Hoe classificeert u een datalek-incident?
Niet elke privacyzorg is een meldenswaardig lek, maar elke melding vereist snelle analyse:
- Categorie 1: Ongewilde openbaarmaking — e-mail naar de verkeerde persoon of verlies van een laptop met persoonsgegevens.
- Categorie 2: Ongeautoriseerde toegang — een medewerker bekijkt persoonsgegevens zonder zakelijke noodzaak.
- Categorie 3: Opzettelijk misbruik — data bewust ontvreemd voor persoonlijk of zakelijk gewin.
- Categorie 4: Systeemfout — procesfout waardoor gegevens op grote schaal openstonden.
Bij categorieën 2 tot 4 is directe inschakeling van de Functionaris voor Gegevensbescherming (FG) vereist.
Wat houdt de AVG 72-uurs meldplicht in?
Onder AVG Artikel 33 moet een datalek binnen 72 uur na ontdekking worden gemeld aan de toezichthouder (de Autoriteit Persoonsgegevens), tenzij het lek waarschijnlijk geen risico oplevert voor de rechten van betrokkenen.
De kritieke eerste 72 uur:
Uur 0–4: Directe inperking
- Beperk de schade (trek toegang in, sluit systemen, roep e-mails terug).
- Informeer de FG en het legal team.
Uur 4–24: Impactanalyse
- Welke typen gegevens en hoeveel betrokkenen zijn getroffen?
- Voer de risicobeoordeling uit.
Uur 24–72: Beslissing & Melding
- Bereid de melding aan de toezichthouder voor en dien deze in (voorlopige melding is mogelijk).
- Beoordeel of betrokkenen individueel geïnformeerd moeten worden (verplicht bij hoog risico, AVG Artikel 34).
Hoe voert u het onderzoek en de bewijsvoering uit?
Na de acute meldingen volgt het diepgaande onderzoek:
- Digitale forensische analyse — controleer access logs, e-mailheaders en bestandsoverdrachten.
- Interviews — spreek met medewerkers om de opzet te bepalen (fout of opzet).
- Procesevaluatie — pas procedures, autorisatieniveaus en trainingen aan om herhaling te voorkomen.
Meer Bronnen
- EU-Klokkenluidersrichtlijn: Complete Gids — het snijvlak tussen de AVG en meldkanalen.
- Fraudeonderzoek — bewijsbehoudtechnieken bij digitale onderzoeken.
- VoiCase Security & Compliance — hoe wij meldingsdata beveiligen.
Ontvang het volledige onderzoekshoofdstuk
Dit artikel is een samenvatting van het hoofdstuk Datalekken & Schending Vertrouwelijke Informatie uit het VoiCase Werkplekonderzoek Playbook. Het volledige hoofdstuk bevat gedetailleerde procedures, interviewsjablonen en checklists voor documentatie.
Lees het volledige hoofdstuk