Nieuwsbrief voor overheden
Elke week komt een organisatie of bedrijf wel in het nieuws omdat er sprake is van een datalek. We kennen allemaal het voorbeeld van Facebook, maar ook de provincie Gelderland had onlangs een datalek waarbij meer dan 10.000 privacygevoelige gegevens onbeschermd waren. Een verplichting onder de Algemene Verordening gegevensbescherming (AVG) is het bijhouden van een register datalekken. Uit onderzoek onder overheidsinstanties blijkt dat deze verplichting op belangrijke punten kan worden verbeterd.
De meeste datalekken ontstaan doordat post of mail niet bij de juiste persoon terechtkomt. Ook onbedoelde of onrechtmatige inzage van persoonsgegevens blijkt een veelvoorkomende bron van datalekken. In maart 2019 publiceerde de Autoriteit Persoonsgegevens een Handreiking om registraties datalekken te verbeteren. Uit onderzoek bleek namelijk dat de kwaliteit van datalekregisters bij overheidsorganisaties enorm uiteenloopt. De verplichte elementen van een datalekmelding (de feiten, de gevolgen en de genomen maatregelen) ontbreken regelmatig. Daarnaast hebben diverse organisaties geen regels omtrent datalekken (bijvoorbeeld neergelegd in een protocol datalekken). Dit verbetert de bewustwording binnen een organisatie niet.
‘Verantwoordingsplicht’ onder de AVG
Sinds de invoering van de AVG hebben organisaties de verantwoordelijkheid om aan te tonen dat ze aan de privacyregels voldoen, de ‘verantwoordingsplicht’. Eén van de verplichte maatregelen is het bijhouden van een datalekregister (artikel 33 lid 5 AVG). In dit register worden alle inbreuken in verband met persoonsgegevens vastgelegd. Het is namelijk verplicht de daadwerkelijke gevolgen te documenteren. Het doel hiervan is dat binnen de organisatie wordt geleerd van eerdere inbreuken en dat de kans op een nieuwe inbreuk wordt verminderd.
Onderzoek overheidsorganisaties
In 2018 heeft de Autoriteit Persoonsgegevens 26 overheidsorganisaties gevraagd documentatie aan te leveren met betrekking tot de inbreuken op de beveiliging van persoonsgegevens. Grofweg 16 van de 26 registers bevatten de basiselementen: alle inbreuken met inbegrip van de feiten daaromtrent, de gevolgen van het lek en de genomen (corrigerende) maatregelen. De Autoriteit Persoonsgegevens ziet echter ruimte voor verbetering ten aanzien de verantwoording over de registratie van datelekken.
10 praktische tips voor betere registraties van datalekken
Op basis van de onderzoeksresultaten komt de Autoriteit Persoonsgegevens met tien praktische tips voor een betere registratie van datalekken:
- ‘Omschrijf incidenten, de gevolgen en de corrigerende maatregelen duidelijk en volledig.
- Maak expliciet onderscheid tussen corrigerende en preventieve maatregelen. Leg corrigerende maatregelen altijd vast in het datalekregister.
- Voorkom versnippering van registraties; maak één overzichtelijke registratie die voor elk organisatieonderdeel tot op hetzelfde inhoudelijke detailniveau wordt ingevuld. Overweeg bijvoorbeeld om de registratie inzichtelijk te maken voor alle medewerkers zodat zij het registratieoverzicht kunnen consulteren voordat zij zelf iets registreren.
- Neem per incident op of de functionaris voor de gegevensbescherming (FG) betrokken is, en zo ja in welke mate.
- Neem per incident op of het datalek is gemeld bij de Autoriteit Persoonsgegevens en betrokkenen en motiveer daarbij waarom dat wel of niet is gebeurd.
- Wees transparant richting getroffen personen als er een datalek is geweest. Communiceer hier doeltreffend en tijdig over. Bewaar het bewijs van die mededeling en neem deze op in de registratie.
- Stel een handleiding op of verzorg een training voor de medewerkers die de datalekregistratie invullen. Deze instructie kan onderdeel uitmaken van een gedocumenteerde meldingsprocedure voor de meldplicht datalekken.
- Leg vast welke andere organisaties betrokken zijn geweest bij een inbreuk (bijvoorbeeld medeverwerkingsverantwoordelijken, verwerkers of sub-verwerkers). Dit is handig als een organisatie nieuwe verwerkersovereenkomsten sluit met de desbetreffende verwerkers.
- Overweeg datalekken in te delen naar aard, gevolgen en betrokkenen en mogelijke maatregelen.
- Bespreek de datalekregistratie regelmatig op het juiste niveau binnen de organisatie als onderdeel van een plan-do-check/learn-act cyclus. Zo kunnen organisaties leren van fouten. De FG kan bij deze besprekingen een actieve rol vervullen.’
Tot slot
Als organisaties een adequate datalekregistratie bijhouden, kan dat helpen om nieuwe inbreuken te verminderen. De Autoriteit Persoonsgegevens heeft daarnaast in maart 2019 de Boetebeleidsregels Autoriteit Persoonsgegevens 2019 gepubliceerd. Deze beleidsregels geven inzicht in de manier waarop de Autoriteit Persoonsgegevens de hoogte van boetes berekent bij overtreding van onder meer de AVG en Uitvoeringswet AVG. De boetes kunnen fors zijn, ook voor het niet melden van een datalek. Geconcludeerd kan worden dat de Autoriteit Persoonsgegevens het thema serieus neemt.
Door Marcel Schroevers
"