सायबर सुरक्षा आणि डेटा संरक्षणासाठी कायदेशीर चौकट
सामान्य डेटा संरक्षण नियमन (जीडीपीआर) आणि डच अंमलबजावणी
The GDPR प्राथमिक म्हणून काम करते डेटा संरक्षण चौकट नेदरलँड्ससह संपूर्ण युरोपियन युनियनमध्ये. हे वैयक्तिक डेटाच्या प्रक्रियेसाठी सर्वसमावेशक नियम स्थापित करते आणि संस्थांना माहितीचे संरक्षण करण्यासाठी योग्य तांत्रिक आणि संघटनात्मक उपाययोजना लागू करणे आवश्यक करते. नेदरलँड्सने GDPR ची अंमलबजावणी याद्वारे केली. डच GDPR अंमलबजावणी कायदा (सरासरी सरासरी), जो युरोपियन युनियनच्या आवश्यकतांना डच कायद्याशी जुळवून घेतो. हा कायदा युरोपियन मानकांशी सुसंगतता राखत राष्ट्रीय परिस्थितीसाठी विशिष्ट तरतुदी प्रदान करतो. तो डच डेटा संरक्षण प्राधिकरणाची (Autoriteit Personsgegevensअंमलबजावणीसाठी जबाबदार पर्यवेक्षक संस्था म्हणून. GDPR अंतर्गत, तुम्हाला अहवाल देणे आवश्यक आहे. डेटा उल्लंघन त्यांची माहिती मिळाल्यापासून ७२ तासांच्या आत पर्यवेक्षक प्राधिकरणाला सूचित करावे. जेव्हा उल्लंघनांमुळे व्यक्तींच्या हक्कांना आणि स्वातंत्र्यांना मोठा धोका निर्माण होतो, तेव्हा तुम्ही बाधित व्यक्तींना विनाकारण विलंब न लावता सूचित केले पाहिजे. या सूचना आवश्यकता नेदरलँड्समधील उल्लंघन दायित्वाचा पाया आहेत. Verzamelwet Gegevensbescherming (सामूहिक डेटा संरक्षण कायदा) GDPR मानकांशी सुसंगत होण्यासाठी विविध डच कायद्यांना आणखी परिष्कृत करते. हे वेगवेगळ्या कायदेशीर क्षेत्रांमध्ये सुसंगतता सुनिश्चित करते.सायबर सुरक्षा कायदा आणि NIS2 निर्देश
The NIS2 निर्देश संपूर्ण युरोपियन युनियनमधील अत्यावश्यक आणि महत्त्वाच्या संस्थांसाठी सायबरसुरक्षेच्या आवश्यकतांमध्ये लक्षणीय वाढ करते. नेदरलँड्सने ते लागू केले. सायबरबेव्हिलिगिंगस्वेट (डच सायबर सुरक्षा कायदा), जो क्रिटिकल एंटिटीज रेझिलियन्स ॲक्ट सोबत १५ ऑगस्ट २०२६ रोजी अंमलात आला (ओले वीरबऱ्हेड कृतिके एंटेइटेंकोणतीही सवलतीची मुदत नाही: जबाबदाऱ्या त्या तारखेपासून लागू होतात. तीन कर्तव्ये सर्वात महत्त्वाची आहेत. तुम्ही तुमच्या संस्थेची नोंदणी राष्ट्रीय संस्था नोंदणीमध्ये करणे आवश्यक आहे. राष्ट्रीय सायबर सुरक्षा केंद्रतुमच्या नेटवर्क आणि माहिती प्रणालींवरील धोके व्यवस्थापित करण्यासाठी तुम्ही योग्य तांत्रिक आणि संघटनात्मक उपाययोजना करणे आवश्यक आहे, ही काळजी घेण्याची जबाबदारी कायद्याने बाजारावर न सोपवता स्पष्टपणे नमूद केली आहे. आणि तुम्हाला एखाद्या महत्त्वपूर्ण घटनेची माहिती मिळाल्यापासून २४ तासांच्या आत त्याची नोंद करणे आवश्यक आहे, त्यानंतर ७२ तासांच्या आत अधिक तपशीलवार सूचना आणि त्यानंतर अंतिम अहवाल देणे आवश्यक आहे. नेदरलँड्समधील अंदाजे आठ हजार संस्था अत्यावश्यक किंवा महत्त्वपूर्ण घटक म्हणून या कायद्याच्या कक्षेत येतात, त्यापैकी अनेक पूर्वीच्या नियमावलीच्या पूर्णपणे बाहेर होत्या. तुम्ही या कायद्याच्या कक्षेत आहात की नाही, हा केवळ तुमच्या दिसण्यावरून घेतलेला निर्णय नाही. हे कायद्यातील क्षेत्र आणि आकाराच्या निकषांवरून ठरते, आणि जो पुरवठादार स्वतः या कायद्याच्या कक्षेबाहेर येतो, त्यालाही जो ग्राहक या कायद्याच्या कक्षेबाहेर नाही, त्याच्याद्वारे करारानुसार समाविष्ट केले जाऊ शकते. सायबर सुरक्षा कायद्याने नेटवर्क आणि माहिती प्रणाली सुरक्षा कायद्याची जागा घेतली आहे.वेट बेव्हिलिंग नेटवर्क- एन माहिती प्रणाली, डब्ल्यूबीएनआय), त्यामुळे जुन्या करारांमध्ये, धोरणांमध्ये आणि लेखापरीक्षण अहवालांमध्ये डब्ल्यूबीएनआयचे संदर्भ आता अशा व्यवस्थेकडे निर्देश करतात जी आता अस्तित्वात नाही. ते तपासा. पर्यवेक्षण एकाच नियामकाकडे केंद्रित असण्याऐवजी क्षेत्रानुसार विभागलेले आहे. नेदरलँड्स डिजिटल पायाभूत सुविधा प्राधिकरण (डिजिटल इन्फ्रास्ट्रक्चरची तपासणीआरडीआय (RDI) डिजिटल पायाभूत सुविधा, आयसीटी सेवा व्यवस्थापन, डिजिटल प्रदाता आणि सरकारी क्षेत्रांचे पर्यवेक्षण करते, तर इतर क्षेत्रांसाठी त्यांचे स्वतःचे नियुक्त पर्यवेक्षक असतात. एखादी घटना घडण्यापूर्वीच तुमच्या पर्यवेक्षकाची ओळख पटवा, घटना घडत असताना नव्हे.इतर संबंधित कायदे आणि निर्देश
