Privacy

Meldplicht datalekken: wat doe je bij een datalek?

Een verloren laptop, een mail naar de verkeerde persoon of een hack: wanneer is het een datalek, wanneer meld je het en hoe? Helder uitgelegd.

Gerrie Brokke6 min leestijd

Een laptop blijft achter in de trein. Een mail met klantgegevens gaat naar de verkeerde persoon. Een hacker krijgt toegang tot een mailbox. Het gebeurt vaker dan je denkt, en in al deze gevallen kan er sprake zijn van een datalek. Onder de AVG ben je als organisatie verplicht om ernstige datalekken te melden. Daar geldt een korte termijn voor.

In dit artikel lees je wat een datalek is, wanneer je het moet melden en hoe je dat aanpakt.

Wat is een datalek?

Een datalek is een inbreuk op de beveiliging van persoonsgegevens. Dat klinkt als “gegevens die op straat liggen”, maar het is breder. Het gaat om elke situatie waarin persoonsgegevens:

  • vrijkomen of in handen komen van iemand die er niet bij mag;
  • verloren gaan of worden vernietigd;
  • worden gewijzigd zonder dat dat de bedoeling is.

Ook als gegevens (tijdelijk) niet beschikbaar zijn, bijvoorbeeld door ransomware, kan dat een datalek zijn.

Voorbeelden

  • Een verloren of gestolen laptop, telefoon of USB-stick met persoonsgegevens
  • Een e-mail met persoonsgegevens die naar de verkeerde ontvanger is gestuurd
  • Een gehackte mailbox of een account dat is overgenomen
  • Een ransomware-aanval waarbij gegevens zijn versleuteld of gestolen
  • Een map met personeelsgegevens die per ongeluk voor iedereen zichtbaar was

Wanneer moet je een datalek melden?

Niet elk datalek hoeft gemeld te worden. De hoofdregel: je meldt een datalek bij de Autoriteit Persoonsgegevens (AP), tenzij het onwaarschijnlijk is dat het een risico oplevert voor de mensen van wie de gegevens zijn.

  • Melden bij de AP: binnen 72 uur nadat je het datalek hebt ontdekt. Heb je nog niet alle informatie? Doe dan toch op tijd een melding, en vul die later aan.
  • Informeren van betrokkenen: is er een hoog risico voor de mensen zelf (bijvoorbeeld bij gevoelige gegevens, financiële gegevens of een BSN), dan moet je hen ook zelf informeren, zodat ze maatregelen kunnen nemen.
  • Altijd vastleggen: ook datalekken die je niet hoeft te melden, leg je vast in een intern register van datalekken.

Een versleutelde laptop die kwijtraakt, levert vaak minder risico op dan een onversleutelde. Goede beveiliging vooraf kan dus het verschil maken.

Zo handel je een datalek af

  1. Stop het lek. Wijzig wachtwoorden, trek toegang in, vergrendel of wis een verloren apparaat op afstand, of vraag de verkeerde ontvanger de mail te verwijderen.
  2. Breng in kaart wat er is gebeurd: welke gegevens, van hoeveel mensen, en hoe het kon gebeuren.
  3. Beoordeel het risico voor de betrokkenen.
  4. Meld het binnen 72 uur bij de AP als dat nodig is, via het meldloket datalekken op de website van de AP.
  5. Informeer de betrokkenen als er een hoog risico is.
  6. Leg het vast in je register, en neem maatregelen om herhaling te voorkomen.

Werk je met een verwerker, zoals je IT-dienstverlener? Dan moet die jou zo snel mogelijk informeren over een datalek. Leg dit vast in je verwerkersovereenkomst.

Voorbereid zijn helpt

De termijn van 72 uur is kort. Daarom helpt het om vooraf te regelen:

  • Wie is het aanspreekpunt voor het melden van een (mogelijk) datalek binnen je organisatie?
  • Weet iedereen wat een datalek is, en dat hij het direct moet melden, ook als hij zelf een fout heeft gemaakt?
  • Is er een stappenplan, met contactgegevens die ook offline beschikbaar zijn?
  • Zijn je laptops en telefoons versleuteld en op afstand te wissen?

Valt je organisatie onder de Cyberbeveiligingswet, dan geldt bij ernstige incidenten bovendien een eigen meldplicht, met een eerste melding binnen 24 uur. Lees meer in ons artikel over NIS2 en de Cyberbeveiligingswet.

Wil je weten hoe je je organisatie zo inricht dat de kans op een datalek kleiner wordt, en je goed voorbereid bent als het toch gebeurt? Lees ook Waarom een ICT- en privacybeleid essentieel is of neem contact met ons op.

Deel dit artikel LinkedIn E-mail

Alle artikelen in de kennisbank

Zullen we kennismaken?

Vertel ons over je organisatie. We luisteren, denken mee en laten zien hoe we je kunnen ontzorgen. Vrijblijvend.

Cookie-instellingen

Kies welke cookies je toestaat. Je kunt je keuze altijd wijzigen via Cookie-instellingen onderaan elke pagina.

Noodzakelijk en functioneel

Nodig om de website te laten werken en te beveiligen, en om keuzes te onthouden die je zelf maakt, zoals licht of donker thema. Hiervoor is geen toestemming nodig.

6 cookies bekijken
  • nso_toestemming · NSO · cookie · 12 maanden
    Onthoudt je cookiekeuze, zodat we je niet steeds opnieuw vragen.
  • theme · NSO · lokale opslag · Tot je hem wist
    Onthoudt of je het lichte of donkere thema hebt gekozen.
  • beweging · NSO · sessie-opslag · Tot je het tabblad sluit
    Onthoudt binnen een bezoek of animaties aan of uit staan.
  • cf_clearance · Cloudflare · cookie · Maximaal 1 jaar
    Alleen als Cloudflare een beveiligingscontrole toont: onthoudt dat je die hebt doorlopen.
  • Turnstile · Cloudflare · frame van cloudflare · Tijdens het invullen
    Beschermt de formulieren tegen spam, zonder puzzels en zonder volgen. Draait in een frame van challenges.cloudflare.com en plaatst zelf geen cookies op nso.eu.
  • CF_AppSession, CF_Authorization · Cloudflare · cookie · 24 uur
    Alleen voor NSO-medewerkers: aanmelding voor interne pagina’s.

Preview: animaties geforceerd Uitzetten