Blog Post

Wanneer spreek je van een datalek, en wat te doen?

  • door mr. S. Hömann
  • 13 nov, 2018

De meeste organisaties hebben inmiddels de benodigde stappen genomen om te voldoen aan de vereisten, voortvloeiende uit de AVG. Nu de documentatie veelal op orde is, is het ook zaak om uitvoering te (blijven) geven aan hetgeen is opgenomen ten behoeve van de betrokkene(n) van wie u persoonsgegevens verwerkt.

In de dagelijkse praktijk wordt binnen organisaties veel gewerkt met persoonsgegevens. De kans op een datalek is dan ook reëel. Maar wanneer wordt er precies gesproken over een datalek?

In de tekst van de AVG zelf zult u de term ‘datalek’ niet terugvinden. In plaats daarvan wordt gesproken over een ‘inbreuk in verband met persoonsgegevens' (artikel 4, punt 12). Er is sprake van een datalek, of inbreuk in verband met persoonsgegevens, als het gaat om ongeoorloofde of onbedoelde toegang tot of vernietiging, wijziging of vrijkomen van persoonsgegevens bij een organisatie. Niet alleen het vrijkomen (lekken) van gegevens, maar ook de onrechtmatige verwerking en verlies van (toegang tot) persoonsgegevens valt aldus onder een datalek.

In voornoemd wetsartikel worden verschillende categorieën datalekken van elkaar onderscheiden. Het betreft de volgende inbreuken:

  • Inbreuk op de vertrouwelijkheid – onbevoegde of onopzettelijke openbaring van, of toegang tot, persoonsgegevens;
  • Inbreuk op de integriteit – onbevoegde of onopzettelijke wijziging van persoonsgegevens;
  • Inbreuk op de beschikbaarheid – onbevoegd of onopzettelijk verlies van toegang tot, of vernietiging van, persoonsgegevens.

Uiteraard is het mogelijk dat een datalek in meerdere categorieën tegelijk valt.

Melden van een datalek

Indien er is komen vast te staan dat er sprake is (geweest) van een datalek is de volgende vraag of dit lek ook gemeld dient te worden aan betrokkene(n) en de Autoriteit Persoonsgegevens (AP). Niet ieder lek brengt deze verplichting met zich mee.

In artikel 33 AVG is bepaald dat een datalek alleen hoeft te worden gemeld bij de AP indien het lek leidt, of heeft geleid, tot een risico voor de rechten en vrijheden van natuurlijke personen. Is er sprake van een inbreuk dan is de verwerkingsverantwoordelijke gehouden om melding te maken bij de AP, uiterlijk 72 uur nadat hij/zij er kennis van heeft gekregen. Wanneer er ‘kennis’ is verkregen van een inbreuk wordt nader besproken in de Guidelines meldplicht datalekken. Dit hangt af van de concrete omstandigheden van het geval.

De natuurlijke personen van wie gegevens zijn gelekt dienen te worden geïnformeerd als het lek een hoog risico voor hun rechten en vrijheden oplevert. Hierbij dient onder meer gekeken te worden naar de mogelijkheid of het datalek kan leiden tot fysieke, materiële en/of immateriële schade.

Let er wel op dat, ook in het geval dat een bepaald datalek niet gemeld hoeft te worden bij de AP en/of betrokkene(n), het wel van belang is dat het lek intern gedocumenteerd wordt inclusief de overwegingen die hebben geleid tot de uiteindelijke beslissing om wel/niet te melden. Mocht u na het lezen van dit artikel alsnog met vragen zitten dan zijn wij uiteraard bereid u van advies te voorzien.

Maurits & Hömann | Privacy Professionals

door Maurits & Hömann 17 december 2019
Agenda en notulen van de zestiende vergadering EDPB
door Maurits & Hömann 17 december 2019
Agenda en notulen van de vijftiende vergadering EDPB
door Maurits & Hömann 17 december 2019
De agenda en notulen van de veertiende vergadering
door Maurits & Hömann 10 juli 2019
Op 9 en 10 juli 2019 zijn de Europese privacy toezichthouders weer bijeen om een aantal belangrijke privacy vraagstukken te bespreken
door Maurits & Hömann 3 juli 2019
Banken teruggefloten door Autoriteit Persoonsgegevens met betrekking tot gebruik betaalgegevens voor direct-marketing aanbiedingen.
door Maurits & Hömann 17 juni 2019
Wet arbeidsmarkt in balans (WAB) in aantocht
door 81934671b872bb5f26d278f492cab802591830ed 4 juni 2019
4 juni 2019 komen de Europese Privacy waakhonden weer bijeen om een aantal belangrijke privacy vraagstukken te bespreken
door Maurits & Hömann 3 juni 2019
Hoewel de boete bescheiden is, is de boodschap dat niet: de bescherming van gegevens is een zaak van ons allen maar de verwerkingsverantwoordelijken moeten hun verantwoordelijkheid nemen, vooral als zij een overheidsmandaat hebben.
door mr. S. Hömann 23 mei 2019
In dit artikel wordt de mogelijkheid besproken om schadevergoeding te vorderen bij de burgerlijke rechter.
door mr. S. Hömann 21 mei 2019
Doorgifte van persoonsgegevens buiten de Europese Unie mogelijk door gebruikmaking van modelcontracten/
Meer posts
Share by: