Artikel

Voorkom datalekken!

De meldplicht datalekken in onderdeel van een breder pakket aan maatregelen ter uitbreiding van de Wet bescherming persoonsgegevens (Wbp). Organisaties worden hierdoor verplicht datalekken te melden bij de Autoriteit Persoonsgegevens. Het doel van deze wet is om datalekken zoveel mogelijk tegen te gaan. De wet beschouwt iedere inbreuk op persoonsgegevens als een datalek. Hierbij gaat het niet alleen om ongeautoriseerde toegang tot persoonsgegevens zoals bij een hack, maar ook om het onrechtmatig verspreiden, wijzigen en vernietigen van persoonsgegevens. Daarbij betreft het niet uitsluitend grote aantallen persoonsgegevens. Ook het verlies van een USB-stick kan een datalek zijn.

Beleidsregels meldplicht datalekken

De Autoriteit Persoonsgegevens heeft beleidsregels opgesteld over de meldplicht datalekken. Deze beleidsregels zijn bedoeld om organisaties te helpen bij het bepalen of sprake is van een datalek dat zij moeten melden bij de Autoriteit Persoonsgegevens en eventueel aan de betrokkenen.

Maatregelen

Hiermee rijst direct de vraag welke maatregelen u minimaal moet treffen om datalekken tegen te gaan. De Wbp hanteert hier echter een zeer open norm door te spreken over een ‘passend beveiligingsniveau’, rekening houdend met de stand van de techniek en de kosten van de tenuitvoerlegging. Hierbij moet rekening gehouden worden met de risico’s die de verwerking en de aard van de persoonsgegevens met zich meebrengen.

Een aantal van de maatregelen die u moet treffen, zijn:

  • Bewerkersovereenkomst: Sluit met partijen die ten behoeve van u gegevens verwerken (de zogenaamde bewerkers, zoals een clouddienstverlener) een bewerkersovereenkomst en zorg ervoor dat hierin afspraken worden gemaakt over datalekken. Heeft u al bewerkersovereenkomsten, controleer deze en pas waar nodig aan.
  • Informatiebeveiliging: Ga na hoe bewerkers hun informatiebeveiliging hebben georganiseerd. Neem hiervoor ook waarborgen op in de bewerkersovereenkomst. Als bijvoorbeeld sprake is van een ISO27001-certificaat, vraag dan naar de scope van deze certificering en eventueel de managementsamenvatting van het auditrapport.
  • Interne verantwoordelijkheid: Stel vast of er bij uzelf én bij bewerkers een interne procedure bestaat over de omgang met en de bescherming van persoonsgegevens, het melden van datalekken, etc. en wie hiervoor verantwoordelijk is.
  • Registratie: Registreer alle interne inbreuken op de beveiliging die als datalek kunnen kwalificeren.
  • Verzekering: Ga na of u bent verzekerd tegen het lekken van persoonsgegevens, bijvoorbeeld via een cybercrimeverzekering.

Melden van datalekken

Via het Meldloket Autoriteit persoonsgegevens kunt u datalekken melden, gedane meldingen wijzigen of meldingen intrekken.

Boetes

De Autoriteit persoonsgegevens kan bij een geconstateerd datalek een boetes. Ook voor het niet doen van een melding bij een datalek. Het is voor u dus van belang dat u aandacht geeft aan deze wet- en regelgeving.

Geschreven door:

Ries van der Borst RA RE Accountant en IT auditor
Aangepaste datum: 23 juni 2023

Ries van der Borst RA RE

Accountant en IT auditor

Meer weten?

Wij kunnen u helpen om AVG-proof te worden. Moore DRV heeft speciaal opgeleide adviseurs op het gebied van privacy, de AVG en cyber security. Wilt u meer weten of heeft u een vraag? Neem dan contact op met een van onze adviseurs.

  •  *
  •  *
  •  *
  •  *
  •  *
  •  *

Geschreven door:

Ries van der Borst RA RE Accountant en IT auditor