The EU ई-प्रायव्हसी निर्देश हे इलेक्ट्रॉनिक संवादांच्या गोपनीयतेचा मुद्दा हाताळून GDPR ला पूरक ठरते. यासाठी कुकीज आणि तत्सम तंत्रज्ञानाकरिता संमती आवश्यक आहे, आणि ते संवाद डेटाच्या गोपनीयतेचे संरक्षण करते. दूरसंचार कायदा (टेलिकम्युनिकेशनहा कायदा दूरसंचार सेवा पुरवठादारांवर विशिष्ट सुरक्षा जबाबदाऱ्या लादतो, ज्यामध्ये नेटवर्कची अखंडता आणि वापरकर्त्याच्या डेटाचे संरक्षण करण्याच्या आवश्यकतांचा समावेश आहे. हा कायदा संचार क्षेत्रात सर्वसमावेशक संरक्षण सुनिश्चित करण्यासाठी डेटा संरक्षण कायद्यांसोबत कार्य करतो. गंभीर घटकांचा लवचिकता कायदा (ओले वीरबऱ्हेड कृतिके एंटेइटें), जो निर्देश (EU) 2022/2557 ची अंमलबजावणी करतो आणि सायबर सुरक्षा कायद्याच्याच दिवशी लागू झाला, तो डिजिटल सुरक्षेऐवजी भौतिक लवचिकतेवर लक्ष केंद्रित करतो. तो महत्त्वपूर्ण म्हणून नियुक्त केलेल्या संस्थांना जोखीम मूल्यांकन करणे, लवचिकतेचे उपाय योजणे आणि व्यत्यय आणणाऱ्या घटनांची नोंद करणे बंधनकारक करतो. एखादी संस्था एकाच वेळी दोन्ही कायद्यांच्या कक्षेत येऊ शकते आणि दोन्ही प्रकारच्या जबाबदाऱ्या एकमेकांत विलीन होत नाहीत. या कार्यप्रणालींमुळे जबाबदाऱ्या एकमेकांवर आच्छादित होतात. अनेक क्षेत्रांमध्ये काम करताना किंवा विविध प्रकारचा डेटा हाताळताना तुम्हाला या सर्वांमधून मार्ग काढावा लागतो.क्षेत्र-विशिष्ट नियमन
The आर्थिक देखरेख कायदा (ओले op het financieel toezicht) वित्तीय संस्थांसाठी कठोर सायबर सुरक्षा आणि डेटा संरक्षण आवश्यकता स्थापित करते. वित्तीय क्षेत्रात कार्यरत असताना तुम्हाला मजबूत सुरक्षा नियंत्रणे, घटना प्रतिसाद प्रक्रिया आणि नियमित चाचणी प्रोटोकॉल लागू करणे आवश्यक आहे. कायद्याची अंमलबजावणी करणाऱ्या संस्थांना याअंतर्गत विशेष आवश्यकतांचा सामना करावा लागतो. पोलिस डेटा कायदा (ओले राजकारणी) आणि ओले justitiële en strafvorderlijke gegevens (न्यायिक आणि फौजदारी प्रक्रिया डेटा कायदा). हे कायदे तपास आणि फौजदारी कार्यवाही दरम्यान पोलीस आणि न्यायालयीन अधिकारी वैयक्तिक डेटा कसा गोळा करतात, त्यावर प्रक्रिया करतात आणि त्याचे संरक्षण कसे करतात याचे नियमन करतात. आरोग्यसेवा प्रदात्यांना मानक GDPR आवश्यकतांच्या पलीकडे अतिरिक्त गोपनीयता सुरक्षा उपायांचे पालन करणे आवश्यक आहे. हे वैद्यकीय माहितीचे संवेदनशील स्वरूप दर्शवते. ऊर्जा, वाहतूक आणि जल क्षेत्रांना NIS2 अंमलबजावणी अंतर्गत विशिष्ट जबाबदाऱ्यांचा सामना करावा लागतो, ज्यामध्ये त्यांच्या कार्यात्मक जोखमींसाठी योग्य असे विशेष सुरक्षा उपाय योजले जातात. प्रत्येक क्षेत्र-विशिष्ट नियम अनुपालनाचा वेगळा भार टाकतो. आपल्या संस्थेच्या विशिष्ट कार्यांना आणि डेटा प्रक्रिया कार्यांना कोणते कायदे लागू होतात हे ओळखणे आवश्यक आहे.डेटा उल्लंघनानंतर जबाबदारी निश्चित करणे
जबाबदारी निश्चित करणे: नियंत्रक, प्रक्रिया करणारे आणि तृतीय पक्ष
नंतर तुमची जबाबदारी वैयक्तिक डेटा उल्लंघन तुम्ही एक म्हणून काम करता की नाही यावर अवलंबून आहे डेटा नियंत्रक किंवा प्रोसेसर. नियंत्रक ठरवतात की वैयक्तिक डेटावर कशी आणि का प्रक्रिया केली जाईल, ज्यामुळे ते सुरक्षा घटनांसाठी प्रामुख्याने जबाबदार ठरतात. प्रोसेसर नियंत्रकांच्या वतीने डेटा हाताळतात आणि जर त्यांनी सूचनांचे उल्लंघन केले किंवा पुरेशा सुरक्षा उपाययोजना लागू करण्यात अयशस्वी ठरले, तर ते जबाबदारीस पात्र ठरतात. डिजिटल सेवा प्रदात्यांसारख्या तृतीय पक्षांची स्वतंत्र जबाबदारी असते. जर तुम्ही बाह्य पुरवठादारांचा वापर करत असाल, तर ते तुमच्या वतीने डेटावर प्रक्रिया करत असताना त्यांच्या कृतींसाठी तुम्ही जबाबदार राहता. तुमच्या करारांमध्ये सुरक्षा जबाबदाऱ्या आणि घटना हाताळण्याच्या प्रक्रिया निर्दिष्ट करणे आवश्यक आहे. जेव्हा अनेक पक्ष सामील असतात, तेव्हा जबाबदारी विभागली जाऊ शकते. जर तुम्ही आणि तुमचा प्रोसेसर दोघेही तांत्रिक आणि संघटनात्मक उपाययोजना लागू करण्यात अयशस्वी ठरलात, तर तुम्हा दोघांनाही 'ऑटोरिटाइट पर्सून्सगेगेवेन्स'कडून दंडाला सामोरे जावे लागू शकते. पर्यवेक्षकीय प्राधिकरण जबाबदारी निश्चित करण्यासाठी उल्लंघनातील प्रत्येक पक्षाच्या भूमिकेची तपासणी करते.पर्यवेक्षकीय अधिकारी आणि नियामक भूमिका
ऑटोरिटाइट पर्सून्सगेगेवेन्स (Autoriteit Persoonsgegevens) हे डच डेटा संरक्षण प्राधिकरण आहे, जे GDPR अनुपालनाची अंमलबजावणी करण्यासाठी जबाबदार आहे. वैयक्तिक डेटा उल्लंघनाची घटना लक्षात आल्यापासून ७२ तासांच्या आत तुम्ही या पर्यवेक्षक प्राधिकरणाला याची माहिती देणे आवश्यक आहे. घटनेची माहिती देण्याच्या अंतिम मुदतीचे पालन न केल्यास तुमची जबाबदारी वाढते. राष्ट्रीय सायबर सुरक्षा केंद्र (NCSC) अधिक व्यापक प्रकरणे हाताळते. सायबर सुरक्षा धमक्या अत्यावश्यक सेवांच्या ऑपरेटर्सवर परिणाम होतो. जर तुम्ही महत्त्वपूर्ण पायाभूत सुविधा किंवा डिजिटल सेवा पुरवत असाल, तर तुम्हाला महत्त्वपूर्ण सुरक्षा घटनांची माहिती NCSC ला देणे आवश्यक आहे. हे अहवाल सायबर धोक्यांना राष्ट्रीय स्तरावर प्रतिसाद देण्यासाठी समन्वय साधण्यास मदत करतात. दोन्ही प्राधिकरणे सुरक्षा घटनांनंतर तपास करतात. ऑटोरिटाइट पर्सून्सगेगेवेन्स (Autoriteit Persoonsgegevens) २० दशलक्ष युरो किंवा तुमच्या वार्षिक जागतिक उलाढालीच्या ४% पर्यंत दंड आकारू शकते, यापैकी जी रक्कम जास्त असेल ती आकारली जाईल. ते उल्लंघनाचे स्वरूप, बाधित व्यक्तींची संख्या आणि तुमच्या प्रतिसादाच्या उपाययोजना यांसारख्या घटकांचा विचार करतात. ENISA मार्गदर्शक तत्त्वे डच प्राधिकरणे सायबरसुरक्षा आवश्यकतांचे तुमचे पालन कसे तपासतात यावर प्रभाव टाकतात.संघटनात्मक आणि तांत्रिक उपाय
