
Wat is een datalek, en wat je binnen 72 uur moet kunnen aantonen
De wet eromheen is in tien minuten te lezen en staat goed uitgelegd op de site van de toezichthouder. Wat daar niet staat is het lastigste deel: het meldformulier stelt vragen die je alleen uit je logboeken kunt beantwoorden, en of die er zijn is maanden eerder besloten.
Een datalek is lang niet altijd een hack. De meeste gevallen zijn een mail naar de verkeerde ontvanger, een kwijtgeraakt apparaat of een map papier, en ook gegevens die jij zelf niet meer kunt bereiken tellen mee.
De klok van 72 uur begint bij ontdekken en niet bij het incident. Wat die uren duur maakt is niet de melding zelf, maar de vier vragen eronder: welke gegevens, van hoeveel mensen, sinds wanneer, en hoe je het vond.
Die vragen beantwoord je uit logboeken of je beantwoordt ze niet. Drie keer “onbekend” invullen mag, en het is precies waaraan te zien is dat er niets stond te kijken.
Wat wel en niet onder een datalek valt
Een datalek is een inbreuk op de beveiliging die ertoe leidt dat persoonsgegevens worden vernietigd, kwijtraken, veranderen, of dat iemand erbij kan die dat niet mocht. Dat is de hele definitie, en er staat opvallend weinig in over hackers.
De meeste gevallen gaan dan ook niet over een aanval. Een bijlage naar de verkeerde ontvanger. Een telefoon die in de trein blijft liggen. Een map met personeelsdossiers bij het oud papier. Een account dat na een vertrek open bleef staan en waar iemand nog in kwam.
En er zit een categorie in die bijna iedereen mist: gegevens die je zélf niet meer kunt bereiken. Bestanden die na een ransomware-aanval versleuteld op je eigen server staan, zijn niet openbaar geworden, maar ze zijn wel weg, en verlies staat gewoon in de definitie. Dat is de reden dat een aanval waarbij niets naar buiten ging alsnog meldplichtig kan zijn.
Wat er niet onder valt: een lek zonder persoonsgegevens. Een prijslijst die op straat ligt is vervelend en is geen datalek. Een beveiligingsgat dat je vindt en dicht voordat er iemand iets mee deed, is er ook geen; dat is een kwetsbaarheid, en die wordt pas een datalek zodra er gegevens bij betrokken raken.
Wanneer je moet melden, en bij wie
De hoofdregel: binnen 72 uur bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat het lek een risico oplevert voor de mensen om wie het gaat. Die uitzondering is smaller dan hij klinkt, want het gaat om hún risico en niet om de schade voor jouw organisatie.
De 72 uur loopt vanaf het moment dat je het lek ontdekt, niet vanaf het moment dat het gebeurde. Een lek dat een half jaar liep en gisteren werd gevonden, heeft vanaf gisteren zijn klok. Dat is prettiger dan het klinkt en tegelijk de reden dat je moet kunnen laten zien wannéér je het wist, die datum is later het begin van de rekensom.
Is het risico hoog, dan meld je het ook bij de mensen zelf, en wel zo dat ze er iets mee kunnen: wat er is gelekt, wat ze kunnen verwachten en wat ze nu het beste doen. Een brief in ambtelijk Nederlands voldoet aan de letter en niet aan de bedoeling.
Een lek dat je niet meldt, leg je nog steeds vast. Elk datalek gaat in je eigen register, ook dat waarvan je concludeert dat het geen risico opleverde, juist dat, want die afweging moet later te volgen zijn.
Het formulier stelt logboekvragen
Wie het meldformulier voor het eerst opent, verwacht een vraag over wat er is gebeurd. Die staat er ook, en het is het makkelijkste onderdeel. Wat de uren kost zijn de vragen eronder.
Welke soorten persoonsgegevens het betreft. Van hoeveel mensen. Wanneer het begon en wanneer het ophield. Hoe je het ontdekte. Dat zijn geen juridische vragen; dat zijn vragen aan je logboeken.
Heb je die niet, dan is het antwoord “onbekend”, en dat mag: een melding met een schatting en een aanvulling erna is beter dan geen melding. Maar drie keer “onbekend” is zelf ook informatie, en het is de informatie waaraan een toezichthouder afleest dat er niemand stond te kijken.
