Niet elke denkbare inbreuk is meteen een datalek.
Er is sprake van een datalek als de verwerkingsverantwoordelijke met enige zekerheid kan zeggen dat zich daadwerkelijk een incident heeft plaatsgevonden.
Op grond van de AVG is de verwerkingsverantwoordelijke verplicht om de maatregelen af te stemmen op de veiligheidsrisico’s die kleven aan het verwerken van persoonsgegevens.
Daar lees je hier meer over.
De AVG definieert een datalek als “een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens”.
Allereerst moet er volgens de wet sprake zijn van een inbreuk op de beveiligingsmaatregelen.
Vervolgens moet dit lek leiden tot (onrechtmatig of per ongeluk) bijv. verlies van gegevens.
Let op; wanneer er bijvoorbeeld een harddisk crasht en je daardoor (medische) gegevens van de patiënt kwijtraakt, waar geen back-up van is, dan is dat volgens de wet een datalek, ook al heeft niemand die gegevens onrechtmatig ingezien.
Datalekken kunnen worden voorkomen door het nemen van passende, technische en organisatorische maatregelen.