Datalek persoonsgegevens: wat het is en wat je moet weten

Een datalek van persoonsgegevens ontstaat wanneer iemand toegang krijgt tot jouw persoonlijke gegevens zonder dat dit de bedoeling is of zonder dat dit mag. Denk aan een gehackte database met e-mailadressen, een gestolen laptop met klantgegevens of een brief met medische informatie die naar het verkeerde adres wordt gestuurd. De Autoriteit Persoonsgegevens (AP) omschrijft een datalek als elke inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging of ongeoorloofde toegang tot persoonsgegevens.

Persoonsgegevens zijn alle gegevens die direct of indirect terug te leiden zijn naar een persoon. Dat gaat verder dan alleen je naam en adres. Ook je IP-adres, e-mailadres, bankrekeningnummer, locatiegegevens en gezondheidsgegevens vallen hieronder. Een datalek hoeft dus niet groot te zijn om serieuze gevolgen te hebben.

Wanneer is er sprake van een datalek persoonsgegevens?

Niet elke beveiligingsincident telt als een datalek. Er moet iets mis zijn gegaan met de bescherming van persoonsgegevens. Dat kan op drie manieren:

  • Vertrouwelijkheidslek: onbevoegden krijgen toegang tot de gegevens, bijvoorbeeld door hacking of een verkeerd verzonden e-mail.
  • Integriteitslek: gegevens worden onbedoeld gewijzigd of vernietigd, bijvoorbeeld door een technische storing of kwaadaardige software.
  • Beschikbaarheidslek: gegevens zijn tijdelijk of permanent niet meer toegankelijk, bijvoorbeeld door ransomware die bestanden versleutelt.

Een klassiek voorbeeld van een datalek is een werknemer die een USB-stick met klantgegevens verliest. Of een bedrijf dat per ongeluk een e-mail stuurt aan honderd mensen tegelijk, waardoor iedereen elkaars e-mailadres ziet. Beide gevallen vallen onder de definitie van een datalek van persoonsgegevens, ook al was er geen kwade opzet.

Meldplicht: wanneer moet een datalek gemeld worden?

Organisaties die persoonsgegevens verwerken, hebben in de meeste gevallen een meldplicht. Dit is vastgelegd in de Algemene Verordening Gegevensbescherming (AVG), die in heel Europa van kracht is. De regels zijn duidelijk:

  • Een organisatie moet een datalek binnen 72 uur melden bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat betrokkenen er hinder van ondervinden.
  • Als het datalek een hoog risico oplevert voor de betrokkenen (de mensen van wie de gegevens zijn gelekt), moet de organisatie ook die mensen zelf informeren.

Bij een laag risico, zoals een intern incident dat snel is hersteld zonder dat gegevens buiten zijn gekomen, hoeft een organisatie het niet altijd te melden. Toch is het verplicht elk datalek intern vast te leggen, ook als er geen melding naar de AP nodig is. Zo kan een toezichthouder altijd controleren hoe de organisatie ermee is omgegaan.

Gevolgen voor de betrokkene

Als jouw persoonsgegevens bij een datalek betrokken zijn, kunnen de gevolgen uiteenlopen van lichte ongemakken tot ernstige schade. Bij een lek van alleen je e-mailadres is het risico relatief beperkt, al kunnen spammers je adres misbruiken. Maar bij een lek van je burgerservicenummer, financiële gegevens of medische informatie ligt dat anders. Criminelen kunnen die gegevens gebruiken voor identiteitsfraude, phishing of financieel misbruik.

Concreet kunnen de gevolgen zijn:

  • Identiteitsfraude, waarbij iemand anders jouw naam en gegevens gebruikt om leningen af te sluiten of aankopen te doen.
  • Gerichte phishingaanvallen, omdat aanvallers dankzij gelekte informatie geloofwaardige nepberichten kunnen sturen.
  • Reputatieschade, als persoonlijke of gevoelige informatie openbaar wordt.
  • Emotionele schade, zeker bij lekken van medische of intieme gegevens.

Wat kun je zelf doen na een datalek?

Als een organisatie jou informeert over een datalek waarbij jouw persoonsgegevens zijn betrokken, zijn er een aantal stappen die je kunt zetten:

  • Verander direct het wachtwoord van het getroffen account en van andere accounts waar je hetzelfde wachtwoord gebruikt.
  • Zet waar mogelijk tweestapsverificatie aan.
  • Houd je bankafschriften en creditcardoverzichten nauwkeurig in de gaten op verdachte transacties.
  • Wees extra alert op phishingmails of verdachte telefoontjes die inspelen op de gelekte informatie.
  • Meld verdachte activiteit direct bij je bank of bij de politie als je vermoedt dat er misbruik van je gegevens wordt gemaakt.

Daarnaast heb je als betrokkene het recht om bij de organisatie na te vragen welke gegevens precies zijn gelekt en wat de organisatie doet om herhaling te voorkomen. Als je vindt dat de organisatie onzorgvuldig met jouw gegevens is omgegaan, kun je een klacht indienen bij de Autoriteit Persoonsgegevens.

Veelgestelde vragen over datalekken van persoonsgegevens

Moet ik als individu een datalek melden?
Nee. De meldplicht geldt voor organisaties, niet voor individuen als consument. Als je zelf een organisatie bent of zelfstandige die persoonsgegevens verwerkt, gelden de regels van de AVG wel voor jou.

Hoe weet ik of mijn gegevens zijn gelekt?
Soms word je actief geïnformeerd door de organisatie waar het lek heeft plaatsgevonden. Je kunt ook zelf controleren via diensten zoals Have I Been Pwned (haveibeenpwned.com), een gratis en breed erkende tool waarmee je controleert of jouw e-mailadres voorkomt in bekende gelekte databases.

Kan ik schadevergoeding krijgen na een datalek?
Ja, dat is in principe mogelijk. Onder de AVG heb je het recht om schadevergoeding te eisen van de organisatie als die onzorgvuldig heeft gehandeld en jij daardoor schade hebt geleden. In de praktijk is dit niet altijd eenvoudig, omdat je de schade moet kunnen aantonen. Een advocaat of rechtsbijstandsverzekering kan je daarbij helpen.

Wat zijn de boetes voor een organisatie?
De Autoriteit Persoonsgegevens kan bij een ernstige overtreding van de AVG forse boetes opleggen. De maximale boete kan oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet van een organisatie, afhankelijk van welk bedrag hoger is.

Een datalek van persoonsgegevens is nooit zonder risico, of het nu om een klein incident of een grote hack gaat. Als je een melding ontvangt, handel dan snel: verander wachtwoorden, houd je rekeningen in de gaten en weet dat je rechten hebt tegenover de organisatie die jouw gegevens onvoldoende heeft beschermd.