U bent hier

7. Meldplicht datalekken

Dit hoofdstuk is eerder verschenen in Themadossier HR Rendement
Publicatiedatum: juni 2020

De meldplicht datalekken is een onderdeel van de AVG dat organisaties angst aanjaagt. Die meldplicht is niet nieuw, maar wel een belangrijk onderdeel van de AVG. De angst ervoor heeft vooral te maken met de onzekerheid over de manier waarop data beveiligd moeten worden en de gevolgen van een lek. Op imagoschade, kwijtgeraakte data en hoge kosten zit immers niemand te wachten.

niet van belang

Uw organisatie heeft met een datalek te maken als er op wat voor manier dan ook gegevens in verkeerde handen vallen, zoek zijn of beschadigd raken. Het is daarbij niet van belang of er bij het opgetreden lek sprake is van opzet of niet.

De definitie voor de term datalek

inbreuk

Als het gaat over de meldplicht datalekken, hanteert de Algemene verordening gegevensbescherming (AVG) niet de term ‘datalek’ maar de definitie ‘inbreuk in verband met persoonsgegevens’. In de AVG staat een datalek namelijk als volgt omschreven:

Een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens.

uit praktisch oogpunt

In dit themadossier wordt uit praktisch oogpunt de term datalek aangehouden.

De basisregel is dat uw organisatie een datalek moet melden aan de toezichthouder Autoriteit Persoonsgegevens (AP). Volgens artikel 33 van de AVG moet namelijk de organisatie die verantwoordelijk is voor de data die bloot zijn komen te liggen elke inbreuk melden waarbij persoonsgegevens betrokken zijn. Voorbeelden van inbreuken rond...
Als uw organisatie een partij in de arm heeft genomen om persoonsgegevens te verwerken – de verwerker – moet u samen afspraken maken over aansprakelijkheden en de invulling van de meldplicht datalekken. De afspraken worden doorgaans gemaakt in een verwerkersovereenkomst (zie paragraaf 6.3). Voor beide partijen is het goed om heldere afspraken te...
In sommige gevallen is uw organisatie verplicht om de personen in te lichten van wie de persoonsgegevens bij het datalek bloot zijn komen te liggen. Dat is het geval als het lek een hoog risico voor de rechten en vrijheden van mensen betekent voor degene van wie de persoonsgegevens zijn gelekt. Melding aan betrokkenen De melding ter informering...
De AP is de instantie die de boetes uitdeelt rondom datalekken en die bepaalt – afhankelijk van de omstandigheden – of dat ook daadwerkelijk gebeurt. De AP kan namelijk een boete geven naast andere maatregelen – zoals een waarschuwing, een berisping of een verbod – of in plaats daarvan. De AP moet ervoor zorgen dat de opgelegde boetes in elke zaak...