Les 7 van 8

Les 7: Datalekken — wat doe je als er iets misgaat?

Deze cursus biedt algemene informatie en geen juridisch advies.

Een datalek. Het klinkt als iets wat alleen grote bedrijven overkomt. Maar een WordPress website die wordt gehackt, een e-mail die naar het verkeerde adres wordt gestuurd, een back-up die op straat belandt — dat zijn allemaal datalekken. En ze kunnen jou ook overkomen. In deze les leer je wat je moet doen als het zover is.

Wat is een datalek?

Een datalek is elk beveiligingsincident waarbij persoonsgegevens verloren gaan, onrechtmatig worden verwerkt, of toegankelijk worden voor onbevoegden. Dat is breder dan je denkt:

  • Je WordPress-site wordt gehackt en klantgegevens worden gestolen
  • Je verstuurt een nieuwsbrief met alle e-mailadressen zichtbaar in de CC in plaats van BCC
  • Je laptop met klantgegevens wordt gestolen
  • Je stuurt een offerte met persoonsgegevens naar het verkeerde e-mailadres
  • Een medewerker verstuurt klantdata naar een privé-mailadres
  • Je back-up is onversleuteld en raakt kwijt

Wanneer moet je een datalek melden?

Niet elk datalek hoef je te melden. De AVG maakt onderscheid:

Altijd intern documenteren

Elk datalek — hoe klein ook — moet je intern registreren in een datalekregister. Noteer: wat is er gebeurd, welke gegevens waren betrokken, wat was de oorzaak, wat heb je gedaan om de schade te beperken?

Melden bij de Autoriteit Persoonsgegevens

Als het datalek waarschijnlijk een risico oplevert voor de rechten en vrijheden van betrokkenen, moet je het melden bij de AP. Dit moet binnen 72 uur nadat je het lek hebt ontdekt.

Voorbeelden waarbij melden verplicht is:

  • Klantgegevens inclusief betalingsinformatie zijn gestolen
  • Wachtwoorden zijn gelekt
  • Medische of andere gevoelige gegevens zijn toegankelijk geworden voor onbevoegden
  • Grote aantallen gewone contactgegevens zijn uitgelekt

Melden doe je via het meldloket van de AP op datalekken.autoriteitpersoonsgegevens.nl.

Betrokkenen informeren

Als het lek waarschijnlijk een hoog risico oplevert voor de betrokkenen, moet je ook hen persoonlijk informeren — zonder onredelijke vertraging. Denk aan: financiële gegevens gestolen, identiteitsfraude mogelijk.

Stappenplan bij een datalek

  1. Constateer en beperk — ontdek je een lek, handel direct. Verander wachtwoorden, blokkeer toegang, schakel je hostingpartij in als je site is gehackt.
  2. Beoordeel het risico — welke gegevens zijn betrokken? Hoeveel personen? Wat is de kans op schade voor betrokkenen?
  3. Documenteer — leg alles vast in je datalekregister.
  4. Meld bij de AP — als het meldingsplichtig is, doe dit binnen 72 uur.
  5. Informeer betrokkenen — als het een hoog risico voor hen oplevert.
  6. Verbeter — hoe kun je voorkomen dat het opnieuw gebeurt?

Preventie: hoe verklein je de kans op een datalek?

De beste maatregel is voorkomen. Voor WordPress-websites:

  • Update altijd — verouderde plugins en themes zijn de meest voorkomende oorzaak van gehackte WordPress-sites
  • Gebruik sterke wachtwoorden en twee-factor authenticatie
  • Installeer een beveiligingsplugin — Wordfence of iThemes Security
  • Maak regelmatige back-ups — en sla ze op buiten je eigen server
  • Versleutel gevoelige data — sla wachtwoorden nooit in platte tekst op (WordPress doet dit al goed van zichzelf)
  • Beperk toegang — geef medewerkers alleen de rechten die ze nodig hebben. Niet iedereen hoeft beheerder te zijn.
  • Gebruik HTTPS — zodat data versleuteld wordt verzonden

Het datalekregister

De AVG verplicht je een register bij te houden van alle datalekken, ook als je ze niet hoeft te melden. Een simpel spreadsheet is voldoende:

  • Datum ontdekking
  • Omschrijving van het incident
  • Welke gegevens waren betrokken
  • Hoeveel personen
  • Gemeld bij AP: ja/nee, zo ja wanneer
  • Betrokkenen geïnformeerd: ja/nee
  • Getroffen maatregelen

Opdracht

Maak een eenvoudig datalekregister aan — een spreadsheet met de kolommen uit de lijst hierboven is voldoende. Bewaar dit op een veilige plek. Controleer daarna je beveiligingsmaatregelen: draait er een beveiligingsplugin? Is twee-factor authenticatie ingeschakeld voor beheerdersaccounts? Zijn alle plugins up-to-date?