Məlumatların sızması Hollandiyada hər gün baş verir. Bu baş verdikdə, kimsə məsuliyyət daşımalıdır.
Hollandiya qanunvericiliyinə və GDPR-ə əsasən, şəxsi məlumatları idarə edən təşkilatlar əsasən onun qorunmasına görə məsuliyyət daşıyırlar və pozuntular baş verdikdə ciddi məsuliyyətlə üzləşirlər. Biznesiniz kiberhücuma məruz qalarsa , hansı məbləğin daha yüksək olduğundan asılı olaraq, 20 milyon avroya və ya qlobal illik dövriyyənizin 4%-nə qədər cərimə ilə üzləşə bilərsiniz.
Məlumatların sızmasından sonra kimin məsuliyyət daşıdığını anlamaq Hollandiyada fəaliyyət göstərən hər hansı bir təşkilat üçün vacibdir. Cavab həmişə sadə deyil, çünki məsuliyyət şirkətinizdən kənara çıxa və məlumatların emalı ilə məşğul olan üçüncü tərəf xidmət təminatçılarını, işçiləri və digər tərəfləri də əhatə edə bilər.
Hollandiyanın Məlumatların Mühafizəsi Orqanı və digər tənzimləyicilər məsuliyyəti məlumat nəzarətçisi və ya emalçısı kimi rolunuza, tətbiq etdiyiniz təhlükəsizlik tədbirlərinə və hadisəyə nə qədər tez reaksiya verdiyinizə əsasən müəyyən edirlər.
Bu məqalədə Niderlandda kibertəhlükəsizliyi tənzimləyən hüquqi çərçivə təhlil edilir və pozuntudan sonra məsuliyyətin necə təyin olunduğu izah olunur. Bildiriş öhdəlikləriniz, uyğunsuzluğa görə üzləşdiyiniz cəzalar və təşkilatınızı həm kiberhücumlardan, həm də hüquqi nəticələrdən qorumaq üçün ata biləcəyiniz praktik addımlar haqqında məlumat əldə edəcəksiniz.
Kibertəhlükəsizlik və Məlumatların Mühafizəsi üçün Hüquqi Çərçivə
Niderland, Aİ-nin miqyaslı tənzimləmələrini milli tətbiq qanunları ilə birləşdirərək kibertəhlükəsizlik və məlumatların qorunması qanunvericiliyinin çoxsaylı təbəqələri çərçivəsində fəaliyyət göstərir. Bu qanunlar şəxsi məlumatları idarə edən və kritik infrastrukturu idarə edən təşkilatlar üçün aydın öhdəliklər müəyyən edir.
Onlar telekommunikasiya, maliyyə və hüquq- mühafizə orqanları da daxil olmaqla müxtəlif sektorlar üçün xüsusi tələblər yaradırlar.
Ümumi Məlumatların Qorunması Qaydaları (GDPR) və Hollandiyanın Tətbiqi
GDPR , Niderland da daxil olmaqla, Aİ-də əsas məlumatların qorunması çərçivəsi kimi xidmət edir. O, şəxsi məlumatların emalı üçün hərtərəfli qaydalar müəyyən edir və təşkilatlardan məlumatları qorumaq üçün müvafiq texniki və təşkilati tədbirlərin həyata keçirilməsini tələb edir.
Niderland GDPR-i AB tələblərini Hollandiya qanunvericiliyinə uyğunlaşdıran Hollandiya GDPR Tətbiq Qanunu ( Uitvoeringswet AVG ) vasitəsilə tətbiq etmişdir. Bu qanun Avropa standartlarına uyğunluğu qoruyarkən milli şərait üçün xüsusi müddəalar nəzərdə tutur.
Bu, Hollandiyanın Məlumatların Mühafizəsi Orqanını ( Autoriteit Persoonsgegevens ) icraya cavabdeh olan nəzarət orqanı kimi təyin edir.
GDPR-a əsasən, məlumat pozuntuları barədə məlumat aldıqdan sonra 72 saat ərzində nəzarət orqanına məlumat verməlisiniz. Pozuntular fərdlərin hüquq və azadlıqlarına yüksək risk yaratdıqda, təsirlənən şəxslərə də gecikmədən məlumat verməlisiniz.
Bu bildiriş tələbləri Hollandiyada pozuntu məsuliyyətinin əsasını təşkil edir.
Verzamelwet Gegevensbescherming (Kollektiv Məlumatların Qorunması Qanunu) müxtəlif Hollandiya qanunlarını GDPR standartlarına uyğunlaşdırmaq üçün daha da təkmilləşdirir. Bu, müxtəlif hüquq sahələrində ardıcıllığı təmin edir.
Kibertəhlükəsizlik Qanunu və NIS2 Direktivi
NIS2 Direktivi Aİ -də vacib və vacib qurumlar üçün kibertəhlükəsizlik tələblərini əhəmiyyətli dərəcədə genişləndirir. Niderland bu direktivi əvvəlcə ilk NIS Direktivini əvəz edən Cyberbeveiligingswet (Hollandiya Kibertəhlükəsizlik Qanunu) qanununa yeniləmələr vasitəsilə tətbiq edir.
NIS2 əhatə olunan sektorların əhatə dairəsini genişləndirir və daha sərt təhlükəsizlik tələbləri, hadisələr barədə məlumat vermək öhdəlikləri və idarəetmə hesabatlılığı müddəaları tətbiq edir. Xüsusi risklərin idarə edilməsi tədbirlərini tətbiq etməli və əhəmiyyətli hadisələr barədə məlumat aldıqdan sonra 24 saat ərzində məlumat verməlisiniz.
Şəbəkə və İnformasiya Sistemlərinin Təhlükəsizliyi Qanunu və ona əlavə edilmiş Şəbəkə və İnformasiya Sistemlərinin Təhlükəsizliyi Fərmanı əsas xidmətlərin operatorları və rəqəmsal xidmət təminatçıları üçün ətraflı tələblər müəyyən edir. Bu qanunlar əsas təhlükəsizlik tədbirlərini, müntəzəm auditləri və milli kibertəhlükəsizlik orqanları ilə əlaqələndirməni tələb edir.
Qanunvericilik müxtəlif sektorlar üçün xüsusi səlahiyyətli orqanlar müəyyən edir. Bu, kibertəhlükəsizlik təcrübələrinə ixtisaslaşmış nəzarəti təmin edir.
Digər Müvafiq Qanunlar və Direktivlər
Aİ -nin Elektron Məxfilik Direktivi elektron rabitə məxfiliyini təmin etməklə GDPR-i tamamlayır. Bu Direktiv kukilər və oxşar texnologiyalar üçün razılıq tələb edir və rabitə məlumatlarının məxfiliyini qoruyur.
