Privacy · Een gerichte opdracht

Een datalekprotocol laten opstellen.
En oefenen wie wat doet.

Een verkeerd verstuurde bijlage, een verdwenen laptop of een leveranciersmelding vraagt om snelle afstemming. Weet uw team wie feiten verzamelt, wie risico’s beoordeelt en wie mag communiceren? Datajuristen helpt een werkbaar datalekprotocol opstellen en met een afgesproken scenario oefenen.

Voorstel op maat · Werkzaamheden en kosten vooraf afgesproken

Voor management en privacyteamsVooraf voorbereidenMet IT, HR en communicatie

Duidelijk afgebakend

Dit is waar we naartoe werken.

Voor organisaties die zich willen voorbereiden of merken dat een bestaand protocol te algemeen is. Speelt er nu een incident, dan is directe beoordeling van dat incident een afzonderlijke vraag. Een voorbereidingstraject is geen toezegging van permanente incidentbeschikbaarheid.

01

Een protocol dat mensen kunnen gebruiken

Een meldroute, rolverdeling, vervangingsafspraken en beslispunten die aansluiten op uw organisatie. Inclusief aansluiting op de IT-incidentprocedure en afspraken met betrokken leveranciers.

02

Sjablonen voor feiten en besluiten

Een werkbaar format voor registratie en risicoafweging, met ruimte voor onbekende feiten, acties en de onderbouwing van meld- en communicatiebesluiten.

03

Een oefening met verbeterlijst

Een begeleide scenario-oefening met de afgesproken deelnemers. We leggen vast welke stappen werkten, waar onduidelijkheid ontstond en wie de verbeteracties oppakt.

Aantal deelnemers, bestaande procedures, gekozen scenario, oefenduur en documentatie bepalen het voorstel. Een actueel incident, digitaal forensisch onderzoek, een crisissimulatie op technische systemen en 24/7-dienstverlening vallen niet automatisch binnen dit voorbereidingstraject.

Ontwerp één herkenbare interne meldroute

Een medewerker hoeft niet zelf alle juridische criteria te kennen voordat een signaal intern wordt gemeld. Het protocol maakt daarom helder waar vermoedens terechtkomen, welke eerste informatie nuttig is en wie de melding overneemt. We bespreken ook wat er gebeurt buiten normale werktijden en bij afwezigheid, zonder een bereikbaarheid te beloven die niet geregeld is.

IT richt zich bijvoorbeeld op het stoppen van de inbreuk en het veiligstellen van relevante informatie. De privacyverantwoordelijke coördineert de beoordeling van gevolgen voor personen. Management beslist waar zijn bevoegdheid nodig is. Die taken lopen naast elkaar; het wachten op een volledig technisch rapport mag geen vanzelfsprekende stilstand veroorzaken.

  • Maak een eigenaar en vervanger per stap herkenbaar.
  • Leg vast hoe leveranciers een vermoeden doorgeven.
  • Bepaal welke informatie medewerkers veilig kunnen aanleveren.

Maak onderscheid tussen feiten, risico’s en meldingen

Niet ieder beveiligingsincident is een datalek en niet ieder datalek moet aan de AP worden gemeld. De wettelijke beoordeling gaat onder meer over het risico voor de rechten en vrijheden van mensen. Bij een meldplicht meldt de verantwoordelijke zonder onredelijke vertraging en waar mogelijk binnen 72 uur na kennisname aan de AP. Voor het informeren van betrokkenen geldt een afzonderlijke beoordeling, onder meer bij waarschijnlijk hoog risico.

Het protocol helpt vastleggen wat bekend is, wat nog wordt onderzocht en waarom een besluit wordt genomen. Ook niet bij de AP gemelde datalekken horen in het datalekregister. Een leverancier die verwerker is, heeft een eigen meldroute naar de verantwoordelijke; dat is niet dezelfde afweging als de melding aan de toezichthouder.

  • Registreer tijdstippen en nieuwe informatie consequent.
  • Leg de motivering van melden of niet melden vast.
  • Bewaak aanvullende informatie en opvolgacties na de eerste beoordeling.

