոցառումներ, դուք երկուսն էլ կարող եք ենթարկվել տուգանքների Autoriteit Persoonsgegevens-ի կողմից։ Վերահսկիչ մարմինը ուսումնասիրում է յուրաքանչյուր կողմի դերը խախտման մեջ՝ պատասխանատվություն նշանակելու համար։Վերահսկող մարմիններ և կարգավորող դերեր
Հոլանդիայի անձնական տվյալների պաշտպանության մարմինը (Autoriteit Persoonsgegevens) պատասխանատու է GDPR-ի համապատասխանության ապահովման համար: Դուք պետք է անձնական տվյալների խախտումների մասին հայտնեք այս վերահսկող մարմնին միջադեպի մասին տեղեկանալուց հետո 72 ժամվա ընթացքում: Միջադեպի մասին հաղորդելու վերջնաժամկետների չպահպանումը մեծացնում է ձեր պատասխանատվությունը: Ազգային կիբերանվտանգության կենտրոնը (NCSC) զբաղվում է ավելի լայն հարցերով: կիբերանվտանգության սպառնալիքներ ազդելով կարևոր ծառայությունների օպերատորների վրա: Եթե դուք մատուցում եք կարևորագույն ենթակառուցվածքներ կամ թվային ծառայություններ, դուք պետք է նաև հաղորդեք կարևոր անվտանգության միջադեպերի մասին NCSC-ին: Այս զեկույցները օգնում են համակարգել կիբերսպառնալիքներին ազգային արձագանքները: Երկու մարմիններն էլ հետաքննություններ են անցկացնում անվտանգության միջադեպերից հետո: Autoriteit Persoonsgegevens-ը կարող է տուգանքներ նշանակել մինչև 20 միլիոն եվրո կամ ձեր տարեկան համաշխարհային շրջանառության 4%-ը, որն ավելի բարձր է: Նրանք հաշվի են առնում այնպիսի գործոններ, ինչպիսիք են խախտման բնույթը, տուժած անձանց թիվը և ձեր արձագանքման միջոցառումները: ENISA ուղեցույցները ազդում են այն բանի վրա, թե ինչպես են հոլանդական իշխանությունները գնահատում ձեր համապատասխանությունը կիբերանվտանգության պահանջներին:Կազմակերպչական և տեխնիկական միջոցառումներ
Ձեր կողմից տեխնիկական և կազմակերպչական միջոցառումների իրականացումը անմիջականորեն ազդում է պատասխանատվության որոշման վրա: Այս միջոցառումները ներառում են կոդավորում, մուտքի վերահսկողություն, անվտանգության կանոնավոր ստուգումներ և անձնակազմի վերապատրաստում: Դատարանները և վերահսկող մարմինը գնահատում են, թե արդյոք ձեր անվտանգությունը համապատասխանում էր առկա ռիսկերին: Դուք պետք է փաստաթղթավորեք ձեր անվտանգության միջոցառումները և ցուցադրեք բիզնեսի շարունակականության պլանավորում: Եթե չեք կարողանում ապացուցել համարժեք նախազգուշական միջոցներ, պատասխանատվությունը զգալիորեն մեծանում է: Կանոնավոր ռիսկերի գնահատումները օգնում են ձեզ բացահայտել խոցելիությունները՝ նախքան խախտումների տեղի ունենալը: Միջադեպերի լուծման ընթացակարգերը կարևոր են: Ձեզ անհրաժեշտ են հստակ արձանագրություններ անձնական տվյալների խախտումները հայտնաբերելու, հետաքննելու և դրանց արձագանքելու համար: Ձեր արձագանքման ժամանակը և անվտանգության միջադեպերը զսպելու արդյունավետությունը ազդում են տուգանքների որոշումների վրա: Անձնական տվյալների պաշտպանության մարմինը ակնկալում է, որ դուք պահպանեք ձեր անվտանգության շրջանակի ապացույցները: Առանց պատշաճ փաստաթղթավորման, հետաքննությունների ընթացքում դժվար է դառնում ողջամիտ խնամք ապացուցելը:Մատակարարման շղթան և ծառայություն մատուցողները
Մատակարարման շղթայի անվտանգությունը բարդ պատասխանատվության խնդիրներ է առաջացնում: Երբ ձեր ծառայություն մատուցողները խախտումներ են ունենում, որոնք ազդում են ձեր տվյալների վրա, դուք դեռ կարող եք հետևանքների ենթարկվել: Դուք պետք է պատշաճ ուսումնասիրություն իրականացնեք մատակարարների նկատմամբ և անընդհատ վերահսկեք նրանց անվտանգության գործելակերպը: Հիմնական ծառայությունների օպերատորները բախվում են մատակարարների կառավարման ավելի խիստ պահանջների: Դուք պետք է ապահովեք, որ ձեր մատակարարման շղթայի թվային ծառայություններ մատուցողները պահպանեն ձեր սեփական պարտավորություններին համապատասխանող չափանիշներ: Պայմանագրային համաձայնագրերը պետք է հստակ սահմանեն միջադեպերի մասին հաղորդելու պարտականությունները և պատասխանատվության բաշխումը: Եթե խախտումը ծագում է ձեր մատակարարման շղթայից, Autoriteit Persoonsgegevens-ը ստուգում է, թե արդյոք դուք կատարել եք մատակարարների համարժեք գնահատումներ: Ձեր պատասխանատվությունը կախված է նրանից, թե արդյոք դուք ձեռնարկել եք ողջամիտ քայլեր մատակարարների անվտանգությունը ստուգելու համար: Դուք չեք կարող լիովին պատվիրակել պատասխանատվությունը, նույնիսկ երբ օգտագործում եք երրորդ կողմի մշակողներ: Բազմաշերտ մատակարարման շղթաները պահանջում են լրացուցիչ զգոնություն: Ձեզ անհրաժեշտ է տեսանելիություն ենթամշակողների և նրանց անվտանգության միջոցառումների վերաբերյալ՝ պաշտպանվելու համար կասկադային խափանումներից, որոնք վտանգում են անձնական տվյալները բազմաթիվ կազմակերպություններում:Տվյալների արտահոսքի մասին ծանուցման պարտավորություններ