Telekommunikasiya Qanunu ( Telecommunicationiewet ) telekommunikasiya provayderlərinə şəbəkə bütövlüyünü və istifadəçi məlumatlarını qorumaq tələbləri də daxil olmaqla xüsusi təhlükəsizlik öhdəlikləri qoyur. Bu qanun rabitə sektorunda hərtərəfli qorunmanı təmin etmək üçün məlumatların qorunması qanunları ilə birlikdə işləyir.
Kritik Qurumların Davamlılığı Qanunu (KQA) ictimai təhlükəsizlik və iqtisadi sabitlik üçün kritik hesab edilən qurumlar üçün fiziki və kibertəhlükəsizlik tələblərini gücləndirir. Standart kibertəhlükəsizlik müddəalarından kənara çıxan risk qiymətləndirmələrini və dayanıqlıq tədbirlərini tələb edir.
Bu çərçivələr üst-üstə düşən öhdəliklər yaradır. Birdən çox sektorda fəaliyyət göstərərkən və ya müxtəlif növ məlumatları emal edərkən onlardan istifadə etməlisiniz.
Sektora Xas Qaydalar
Maliyyə Nəzarəti Qanunu ( Wet op het financieel toezicht ) maliyyə institutları üçün ciddi kibertəhlükəsizlik və məlumatların qorunması tələblərini müəyyən edir. Maliyyə sektorunda fəaliyyət göstərərkən güclü təhlükəsizlik nəzarəti, insidentlərə cavab prosedurları və müntəzəm sınaq protokolları tətbiq etməlisiniz.
Hüquq-mühafizə orqanları Polis Məlumatları Qanunu ( Wet politiegegevens ) və Məhkəmə və Cinayət Prosessual Məlumatları Qanunu ( Wet justitiële en strafvorderlijke gegevens ) çərçivəsində ixtisaslaşmış tələblərlə üzləşirlər. Bu qanunlar polis və məhkəmə orqanlarının istintaq və cinayət işləri zamanı şəxsi məlumatların necə toplanmasını, emal edilməsini və qorunmasını tənzimləyir.
Səhiyyə xidməti göstərənlər standart GDPR tələblərindən əlavə əlavə məxfilik tədbirlərinə riayət etməlidirlər. Bu, tibbi məlumatların həssas təbiətini əks etdirir.
Enerji, nəqliyyat və su sektorları NIS2 tətbiqi çərçivəsində əməliyyat risklərinə uyğun xüsusi təhlükəsizlik tədbirləri ilə spesifik öhdəliklərlə üzləşirlər.
Hər bir sektora xas qayda özünəməxsus uyğunluq yükü qoyur. Təşkilatınızın spesifik fəaliyyətlərinə və məlumatların emalı əməliyyatlarına hansı qanunların tətbiq olunduğunu müəyyən etmək vacibdir.
Məlumatların pozulmasından sonra məsuliyyətin təyin edilməsi
Hollandiyada məlumatların sızmasına görə məsuliyyət şəxsi məlumatların emalındakı rolunuzdan, tətbiq etdiyiniz təhlükəsizlik tədbirlərindən və hesabat tələblərinə əməl edib-etməməyinizdən asılıdır. Hollandiyanın Məlumatların Mühafizəsi Orqanı və digər nəzarət orqanları məsuliyyəti GDPR və milli kibertəhlükəsizlik qanunlarına əsasən hüquqi öhdəliklərə əsasən müəyyən edirlər.
Məsuliyyətin Tərifi: Nəzarətçilər, Prosessorlar və Üçüncü Tərəflər
Şəxsi məlumatların sızmasından sonra məsuliyyətiniz məlumat nəzarətçisi və ya emalçı kimi çıxış etməyinizdən asılıdır . Nəzarətçilər şəxsi məlumatların necə və nə üçün emal olunacağına qərar verirlər və bu da onları əsasən təhlükəsizlik hadisələrinə görə məsuliyyətə cəlb edir.
Prosessorlar məlumatları nəzarətçilər adından emal edir və təlimatları aşdıqda və ya adekvat təhlükəsizlik tədbirləri tətbiq etmədikdə məsuliyyətlə üzləşirlər.
Rəqəmsal xidmət təminatçıları kimi üçüncü tərəflər ayrı məsuliyyət daşıyırlar. Xarici təchizatçılardan istifadə etsəniz, onlar sizin adınızdan məlumatları emal etdikdə onların hərəkətlərinə görə məsuliyyət daşıyacaqsınız.
Müqavilələriniz təhlükəsizlik öhdəliklərini və hadisələrin idarə olunması prosedurlarını müəyyən etməlidir.
Birdən çox tərəf iştirak etdikdə, məsuliyyət bölüşdürülə bilər. Əgər həm siz, həm də prosessorunuz texniki və təşkilati tədbirləri həyata keçirməmisinizsə, hər ikiniz Müfəttişlik tərəfindən cəzalandırıla bilərsiniz.
Nəzarət orqanı məsuliyyəti təyin etmək üçün hər bir tərəfin pozuntuda rolunu araşdırır.
Nəzarət Orqanları və Tənzimləyici Rollar
Şəxsi məlumatların qorunması üzrə səlahiyyətli orqan (Autoriteit Persoonsgegevens) GDPR uyğunluğunun təmin edilməsindən məsul olan Hollandiyanın Məlumatların Mühafizəsi Orqanı kimi fəaliyyət göstərir. Hadisədən xəbərdar olduqdan sonra 72 saat ərzində şəxsi məlumatların pozulması halları barədə bu nəzarət orqanına məlumat verməlisiniz.
Hadisə barədə məlumat vermək üçün son tarixlərə əməl etməmək məsuliyyətinizi artırır.
Milli Kiber Təhlükəsizlik Mərkəzi (NCSC) əsas xidmətlərin operatorlarına təsir edən daha geniş kibertəhlükəsizlik təhdidləri ilə məşğul olur . Əgər siz vacib infrastruktur və ya rəqəmsal xidmətlər təqdim edirsinizsə, əhəmiyyətli təhlükəsizlik hadisələrini də NCSC-yə bildirməlisiniz.
Bu hesabatlar kibertəhdidlərə qarşı milli cavabların əlaqələndirilməsinə kömək edir.
Hər iki orqan təhlükəsizlik hadisələrindən sonra araşdırmalar aparır. Autoriteit Persoonsgegevens, hansının daha yüksək olmasından asılı olaraq, 20 milyon avroya və ya illik qlobal dövriyyənizin 4%-nə qədər cərimə tətbiq edə bilər.
Onlar pozuntunun təbiəti, təsirlənən şəxslərin sayı və cavab tədbirləriniz kimi amilləri nəzərə alırlar.
ENISA qaydaları Hollandiya hakimiyyət orqanlarının kibertəhlükəsizlik tələblərinə uyğunluğunuzu necə qiymətləndirdiyinə təsir göstərir.
