2012 tmap privacy website

14
www.DATPROF.com Volg ons op twitter: @DATPROF TESTDATA versus PERSOONSGEGEVENS Bert Nienhuis

Upload: maarten-urbach

Post on 11-Aug-2015

231 views

Category:

Documents


1 download

TRANSCRIPT

Page 1: 2012 tmap privacy website

www.DATPROF.comVolg ons op twitter: @DATPROF

TESTDATAversus

PERSOONSGEGEVENS

Bert Nienhuis

Page 2: 2012 tmap privacy website

VEEL

ORGANISATIESGEBRUIKEN KOPIEËN VANPRODUCTIE DATABASES

DOELEINDEN:• TESTEN

• ONTWIKKELING

• OUTSOURCING

• MARKETING

• OPLEIDING

Page 3: 2012 tmap privacy website

ZIEKENHUIS

ZORGVERZEKERAAR

Krant / Magazine

SUPERMARKT

Justitie

Overheid

BKR / Leningen

BANK

Telecom provider

Page 4: 2012 tmap privacy website

ZIEKENHUIS

ZORGVERZEKERAARKrant / Magazine

SUPERMARKT

Justitie

RDW

BKR / Leningen

BANK

Page 5: 2012 tmap privacy website

Identiteitsdiefstal

Chantage

Creditcard fraude Spam

Imagoschade Phishing

Page 6: 2012 tmap privacy website

Persoonsgegevens

Identificerende Kenmerkende- Naam

- Geboortedatum

- Email

- Bankrekening nummer

- BSN nummer

- Adres

- Polisnummer

- Telefoonnummer

- Etc…

- Banksaldo

- Schulden

- Medicijn gebruik

- Ziekte

- Geloofsovertuiging

- Politieke voorkeur

- Salaris

- Telefoonhistorie

- Etc…

Page 7: 2012 tmap privacy website
Page 8: 2012 tmap privacy website

ProductieProductie Test Ontwikkel

Meest gebruikte oplossing

Page 9: 2012 tmap privacy website

WBP & CBP

Viertal risicoklassen :

Risicoklasse 0 - Publiek niveau; telefoonboeken

Risicoklasse 1 - Basis niveau: krantabonnement

Risicoklasse 2 - Verhoogd risico: bank & verzekering gegevens

Risicoklasse 3 - Hoog risico: DNA & opsporingsgegevens Artikel 9: Doelbinding“Persoonsgegevens worden niet verder verwerkt op een wijze die onverenigbaar is met de doeleinden waarvoor ze zijn verkregen”Artikel 13: Organisatorische & technische maatregelen

“De verantwoordelijke legt passende technische en organisatorische maatregelen ten uitvoer om persoonsgegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige verwerking. “ CBP- AV23 - Beveiliging van persoonsgegevens

“Voor het testen van informatiesystemen met

persoonsgegevens mogen uitsluitend gegevens van

fictieve personen gebruikt worden”

Page 10: 2012 tmap privacy website

Informatie

analyseImpact analyse

Definiëren regels Bouw Test

Tool onafhankelijk Tool/Scripts

- Welke systemen?- Welke tabellen?- Welke kolommen?- Welke interfaces?

- Impact op test?- Impact op systeem?- Impact op keten?

- Zo weinig mogelijk- Zo anoniem mogelijk- Herbruik - Mate van anonimiteit

- Bruikbaarheid- Acceptatietest

Anonimiseren

Page 11: 2012 tmap privacy website

Intern Extern

Page 12: 2012 tmap privacy website

Risico’s

- Geen vertrouwen in testdata

- 2 soorten bevindingen

- Niet representatief (onherkenbaar)

- Oplossing wordt niet gebruikt

- Anonimisering sluit niet aan bij requirements

- Alle focus op het product

Page 13: 2012 tmap privacy website

Do’s Don’ts

- Betrek eindgebruikers

- Betrek DBA & FAB/TAB

- Inrichting/Beheer binnen project

- Formaliseer procedures

- Alles anonimiseren

- Systeem specifiek (geen keten)

- Gebruik synthetische data

- Niet nadenken over distributie

Page 14: 2012 tmap privacy website

Bekijk een demo bij de stand

Vragen?

Kom langs de stand en maak kans op een gratis

QuickScan Anonimiseren