Datalek: wat te doen en hoe wij u informeren
De bescherming van persoonsgegevens is belangrijk voor capitalandcolumn. Ondanks passende technische en organisatorische beveiligingsmaatregelen kan zich een beveiligingsincident voordoen waarbij persoonsgegevens verloren gaan, worden gewijzigd, vernietigd, onbevoegd worden verstrekt of toegankelijk worden voor personen die daar geen toegang toe mogen hebben.
Op deze pagina leggen wij uit wat wij doen wanneer een datalek plaatsvindt, wanneer wij de Autoriteit Persoonsgegevens informeren, wanneer wij betrokken personen rechtstreeks waarschuwen en welke stappen u zelf kunt nemen om mogelijke schade te beperken.
— 1. Wat is een datalek?
Een datalek is een inbreuk op de beveiliging waarbij persoonsgegevens per ongeluk of op onrechtmatige wijze worden vernietigd, verloren, gewijzigd, verstrekt of toegankelijk worden gemaakt.
Een datalek kan bijvoorbeeld ontstaan door:
een e-mail met persoonsgegevens die naar een verkeerde ontvanger wordt verzonden;
verlies of diefstal van een apparaat waarop persoonsgegevens staan;
ongeoorloofde toegang tot een klantenaccount of administratiesysteem;
een cyberaanval waarbij persoonsgegevens worden ingezien of buitgemaakt;
onbedoelde openbaarmaking van klantgegevens;
verlies of beschadiging van gegevens waardoor deze niet meer beschikbaar zijn.
— 2. Wat doen wij zodra wij een datalek ontdekken?
Wanneer wij vermoeden of vaststellen dat sprake is van een datalek, beoordelen wij het incident zo snel mogelijk.
Wij proberen eerst het lek te stoppen en verdere blootstelling of verlies van persoonsgegevens te voorkomen.
Daarna onderzoeken wij onder meer:
welke persoonsgegevens bij het incident betrokken zijn;
hoeveel personen mogelijk zijn getroffen;
of de gegevens daadwerkelijk door onbevoegde personen konden worden ingezien;
of de betrokken gegevens beveiligd of versleuteld waren;
welke mogelijke gevolgen het incident voor betrokken personen kan hebben;
welke aanvullende maatregelen nodig zijn om verdere schade te voorkomen.
— 3. Melding aan de Autoriteit Persoonsgegevens
Wanneer een datalek waarschijnlijk een risico oplevert voor de rechten en vrijheden van natuurlijke personen, melden wij het incident aan de Autoriteit Persoonsgegevens.
Deze melding wordt zonder onredelijke vertraging gedaan en, indien mogelijk, uiterlijk binnen 72 uur nadat wij kennis hebben gekregen van het datalek.
Wanneer niet alle informatie binnen 72 uur beschikbaar is, kunnen wij eerst een voorlopige melding doen en ontbrekende informatie vervolgens zonder onredelijke vertraging aanvullen.
Wanneer een melding later dan 72 uur wordt gedaan, verstrekken wij aan de toezichthouder de reden voor de vertraging wanneer de wet dat vereist.
— 4. Wanneer informeren wij u rechtstreeks?
Wanneer een datalek waarschijnlijk een hoog risico oplevert voor uw rechten en vrijheden, informeren wij de betrokken personen zonder onredelijke vertraging.
Bij de beoordeling van het risico kijken wij onder meer naar het soort gegevens, de gevoeligheid van de informatie, de omvang van het incident, mogelijke identiteitsfraude, financieel verlies, misbruik van accounts en andere mogelijke nadelige gevolgen.
Een rechtstreekse melding kan bijvoorbeeld noodzakelijk zijn wanneer onbevoegde personen toegang hebben gekregen tot gegevens waarmee fraude, identiteitsmisbruik of andere ernstige schade mogelijk is.
Niet ieder datalek leidt automatisch tot een individuele melding. Wij beoordelen per incident of aan de wettelijke voorwaarden voor kennisgeving is voldaan.
— 5. Wat staat er in onze melding?
Wanneer wij u vanwege een datalek rechtstreeks moeten informeren, doen wij dat in duidelijke en eenvoudige taal.
De melding bevat, voor zover relevant en bekend, ten minste:
Wat er is gebeurd: een duidelijke beschrijving van de aard van het datalek.
Welke gegevens betrokken zijn: bijvoorbeeld contactgegevens, bestelgegevens, accountgegevens of andere persoonsgegevens.
Wat de mogelijke gevolgen zijn: bijvoorbeeld een verhoogd risico op phishing, identiteitsmisbruik, ongewenste toegang of ander misbruik.
Welke maatregelen wij hebben genomen: maatregelen om het incident te stoppen, schade te beperken en herhaling te voorkomen.
Wat u zelf kunt doen: praktische stappen waarmee u mogelijke gevolgen kunt beperken.
Hoe u ons kunt bereiken: contactgegevens voor vragen over het incident.
— 6. Hoe informeren wij u?
Wanneer rechtstreekse kennisgeving noodzakelijk is, gebruiken wij een communicatiemiddel waarmee wij de betrokken persoon redelijkerwijs snel kunnen bereiken.
Dit kan bijvoorbeeld via e-mail plaatsvinden wanneer wij over een geldig e-mailadres beschikken.