तुमच्या तांत्रिक आणि संघटनात्मक उपाययोजनांची अंमलबजावणी दायित्व निश्चितीवर थेट परिणाम करते. या उपाययोजनांमध्ये एनक्रिप्शन, प्रवेश नियंत्रण, नियमित सुरक्षा चाचणी आणि कर्मचारी प्रशिक्षण यांचा समावेश होतो. तुमची सुरक्षा संबंधित जोखमींसाठी योग्य होती की नाही, याचे मूल्यांकन न्यायालये आणि पर्यवेक्षी प्राधिकरण करतात. तुम्ही तुमच्या सुरक्षा उपाययोजनांचे दस्तऐवजीकरण करणे आणि व्यवसाय सातत्य नियोजनाचे प्रदर्शन करणे आवश्यक आहे. जर तुम्ही पुरेशी खबरदारी घेतल्याचे सिद्ध करू शकला नाहीत, तर दायित्व लक्षणीयरीत्या वाढते. नियमित जोखीम मूल्यांकन तुम्हाला उल्लंघन होण्यापूर्वीच असुरक्षितता ओळखण्यास मदत करते. घटना हाताळणी प्रक्रिया अत्यंत महत्त्वाच्या आहेत. वैयक्तिक डेटा उल्लंघने शोधणे, तपासणे आणि त्यांना प्रतिसाद देण्यासाठी तुमच्याकडे स्पष्ट नियमावली असणे आवश्यक आहे. तुमचा प्रतिसाद वेळ आणि सुरक्षा घटनांना नियंत्रणात आणण्यातील तुमची परिणामकारकता दंडाच्या निर्णयांवर प्रभाव टाकते. ऑटोरिटाइट पर्सून्सगेगेवेन्स तुमच्याकडून तुमच्या सुरक्षा चौकटीचा पुरावा जपून ठेवण्याची अपेक्षा करते. योग्य दस्तऐवजीकरणाशिवाय, तपासादरम्यान वाजवी काळजी घेतल्याचे सिद्ध करणे कठीण होते.पुरवठा साखळी आणि सेवा प्रदाते
पुरवठा साखळी सुरक्षेमुळे जटिल उत्तरदायित्वाचे प्रश्न निर्माण होतात. जेव्हा तुमच्या सेवा पुरवठादारांना तुमच्या डेटावर परिणाम करणाऱ्या उल्लंघनाचा अनुभव येतो, तेव्हा तुम्हाला त्याचे परिणाम भोगावे लागू शकतात. तुम्ही पुरवठादारांची योग्य ती तपासणी केली पाहिजे आणि त्यांच्या सुरक्षा पद्धतींवर सतत लक्ष ठेवले पाहिजे. अत्यावश्यक सेवांच्या ऑपरेटर्सना विक्रेता व्यवस्थापनासाठी अधिक कठोर आवश्यकतांचा सामना करावा लागतो. तुमच्या पुरवठा साखळीतील डिजिटल सेवा पुरवठादार तुमच्या स्वतःच्या जबाबदाऱ्यांशी जुळणारे मानक राखतात, याची तुम्ही खात्री केली पाहिजे. करारनाम्यांमध्ये घटना अहवाल देण्याची कर्तव्ये आणि उत्तरदायित्वाचे वाटप स्पष्टपणे परिभाषित केले पाहिजे. जर उल्लंघन तुमच्या पुरवठा साखळीतून झाले, तर तुम्ही पुरेसे विक्रेता मूल्यांकन केले आहे की नाही, हे 'ऑटोरिटाइट पर्सून्सगेगेवेन्स' तपासते. पुरवठादाराच्या सुरक्षेची पडताळणी करण्यासाठी तुम्ही वाजवी पावले उचलली की नाही, यावर तुमचे उत्तरदायित्व अवलंबून असते. तृतीय-पक्ष प्रोसेसर वापरतानाही तुम्ही जबाबदारी पूर्णपणे सोपवू शकत नाही. बहु-स्तरीय पुरवठा साखळ्यांना अतिरिक्त दक्षतेची आवश्यकता असते. अनेक संस्थांमधील वैयक्तिक डेटाशी तडजोड करणाऱ्या साखळीतील अपयशांपासून संरक्षण करण्यासाठी तुम्हाला उप-प्रोसेसर आणि त्यांच्या सुरक्षा उपायांवर लक्ष ठेवण्याची आवश्यकता आहे.डेटा उल्लंघनाची सूचना देण्याची कर्तव्ये
नेदरलँड्स GDPR आणि राष्ट्रीय सायबर सुरक्षा कायद्यांतर्गत बहुस्तरीय सूचना चौकट लागू करते. नियंत्रकांनी उल्लंघनांची तक्रार करा जेव्हा धोका निर्माण होतो, तेव्हा ७२ तासांच्या आत डच डेटा संरक्षण प्राधिकरणाकडे (AP) कळवावे. डेटा विषय अधिकार.उच्च-जोखीम उल्लंघने प्रभावित व्यक्तींना थेट सूचना देणे आवश्यक आहे.वेळापत्रक आणि कार्यपद्धतीविषयक आवश्यकता
वैयक्तिक डेटा उल्लंघनाची माहिती मिळाल्यानंतर, तुम्ही विनाकारण विलंब न करता आणि शक्य असल्यास, ७२ तासांच्या आत AP ला सूचित केले पाहिजे. हे बंधन तेव्हाच लागू होते, जेव्हा उल्लंघनामुळे नैसर्गिक व्यक्तींच्या हक्कांना आणि स्वातंत्र्यांना धोका निर्माण होण्याची शक्यता नसते. सूचनेमध्ये शक्य असल्यास विशिष्ट माहितीचा समावेश असणे आवश्यक आहे. तुम्हाला संबंधित डेटा धारकांच्या श्रेणी आणि अंदाजे संख्या, प्रभावित झालेल्या वैयक्तिक डेटा रेकॉर्डच्या श्रेणी आणि अंदाजे संख्या, आणि तुमच्या डेटा संरक्षण अधिकाऱ्याचे किंवा इतर संपर्क व्यक्तीचे नाव देणे आवश्यक आहे. तुम्हाला उल्लंघनाचे संभाव्य परिणाम आणि त्यावर उपाययोजना करण्यासाठी उचललेल्या किंवा प्रस्तावित केलेल्या उपायांचे वर्णन करणे देखील आवश्यक आहे. जर तुम्ही ७२ तासांच्या मुदतीत सर्व आवश्यक माहिती देऊ शकत नसाल, तर तुम्ही ती टप्प्याटप्प्याने सादर करू शकता. तुमच्या सुरुवातीच्या सूचनेतील कोणत्याही विलंबाची कारणे तुम्ही स्पष्ट केली पाहिजेत.कोणाला आणि केव्हा सूचित केले पाहिजे?
जेव्हा वैयक्तिक डेटा उल्लंघनामुळे प्रभावित डेटा धारकांच्या हक्कांना आणि स्वातंत्र्यांना उच्च धोका निर्माण होण्याची शक्यता असते, तेव्हा तुम्ही त्यांना थेट सूचित केले पाहिजे. ही सूचना विनाकारण विलंब न करता दिली गेली पाहिजे आणि त्यासाठी स्पष्ट व साधी भाषा वापरली पाहिजे. तीन विशिष्ट परिस्थितीत डेटा धारकांना थेट सूचना देणे आवश्यक नाही. जर तुम्ही योग्य तांत्रिक आणि संस्थात्मक संरक्षण उपाय (जसे की एनक्रिप्शन) लागू केले असतील, ज्यामुळे डेटा अनधिकृत व्यक्तींसाठी दुर्बोध होतो, तर तुम्हाला सूचित करण्याची आवश्यकता नाही. तसेच, जर तुम्ही नंतर असे उपाय योजले असतील ज्यामुळे डेटा धारकांच्या हक्कांना असलेला उच्च धोका आता प्रत्यक्षात येण्याची शक्यता नाही, किंवा थेट संवाद साधण्यात अवाजवी प्रयत्न करावे लागतील, तर तुम्हाला सूचित करण्याची आवश्यकता नाही. अशा प्रकरणांमध्ये, त्याऐवजी सार्वजनिक संवाद किंवा तत्सम उपाययोजना करणे आवश्यक आहे. डेटा धारकांना माहिती देण्याच्या कर्तव्यातून कोणतीही क्षेत्रीय सूट नाही; जुन्या वैयक्तिक डेटा संरक्षण कायद्यांतर्गत वित्तीय उपक्रमांसाठी असलेली सूट GDPR मध्ये टिकली नाही. प्रोसेसर्सची (प्रक्रिया करणाऱ्यांची) वेगवेगळी कर्तव्ये आहेत. कोणत्याही वैयक्तिक डेटा उल्लंघनाची माहिती मिळाल्यानंतर, धोक्याची पातळी काहीही असली तरी, तुम्ही नियंत्रकाला विनाकारण विलंब न करता सूचित केले पाहिजे. ही GDPR अंतर्गत एक वैधानिक आवश्यकता आहे आणि तुमच्या प्रक्रिया करारामध्ये तिचा समावेश असावा.क्षेत्रीय आणि राष्ट्रीय अधिसूचनेच्या आवश्यकता
जीडीपीआरच्या (GDPR) जबाबदाऱ्यांव्यतिरिक्त, तुमच्या क्षेत्रानुसार तुम्हाला अतिरिक्त अहवाल सादर करण्याच्या आवश्यकतांना सामोरे जावे लागू शकते. सायबर सुरक्षा कायद्यानुसार, अत्यावश्यक आणि महत्त्वाच्या संस्थांनी, वैयक्तिक डेटाचा अजिबात समावेश नसतानाही, एखादी मोठी घटना घडल्यास २४ तासांच्या आत त्यांच्या क्षेत्र पर्यवेक्षकाला आणि सीएसआयआरटीला (CSIRT) कळवणे आवश्यक आहे, आणि ७२ तासांच्या आत अधिक तपशीलवार सूचना देणे आवश्यक आहे. सार्वजनिक इलेक्ट्रॉनिक कम्युनिकेशन नेटवर्कचे प्रदाते नेदरलँड्स अथॉरिटी फॉर डिजिटल इन्फ्रास्ट्रक्चरला (RDI) अहवाल सादर करतात, जी डिजिटल पायाभूत सुविधा क्षेत्राचे पर्यवेक्षण करते. आरोग्यसेवा संस्थांवर वैद्यकीय उपकरणांच्या सुरक्षिततेवर किंवा रुग्णाच्या डेटावर परिणाम करणाऱ्या घटनांबाबत आरोग्य आणि युवा सेवा निरीक्षकांना (Health and Youth Care Inspectorate) सूचित करण्याची जबाबदारी असते. वित्तीय सेवा कंपन्यांनी वित्तीय पर्यवेक्षण कायद्यांतर्गत क्षेत्र-विशिष्ट आवश्यकतांचे पालन करणे आवश्यक आहे. गंभीर म्हणून नियुक्त केलेल्या संस्थांवर 'क्रिटिकल एंटिटीज रेझिलियन्स ॲक्ट' (Critical Entities Resilience Act) अंतर्गत जबाबदाऱ्या देखील येतात. अत्यावश्यक सेवांमध्ये मोठ्या प्रमाणात व्यत्यय आणू शकणाऱ्या महत्त्वपूर्ण घटनांची माहिती तुम्हाला कॉम्प्युटर सिक्युरिटी इन्सिडेंट रिस्पॉन्स टीमला (CSIRT) देणे आवश्यक आहे. सार्वजनिक कंपन्यांना अशा सुरक्षा घटनांची माहिती देणे आवश्यक असू शकते, ज्यांचा गुंतवणूकदारांच्या निर्णयांवर लक्षणीय परिणाम होऊ शकतो. या क्षेत्रीय आवश्यकता अनेकदा जीडीपीआरच्या (GDPR) जबाबदाऱ्यांची जागा घेण्याऐवजी त्यांच्यासोबतच कार्य करतात. तुमच्या संस्थेच्या कार्यावर आणि उल्लंघनाच्या स्वरूपावर अवलंबून, तुम्हाला एकाच घटनेसाठी वेगवेगळ्या अधिकाऱ्यांना अनेक सूचना देण्याची आवश्यकता भासू शकते.अंमलबजावणी आणि मंजुरी
वैयक्तिक डेटाचे संरक्षण करण्यात किंवा सुरक्षेच्या आवश्यकता पूर्ण करण्यात अयशस्वी ठरणाऱ्या संस्थांवर सायबरसुरक्षेतील त्रुटींची चौकशी करण्याचे आणि भरीव आर्थिक दंड आकारण्याचे स्पष्ट अधिकार डच अधिकाऱ्यांकडे आहेत. या अंमलबजावणीच्या चौकटीमध्ये विशिष्ट देखरेख जबाबदाऱ्या असलेले अनेक नियामक, संरचित दंड योजना आणि निर्बंधांना सामोरे जाणाऱ्या संस्थांसाठी निश्चित अपील प्रक्रिया यांचा समावेश आहे.तपास आणि देखरेख अधिकार
डच डेटा संरक्षण प्राधिकरण (Autoriteit Persoonsgegevens, किंवा AP) डेटा उल्लंघन आणि GDPR उल्लंघनांची चौकशी करण्याची प्राथमिक जबाबदारी सांभाळते. AP तक्रारी, माध्यमांतील अहवाल किंवा नियमित ऑडिटच्या आधारावर चौकशी सुरू करू शकते. चौकशीदरम्यान, प्राधिकरण कागदपत्रांची मागणी करू शकते, प्रत्यक्ष जागेवर जाऊन तपासणी करू शकते आणि कर्मचाऱ्यांच्या मुलाखती घेऊ शकते. नवीन 'सायबरबेवेलिग्सवेट' (Cyberbeveiligingswet) अंतर्गत सायबरसुरक्षेच्या जबाबदाऱ्यांसाठी, क्षेत्र-विशिष्ट नियामक देखरेख करतात. नेदरलँड्स डिजिटल पायाभूत सुविधा प्राधिकरण (RDI) डिजिटल पायाभूत सुविधा, आयसीटी सेवा व्यवस्थापन, डिजिटल प्रदाता आणि सरकारी क्षेत्रांवर देखरेख करते. डच सेंट्रल बँक (DNB) वित्तीय संस्थांवर देखरेख करते. इतर क्षेत्रांचे स्वतःचे नियुक्त पर्यवेक्षक असतात, आणि अंमलबजावणीचे अधिकार संबंधित मंत्री किंवा मंत्र्यांच्या वतीने काम करणाऱ्या निरीक्षकांकडे असतात. हे नियामक तुमच्या प्रणालींचे ऑडिट करू शकतात, घटना प्रतिसाद प्रक्रियेचे पुनरावलोकन करू शकतात आणि तुमचे जोखीम व्यवस्थापन कायदेशीर मानकांची पूर्तता करते की नाही याचे मूल्यांकन करू शकतात. उल्लंघन आढळल्यास ते तुमच्या संस्थेकडून अंमलबजावणीचा खर्च देखील वसूल करू शकतात. नॅशनल सायबर सिक्युरिटी सेंटर (NCSC) नियामकांमध्ये समन्वय साधते, परंतु थेट दंड आकारत नाही.प्रशासकीय आणि आर्थिक दंड