Նիդեռլանդները GDPR-ի և ազգային կիբերանվտանգության օրենքների համաձայն ներդնում է բազմաշերտ ծանուցման շրջանակ։ Կարգավորողները պետք է հաղորդում խախտումների մասին 72 ժամվա ընթացքում դիմել Նիդեռլանդների տվյալների պաշտպանության մարմնին (AP), եթե կա վտանգ տվյալների սուբյեկտի իրավունքները.Բարձր ռիսկի խախտումներ պահանջում են անմիջականորեն տեղեկացնել տուժած անձանց։Ժամկետներ և ընթացակարգային պահանջներ
Դուք պետք է տեղեկացնեք ԱՀ-ին առանց անհարկի ուշացման և, եթե հնարավոր է, անձնական տվյալների խախտման մասին տեղեկանալուց հետո ոչ ուշ, քան 72 ժամվա ընթացքում: Այս պարտավորությունը գործում է, եթե խախտումը, հավանաբար, չի հանգեցնի ֆիզիկական անձանց իրավունքներին և ազատություններին վտանգի: Ծանուցումը պետք է հնարավորության դեպքում ներառի կոնկրետ տեղեկատվություն: Դուք պետք է տրամադրեք տվյալների սուբյեկտների կատեգորիաները և մոտավոր թիվը, ազդակիր անձնական տվյալների գրառումների կատեգորիաները և մոտավոր թիվը, ինչպես նաև ձեր տվյալների պաշտպանության պատասխանատուի կամ այլ կոնտակտային անձի անունը: Դուք պետք է նաև նկարագրեք խախտման հավանական հետևանքները և այն լուծելու համար ձեռնարկված կամ առաջարկվող միջոցառումները: Եթե չեք կարող տրամադրել բոլոր անհրաժեշտ տեղեկությունները 72-ժամյա պատուհանի ընթացքում, կարող եք այն ներկայացնել փուլերով: Դուք պետք է բացատրեք ձեր նախնական ծանուցման ցանկացած ուշացման պատճառները:Ո՞վ պետք է տեղեկացվի և երբ
Դուք պետք է անմիջապես տեղեկացնեք տուժած տվյալների սուբյեկտներին, երբ անձնական տվյալների արտահոսքը կարող է հանգեցնել նրանց իրավունքների և ազատությունների բարձր ռիսկի։ Այս ծանուցումը պետք է տեղի ունենա առանց անհարկի ուշացման և օգտագործի հստակ և պարզ լեզու։ Տվյալների սուբյեկտներին ուղղակի ծանուցում չի պահանջվում երեք կոնկրետ հանգամանքներում։ Դուք պարտավոր չեք տեղեկացնել, եթե դուք իրականացրել եք համապատասխան տեխնիկական և կազմակերպչական պաշտպանության միջոցներ (օրինակ՝ կոդավորում), որոնք տվյալները դարձնում են անհասկանալի չարտոնված անձանց համար։ Դուք նաև պարտավոր չեք տեղեկացնել, եթե հետագա միջոցներ եք ձեռնարկել՝ ապահովելու համար, որ տվյալների սուբյեկտի իրավունքների համար բարձր ռիսկը այլևս հավանական չէ, որ իրականանա, կամ եթե ուղղակի հաղորդակցությունը կպահանջի անհամաչափ ջանքեր։ Նման դեպքերում պահանջվում է հանրային հաղորդակցություն կամ նմանատիպ միջոցառումներ։ Տվյալների սուբյեկտներին տեղեկացնելու պարտականությունից ոլորտային ազատում չկա. «Անձնական տվյալների պաշտպանության մասին» հին օրենքի համաձայն ֆինանսական կազմակերպությունների համար նախկինում գոյություն ունեցող ազատումը չի պահպանվել GDPR-ում։ Մշակողներն ունեն առանձին պարտավորություններ։ Դուք պետք է անհապաղ տեղեկացնեք վերահսկիչին անձնական տվյալների ցանկացած արտահոսքի մասին տեղեկանալուց հետո՝ անկախ ռիսկի մակարդակից։ Սա GDPR-ի համաձայն օրենսդրական պահանջ է և պետք է ներառվի ձեր մշակման համաձայնագրում։Ոլորտային և ազգային ծանուցման պահանջները
GDPR պարտավորություններից զատ, դուք կարող եք բախվել լրացուցիչ հաշվետվությունների պահանջների՝ կախված ձեր ոլորտից: Կիբերանվտանգության մասին օրենքը պահանջում է, որ էական և կարևոր կազմակերպությունները 24 ժամվա ընթացքում հաղորդեն նշանակալի միջադեպի մասին իրենց ոլորտի վերահսկողին և CSIRT-ին, իսկ ավելի լիարժեք ծանուցումը՝ 72 ժամվա ընթացքում, նույնիսկ եթե անձնական տվյալներ ընդհանրապես չեն ներառվել: Հանրային էլեկտրոնային հաղորդակցության ցանցերի մատակարարները հաշվետվություն են ներկայացնում Նիդեռլանդների թվային ենթակառուցվածքների մարմնին (RDI), որը վերահսկում է թվային ենթակառուցվածքների ոլորտը: Առողջապահական կազմակերպությունները պարտավոր են տեղեկացնել Առողջապահության և երիտասարդության խնամքի տեսչությանը բժշկական սարքերի անվտանգությանը կամ հիվանդների տվյալներին