Beperk het incident en leg de tijdlijn vast
Beëindig ongeoorloofde toegang waar dat veilig kan, trek een bericht terug of laat een ontvanger gegevens zorgvuldig verwijderen. Leg vast wanneer het incident is ontdekt, welke acties zijn genomen en welke logs of apparaten voor onderzoek nodig zijn.
Werk met één coördinator en één feitenoverzicht. Noteer expliciet welke informatie bevestigd is en wat nog een aanname is. Dat helpt het crisisteam om onder tijdsdruk zorgvuldig te blijven.
Beoordeel het risico en neem een meldbesluit
Onderzoek welke gegevens zijn geraakt, hoeveel personen het betreft, wie toegang had en welke concrete gevolgen mogelijk zijn. Bijzondere persoonsgegevens, kwetsbare betrokkenen en verlies van vertrouwelijkheid kunnen het risico vergroten.
Wanneer het datalek waarschijnlijk risico oplevert, kan melding bij de Autoriteit Persoonsgegevens nodig zijn binnen 72 uur na ontdekking. Bij een hoog risico kan ook communicatie aan betrokkenen vereist zijn. Leg iedere afweging vast, ook wanneer niet wordt gemeld.
Herstel vertrouwen met duidelijke opvolging
Communiceer feitelijk, begrijpelijk en met handelingsperspectief. Vermijd speculatie, maar wacht niet onnodig wanneer betrokkenen zichzelf moeten kunnen beschermen.
Evalueer daarna oorzaak, detectie, bereikbaarheid, besluitvorming en communicatie. Ieder datalek hoort in het interne register; verbeteracties krijgen een eigenaar, termijn en controle op werking.
Officiële bronnen en verdere informatie
Deze publicatie geeft algemene duiding. Voor toepasselijkheid en formele verplichtingen blijft de concrete situatie bepalend.
Rijksoverheid — Bewaren medisch dossierIGJ — Informatiebeveiliging in de zorgIGJ — Vragen over NEN 7510Autoriteit Persoonsgegevens — Datalek: dit moet u doen