आर्थिक दंड कायदेशीर चौकट आणि उल्लंघनाच्या तीव्रतेनुसार बदलतात. GDPR अंमलबजावणी अंतर्गत, AP (ॲप्लिकेशन प्रोटेक्शन अथॉरिटी) €20 दशलक्ष किंवा तुमच्या वार्षिक जागतिक उलाढालीच्या 4% पर्यंत दंड आकारू शकते, यापैकी जी रक्कम जास्त असेल ती आकारली जाते. प्राधिकरण उल्लंघनाचे स्वरूप, बाधित व्यक्तींची संख्या आणि तपासादरम्यान तुमचे सहकार्य यांसारख्या घटकांचा विचार करते. सायबरबेव्हेलिगिंग्सवेट (Cyberbeveiligingswet) अंतर्गत, दंड एका स्तरीकृत संरचनेनुसार आकारले जातात:| घटक वर्गीकरण | कमाल दंड | उलाढाल पर्यायी |
|---|---|---|
| आवश्यक घटक (EE) | € 10 दशलक्ष | १.४% जागतिक उलाढाल |
| बेलंग्रिजके एंटिटेइटेन (बीई) | € 7 दशलक्ष | १.४% जागतिक उलाढाल |
कायदेशीर मार्ग आणि अपील
तुम्हाला अंमलबजावणी निर्णयांना आव्हान देण्याचा अधिकार आहे प्रशासकीय अपीलदंडाची नोटीस मिळाल्यानंतर, तुम्ही सहा आठवड्यांच्या आत नोटीस जारी करणाऱ्या प्राधिकरणाकडे आक्षेप (bezwaar) नोंदवू शकता. नियामकाने आपल्या निर्णयावर पुनर्विचार करून औपचारिक प्रतिसाद देणे आवश्यक आहे. जर तुम्ही पुनर्विचाराच्या निकालाशी असहमत असाल, तर तुम्ही जिल्हा न्यायालयात (rechtbank) अपील करू शकता. नियामकाने योग्य कार्यपद्धतीचे पालन केले आहे आणि कायद्याची योग्य अंमलबजावणी केली आहे की नाही, याचे न्यायालय पुनरावलोकन करते. त्यानंतर तुम्ही... अपील न्यायालयाच्या निर्णयांविरुद्ध राज्य परिषदेच्या प्रशासकीय अधिकारक्षेत्र विभागाला (Afdeling bestuursrechtspraak van de Raad van State) जिथे GDPR अंमलबजावणी कायद्यांतर्गत निर्णय घेण्यात आला होता. कोणते अपील न्यायालय सक्षम आहे हे निर्णय कोणत्या कायद्यांतर्गत घेण्यात आला आहे यावर अवलंबून असते, म्हणून सहा आठवड्यांचा कालावधी संपण्यापूर्वी ते निश्चित करा. संपूर्ण अपील प्रक्रियेदरम्यान, तुम्ही नियामकांनी आदेश दिलेल्या कोणत्याही सुधारणात्मक उपायांची अंमलबजावणी करणे सुरू ठेवले पाहिजे. अपीलाचा निकाल लागेपर्यंत न्यायालये आर्थिक दंड स्थगित करू शकतात, परंतु हे आपोआप होत नाही.सायबर सुरक्षा व्यवस्थापनातील प्रमुख भूमिका आणि जबाबदाऱ्या
डेटा संरक्षण अधिकाऱ्यांची नियुक्ती करण्यापासून ते बोर्ड-स्तरीय जबाबदारी स्थापित करण्यापर्यंत आणि कर्मचाऱ्यांना सुरक्षा प्रोटोकॉलवर प्रशिक्षण देण्यापर्यंत, सायबरसुरक्षा कार्ये कोण व्यवस्थापित करते हे संस्थांनी स्पष्टपणे परिभाषित केले पाहिजे.डेटा संरक्षण अधिकारी
जर तुमची संस्था मोठ्या प्रमाणावर संवेदनशील वैयक्तिक डेटावर प्रक्रिया करत असेल किंवा व्यक्तींवर पद्धतशीरपणे देखरेख ठेवत असेल, तर तुम्ही डेटा संरक्षण अधिकारी (DPO) नियुक्त करणे आवश्यक आहे. DPO हे डेटा संरक्षण प्राधिकरणे आणि डेटा धारकांसाठी तुमचे प्राथमिक संपर्क बिंदू म्हणून काम करतात. तुमच्या DPO कडे डेटा संरक्षण कायदा आणि माहिती सुरक्षा पद्धतींमध्ये विशिष्ट पात्रता असणे आवश्यक आहे. त्यांनी थेट तुमच्या सर्वोच्च व्यवस्थापन स्तराला अहवाल देणे आवश्यक आहे आणि त्यांची कर्तव्ये पार पाडल्याबद्दल त्यांना बडतर्फ केले जाऊ शकत नाही. या भूमिकेमध्ये GDPR अनुपालनावर देखरेख ठेवणे, डेटा संरक्षण प्रभाव मूल्यांकन करणे आणि एनक्रिप्शन व क्रिप्टोग्राफी आवश्यकतांवर सल्ला देणे यांचा समावेश आहे. तुम्ही DPO च्या जबाबदाऱ्या स्पष्टपणे नमूद केल्या पाहिजेत. यामध्ये तुमच्या डिजिटल पायाभूत सुविधांचे ऑडिट करण्याचा आणि तुमच्या घटना प्रतिसाद योजनेचे पुनरावलोकन करण्याचा त्यांचा अधिकार समाविष्ट आहे. जर तुम्ही अनेक EU देशांमध्ये कार्यरत असाल, तर तुम्ही त्यांच्या व्यावसायिक गुणांवर आणि संबंधित अधिकारक्षेत्रांच्या ज्ञानावर आधारित एकाच DPO ची नियुक्ती करू शकता.कॉर्पोरेट प्रशासन आणि उत्तरदायित्व
सायबर सुरक्षा जोखीम व्यवस्थापनाची अंतिम जबाबदारी तुमच्या संचालक मंडळाची असते. त्यांनी सुरक्षा उपायांना मंजुरी देणे, पुरेसे संसाधने वाटप करणे आणि सायबर लवचिकतेच्या प्रयत्नांवर योग्य पर्यवेक्षण सुनिश्चित करणे आवश्यक आहे. नेतृत्वाच्या उत्तरदायित्वामध्ये खालील बाबींचा समावेश आहे:- सुरक्षा धोरणांना मान्यता देणे माहिती सुरक्षा चौकटींसाठी
- जोखीम मूल्यांकनांचे निरीक्षण करणे आणि ऑपरेशनल लवचिकता नियोजन
- ऑडिट अनुपालन सुनिश्चित करणे स्वतंत्र पुनरावलोकनांद्वारे
- बजेट वाटप सायबरसुरक्षा व्यवस्थापनासाठी आणि कर्मचारी प्रशिक्षण
अंतर्गत धोरणे आणि कर्मचारी प्रशिक्षण
तुम्ही तुमच्या संस्थेमध्ये सुरक्षा भूमिका परिभाषित करणारी लेखी धोरणे तयार केली पाहिजेत. या धोरणांमध्ये डेटा संरक्षण, आपत्कालीन प्रतिसाद आणि सायबर लवचिकता राखण्याच्या जबाबदाऱ्या निर्दिष्ट केल्या पाहिजेत. तुमच्या सुरक्षा धोरणांमध्ये खालील बाबींचा समावेश असणे आवश्यक आहे:- प्रवेश नियंत्रणे आणि प्रमाणीकरण आवश्यकता
- डेटा वर्गीकरण आणि एन्क्रिप्शन मानके
- घटना नोंदवण्याची प्रक्रिया
- नियमित सुरक्षा जागरूकता प्रशिक्षण
सायबर सुरक्षा घटनांचे प्रकार आणि उदयोन्मुख धोके
सायबरसुरक्षा घटनांमध्ये फसव्या ईमेलपासून ते संपूर्ण संस्थांना धोक्यात आणू शकणाऱ्या मोठ्या नेटवर्क व्यत्ययांपर्यंतच्या घटनांचा समावेश होतो. हे धोके समजून घेतल्याने तुम्हाला असुरक्षितता ओळखण्यास आणि सुरक्षाभंग झाल्यास जबाबदारी कोणाची आहे हे ठरवण्यास मदत होते.फिशिंग, मालवेअर आणि रॅन्समवेअर
