Antwoord
Het datalekregister helpt je bij het evalueren van datalekken met het doel herhaling te voorkomen. In het register neem je op:
- een korte omschrijving van het datalek
- welke gegevens het datalek omvat (type/categorie)
- beschrijving wat er met de persoonsgegevens is gebeurd
- wanneer het datalek plaatsvond
- beschrijving van welke groep(en) personen er gegevens zijn gelekt
- de mogelijke gevolgen van het datalek
- de maatregelen die zijn genomen om de schade te beperken en om herhaling te voorkomen
Je kunt zo'n register op allerlei manieren vormgeven, bijvoorbeeld in een spreadsheet of een lijst op het intranet. Het is in de meeste GRC-tools (Governance, Risk, Compliance) als onderdeel opgenomen.
Als een datalek waarschijnlijk een risico oplevert voor de rechten en vrijheden van betrokkenen, meld je het datalek bij de Autoriteit Persoonsgegevens. Is er waarschijnlijk geen risico, dan kun je volstaan met het registreren van het datalek in je administratie. Gebruik eventueel de privacyimpactcalculator die is gebaseerd op de Enisa-formule om beredeneerd uit te rekenen of je kunt volstaan met een registratie in het datalekregister, of dat je het datalek ook bij de AP moet melden.