Naar hoofdinhoud
Wanneer beveiligingsmaatregelen niet afdoende zijn gebleken en persoonsgegevens (mogelijk) zijn gelekt, kan er sprake zijn van een datalek. Binnen de organisaties is het proces meldplicht datalekken opgezet en van kracht. In dit proces is beschreven hoe de organisatie reageert op datalekken. Hieronder is de procedure kort beschreven. Procedure Wanneer er sprake van een beveiligingsincident en zijn (mogelijk) persoonsgegevens gelekt dan meldt een medewerker dit bij de CISO of via het daarvoor bestemde emailadres (meldpuntdatalekken@noaberkracht.nl). Alleen een mailtje naar de ICT-servicedesk is bij een melding van een datalek absoluut onvoldoende. Inwoners en externen kunnen via bovenstaand e-mailadres ook een melding doen. Vervolgens wordt door de CISO in het Zaaksysteem het proces gestart. Medewerkers kunnen zelf een zaak starten in het Zaaksysteem bij het ontdekken van een incident. Incidenten die direct worden gemeld zijn: Elk incident met een informatiedrager. Elk vermoeden dat met de beveiliging van gegevens iets mis is. Enkele voorbeelden van datalekken: Apparaat, gegevensdrager (bijv. mobiele telefoon, laptop of toegangskaart) en/of papier met persoonsgegevens kwijtgeraakt of gestolen. Brief of postpakket met persoonsgegevens kwijtgeraakt of geopend retour ontvangen. Hacking, malware (bijv. ransomeware) en/of phishing. Persoonsgegevens nog aanwezig op afgedankt apparaat of gegevensdrager. Persoonsgegevens per ongeluk gepubliceerd. Persoonsgegevens van verkeerde klant getoond in klantportaal. Persoonsgegevens verstuurd of afgegeven aan verkeerde ontvanger. Persoonsgegevens onbeveiligd verstuurd of ontvangen (bijvoorbeeld via email) . Nadat een melding is gemaakt overleggen de CISO, de FG en de Privacybeheerders of het een datalek betreft en of de datalekprocedure moet worden gevolgd. Zo ja, dan wordt een datalekteam geactiveerd. In het datalekteam zitten in ieder geval de CISO, adviseur Informatie & Techniek, een Privacybeheerder, adviseur Communicatie, eventueel aangevuld met de manager van de afdeling waar het lek heeft plaatsgevonden. Met dit team wordt het meldingsproces vervolgd en het datalek bestreden. Vervolgens wordt bepaald welke stakeholders worden geïnformeerd. Ook wordt de afweging gemaakt om de betrokkene(n) te benaderen. De FG meldt een meldingswaardig datalek direct aan de Autoriteit Persoonsgegevens. Als laatste wordt het proces gedocumenteerd voor verantwoording en feedback, en wordt het incident opgenomen in het register met datalekken. Het overzicht wordt gebruikt om gegevensbescherming en Informatieveiligheid verder te professionaliseren. Wanneer er sprake is van een datalek bij een verwerker van onze gegevens, dan is in de verwerkersovereenkomst opgenomen dat deze de organisaties van wie zij de persoonsgegevens verwerken zo snel mogelijk van het datalek op de hoogte stelt, en op welke manier die dient te gebeuren. Het informeren van getroffen personen wordt door de verantwoordelijke uitgevoerd.

Rechtspraak bij dit artikel