फिशिंग तुम्हाला आढळणाऱ्या सर्वात सामान्य सायबरसुरक्षा धोक्यांपैकी हा एक आहे. हल्लेखोर तुमचे पासवर्ड, आर्थिक माहिती किंवा इतर संवेदनशील डेटा चोरण्यासाठी, अधिकृत कंपन्यांकडून आल्याचा बनाव करून ईमेल किंवा संदेश पाठवतात. त्यानंतर होणाऱ्या रॅन्समवेअरच्या अनेक प्रकरणांमध्ये फिशिंग हाच प्रवेशद्वार असतो, म्हणूनच पर्यवेक्षक प्राधिकरण यशस्वी फिशिंग हल्ल्याला दुर्दैव न मानता, तुमच्या नियंत्रणांविषयीचा पुरावा मानते.मालवेअर तुमच्या संगणक प्रणाली किंवा नेटवर्कला नुकसान पोहोचवणाऱ्या हानिकारक सॉफ्टवेअरला संदर्भित करते. यामध्ये व्हायरस, ट्रोजन आणि तुमचा डेटा मिळवण्यासाठी किंवा तुमच्या कामकाजात व्यत्यय आणण्यासाठी तयार केलेल्या इतर दुर्भावनापूर्ण कोडचा समावेश आहे.ransomware हा एक विशिष्ट प्रकारचा मालवेअर आहे जो तुमच्या फाईल्सचा ॲक्सेस ब्लॉक करतो आणि त्या पूर्ववत करण्यासाठी पैशांची मागणी करतो. तुम्ही खंडणी दिली तरी, हल्लेखोर तुमचा ॲक्सेस पूर्ववत करतील किंवा चोरलेला डेटा डिलीट करतील याची कोणतीही खात्री नसते. पैसे देण्यामुळे स्वतःचे कायदेशीर प्रश्नही निर्माण होतात, ज्यात पैसे स्वीकारणाऱ्याची निर्बंध तपासणी आणि त्या रकमेचा हिशोब व प्रकटीकरण यांचा समावेश होतो.सेवा नाकारणे आणि वितरित सेवा नाकारणे हल्ले
DoS हल्ला वैध वापरकर्त्यांसाठी सेवा अनुपलब्ध करण्यासाठी तुमच्या सिस्टीमवर प्रचंड ट्रॅफिकचा मारा करणे. एकच स्रोत तुमच्या नेटवर्कवर विनंत्यांचा इतका पूर आणतो की ते क्रॅश होते किंवा कार्य करण्यासाठी खूप मंद होते.DDoS हल्ले तुमच्या पायाभूत सुविधांवर समन्वित हल्ले करण्यासाठी अनेक हॅक केलेल्या सिस्टीमचा वापर केला जातो. हे विखुरलेले हल्ले थांबवणे अधिक कठीण असते कारण ते एकाच वेळी अनेक ठिकाणांहून येतात. डीडॉस हल्ल्यांमुळे सरकारी वेबसाइट्सपासून ते खाजगी क्षेत्रातील कामकाजापर्यंतच्या महत्त्वाच्या सेवांमध्ये व्यत्यय येऊ शकतो. शोध लागणे आणि मोठे नुकसान होणे यामधील कालावधी खूप कमी असतो आणि सायबर सुरक्षा कायद्यानुसार सूचना देण्याची वेळ २४ तासांपासून सुरू होते. या कमी कालावधीमुळे डॉस किंवा डीडॉस हल्ल्यांना सामोरे जाताना त्वरित प्रतिसाद देणे अत्यावश्यक ठरते.फसवणूक आणि अनधिकृत प्रवेश
फ्रॉड सायबरसुरक्षेमध्ये तुमच्या सिस्टीम किंवा डेटावर अनधिकृत प्रवेश मिळवण्यासाठी वापरल्या जाणाऱ्या फसव्या पद्धतींचा समावेश असतो. यामध्ये ओळख चोरी, पेमेंटमधील फसवणूक आणि क्रेडेन्शियल तडजोड यांचा समावेश होतो.अनधिकृत प्रवेश जेव्हा कोणीतरी तुमच्या सुरक्षा धोरणांचे उल्लंघन करून परवानगीशिवाय नेटवर्क, सिस्टीम किंवा डेटामध्ये प्रवेश करतो, तेव्हा असे घडते. हे खालील मार्गांनी घडू शकते:- चोरीला गेलेले लॉगिन क्रेडेन्शियल्स
- शोषित सॉफ्टवेअर भेद्यता
- बायपास केलेली सुरक्षा नियंत्रणे
- सध्याच्या किंवा माजी कर्मचाऱ्यांकडून अंतर्गत धमक्या
क्षेत्र आणि पुरवठा साखळीतील असुरक्षितता
महत्त्वपूर्ण पायाभूत सुविधा क्षेत्रांना सायबर गुन्हेगारीमुळे वाढत्या धोक्यांचा सामना करावा लागतो, ज्यात आरोग्यसेवा, ऊर्जा आणि वित्तीय सेवा ही प्रमुख लक्ष्ये आहेत. व्यावसायिक सेवा कंपन्या वारंवार लक्ष्य बनतात, कारण त्यांच्याकडे ग्राहकांची केंद्रित माहिती असते.पुरवठा साखळी सुरक्षा हल्लेखोर तुमच्यावर थेट हल्ला करण्याऐवजी तुमच्या भागीदारांना आणि तृतीय-पक्ष विक्रेत्यांना लक्ष्य करत असल्याने, सायबर सुरक्षा अधिकाधिक महत्त्वाची बनली आहे. हे तृतीय-पक्ष विक्रेत्यांचे हल्ले तुमच्या भागीदार संस्थांमधील कमकुवत सुरक्षा उपायांचा गैरफायदा घेऊन तुमच्या ग्राहकांच्या डेटामध्ये प्रवेश करतात. पुरवठा साखळीतील असुरक्षिततेमुळे हल्लेखोरांना एकाच उल्लंघनातून अनेक संस्थांना धोक्यात आणता येते. जेव्हा तुमच्या विक्रेत्याची प्रणाली तुमच्या प्रणालीशी जोडली जाते, तेव्हा त्यांच्या सुरक्षेतील त्रुटी तुमच्या सुरक्षेतील त्रुटी बनतात. या परस्परसंबंधित धोक्यामुळे तुम्ही केवळ तुमच्या स्वतःच्या सायबर सुरक्षा उपायांचेच नव्हे, तर तुमच्या पुरवठा साखळीतील प्रत्येक संस्थेच्या उपायांचेही मूल्यांकन केले पाहिजे. राष्ट्र-राज्ये वाढत्या प्रमाणात प्रतिस्पर्धी सायबर स्पेसची चाचणी घेत आहेत आणि त्यात घुसखोरी करत आहेत, अनेकदा सरकारांच्या वतीने काम करत असताना खाजगी संस्थांच्या वेषात कार्यरत असतात.सतत विचारले जाणारे प्रश्न
डेटा उल्लंघनानंतर डच कंपन्यांना कठोर अहवाल सादर करण्याच्या आवश्यकता आणि अनुपालन मानकांचे पालन करावे लागते, ज्यामध्ये त्यांच्या भूमिका आणि जबाबदाऱ्यांनुसार अनेक पक्षांवर उत्तरदायित्व येते. या जबाबदाऱ्या समजून घेतल्याने संस्थांना राष्ट्रीय आणि युरोपीय नियमांचे पालन करताना स्वतःचे आणि बाधित व्यक्तींचे संरक्षण करण्यास मदत होते.डेटा उल्लंघनानंतर डच कंपन्यांचे कायदेशीर दायित्व काय आहे?
तुमच्या संस्थेने डेटा उल्लंघनाची जाणीव झाल्यानंतर ७२ तासांच्या आत डच डेटा प्रोटेक्शन अथॉरिटी (Autoriteit Persoonsgegevens) ला सूचित केले पाहिजे.
ही आवश्यकता GDPR अंतर्गत लागू होते, जी नेदरलँड्समध्ये डेटा संरक्षण नियंत्रित करते.
तुमच्या उल्लंघनाच्या सूचनेमध्ये तुम्हाला विशिष्ट माहिती द्यावी लागेल.
यामध्ये उल्लंघनाचे स्वरूप, प्रभावित व्यक्तींची संख्या, संभाव्य परिणाम आणि तुम्ही घेतलेले किंवा घेण्याची योजना असलेले उपाय समाविष्ट आहेत.
