Een datalek melden doet u bij de Autoriteit Persoonsgegevens, en wel binnen 72 uur nadat u ervan op de hoogte bent geraakt. Die termijn is korter dan hij lijkt, omdat hij eerder begint dan de meeste organisaties denken.

Kort samengevat

  • 72 uur, inclusief weekend. De klok houdt geen rekening met kantoortijden.
  • De klok start bij bekendheid. Niet bij volledig begrip van het incident.
  • Onvolledig melden mag. Aanvullen is toegestaan, te laat melden niet.
  • Uw verwerker meldt aan u. U meldt aan de toezichthouder.
  • Bij hoog risico ook de betrokkenen. En dat onverwijld, zonder vaste termijn.

De meeste te late meldingen ontstaan niet door onwil maar doordat de organisatie het incident eerst helemaal wilde begrijpen. Dat is een begrijpelijke reflex en juridisch de verkeerde.

Hoe moet u een datalek melden bij de AP?

Via het meldloket van de Autoriteit Persoonsgegevens. In de melding geeft u een aantal dingen op die de AVG voorschrijft.

  1. De aard van de inbreuk. Wat is er gebeurd, en zo mogelijk welke categorieën en hoeveel betrokkenen en registraties het betreft.
  2. Contactgegevens. Van de functionaris gegevensbescherming of van een ander contactpunt.
  3. De waarschijnlijke gevolgen. Voor de mensen om wie het gaat.
  4. De maatregelen. Wat u heeft gedaan of voorstelt te doen, inclusief maatregelen om de gevolgen te beperken.

Weet u een deel nog niet, dan meldt u wat u wel weet en geeft u aan dat u aanvult. Dat is uitdrukkelijk toegestaan en beter dan wachten.

Wanneer begint de termijn precies?

Op het moment dat u er redelijkerwijs van op de hoogte bent dat zich een inbreuk heeft voorgedaan. Dat is een feitelijk moment en geen bestuurlijk moment.

Concreet: als een medewerker op vrijdagmiddag meldt dat hij een bestand naar de verkeerde ontvanger heeft gestuurd, dan start de klok op dat moment. Niet op maandagochtend wanneer de melding bij de juiste persoon terechtkomt, en niet nadat het onderzoek is afgerond.

Dat maakt de interne route bepalend. Een organisatie waar meldingen via drie schijven lopen, verliest routinematig de eerste twee dagen. Zorg daarom voor één bekend meldpunt dat ook buiten kantooruren wordt gelezen, en voor de instructie dat er direct wordt gemeld en niet pas na eigen onderzoek.

Meldt u later dan 72 uur, dan kan dat nog steeds, maar u moet dan motiveren waarom het later is geworden. Die motivering wordt beoordeeld, dus een goed verhaal helpt en een ontbrekend verhaal telt tegen u.

Wat doet u in de eerste uren?

Vier dingen tegelijk, en de volgorde is minder belangrijk dan dat ze allemaal gebeuren.

Stop het lek. Trek de toegang in, blokkeer het account, haal het bestand offline. Dit gaat voor op alles.

Stel vast wat er is gelekt. Welke gegevens, van hoeveel mensen, hoe gevoelig. Dit bepaalt de meldplicht.

Beoordeel het risico. Voor de betrokkenen, niet voor uw organisatie. Bij twijfel gaat u uit van meldplichtig.

Leg vast wat u doet. Tijdstippen, beslissingen en wie wat heeft gedaan. Achteraf reconstrueren lukt niet, en juist die tijdlijn heeft u nodig in de melding. Een uitgebreidere doorloop van de eerste fase staat in een datalek, wat nu.

Wanneer informeert u de betrokkenen?

Wanneer de inbreuk waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden. Daarvoor geldt geen termijn van 72 uur maar de eis dat het onverwijld gebeurt, dus zo snel als redelijkerwijs mogelijk is.

Schrijf die mededeling in gewone taal. Wat is er gebeurd, welke gegevens betreft het, wat kan er gebeuren, wat doet u eraan en wat kan de betrokkene zelf doen. Vermijd juridische formuleringen en vermijd vooral de neiging om het kleiner te laten lijken dan het is; dat komt altijd terug.

Bedenk vooraf via welk kanaal u dat zou doen. Bij een lek in uw klantenbestand is uw eigen mailsysteem soms precies het systeem dat is getroffen.

Wat regelt u met leveranciers?

Uw verwerker is verplicht u onverwijld te informeren zodra hij een inbreuk ontdekt. Onverwijld is geen termijn, dus maak er een. Leg in de verwerkersovereenkomst vast dat hij binnen 24 uur meldt, en welke informatie die melding minimaal bevat.

Dat is geen detail. Uw eigen klok van 72 uur begint te lopen zodra u het weet, en als uw leverancier er vier dagen over doet bent u al te laat voordat u iets kon doen. Wat er verder in zo’n overeenkomst hoort, staat in ons artikel over de verplichte afspraken en in de verwerkersovereenkomst.

Hoe voorkomt u dat het misgaat?

Met een procedure die past op één pagina en die mensen kennen. Daarop staat: waar meldt u, wie beoordeelt, wie besluit over melden, wie informeert betrokkenen en wie legt vast. Met namen en telefoonnummers, ook voor buiten kantooruren.

Zorg daarnaast dat medewerkers een lek herkennen en durven te melden. Dat tweede is het lastigste deel, want een lek begint vaak met een eigen fout. Een cultuur waarin daarop wordt afgerekend, levert late meldingen op. Een privacy en security awareness e-learning helpt daarbij, mits de boodschap is dat melden goed is en niet dat fouten fout zijn.

Wilt u de procedure laten opzetten of laten toetsen voordat u hem nodig heeft, dan is juridisch privacy advies daarvoor de snelste route, en met een externe functionaris gegevensbescherming heeft u iemand die de afweging in het moment kan maken.

Christian Boertje
CEO · AVG Juristen

Krijg een persoonlijk consult.

Bel ons vandaag nog 030 785 27 91

Christian Boertje
CEO · AVG Juristen