Hoe ga ik om met een datalekmelding bij de Autoriteit Persoonsgegevens?

Verzegelde manila envelop met rood zegellak op een bureautafel, naast een formeel rapport en een vulpen.

Bij een datalek meld je dit in de meeste gevallen binnen 72 uur bij de Autoriteit Persoonsgegevens (AP). Deze meldplicht geldt voor organisaties die persoonsgegevens verwerken en waarbij een inbreuk heeft plaatsgevonden die een risico vormt voor de rechten en vrijheden van betrokkenen. In dit artikel beantwoorden we de meest gestelde vragen over de meldplicht datalekken, zodat je precies weet wat je moet doen als het je overkomt.

Wanneer ben je verplicht een datalek te melden bij de AP?

Je bent verplicht een datalek te melden bij de AP wanneer de inbreuk waarschijnlijk een risico oplevert voor de rechten en vrijheden van de betrokken personen. Dit geldt voor alle organisaties die persoonsgegevens verwerken onder de Algemene Verordening Gegevensbescherming (AVG). Niet elk datalek hoeft gemeld te worden, maar de lat ligt relatief laag.

Een datalek is elke inbreuk op de beveiliging die leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van persoonsgegevens. Denk aan een gehackt systeem, een gestolen laptop met klantgegevens, een verkeerd verzonden e-mail met persoonsgegevens of een medewerker die toegang heeft gehad tot gegevens die hij niet mocht inzien.

De meldplicht geldt niet wanneer het risico voor betrokkenen verwaarloosbaar is. Bijvoorbeeld als de gegevens goed versleuteld waren en de sleutel niet in handen is gevallen van onbevoegden. Twijfel je? Dan is het verstandig om toch te melden, want de gevolgen van niet melden kunnen groter zijn dan de gevolgen van een melding die achteraf niet nodig bleek.

Voor organisaties in de zorgsector gelden aanvullende verplichtingen. NEN 7510 certificering speelt hierin een belangrijke rol: de norm stelt eisen aan informatiebeveiliging en helpt zorgorganisaties om datalekken te voorkomen en correct af te handelen.

Hoe lang heb je de tijd om een datalek te melden?

Je hebt maximaal 72 uur de tijd om een datalek te melden bij de AP, gerekend vanaf het moment dat je als organisatie op de hoogte bent van het lek. Dit is een harde termijn uit de AVG. Als je de melding na 72 uur doet, moet je uitleggen waarom de melding vertraagd was.

De 72 uur gaat in op het moment dat je organisatie redelijkerwijs op de hoogte had kunnen zijn van het datalek, niet pas wanneer je alle details kent. Je hoeft niet te wachten tot het onderzoek volledig is afgerond. Je kunt een melding in fasen doen: eerst een initiële melding met de informatie die je op dat moment hebt, en later aanvullen met meer details.

Praktisch betekent dit dat je intern een snelle eerste beoordeling moet kunnen maken. Stel jezelf de vraag: is er sprake van een inbreuk op persoonsgegevens, en is er een risico voor betrokkenen? Als het antwoord op beide vragen ja is, start dan direct met de melding, ook als je nog niet alle informatie hebt.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Hoe meld je een datalek bij de Autoriteit Persoonsgegevens?

Je meldt een datalek bij de AP via het online meldloket op de website van de Autoriteit Persoonsgegevens. Dit meldloket is 24 uur per dag beschikbaar. Je vult een digitaal formulier in met informatie over de aard van het datalek, de betrokken persoonsgegevens en de getroffen maatregelen.

Bij het invullen van de melding heb je de volgende informatie nodig:

  • Een omschrijving van de aard van de inbreuk, inclusief de categorieën betrokkenen en de geschatte omvang
  • De naam en contactgegevens van de Functionaris voor Gegevensbescherming (FG) of een andere contactpersoon
  • Een beschrijving van de waarschijnlijke gevolgen van de inbreuk
  • De maatregelen die je hebt genomen of voorstelt te nemen om de inbreuk aan te pakken

Als je nog niet alle informatie hebt, kun je een eerste melding doen en deze later aanvullen. Geef in dat geval aan waarom bepaalde informatie nog ontbreekt en wanneer je verwacht dit aan te vullen. De AP beoordeelt meldingen op basis van de beschikbare informatie en kan om aanvullende gegevens vragen.

Wat moet je intern vastleggen bij een datalek?

Je bent verplicht elk datalek intern te documenteren, ook als je het niet hoeft te melden bij de AP. Dit geldt voor alle inbreuken op persoonsgegevens, ongeacht de ernst. Het intern bijhouden van datalekken is een expliciete verplichting uit de AVG en dient als bewijs dat je als organisatie in control bent.

