Datalek door ransomware alleen melden omdat de verzekering het eist – dure grap

pixabay gdpr

Bedrijf B in Oostenrijk wordt op 6 maart 2023 platgelegd door ransomware. Alle data is versleuteld, het bedrijf doet hiervan melding bij de politie en de verzekering. Die twee stappen klinken logisch, maar het is onvoldoende.

Sterker nog B begaat hier een overtreding, want de AVG verplicht tot het melden van datalekken bij de toezichthouder. B doet dat pas op 24 april. Dat is pas nadat de verzekeraar heeft aangegeven zonder bewijs van die melding niet over te gaan tot het behandelen van de schadeclaim.

De toezichthouder verwacht, conform de meldplicht datalekken, dat elke datalek snel wordt gemeld. In Nederland staat op de website van de AP 72 uur, maar ook 24 uur. In andere EU lidstaten worden termen als “onverwijld” en “terstond” gebruikt. Elk van die termen geeft enige ruimte, maar de bijna 7 weken die de Oostenrijkse onderneming nodig had is overduidelijk veel te lang.

In het boetebesluit (pdf) van de toezichthouder staat waarom die melding is gedaan (de verzekering eiste dat) en ook het excuus van de onderneming. Die beweerde er van uit te gaan dat melding bij de politie voldoende was. Daar blijft het niet bij. De gasten van het bedrijf waarvan de data is gelekt waren niet op de hoogte gebracht. Men wilde ze daar niet mee lastigvallen.Tijdens de onderzoeksfase is het bedrijf ook nog eens opgevallen door de minimale bereidheid samen te werken met de toezichthouder.

Dit alles leidt tot een boete van 5.900 Euro met een opslag van 10 procent. 6.490 Euro in totaal dus.

Meer over
Lees ook
‘AP heeft meer mankracht nodig voor toezicht op AVG’

‘AP heeft meer mankracht nodig voor toezicht op AVG’

De Autoriteit Persoonsgegevens (AP) moet meer mankracht en middelen krijgen om effectief toezicht te kunnen houden op de bescherming van persoonsgegevens. Met name de invoering van de Europese privacywetgeving op 25 mei 2018 zorgt voor een toegenomen druk op de AP. Dit blijkt uit een analyse die is uitgevoerd door het externe onafhankelijke burea1

Data-detox: Kaspersky Lab helpt bedrijven data gezond te maken in aanloop naar GDPR deadline

Data-detox: Kaspersky Lab helpt bedrijven data gezond te maken in aanloop naar GDPR deadline

Over ruim een jaar moeten bedrijven binnen de EU voldoen aan de Algemene Verordening Gegevensbescherming (AVG maar beter bekend als de GDPR). Daarom heeft Kaspersky Lab een online hub geïntroduceerd die ondernemingen helpt hun data gezond te maken en zakelijke welvaart op de lange termijn te bewerkstelligen. Met een evaluatietool om te meten in ho1

Avast rondt overname van AVG af

Avast rondt overname van AVG af

Avast maakt bekend de overname van concurrent AVG te hebben overgenomen. De bedrijven gaan voortaan onder dezelfde naam opereren. Op korte termijn verandert er voor klanten van beide bedrijven niets aan de ondersteuning van producten. Avast belooft in de nabije toekomst alle producten en diensten van beide bedrijven te zullen ondersteunen. Zowel A1