Een datalek is een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot vernietiging, verlies, wijziging of ongeoorloofde verstrekking van of toegang tot persoonsgegevens. Niet elk incident hoeft te worden gemeld, maar de beoordeling daarvan moet u wel zelf kunnen aantonen.
Wettelijke basis
De definitie staat in artikel 4 onder 12 AVG. Artikel 33 verplicht de verwerkingsverantwoordelijke om een inbreuk zonder onredelijke vertraging en uiterlijk binnen 72 uur na ontdekking te melden bij de Autoriteit Persoonsgegevens, tenzij het niet waarschijnlijk is dat de inbreuk een risico oplevert voor de rechten en vrijheden van betrokkenen. Artikel 34 verplicht daarnaast tot melding aan de betrokkenen zelf wanneer het risico hóóg is. Verwerkers melden niet aan de toezichthouder maar aan de verwerkingsverantwoordelijke, en wel onverwijld. Artikel 33 lid 5 verplicht tot het bijhouden van een register van alle inbreuken, ook die niet gemeld zijn.
Hoe het in de praktijk werkt
De 72 uur begint te lopen zodra u redelijke zekerheid heeft dat er een beveiligingsincident met persoonsgegevens is geweest, niet pas als het onderzoek af is. Een melding mag daarom in fasen: eerst wat u weet, later de aanvulling. De beoordeling draait om de gevolgen voor de betrokkene: gaat het om bijzondere gegevens, om identiteitsfraudegevoelige combinaties, om grote aantallen, of om mensen in een kwetsbare positie? Een laptop met versleutelde schijf die kwijtraakt is meestal geen meldenswaardig lek; een verkeerd geadresseerde mailing met bijzondere gegevens vrijwel altijd wel.
Waar het misgaat
De meeste boetes gaan niet over het lek zelf maar over de nasleep. Organisaties melden te laat omdat zij eerst intern willen uitzoeken wie schuld heeft, of zij melden niet aan de betrokkenen omdat zij reputatieschade vrezen, terwijl het risico daarvoor hoog genoeg was. Een derde valkuil is het ontbreken van het interne register: zonder dat register kunt u niet onderbouwen waarom u een incident niet hebt gemeld, en dan telt uw beoordeling niet.
Verwante begrippen
Een datalek raakt direct aan de verwerkersovereenkomst, waarin de meldtermijn van de leverancier hoort te staan, en aan de Cyberbeveiligingswet, die voor bepaalde sectoren een eigen, kortere meldplicht kent.
Twijfelt u of een incident gemeld moet worden? Onze specialisten IT-recht beoordelen het met u, ook binnen de 72 uur.