Artikelen 33 & 34 AVG : Procedure voor Melding van Datalekken
Artikel 33 AVG verplicht de verwerkingsverantwoordelijke om een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat er kennis van is genomen, te melden aan de bevoegde toezichthoudende autoriteit, tenzij het onwaarschijnlijk is dat de inbreuk een risico inhoudt.
Melding aan de Toezichthoudende Autoriteit binnen 72 Uur (Art. 33 AVG)
Artikel 33(1) AVG bepaalt dat de verwerkingsverantwoordelijke een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat hij er kennis van heeft genomen, meldt aan de bevoegde toezichthoudende autoriteit.
De meldingsplicht vervalt uitsluitend wanneer het onwaarschijnlijk is dat de inbreuk een risico inhoudt voor de rechten en vrijheden van natuurlijke personen.
- De aard van de inbreuk omschrijven, waar mogelijk met vermelding van de categorieën van betrokkenen en persoonsgegevensregisters en de geschatte aantallen;
- De naam en contactgegevens van de functionaris voor gegevensbescherming (FG/DPO) of een ander contactpunt meedelen;
- De waarschijnlijke gevolgen van de inbreuk in verband met persoonsgegevens omschrijven;
- De maatregelen omschrijven die zijn genomen of voorgesteld om de inbreuk aan te pakken en eventuele nadelige gevolgen te beperken.
Indien en voor zover het niet mogelijk is om alle informatie gelijktijdig te verstrekken, staat Artikel 33(4) toe dat de gegevens in stappen en zonder onredelijke vertraging worden aangeleverd.
Mededeling aan Betrokkenen bij een Hoog Risico (Art. 34 AVG)
Wanneer de inbreuk in verband met persoonsgegevens waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen, deelt de verwerkingsverantwoordelijke de inbreuk onverwijld in duidelijke en eenvoudige taal mee aan de betrokkene (Art. 34.1).
Kennisgeving aan de betrokkene is niet vereist wanneer passende technische en organisatorische beschermingsmaatregelen zijn getroffen (met name versleuteling waardoor de gegevens onbegrijpelijk zijn voor onbevoegden), wanneer achteraf maatregelen zijn genomen waardoor het hoge risico zich waarschijnlijk niet meer zal voordoen, of wanneer dit onevenredige inspanningen zou vergen (in welk geval een openbare mededeling verplicht is).
Geverifieerde Officiële Bronnen
Algemene Verordening Gegevensbescherming — Europees Referentiekader
Raadpleeg officiële bron →Notification des violations de données (Art. 33-34), délai de 72h, communication aux personnes
Raadpleeg officiële bron →Geassocieerde Operationele Micro-Tools
Kwalificeer het beveiligingsincident, bereken de wettelijke termijn van 72 uur en bepaal uw meldingsplichten.
Zie Ook in het Juridisch Referentiekader
Artikel 28 AVG: De Verwerkersovereenkomst & Verplichte Bepalingen
Praktische gids voor Artikel 28 AVG: verplichte bepalingen van de verwerkersovereenkomst (DPA), verplichtingen van verwe...
Artikel 35 AVG : Criteria en Methodologie van de GEB (DPIA)
Juridisch kader van de effectbeoordeling (Art. 35 AVG): verplichte gevallen, WP248-criteria voor hoog risico, beoordelin...
Artikel 32 AVG : Beveiliging van de Verwerking door aan het Risico Aangepaste Maatregelen
Artikel 32 AVG: pseudonimisering en versleuteling, vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht, snel h...