GDPR: Moet ik datalekken melden?
GDPR staat voor General Data Protection Regulation (of ook Algemene Verordening Gegevensbescherming - AVG genoemd) en gaat over het beheren en beveiligen van persoonlijke gegevens van Europese burgers.
De GDPR geldt voor alle bedrijven -de grootte speelt geen rol- gevestigd in de EU die persoonlijke gegevens verzamelen en/of het gedrag van EU-burgers monitoren. Ook bedrijven buiten de EUR (EU + Noorwegen + IJsland + Liechtenstein) vallen onder de nieuwe wetgeving als zij goederen en/of diensten leveren aan EU-burgers.
Wat zijn persoonlijke gegevens?
Dit is alle informatie waardoor een natuurlijke persoon geïdentificeerd wordt of identificeerbaar is. Algemene kenmerken die niet gelinkt kunnen worden aan een persoon, zijn geen persoonsgegevens (bv. een algemeen e-mailadres zoals info@, contact@; een bedrijfsnaam zonder naam van persoon; een btw-nummer van het bedrijf). Een combinatie van algemene kenmerken kan een persoon wél identificeerbaar maken met gevolg dat het dan een persoonsgegeven wordt.
De impact van de GDPR is niet mis. Vanaf 25 mei 2018 moet u kunnen aantonen welke persoonsgegevens u verzamelt en hoe u die data gebruikt en beveiligt. De GDPR verplicht ook om een gegevenslek of datalek te melden.
Wanneer is er sprake van een gegevenslek?
In de GDPR is een datalek of databreach een inbreuk in verband met persoonsgegevens op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens.
Wat doen bij een gegevenslek?
Vóór het GDPR-tijdperk was de melding van een gegevenslek buiten de telecomsector niet wettelijk verplicht, maar wel raadzaam. De melding gebeurt door de verantwoordelijke voor de gegevensverwerking. De meldingstermijn bedraagt in principe maximaal 48 uur nadat het gegevenslek werd vastgesteld.
De GDPR verplicht vanaf 25 mei 2018 om een gegevenslek te melden aan de bevoegde toezichthoudende autoriteit. Voor België is dit de Gegevensbeschermingsautoriteit (GBA) of de vroegere Privacycommissie.
Hoeveel tijd heb ik voor de melding?
U -de verwerkingsverantwoordelijke- meldt de gegevenslek aan de GBA binnen de 72%and%#8201;uur nadat u er kennis van nam. Enkele voorbeelden van zo'n kennisname zijn, de vaststelling van het verlies van een USB-stick met persoonsgegevens of een derde partij informeert u dat ze per ongeluk de persoonsgegevens heeft ontvangen van uw klant.
Wat moet ik melden?
Te verstrekken informatie aan de Gegevensbeschermingsautoriteit:
de aard van het gegevenslek
de categorieën van betrokkenen (klanten, werknemers, kinderen, patiënten, enz.)
de categorieën van persoonsgegevens (financiële gegevens, gezondheidsgegevens, adresgegevens, enz.)
het aantal betrokkenen en persoonsgegevens (eventueel bij benadering)
de naam en de contactgegevens van de data protection officer of DPO (of een ander contactpunt indien er geen DPO werd aangesteld)
de waarschijnlijke gevolgen van het gegevenslek
de maatregelen die al zijn genomen of voorgesteld.
Te verstrekken informatie aan de betrokkene:
de omschrijving van het gegevenslek
de naam en de contactgegevens van de DPO (of een ander contactpunt)
de waarschijnlijke gevolgen en
de maatregelen die zijn voorgesteld of genomen.
Deze meldingsplicht vervalt wanneer er technische en organisatorische beschermingsmaatregelen zijn genomen (bv. encryptie); of wanneer een openbare mededeling of soortgelijke maatregel volstaat. Wel is voortdurend een re-evaluatie nodig. Als de voorwaarde na verloop van tijd niet meer van toepassing is, kan er immers toch een melding nodig zijn.
Lijst met datalekken en documentatie
Onthoud. U moet documentatie verzamelen over de feiten van het gegevenslek, de gevolgen daarvan en de genomen corrigerende maatregelen. De GBA kan die documentatie opvragen, ook over de gegevenslekken die niet gemeld zijn. Het niet of onvoldoende documenteren van een gegevenslek kan tot sancties leiden.
Tot slot. De GDPR schrijft zware administratieve geldboetes voor bij niet-naleving van de regelgeving. Of die geldboetes in eerste instantie enkel gehanteerd worden om een precedent te stellen, is nog af te wachten.