Təşkilati və Texniki Tədbirlər
Texniki və təşkilati tədbirlərin həyata keçirilməsi məsuliyyətin müəyyən edilməsinə birbaşa təsir göstərir. Bu tədbirlərə şifrələmə, giriş nəzarəti, müntəzəm təhlükəsizlik testləri və işçi heyətinin təlimi daxildir.
Məhkəmələr və nəzarət orqanı təminatınızın risklərə uyğun olub-olmadığını qiymətləndirir.
Təhlükəsizlik tədbirlərinizi sənədləşdirməli və biznesin davamlılığının planlaşdırılmasını nümayiş etdirməlisiniz. Əgər kifayət qədər tədbir görə bilməsəniz, məsuliyyət əhəmiyyətli dərəcədə artır.
Mütəmadi risk qiymətləndirmələri, pozuntular baş verməzdən əvvəl zəiflikləri müəyyən etməyə kömək edir.
Hadisələrin idarə olunması prosedurları çox vacibdir. Şəxsi məlumatların pozulmasını aşkarlamaq, araşdırmaq və cavab vermək üçün aydın protokollara ehtiyacınız var.
Cavab vermə müddətiniz və təhlükəsizlik insidentlərinin qarşısının alınmasındakı effektivliyiniz cərimə qərarlarına təsir göstərir.
Autoriteit Persoonsgegevens sizdən təhlükəsizlik sisteminizin sübutlarını saxlamağınızı gözləyir. Müvafiq sənədləşmə olmadan, araşdırmalar zamanı ağlabatan qayğını sübut etmək çətinləşir.
Təchizat Zənciri və Xidmət Təminatçılarının Təsiri
Təchizat zənciri təhlükəsizliyi mürəkkəb məsuliyyət problemləri yaradır. Xidmət təminatçılarınız məlumatlarınıza təsir edən pozuntularla qarşılaşdıqda, yenə də nəticələrlə üzləşə bilərsiniz.
Təchizatçılarla bağlı lazımi araşdırma aparmalı və onların təhlükəsizlik təcrübələrini davamlı olaraq izləməlisiniz.
Əsas xidmətlərin operatorları təchizatçıların idarə olunması üçün daha sərt tələblərlə üzləşirlər. Təchizat zəncirinizdəki rəqəmsal xidmət təminatçılarının öz öhdəliklərinizə uyğun standartlara riayət etmələrini təmin etməlisiniz.
Müqavilə müqavilələrində hadisələr barədə məlumat vermək vəzifələri və məsuliyyət bölgüsü aydın şəkildə müəyyən edilməlidir.
Əgər pozuntu təchizat zəncirinizdən qaynaqlanırsa, Autoriteit Personal Gegevens sizin təchizatçı qiymətləndirmələrini adekvat şəkildə aparıb-aparmadığınızı araşdırır. Məsuliyyətiniz təchizatçı təhlükəsizliyini yoxlamaq üçün ağlabatan addımlar atıb-atmadığınızdan asılıdır.
Üçüncü tərəf prosessorlarından istifadə edərkən belə məsuliyyəti tam şəkildə başqasına həvalə edə bilməzsiniz.
Çoxsəviyyəli təchizat zəncirləri əlavə diqqətlilik tələb edir. Birdən çox təşkilatda şəxsi məlumatları təhlükəyə atan kaskad xətalarının qarşısını almaq üçün alt prosessorları və onların təhlükəsizlik tədbirlərini görmək lazımdır.
Məlumatların Pozulması Bildirişi Öhdəlikləri
Niderland GDPR və milli kibertəhlükəsizlik qanunlarına əsasən çoxqatlı bildiriş çərçivəsi tətbiq edir. Nəzarətçilər məlumat subyektlərinin hüquqlarına təhlükə yarandıqda 72 saat ərzində Şəxsi Məlumatlar Qurumuna (PDA) pozuntular barədə məlumat verməlidirlər.
Yüksək riskli pozuntular təsirlənmiş şəxslərə birbaşa bildiriş tələb edir.
Vaxt cədvəlləri və prosedur tələbləri
Şəxsi məlumatların pozulması barədə məlumat əldə etdikdən sonra 72 saatdan gec olmayaraq və mümkün olduqda, PDA-ya məlumat verməlisiniz. Bu öhdəlik, pozuntunun fiziki şəxslərin hüquq və azadlıqlarına təhlükə yaratması ehtimalı az olduğu hallar istisna olmaqla, tətbiq olunur.
Bildirişdə mümkün olduqda konkret məlumatlar olmalıdır. Müvafiq məlumat subyektlərinin kateqoriyalarını və təxmini sayını, təsirə məruz qalan şəxsi məlumat qeydlərinin kateqoriyalarını və təxmini sayını, eləcə də Məlumatların Mühafizəsi üzrə məsul şəxsin və ya digər əlaqə şəxsinin adını təqdim etməlisiniz.
Həmçinin pozuntunun ehtimal olunan nəticələrini və onu aradan qaldırmaq üçün görülən və ya təklif olunan tədbirləri təsvir etməlisiniz.
Əgər 72 saatlıq müddət ərzində bütün tələb olunan məlumatları təqdim edə bilmirsinizsə, onu mərhələli şəkildə təqdim edə bilərsiniz. İlkin bildirişinizdə hər hansı bir gecikmənin səbəblərini izah etməlisiniz.
Kimə və nə vaxt xəbər verilməlidir
Şəxsi məlumatların pozulmasının onların hüquq və azadlıqlarına yüksək risk yarada biləcəyi hallarda, təsirə məruz qalan məlumat subyektlərinə birbaşa məlumat verməlisiniz. Bu bildiriş lazımsız gecikmə olmadan və aydın və sadə dildən istifadə edilməklə təqdim edilməlidir.
Məlumat subyektlərinə birbaşa bildiriş üç konkret halda tələb olunmur. Məlumatları icazəsiz şəxslər üçün anlaşılmaz hala gətirən müvafiq texniki və təşkilati mühafizə tədbirlərini (məsələn, şifrələmə) tətbiq etmisinizsə, bildiriş göndərməyinizə ehtiyac yoxdur.
Həmçinin, məlumat subyektlərinin hüquqlarına qarşı yüksək riskin artıq reallaşma ehtimalının azalmasını təmin edən sonrakı tədbirləri gördüyünüz və ya birbaşa ünsiyyətin qeyri-mütənasib səy tələb edəcəyi təqdirdə məlumat verməyinizə ehtiyac yoxdur. Belə hallarda, bunun əvəzinə ictimai ünsiyyət və ya oxşar tədbirlər tələb olunur.
Maliyyə Nəzarəti Qanununa əsasən maliyyə şirkətləri məlumat subyektinin bildiriş öhdəliyindən azaddırlar. Onlar yenə də PDA-ya hesabat verməlidirlər.
