Gegevens gelekt? Zo meld je een datalek bij de GBA, en binnen welke termijn
Een datalek is elk beveiligingsincident waarbij persoonsgegevens verloren gaan, vernietigd of gewijzigd worden, of terechtkomen bij iemand die ze niet mocht zien. Dat gaat verder dan een hacking: ook een mail naar de verkeerde ontvanger of een gestolen laptop telt mee. Houdt het lek een risico in voor de betrokkenen, dan moet je het volgens de GDPR zonder onredelijke vertraging en zo mogelijk binnen 72 uur melden bij de Gegevensbeschermingsautoriteit (GBA). Bij een hoog risico verwittig je ook de betrokkenen zelf.
Of: waarom ook een druppel telt
Het woord datalek doet denken aan hackers, gestolen databanken en krantenkoppen. In een kmo ziet het er meestal veel banaler uit: een offerte met klantgegevens die naar de verkeerde Jan vertrekt, een laptop die in de trein blijft liggen, een server die na een aanval niets meer wil openen. Ook dat valt onder de privacyregels voor zelfstandigen, en ook dat kan een melding vragen. Het goede nieuws: de procedure is overzichtelijk. Het minder goede: de klok begint te lopen op het moment dat je het merkt.
Datalek melden: wat de GDPR van je vraagt
Een lek is niet altijd een gesprongen leiding
In een appartementsgebouw is een lek niet altijd een gesprongen leiding. Het kan een kraan zijn die iemand liet openstaan, een dak dat bij elke regenbui wat doorlaat, of water dat de kelder zo onder zet dat niemand nog bij zijn berging kan. Wie het gebouw beheert, neemt ze allemaal ernstig: hij verwittigt wie moet ingrijpen, waarschuwt de bewoners van wie de spullen nat kunnen worden, en noteert wat er gebeurde.
Een datalek werkt net zo. De GDPR spreekt van een inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging, ongeoorloofde verstrekking van of toegang tot persoonsgegevens. De Europese toezichthouders delen dat op in drie soorten:
- vertrouwelijkheid: iemand ziet gegevens die hij niet mocht zien, zoals bij een mail naar de verkeerde ontvanger, een gestolen laptop of een hacker;
- integriteit: gegevens worden zonder toestemming gewijzigd;
- beschikbaarheid: gegevens gaan verloren of worden onbruikbaar, bijvoorbeeld door gijzelsoftware of een defecte schijf zonder back-up.
Duw het beeld nog één stap verder. Een gebouw hoeft niet elke druppel aan de verzekeraar te melden. Maar de beheerder moet wel weten waar het drupt, want drie kleine lekken op dezelfde plek zijn vaak het begin van een groot.
Wat je moet doen, en wanneer
De GDPR kent drie niveaus, die op elkaar voortbouwen:
- Altijd: noteren. Artikel 33, lid 5, vraagt dat je elk datalek documenteert, met de feiten, de gevolgen en de maatregelen die je nam. Ook als je het niet hoeft te melden. Dat register is je bewijs dat je de afweging gemaakt hebt.
- Bij een risico: melden bij de GBA. Zonder onredelijke vertraging en zo mogelijk binnen 72 uur nadat je ervan op de hoogte bent. Niet melden mag alleen als het lek waarschijnlijk geen risico inhoudt voor de rechten en vrijheden van de betrokkenen. Meld je later dan 72 uur, dan vermeld je waarom.
- Bij een hoog risico: ook de betrokkenen verwittigen, volgens artikel 34.
Hoe je inschat of er een risico is, met voorbeelden uit de praktijk, lees je in de pagina over wanneer je moet melden. Wat er in een bericht aan klanten of personeel hoort, staat bij hoe je de betrokkenen verwittigt.
Melden bij de GBA in de praktijk
De Gegevensbeschermingsautoriteit ontvangt meldingen via haar online portaal. Meldingen per e-mail worden volgens de GBA niet behandeld. De uitleg en de handleidingen staan op de pagina van de GBA over gegevensinbreuken.
Je hoeft niet te wachten tot je alles weet. Ontbreekt er nog informatie, dan mag je in fasen melden: eerst wat je weet, binnen de termijn, en de rest zodra je het hebt. In de melding beschrijf je onder meer:
- wat er gebeurde, welke soorten gegevens het betreft en ongeveer hoeveel mensen en records;
- wie het aanspreekpunt is voor meer informatie;
- de waarschijnlijke gevolgen;
- de maatregelen die je nam of voorstelt om het lek te beperken.
Als het lek bij je leverancier zit
Veel gegevens staan niet bij jou, maar bij een mailprovider, een cloudopslag of een boekhoudpakket. Gebeurt het lek daar, dan moet die leverancier jou volgens artikel 33 zonder onredelijke vertraging verwittigen. De melding bij de GBA blijft wel jouw taak, want jij bent de verantwoordelijke. Een goede verwerkersovereenkomst legt vast hoe snel en via wie die verwittiging gebeurt.
Kmo-Kristof: Een medewerker heeft vrijdag de klantenlijst naar de verkeerde Peter gemaild. Maandag bellen we hem en vragen we het te wissen.
Security-Sofie: Wanneer heeft je medewerker het gemerkt?
Kmo-Kristof: Vrijdagmiddag, meteen na het versturen.
Security-Sofie: Dan loopt de termijn sinds vrijdagmiddag. Maandagmiddag zijn de 72 uur om.
Kmo-Kristof: Het was weekend.
Security-Sofie: Dat heeft de GDPR ook gemerkt. Ze telt gewoon door.
Kmo-Kristof: Misschien moeten we het niet eens melden.
Security-Sofie: Misschien. Maar die afweging maak je binnen die 72 uur, niet erna.
Wat kun je nu doen?
- Spreek af wie beslist. Eén aanspreekpunt in je bedrijf, met een vervanger, dat een datalek beoordeelt en eventueel meldt.
- Leg een register aan. Een rekenblad volstaat: datum, wat er gebeurde, welke gegevens, hoeveel mensen, je inschatting van het risico, je beslissing en de maatregelen.
- Controleer je verwerkersovereenkomsten op een afspraak over het melden van datalekken.
- Zoek het GBA-portaal op voor je het nodig hebt, en kijk welke gegevens een melding vraagt.
- Neem de basismaatregelen die de kans op een lek verkleinen, zoals uitgelegd bij een datalek voorkomen.
Een datalek is zelden een ramp op het moment dat het gebeurt. Het wordt er een als niemand weet wie de kraan dichtdraait. Wie vooraf heeft afgesproken wie beslist, wat er genoteerd wordt en waar je meldt, heeft een groot deel van die 72 uur al achter de rug voor ze begonnen zijn.