Protocol meldplicht datalekken

Introductie

De informatie op deze pagina heeft betrekking op de website die bereikbaar is via harmjagerman.com (of doorgestuurd wordt via elk ander domein dat uiteindelijk terechtkomt bij dit domein) en in het bezit is van Harm Jagerman. De gegevens van het eigenaarschap van deze website zijn beschikbaar via het colofon van deze website.

Aan de informatie op deze pagina kunnen geen rechten worden ontleend.

Dit protocol is opgesteld omdat de eigenaar van de website het belangrijk vindt dat er openheid is over hoe te handelen tijdens en na een datalek. Daarnaast wil de eigenaar voldoen aan de wettelijke eisen op dit gebied zoals die gelden. Dit is gebaseerd op Europese wetgeving (Algemene verordening gegevensbescherming (AVG)/General Data Protection Regulation (GDPR)). Dit is zo omdat de eigenaar binnen de Europese Unie is gevestigd en dit is leidend. Het maakt (verder) niet uit waar de bezoeker vandaan komt.

Bovendien respecteert de eigenaar lokale, Nederlandse bepalingen, zoals nageleefd en gehandhaafd door de Autoriteit Persoonsgegevens .

Om deze redenen is een beleid geformuleerd dat ervoor moet zorgen dat er sprake is van een zo adequaat mogelijk handelen, indien er sprake is van een datalek.

Beheerder

De eigenaar van deze website, zoals beschreven of bekendgemaakt via de pagina Colofon, is tevens beheerder van deze website. Vandaar dat er vanaf dit punt in de verklaring gesproken wordt van beheerder.

1. Definitie datalek

Er is sprake van een datalek als er een inbreuk op de beveiliging plaatsvindt die per ongeluk of op onrechtmatige wijze leidt tot vernietiging, verlies, wijziging of de ongeoorloofde verstrekking van of ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens.

2. Interne verantwoordelijke

Omdat er sprake is van een onderneming die bestaat uit een persoon, is er geen aparte verantwoordelijke voor interne zaken die betrekking hebben op datalekken aangesteld. 

3. Interne melding bij ontdekking van een datalek

Zie 2, want ook hiervoor geldt dat er geen interne melding gedaan zal worden bij het ontdekken van een datalek.

Indien mogelijk wordt ervoor gezorgd dat de gelekte gegevens op afstand worden gewist en/of ontoegankelijk gemaakt.

4. Onderzoek

Het onderzoek bestaat uit:

5. Bestrijding

Direct na het vaststellen van het datalek begint niet alleen het onderzoek. Het bestrijden van het datalek zal tevens plaatsvinden. Er worden noodzakelijke maatregelen genomen, om dit lek op te lossen en in de toekomst te voorkomen.

6. Vaststelling gevolgen

Het doel van het onderzoek moet leiden tot duidelijkheid over de (mogelijke) gevolgen, de omvang en de gelekte gegevens. Ook zal duidelijk moeten worden wat de nadelige gevolgen kunnen zijn voor de betrokkenen.

7. Medewerking verstrekking gegevens

De ontdekker/melder van het datalek biedt alle medewerking aan de beheerder door zo snel als mogelijk (schriftelijk) antwoord te geven op de volgende vragen:

  • Wat is er gebeurd?
    Een omschrijving van het incident
  • Deed dit incident zich per ongeluk voor of was er sprake van moedwillig handelen?
    Wellicht was er sprake van een hack of was het een kwestie van ‘iets uitproberen.’
  • Wanneer is dit ontdekt?
    Datum en tijdstip zijn hierbij noodzakelijk.
  • Wat voor gegevens(registers) zijn gelekt?
  • Konden de gegevens op afstand worden gewist of ontoegankelijk worden gemaakt en zo ja, is dit gebeurd?
  • Wat zij de mogelijke nadelige gevolgen voor de betrokkenen?
  • Welke groep(en) personen is/zijn hierbij getroffen?
  • Hoeveel personen zijn hierdoor (bij benadering) getroffen?
  • Zijn er ook gegevens van personen in andere EU-landen getroffen door dit datalek?
  • Konden er al technische- en/of organisatorische maatregelen getroffen worden naar aanleiding van dit incident?

