Datalek
Een poststuk komt geopend terug, een laptop wordt gestolen of een e-mail belandt bij de verkeerde ontvanger: een inbreuk op de beveiliging van persoonsgegevens wordt ook wel een datalek genoemd. Sinds 1 januari 2016 geldt in Nederland de meldplicht datalekken.
Organisaties die persoonsgegevens verwerken, zijn verplicht een datalek te melden bij hun toezichthouder, in Nederland bijvoorbeeld de Autoriteit Persoonsgegevens (AP). In sommige gevallen moeten ook de betrokkenen (de personen van wie gegevens zijn gelekt) worden geïnformeerd. Maar zelfs als een datalek niet bij de AP of de betrokkenen hoeft te worden gemeld, zijn organisaties op grond van de Algemene verordening gegevensbescherming (AVG) verplicht datalekken te documenteren.
Wat is een datalek?
Een datalek is een inbreuk op de beveiliging van persoonsgegevens. Een datalek doet zich niet alleen voor als persoonsgegevens verloren gaan, maar ook als onrechtmatige verwerking van persoonsgegevens "niet is uit te sluiten". Bijvoorbeeld als een verzekeraar ontdekt dat persoonsgegevens door een slecht beveiligde webapplicatie in te zien waren. Ook als niet is vast te stellen of dat daadwerkelijk is gebeurd en welke gegevens zijn ingezien, moet de inbreuk als datalek worden beschouwd. In dat geval valt immers niet uit te sluiten dat de persoonsgegevens onrechtmatig zijn verwerkt.

Wat is het doel van de meldplicht datalekken?
Het doel van de meldplicht is datalekken te voorkomen en, als ze zich toch voordoen, de gevolgen voor de betrokkenen te beperken. De aanleiding voor de invoering van de meldplicht was een aantal incidenten waarbij persoonsgegevens vrijkwamen met nadelige gevolgen voor de privacy van betrokkenen.
Onder de AVG bestaat deze meldplicht uit de verplichting om een "inbreuk in verband met persoonsgegevens" enerzijds te melden bij de toezichthouder en anderzijds bij de betrokkenen.
Wanneer meld je een datalek?
Onder de AVG moet je een datalek melden bij de toezichthouder als het ernstige nadelige gevolgen heeft voor de bescherming van persoonsgegevens. Melden is ook verplicht als een datalek leidt tot "een aanzienlijke kans" op ernstige nadelige gevolgen voor de bescherming van persoonsgegevens. De Handleiding AVG van het ministerie van Justitie en Veiligheid laat zien dat onder de AVG in beginsel elk datalek moet worden gemeld, "tenzij het onwaarschijnlijk is dat het lek een risico vormt voor de rechten en vrijheden van natuurlijke personen. Je moet het datalek zo snel mogelijk melden, maar uiterlijk 72 uur na de ontdekking. Lukt dat niet, dan moet de vertraging worden toegelicht.
Wanneer moet je een datalek melden aan de betrokkenen?
Onder de AVG moet je een datalek melden aan de betrokkenen als het datalek waarschijnlijk nadelige gevolgen heeft voor hun privacy. Voorbeelden hiervan zijn mogelijke identiteitsfraude, onrechtmatige publicatie of discriminatie.
De AVG bepaalt dat een organisatie een betrokkene op de hoogte moet stellen van een datalek als het lek "een hoog risico" voor betrokkenen vormt. Hierop bestaat een aantal uitzonderingen. Zo hoeft een betrokkene niet te worden geïnformeerd als een organisatie maatregelen heeft genomen die de vastgestelde risico's hebben weggenomen. Een uitzondering op de meldplicht datalekken aan betrokkenen geldt ook voor financiële ondernemingen, zoals bedoeld in artikel 1:1 van de Wet op het financieel toezicht (Wft). Deze uitzondering betekent overigens niet dat de financiële onderneming de betrokkenen niet hoeft te informeren. als de zorgplicht dat vereist, zal de financiële onderneming het datalek ondanks de uitzondering in de Uitvoeringswet AVG ook aan de betrokkenen moeten melden.
Wat zijn de sancties als je de meldplicht datalekken niet naleeft?
Als een onderneming zich niet aan de regels uit de AVG houdt, kan de toezichthouder handhavend optreden. Dat betekent dat de toezichthouder een sanctie of een bestuurlijke boete kan opleggen. Dat kan behoorlijk oplopen: het niet melden van een datalek kan worden bestraft met een bestuurlijke boete van maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet. Daarnaast kan de toezichthouder bijvoorbeeld via een bindende aanwijzing eisen dat een organisatie een datalek alsnog aan de betrokkenen meldt. Het niet opvolgen van die aanwijzing kan worden bestraft met een bestuurlijke boete of een last onder dwangsom.
E-learning AVG Awareness
Wil je meer weten over de stappen die je moet volgen bij het herkennen en melden van een datalek? Je kunt onze e-learning AVG Awareness volgen via ons opleidingsinstituut, The Ministry of Compliance. Na afronding van de training ken je de privacyregels en weet je hoe je in de praktijk omgaat met persoonsgegevens, datalekken en de rechten van betrokkenen.
Meer weten?
Lees meer over onze privacygerelateerde dienstverlening of neem contact met ons op.