keekbe

Klanten informeren na een datalek: wanneer het moet en wat je zegt

Bij een datalek met een hoog risico vraagt de GDPR meer dan een melding bij de toezichthouder: je moet ook de mensen zelf verwittigen, zonder onredelijke vertraging en in duidelijke, eenvoudige taal. Dat staat in artikel 34. Deze pagina legt uit wanneer die plicht geldt, wat er in je bericht aan klanten of personeel moet staan, en in welke gevallen een persoonlijk bericht niet nodig is of door een publieke mededeling vervangen mag worden.

Of: wat een goede terugroepactie je leert over een slecht moment

Een melding bij de toezichthouder is een zaak tussen jou en de GBA. Een bericht aan je klanten is iets anders: het is het moment waarop de mensen van wie de gegevens gelekt zijn, het van jou horen. De stappen die eraan voorafgaan, staan op de overzichtspagina over wat te doen bij een datalek. Hier gaat het over de vraag wanneer je die mensen zelf verwittigt, en hoe.

Betrokkenen verwittigen na een datalek: wat de GDPR vraagt

De terugroepactie

Een voedingsproducent die ontdekt dat er glas in een partij potten confituur zit, roept ze terug. Een goede terugroepactie is saai en duidelijk: welk product, welke lotnummers, wat er mis is, wat je moet doen en wie je kunt bellen. Ze minimaliseert niet, ze verstopt zich niet in een reclamefolder, en ze wacht niet tot iemand zich snijdt. Kan de producent zijn kopers niet persoonlijk bereiken, dan hangt hij affiches in de winkels en verspreidt hij een bericht in de media.

Artikel 34 van de GDPR vraagt in wezen hetzelfde. Wie de gegevens van anderen liet lekken, verwittigt hen als het risico hoog is, in taal die ze begrijpen, met wat ze moeten weten om zichzelf te beschermen. En kan dat niet persoonlijk, dan gebeurt het publiek.

Wanneer het moet: bij een hoog risico

De drempel ligt hoger dan voor een melding bij de GBA. Een risico volstaat niet: het moet een hoog risico zijn voor de rechten en vrijheden van de betrokkenen. Denk aan situaties waarin mensen echte schade kunnen lijden:

  • identiteitsgegevens, zoals een kopie van een identiteitskaart of een rijksregisternummer, samen met contactgegevens;
  • bankgegevens of betaalgegevens;
  • wachtwoorden, zeker als mensen die ook elders gebruiken;
  • gezondheidsgegevens en andere gevoelige gegevens;
  • gegevens van kinderen of kwetsbare personen.

De GBA kan je ook verplichten om de betrokkenen te verwittigen, als ze vindt dat het risico hoog is en jij dat nog niet gedaan hebt. Hoe je het risico inschat, lees je op de pagina over wanneer je moet melden.

Wat er in je bericht hoort

De GDPR vraagt duidelijke en eenvoudige taal, en minstens deze elementen:

  1. Wat er gebeurde: de aard van het datalek, zonder technisch jargon.
  2. Een contactpunt: wie mensen kunnen bereiken met vragen.
  3. De waarschijnlijke gevolgen: wat er met hun gegevens kan gebeuren.
  4. De maatregelen: wat je gedaan hebt of nog doet om het lek te dichten en de gevolgen te beperken.

Voeg er in de praktijk ook toe wat mensen zelf kunnen doen: een wachtwoord wijzigen, hun bankafschriften in het oog houden, extra alert zijn voor phishing. Criminelen die gelekte gegevens in handen krijgen, gebruiken ze graag om geloofwaardige nepberichten te sturen, bijvoorbeeld een mail die zich uitgeeft voor jouw bedrijf.

Wanneer een persoonlijk bericht niet nodig is

Artikel 34 kent drie uitzonderingen:

  • De gegevens waren onleesbaar voor wie ze kreeg, bijvoorbeeld door goede versleuteling waarvan de sleutel niet mee gelekt is.
  • Je hebt het hoge risico achteraf weggenomen, met maatregelen die ervoor zorgen dat het zich waarschijnlijk niet meer voordoet.
  • Een persoonlijk bericht zou een onevenredige inspanning vragen, bijvoorbeeld omdat je niet weet wie de betrokkenen zijn of hoe je hen bereikt. Dan volstaat een publieke mededeling, of een vergelijkbare maatregel die de mensen even goed informeert. Dat zijn de affiches in de winkel.

Noteer in je register welke uitzondering je inroept en waarom.

Hoe je het zegt

Stuur een apart bericht, rechtstreeks aan de betrokkenen: per mail, per brief of per sms, afhankelijk van hoe je hen gewoonlijk bereikt. Verstop het niet onderaan een nieuwsbrief of tussen andere mededelingen. Wie het datalek pas in de derde alinea van een promotiemail vindt, leest daar terecht een poging tot verbergen in.

Nog iets over de toon. Een bericht dat klinkt als een juridisch document, wordt gelezen als een verdediging. Een bericht dat zegt wat er gebeurde, wat het betekent en wat je eraan doet, wordt gelezen als verantwoordelijkheid. Mensen vergeven een fout sneller dan een uitvlucht. Schrijf in de ik- of wij-vorm, erken wat er misliep, en vermijd formuleringen als „een beperkt aantal gebruikers werd mogelijk getroffen” als je weet dat het om alle klanten gaat.

Wat kun je nu doen?

  1. Houd een actuele lijst bij van hoe je klanten en personeel bereikt, zodat je hen snel kunt verwittigen.
  2. Schrijf nu al een sjabloon met de vier verplichte elementen en ruimte voor wat mensen zelf kunnen doen. Op het slechte moment heb je geen tijd voor een eerste versie.
  3. Spreek af wie het bericht ondertekent en wie de vragen beantwoordt.
  4. Versleutel je toestellen en bestanden: dat is de uitzondering die je vooraf zelf in handen hebt.

Een terugroepactie is nooit het moment waarop een merk zijn klanten wint. Maar het is wel vaak het moment waarop het ze niet verliest. Met een datalek is het niet anders: wie duidelijk en snel vertelt wat er gebeurde, geeft mensen de kans om zichzelf te beschermen, en zichzelf de kans om vertrouwd te blijven.