Prosessorların fərqli öhdəlikləri var. Risk səviyyəsindən asılı olmayaraq, hər hansı şəxsi məlumatların pozulması barədə məlumat əldə etdikdən sonra nəzarətçiyə lazımsız gecikmə olmadan məlumat verməlisiniz.
Bu, həm GDPR çərçivəsində qanuni tələbdir, həm də emal müqavilənizə daxil edilməlidir.
Sektor və Milli Bildiriş Tələbləri
GDPR öhdəliklərindən əlavə, sektorunuzdan asılı olaraq əlavə hesabat tələbləri ilə üzləşə bilərsiniz. WBNI (Şəbəkə və İnformasiya Sistemləri Təhlükəsizliyi Qanunu) müəyyən qurumlardan təhlükəsizlik hadisələri barədə kibertəhlükəsizlik orqanlarına məlumat vermələrini tələb edir, hətta bu hadisələr şəxsi məlumatların pozulması kimi qiymətləndirilməsə belə.
İctimai elektron rabitə şəbəkələrinin provayderləri İnsan Ətraf Mühiti və Nəqliyyatı Müfəttişliyinə (İƏN) hesabat verməlidirlər. Səhiyyə təşkilatları tibbi cihazların təhlükəsizliyinə və ya xəstə məlumatlarına təsir edən hadisələr barədə Səhiyyə və Gənclərə Qayğı Müfəttişliyinə məlumat vermək öhdəliyi ilə üzləşirlər.
Maliyyə xidmətləri göstərən firmalar maliyyə nəzarəti qanunvericiliyinə əsasən sektora xas tələblərə riayət etməlidirlər.
Kritik infrastruktur təminatçıları WBNI çərçivəsində daha yüksək öhdəliklərə malikdirlər. Əsas xidmətləri əhəmiyyətli dərəcədə poza biləcək əhəmiyyətli hadisələr barədə Kompüter Təhlükəsizliyi Hadisələrinə Cavab Qrupuna (CSIRT) məlumat verməlisiniz.
İctimai şirkətlər investorların qərarlarına əhəmiyyətli dərəcədə təsir göstərə biləcək təhlükəsizlik hadisələri barədə məlumat verməli ola bilərlər.
Bu sektor tələbləri çox vaxt GDPR öhdəliklərini əvəz etmək əvəzinə, onlarla yanaşı tətbiq olunur. Təşkilatınızın fəaliyyətindən və pozuntunun təbiətindən asılı olaraq, tək bir hadisə üçün müxtəlif orqanlara birdən çox bildiriş göndərməyiniz lazım ola bilər.
İcra və Uyğunsuzluğa görə Sanksiyalar
Hollandiya hakimiyyəti kibertəhlükəsizliklə bağlı çatışmazlıqları araşdırmaq və şəxsi məlumatları qorumayan və ya təhlükəsizlik tələblərinə cavab verməyən təşkilatlara qarşı əhəmiyyətli maliyyə cərimələri tətbiq etmək üçün aydın səlahiyyətlərə malikdir.
İcra çərçivəsi, spesifik nəzarət məsuliyyətlərinə malik birdən çox tənzimləyicini, strukturlaşdırılmış cərimə sxemlərini və sanksiyalarla üzləşən təşkilatlar üçün müəyyən edilmiş apelyasiya prosedurlarını əhatə edir.
İstintaq və Nəzarət Səlahiyyətləri
Məlumatların sızması və GDPR pozuntularının araşdırılması üçün əsas məsuliyyət Hollandiyanın Məlumatların Mühafizəsi Orqanına (Autoriteit Persoonsgegevens və ya AP) məxsusdur.
AP şikayətlər, media hesabatları və ya müntəzəm auditlər əsasında araşdırmalara başlaya bilər.
Araşdırmalar zamanı səlahiyyətli orqan sənədləşdirmə tələb edə, yerində yoxlamalar apara və işçilərlə müsahibə apara bilər.
Yeni Cyberbeveiligingswet çərçivəsində kibertəhlükəsizlik öhdəliklərinə görə, sektora xas tənzimləyicilər nəzarəti həyata keçirirlər.
İstehlakçılar və Bazarlar üzrə Qurum (ACM) rəqəmsal infrastruktur və telekommunikasiya provayderlərinə nəzarət edir.
Hollandiya Mərkəzi Bankı (DNB) maliyyə qurumlarına nəzarət edir.
İqtisadi İşlər və İqlim Naziri, İnfrastruktur və Su Təsərrüfatı Naziri və Səhiyyə Naziri öz sektorları daxilində icra səlahiyyətlərinə malikdirlər.
Bu tənzimləyicilər sistemlərinizi yoxlaya, hadisələrə cavab prosedurlarını nəzərdən keçirə və risklərin idarə edilməsinin hüquqi standartlara cavab verib-vermədiyini qiymətləndirə bilərlər.
Qanun pozuntuları aşkar edildikdə, onlar həmçinin təşkilatınızdan icra xərclərini geri ala bilərlər.
Milli Kiber Təhlükəsizlik Mərkəzi (NCSC) tənzimləyicilər arasında koordinasiya aparır, lakin birbaşa cəzalar tətbiq etmir.
İnzibati və Maliyyə Cəzaları
Maliyyə cərimələri qanuni çərçivəyə və pozuntuların şiddətinə görə dəyişir.
GDPR-ın tətbiqinə əsasən, AP illik qlobal dövriyyənizin 4%-ni və ya 20 milyon avroya qədər cərimə tətbiq edə bilər, hansı daha yüksəkdirsə.
Səlahiyyətli orqan pozuntunun təbiəti, təsirlənən şəxslərin sayı və araşdırmalar zamanı sizin əməkdaşlığınız kimi amilləri nəzərə alır.
Kibernetik qanunvericiliyə əsasən, cəzalar çoxmərhələli bir quruluşa malikdir:
| Müəssisə Təsnifatı | Maksimum incəlik | Dövriyyə Alternativi |
|---|---|---|
| Essentiële entiteiten (EE) | € 10 milyon | Qlobal dövriyyənin 2%-i |
| Belangrijke entiteiten (BE) | € 7 milyon | Qlobal dövriyyənin 1.4%-i |
Tənzimləyicilər həmçinin müəyyən edilmiş müddətlər ərzində xüsusi təhlükəsizlik tədbirlərinin həyata keçirilməsini tələb edən düzəliş əmrləri verə bilərlər.
Təkrarlanan uğursuzluqlar pozuntuların ictimaiyyətə açıqlanması yolu ilə adların açıqlanması və rüsvay edilməsi ilə nəticələnə bilər.
Əsas qurumlar kimi təsnif edilən təşkilatların direktorları ağır hallarda idarə heyətinin vəzifələrindən şəxsi diskvalifikasiya ilə üzləşə bilərlər.