जर तुम्ही ७२ तासांच्या आत सर्व तपशील देऊ शकत नसाल, तर तुम्ही विलंबाचे कारण स्पष्ट करावे आणि उर्वरित माहिती लवकरात लवकर सादर करावी.
जेव्हा उल्लंघनामुळे व्यक्तींच्या हक्कांना आणि स्वातंत्र्यांना मोठा धोका निर्माण होतो, तेव्हा तुम्ही प्रभावित व्यक्तींना थेट माहिती दिली पाहिजे.
योग्य कारणांशिवाय तुम्ही ही सूचना देण्यास विलंब करू शकत नाही.
प्रभावित व्यक्तींशी तुमचा संवाद स्पष्ट असावा आणि उल्लंघनाचे संभाव्य परिणाम आणि ते स्वतःचे संरक्षण करण्यासाठी कोणती पावले उचलू शकतात हे स्पष्ट करावे.
तुम्ही अधिकाऱ्यांना त्यांची तक्रार केली की नाही याची पर्वा न करता, सर्व डेटा उल्लंघनांचे तपशीलवार दस्तऐवजीकरण तुम्ही राखले पाहिजे.
या कागदपत्रांमध्ये उल्लंघनाभोवतीची तथ्ये, त्याचे परिणाम आणि केलेल्या उपाययोजनांचा समावेश असावा.
डच डेटा प्रोटेक्शन अथॉरिटी तपासणी किंवा तपासादरम्यान या कागदपत्रांची विनंती करू शकते.
नेदरलँड्स कायद्यांतर्गत डेटा उल्लंघनाची जबाबदारी कशी निश्चित केली जाते?
नेदरलँड्समधील डेटा उल्लंघनाची जबाबदारी डेटा कंट्रोलर किंवा डेटा प्रोसेसर म्हणून तुमच्या भूमिकेवर अवलंबून असते.
डेटा नियंत्रक वैयक्तिक डेटा प्रक्रिया करण्याचे उद्दिष्टे आणि माध्यमे ठरवतात, तर डेटा प्रोसेसर नियंत्रकांच्या वतीने डेटा हाताळतात.
या वर्गीकरणानुसार तुमच्या कायदेशीर जबाबदाऱ्या बदलतात.
डेटा नियंत्रक म्हणून, डेटा संरक्षण नियमांचे पालन सुनिश्चित करण्याची प्राथमिक जबाबदारी तुमची आहे.
वैयक्तिक डेटा संरक्षित करण्यासाठी तुम्ही योग्य तांत्रिक आणि संस्थात्मक उपाययोजना राबवल्या पाहिजेत.
तुम्ही उल्लंघन रोखण्यासाठी वाजवी पावले उचलली का आणि तुमच्या सुरक्षा पद्धतींमध्ये तुम्ही निष्काळजीपणाने वागला का याचे मूल्यांकन न्यायालये करतात.
जर डेटा प्रोसेसर नियंत्रकाच्या सूचनांचे पालन करण्यात अयशस्वी झाले किंवा त्यांच्या कराराच्या जबाबदाऱ्यांचे उल्लंघन केले तर त्यांना देखील जबाबदारीचा सामना करावा लागू शकतो.
तथापि, प्रोसेसरकडे सामान्यतः नियंत्रकांपेक्षा अधिक मर्यादित दायित्व असते.
जर तुम्ही नियंत्रकाकडून योग्य परवानगीशिवाय डेटा प्रक्रिया केली किंवा मान्य सुरक्षा उपायांची अंमलबजावणी करण्यात अयशस्वी झालात, तर तुम्हाला थेट जबाबदार धरले जाऊ शकते.
दायित्व निश्चित करताना डच न्यायालये अनेक घटकांचा वापर करतात.
यामध्ये उल्लंघनाची तीव्रता, तडजोड केलेल्या डेटाची संवेदनशीलता, उल्लंघनापूर्वी तुमचे सुरक्षा उपाय आणि घटना उघड झाल्यानंतर तुमचा प्रतिसाद यांचा समावेश आहे.
तुमच्या संस्थेचा आकार आणि संसाधने न्यायालये कोणत्या वाजवी सुरक्षा उपायांचा विचार करतात यावर देखील प्रभाव पाडतात.
जेव्हा अनेक पक्ष डेटा उल्लंघनात योगदान देतात तेव्हा संयुक्त जबाबदारी उद्भवू शकते.
जर तुम्ही इतर नियंत्रक किंवा प्रोसेसरसह जबाबदारी सामायिक केली तर न्यायालये प्रत्येक पक्षाला संपूर्ण नुकसानीसाठी जबाबदार धरू शकतात.
त्यानंतर तुम्ही इतर जबाबदार पक्षांकडून त्यांच्या उल्लंघनात दिलेल्या योगदानाच्या आधारे भरपाई मागू शकता.
नेदरलँड्समधील डेटा सुरक्षा घटनांसाठी कोणत्या पक्षांना जबाबदार धरले जाऊ शकते?
डेटा सुरक्षा घटनांसाठी डेटा नियंत्रकांची प्राथमिक जबाबदारी असते.
एक नियंत्रक म्हणून, तुम्ही वैयक्तिक डेटा कसा प्रक्रिया केला जातो याबद्दल निर्णय घेता आणि योग्य सुरक्षा उपायांची खात्री करणे आवश्यक आहे.
उल्लंघनानंतर तुमच्या संस्थेला प्रशासकीय दंड, नागरी दायित्व आणि प्रतिष्ठेचे नुकसान होऊ शकते.
डेटा प्रोसेसर त्यांच्या करारात्मक आणि कायदेशीर जबाबदाऱ्या पूर्ण करण्यात अयशस्वी झाल्यास त्यांना जबाबदार धरले जाऊ शकते.
जर तुम्ही नियंत्रकाच्या वतीने डेटा प्रक्रिया करत असाल, तर तुम्ही तुमच्या करारात निर्दिष्ट केलेल्या सुरक्षा उपायांची अंमलबजावणी केली पाहिजे आणि नियंत्रकाच्या कायदेशीर सूचनांचे पालन केले पाहिजे.
जर तुम्ही तुमच्या अधिकारांचे उल्लंघन केले किंवा पुरेशी सुरक्षा राखण्यात अयशस्वी झालात तर तुम्हाला थेट जबाबदारी येईल.
तुमच्या संस्थेचे संचालक आणि अधिकारी काही विशिष्ट परिस्थितीत वैयक्तिक जबाबदारीचा सामना करू शकतात.
नेदरलँड्समधील NIS2 निर्देश अंमलबजावणी अंतर्गत, सायबरसुरक्षा प्रशासनातील अपयशांसाठी व्यवस्थापनाला वैयक्तिकरित्या जबाबदार धरले जाऊ शकते.
यामध्ये गंभीर उल्लंघन झाल्यास संचालक म्हणून काम करण्यास अपात्र ठरवण्याची शक्यता समाविष्ट आहे.
सुरक्षा घटनांसाठी तृतीय-पक्ष सेवा प्रदाते देखील जबाबदार असू शकतात.
जर तुम्ही क्लाउड सेवा , आयटी सपोर्ट किंवा इतर बाह्य सेवा पुरवठादारांवर अवलंबून असाल , तर त्यांच्या चुकांमुळे डेटा चोरी झाल्यास ते देखील जबाबदारीत सहभागी असू शकतात.
या प्रदात्यांसोबतच्या तुमच्या करारांमध्ये सुरक्षा जबाबदाऱ्या आणि दायित्वाच्या अटी स्पष्टपणे परिभाषित केल्या पाहिजेत.
डच डेटा प्रोटेक्शन अथॉरिटी ही प्राथमिक अंमलबजावणी संस्था म्हणून काम करते.
