Skip to main content

Datalek niet tijdig melden is dubbele fout

Het kan iedereen gebeuren, al is het natuurlijk niet fraai: data lekken. Maar áls het gebeurt, is het belangrijk om het datalek binnen 72 uur te melden bij Autoriteit Persoonsgegevens (AP). Als een organisatie verzuimt dat te doen, is dat fout op fout. Het kwam een afdeling van een politieke partij op een forse boete te staan.

Iedere keer als een geval van datalekken in de media komt, valt op hoe klungelig de gebeurtenis op zich is. Meestal gaat het om een vergeten datadrager, zoals een usb-stick, een laptop die iemand ergens heeft laten liggen of complete dossiers die per abuis bij het grofvuil worden gezet in plaats van opgehaald door een gespecialiseerd archiefvernietigingsbedrijf. Ook in dit geval is de aanleiding onoplettendheid. Een medewerker van de Overijsselse afdeling van de PVV stuurde een uitnodiging voor een evenement naar 101 geadresseerden, en vermeldde daarbij alle genodigden in de aanhef. Het gevolg: de e-mailadressen waren zichtbaar voor álle ontvangers.

Privacygevoelige informatie gedeeld

Omdat ontvangers van de e-mail kunnen zien wie de andere geadresseerden zijn, wordt daardoor privacygevoelige informatie (tools) gedeeld. Volgens de AP is direct te zien, of eenvoudig te herleiden, wat de identiteit van de andere ontvangers is. Bovendien heeft de afzender hiermee de politieke opvattingen van alle genodigden gedeeld; de mail was namelijk gericht aan ‘vrienden van de PVV’. De politieke opvatting van een persoon is in de Algemene verordening gegevensbescherming (AVG) (tools) een bijzonder persoonsgegeven en is extra beschermd. Iemands politieke kleur kan namelijk gevoelig liggen, negatieve gevolgen hebben voor iemands carrière en zelfs aanleiding zijn voor discriminatie.

IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.
Waarom BIO2 vooral om eigenaarschap in de lijn vraagt
BIO2 maakt informatiebeveiliging nadrukkelijk onderdeel van goed management: proceseigenaren moeten risico’s kennen, keuzes maken en opvolging organiseren. Daarmee verschuift de focus van losse maatregelen naar aantoonbaar eigenaarschap, samenwerking en risicogestuurde sturing binnen de gemeentelijke praktijk.

Meer recente berichten

AI-agents beveiligen: de nieuwste miljardenmarkt in cybersecurity
Verder lezen
‘Jonge juristen gebruiken vaker AI, maar ervaren collega’s zijn kritischer’
Verder lezen
Ondernemers Waadhoeke praten tijdens nazomerborrel over cyberveiligheid
Verder lezen
Be­las­ting­dienst mag bijzondere gegevens gebruiken voor dis­cri­mi­na­tie­con­tro­le
Verder lezen
Duizenden organisaties nog niet klaar voor nieuwe cyberwet, vakbeurs Cybersec Netherlands in teken van digitale weerbaarheid
Verder lezen
Datalek CJIB na koppelen verkeersovertredingen en strafzaken aan verkeerde personen
Verder lezen
Hoe verbeter je ot-security?
Verder lezen
Overheid scherpt privacy-afspraken met Salesforce aan
Verder lezen
Waarom cybersecurity-awarenesstraining medewerkers in de steek laat
Verder lezen
De FRIA voor AI-systemen komt eraan: bereid u voor
Verder lezen