Dövlət sektoru təşkilatları maliyyə cərimələrindən azaddır, lakin islahedici tədbirlər və potensial parlament nəzarəti ilə üzləşirlər.
Hüquqi müraciət və apelyasiyalar
İcra qərarlarına inzibati apelyasiya yolu ilə etiraz etmək hüququnuz var.
Cərimə bildirişi aldıqdan sonra, altı həftə ərzində qərarı verən orqana etiraz (bezwaar) təqdim edə bilərsiniz.
Tənzimləyici orqan qərarını yenidən nəzərdən keçirməli və rəsmi cavab verməlidir.
Yenidən baxılma nəticəsindən razı deyilsinizsə, rayon məhkəməsinə (rechtbank) apelyasiya şikayəti verə bilərsiniz.
Məhkəmə tənzimləyicinin lazımi prosedurlara əməl edib-etmədiyini və qanunu düzgün tətbiq edib-etmədiyini araşdırır.
Daha sonra məhkəmə qərarlarından ən yüksək inzibati məhkəmə kimi xidmət edən Dövlət Şurasının İnzibati Yurisdiksiya Bölməsinə (Afdeling bestuursrechtspraak van de Raad van State) apelyasiya şikayəti verə bilərsiniz .
Apelyasiya prosesi boyunca tənzimləyicilər tərəfindən əmr edilən hər hansı düzəliş tədbirlərini tətbiq etməyə davam etməlisiniz.
Məhkəmələr apelyasiya qərarlarının qəbul edilməsinə qədər maliyyə cərimələrini dayandıra bilərlər, lakin bu, avtomatik deyil.
Kibertəhlükəsizlik İdarəetməsində Əsas Rollar və Məsuliyyətlər
Təşkilatlar məlumatların qorunması üzrə məmurların təyin edilməsindən tutmuş idarə heyəti səviyyəsində hesabatlılığın yaradılmasına və işçilərin təhlükəsizlik protokolları üzrə təliminə qədər kibertəhlükəsizlik vəzifələrini kimin idarə etdiyini dəqiq müəyyən etməlidirlər.
Məlumatların Mühafizəsi üzrə Məmurlar və Təyinatlar
Təşkilatınız həssas şəxsi məlumatları geniş miqyasda emal edirsə və ya fərdləri sistematik şəkildə izləyirsə, Məlumatların Mühafizəsi üzrə Məsul şəxs (DPO) təyin etməlisiniz.
Məlumatların qorunması orqanları və məlumat subyektləri üçün əsas əlaqə nöqtəniz DPO-dur.
Məlumatların qorunması üzrə mütəxəssisinizin məlumatların qorunması qanunvericiliyi və informasiya təhlükəsizliyi təcrübələri üzrə xüsusi ixtisaslara ehtiyacı var.
Onlar birbaşa ən yüksək idarəetmə səviyyənizə hesabat verməlidirlər və vəzifələrini yerinə yetirdiklərinə görə işdən çıxarıla bilməzlər.
Bu vəzifəyə GDPR uyğunluğunun monitorinqi, məlumatların qorunmasına təsirin qiymətləndirilməsi və şifrələmə və kriptoqrafiya tələbləri üzrə məsləhətlər daxildir.
DPO-nun məsuliyyətlərini aydın şəkildə sənədləşdirməlisiniz.
Buraya onların rəqəmsal infrastrukturunuzu yoxlamaq və insidentlərə cavab planınızı nəzərdən keçirmək səlahiyyətləri daxildir.
Əgər birdən çox AB ölkəsində fəaliyyət göstərirsinizsə, peşəkar keyfiyyətlərinə və müvafiq yurisdiksiyalar haqqında biliklərinə əsasən tək bir DPO təyin edə bilərsiniz.
Korporativ İdarəetmə və Hesabatlılıq
Kibertəhlükəsizlik risklərinin idarə edilməsi üçün son məsuliyyəti idarə heyətiniz daşıyır.
Onlar təhlükəsizlik tədbirlərini təsdiqləməli, kifayət qədər resurslar ayırmalı və kiber dayanıqlılıq səylərinə lazımi nəzarəti təmin etməlidirlər.
Liderlik məsuliyyəti aşağıdakıları əhatə edir:
- Təhlükəsizlik siyasətlərinin təsdiqlənməsi informasiya təhlükəsizliyi çərçivələri üçün
- Risk qiymətləndirmələrinə nəzarət və əməliyyat dayanıqlılığı planlaşdırması
- Audit uyğunluğunun təmin edilməsi müstəqil rəylər vasitəsilə
- Büdcələrin ayrılması kibertəhlükəsizlik idarəetməsi üçün və işçi təhsili
Təhlükəsizlik qərarlarının qəbul edilməsi üçün aydın səlahiyyət xətləri müəyyən etməlisiniz.
Təhlükəsizlik tədbirlərini kimin təsdiqlədiyini, icrasına kimin nəzarət etdiyini və auditlərin aparıldığını sənədləşdirin.
Rəhbərliyiniz kibertəhlükəsizlik göstəricilərini müntəzəm olaraq nəzərdən keçirməli və rəqəmsal infrastrukturunuzdakı dəyişən təhdidlərə əsasən strategiyaları tənzimləməlidir.
Daxili Siyasətlər və İşçi Təlimi
Təşkilatınızdakı təhlükəsizlik rollarını müəyyən edən sənədləşdirilmiş siyasətlər yaratmalısınız.
Bu siyasətlər məlumatların qorunması, insidentlərə cavab verilməsi və kiberdayanıqlığın qorunması ilə bağlı məsuliyyətləri müəyyən etməlidir.
Təhlükəsizlik siyasətləriniz aşağıdakıları əhatə etməlidir:
- Giriş nəzarəti və identifikasiya tələbləri
- Məlumatların təsnifatı və şifrələmə standartları
- Hadisələr haqqında məlumat vermə prosedurları
- Mütəmadi təhlükəsizlik maarifləndirmə təlimi
Bütün işçilərə informasiya təhlükəsizliyi təcrübələri ilə bağlı davamlı təlimlər verməlisiniz.
Buraya fişinq cəhdlərini tanımaq , həssas məlumatların düzgün işlənməsi və insidentlərə cavab planınıza əməl etmək daxildir .
Təlimlər spesifik rollara uyğunlaşdırılmalı, texniki heyət kriptoqrafiya və təhlükəsizlik nəzarəti üzrə qabaqcıl təlimat almalıdır.
Qaydalar dəyişdikdə və ya yeni risklər ortaya çıxdıqda siyasətləriniz müntəzəm olaraq nəzərdən keçirilməli və yenilənməlidir.
Kibertəhlükəsizlik təcrübələrində həm siyasətin tətbiqi, həm də kadr inkişafı üçün kifayət qədər resurslar təmin etməlisiniz.