ազդող միջադեպերի մասին: Ֆինանսական ծառայություններ մատուցող ընկերությունները պետք է համապատասխանեն ֆինանսական վերահսկողության օրենսդրության ոլորտային պահանջներին: Կարևորագույն համարվող կազմակերպությունները նաև պարտավորություններ ունեն «Կարևոր կազմակերպությունների դիմադրողականության մասին» օրենքի համաձայն: Դուք պետք է հաղորդեք կարևոր միջադեպերի մասին Համակարգչային անվտանգության միջադեպերի արձագանքման խմբին (CSIRT), որոնք կարող են էապես խաթարել էական ծառայությունները: Հանրային ընկերությունները կարող են անհրաժեշտություն ունենալ տեղեկացնել անվտանգության միջադեպերի մասին, որոնք կարող են էապես ազդել ներդրողների որոշումների վրա: Այս ոլորտային պահանջները հաճախ գործում են GDPR պարտավորությունների հետ մեկտեղ, այլ ոչ թե փոխարինում են դրանք: Դուք կարող է անհրաժեշտություն ունենալ մեկ միջադեպի համար բազմաթիվ ծանուցումներ ուղարկել տարբեր մարմինների՝ կախված ձեր կազմակերպության գործունեությունից և խախտման բնույթից:Կիրարկում և պատժամիջոցներ
Նիդեռլանդական իշխանությունները հստակ լիազորություններ ունեն հետաքննելու կիբերանվտանգության հետ կապված խափանումները և նշանակալի ֆինանսական տույժեր կիրառելու այն կազմակերպություններին, որոնք չեն կարողանում պաշտպանել անձնական տվյալները կամ չեն բավարարում անվտանգության պահանջները: Կիրարկման շրջանակը ներառում է բազմաթիվ կարգավորող մարմիններ՝ հատուկ վերահսկողության պարտականություններով, կառուցվածքային տույժերի սխեմաներով և սահմանված բողոքարկման ընթացակարգերով այն կազմակերպությունների համար, որոնք ենթարկվում են պատժամիջոցների:Հետաքննության և վերահսկողության լիազորություններ
Նիդեռլանդների տվյալների պաշտպանության մարմինը (Autoriteit Persoonsgegevens կամ AP) հիմնական պատասխանատվությունն է կրում տվյալների խախտումների և GDPR խախտումների հետաքննության համար: AP-ն կարող է հետաքննություններ սկսել բողոքների, լրատվամիջոցների հաղորդագրությունների կամ պարբերական աուդիտների հիման վրա: Հետաքննությունների ընթացքում մարմինը կարող է պահանջել փաստաթղթեր, անցկացնել տեղում ստուգումներ և հարցազրույցներ անցկացնել անձնակազմի անդամների հետ: Նոր Cyberbeveiligingswet-ի շրջանակներում կիբերանվտանգության պարտավորությունների համար վերահսկողությունն իրականացնում են ոլորտային կարգավորող մարմինները: Նիդեռլանդների թվային ենթակառուցվածքների մարմինը (RDI) վերահսկում է թվային ենթակառուցվածքները, ՏՏ ծառայությունների կառավարումը, թվային մատակարարը և կառավարության ոլորտները: Նիդեռլանդների կենտրոնական բանկը (DNB) վերահսկում է ֆինանսական հաստատությունները: Այլ ոլորտներն ունեն իրենց նշանակված վերահսկիչը, որի իրավասությունը պատկանում է պատասխանատու նախարարին կամ նախարարի անունից գործող տեսչությանը: Այս կարգավորող մարմինները կարող են աուդիտ անցկացնել ձեր համակարգերը, վերանայել միջադեպերին արձագանքման ընթացակարգերը և գնահատել, թե արդյոք ձեր ռիսկերի կառավարումը համապատասխանում է իրավական չափանիշներին: Նրանք կարող են նաև ձեր կազմակերպությունից հետ ստանալ իրավապահ ծախսերը, եթե հայտնաբերվեն խախտումներ: Ազգային կիբերանվտանգության կենտրոնը (NCSC) համակարգում է կարգավորող մարմինների միջև, բայց ուղղակիորեն չի կիրառում պատժամիջոցներ:Վարչական և ֆինանսական տույժեր
Ֆինանսական տուգանքները տարբերվում են՝ կախված իրավական շրջանակից և խախտումների ծանրությունից: GDPR-ի կիրառման համաձայն, AP-ն կարող է տուգանքներ նշանակել մինչև 20 միլիոն եվրո կամ ձեր տարեկան համաշխարհային շրջանառության 4%-ը, որն ավելի բարձր է: Մարմինը հաշվի է առնում այնպիսի գործոններ, ինչպիսիք են խախտման բնույթը, տուժած անձանց թիվը և ձեր համագործակցությունը հետաքննությունների ընթացքում: Կիբերբևեյլինգսվետսի համաձայն, տուգանքները հետևում են աստիճանական կառուցվածքի.| Կազմակերպության դասակարգում | Առավելագույն տուգանք | Շրջանառության այլընտրանք |
|---|---|---|
| Հիմնական ամբողջություն (EE) | € 10 մլն | 2% համաշխարհային շրջանառություն |
| Բելգրադյան ամբողջություն (BE) | € 7 մլն | 1.4% համաշխարհային շրջանառություն |
Իրավական միջոցներ և վերաքննիչ բողոքներ
