CBP publiceert Beleidsregels meldplicht datalekken
Alle bedrijven en overheden die persoonsgegevens verwerken op grond van de Wet bescherming persoonsgegevens (Wbp) zijn vanaf 1 januari 2016 verplicht om een ernstig datalek direct te melden aan de Autoriteit Persoonsgegevens, tot die tijd College bescherming persoonsgegevens (CBP) genaamd.
Het CBP heeft de definitieve beleidsregels over deze nieuwe meldplicht datalekken gepubliceerd. De beleidsregels helpen organisaties bij het bepalen of er sprake is van een datalek dat zij moeten melden bij de Autoriteit Persoonsgegevens en eventueel aan de betrokkenen. Of een datalek gemeld moet worden is afhankelijk van de (potentiële) impact van het datalek op de bescherming van de persoonsgegevens en de persoonlijke levenssfeer van betrokkenen.
“De verwachting is dat beveiliging van persoonsgegevens een veel hogere prioriteit krijgt bij de ontwikkeling van producten en diensten. De meldplicht datalekken is geen doel op zich, maar een middel om te zorgen dat datalekken worden voorkomen”, aldus CBP-voorzitter Jacob Kohnstamm tijdens zijn speech op het congres van de Dag van de Privacy Officer.
Datalek
Bij een datalek is sprake van een inbreuk op de beveiliging waardoor persoonsgegevens zijn blootgesteld aan verlies of onrechtmatige verwerking. Onder een datalek valt dus niet alleen het vrijkomen (lekken) van persoonsgegevens, maar ook vernietiging daarvan en andere vormen van onrechtmatige verwerking.
Voorbeelden van datalekken
Voorbeelden van datalekken zijn: een kwijtgeraakte USB-stick met persoonsgegevens, een gestolen laptop of een inbraak in een databestand. Recent kwamen er datalekken in het nieuws over een speelgoedfabrikant waarbij gegevens van meer dan 100.000 Nederlandse kinderen waren gestolen, een Amerikaanse datingsite waarvan de klantgegevens op straat lagen en een ziekenhuis waar medische dossiers waren gelekt.
Melden of niet?
Of organisaties verplicht zijn om een melding van een datalek te doen, hangt af van de ernst van het datalek. De ernst wordt onder meer bepaald door het soort persoonsgegevens dat is gelekt. Een datalek moet volgens de wet bij de toezichthouder worden gemeld als dit “leidt tot de aanzienlijke kans op ernstige nadelige gevolgen dan wel ernstige nadelige gevolgen heeft voor de bescherming van persoonsgegevens”. In sommige gevallen moeten organisaties het datalek ook melden aan de betrokkenen. Dit zijn de mensen van wie persoonsgegevens worden verwerkt. Zij moeten worden geïnformeerd als een datalek “waarschijnlijk ongunstige gevolgen zal hebben” voor hun persoonlijke levenssfeer.
Beleidsregels
Eerder publiceerde het CBP al een concept van deze beleidsregels ter consultatie. Deze heette toen nog richtsnoeren meldplicht datalekken.
Boete
De Autoriteit Persoonsgegevens kan organisaties een boete geven als zij een datalek ten onrechte niet melden. De maximale boete is 820.000 euro.
Meer informatie
Meer informatie over de meldplicht datalekken is te vinden op de website van het CBP.
(Bron: CBP)
Gerelateerd
Eerste Kamer heeft na oproep NBA nog vragen over nieuwe privacywet
De Eerste Kamer wil aanvullende vragen stellen aan het kabinet, over de gevolgen voor accountantscontroles in de zorg van het wetsvoorstel voor de Verzamelwet gegevensbescherming.
NBA luidt noodklok over controles in de zorgsector
De NBA heeft grote zorgen over een wetsvoorstel dat op dit moment in de Eerste Kamer behandeld wordt. De beroepsorganisatie vreest dat, als dat wetsvoorstel in de...
Privacyboete voor kredietbeoordelaar om verzamelen data
Kredietbeoordelaar Experian heeft een boete van 2,7 miljoen euro gekregen voor het overtreden van de privacyregels. Het bedrijf verzamelde te veel gegevens en bracht...
Nederlanders weten nog weinig van privacyrisico's rondom AI
Nederland staat wereldwijd op een zesde plaats, wat betreft kennis over cybersecurity en online privacy. Zorgelijk is dat maar heel weinig Nederlanders zich bewust...
Belastingdienst mag gegevens 'toeval-Amerikanen' aan VS geven
De Belastingdienst mag gegevens van Nederlanders die ook de Amerikaanse nationaliteit hebben, verstrekken aan de Amerikaanse belastingdienst. Het delen van de gegevens...