Kibertəhlükəsizlik Hadisələrinin Növləri və Yaranan Təhdidlər
Kibertəhlükəsizlik hadisələri aldadıcı elektron poçtlardan tutmuş bütün təşkilatları təhlükə altına ala biləcək genişmiqyaslı şəbəkə pozuntularına qədər dəyişir.
Bu təhdidləri anlamaq, zəiflikləri müəyyən etməyə və pozuntu baş verdikdə məsuliyyətin harada olduğunu müəyyən etməyə kömək edir.
Fişinq, Zərərli Proqram və Ransomware
Fişinq qarşılaşacağınız ən çox yayılmış kibertəhlükəsizlik təhdidlərindən biri olaraq qalır.
Hücumçular parollarınızı, maliyyə məlumatlarınızı və ya digər həssas məlumatlarınızı oğurlamaq üçün qanuni şirkətlərdən olduqlarını iddia edərək elektron poçtlar və ya mesajlar göndərirlər.
Bu hücumlar sosial mühəndislik hadisələrinin 60 faizindən çoxuna səbəb olur.
Zərərli proqram , kompüter sistemlərinizə və ya şəbəkələrinizə zərər verən zərərli proqram təminatına aiddir.
Buraya məlumatlarınıza daxil olmaq və ya əməliyyatlarınızı pozmaq üçün hazırlanmış viruslar, troyanlar və digər zərərli kodlar daxildir.
Ransomware , fayllarınıza girişi bloklayan və bərpa üçün ödəniş tələb edən xüsusi bir zərərli proqram növüdür.
Fidyəni ödəsəniz belə, təcavüzkarların girişinizi bərpa edəcəyinə və ya oğurlanmış məlumatlarınızı siləcəyinə dair heç bir zəmanət yoxdur.
2020-2021-ci illər arasında təşkilatlar qlobal miqyasda təxminən 24,000 kibertəhlükəsizlik hadisəsi ilə üzləşib və maliyyə itkilərində ransomware əhəmiyyətli rol oynayıb.
Xidmətdən İmtina (DoS) və Paylanmış DoS (DDoS) Hücumları
DoS hücumları, xidmətləri qanuni istifadəçilər üçün əlçatmaz hala gətirmək üçün sistemlərinizi trafiklə doldurur.
Tək bir mənbə şəbəkənizi sıradan çıxana və ya işləmək üçün çox yavaşlayana qədər sorğularla doldurur.
DDoS hücumları, infrastrukturunuza qarşı koordinasiyalı hücumlar başlatmaq üçün birdən çox pozulmuş sistemdən istifadə edir.
Bu yayılmış hücumları dayandırmaq daha çətindir, çünki onlar eyni anda bir çox yerdən gəlir.
DDoS hücumları hökumət veb saytlarından tutmuş özəl sektor əməliyyatlarına qədər vacib xidmətləri sıradan çıxara bilər.
Təhlükəsizlik hadisəsinin böyük bir pozuntuya çevrilməsinin qarşısını almaq üçün adətən ilk aşkarlamadan 62 dəqiqədən az vaxtınız olur.
Bu dar pəncərə, DoS və ya DDoS hücumları ilə qarşılaşdıqda sürətli reaksiyanı vacib edir.
Saxtakarlıq və icazəsiz giriş
Kibertəhlükəsizlikdə fırıldaqçılıq , sistemlərinizə və ya məlumatlarınıza icazəsiz giriş əldə etmək üçün aldadıcı təcrübələri əhatə edir.
Buraya şəxsiyyət oğurluğu, ödəniş saxtakarlığı və etimadnamə oğurluğu daxildir.
İcazəsiz giriş, kimsə icazəsiz şəbəkələrə, sistemlərə və ya məlumatlara daxil olmaq üçün təhlükəsizlik siyasətinizi pozduqda baş verir.
Bu aşağıdakılar vasitəsilə baş verə bilər:
- Oğurlanmış giriş məlumatları
- İstismar edilən proqram təminatındakı zəifliklər
- Təhlükəsizlik nəzarətindən yayınma
- Mövcud və ya keçmiş işçilərdən gələn daxili təhdidlər
Daxili məlumatların oğurlanması çox vaxt nəzərdən qaçırılır, lakin xarici hücumlar qədər zərərli ola bilər.
2021-ci ildə insayder hücumlarının orta dəyəri 12.5 milyon funt sterlinqə çatıb.
Hətta işçilər tərəfindən təsadüfən baş verən məlumat sızmaları belə, Kompüter Sui-istifadəsi Qanununa (1990) əsasən təhlükəsizlik hadisələri hesab olunur.
Sektor və Təchizat Zəncirinin Zəiflikləri
Kritik infrastruktur sektorları kibercinayətkarlıqdan qaynaqlanan yüksək risklərlə üzləşir və səhiyyə, enerji və maliyyə xidmətləri əsas hədəflərdir.
Peşəkar sektor 2020-2021-ci illər arasında təxminən 3,600 hadisə ilə qarşılaşıb və bu, onu ən çox hədəf alınan sahəyə çevirib.
Təcavüzkarlar sizə birbaşa hücum etmək əvəzinə, tərəfdaşlarınızı və üçüncü tərəf təchizatçılarını hədəf aldıqları üçün təchizat zəncirinin təhlükəsizliyi getdikcə daha vacib hala gəlir.
Bu üçüncü tərəf təchizatçı hücumları müştərilərinizin məlumatlarına daxil olmaq üçün tərəfdaş təşkilatlarınızdakı daha zəif təhlükəsizlik tədbirlərindən istifadə edir.
Təchizat zəncirindəki zəifliklər təcavüzkarlara tək bir hücum yolu ilə birdən çox təşkilatı təhlükəyə atmağa imkan verir.
Satıcınızın sistemləri sizin sisteminizə qoşulduqda, onların təhlükəsizlik zəiflikləri sizin təhlükəsizlik zəifliklərinizə çevrilir.
Bu qarşılıqlı əlaqəli risk o deməkdir ki, siz yalnız öz kibertəhlükəsizlik tədbirlərinizi deyil, həm də təchizat zəncirinizdəki hər bir təşkilatın tədbirlərini qiymətləndirməlisiniz.
Milli dövlətlər getdikcə daha çox rəqib kiber məkanları sınaqdan keçirir və nüfuz edir, çox vaxt hökumətlər adından çıxış edərkən özəl qurumlar adı altında fəaliyyət göstərirlər.
Tez-tez soruşulan suallar
Hollandiya şirkətləri məlumatların sızmasından sonra ciddi hesabat tələblərinə və uyğunluq standartlarına uyğun hərəkət etməlidirlər və məsuliyyət onların rol və vəzifələrindən asılı olaraq bir neçə tərəfə şamil olunur.
Bu öhdəlikləri anlamaq, təşkilatlara milli və Avropa qaydalarına riayət etməklə yanaşı, özlərini və təsirlənmiş şəxsləri qorumağa kömək edir.