Դուք իրավունք ունեք բողոքարկել հարկադիր կատարման որոշումները՝ վարչական բողոքարկումներՏուգանքի մասին ծանուցում ստանալուց հետո, վեց շաբաթվա ընթացքում կարող եք առարկություն (bezwaar) ներկայացնել որոշումը տվող մարմնին: Կարգավորող մարմինը պետք է վերանայի իր որոշումը և տրամադրի պաշտոնական պատասխան: Եթե դուք համաձայն չեք վերանայման արդյունքի հետ, կարող եք բողոքարկել շրջանային դատարան (rechtbank): Դատարանը ստուգում է, թե արդյոք կարգավորող մարմինը հետևել է պատշաճ ընթացակարգերին և ճիշտ է կիրառել օրենքը: Այնուհետև դուք կարող եք վերաքննիչ դատարանի որոշումներ Պետական խորհրդի վարչական իրավասության բաժին (Afdeling bestuursrechtspraak van de Raad van State) որտեղ որոշումը կայացվել է GDPR-ի իրականացման մասին օրենքի համաձայն: Որ վերաքննիչ դատարանն է իրավասու, կախված է այն օրենքից, որի համաձայն որոշումն է կայացվել, ուստի դա պարզեք մինչև վեցշաբաթյա ժամկետի լրանալը: Վերաքննիչ բողոքարկման գործընթացի ընթացքում դուք պետք է շարունակեք կիրառել կարգավորող մարմինների կողմից նշանակված ցանկացած ուղղիչ միջոցառում: Դատարանները կարող են կասեցնել ֆինանսական տույժերը՝ մինչև վերաքննիչ բողոքարկման արդյունքների հրապարակումը, բայց դա ավտոմատ կերպով չի կատարվում:Կիբերանվտանգության կառավարման հիմնական դերերն ու պարտականությունները
Կազմակերպությունները պետք է հստակ սահմանեն, թե ով է կառավարում կիբերանվտանգության խնդիրները՝ սկսած տվյալների պաշտպանության պատասխանատուների նշանակումից մինչև տնօրենների խորհրդի մակարդակով հաշվետվողականության սահմանումը և աշխատակիցներին անվտանգության արձանագրությունների վերաբերյալ վերապատրաստումը։Տվյալների պաշտպանության պատասխանատուներ
Դուք պետք է նշանակեք տվյալների պաշտպանության պատասխանատու (ՏՊՊ), եթե ձեր կազմակերպությունը մեծ մասշտաբով մշակում է զգայուն անձնական տվյալներ կամ համակարգված կերպով վերահսկում է անհատներին: ՏՊՊ-ն ծառայում է որպես ձեր հիմնական կապի կետը տվյալների պաշտպանության մարմինների և տվյալների սուբյեկտների հետ: Ձեր ՏՊՊ-ն պետք է ունենա հատուկ որակավորում տվյալների պաշտպանության օրենսդրության և տեղեկատվական անվտանգության պրակտիկայի ոլորտում: Նրանք պետք է անմիջապես հաշվետու լինեն ձեր բարձրագույն կառավարման մակարդակին և չեն կարող ազատվել աշխատանքից իրենց պարտականությունները կատարելու համար: Դերը ներառում է GDPR-ի համապատասխանության մոնիթորինգը, տվյալների պաշտպանության ազդեցության գնահատումների անցկացումը և կոդավորման և կրիպտոգրաֆիայի պահանջների վերաբերյալ խորհրդատվությունը: Դուք պետք է հստակ փաստաթղթավորեք ՏՊՊ-ի պարտականությունները: Սա ներառում է նրանց լիազորությունները՝ աուդիտ անելու ձեր թվային ենթակառուցվածքները և վերանայելու ձեր միջադեպերին արձագանքման ծրագիրը: Եթե դուք գործում եք մի քանի ԵՄ երկրներում, կարող եք նշանակել մեկ ՏՊՊ՝ հիմնվելով նրանց մասնագիտական որակների և համապատասխան իրավասությունների վերաբերյալ գիտելիքների վրա:Կորպորատիվ կառավարում և հաշվետվողականություն
Ձեր տնօրենների խորհուրդը կրում է կիբերանվտանգության ռիսկերի կառավարման վերջնական պատասխանատվությունը։ Նրանք պետք է հաստատեն անվտանգության միջոցառումները, հատկացնեն համապատասխան ռեսուրսներ և ապահովեն կիբերդիմակայունության ջանքերի պատշաճ վերահսկողությունը։ Ղեկավարության հաշվետվողականությունը ներառում է.- Անվտանգության քաղաքականության հաստատում տեղեկատվական անվտանգության շրջանակների համար
- Ռիսկերի գնահատման վերահսկողություն և գործառնական դիմադրողականության պլանավորում
- Աուդիտի համապատասխանության ապահովում անկախ ակնարկների միջոցով
- Բյուջեների բաշխում կիբերանվտանգության կառավարման համար և աշխատակիցների ուսուցում
Ներքին քաղաքականություն և աշխատակիցների վերապատրաստում
Դուք պետք է ստեղծեք փաստաթղթավորված քաղաքականություններ, որոնք սահմանում են անվտանգության դերերը ձեր կազմակերպությունում: Այս քաղաքականությունները պետք է նշեն տվյալների պաշտպանության, միջադեպերին արձագանքման և կիբերդիմակայունության պահպանման պատասխանատվությունները: Ձեր անվտանգության քաղաքականությունը պետք է ներառի.- Մուտքի վերահսկում և նույնականացման պահանջներ
- Տվյալների դասակարգման և կոդավորման ստանդարտներ
- Միջադեպերի հաղորդման ընթացակարգերը
- Անվտանգության իրազեկման կանոնավոր դասընթացներ
Կիբերանվտանգության միջադեպերի տեսակները և ի հայտ եկող սպառնալիքները