उल्लंघनांसाठी थेट जबाबदार नसले तरी, प्राधिकरण घटनांची चौकशी करते, सुधारणांचे आदेश जारी करते आणि पालन न करणाऱ्या संस्थांवर प्रशासकीय दंड आकारते.
डच डेटा संरक्षण नियमांचे पालन न केल्यास संस्थांना कोणते परिणाम भोगावे लागतात?
तुमच्या संस्थेला €20 दशलक्ष किंवा तुमच्या जागतिक वार्षिक उलाढालीच्या 4% पर्यंत प्रशासकीय दंड होऊ शकतो, यापैकी जी रक्कम जास्त असेल ती. डच डेटा प्रोटेक्शन ऑथॉरिटी उल्लंघनाचे स्वरूप, तीव्रता, कालावधी आणि तपासादरम्यान तुमचे सहकार्य यावर आधारित दंडाची रक्कम ठरवते.
आर्थिक दंडाव्यतिरिक्त, प्राधिकरण तुमच्या कामकाजात व्यत्यय आणणारे सुधारात्मक उपाय लागू करू शकते. या उपायांमध्ये डेटा प्रोसेसिंग क्रियाकलापांवर तात्पुरते निर्बंध, विशिष्ट उल्लंघने दुरुस्त करण्याचे आदेश आणि अनिवार्य ऑडिट यांचा समावेश आहे.
जोपर्यंत तुम्ही अनुपालन दाखवत नाही तोपर्यंत तुम्हाला काही व्यावसायिक क्रियाकलाप स्थगित करावे लागू शकतात. अनुपालन न केल्यास तुमच्या संस्थेला मोठ्या प्रमाणात प्रतिष्ठेचे नुकसान होण्याचा धोका असतो.
डेटा उल्लंघन आणि नियामक दंडांची सार्वजनिक माहिती दिल्याने ग्राहकांचा विश्वास कमी होऊ शकतो आणि व्यावसायिक संबंध बिघडू शकतात. डच डेटा प्रोटेक्शन अथॉरिटी अंमलबजावणी निर्णय प्रकाशित करते, जे जनतेला आणि माध्यमांना उपलब्ध राहतात.
नुकसान भरपाईसाठी पीडित व्यक्तींकडून तुम्हाला दिवाणी खटल्यांना सामोरे जावे लागू शकते. डेटा संरक्षण उल्लंघनामुळे झालेल्या भौतिक आणि गैर-भौतिक नुकसानीचा दावा व्यक्ती करू शकतात.
डच न्यायालयांनी थेट आर्थिक नुकसान न होताही, वैयक्तिक डेटावरील त्रास आणि नियंत्रण गमावल्याच्या दाव्यांना वाढत्या प्रमाणात मान्यता दिली आहे. गंभीर उल्लंघनांनंतर तुमच्या व्यवसायाच्या संधी मर्यादित होऊ शकतात.
काही क्षेत्रांना करार राखण्यासाठी सुरक्षा प्रमाणपत्रे किंवा अनुपालन नोंदी आवश्यक असतात, विशेषतः सरकारी संस्था किंवा नियमन केलेल्या उद्योगांशी व्यवहार करताना.
नेदरलँड्समध्ये डेटा उल्लंघन झाल्यानंतर प्रभावित व्यक्ती कोणत्या प्रकारे भरपाई मागू शकतात?
जर तुम्हाला वाटत असेल की एखाद्या संस्थेने तुमच्या डेटा संरक्षण अधिकारांचे उल्लंघन केले आहे, तर तुम्ही डच डेटा संरक्षण प्राधिकरणाकडे तक्रार दाखल करू शकता. प्राधिकरण तक्रारींची चौकशी करते आणि पालन न करणाऱ्या संस्थांविरुद्ध अंमलबजावणीची कारवाई करू शकते.
या प्रक्रियेसाठी तुम्हाला काहीही खर्च येत नाही आणि त्यासाठी कायदेशीर प्रतिनिधित्वाची आवश्यकता नाही. तुम्हाला जबाबदार संस्थेविरुद्ध दिवाणी खटला चालवण्याचा अधिकार आहे.
डेटा संरक्षण उल्लंघनामुळे होणाऱ्या भौतिक आणि गैर-भौतिक नुकसानांसाठी डच कायदा तुम्हाला भरपाई मागण्याची परवानगी देतो. भौतिक नुकसानांमध्ये आर्थिक नुकसान समाविष्ट आहे, तर गैर-भौतिक नुकसानांमध्ये त्रास, चिंता आणि तुमच्या वैयक्तिक डेटावरील नियंत्रण गमावणे समाविष्ट आहे.
डच वकील सहसा 'काम झाले नाही तर पैसे नाहीत' या तत्त्वावर काम करत नाहीत, परंतु जर तुम्ही कायदेशीर मदत मंडळाने ठरवलेले उत्पन्न आणि भांडवलाचे निकष पूर्ण करत असाल, तर अनुदानित कायदेशीर मदत उपलब्ध आहे.
सामूहिक दाव्यांमधील मोठ्या नुकसानीच्या निवारणासंबंधीच्या कायद्यांतर्गत ( WAMCA ) असलेले सामूहिक दावे, एखाद्या फाउंडेशन किंवा संस्थेला एका परिभाषित गटाच्या वतीने दावा दाखल करण्याची परवानगी देतात, आणि डेटा उल्लंघनासंबंधीचे असे अनेक दावे डच न्यायालयांसमोर आधीच प्रलंबित आहेत. तुम्ही न्यायालयात न जाता थेट संस्थेकडून नुकसान भरपाई मागू शकता.
अनेक संस्था खटल्याचा खर्च आणि नकारात्मक प्रसिद्धी टाळण्यासाठी खाजगीरित्या दावे निकाली काढणे पसंत करतात. जर संस्थेने डेटा संरक्षण नियमांचे स्पष्टपणे उल्लंघन केले असेल किंवा उल्लंघनामुळे लक्षणीय नुकसान झाले असेल तर तुमची वाटाघाटीची स्थिती मजबूत होते.
जर डेटा प्रोसेसर उल्लंघनाची जबाबदारी घेत असतील तर तुम्ही त्यांच्याविरुद्ध दावे देखील करू शकता. GDPR अंतर्गत, नियंत्रक आणि प्रोसेसर दोघेही नुकसानीसाठी जबाबदार असू शकतात.
जर अनेक पक्षांनी उल्लंघनात हातभार लावला असेल, तर तुम्ही कोणत्याही जबाबदार पक्षाकडून संपूर्ण रक्कम मागू शकता.
नेदरलँड्समध्ये कार्यरत असलेल्या संस्थांसाठी डेटा उल्लंघन झाल्यास GDPR दायित्व आणि जबाबदाऱ्यांवर कसा प्रभाव पाडते?
जीडीपीआर वैयक्तिक डेटाच्या संरक्षणासंदर्भात संस्थांसाठी स्पष्ट जबाबदाऱ्या निश्चित करतो.
संस्थांनी डेटाची सुरक्षा सुनिश्चित करण्यासाठी योग्य तांत्रिक आणि संघटनात्मक उपाययोजना अंमलात आणल्या पाहिजेत.
डेटा चोरी झाल्यास, संस्थांनी ७२ तासांच्या आत संबंधित पर्यवेक्षक प्राधिकरणाला सूचित करणे आवश्यक आहे.
जर उल्लंघनामुळे व्यक्तींच्या हक्कांना आणि स्वातंत्र्यांना मोठा धोका निर्माण होत असेल, तर प्रभावित व्यक्तींना देखील माहिती दिली पाहिजे.
या आवश्यकतांचे पालन न केल्यास संस्थेला मोठा दंड आणि प्रतिष्ठेचे नुकसान होऊ शकते.
GDPR अंतर्गत डेटा नियंत्रक आणि प्रोसेसर दोघांनाही वेगवेगळ्या जबाबदाऱ्या आहेत आणि करारांमध्ये या भूमिका स्पष्टपणे परिभाषित केल्या पाहिजेत.