In je interne datalekregister leg je minimaal het volgende vast:

  • De datum en het tijdstip van ontdekking van het datalek
  • Een beschrijving van wat er is gebeurd en welke persoonsgegevens betrokken zijn
  • De oorzaak van het datalek, voor zover bekend
  • De (mogelijke) gevolgen voor betrokkenen
  • De maatregelen die je hebt genomen om het lek te stoppen en herhaling te voorkomen
  • Of het datalek is gemeld bij de AP en/of betrokkenen, inclusief de motivatie als je besloot niet te melden

Dit register is niet alleen een wettelijke verplichting, maar ook een waardevol intern instrument. Het helpt je patronen te herkennen, zwakke plekken in je beveiliging te identificeren en te laten zien dat je als organisatie serieus omgaat met informatiebeveiliging. Informatiebeveiliging structureel inrichten maakt dit soort registraties een stuk makkelijker.

Wanneer moet je ook betrokkenen informeren over een datalek?

Je moet betrokkenen informeren over een datalek wanneer de inbreuk waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden. Dit gaat een stap verder dan de meldplicht bij de AP, die al geldt bij een gewoon risico. Bij een hoog risico moet je de betrokken personen direct en in begrijpelijke taal informeren.

Van een hoog risico is sprake bij bijvoorbeeld:

  • Diefstal van financiële gegevens of wachtwoorden
  • Lekken van bijzondere persoonsgegevens, zoals gezondheidsgegevens of gegevens over religie
  • Situaties waarbij identiteitsfraude een reëel gevaar is
  • Datalekken waarbij kwetsbare personen betrokken zijn, zoals kinderen of zorgontvangers

In de melding aan betrokkenen beschrijf je wat er is gebeurd, welke gegevens betrokken zijn, wat de mogelijke gevolgen zijn en welke maatregelen je hebt genomen. Je geeft ook aan wat betrokkenen zelf kunnen doen om zich te beschermen, en je vermeldt de contactgegevens van je FG of een andere contactpersoon.

Je hoeft betrokkenen niet te informeren als je passende technische maatregelen hebt getroffen waardoor de gegevens onleesbaar zijn voor onbevoegden, of als de melding onevenredig veel inspanning zou vergen. In dat laatste geval kun je kiezen voor een publieke mededeling.

Wat zijn de gevolgen van een datalek niet (tijdig) melden?

Als je een meldplichtig datalek niet of niet tijdig meldt bij de AP, riskeer je een boete van de Autoriteit Persoonsgegevens. De AP kan boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Naast de financiële gevolgen kan een verzuim ook reputatieschade opleveren.

De AP houdt bij haar handhaving rekening met de omstandigheden. Als je kunt aantonen dat je te goeder trouw hebt gehandeld, snel actie hebt ondernomen en het datalek intern goed hebt gedocumenteerd, werkt dat in je voordeel. Organisaties die structureel slecht omgaan met datalekken of bewust verzuimen te melden, lopen een groter risico op hogere sancties.

Naast boetes van de AP kunnen betrokkenen ook schadevergoeding eisen als zij schade hebben geleden door het datalek. Dit vergroot het financiële risico verder. Een goed ingericht informatiebeveiligingsmanagementsysteem, zoals vereist onder ISO 27001, helpt je om datalekken te voorkomen en de juiste procedures klaar te hebben liggen als er toch iets misgaat.

Hoe Diks Process Support helpt bij datalekken en informatiebeveiliging

Wij begrijpen dat een datalek altijd op het slechtst mogelijke moment komt en dat de druk om snel en correct te handelen enorm is. Diks Process Support helpt organisaties om informatiebeveiliging structureel op orde te krijgen, zodat je goed voorbereid bent op het moment dat er iets misgaat en datalekken zoveel mogelijk worden voorkomen.

Wat wij voor je doen:

  • Opzetten of verbeteren van een informatiebeveiligingsmanagementsysteem (ISMS) op basis van ISO 27001 of NEN 7510
  • Opstellen van een datalekprocedure die aansluit op de AVG-vereisten
  • Begeleiden van het interne datalekregister en de bijbehorende documentatie
  • Uitvoeren van risicoanalyses om kwetsbaarheden in kaart te brengen
  • Trainen van medewerkers in het herkennen en correct afhandelen van datalekken
  • Begeleiden naar certificering, zodat je aantoonbaar voldoet aan wet- en regelgeving

We werken niet voor je maar met je, stap voor stap, totdat alles goed geborgd is. Wil je weten hoe we jouw organisatie kunnen helpen? Neem contact met ons op en we kijken samen wat de beste aanpak is voor jouw situatie.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen