Wanneer sprake is van een inbreuk in verband met persoonsgegevens, is er sprake van een datalek. De gemeente heeft als verwerkingsverantwoordelijke verschillende wettelijke plichten wanneer het gaat om de behandeling van datalekken. Zo is de gemeente verplicht een datalekkenregistratie bij te houden en kan de gemeente verplicht zijn het datalek te melden aan de AP en/of de betrokkenen op wie de inbreuk betrekking heeft.
Indien blijkt dat het datalek voor de betrokkene een risico vormt, moet het datalek zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat de gemeente er kennis van heeft genomen, bij de AP worden gemeld. Hierbij gelden twee aandachtspunten:
1. De 72 uur gaat lopen vanaf het moment dat de gemeente kennis heeft genomen van het datalek, oftewel bekend is geworden met het datalek. Dit hoeft dus niet het moment te zijn dat het datalek heeft plaatsgevonden.
2. Een datalek moet binnen 72 uur gemeld worden voor zover dat mogelijk is. De enkele omstandigheid dat een melding na 72 uur wordt gedaan, leidt niet per definitie tot een schending van de AVG. Tegelijkertijd dient wel alles in werk te worden gezet om een melding binnen 72 uur te doen. Ook is het meldformulier zo ingesteld dat gemotiveerd moet worden waarom een melding (pas) na 72 uur is gedaan.
3. De (C)ISO wordt ook geïnformeerd om z.s.m. de technische, organisatorische of personele mitigerende maatregelen te kunnen adviseren om het lek te dichten.
Tot slot geldt dat de betrokkenen over het datalek geïnformeerd moeten worden, indien de inbreuk waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen. Dit risico bestaat als de inbreuk kan leiden tot lichamelijke, materiële of immateriële schade voor de personen wier gegevens het voorwerp van de inbreuk zijn. Voorbeelden van dergelijke schade zijn discriminatie, identiteitsdiefstal of -fraude, financieel verlies en reputatieschade.
De betrokkenen hoeven niet te worden geïnformeerd indien (1) voorafgaand aan de inbreuk passende technische en organisatorische beschermingsmaatregelen waren genomen, bijvoorbeeld versleuteling van de gegevens, (2) na de inbreuk maatregelen zijn getroffen waardoor het hoge risico zich waarschijnlijk niet meer zal voordoen of (3) indien de melding aan de betrokkenen onevenredige inspanningen vergt
Voor de beantwoording van de vraag in hoeverre sprake is van een (hoog) risico voor de betrokkenen, moeten verschillende factoren tegen elkaar moeten worden afgewogen, zoals de aard van de inbreuk, de aard van de gegevens, de ernst van de gevolgen voor de betrokkenen en het aantal betrokkenen. Er dient daarbij rekening te worden gehouden met de enerzijds waarschijnlijkheid dat het risico zich zal verwezenlijken en anderzijds ernst van de potentiële gevolgen voor de betrokkenen.
De gemeente heeft een registratieplicht. Dit houdt in dat meldingen van (mogelijke) datalekken worden bijgehouden in een register. Hierin zijn de details van de datalekken vastgelegd.
Er is tactisch uitvoeringsbeleid opgesteld over de meldplicht datalekken. Dit is voor intern gebruik en is voor de medewerkers van de gemeente terug te vinden op het (interne) intranet van de gemeente. Daarnaast zijn op operationeel niveau voor intern gebruik (deel)processen met onder andere taken, rollen en verantwoordelijkheden vastgesteld met werkinstructies voor medewerkers. Deze zijn voor de medewerkers van de gemeente terug te vinden in het (interne) processenhuis van de gemeente.