Կիբերանվտանգության միջադեպերը տատանվում են խաբուսիկ էլեկտրոնային նամակներից մինչև լայնածավալ ցանցային խափանումներ, որոնք կարող են վտանգել ամբողջ կազմակերպությունները: Այս սպառնալիքների հասկանալը կօգնի ձեզ բացահայտել խոցելիությունները և որոշել, թե ով է պատասխանատու խախտման դեպքում:Ֆիշինգ, վնասակար ծրագրեր և փրկագին
Իբրեւագրոհ մնում է ամենատարածված կիբերանվտանգության սպառնալիքներից մեկը, որին դուք կհանդիպեք։ Հարձակվողները էլեկտրոնային նամակներ կամ հաղորդագրություններ են ուղարկում՝ ձևացնելով, թե օրինական ընկերություններից են՝ ձեր գաղտնաբառերը, ֆինանսական տեղեկատվությունը կամ այլ զգայուն տվյալներ գողանալու համար։ Ֆիշինգը նաև հետագա փրկագին պահանջող ծրագրերի դեպքերի մեծ մասի մուտքի կետն է, այդ իսկ պատճառով վերահսկող մարմինը հաջող ֆիշինգային հարձակումը համարում է ձեր վերահսկողության ապացույց, այլ ոչ թե վատ բախտ։չարամիտ վերաբերում է վնասակար ծրագրաշարին, որը վնասում է ձեր համակարգչային համակարգերը կամ ցանցերը: Սա ներառում է վիրուսներ, տրոյականներ և այլ վնասակար կոդեր, որոնք նախատեսված են ձեր տվյալներին մուտք գործելու կամ ձեր գործունեությունը խաթարելու համար:ransomware Սա վնասակար ծրագրի հատուկ տեսակ է, որը արգելափակում է ձեր ֆայլերին մուտքը և պահանջում է վճարում վերականգնման համար: Նույնիսկ եթե դուք վճարեք փրկագինը, չկա որևէ երաշխիք, որ հարձակվողները կվերականգնեն ձեր մուտքը կամ կջնջեն գողացված տվյալները: Վճարումը նաև առաջացնում է իր սեփական իրավական հարցերը, այդ թվում՝ ստացողի պատժամիջոցների ստուգումը և վճարման հաշվապահական և բացահայտման գործընթացը:Ծառայությունից հրաժարվելու և բաշխված ծառայությունից հրաժարվելու հարձակումներ
DoS գրոհներ ծանրաբեռնեք ձեր համակարգերը երթևեկությամբ՝ ծառայությունները օրինական օգտատերերի համար անհասանելի դարձնելու համար: Մեկ աղբյուրը ողողում է ձեր ցանցը հարցումներով, մինչև այն խափանվի կամ չափազանց դանդաղ դառնա աշխատանքի համար:DDoS հարձակումները Օգտագործեք բազմաթիվ վարակված համակարգեր՝ ձեր ենթակառուցվածքների դեմ համակարգված հարձակումներ իրականացնելու համար: Այս բաշխված հարձակումները ավելի դժվար է կանգնեցնել, քանի որ դրանք միաժամանակ գալիս են բազմաթիվ վայրերից: DDoS հարձակումները կարող են խաթարել կարևորագույն ծառայությունները, սկսած կառավարական կայքերից մինչև մասնավոր հատվածի գործունեությունը: Հայտնաբերման և նյութական վնասի միջև ընկած ժամանակահատվածը կարճ է, իսկ «Կիբերանվտանգության մասին» օրենքի համաձայն՝ ծանուցման ժամանակը սկսվում է 24 ժամից: Այս նեղ ժամանակահատվածը արագ արձագանքը դարձնում է անհրաժեշտ DoS կամ DDoS հարձակումների դեպքում:Խարդախություն և չարտոնված մուտք
Խարդախություն Կիբերանվտանգության ոլորտում խաբուսիկ գործելակերպը ներառում է ձեր համակարգերին կամ տվյալներին չարտոնված մուտք ստանալու համար խաբուսիկ գործելակերպ։ Սա ներառում է անձնական տվյալների գողություն, վճարային խարդախություն և մուտքի տվյալների խախտում։Չլիազորված մուտք տեղի է ունենում, երբ ինչ-որ մեկը խախտում է ձեր անվտանգության քաղաքականությունը՝ առանց թույլտվության մուտք գործելով ցանցեր, համակարգեր կամ տվյալներ: Սա կարող է տեղի ունենալ հետևյալի միջոցով.- Գողացված մուտքի հավատարմագրերը
- Շահագործված ծրագրային ապահովման խոցելիություն
- Անտեսված անվտանգության վերահսկողություններ
- Ներքին սպառնալիքներ ներկա կամ նախկին աշխատակիցների կողմից
Սեկտորի և մատակարարման շղթայի խոցելիությունները
Կարևորագույն ենթակառուցվածքային ոլորտները բախվում են կիբեռհանցագործության բարձր ռիսկերի, որոնց հիմնական թիրախներն են առողջապահությունը, էներգետիկան և ֆինանսական ծառայությունները։ Մասնագիտական ծառայություններ մատուցող ընկերությունները մշտական թիրախ են հենց այն պատճառով, որ նրանք պահպանում են հաճախորդների կենտրոնացված տվյալներ։Մատակարարման շղթայի անվտանգություն գնալով ավելի կարևոր է դառնում, քանի որ հարձակվողները թիրախավորում են ձեր գործընկերներին և երրորդ կողմի մատակարարներին, այլ ոչ թե ուղղակիորեն հարձակվում են ձեզ վրա։ Այս երրորդ կողմի մատակարարների հարձակումները շահագործում են ձեր գործընկեր կազմակերպությունների թույլ անվտանգության միջոցառումները՝ ձեր հաճախորդների տվյալներին մուտք գործելու համար։ Մատակարարման շղթայի խոցելիությունները թույլ են