keekbe

Moet je dit datalek melden? Zo schat je het risico in voor de GBA

Niet elk datalek moet naar de Gegevensbeschermingsautoriteit. De GDPR vraagt een melding zonder onredelijke vertraging en zo mogelijk binnen 72 uur, tenzij het lek waarschijnlijk geen risico inhoudt voor de rechten en vrijheden van de betrokkenen. Die inschatting maak je zelf, en snel. Deze pagina toont hoe je het risico beoordeelt, met voorbeelden die in een kmo vaak voorkomen: een mail naar de verkeerde ontvanger, een verloren laptop en gijzelsoftware.

Of: waarom een blikschade geen ambulance nodig heeft, en een aanrijding met gewonden wel

Wie een datalek ontdekt, wil vooral één ding weten: moet dit naar de GBA of niet? Het antwoord staat in de GDPR, maar het is geen ja of nee. Het is een afweging van risico’s, die je zelf maakt en zelf moet kunnen verantwoorden. De algemene regels over melden bij de GBA staan op de overzichtspagina. Hier gaat het over de vraag die eraan voorafgaat.

Wanneer een datalek melden: het risico beslist

Blikschade of gewonden

Bij een aanrijding op een parking hoef je geen ambulance te bellen voor een kras in de lak. Je vult een aanrijdingsformulier in, en dat is het. Zijn er gewonden, dan bel je de hulpdiensten. En is iemand zwaargewond, dan verwittig je ook zijn familie.

De GDPR werkt met dezelfde drie treden. Een datalek zonder waarschijnlijk risico noteer je in je register: dat is het aanrijdingsformulier. Een datalek met risico meld je bij de GBA: dat zijn de hulpdiensten. Een datalek met een hoog risico meld je ook aan de betrokkenen zelf: dat is de familie. Het verschil met het verkeer: bij een datalek zie je de schade niet meteen liggen. Je moet ze inschatten.

De vragen die het risico bepalen

De Europese toezichthouders geven een reeks factoren die je kunt overlopen. De belangrijkste:

  • Welke gegevens? Een naam en een e-mailadres wegen minder zwaar dan een rijksregisternummer, bankgegevens, wachtwoorden of gezondheidsgegevens.
  • Hoeveel? Eén klant of het hele klantenbestand.
  • Wie heeft ze nu? Een vertrouwde zakenpartner die bevestigt dat hij alles gewist heeft, is iets anders dan een onbekende of een crimineel.
  • Waren de gegevens beschermd? Goed versleutelde gegevens zijn voor een vinder onleesbaar, zolang de sleutel niet mee verdwenen is.
  • Wat kan er misgaan voor de betrokkenen? Identiteitsfraude, financiële schade, phishing met hun gegevens, reputatieschade, discriminatie.
  • Gaat het om kwetsbare mensen? Kinderen, patiënten of personeel in een afhankelijke positie.
  • Zijn de gegevens terug te halen? Bij een verlies met een recente back-up is de schade anders dan zonder.

Hoe meer van die vragen een zorgwekkend antwoord krijgen, hoe duidelijker de keuze.

Drie voorbeelden uit de praktijk

Een mail naar de verkeerde ontvanger. Een offerte met de naam en het adres van één klant vertrekt naar een vaste zakenpartner, die meteen laat weten dat hij de mail gewist heeft. Het risico is dan vaak klein, en een notitie in het register kan volstaan. Vertrekt een lijst met gegevens van honderden klanten naar een onbekende, of zitten er gevoelige gegevens bij, dan ligt een melding veel meer voor de hand.

Een verloren laptop. Was de schijf versleuteld met een sterk wachtwoord dat niet op een briefje in de laptoptas zat, dan zijn de gegevens voor de vinder onleesbaar. De vertrouwelijkheid is dan waarschijnlijk niet in gevaar, en als er ook een back-up is, vaak evenmin de beschikbaarheid. Was de laptop niet versleuteld en stonden er klantendossiers op, dan is er een risico en meld je. Het verschil tussen die twee scenario’s is één instelling, die je vandaag kunt aanzetten.

Gijzelsoftware. Versleutelt een aanvaller je bestanden, dan is er altijd een datalek: de gegevens zijn niet meer beschikbaar. Kun je alles snel terugzetten uit een back-up en is er geen aanwijzing dat er gegevens gestolen zijn, dan kan het risico beperkt blijven. Maar veel aanvallers kopiëren de gegevens eerst, om daarna te dreigen met publicatie. Is dat niet uit te sluiten, dan meld je, en bij gevoelige gegevens verwittig je ook de betrokkenen.

Wanneer de 72 uur beginnen

De termijn loopt vanaf het moment dat je ervan op de hoogte bent. Volgens de Europese richtsnoeren is dat wanneer je redelijk zeker weet dat er een incident was waarbij persoonsgegevens getroffen zijn. Je mag dus kort onderzoeken wat er aan de hand is, maar niet wachten tot alles uitgezocht is.

Drie punten om te onthouden:

  • Het zijn 72 uur, geen werkdagen. Weekends en feestdagen tellen mee.
  • Zit het lek bij een leverancier, dan moet hij jou zonder onredelijke vertraging verwittigen. Je eigen termijn begint wanneer jij het weet.
  • Weet je nog niet alles, dan meld je in fasen: een eerste melding binnen de termijn, en een aanvulling zodra je meer weet. Meld je te laat, dan vermeld je waarom.

Twijfel je?

Mijn vuistregel: kun je na een eerlijke afweging niet met overtuiging zeggen dat er waarschijnlijk geen risico is, dan meld je. Een melding die achteraf niet nodig bleek, kost je wat tijd. Een melding die er had moeten zijn en er niet was, moet je later uitleggen. Noteer in beide gevallen je redenering in het register, want dat is waar een toezichthouder als eerste naar vraagt.

Een kras in de lak is geen reden voor paniek, en een aanrijding met gewonden geen reden om rustig verder te rijden. Het moeilijke deel is niet het melden. Het is eerlijk kijken naar wat er gebeurd is, voor de 72 uur om zijn.