Omnyacc

20 juli 2021

Meld datalek op tijd, voorkom boete 

Krijg je als bedrijf te maken met een beveiligingsincident? Zorg dat er voortvarend wordt gehandeld. Vaak is er nader onderzoek nodig om te kunnen vaststellen of er sprake is van een datalek. Het binnen 72 uur doen van een pro-formamelding bij een mogelijk datalek, kan je een boete besparen.

Onlangs kreeg een groot bedrijf een boete van € 475.000 opgelegd door de Autoriteit Persoonsgegevens (AP) vanwege het te laat melden van een grootschalig datalek. Welke lessen kunnen hieruit getrokken worden?

Wanneer melding datalek?

Op grond van artikel 33 van de AVG moet een inbreuk op de persoonsgegevens, ook wel datalek genoemd, zonder onredelijke vertraging en indien mogelijk binnen 72 uur nadat de verwerkingsverantwoordelijke hiervan kennis heeft genomen, worden gemeld bij de AP. Dat is in ieder geval nodig als er een redelijke mate van zekerheid bestaat dat zich een veiligheidsincident heeft voorgedaan dat tot de compromittering van persoonsgegevens heeft geleid. Het maken van een melding is niet nodig als het niet waarschijnlijk is dat die inbreuk een risico inhoudt voor de rechten en vrijheden van natuurlijke personen.

Tijd voor onderzoek

In veel gevallen zal er onderzoek nodig zijn of er daadwerkelijk sprake is van een datalek. Dat onderzoek kan enige tijd in beslag nemen. Toch is het noodzakelijk om ieder incident onmiddellijk te onderzoeken om te bepalen of er sprake is van een inbreuk op persoonsgegevens. Als er van een inbreuk sprake is, moeten er ook direct maatregelen worden genomen om dit te corrigeren en moet het datalek worden gemeld. Op basis van de AVG zou een termijn van 72 uur hiervoor in principe voldoende moeten zijn.

Te laat...

Het grote bedrijf dat eerder een boete kreeg, vond dat de overschrijding van deze 72 uurs-termijn gerechtvaardigd was, omdat het bedrijf eerst onderzoek moest doen voordat het het incident kon melden. Daarnaast vond de onderneming dat zij vanuit efficiency-oogpunt incidenten had mogen bundelen, ook al werd hierdoor de 72 uurs-termijn overschreden.

De rechter oordeelde echter dat het bedrijf de nodige steken had laten vallen en, ook na de eerste melding, onvoldoende voortvarend had gehandeld. Daarbij was van belang dat de onderneming niet had gehandeld conform haar eigen protocollen, waarin was opgenomen dat ieder vermoeden van een incident direct moest worden doorgezet naar het Security Team.

Pro-formamelding

De eerste les die uit deze uitspraak kan worden getrokken is dat het verstandig is om bij een mogelijk datalek binnen 72 uur in ieder geval een pro-formamelding bij de AP te doen. Daarmee kun je een boete vanwege een te late melding voorkomen.

Tip!

Vermeld in de pro-formamelding welke actie er al ondernomen is en dat het onderzoek nog loopt. Daarnaast is het van belang dat de eigen protocollen strikt worden nageleefd, zoals het opvolgen van de daarin genoemde escalatielijn. Als er van de eigen protocollen wordt afgeweken, kan dit ertoe leiden dat er niet adequaat is opgetreden en kan er een boete worden opgelegd.

Speciaal voor jou

UITGELICHT

WNT-controle
Ben je een (semi-)publieke instelling en val je onder de wet normering topinkomens (WNT)? Wij kunnen de accountantscontrole volgens het WNT-protocol uitvoeren en je van de benodigde verklaring voorzien.
Lees verder
arrow right
Werkstudent fiscaal
Bij Omnyacc geloven we dat je het vak het beste leert door het te doen. Als werkstudent fiscaal draai je mee met onze adviseurs en ontdek je wat het werk echt inhoudt. Je helpt ondernemers vooruit met slimme fiscale oplossingen en krijgt de ruimte om je kennis in de praktijk te brengen. Wij nemen je mee in ons team, geven je begeleiding en dagen je uit om verder te kijken dan de theorie. Zo leg je stap voor stap de basis voor jouw carrière in de fiscale wereld, in een omgeving waarin leren en samenwerken centraal staan.
Lees verder
arrow right
Belastingadviseur
Ben jij een ervaren belastingadviseur die graag werkt aan complexe fiscale vraagstukken en kennis deelt met collega’s? Dan is dit jouw volgende stap bij Omnyacc.
Lees verder
arrow right
Wtza: verantwoordingsplicht
Lever je zorg? En heb je een Wtza-vergunning? Dan ben je vanuit de Wet toetreding zorgaanbieders (Wtza) verplicht jaarlijks verantwoording af te leggen aan de overheidsinstantie CIBG over de manier waarop je het geld uit de Wet langdurige zorg (Wlz), Zorgverzekeringswet en/of VWS-subsidie besteedt. 
Lees verder
arrow right
Geen aftrek werkruimte in woning, ook niet tijdens corona
Zijn huurkosten van een woonkamer die tijdens de coronacrisis als werkruimte werd gebruikt aftrekbaar? Een gerechtshof oordeelde van niet en stelde dat de coronasituatie hier niets aan verandert.
Lees verder
arrow right
Dashboarding: tijdig bijsturen
Met een online dashboard heb je altijd en overal inzichtelijk hoe jouw bedrijf er financieel voor staat. Door de financiële visuele samenvatting zie je dit in één oogopslag. Dit maakt het tijdig bijsturen een stuk makkelijker waardoor je sneller kunt schakelen.
Lees verder
arrow right