De termijn loopt vanaf de kennisname, niet vanaf het voorval
Artikel 33, lid 1 AVG knoopt aan bij het moment waarop de verwerkingsverantwoordelijke kennis heeft genomen van het datalek. Daarom zijn interne meldkanalen en snelle detectie doorslaggevend: een late ontdekking die voortkomt uit organisatorische nalatigheid is voor de Autoriteit Persoonsgegevens moeilijk te rechtvaardigen, en het is bovendien het eerste punt waarop in elke procedure wordt doorgevraagd.
Het register van niet te melden datalekken
Artikel 33, lid 5 AVG verlangt dat u ALLE datalekken vastlegt, ook die welke niet aan de toezichthouder hoeven te worden gemeld, met de feiten, de gevolgen en de genomen maatregelen. Het is de meest onderschatte verplichting van het hele artikel: wie alleen de gemelde datalekken bewaart, kan niet aantonen dat de niet-gemelde bewust en gemotiveerd buiten de melding zijn gehouden. Bij een controle is dat precies het verschil tussen een gedocumenteerde afweging en een gat.
Wat het hulpmiddel moet doen
- Aftelling van 72 uur vanaf het moment van kennisname, met herinneringen
- Intern register van alle datalekken (art. 33, lid 5)
- Model voor de melding aan de toezichthouder (art. 33, lid 3)
- Model voor de mededeling aan betrokkenen bij hoog risico (art. 34)
- Begeleide risicobeoordeling met de motivering van het besluit om wel of niet te melden
- Opslag in het klantdossier, gekoppeld aan het register en de effectbeoordeling
De klok start op het moment van kennisname
In DPO Workspace begint de teller op het moment waarop het datalek is vastgesteld en blijft de zaak gekoppeld aan het register, de effectbeoordeling en de documenten van die klant. 30 dagen gratis, geen creditcard nodig.
Gratis proberenVeelgestelde vragen
Wanneer beginnen de 72 uur te lopen?
Vanaf het moment waarop de verwerkingsverantwoordelijke KENNIS heeft genomen van het datalek, niet vanaf het moment waarop het zich voordeed (art. 33, lid 1 AVG). Daarom zijn interne meldkanalen en snelle detectie doorslaggevend: de tijd die vóór de ontdekking verloren gaat, schort de termijn niet op, en een late ontdekking die voortkomt uit organisatorische nalatigheid kan zelf een verwijt opleveren.
Moet elk datalek bij de AP worden gemeld?
Nee, alleen het datalek dat waarschijnlijk een risico inhoudt voor de rechten en vrijheden van betrokkenen (art. 33, lid 1 AVG). Bij een hoog risico komt daar de mededeling aan de betrokkenen zelf bij (art. 34 AVG). De afweging moet worden vastgelegd, ook — en juist — wanneer u besluit niet te melden.
Wat moet de melding aan de AP bevatten?
De aard van het datalek, de categorieën en het geschatte aantal betrokkenen en registraties, de naam en contactgegevens van de FG, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen (art. 33, lid 3 AVG). Is nog niet alles bekend binnen 72 uur, dan mag de melding in fasen worden aangevuld.
Moet ook een datalek worden vastgelegd dat niet gemeld hoeft te worden?
Ja. Artikel 33, lid 5 AVG verlangt een intern register van ALLE datalekken, ook die welke niet gemeld hoeven te worden, met de feiten, de gevolgen en de genomen maatregelen — als bewijs van verantwoording tegenover de toezichthouder. Het ontbreken van dat interne register is een van de tekortkomingen die bij een controle het vaakst boven water komen.
Welke autoriteit is in Nederland bevoegd?
De Autoriteit Persoonsgegevens. De melding gebeurt via het meldloket op de website van de AP. Voor organisaties met vestigingen in meerdere lidstaten geldt het loketmechanisme van hoofdstuk VII AVG.
72 uur zijn kort. Het proces hoort klaar te staan.
Teller, risicobeoordeling, modellen en register — per klant.
Gratis starten