Skip to main content

Registratie datalekken

De registratie van datalekken gaat nog niet altijd goed zo blijkt uit onderzoek van de AP. De kwaliteit van registers bij overheden zou bijvoorbeeld te wensen overlaten. In dit artikel krijg je diverse adviezen ter verbetering.

Uit een inventarisatie van datalekken in 2018 blijkt dat het in bijna twee derde van de gevallen gaat  om persoonsgegevens die naar een verkeerde ontvanger zijn gestuurd.

Datalekken vooral in de zorg en het openbaar bestuur

De meeste datalekken worden gemeld in de sectoren zorg en welzijn, het openbaar bestuur en de financiële dienstverlening. In 2018 werden bijna 21.000 datalekken gemeld, fors hoger dan de AP had ingeschat.

Ruim een derde van het aantal datalekken bestaat uit onder meer kwijtgeraakte persoonsgegevens, door bijvoorbeeld een verloren of gestolen laptop of usb-stick, of door hacking, phishing of malware. Meestal gaat het om NAW-gegevens, gegevens over geslacht, medische gegevens en het BSN. Gevallen van hacking en phishing blijken vooral vaak voor te komen in de zorg.

Kwaliteit registers loopt enorm uiteen

Volgens de AP loopt bij de onderzochte overheidsorganisaties de kwaliteit van datalekregisters ‘enorm’ uiteen. Van de onderzochte registers bevat volgens de AP ‘slechts 60%’ een complete omschrijving van de verplichte elementen van een datalekmelding (de feiten, de gevolgen en de genomen maatregelen).

In veel gevallen zijn er geen heldere regels om datalekken te registreren. Daardoor is het volgens de AP lastig om structurele fouten aan te pakken.

Adviezen: datalekken beter registreren

Naar aanleiding van het onderzoek heeft de AP adviezen opgesteld om datalekken beter te registreren.

  • Omschrijf incidenten, de gevolgen ervan én de corrigerende maatregelen duidelijk en volledig;
  • Maak expliciet onderscheid tussen corrigerende en preventieve maatregelen. Leg corrigerende maatregelen altijd vast in het datalekregister. Het kan nuttig zijn deze maatregelen mee te nemen in de plan-do-check/learn-act cyclus;
  • Voorkom versnippering van registraties; maak één overzichtelijke registratie die voor elk organisatie-onderdeel tot op hetzelfde inhoudelijke detailniveau wordt ingevuld. Overweeg bijvoorbeeld om de registratie inzichtelijk te maken voor alle medewerkers zodat zij het registratieoverzicht kunnen consulteren voordat zij zelf iets registreren;
  • Neem per incident op of de functionaris voor de gegevensbescherming (FG) betrokken is, en zo ja in welke mate;
  • Neem per incident op of het datalek is gemeld bij de AP en bij betrokkenen en motiveer daarbij waarom dat wel of niet is gebeurd;
  • Wees transparant richting de getroffen personen als er een datalek is geweest. Communiceer hier doeltreffend en tijdig over. Bewaar het bewijs van die mededeling en neem deze op in de registratie.
  • Stel een handleiding op of verzorg een training voor de medewerkers die de datalekregistratie invullen. Deze instructie kan onderdeel uitmaken van een gedocumenteerde meldingsprocedure voor de meldplicht datalekken.
  • Leg vast welke andere organisaties betrokken zijn geweest bij een inbreuk (bijvoorbeeld medeverwerkingsverantwoordelijken, verwerkers of sub-verwerkers). Dit is handig als een organisatie nieuwe verwerkersovereenkomsten sluit met de desbetreffende verwerkers.
  • Overweeg datalekken in te delen naar aard, gevolgen en betrokkenen en mogelijke maatregelen;
  • Bespreek de datalekregistratie regelmatig op het juiste niveau binnen de organisatie, als onderdeel van een plan-do-check/learn-act cyclus. Zo kunnen organisaties leren van fouten. De FG kan bij deze besprekingen een actieve rol vervullen.
Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Waarom een DPIA onmisbaar is binnen gemeentelijke projecten
Vanuit de AVG en BIO moet je als gemeente allerlei (verplichte) maatregelen nemen. Zo moet je bij gegevensverwerkingen met een hoog privacyrisico een Data Protection Impact Assessment (DPIA) uitvoeren. In deze blog lees je wat een DPIA precies is en waarom deze zo belangrijk is voor gemeentelijke projecten.
In 5 stappen naar een succesvolle GAP-analyse van de BIO
: Een GAP-analyse geeft snel inzicht in hoeverre jouw gemeente voldoet aan de normen van de BIO. Het laat zien wat al goed geregeld is en waar nog verbeteringen nodig zijn. Maar hoe voer je een GAP-analyse effectief uit? In deze blog ontdek je het aan de hand van een praktisch stappenplan.
Wat is ethisch hacken en waarom is het belangrijk?
Stel je voor dat je een inbreker bent, maar dan eentje met goede bedoelingen. Je zoekt naar zwakke plekken in een huis om de eigenaar te waarschuwen, zodat hij ze kan repareren. Dat is precies wat ethical hackers doen, maar dan met computers en netwerken. In deze blog neem ik je mee in hun wereld.

Meer recente berichten

Ambtenaren mogen AI tool DeepSeek niet gebruiken
Verder lezen
Andere landen hebben NIS2 alleen op papier in orde
Verder lezen
ACM slaat alarm en wil dat VWS leveranciers zorg ict aanpakt
Verder lezen
Slechts 2 procent van impactvolle overheidsalgoritmen transparant
Verder lezen
Inzageverzoeken vaak niet juist afgehandeld
Verder lezen
EU certificering cloudbeveiliging loopt verdere vertraging op
Verder lezen
Bijna negen op de tien bedrijven kreeg in 2024 te maken met aanvallen op hun netwerk
Verder lezen
Juristen wereldwijd: cybersecurity en privacy blijven groot thema
Verder lezen
De belangrijkste security trends van 2025 die iedere bestuurder in de gaten moet houden
Verder lezen
Dit is waarom NIS2 het moment is om uw storage oplossingen te herzien
Verder lezen