Wat is een datalek?
De AVG definieert een datalek (of: inbreuk in verband met persoonsgegevens) als een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot vernietiging, verlies, wijziging, ongeoorloofde verstrekking van of ongeoorloofde toegang tot persoonsgegevens.
Voorbeelden van datalekken:
- Een laptop met klantgegevens wordt gestolen
- Een medewerker stuurt een e-mail met persoonsgegevens naar de verkeerde ontvanger
- Een ransomware-aanval versleutelt bestanden met persoonsgegevens
- Een database met klantgegevens is onbeschermd toegankelijk via internet
- Een USB-stick met personeelsgegevens raakt verloren
Stap 1: Beperk de schade
Zodra u een datalek ontdekt, is de eerste stap het beperken van de schade. Blokkeer ongeautoriseerde toegang, wijzig wachtwoorden, isoleer getroffen systemen en stel een incidentteam samen.
Stap 2: Beoordeel het risico
Beoordeel het risico voor de betrokkenen door de volgende factoren te wegen:
- Aard van de gegevens: gaat het om gevoelige gegevens (BSN, gezondheid, financieel)?
- Aantal betrokkenen: hoeveel personen zijn geraakt?
- Ernst van de inbreuk: zijn de gegevens toegankelijk voor kwaadwillenden?
- Gevolgen: welke schade kunnen betrokkenen ondervinden (identiteitsfraude, discriminatie, financieel verlies)?
Stap 3: Meld bij de Autoriteit Persoonsgegevens (Art. 33)
U bent verplicht om een datalek te melden bij de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking, tenzij het niet waarschijnlijk is dat het datalek een risico inhoudt voor de rechten en vrijheden van betrokkenen.
De melding bevat ten minste:
- De aard van de inbreuk, het aantal betrokkenen en de categorieen persoonsgegevens
- Naam en contactgegevens van de functionaris voor gegevensbescherming (of ander contactpunt)
- De waarschijnlijke gevolgen van de inbreuk
- De maatregelen die zijn genomen om de inbreuk aan te pakken en de gevolgen te beperken
Als u niet alle informatie binnen 72 uur heeft, kunt u een voorlopige melding doen en deze later aanvullen.
Stap 4: Informeer betrokkenen (Art. 34)
U moet de betrokkenen informeren wanneer het datalek waarschijnlijk een hoog risico inhoudt voor hun rechten en vrijheden. Dit is het geval wanneer:
- Gevoelige gegevens zijn gelekt (financieel, medisch, BSN)
- De gegevens in handen zijn van kwaadwillenden
- Betrokkenen schade kunnen ondervinden (identiteitsfraude, reputatieschade)
U hoeft betrokkenen niet te informeren als:
- De gegevens waren versleuteld (en de sleutel niet is gecompromitteerd)
- U maatregelen heeft genomen waardoor het hoge risico zich niet meer kan voordoen
- Het een onevenredige inspanning zou vergen (in dat geval: openbare mededeling)
Stap 5: Registreer het incident
Art. 33 lid 5 AVG verplicht u om alle datalekken te documenteren, inclusief de feiten, de gevolgen en de genomen maatregelen. Dit geldt ook voor datalekken die u niet bij de toezichthouder heeft gemeld (omdat het risico te laag was).
Uw interne register moet per incident bevatten:
- Datum en tijdstip van ontdekking
- Beschrijving van het incident
- Categorieen gegevens en betrokkenen
- Geschat aantal betrokkenen
- Risicobeoordeling
- Genomen maatregelen
- Of melding bij de AP is gedaan (en zo ja, wanneer)
- Of betrokkenen zijn geinformeerd (en zo ja, wanneer en hoe)
Veelgemaakte fouten
- De 72-uurstermijn missen — begin direct met de beoordeling zodra u een incident ontdekt
- Geen intern register bijhouden — ook niet-gemelde datalekken moeten worden gedocumenteerd
- Betrokkenen niet informeren — bij hoog risico is dit verplicht, niet optioneel
- Vergeten dat de verwerker ook moet melden — uw verwerker moet u onverwijld informeren over datalekken
Praktische tips
- Stel een datalekprocedure op en zorg dat alle medewerkers weten wat ze moeten doen bij een incident
- Oefen de procedure jaarlijks met een oefening (tabletop exercise)
- Zorg dat verwerkersovereenkomsten een meldplicht voor de verwerker bevatten
- Gebruik DPAkit om datalekken te registreren, de risicobeoordeling vast te leggen en de 72-uurstermijn te bewaken