Wat hier het verschil maakt, is besloten voordat het lek er was. Welke gebeurtenissen worden vastgelegd: aanmeldingen, mislukte aanmeldingen, toegang tot bestanden, wijzigingen aan rechten. Hoe lang ze blijven staan. En of een beheerder ze wel kan lezen maar niet kan wissen. Een bewaartermijn van dertig dagen klinkt ruim, tot je in september een lek vindt dat in maart begon.
Wat wij hierin doen, en wat niet
Wat wij doen. De kant die uit techniek bestaat: zorgen dat de logboeken er zijn, dat ze lang genoeg blijven staan en dat niemand ze stilletjes kan opschonen, zodat we binnen die 72 uur kunnen zeggen welke accounts, welke apparaten en welke periode het betreft. Vooraf verkleinen we de kans dat het gebeurt: meervoudige verificatie, rechten die bij de functie horen in plaats van bij de historie, en versleutelde gegevensdragers: bij ons van Apricorn, met de versleuteling in het apparaat zelf en een toetsenblok op de behuizing, zodat de pincode nooit langs de computer komt. Een kwijtgeraakte stick waar niemand in komt, is een ander gesprek dan een kwijtgeraakte stick.
Wat wij niet doen. Wij doen de melding niet. Die hoort bij de organisatie die bepaalt waarom en waarmee de gegevens worden verwerkt, en dat ben jij, ook als wij de systemen beheren. Onze rol is in de meeste gevallen die van verwerker, en een verwerker meldt aan zijn opdrachtgever en niet aan de toezichthouder; snel, zodat jouw klok niet met onze doorlooptijd begint. Wij zijn ook geen advocaat en geen functionaris gegevensbescherming: of iets meldplichtig is, of het risico hoog genoeg is voor een bericht aan de betrokkenen, en wat daar dan in staat, is een juridisch oordeel en dat laten we aan iemand die het mag geven.
Vragen die we hierover krijgen
De vier die het vaakst terugkomen.
Is elk datalek meldplichtig?
Nee. Melden hoeft niet als het onwaarschijnlijk is dat het lek een risico oplevert voor de mensen van wie de gegevens zijn. Dat is een smallere uitzondering dan hij lijkt, want het gaat om hun risico en niet om de schade voor jouw organisatie. Vastleggen moet altijd: ook het lek dat je niet meldt hoort in je eigen register, met de reden waarom je besloot het niet te melden. Dat oordeel is juridisch; wij leveren de feiten eronder en spreken het niet uit.
Wanneer begint die 72 uur precies?
Bij ontdekking en niet bij het incident. Het moment waarop iemand in jouw organisatie redelijkerwijs kon weten dat er een lek was, zet de klok aan, een lek dat een half jaar liep en vanochtend werd gevonden, heeft vanaf vanochtend zijn termijn. Daarom loont het om vast te leggen wanneer een melding binnenkwam en wie er wat mee deed: dat moment is later het begin van de rekensom.
Telt een kwijtgeraakte laptop die versleuteld is ook als datalek?
Ja, maar hij loopt anders af. Het lek is er, dus het gaat in je register en je weegt of het gemeld moet worden. Zijn de gegevens versleuteld met een methode die nog actueel is en heeft de vinder de sleutel niet, dan is het risico voor de betrokkenen laag en hoeven die in de regel niet apart te worden geïnformeerd. Dat is precies waarom versleutelde schijven en sticks meer opleveren dan een gerust gevoel: ze veranderen de uitkomst en niet alleen de kans.
Doen jullie de melding voor ons?
Nee. De melding hoort bij de organisatie die bepaalt waarom de gegevens worden verwerkt, en dat ben jij, ook als wij de systemen beheren. Wij zijn meestal verwerker, en die rol meldt aan zijn opdrachtgever en niet aan de toezichthouder. Wat wij wel doen is jou snel genoeg bereiken en de feiten aanleveren waarop de melding rust: welke accounts, welke apparaten en welke periode. Wij zijn geen advocaat en geen functionaris gegevensbescherming.
Verder lezen
Wat eraan voorafgaat, en waar dit in een norm terechtkomt.
Zullen we kijken of jullie die vragen kunnen beantwoorden?
Vertel wat er nu wordt vastgelegd en hoe lang het blijft staan. Wij zeggen welke vragen van het meldformulier je vandaag zou kunnen beantwoorden en welke niet, en wat er nodig is voor dat tweede lijstje.
Praktische IT-kennis in je inbox
Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.