Niet alle datalekken hoeven bij de AP te worden gemeld. U hoeft bijvoorbeeld een datalek niet te melden als ‘het niet waarschijnlijk is dat de inbreuk in verband met persoonsgegevens een risico inhoudt voor de rechten en vrijheden van natuurlijke personen’. U maakt dus zelf een risico-inschatting. Indien u meent dat er sprake is van een ‘waarschijnlijk hoog risico’, bijvoorbeeld als de betrokkene te maken kan krijgen met uitsluiting, gezondheids- of financiële schade of (identiteits)fraude, dan moet u óók de betrokkene informeren.
U hoeft een datalek niet te melden als u:
U hoeft een ‘hoog risico datalek’ niet aan de betrokkene te melden indien er:
Let op: zelfs als u een datalek niet bij de AP hoeft te melden, moet dit datalek wél intern geregistreerd worden (artikel 33 lid 5 AVG). Dit moet in een zogenoemde ‘datalekregister’. Hierin houdt u bij welke datalekken er in uw organisatie zijn geweest. Daarin omschrijft u incidenten, de gevolgen en de corrigerende maatregelen. Ook omschrijft u per incident of het datalek bij de AP gemeld is en wie de betrokkenen personen zijn.
Als een datalek ten onrechte niet bij de AP wordt gemeld, dan kunt u een boete krijgen. U kunt ook een boete krijgen als u ten onrechte nalaat om de betrokkene bij een ‘hoog risico datalek’ te informeren.
Soms is het vaststellen van risico’s heel duidelijk. Bijvoorbeeld wanneer er medische- of identiteitsgegevens van personen zijn gelekt. In andere gevallen moet u objectief beoordelen hoe hoog de risico’s met het oog op de rechten en vrijheden van natuurlijke personen zijn. Daarbij kunt u rekening houden met onder andere de volgende factoren:
Omdat wij goed zijn in ons vak, kunnen we u helpen om uit te blinken in úw business. Wij hebben hart voor ondernemers en we geloven in duurzame partnerships. Daarbij denken we liever in oplossingen dan in belemmeringen. En we blijven altijd nieuwsgierig.
Stationsplein 17A 3818 LE Amersfoort
T +31 33 422 1900
M info@mend.nl