Məlumatların sızmasından sonra Hollandiya şirkətlərinin hüquqi öhdəlikləri nələrdir?
Təşkilatınız məlumatların sızması barədə məlumat aldıqdan sonra 72 saat ərzində Hollandiyanın Məlumatların Mühafizəsi Orqanına (Autoriteit Persoonsgegevens) məlumat verməlidir.
Bu tələb, Niderlandda məlumatların qorunmasını tənzimləyən GDPR çərçivəsində tətbiq olunur.
Qayda pozuntusu bildirişinizdə konkret məlumat verməlisiniz.
Buraya pozuntunun təbiəti, təsirlənən şəxslərin sayı, potensial nəticələr və gördüyünüz və ya görməyi planlaşdırdığınız tədbirlər daxildir.
Əgər bütün məlumatları 72 saat ərzində təqdim edə bilmirsinizsə, gecikməni izah etməli və qalan məlumatları mümkün qədər tez təqdim etməlisiniz.
Pozuntu fərdlərin hüquq və azadlıqlarına yüksək risk yaratdıqda, təsirə məruz qalan şəxslərə birbaşa məlumat verməlisiniz.
Bu bildirişi üzrlü səbəb olmadan təxirə sala bilməzsiniz.
Təsirə məruz qalan şəxslərlə ünsiyyətiniz aydın olmalı və pozuntunun ehtimal olunan nəticələrini və özlərini qorumaq üçün hansı addımları ata biləcəklərini izah etməlidir.
Bütün məlumat pozuntuları barədə səlahiyyətli orqanlara məlumat verib-verməməyinizdən asılı olmayaraq, onların ətraflı sənədləşdirilməsini aparmalısınız.
Bu sənəddə pozuntu ilə bağlı faktlar, onun nəticələri və görülən düzəliş tədbirləri daxil edilməlidir.
Hollandiyanın Məlumatların Mühafizəsi Orqanı yoxlamalar və ya araşdırmalar zamanı bu sənədləri tələb edə bilər.
Hollandiya qanunvericiliyinə əsasən məlumat pozuntularına görə məsuliyyət necə müəyyən edilir?
Hollandiyada məlumat sızmalarına görə məsuliyyət məlumat nəzarətçisi və ya məlumat emalı şirkəti kimi rolunuzdan asılıdır.
Məlumat nəzarətçiləri şəxsi məlumatların emal məqsədlərini və vasitələrini müəyyən edir, məlumat emalçıları isə nəzarətçilər adından məlumatları emal edirlər.
Hüquqi məsuliyyətləriniz bu təsnifata əsasən fərqlənir.
Məlumat nəzarətçisi olaraq, məlumatların qorunması qaydalarına riayət olunmasını təmin etmək üçün əsas məsuliyyət daşıyırsınız.
Şəxsi məlumatların qorunması üçün müvafiq texniki və təşkilati tədbirlər həyata keçirməlisiniz.
Məhkəmələr pozuntunun qarşısını almaq üçün ağlabatan tədbirlər görüb-görmədiyinizi və təhlükəsizlik təcrübələrinizdə səhlənkarlıq edib-etmədiyinizi qiymətləndirir.
Məlumat emalçıları nəzarətçinin təlimatlarına əməl etmədikdə və ya müqavilə öhdəliklərini pozduqda da məsuliyyətlə üzləşə bilərlər.
Lakin, prosessorlar adətən nəzarətçilərə nisbətən daha məhdud məsuliyyətə malikdirlər.
Nəzarətçidən müvafiq icazə almadan məlumatları emal etsəniz və ya razılaşdırılmış təhlükəsizlik tədbirlərini tətbiq etməsəniz, birbaşa məsuliyyət daşıya bilərsiniz.
Hollandiya məhkəmələri məsuliyyət müəyyən edərkən bir neçə amili tətbiq edir.
Bunlara pozuntunun ciddiliyi, pozulmuş məlumatların həssaslığı, pozuntudan əvvəl təhlükəsizlik tədbirləriniz və hadisəni aşkar etdikdən sonra verdiyiniz reaksiya daxildir.
Təşkilatınızın ölçüsü və resursları məhkəmələrin hansı məqbul təhlükəsizlik tədbirlərini nəzərdən keçirməsinə də təsir göstərir.
Birgə məsuliyyət, məlumatların pozulmasına birdən çox tərəf töhfə verdikdə yarana bilər.
Məsuliyyəti digər nəzarətçilər və ya prosessorlarla bölüşsəniz, məhkəmələr hər bir tərəfi bütün zərərə görə məsuliyyətə cəlb edə bilər.
Daha sonra digər məsul şəxslərdən pozuntuya verdikləri müvafiq töhfələrə əsasən kompensasiya tələb edə bilərsiniz.
Hollandiyada məlumat təhlükəsizliyi hadisələrinə görə hansı tərəflər məsuliyyət daşıya bilər?
Məlumat təhlükəsizliyi hadisələrinə görə əsas məsuliyyəti məlumat nəzarətçiləri daşıyır.
Nəzarətçi olaraq, şəxsi məlumatların necə emal olunacağı barədə qərarlar qəbul edir və müvafiq təhlükəsizlik tədbirlərinin görülməsini təmin etməlisiniz.
Təşkilatınız pozuntuya görə inzibati cərimələr, mülki məsuliyyət və nüfuza dəyən ziyanla üzləşə bilər.
Məlumat emalçıları müqavilə və hüquqi öhdəliklərini yerinə yetirmədikdə məsuliyyətə cəlb edilə bilərlər.
Məlumatları nəzarətçi adından emal edirsinizsə, müqavilənizdə göstərilən təhlükəsizlik tədbirlərini həyata keçirməli və nəzarətçinin qanuni təlimatlarına əməl etməlisiniz.
Səlahiyyətinizi aşsanız və ya kifayət qədər təhlükəsizliyi təmin etməsəniz, birbaşa məsuliyyətlə üzləşəcəksiniz.
Təşkilatınızın direktorları və vəzifəli şəxsləri müəyyən hallarda şəxsi məsuliyyətlə üzləşə bilərlər.
Niderlandda NIS2 Direktivinin tətbiqinə əsasən, rəhbərlik kibertəhlükəsizlik idarəetməsindəki uğursuzluqlara görə şəxsən məsuliyyət daşıya bilər.
Buraya ciddi pozuntular baş verərsə, direktor vəzifəsindən kənarlaşdırılma ehtimalı da daxildir.
Üçüncü tərəf xidmət təminatçıları da təhlükəsizlik hadisələrinə görə məsuliyyət daşıya bilərlər.
Bulud xidmətlərinə, İT dəstəyinə və ya digər xarici provayderlərə etibar edirsinizsə, onların uğursuzluqları pozuntuya səbəb olduqda məsuliyyəti bölüşə bilərlər.
