Naar hoofdinhoud

Hoofdstuk 4.

Artikel 4.9

Datalek

Onderdeel van Privacybeleid gemeente Veere

Een datalek is een beveiligingsincident waarbij persoonsgegevens zijn betrokken. Persoonsgegevens kunnen verloren zijn gegaan of gestolen, door bijvoorbeeld brand of hacking. Het kan ook zijn dat persoonsgegevens onrechtmatig zijn verwerkt door bijvoorbeeld onbevoegde raadpleging of verzending naar een verkeerde e mailgeadresseerde. Een veel voorkomend datalek is het versturen van een e-mail naar een verkeerd e mailadres. Door een verkeerde keuze in het adresboek wordt de e-mail naar een verkeerde persoon gestuurd. Dit type datalek is lastig te voorkomen omdat het gaat om een menselijke fouten die nu eenmaal gebeuren. Met de inzet van diverse instrumenten wordt ingezet op het zoveel mogelijk voorkomen van deze fouten en het veilig verzenden van email. Door directe terugkoppeling, instructies, berichten op Intranet, etc. brengen we dit steeds onder de aandacht. Technische hulpmiddelen zijn het gebruik van Zorgmail en automatische waarschuwingen bij het versturen van gevoelige gegevens. Daarnaast wordt elk datalek uiteraard individueel beoordeeld en teruggekoppeld in het kader van lessons learned. Een datalek moet binnen 72 uur nadat de verwerkingsverantwoordelijke er kennis van heeft genomen, gemeld worden bij de AP. Deze melding is niet nodig als het datalek naar verwachting geen risico inhoudt voor de rechten en vrijheden van de bij het datalek betrokken personen. Als er sprake is van een hoog risico voor de rechten en vrijheden van de bij het datalek betrokken personen dan moeten deze personen geïnformeerd worden. Er wordt dan meegedeeld wat er gebeurd is, wat de mogelijke gevolgen zijn en wat er gedaan is of wordt om de schade te beperken. Ook worden de betrokkenen verwezen naar de FG en andere organisaties voor meer informatie en voor eventueel hulp en ondersteuning. Een datalek waarbij naw-gegevens, geboortedatum, bsn en bankrekening zijn gelekt veroorzaakt een aanzienlijke kans op identiteitsfraude. De betrokkene moet hierover geïnformeerd worden zodat hij maatregelen kan treffen om fraude te voorkomen of daar in ieder geval alert op te zijn. Het MT heeft een procedure vastgesteld voor het beheer van informatiebeveiligingsincidenten waaronder ook datalekken. Deze procedure is onderdeel van het Privacybeleid gemeente Veere en wordt toegepast. De procedure is beschreven in het document ‘Beheer van informatiebeveiligingsincidenten’. Dit document is opgenomen in bijlage 6. In deze procedure is beschreven welke functionarissen verantwoordelijk en betrokken zijn bij een beveiligingsincident. Op basis van de risicoklasse (zie paragraaf 4.4.1) en de specifieke omstandigheden van het geval wordt bepaald of het datalek gemeld wordt bij de Autoriteit Persoonsgegevens (AP) en/of bij de betrokkene.

Rechtspraak bij dit artikel