տալիս հարձակվողներին մեկ խախտման միջոցով վտանգել մի քանի կազմակերպություններ։ Երբ ձեր մատակարարի համակարգերը միանում են ձերին, նրանց անվտանգության թույլ կողմերը դառնում են ձեր անվտանգության թույլ կողմերը։ Այս փոխկապակցված ռիսկը նշանակում է, որ դուք պետք է գնահատեք ոչ միայն ձեր սեփական կիբերանվտանգության միջոցառումները, այլև ձեր մատակարարման շղթայի յուրաքանչյուր կազմակերպության միջոցառումները։ Պետությունները ավելի ու ավելի են փորձարկում և ներթափանցում մրցակից կիբերտարածություններ, հաճախ գործելով մասնավոր կազմակերպությունների քողի տակ՝ միաժամանակ գործելով կառավարությունների անունից։Հաճախակի տրվող հարցեր
Հոլանդական ընկերությունները պետք է հետևեն խիստ հաշվետվողականության պահանջներին և համապատասխանության չափանիշներին տվյալների արտահոսքից հետո, որի պատասխանատվությունը տարածվում է մի քանի կողմերի վրա՝ կախված նրանց դերերից և պարտականություններից: Այս պարտավորությունների ըմբռնումը օգնում է կազմակերպություններին պաշտպանել իրենց և տուժած անձանց՝ միաժամանակ պահպանելով ազգային և եվրոպական կանոնակարգերի համապատասխանությունը:Որո՞նք են հոլանդական ընկերությունների իրավական պարտավորությունները տվյալների արտահոսքից հետո։
Ձեր կազմակերպությունը պետք է տվյալների արտահոսքի մասին տեղեկանալուց հետո 72 ժամվա ընթացքում տեղեկացնի Նիդեռլանդների տվյալների պաշտպանության մարմնին (Autoriteit Persoonsgegevens):
Այս պահանջը կիրառվում է GDPR-ի համաձայն, որը կարգավորում է տվյալների պաշտպանությունը Նիդեռլանդների տարածքում։
Դուք պետք է տրամադրեք կոնկրետ տեղեկություններ ձեր խախտման մասին ծանուցման մեջ։
Սա ներառում է խախտման բնույթը, տուժած անձանց թիվը, հնարավոր հետևանքները և ձեր կողմից ձեռնարկված կամ նախատեսվող միջոցառումները։
Եթե չեք կարող տրամադրել բոլոր մանրամասները 72 ժամվա ընթացքում, պետք է բացատրեք ուշացումը և հնարավորինս շուտ ներկայացնեք մնացած տեղեկությունները։
Երբ խախտումը մեծ ռիսկ է ներկայացնում անհատների իրավունքների և ազատությունների համար, դուք պետք է նաև անմիջապես տեղեկացնեք տուժած անձանց։
Դուք չեք կարող հետաձգել այս ծանուցումը առանց հիմնավոր պատճառների։
Ձեր հաղորդակցությունը տուժած անձանց հետ պետք է լինի հստակ և բացատրի խախտման հավանական հետևանքները և թե ինչ քայլեր կարող են նրանք ձեռնարկել իրենց պաշտպանելու համար։
Դուք պետք է պահպանեք տվյալների բոլոր խախտումների մանրամասն փաստաթղթավորումը՝ անկախ նրանից, թե դուք դրանց մասին հայտնում եք իշխանություններին, թե ոչ։
Այս փաստաթղթում պետք է նշվեն խախտման փաստերը, դրա հետևանքները և ձեռնարկված միջոցները։
Նիդեռլանդների տվյալների պաշտպանության մարմինը կարող է պահանջել այս փաստաթղթերը ստուգումների կամ հետաքննությունների ընթացքում։
Ինչպե՞ս է որոշվում տվյալների արտահոսքի պատասխանատվությունը Նիդեռլանդների օրենսդրության համաձայն։
Նիդեռլանդներում տվյալների արտահոսքի համար պատասխանատվությունը կախված է ձեր՝ որպես տվյալների վերահսկիչի կամ տվյալների մշակողի դերից։
Տվյալների վերահսկիչները որոշում են անձնական տվյալների մշակման նպատակներն ու միջոցները, մինչդեռ տվյալների մշակողները տվյալները մշակում են վերահսկիչների անունից։
Ձեր իրավական պարտականությունները տարբերվում են այս դասակարգման հիման վրա։
Որպես տվյալների վերահսկիչ, դուք կրում եք տվյալների պաշտպանության կանոնակարգերի պահպանման ապահովման հիմնական պատասխանատվությունը։
Դուք պետք է ձեռնարկեք համապատասխան տեխնիկական և կազմակերպչական միջոցառումներ անձնական տվյալները պաշտպանելու համար։
Դատարանները գնահատում են, թե արդյոք դուք ձեռնարկել եք խելամիտ քայլեր խախտումը կանխելու համար, և արդյոք դուք անփույթ եք գործել ձեր անվտանգության պրակտիկայի հարցում։
Տվյալների մշակողները կարող են նաև պատասխանատվության ենթարկվել, եթե չկատարեն վերահսկիչի հրահանգները կամ խախտեն իրենց պայմանագրային պարտավորությունները։
Սակայն, մշակողները սովորաբար ավելի սահմանափակ պատասխանատվություն ունեն, քան վերահսկիչները։
Եթե դուք մշակում եք տվյալներ առանց վերահսկիչի պատշաճ թույլտվության կամ չեք իրականացնում համաձայնեցված անվտանգության միջոցառումներ, դուք կարող եք անմիջականորեն պատասխանատու լինել։
Նիդեռլանդների դատարանները պատասխանատվությունը որոշելիս հաշվի են առնում մի քանի գործոններ։
