Datalek door ransomware alleen melden omdat de verzekering het eist – dure grap

pixabay gdpr

Bedrijf B in Oostenrijk wordt op 6 maart 2023 platgelegd door ransomware. Alle data is versleuteld, het bedrijf doet hiervan melding bij de politie en de verzekering. Die twee stappen klinken logisch, maar het is onvoldoende.

Sterker nog B begaat hier een overtreding, want de AVG verplicht tot het melden van datalekken bij de toezichthouder. B doet dat pas op 24 april. Dat is pas nadat de verzekeraar heeft aangegeven zonder bewijs van die melding niet over te gaan tot het behandelen van de schadeclaim.

De toezichthouder verwacht, conform de meldplicht datalekken, dat elke datalek snel wordt gemeld. In Nederland staat op de website van de AP 72 uur, maar ook 24 uur. In andere EU lidstaten worden termen als “onverwijld” en “terstond” gebruikt. Elk van die termen geeft enige ruimte, maar de bijna 7 weken die de Oostenrijkse onderneming nodig had is overduidelijk veel te lang.

In het boetebesluit (pdf) van de toezichthouder staat waarom die melding is gedaan (de verzekering eiste dat) en ook het excuus van de onderneming. Die beweerde er van uit te gaan dat melding bij de politie voldoende was. Daar blijft het niet bij. De gasten van het bedrijf waarvan de data is gelekt waren niet op de hoogte gebracht. Men wilde ze daar niet mee lastigvallen.Tijdens de onderzoeksfase is het bedrijf ook nog eens opgevallen door de minimale bereidheid samen te werken met de toezichthouder.

Dit alles leidt tot een boete van 5.900 Euro met een opslag van 10 procent. 6.490 Euro in totaal dus.

Meer over
Lees ook
Wanneer is sprake van een grootschalige verwerking van persoonsgegevens?

Wanneer is sprake van een grootschalige verwerking van persoonsgegevens?

De Algemene verordening gegevensbescherming (AVG) verplicht organisaties een functionaris voor de gegevensbescherming (FD) aan te stellen en een privacy impact assessment (PIA) uit te voeren. Dit is onder meer verplicht indien sprake is van een grootschalige verwerking van persoonsgegevens die een kernactiviteit van de organisatie is. De AVG defin1

De AVG – wat staat er in en wat moet ik doen?

De AVG – wat staat er in en wat moet ik doen?

De Algemene Verordening Gegevensbescherming, de AVG, of op zijn Engels de GDPR: er zijn al internetpagina’s vol over geschreven. De datum 25 mei 2018 staat in ons geheugen gegrift (toch?). Ik vraag mij dus af wat ik hier dan aan toe kan voegen, genoeg experts zou je zo denken? Nou na het volgen van de Training tot Data Protection Officer denk ik d1

Slechts 12% van de Nederlandse bedrijven is voorbereid op AVG

Slechts 12% van de Nederlandse bedrijven is voorbereid op AVG

Nog een klein jaar en dan moeten alle organisaties in Nederland voldoen aan de EU-verordening over privacy en databescherming. Deze is veel strenger dan de huidige wet bescherming persoonsgegevens. Toch is slechts 12 procent van de organisaties op dit moment helemaal voorbereid op de nieuwe regels. Dat is nauwelijks meer dan aan het begin van dit1