Afhankelijk van de ernst van het incident en de beschikbare contactgegevens kunnen wij daarnaast een andere passende communicatiemethode gebruiken.
Een kennisgeving over een ernstig datalek wordt duidelijk onderscheiden van gewone commerciële communicatie. Wij verbergen belangrijke veiligheidsinformatie niet in reclame of marketingberichten.
Wanneer individuele kennisgeving onevenredig veel inspanning zou vergen en de wet een andere vorm van kennisgeving toestaat, kunnen wij een openbare mededeling of een vergelijkbare effectieve maatregel gebruiken om betrokken personen te informeren.
— 7. Wat kunt u zelf doen?
Welke maatregelen zinvol zijn, hangt af van de gegevens die bij het incident betrokken zijn. Wanneer wij u informeren over een specifiek datalek, geven wij zo concreet mogelijk aan welke stappen voor dat incident worden aanbevolen.
Mogelijke voorzorgsmaatregelen zijn:
uw wachtwoord wijzigen wanneer account- of inloggegevens mogelijk zijn getroffen;
een uniek wachtwoord gebruiken dat u niet voor andere diensten gebruikt;
waar mogelijk tweestapsverificatie inschakelen;
alert zijn op verdachte e-mails, berichten, telefoongesprekken en betalingsverzoeken;
niet klikken op onverwachte koppelingen waarin om wachtwoorden of betaalgegevens wordt gevraagd;
bank- of betaaltransacties controleren wanneer financiële gegevens mogelijk betrokken zijn;
bij vermoeden van fraude onmiddellijk contact opnemen met de betrokken bank, betaaldienst of andere bevoegde partij.
— 8. Wanneer is rechtstreekse kennisgeving niet nodig?
Volgens de AVG kan rechtstreekse kennisgeving aan betrokken personen in bepaalde omstandigheden niet noodzakelijk zijn.
Dit kan bijvoorbeeld het geval zijn wanneer passende technische beschermingsmaatregelen ervoor zorgen dat de gelekte gegevens voor onbevoegde personen onbegrijpelijk zijn, bijvoorbeeld door effectieve versleuteling.
Ook kan individuele kennisgeving niet noodzakelijk zijn wanneer wij na het incident maatregelen hebben genomen waardoor het hoge risico zich waarschijnlijk niet meer zal voordoen.
Wanneer individuele kennisgeving onevenredig veel inspanning zou vragen, kan onder de wettelijke voorwaarden een openbare kennisgeving of een vergelijkbare maatregel worden gebruikt.
Deze uitzonderingen worden per incident beoordeeld en worden niet gebruikt om een wettelijk verplichte waarschuwing te vermijden.
— 9. Registratie en onderzoek
Wij registreren datalekken overeenkomstig onze verplichtingen onder de AVG, ook wanneer een incident uiteindelijk niet aan de Autoriteit Persoonsgegevens hoeft te worden gemeld.
In onze interne registratie kunnen onder meer de aard van het incident, de mogelijke gevolgen, de getroffen gegevens, de risicobeoordeling en de genomen corrigerende maatregelen worden vastgelegd.
Na een incident onderzoeken wij waar mogelijk de oorzaak en beoordelen wij welke technische, organisatorische of procedurele verbeteringen nodig zijn.
Het doel daarvan is zowel de gevolgen van het betreffende incident te beperken als de kans op herhaling te verminderen.
— 10. Datalek bij een dienstverlener
Voor bepaalde werkzaamheden maken wij gebruik van externe dienstverleners, bijvoorbeeld voor betalingen, technische infrastructuur of andere noodzakelijke bedrijfsdiensten.
Wanneer een dienstverlener die in onze opdracht persoonsgegevens verwerkt een datalek ontdekt, moet die partij ons overeenkomstig de toepasselijke regels zonder onredelijke vertraging informeren.
Wij beoordelen vervolgens welke verplichtingen voor ons als verwerkingsverantwoordelijke gelden, waaronder een eventuele melding aan de Autoriteit Persoonsgegevens en kennisgeving aan betrokken personen.
Het inschakelen van een externe dienstverlener ontslaat ons niet van verplichtingen die wij als verwerkingsverantwoordelijke op grond van de AVG hebben.
— 11. Een mogelijk beveiligingsprobleem melden
Denkt u dat persoonsgegevens via onze website of diensten per ongeluk openbaar toegankelijk zijn geworden, of vermoedt u een ander beveiligingsincident? Neem dan zo snel mogelijk contact met ons op.
Geef daarbij alleen informatie door die noodzakelijk is om het mogelijke incident te kunnen onderzoeken. Deel geen wachtwoorden, volledige betaalgegevens of andere gevoelige gegevens die niet nodig zijn voor de melding.
Wij beoordelen meldingen zo snel als redelijkerwijs mogelijk en nemen waar nodig maatregelen om verdere blootstelling te voorkomen.
— 12. Contact
Verwerkingsverantwoordelijke: capitalandcolumn
E-mail: plainhnmjkl@capitalandcolumn.com
Website: capitalandcolumn.com
Telefoon: +81(709)436 16 32
Adres: Shinyamashita 3-15-1-324, Naka-ku, Yokohama, Kanagawa 231-0801, Japan
Klantenservice: maandag tot en met vrijdag van 09:00 tot 18:00 uur. De reactietijd kan tijdens weekenden en feestdagen langer zijn.