Bu provayderlərlə bağladığınız müqavilələrdə təhlükəsizlik məsuliyyətləri və məsuliyyət şərtləri aydın şəkildə müəyyən edilməlidir.
Hollandiyanın Məlumatların Mühafizəsi Orqanı əsas icra orqanı kimi xidmət göstərir.
Pozuntulara görə birbaşa məsuliyyət daşımasa da, Orqan hadisələri araşdırır, düzəliş əmrləri verir və qaydalara əməl etməyən təşkilatlara inzibati cərimələr tətbiq edir.
Hollandiyanın məlumatların qorunması qaydalarına əməl etməməsi təşkilatları hansı nəticələrlə üzləşir?
Təşkilatınız, hansı məbləğ daha yüksəkdirsə, 20 milyon avroya və ya qlobal illik dövriyyənizin 4%-nə qədər inzibati cərimə ilə üzləşə bilər. Hollandiyanın Məlumatların Mühafizəsi Orqanı cərimə məbləğlərini pozuntunun təbiətinə, şiddətinə, müddətinə və araşdırmalar zamanı əməkdaşlığınıza əsasən müəyyən edir.
Maliyyə cərimələrindən əlavə, Hakimiyyət orqanı əməliyyatlarınızı pozan düzəliş tədbirləri tətbiq edə bilər. Bu tədbirlərə məlumatların emalı fəaliyyətlərinə müvəqqəti məhdudiyyətlər, müəyyən pozuntuların aradan qaldırılması üçün əmrlər və məcburi auditlər daxildir.
Uyğunluq nümayiş etdirənə qədər müəyyən biznes fəaliyyətlərinizi dayandırmalı ola bilərsiniz. Uyğunsuzluqdan sonra təşkilatınız əhəmiyyətli dərəcədə nüfuza zərər vurma riski daşıyır.
Məlumat pozuntularının və tənzimləyici cəzaların ictimaiyyətə açıqlanması müştəri inamını sarsıda və işgüzar münasibətlərə zərər verə bilər. Hollandiyanın Məlumatların Mühafizəsi Orqanı ictimaiyyət və media üçün əlçatan olaraq qalan icra qərarlarını dərc edir.
Zərər üçün kompensasiya tələb edən təsirə məruz qalan şəxslərdən mülki iddialarla üzləşə bilərsiniz. Fərdlər məlumatların qorunması pozuntularından irəli gələn maddi və qeyri-maddi zərərləri tələb edə bilərlər.
Hollandiya məhkəmələri, birbaşa maliyyə itkiləri olmadan belə, şəxsi məlumatlar üzərində nəzarətin itirilməsi və çətinliklərlə bağlı iddiaları getdikcə daha çox qəbul edir. Ciddi pozuntulardan sonra biznes imkanlarınız məhdudlaşdırıla bilər.
Bəzi sektorlar, xüsusən də dövlət qurumları və ya tənzimlənən sənaye sahələri ilə işləyərkən müqavilələri qorumaq üçün təhlükəsizlik sertifikatları və ya uyğunluq qeydləri tələb edir.
Hollandiyada məlumat sızmasından sonra təsirlənmiş şəxslər hansı yollarla kompensasiya tələb edə bilərlər?
Əgər bir təşkilatın məlumatların qorunması hüquqlarınızı pozduğuna inanırsınızsa, Hollandiyanın Məlumatların Mühafizəsi Orqanına şikayət edə bilərsiniz. Orqan şikayətləri araşdırır və qaydalara uyğun olmayan təşkilatlara qarşı icra tədbirləri görə bilər.
Bu proses sizə heç bir xərc tələb etmir və hüquqi təmsilçilik tələb etmir. Məsul təşkilata qarşı mülki iddia qaldırmaq hüququnuz var.
Hollandiya qanunvericiliyi məlumatların qorunması pozuntularından yaranan həm maddi, həm də qeyri-maddi zərərlərə görə kompensasiya tələb etməyə imkan verir. Maddi zərərlərə maliyyə itkiləri daxildir, qeyri-maddi zərərlərə isə şəxsi məlumatlarınıza qarşı sıxıntı, narahatlıq və nəzarətin itirilməsi daxildir.
Maliyyə uyğunluq meyarlarına cavab verdiyiniz təqdirdə, iddianızı şərti olaraq həll etmək üçün bir vəkil tuta və ya hüquqi yardım ala bilərsiniz. Hollandiyadakı bir çox hüquq firması məlumatların qorunması işləri üzrə ixtisaslaşıb və iddianızın əsaslılığı barədə sizə məsləhət verə bilər.
Kollektiv iddia mexanizmləri təsirlənmiş şəxslər qruplarına kollektiv şəkildə iddia qaldırmağa imkan verir. Məhkəməyə müraciət etmədən birbaşa təşkilatdan kompensasiya tələb edə bilərsiniz.
Bir çox təşkilat məhkəmə xərclərinin və mənfi ictimai rəyin qarşısını almaq üçün iddiaları özəl şəkildə həll etməyə üstünlük verir. Təşkilat məlumatların qorunması qaydalarını açıq şəkildə pozubsa və ya pozuntu ciddi ziyana səbəb olubsa, danışıqlar mövqeyiniz güclənir.
Məlumatların emal edilməsi ilə bağlı məsuliyyət daşıdıqları təqdirdə, məlumat emal edənlərə qarşı da iddia qaldıra bilərsiniz. GDPR-a əsasən, həm nəzarətçilər, həm də emal edənlər zərərlərə görə məsuliyyət daşıya bilərlər.
Əgər pozuntuya birdən çox tərəf səbəb olubsa, istənilən məsul şəxsdən tam məbləği tələb edə bilərsiniz.
GDPR Hollandiyada fəaliyyət göstərən qurumların məlumat sızması halında məsuliyyət və məsuliyyətlərinə necə təsir göstərir?
GDPR təşkilatlar üçün şəxsi məlumatların qorunması ilə bağlı aydın öhdəliklər müəyyən edir.
Məlumatların təhlükəsizliyini təmin etmək üçün qurumlar müvafiq texniki və təşkilati tədbirlər görməlidirlər.
Məlumatların sızması halında, təşkilatlar 72 saat ərzində müvafiq nəzarət orqanına məlumat verməlidirlər.
Əgər pozuntu fərdlərin hüquq və azadlıqlarına yüksək risk yaradırsa, təsirə məruz qalan şəxslər də məlumatlandırılmalıdır.
Bu tələblərə əməl edilməməsi təşkilatın nüfuzuna ciddi ziyan vura və ciddi cərimələrə səbəb ola bilər.
Həm məlumat nəzarətçilərinin, həm də emalçıların GDPR çərçivəsində fərqli məsuliyyətləri var və müqavilələrdə bu rollar dəqiq müəyyən edilməlidir.