Դրանք ներառում են խախտման ծանրությունը, խախտված տվյալների զգայունությունը, խախտումից առաջ ձեր կողմից ձեռնարկված անվտանգության միջոցառումները և միջադեպը հայտնաբերելուց հետո ձեր արձագանքը։
Ձեր կազմակերպության չափը և ռեսուրսները նույնպես ազդում են այն բանի վրա, թե դատարանները որ անվտանգության միջոցներն են համարում ողջամիտ։
Համատեղ պատասխանատվություն կարող է առաջանալ, երբ տվյալների արտահոսքին նպաստում են մի քանի կողմեր։
Եթե դուք պատասխանատվությունը կիսում եք այլ վերահսկիչների կամ մշակողների հետ, դատարանները կարող են յուրաքանչյուր կողմին պատասխանատու ճանաչել ամբողջ վնասի համար։
Այնուհետև դուք կարող եք փոխհատուցում պահանջել այլ պատասխանատու կողմերից՝ հիմնվելով խախտմանը նրանց համապատասխան ներդրման վրա։
Ո՞ր կողմերը կարող են պատասխանատվության ենթարկվել Նիդեռլանդներում տվյալների անվտանգության միջադեպերի համար։
Տվյալների անվտանգության միջադեպերի համար հիմնական պատասխանատվությունը կրում են տվյալների վերահսկիչները։
Որպես վերահսկիչ, դուք որոշումներ եք կայացնում անձնական տվյալների մշակման եղանակի վերաբերյալ և պետք է ապահովեք համապատասխան անվտանգության միջոցառումների կիրառումը։
Ձեր կազմակերպությունը կարող է ենթարկվել վարչական տուգանքների, քաղաքացիական պատասխանատվության և հեղինակությանը վնաս հասցնելու խախտման դեպքում։
Տվյալների մշակողները կարող են պատասխանատվության ենթարկվել, երբ նրանք չեն կատարում իրենց պայմանագրային և իրավական պարտավորությունները։
Եթե դուք տվյալներ եք մշակում վերահսկիչի անունից, ապա դուք պետք է իրականացնեք ձեր պայմանագրում նշված անվտանգության միջոցառումները և հետևեք վերահսկիչի օրինական հրահանգներին։
Դուք անմիջական պատասխանատվության եք ենթարկվում, եթե գերազանցում եք ձեր լիազորությունները կամ չեք կարողանում պահպանել բավարար անվտանգություն։
Ձեր կազմակերպության տնօրեններն ու պաշտոնյաները որոշակի հանգամանքներում կարող են անձնական պատասխանատվության ենթարկվել։
Նիդեռլանդներում NIS2 դիրեկտիվի ներդրման համաձայն, ղեկավարությունը կարող է անձամբ պատասխանատու լինել կիբերանվտանգության կառավարման ձախողումների համար։
Սա ներառում է տնօրենի պաշտոնից հնարավոր որակազրկում, եթե տեղի ունենան լուրջ խախտումներ։
Երրորդ կողմի ծառայություն մատուցողները նույնպես կարող են պատասխանատվություն կրել անվտանգության միջադեպերի համար։
Եթե դուք ապավինում եք ամպային ծառայություններին , ՏՏ աջակցությանը կամ այլ արտաքին մատակարարներին, նրանք կարող են կիսել պատասխանատվությունը, երբ իրենց խափանումները նպաստում են խախտմանը։
Այս մատակարարների հետ ձեր պայմանագրերը պետք է հստակ սահմանեն անվտանգության պատասխանատվությունները և պատասխանատվության պայմանները։
Նիդեռլանդների տվյալների պաշտպանության մարմինը ծառայում է որպես հիմնական իրավապահ մարմին։
Չնայած խախտումների համար անմիջականորեն պատասխանատու չէ, Վարչությունը հետաքննում է միջադեպերը, արձակում ուղղիչ որոշումներ և վարչական տուգանքներ է կիրառում չկատարող կազմակերպությունների նկատմամբ։
Ի՞նչ հետևանքների են բախվում կազմակերպությունները Նիդեռլանդների տվյալների պաշտպանության կանոնակարգերը չպահպանելու դեպքում։
Ձեր կազմակերպությունը կարող է ենթարկվել մինչև 20 միլիոն եվրոյի կամ ձեր տարեկան համաշխարհային շրջանառության 4%-ի չափով վարչական տուգանքների, կախված նրանից, թե որ գումարն է ավելի բարձր: Նիդեռլանդների տվյալների պաշտպանության մարմինը տուգանքի չափը որոշում է՝ հիմնվելով խախտման բնույթի, ծանրության, տևողության և հետաքննությունների ընթացքում ձեր համագործակցության վրա:
Բացի ֆինանսական տուգանքներից, Վարչությունը կարող է կիրառել ուղղիչ միջոցներ, որոնք խաթարում են ձեր գործունեությունը: Այս միջոցները ներառում են տվյալների մշակման գործունեության ժամանակավոր սահմանափակումներ, որոշակի խախտումներ շտկելու հրամաններ և պարտադիր աուդիտներ:
Դուք կարող եք ստիպված լինել կասեցնել որոշակի գործարար գործունեություն մինչև համապատասխանության ապացույցը։ Ձեր կազմակերպությունը կարող է զգալի վնաս կրել հեղինակությունից՝ չկատարման դեպքում։
Տվյալների խախտումների և կարգավորող մարմինների կողմից պատժամիջոցների հրապարակումը կարող է խաթարել հաճախորդների վստահությունը և վնասել գործարար հարաբերությունները: Նիդեռլանդների տվյալների պաշտպանության մարմինը հրապարակում է իրավապահ որոշումները, որոնք հասանելի են մնում հանրությանը և լրատվամիջոցներին:
