MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Een groot datalek bij de GGD-coronasystemen, waarbij medewerkers persoonsgegevens zoals BSN’s en adressen verhandelden, liet zien hoe belangrijk een goede beveiliging van persoonsgegevens is — en hoe streng de Autoriteit Persoonsgegevens (AP) toeziet op medische gegevens. Toegang beperken, alles loggen en monitoren, en na een datalek snel handelen en melden zijn geen luxe, maar een verplichting.
Uit onderzoek bleek dat persoonsgegevens uit de GGD-coronasystemen waren gelekt en verhandeld; medewerkers van een callcenter werden verdacht van het aanbieden van die gegevens. De zaak onderstreept dat een goede beveiliging van persoonsgegevens altijd noodzakelijk is, net als snel handelen na een datalek.
Te ruime toegang tot gevoelige gegevens
De gelekte gegevens kwamen uit twee databanken — CoronIT en HPzone Light — waartoe zeer veel GGD’ers en callcentermedewerkers toegang hadden, onder meer met informatie over testafspraken, testuitslagen en bron- en contactonderzoek. Zulke gegevens kunnen worden misbruikt voor identiteitsfraude, stalking en phishing.
Callcentermedewerkers met een laag uurloon en veel werkdruk vormen een aantrekkelijk doelwit voor criminelen die hen actief benaderen. Bovendien werd er veel vanuit huis gewerkt, met minder controle, wat het doorsluizen van gegevens makkelijker maakte. Omdat het om medische gegevens gaat — tot de gevoeligste persoonsgegevens die er zijn — is de gezondheidssector sowieso al een geliefd doelwit.
Beveiligingsmaatregelen die mogelijk niet volstonden
Er waren wel maatregelen getroffen: medewerkers moesten een Verklaring Omtrent het Gedrag (VOG) overleggen, een geheimhoudingsverklaring tekenen en er waren steekproefsgewijze controles. Na de berichtgeving kondigde de GGD aan de controle op te schalen en de systemen permanent te gaan monitoren. Een belangrijk pijnpunt: gegevens waren eenvoudig te exporteren en er werd niet eens gelogd wie welke data inzag.
De AP onderzoekt en handhaaft streng
De koepelorganisatie deed officieel melding van het datalek — terecht, want organisaties zijn verplicht datalekken bij de AP te melden. De AP eiste opheldering. Dat de AP de beveiliging van medische gegevens uiterst serieus neemt, bleek eerder al: het HagaZiekenhuis kreeg eerder een boete van 460.000 euro nadat meerdere medewerkers onbevoegd het medisch dossier van Samantha de Jong hadden ingekeken, omdat het ziekenhuis de logbestanden onvoldoende controleerde en tweestapsverificatie ontbrak. Veelzeggend: bij het Haga waren er nog wél logbestanden, terwijl bij het GGD-lek niet eens werd gelogd wie welke gegevens inzag. Meer over zulke boetes leest u hier.
Wat betekent dit voor uw organisatie?
Blijkt er sprake van nalatigheid, dan dreigt niet alleen een boete: ook benadeelden kunnen een schadeclaim indienen. De beveiliging van persoonsgegevens moet daarom voor elke organisatie topprioriteit zijn. Publieke verontwaardiging, negatieve media-aandacht, boetes en schadeclaims liggen anders op de loer. Zorg dat u aan de AVG-eisen voldoet.
Veelgestelde vragen
Moet ik een datalek melden bij de Autoriteit Persoonsgegevens?
In beginsel ja. Organisaties zijn verplicht datalekken bij de AP te melden (en bij ernstige risico’s ook aan betrokkenen). Snel en correct handelen na een lek is essentieel.
Welke beveiliging verwacht de AP bij medische gegevens?
Hoge eisen: toegang beperken tot wie het echt nodig heeft, inzage loggen en controleren, en sterke authenticatie zoals tweestapsverificatie. Het ontbreken daarvan weegt zwaar mee.
Kan ik aansprakelijk zijn voor een datalek?
Bij nalatigheid riskeert u zowel een boete van de AP als schadeclaims van benadeelden. Goede technische en organisatorische maatregelen beperken dat risico.
Laat uw gegevensbeveiliging toetsen
Een datalek kan iedere organisatie treffen, en de gevolgen zijn groot. De privacy-experts van MKB Juristen helpen u te voldoen aan de AVG en uw beveiliging op orde te brengen. Bekijk onze expertise in privacy en gegevensbescherming of maak een belafspraak.