Privacy
Meldplicht datalekken: wat doe je bij een datalek?
Een verloren laptop, een mail naar de verkeerde persoon of een hack: wanneer is het een datalek, wanneer meld je het en hoe? Helder uitgelegd.
Een laptop blijft achter in de trein. Een mail met klantgegevens gaat naar de verkeerde persoon. Een hacker krijgt toegang tot een mailbox. Het gebeurt vaker dan je denkt, en in al deze gevallen kan er sprake zijn van een datalek. Onder de AVG ben je als organisatie verplicht om ernstige datalekken te melden. Daar geldt een korte termijn voor.
In dit artikel lees je wat een datalek is, wanneer je het moet melden en hoe je dat aanpakt.
Wat is een datalek?
Een datalek is een inbreuk op de beveiliging van persoonsgegevens. Dat klinkt als “gegevens die op straat liggen”, maar het is breder. Het gaat om elke situatie waarin persoonsgegevens:
- vrijkomen of in handen komen van iemand die er niet bij mag;
- verloren gaan of worden vernietigd;
- worden gewijzigd zonder dat dat de bedoeling is.
Ook als gegevens (tijdelijk) niet beschikbaar zijn, bijvoorbeeld door ransomware, kan dat een datalek zijn.
Voorbeelden
- Een verloren of gestolen laptop, telefoon of USB-stick met persoonsgegevens
- Een e-mail met persoonsgegevens die naar de verkeerde ontvanger is gestuurd
- Een gehackte mailbox of een account dat is overgenomen
- Een ransomware-aanval waarbij gegevens zijn versleuteld of gestolen
- Een map met personeelsgegevens die per ongeluk voor iedereen zichtbaar was
Wanneer moet je een datalek melden?
Niet elk datalek hoeft gemeld te worden. De hoofdregel: je meldt een datalek bij de Autoriteit Persoonsgegevens (AP), tenzij het onwaarschijnlijk is dat het een risico oplevert voor de mensen van wie de gegevens zijn.
- Melden bij de AP: binnen 72 uur nadat je het datalek hebt ontdekt. Heb je nog niet alle informatie? Doe dan toch op tijd een melding, en vul die later aan.
- Informeren van betrokkenen: is er een hoog risico voor de mensen zelf (bijvoorbeeld bij gevoelige gegevens, financiële gegevens of een BSN), dan moet je hen ook zelf informeren, zodat ze maatregelen kunnen nemen.
- Altijd vastleggen: ook datalekken die je niet hoeft te melden, leg je vast in een intern register van datalekken.
Een versleutelde laptop die kwijtraakt, levert vaak minder risico op dan een onversleutelde. Goede beveiliging vooraf kan dus het verschil maken.
Zo handel je een datalek af
- Stop het lek. Wijzig wachtwoorden, trek toegang in, vergrendel of wis een verloren apparaat op afstand, of vraag de verkeerde ontvanger de mail te verwijderen.
- Breng in kaart wat er is gebeurd: welke gegevens, van hoeveel mensen, en hoe het kon gebeuren.
- Beoordeel het risico voor de betrokkenen.
- Meld het binnen 72 uur bij de AP als dat nodig is, via het meldloket datalekken op de website van de AP.
- Informeer de betrokkenen als er een hoog risico is.
- Leg het vast in je register, en neem maatregelen om herhaling te voorkomen.
Werk je met een verwerker, zoals je IT-dienstverlener? Dan moet die jou zo snel mogelijk informeren over een datalek. Leg dit vast in je verwerkersovereenkomst.
Voorbereid zijn helpt
De termijn van 72 uur is kort. Daarom helpt het om vooraf te regelen:
- Wie is het aanspreekpunt voor het melden van een (mogelijk) datalek binnen je organisatie?
- Weet iedereen wat een datalek is, en dat hij het direct moet melden, ook als hij zelf een fout heeft gemaakt?
- Is er een stappenplan, met contactgegevens die ook offline beschikbaar zijn?
- Zijn je laptops en telefoons versleuteld en op afstand te wissen?
Valt je organisatie onder de Cyberbeveiligingswet, dan geldt bij ernstige incidenten bovendien een eigen meldplicht, met een eerste melding binnen 24 uur. Lees meer in ons artikel over NIS2 en de Cyberbeveiligingswet.
Wil je weten hoe je je organisatie zo inricht dat de kans op een datalek kleiner wordt, en je goed voorbereid bent als het toch gebeurt? Lees ook Waarom een ICT- en privacybeleid essentieel is of neem contact met ons op.