Niet elk IT-probleem is een datalek in de zin van de AVG, en niet elk datalek moet gemeld worden. Een datalek is elke gebeurtenis waarbij persoonsgegevens per ongeluk of onrechtmatig verloren gaan, gewijzigd worden, of in handen komen van iemand die daar geen toegang tot zou mogen hebben. Denk aan een gestolen laptop met een klantenbestand, een gehackte mailbox met persoonsgegevens, of een ransomware-aanval die bestanden met personeelsgegevens heeft versleuteld of gestolen.
Wanneer is het meldplichtig
Een datalek is meldplichtig bij de Autoriteit Persoonsgegevens zodra er een risico bestaat voor de rechten en vrijheden van de mensen van wie de gegevens zijn. Dat risico is er al snel: een klantenbestand met namen, adressen en e-mailadressen dat in verkeerde handen valt, telt al mee. Is er geen reëel risico, bijvoorbeeld omdat een verloren back-up volledig versleuteld was en de sleutel veilig is gebleven, dan hoef je mogelijk niet te melden. Leg die afweging dan wel schriftelijk vast, inclusief de reden waarom je niet meldt, want de toezichthouder kan daar later naar vragen.
De 72-uurstermijn en wat je meldt
Vanaf het moment dat je weet, of redelijkerwijs had moeten weten, dat er een datalek is, heb je 72 uur om dit te melden bij de Autoriteit Persoonsgegevens. Die klok start niet op het moment dat het lek ontstaat, maar op het moment dat iemand binnen je organisatie het ontdekt. Heb je nog niet alle details op tijd, meld dan wat je al weet binnen de termijn en vul de melding later aan. Zo’n melding bevat in grote lijnen de aard van het lek, om welke categorieën gegevens en ongeveer hoeveel personen het gaat, een contactpersoon binnen je organisatie, de vermoedelijke gevolgen, en de maatregelen die je al genomen hebt of nog gaat nemen.
Wanneer informeer je de betrokkenen zelf
Naast de melding bij de toezichthouder moet je de betrokkenen zelf rechtstreeks informeren als het datalek waarschijnlijk een hoog risico voor hen oplevert. Denk aan gelekte wachtwoorden, financiële gegevens of medische informatie, waarbij misbruik tot identiteitsfraude of andere schade kan leiden. Die melding gebeurt in duidelijke taal, rechtstreeks aan de mensen in kwestie, los van een algemeen persbericht.
Meld je niet of te laat, dan kan de Autoriteit Persoonsgegevens een boete opleggen. Hoe hoog die uitvalt hangt af van de aard en ernst van de overtreding, maar binnen de AVG-systematiek kan dit oplopen tot een aanzienlijk percentage van de wereldwijde jaaromzet. Die mogelijke hoogte is precies waarom een tijdige, goed onderbouwde melding meestal de veiligere weg is.
Wat betekent dit voor jouw bedrijf?
Zorg dat je nu al weet wie binnen je bedrijf een datalek mag en moet melden, want de 72-uurstermijn begint te lopen zodra iemand het ontdekt, niet zodra het compleet is uitgezocht. Documenteer ook de gevallen waarin je besluit niet te melden, zodat je die afweging later kunt onderbouwen.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.