Wat betreft incidenten is het beperkt mogelijk hier op voorhand kaders voor te geven. Een vaak voorkomend incident betreft datalekken. Uit regelgeving blijkt dat de organisatie de FG hierbij dient te betrekken. De mate waarin de FG wordt betrokken kan bestaan uit het actief of passief informeren ter kennisname of het verzoek om advies over de wijze van afdoening. Gelet op de frequentie waarmee datalekken voorkomen zijn nadere regels hierover wenselijk, zowel voor de organisatie als de FG. Deze regels luiden als volgt:
Nummer
Soort datalek
Betrokkenheid FG
Toelichting
Meer dan 25 betrokkenen
FG wordt actief geïnformeerd door de verantwoordelijk manager
In deze situaties wordt de FG actief geïnformeerd, voordat een beslissing wordt genomen over het melden bij de Autoriteit Persoonsgegevens.
De verantwoordelijk manager vraagt geen advies, maar het staat de FG vrij dat te geven als de FG daar aanleiding toe ziet.
Gevoelige of bijzondere persoonsgegevens betrokken
FG wordt actief geïnformeerd door de verantwoordelijk manager
Als gevoelige of bijzondere persoonsgegevens betrokken zijn bij het datalek, ongeacht het aantal betrokkenen, wordt de FG actief geïnformeerd voordat een beslissing wordt genomen over het melden bij de Autoriteit Persoonsgegevens.
De verantwoordelijk manager vraagt geen advies, maar het staat de FG vrij dat te doen als de FG daar aanleiding toe ziet.
Datalek is in de publiciteit, of gaat naar verwachting in de publiciteit komen. Overwogen wordt om betrokkenen te informeren /betrokkenen worden geïnformeerd.
FG wordt actief om advies gevraagd over het datalek
Als het datalek in de publiciteit is of naar verwachting komt, wordt door de verantwoordelijk manager de FG actief om advies gevraagd over de eventuele melding bij de Autoriteit Persoonsgegevens en het eventueel informeren van betrokkenen.
Als wordt overwogen om betrokkenen te informeren, wordt de FG actief om advies gevraagd.
Datalek is gemeld bij de Autoriteit Persoonsgegevens, maar buiten de daarvoor geldende termijn.
FG wordt actief geïnformeerd door de verantwoordelijk manager
Als het datalek wel bij de Autoriteit Persoonsgegevens is gemeld, maar buiten de daarbij geldende termijn van 72 uur, wordt de FG daarover actief
geïnformeerd. De FG wordt niet actief om advies gevraagd, maar het geeft de FG wel een actueel inzicht in de omgang met datalekken. Opgemerkt wordt dat het informeren van de FG vanwege te laat melden bij de Autoriteit Persoonsgegevens geheel losstaat van eerdere betrokkenheid van de FG bij het datalek.
Datalekken die niet voldoen aan de bovengenoemde criteria
FG wordt passief geïnformeerd door toegang tot het datalekkenregister (Leesrechten; wel opmerkingen)
Voor datalekken die niet vallen onder de bovengenoemde criteria wordt de FG niet actief geïnformeerd.
De FG heeft toegang tot het datalekkenregister in het systeem Solvinx van de organisatie, zodat er voor de FG de mogelijkheid is om zelfstandig datalekken te beoordelen.
De FG heeft tevens de mogelijkheid om opmerkingen te plaatsen in Solvinx.
Een beslissing om een datalek niet te melden aan de Autoriteit Persoonsgegevens en/of betrokkenen wordt onderbouwd.
Als de FG daartoe aanleiding ziet, kan de FG over daarin opgenomen of ontbrekende datalekken adviseren.
Naast de situaties genoemd in dit schema staat het de organisatie te allen tijde vrij om de FG om advies te vragen over de afhandeling van datalekken. Voor de afhandeling van andere beveiligingsincidenten dan datalekken blijft van belang dat de
organisatie de FG hier tijdig bij betrekt. Het formeel inregelen hiervan past echter niet bij dit incidentele karakter.
Artikel 6
Afhandeling datalekken.
Onderdeel van Regeling Functionaris Gegevensbescherming (FG) Gemeente Eindhoven