8. Beschikbaarheid

Het kan voorkomen dat door dit datalek de beschikbaarheid van de beheerder verminderd zal zijn, omdat de datalek een verhoogde prioriteit zal krijgen.

9. Beslissing bij datalekken

Binnen zestig (60) uur na het vaststellen van een datalek volgt een beslissing over verder te nemen stappen. Dan wordt duidelijk of er een melding gedaan moet worden bij de Autoriteit Persoonsgegevens of betrokkenen.

Een datalek wordt gemeld bij de Autoriteit Persoonsgegevens, wanneer hiertoe aanleiding bestaat. Dit is alleen van toepassing wanneer er sprake is van een hoog risico. Zijn er voldoende maatregelen genomen of is het risico reeds afgewend, dan is het melden niet (meer) noodzakelijk.

Bij het melden van een datalek wordt vermeld wat het risico inhoudt, wat de impact is of was en wat er gedaan is of werd om de impact te beperken of tegen te gaan. Mits hierbij geen gevoelige informatie gedeeld moet worden. De melding wordt voorzien van beantwoording van vragen zoals omschreven in deel 7.

10. Melding bij datalekken

De beheerder maakt een melding bij de Autoriteit Persoonsgegevens/betrokkenen indien dit noodzakelijk is. Deze melding wordt binnen 72 uur gedaan nadat er een datalek plaatsgevonden heeft.

11. Gevolgen melding datalekken

Indien het datalek nadelige gevolgen heeft voor betrokkenen, dan zal de beheerder er alles aan doen om deze gevolgen zoveel mogelijk te beperken. Afhankelijk van de aard en omvang van het datalek voor de betrokkenen wordt bepaald:

  • Op welke wijze de betrokkenen geïnformeerd worden (waaronder in ieder geval de mededelingen worden gedaan welke soorten persoonsgegevens getroffen zijn, wat de mogelijke gevolgen zijn, welke maatregelen genomen worden of genomen zijn en wat de betrokkenen zelf kunnen doen om schade te voorkomen of te beperken).
  • Welke nazorg de betrokkenen krijgen.
  • Welke acties in het belang van de organisatie noodzakelijk zijn.

Indien het datalek heeft plaatsgevonden – ongeacht of deze is gemeld of niet – worden zo snel als mogelijk adequate technische- en/of organisatorische maatregelen genomen om in de toekomst dergelijke datalekken te voorkomen.

12. Bijhouden register datalekken

De intern verantwoordelijke houdt een register bij van alle datalekken, waarin alle gegevens rondom het datalek geregistreerd worden zoals:

  • Een omschrijving van het incident.
  • Datum en tijdstip van het datalek.
  • Datum en tijdstip ontdekking van het datalek.
  • Omschrijving van de soort gelekte persoonsgegevens.
  • Omschrijving van de categorie(en) van betrokkenen die zijn getroffen.
  • Omschrijving aantal betrokkenen (bij benadering).
  • Of ook gegevens van personen in andere EU-landen zijn gelekt.
  • Of het incident is gemeld aan de Autoriteit Persoonsgegevens en zo ja datum en tijdstip melding.
  • Of het incident is gemeld aan de betrokkenen en zo ja, datum en tijdstip melding.
  • Op welke wijze betrokkenen zijn geïnformeerd.
  • De gevolgen van het datalek, met indien mogelijk vermelding van datum en tijdstip.
  • Welke technische en/of organisatorische maatregelen zijn getroffen na het datalek, met vermelding van datum en tijdstip.

13. Update

De informatie is voor het laatst aangepast op 11 maart 2025. 

Ga naar de inhoud