Skip to main content

Wanneer moet je een datalek melden?

26 maart 2021

De term ‘datalek’ komt in de AVG zelf niet voor. De AVG heeft het over een inbreuk in verband met persoonsgegevens. Kort gezegd noemen we dit dus een datalek, maar wanneer is daarvan sprake?

Bij een datalek gaat het om ongeoorloofde of onbedoelde toegang tot persoonsgegevens. Daarvan is sprake bij een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot bijvoorbeeld verlies of ongeoorloofde toegang tot persoonsgegevens (artikel 4 onder 12 AVG). Sprekende voorbeelden hiervan zijn het kwijtraken van een USB-stick met niet versleutelde persoonsgegevens, een e-mail met daarin persoonsgegevens die naar een verkeerde geadresseerde is gezonden, of een hack waarbij persoonsgegevens zijn buitgemaakt.

Wat te doen in zo’n situatie? Dat hangt op de eerste plaats af van de rol die je hebt. Als je verwerker bent, dan moet je, zodra je kennis hebt genomen van het datalek, dit zonder onredelijke vertraging melden bij de verantwoordelijke. Ben je de verantwoordelijke, dan moet je binnen 72 uur nadat je van het datalek op de hoogte bent, dit melden bij de Autoriteit Persoonsgegevens (AP). Deze meldingsplicht is echter niet absoluut. Melding kan achterwege blijven als het onwaarschijnlijk is dat er een risico is voor ‘de rechten en vrijheden’ van degene op wie de persoonsgegevens zien. Per geval zal dit moeten worden beoordeeld.

Maar wat wordt nu verstaan onder een risico voor de rechten en vrijheden van degene op wie de persoonsgegevens betrekking hebben? Een datalek kan verschillende nadelige gevolgen voor personen hebben, wat kan leiden tot lichamelijke, materiële of immateriële schade. Dit is nog wat abstract maar wat betekent dit nu concreet? Denk aan: verlies van controle over persoonsgegevens, identiteitsdiefstal of -fraude, reputatieschade, verlies van vertrouwelijkheid van gevoelige gegevens, enz. Er moet dus gemeld worden bij de AP, tenzij het niet waarschijnlijk is dat er nadelige effecten zijn voor de perso(o)n(en) in kwestie.

Goed om te weten is dat van álle datalekken, dus zowel degene die gemeld moeten worden als degene die niet gemeld hoeven te worden, een overzicht moet worden bijgehouden. Dat overzicht moet een toelichting bevatten op de feiten omtrent het datalek, de gevolgen ervan en de genomen maatregelen.

In bepaalde gevallen moet de verantwoordelijke een datalek niet alleen melden bij de AP, maar moeten ook de getroffen personen worden geïnformeerd. Dat is het geval als het datalek waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van de perso(o)n(en) in kwestie. De drempel om betrokken personen in te lichten ligt dus wat hoger. Er is sprake van een hoog risico als het datalek kan leiden tot lichamelijke, materiële of immateriële schade voor de personen. Bijvoorbeeld discriminatie, identiteitsdiefstal of -fraude, financieel verlies en reputatieschade.

Twijfel je of er sprake is van een datalek, of er wel of niet een melding bij de AP moet worden gedaan, of dat de betrokken personen moeten worden geïnformeerd? Bel ons gerust!

Gepubliceerd op LinkedIn op 26 maart 2021.

Nieuws & Kennis

AlgemeenWorkshops en opleidingen
22 mei 2025

Arbeid & Verzuim: 100 praktijksituaties en onmisbare tips

JTVCc2hvd3NjYXRzJTVE𝐒𝐮𝐩𝐞𝐫𝐡𝐚𝐧𝐝𝐢𝐠𝐞 𝐩𝐫𝐚𝐤𝐭𝐢𝐬𝐜𝐡𝐞 𝐨𝐧𝐦𝐢𝐬𝐛𝐚𝐫𝐞 𝐭𝐢𝐩𝐬 𝐨𝐯𝐞𝐫 𝐚𝐫𝐛𝐞𝐢𝐝𝐬𝐫𝐞𝐜𝐡𝐭 𝐨𝐟 𝐨𝐯𝐞𝐫 𝐬𝐨𝐜𝐢𝐚𝐚𝐥 𝐳𝐞𝐤𝐞𝐫𝐡𝐞𝐢𝐝𝐬𝐫𝐞𝐜𝐡𝐭? Wij hebben onze tips die elke vrijdag (dilemma vrijdag van…
AlgemeenArbeidsrechtDilemma VrijdagRechtspraakSamantha KranenburgToonaangevend in Arbeid en Verzuim
16 juni 2025

𝐃𝐢𝐥𝐞𝐦𝐦𝐚 𝐯𝐫𝐢𝐣𝐝𝐚𝐠 😎: 𝐄𝐞𝐧 𝐰𝐞𝐫𝐤𝐧𝐞𝐦𝐞𝐫 𝐳𝐞𝐠𝐭 𝐳’𝐧 𝐜𝐨𝐧𝐭𝐫𝐚𝐜𝐭 𝐨𝐩 𝐯𝐨𝐨𝐫𝐝𝐚𝐭 𝐡𝐢𝐣 𝐨𝐨𝐤 𝐦𝐚𝐚𝐫 éé𝐧 𝐝𝐚𝐠 𝐡𝐞𝐞𝐟𝐭 𝐠𝐞𝐰𝐞𝐫𝐤𝐭. 𝐌𝐚𝐠 𝐝𝐚𝐭 𝐳𝐨𝐦𝐚𝐚𝐫?

JTVCc2hvd3NjYXRzJTVE𝐖𝐞𝐭𝐭𝐞𝐥𝐢𝐣𝐤 𝐤𝐚𝐝𝐞𝐫 De wettelijke opzegtermijn gaat lopen vanaf het moment dat de arbeidsovereenkomst is gesloten. Dus niet pas als iemand…
AlgemeenArbeidsomstandigheden & VerzuimArbeidsrechtNatascha SchenkSociale zekerheid
16 juni 2025

Vrijwilligerswerk en een WIA-uitkering, hoe zit dat?

JTNDaDMlMjBzdHlsZSUzRCUyMmNvbG9yJTNBJTIwJTIzMDA4YzliJTNCJTIyJTNFJTVCcG9zdF9wdWJsaXNoZWQlNUQlM0MlMkZoMyUzRQ==JTVCc2hvd3NjYXRzJTVE Zet de Centrale Raad een nieuwe koers in op het gebied van vrijwilligerswerk en een WIA-uitkering? Jarenlang was de…