Meldplicht datalekken

Op 1 januari 2016 is de zogeheten “Meldplicht Datalekken” ingegaan. Deze meldplicht was al vastgelegd in de Wet bescherming persoonsgegevens (Wbp). Sinds 28 mei 2018 is in de plaats daarvan de Algemene Verordening Gegevensbescherming (AVG) gekomen. Deze Europees overkoepelende privacywet regelt nu de meldplicht datalekken. Het zorgt ervoor dat organisaties verplicht zijn om een melding te doen aan de Autoriteit Persoonsgegevens (voorheen bekend als het College bescherming persoonsgegevens (Cbp)) zodra zij een ernstig datalek hebben. In sommige gevallen zijn organisaties ook verplicht om het datalek te melden aan de betrokkenen van wie de persoonsgegevens gelekt zijn.

praat

Algemene Verordening Gegevensbescherming (AVG)

Achtergrond van deze meldplicht is het recht op privacy (of meer specifiek: het recht op eerbiediging en bescherming van de persoonlijke levenssfeer en een zorgvuldige omgang met persoonsgegevens). Het recht op privacy is uitgewerkt in de Algemene Verordening Gegevensbescherming (AVG, ook wel bekend als de General Data Protection Regulation (GDPR)). Deze verordening legt organisaties die persoonsgegevens verwerken een aantal verplichtingen op. Zo moeten deze “verwerkingsverantwoordelijken” maatregelen nemen om de persoonsgegevens te beschermen tegen verlies en onrechtmatige verwerking. Maatregelen nemen is dus noodzakelijk om datalekken te voorkomen.

Meldplicht

Is er toch een datalek, dan is melden bij de Autoriteit Persoonsgegevens volgens de nieuwe regels verplicht. Dat hoeft niet voor alle datalekken. Alleen is melden noodzakelijk als er sprake is van (een aanzienlijke kans op) ernstige nadelige gevolgen voor de bescherming van persoonsgegevens. Heeft het datalek ook waarschijnlijk ongunstige gevolgen voor de persoonlijke levenssfeer van de betrokkene, dan moet ook deze persoon geïnformeerd worden over het datalek.

Datalek bij de Autoriteit Persoonsgegevens

MOET U HET DATALEK MELDEN?

Simpel gezegd kunt u de volgende afweging aanhouden:

1. Is er sprake van een beveiligingsincident?

  1. Ja: ga naar stap 2.
  2. Nee: geen meldplicht datalekken.

2. Zijn er persoonsgegevens verloren gegaan?

  1. Ja: ga naar stap 4 (er is sprake van een datalek).
  2. Nee: ga naar stap 3.

3. Is onrechtmatige verwerking redelijkerwijs niet uit te sluiten?

  1. Ja: ga naar stap 4 (er is sprake van een datalek).
  2. Nee: geen meldplicht datalekken.

4. Heeft het datalek betrekking op gevoelige gegevens of is er om een andere reden (aanzienlijke) kans op ernstige nadelige gevolgen voor de bescherming van de verwerkte persoonsgegevens?

  1. Ja: het datalek moet gemeld worden aan de Autoriteit Persoonsgegevens, ga naar stap 5.
  2. Nee: geen meldplicht datalekken.

5. Waren de gelekte persoonsgegevens niet of niet goed versleuteld of zijn er om een andere reden waarschijnlijk ongunstige gevolgen voor de persoonlijke levenssfeer van de betrokkene?

  1. Ja: het datalek moet ook gemeld worden aan de betrokkene.
  2. Nee: het datalek moet alleen gemeld worden an de Autoriteit Persoonsgegevens.

Boete

Is de meldplicht datalekken op uw organisatie van toepassing, maar overtreedt u de regels? Dan kan Autoriteit Persoonsgegevens bestuurlijke boetes opleggen. Heeft uw organisatie de overtreding niet opzettelijk gepleegd én is er geen sprake van een ernstig verwijtbare nalatigheid, dan zal de Autoriteit Persoonsgegevens eerst een bindende aanwijzing moeten opleggen voordat ze eventueel een boete oplegt. Bovendien moet de Autoriteit Persoonsgegevens rekening houden met alle omstandigheden van het geval. Denk daarbij bijvoorbeeld aan de omstandigheid dat de gegevens niet door derden zijn ingezien.

rechtszaak

Verwerkersovereenkomst

Gezien het risico op boetes is het aan te raden om met partijen die voor uw organisatie persoonsgegevens verwerken (zogenaamde verwerkers) afspraken te maken over de te nemen beveiligingsmaatregelen. Die afspraken kunnen worden neergelegd in een verwerkersovereenkomst. Sterker nog: zo’n overeenkomst is verplicht! Het is daarbij ook aan te raden om afspraken te maken over de verantwoordelijkheid voor (het in staat stellen tot) nakoming van de meldplicht datalekken. Wordt uw organisatie aangesproken, als verantwoordelijke voor de verwerking van persoonsgegevens, maar ligt de fout bij uw bewerker? Dan doet u er verstandig aan om daarover op voorhand afspraken te hebben gemaakt in de verwerkersovereenkomst, zodat eventuele u gevrijwaard bent van eventuele boetes.

Meer informatie kunt u vinden in de beleidsregels meldplicht datalekken van de Autoriteit Persoonsgegevens.

Contact

Heeft u een geschil met een organisatie of met de Autoriteit Persoonsgegevens over de (niet-)nakoming van de meldplicht datalekken? Of heeft u een ander probleem met betrekking tot de bescherming van persoonsgegevens?

De advocaten van LAWFOX staan u graag bij. Wij kunnen u adviseren en bijstaan in een eventuele procedure, maar ook helpen bij het opstellen van een verwerkersovereenkomst.

We hebben voor u een team beschikbaar dat graag behulpzaam is bij al uw vragen over de meldplicht bij datalekken.

Contactformulier

  • Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Google reviews LAWFOX

9.4 / 10 87 reviews

Iwan Sadhoe

Iris beschikt over een hoge mate van deskundigheid en een sterk luisterend vermogen. Zij denkt proactief mee in oplossingen en weet daarmee niet alleen vertrouwen te wekken, maar dit ook concreet waar te maken. De samenwerking heb ik als zeer professioneel, effectief en prettig ervaren. Binnen een relatief kort tijdsbestek heeft zij mij aanzienlijk ontzorgd en doelgericht geholpen. Op basis hiervan kan ik Iris zonder voorbehoud aanbevelen.

Vulders Trading

Super geholpen door Lawfox. In het bijzonder door Sjors van der Hoeven. Hij heeft enorm veel verstand van zaken en bovenal is hij een erg fijn persoon om mee samen te werken. De communicatie is hierdoor super verlopen. Mocht het nodig zijn, maken we in de toekomst zeker weer gebruik van de kundigheid van Lawfox.

JP Blankert

Ik word geholpen door JJ de Haas, tegen een onterechte uitsluiting van linkedin. Aan de telefoon mompelde hij ‘ik ga wat schrijven’. Na het weekend zag ik de veruit beste Engelse brief die ik ooit gelezen heb! Mijn stress is een stuk minder en ik ben ervan overtuigd dat het weer goed komt voor mij (zonder linkedin ben je beroepsmatig nergens, helaas. En ze sluiten tienduizenden per jaar uit, ‘for no good reason’, ‘compromised account’. Dit bureau weet er alles van af, won in 2021 al de zaak Van Haga vs. Linkedin. In 2024 kwam er de DSA bij, Digital Services Act die bepaalt dat je niet zomaar van een groot platform mag worden geduwd, puur machinaal.