Hoe ga jij als ondernemer om met een datalek?
Een e-mail aan al je klanten, met alle adressen zichtbaar in de cc. Een laptop die in de trein blijft liggen. Een hacker die toegang krijgt tot je webshop. Een datalek is sneller gebeurd dan je denkt. En als het gebeurt, telt elk uur. De AVG (de wet die de privacy van mensen beschermt) zegt precies wat je dan moet doen. In dit artikel lees je wat een datalek is, wanneer je het moet melden en hoe je het aanpakt.
Wat is een datalek precies?
Een datalek is een inbreuk op de beveiliging van persoonsgegevens (artikel 4 punt 12 AVG). Dat betekent dat persoonsgegevens per ongeluk of onrechtmatig:
- verloren gaan of worden vernietigd;
- worden gewijzigd;
- bij iemand terechtkomen die ze niet mag zien;
- toegankelijk worden voor iemand die daar geen recht op heeft.
Een datalek is dus niet alleen een hack. Ook een verkeerd verstuurde factuur is een datalek. Net als een gestolen telefoon met klantgegevens, of een aanval met gijzelsoftware (ransomware) waardoor je niet meer bij je klantenbestand kunt.
Wanneer en hoe snel moet je een datalek melden?
Een datalek meld je bij de Autoriteit Persoonsgegevens (AP). Dat moet binnen 72 uur nadat je het lek hebt ontdekt (artikel 33 AVG). Die termijn loopt ook in het weekend door.
Je hoeft een datalek alleen niet te melden als het onwaarschijnlijk is dat het een risico oplevert voor de mensen van wie de gegevens zijn. Bijvoorbeeld als je een versleutelde usb-stick kwijtraakt en niemand bij de gegevens kan. Twijfel je? Meld het dan. Blijkt later dat het meevalt, dan kun je dat aanvullen.
Nog niet alle informatie binnen 72 uur? Dan mag je eerst melden wat je weet, en later aanvullen (artikel 33 lid 4 AVG). Meld je toch later dan 72 uur? Dan moet je uitleggen waarom.
Let op: ook datalekken die je niet hoeft te melden, leg je vast. Elk datalek hoort in je eigen datalekregister (artikel 33 lid 5 AVG). Daarin staat wat er gebeurde, wat de gevolgen waren en wat je hebt gedaan.
Wanneer moet je ook de betrokkenen informeren?
Melden bij de AP is één ding. Soms moet je ook de mensen zelf informeren van wie de gegevens zijn gelekt. Dat moet als het datalek waarschijnlijk een hoog risico voor hen oplevert (artikel 34 AVG). Denk aan gelekte wachtwoorden, bankgegevens, kopieën van identiteitsbewijzen of medische gegevens.
In je bericht aan de betrokkenen leg je in gewone taal uit:
- wat er is gebeurd;
- welke gegevens het betreft;
- wat de mogelijke gevolgen zijn;
- wat je zelf al hebt gedaan;
- wat zij zelf kunnen doen, bijvoorbeeld hun wachtwoord wijzigen;
- bij wie ze terechtkunnen met vragen.
In sommige gevallen hoef je betrokkenen niet te informeren, bijvoorbeeld als de gegevens goed versleuteld waren. Of een uitzondering voor jou geldt, hangt af van de omstandigheden.
Wat als het datalek bij een andere partij ontstaat?
Veel ondernemers werken met andere partijen die persoonsgegevens voor hen verwerken. Denk aan je hostingpartij, je boekhouder, je e-mailmarketingtool of je webshopplatform. De AVG noemt zo’n partij een verwerker.
Ontstaat het datalek bij je verwerker? Dan moet die jou zonder onnodige vertraging informeren (artikel 33 lid 2 AVG). Jij blijft verantwoordelijk voor de melding bij de AP. Leg daarom in je verwerkersovereenkomst vast hoe snel je verwerker je moet waarschuwen, en welke informatie je dan krijgt.
Wat doe je in de eerste uren na een datalek?
Heb je een datalek ontdekt? Dan helpt dit stappenplan je op weg:
- Beperk de schade. Blokkeer toegang, wijzig wachtwoorden, haal een systeem offline of vraag de ontvanger van een verkeerd verstuurde mail om die te verwijderen.
- Breng in kaart wat er is gebeurd. Welke gegevens, van hoeveel mensen, en hoe is het gebeurd?
- Beoordeel het risico. Kan het lek schade opleveren voor de betrokkenen? Denk aan fraude, identiteitsdiefstal of reputatieschade.
- Meld het bij de AP als dat nodig is, binnen 72 uur.
- Informeer de betrokkenen als het risico hoog is.
- Leg alles vast in je datalekregister.
- Kijk wat je kunt verbeteren, zodat het niet opnieuw gebeurt.
Het helpt enorm als je dit vooraf hebt geregeld in een datalekprotocol. Daarin staat wie wat doet als het misgaat. Dan hoef je op het moment zelf niet na te denken over de volgorde.
Wat gebeurt er als je een datalek niet meldt?
De AP houdt toezicht op de AVG en kan een boete opleggen. Voor het niet of niet goed melden van een datalek kan die oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet (artikel 83 lid 4 AVG). Hoe hoog een boete in de praktijk is, hangt af van de ernst van de overtreding en de omstandigheden.
Maar de grootste schade zit vaak ergens anders. Klanten die ontdekken dat je een lek hebt verzwegen, verliezen hun vertrouwen. Eerlijk en op tijd communiceren werkt bijna altijd beter.
Hoe voorkom je een datalek?
Een datalek helemaal uitsluiten kan niet. Maar je kunt de kans wel flink verkleinen. De AVG verplicht je om je persoonsgegevens goed te beveiligen (artikel 32 AVG). Denk aan:
- tweestapsverificatie op je e-mail, webshop en andere systemen;
- sterke, unieke wachtwoorden en een wachtwoordmanager;
- versleuteling van laptops, telefoons en usb-sticks;
- de bcc gebruiken als je één mail aan meerdere klanten stuurt;
- je medewerkers leren hoe ze phishing herkennen;
- alleen de gegevens bewaren die je echt nodig hebt, en niet langer dan nodig.
Hoe kan Tieman helpen?
Een datalek kan iedere ondernemer overkomen. Het belangrijkste is dat je snel en goed handelt: schade beperken, het risico inschatten, op tijd melden en alles vastleggen. Met een goed datalekprotocol en duidelijke afspraken met je verwerkers ben je voorbereid. Wat je precies moet doen, hangt af van het soort lek en de gegevens die het betreft.
Wil je weten hoe jij je goed voorbereidt op een datalek, of heb je nu een datalek en twijfel je wat je moet doen? Neem dan contact met ons op via info@tclm.nl of 085 – 800 44 88. We helpen je graag verder.
Laatste berichten





Wil je zelf al aan de slag?