Դուք կարող եք քաղաքացիական հայցեր ներկայացնել տուժած անձանց կողմից՝ վնասի փոխհատուցում պահանջելով: Անհատները կարող են պահանջել տվյալների պաշտպանության խախտումների հետևանքով առաջացած նյութական և ոչ նյութական վնասի փոխհատուցում:
Նիդեռլանդական դատարանները գնալով ավելի շատ են ճանաչում անձնական տվյալների վրա ազդեցության և վերահսկողության կորստի վերաբերյալ հայցերը, նույնիսկ առանց ուղղակի ֆինանսական կորուստների: Ձեր բիզնեսի հնարավորությունները կարող են սահմանափակվել լուրջ խախտումներից հետո:
Որոշ ոլորտներ պահանջում են անվտանգության վկայագրեր կամ համապատասխանության գրառումներ՝ պայմանագրերը պահպանելու համար, մասնավորապես՝ երբ գործ ունեն պետական մարմինների կամ կարգավորվող ոլորտների հետ։
Ի՞նչ եղանակներով կարող են տուժած անձինք փոխհատուցում ստանալ Նիդեռլանդներում տվյալների արտահոսքից հետո։
Դուք կարող եք բողոք ներկայացնել Նիդեռլանդների տվյալների պաշտպանության մարմնին, եթե կարծում եք, որ կազմակերպությունը խախտել է ձեր տվյալների պաշտպանության իրավունքները: Մարմինը հետաքննում է բողոքները և կարող է ձեռնարկել հարկադիր միջոցներ չհամապատասխանող կազմակերպությունների դեմ:
Այս գործընթացը ձեզանից անվճար է և չի պահանջում իրավաբանական ներկայացուցչություն: Դուք իրավունք ունեք քաղաքացիական դատավարություն սկսել պատասխանատու կազմակերպության դեմ:
Նիդեռլանդների օրենսդրությունը թույլ է տալիս պահանջել փոխհատուցում տվյալների պաշտպանության խախտումների հետևանքով առաջացած ինչպես նյութական, այնպես էլ ոչ նյութական վնասի համար: Նյութական վնասները ներառում են ֆինանսական կորուստները, մինչդեռ ոչ նյութական վնասները ներառում են տառապանքը, անհանգստությունը և ձեր անձնական տվյալների նկատմամբ վերահսկողության կորուստը:
Հոլանդացի փաստաբանները, որպես կանոն, չեն կարող աշխատել «առանց բուժման՝ առանց վճարի» սկզբունքով, սակայն սուբսիդավորված իրավաբանական օգնությունը հասանելի է, եթե դուք համապատասխանում եք Իրավաբանական օգնության խորհրդի կողմից սահմանված եկամտի և կապիտալի չափանիշներին:
«Խմբային հայցերով զանգվածային վնասների փոխհատուցման մասին» օրենքի ( WAMCA ) համաձայն՝ կոլեկտիվ հայցերը թույլ են տալիս հիմնադրամին կամ միավորմանը հայց ներկայացնել որոշակի խմբի անունից, և տվյալների արտահոսքի վերաբերյալ մի քանի նման հայցեր արդեն քննվում են Նիդեռլանդների դատարաններում: Դուք կարող եք փոխհատուցում պահանջել անմիջապես կազմակերպությունից՝ առանց դատարան դիմելու:
Շատ կազմակերպություններ նախընտրում են հայցերը լուծել մասնավոր կարգով՝ դատական ծախսերից և բացասական հրապարակումից խուսափելու համար: Ձեր բանակցային դիրքը ամրապնդվում է, եթե կազմակերպությունը հստակորեն խախտել է տվյալների պաշտպանության կանոնակարգերը կամ եթե խախտումը զգալի վնաս է պատճառել:
Դուք կարող եք նաև հայց ներկայացնել տվյալների մշակողների դեմ, եթե նրանք պատասխանատվություն են կրում խախտման համար: GDPR-ի համաձայն՝ և՛ վերահսկիչները, և՛ մշակողները կարող են պատասխանատվություն կրել վնասի համար:
Եթե խախտմանը նպաստել են մի քանի կողմեր, դուք կարող եք պահանջել ամբողջ գումարը ցանկացած պատասխանատու կողմից։
Ինչպե՞ս է GDPR-ը ազդում Նիդեռլանդներում գործող կազմակերպությունների պատասխանատվության և պատասխանատվության վրա տվյալների արտահոսքի դեպքում։
GDPR-ը սահմանում է կազմակերպությունների համար անձնական տվյալների պաշտպանության վերաբերյալ հստակ պարտավորություններ։
Կազմակերպությունները պետք է իրականացնեն համապատասխան տեխնիկական և կազմակերպչական միջոցառումներ՝ տվյալների անվտանգությունն ապահովելու համար։
Տվյալների արտահոսքի դեպքում կազմակերպությունները պարտավոր են 72 ժամվա ընթացքում տեղեկացնել համապատասխան վերահսկող մարմնին։
Եթե խախտումը մեծ ռիսկ է ներկայացնում անհատների իրավունքների և ազատությունների համար, ապա տուժած անձինք նույնպես պետք է տեղեկացվեն։
Այս պահանջներին չհամապատասխանելը կարող է հանգեցնել կազմակերպության հեղինակության և հեղինակության զգալի վնասի։
Տվյալների վերահսկիչները և մշակողները GDPR-ի համաձայն ունեն առանձին պարտականություններ, և պայմանագրերը պետք է հստակ սահմանեն այդ դերերը։

