Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.
Juridische vraag: Laatst heeft een bedrijf mijn gegevens gelekt en mij hierover geïnformeerd. Er werd echter niet vermeld of er ook melding bij de Autoriteit Persoonsgegevens was gedaan. Moet een bedrijf dit ook aan de gedupeerden van een datalek laten weten?
Antwoord: De AVG kent twee aparte regels voor het melden van datalekken. Allereerst is er de meldplicht bij de toezichthouder, in Nederland dus de Autoriteit Persoonsgegevens. Hier moet een datalek worden gemeld "tenzij het niet waarschijnlijk is dat de inbreuk in verband met persoonsgegevens een risico inhoudt" (artikel 33 lid 1 AVG).
Wanneer een datalek "waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden", moet je ook de betrokkenen informeren (artikel 34 lid 1 AVG). Formeel heet dit overigens een "mededelingsplicht", melden doe je immers bij autoriteiten en particulieren deel je iets mede.
In de mededeling moet je in duidelijke en eenvoudige taal (dat is taalniveau B2, zeg maar de folder bij de apotheek) aangeven wat er is gebeurd, welke gegevens zijn gelekt, welke gevolgen dit kan hebben en welke maatregelen zijn genomen om die gevolgen te beperken. De mededeling hoeft dan weer niet als je direct na het lek de boel hebt gedicht én kunt aantonen dat er nul consequenties zullen zijn. Denk aan alle gelekte wachtwoorden resetten én in je logs nagaan dat er geen inlogpogingen zijn geweest tussen het lek en de reset.
De AVG zegt niet expliciet dat je in de mededeling moet melden dat er een melding aan de AP is gedaan. Juridisch gezien is het echter ondenkbaar dat je wél de betrokkenen zou informeren maar geen melding aan de AP zou doen. Het criterium van "waarschijnlijk hoog risico" is immers strenger dan "tenzij risico niet waarschijnlijk". Uit het feit dat je een mededeling hebt gehad, mag je dus concluderen dat er een melding is gedaan.
Het lijkt mij een triviale toevoeging en ik zou het dus ook altijd in de brief zetten, al is het maar als deel van die maatregelen die je hebt genomen en/of geruststellende uitleg dat het goed gaat komen.
Arnoud Engelfriet is Ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als partner bij juridisch adviesbureau ICTRecht. Zijn site Ius mentis is één van de meest uitgebreide sites van Nederland over internetrecht, techniek en intellectueel eigendom. Hij schreef twee boeken, De wet op internet en Security: Deskundig en praktisch juridisch advies.
Deze posting is gelocked. Reageren is niet meer mogelijk.