Oefen een situatie die uw organisatie herkent

We kiezen vooraf een scenario dat past bij uw processen, bijvoorbeeld een bestand dat naar de verkeerde zakelijke ontvanger gaat. Tijdens de bespreking komen stapsgewijs nieuwe feiten beschikbaar. Deelnemers doorlopen hun rol: wie belt wie, wie ontbreekt aan tafel en welke beslissing kan al worden genomen? Het doel is dat knelpunten zichtbaar worden voordat een echt incident zich voordoet.

Na afloop bespreken we de leerpunten en passen we de afgesproken documenten aan. Een verbeterlijst benoemt eigenaar, prioriteit en controlepunt. U kunt vervolgens intern vaststellen of contactgegevens kloppen, medewerkers de meldroute kennen en leveranciersafspraken uitvoerbaar zijn. Een volgende oefening kan andere afhankelijkheden toetsen.

Herkenbare situatie · illustratief voorbeeld

Een melding op vrijdagmiddag blijft in een gedeelde mailbox

Een fictieve dienstverlener ontdekt in een oefening dat niemand de privacy-mailbox bewaakt als de vaste collega afwezig is. Het team blijkt ook niet te weten wie de leverancier kan bereiken. In dit illustratieve voorbeeld levert de oefening twee concrete acties op: vervanging organiseren en de leveranciersroute bevestigen.

  1. 01Werkwijze en rollen ontwerpen
  2. 02Een herkenbaar scenario oefenen
  3. 03Verbeteringen toewijzen en verwerken

Van eerste gesprek naar aanpak

Begin met de vraag.
Wij helpen ordenen.

Beschrijf de organisatie, betrokken afdelingen en of er al een protocol of incidentprocedure bestaat. Meld ook of u alleen een documenttraject of eveneens een oefening zoekt. Gebruik voor de eerste aanvraag geen echte gelekte bestanden of identificeerbare incidentgegevens.

Bespreek uw datalekprotocol
  1. 01

    We maken de vraag concreet

    We bespreken uw doel, de betrokken mensen en wat al beschikbaar is.

  2. 02

    U krijgt een afgebakend voorstel

    Met werkzaamheden, benodigde informatie, planning en kosten.

  3. 03

    We bespreken de bevindingen

    U weet welke keuzes voorliggen, wat nog ontbreekt en welke vervolgstappen passen.

Goed om vooraf te weten

Uw vragen.
Helder beantwoord.

Kunnen jullie ons bestaande protocol verbeteren?

Ja. We bekijken waar het onvoldoende aansluit op uw rollen, systemen of leveranciers en werken de afgesproken onderdelen bij. Een oefening kan laten zien welke onduidelijkheden op papier niet opvallen.

Doen jullie tijdens de oefening een echte melding bij de AP?

Nee. Een oefening gebruikt een fictief scenario en leidt niet tot een echte melding. Als een werkelijk incident bekend wordt, moet dat apart en op zijn eigen feiten worden beoordeeld.

Wie moeten bij de oefening aansluiten?

Meestal de mensen die feiten verzamelen, besluiten nemen en communiceren, zoals IT, privacy, management en communicatie. De precieze groep hangt af van het scenario. De FG behoudt zijn onafhankelijke advies- en toezichtrol.

Moet elk datalek binnen 72 uur aan iedereen worden gemeld?

Nee. De melding aan de AP en het informeren van betrokkenen hebben verschillende voorwaarden. Het protocol moet die beoordelingen onderscheiden. Intern melden en onderzoeken moet tijdig gebeuren om de juiste afweging mogelijk te maken.

Kunnen kleine organisaties dit ook laten doen?

Ja. Een klein team vraagt vaak om een beknopte route met duidelijke vervanging. We richten de opdracht in op de omvang en processen, in plaats van een grote crisisstructuur als uitgangspunt te nemen.

Wat als er nu al een incident speelt?

Wacht dan niet op een gepland voorbereidingstraject. Geef bij uw contact aan dat het om een actueel incident gaat en welke termijn speelt. Concrete beschikbaarheid en ondersteuning moeten worden bevestigd; dit aanbod is geen noodnummer.

Direct en persoonlijk contact

Bespreek uw datalekprotocol

Beschrijf kort uw situatie. We bespreken uw vraag en de mogelijkheden, zonder verplichtingen. U ontvangt een voorstel voordat een opdracht begint.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.