Direct antwoord
Een datalek is een inbreuk op de beveiliging waarbij persoonsgegevens verloren gaan, of onrechtmatig worden ingezien, gewijzigd of verstrekt. Voorbeelden: een gestolen laptop, een e-mail naar de verkeerde ontvanger of een gehackt systeem. Onder de AVG moet een datalek met risico voor betrokkenen binnen 72 uur gemeld worden bij de Autoriteit Persoonsgegevens.
Een datalek is een inbreuk op de beveiliging waarbij persoonsgegevens verloren gaan of onrechtmatig worden verwerkt: ingezien, gewijzigd, verstrekt of vernietigd zonder dat dit de bedoeling was. De term komt uit de AVG (Algemene Verordening Gegevensbescherming), die organisaties verplicht om ernstige datalekken binnen 72 uur te melden.
Voorbeelden van datalekken
- Een laptop of telefoon met klantgegevens wordt gestolen of verloren
- Een e-mail met persoonsgegevens gaat naar de verkeerde ontvanger
- Een aanvaller krijgt toegang tot systemen met persoonsgegevens (hack, ransomware, phishing)
- Een medewerker raadpleegt gegevens zonder werkgerelateerde reden
- Papieren dossiers belanden bij het oud papier
Wanneer moet je melden?
De AVG kent een getrapte meldplicht. Intern registreren moet altijd, ook bij kleine lekken. Melden bij de Autoriteit Persoonsgegevens moet binnen 72 uur wanneer het lek een risico vormt voor de betrokkenen. De betrokkenen zelf informeren moet daarnaast wanneer het risico hoog is, bijvoorbeeld bij gelekte wachtwoorden of medische gegevens.
De relatie met ISO 27001
ISO 27001 eist een werkend incidentmanagementproces (Annex A 5.24 tot en met 5.28): incidenten herkennen, melden, beoordelen, afhandelen en ervan leren. Een organisatie met een ISO 27001-managementsysteem heeft daarmee het proces in huis om datalekken tijdig te signaleren en volgens de AVG-termijnen af te handelen. Voorkomen begint bij dezelfde bron: de maatregelen die datalekken tegengaan (toegangsbeheer, versleuteling, bewustwording) zijn kernonderdelen van de norm.
Zo werkt dit in Control One
In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.
Veelgestelde vragen
Is elk beveiligingsincident een datalek?
Nee. Een incident is pas een datalek wanneer er persoonsgegevens in het spel zijn. Een serverstoring zonder gegevensverlies is een incident, geen datalek. Een gestolen laptop met klantgegevens is beide.
Moet elk datalek gemeld worden?
Nee. Melden bij de Autoriteit Persoonsgegevens hoeft alleen als het lek een risico vormt voor de betrokkenen. Bij hoog risico moeten ook de betrokkenen zelf geïnformeerd worden. Elk datalek moet wel intern geregistreerd worden.
Wat is de boete op het niet melden van een datalek?
De Autoriteit Persoonsgegevens kan boetes opleggen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor het schenden van de meldplicht.