Regels voor meldplicht datalekken bij diensten voor bestanden delen
Begrijp de meldplicht voor datalekken bij diensten voor bestanden delen, inclusief de 72-uursdeadline van de AVG, rapportageprocedures en herstelstappen.
AVG Artikel 33 geeft verwerkingsverantwoordelijken 72 uur vanaf het moment van bekendworden van een persoonsdatalek om de bevoegde toezichthoudende autoriteit te melden, tenzij het lek waarschijnlijk geen risico voor natuurlijke personen inhoudt. Artikel 34 vereist aanvullend dat betrokkenen worden geïnformeerd wanneer het risico hoog is, zonder onnodige vertraging. Voor bestandsdelingsplatforms kan een lek betekenen: een uitgelekte downloadlink blootgesteld via logboeken, een verkeerd geconfigureerde S3-bucket, een gecompromitteerd beheerdersaccount of een verloren laptop met onversleutelde caches. Mis het 72-uurvenster zonder rechtvaardiging en je staat voor Artikel 83(4)-boetes tot 2% van de wereldwijde omzet.
Wat telt als een "persoonsdatalek"
Artikel 4(12) definieert het als een inbreuk op de beveiliging die leidt tot accidentele of onwettige vernietiging, verlies, wijziging, ongeautoriseerde onthulling of toegang tot persoonsgegevens. De EDPB-richtsnoeren 9/2022 (aangenomen oktober 2022, ter vervanging van WP250) categoriseren lekken als vertrouwelijkheid (ongeautoriseerde onthulling of toegang), integriteit (ongeautoriseerde wijziging) of beschikbaarheid (verlies of vernietiging). Een bestandsoverdrachtlink per ongeluk gedeeld op openbaar Twitter: vertrouwelijkheidslek. Ransomware die de overdrachts-database versleutelt: beschikbaarheidslek. Een insider die factuur-PDF's bewerkt vóór levering: integriteitslek. Alle drie triggeren analyse onder Artikel 33.
Wanneer de 72-uurklok begint
De klok begint wanneer de verwerkingsverantwoordelijke "op de hoogte" raakt — wanneer er een redelijke mate van zekerheid is dat er een beveiligingsincident heeft plaatsgevonden dat leidde tot compromittering. Onderzoekstijd vóór het bereiken van redelijke zekerheid telt niet mee, maar je kunt het onderzoek niet uitstellen om de klok te stallen. De ICO en de CNIL hebben beide verwerkingsverantwoordelijken beboet voor buitensporige onderzoeksvertragingen. Vuistregel: 24 uur van eerste signaal (SOC-alert, melding medewerker, externe notificatie) tot bewustwordingsbeslissing. Als meer tijd nodig is, documenteer waarom. De melding van verwerkers aan verwerkingsverantwoordelijken is afzonderlijk — gewoonlijk 24-48 uur onder de Verwerkersovereenkomst.
Lekken die geen melding vereisen
Artikel 33(1) maakt een uitzondering voor lekken die waarschijnlijk geen risico vormen voor rechten en vrijheden. De verwerkingsverantwoordelijke beslist op basis van een risicobeoordeling. EDPB-richtsnoeren 9/2022 geven voorbeelden: gestolen versleutelde data waarbij de versleuteling sterk is en de sleutel niet is gecompromitteerd (geen onthullingsrisico), momentaan beschikbaarheidsverlies met snel herstel en geen datacorruptie. Een bestandsoverdrachtdienst die clientsijdige AES-256-GCM-versleuteling gebruikt en ciphertext verliest aan diefstal, heeft geen onthullingslek omdat de dief nutteloze blobs bezit. Documenteer de beoordeling — toezichthouders willen de redenering zien, niet alleen de conclusie.
De inhoud van de melding conform Artikel 33(3)
De melding aan de toezichthoudende autoriteit moet bevatten: aard van het lek inclusief categorieën en geschat aantal betrokken betrokkenen en records, naam en contactgegevens van de FG of andere contactpersoon, waarschijnlijke gevolgen, genomen of voorgestelde maatregelen om het lek aan te pakken en effecten te beperken. Als je niet alle feiten binnen 72 uur hebt, staat Artikel 33(4) gefaseerde melding toe. Dien een initiële melding in met wat je weet, markeer het als voorlopig, en volg op naarmate het onderzoek vordert. De meeste toezichthoudende autoriteiten (CNIL, ICO, BfDI) bieden online portals met gestructureerde formulieren.
Melding aan betrokkenen conform Artikel 34
Wanneer het lek waarschijnlijk hoog risico voor personen inhoudt, verplicht Artikel 34 hen direct te informeren, in duidelijke en eenvoudige taal. Uitzonderingen in Artikel 34(3): de data was versleuteld (sterk genoeg om onbegrijpelijk te maken), latere maatregelen maken het hoge risico onwaarschijnlijk, of individuele melding zou onevenredige inspanning vergen (openbare mededeling vervangt het). Voor een lek van onversleutelde HR-bestanden is directe melding verplicht. Voor een lek van ciphertext met ongecompromitteerde sleutels is melding gewoonlijk niet vereist — verwijs naar Artikel 34(3)(a).
Een draaiboek voor incidentrespons opzetten
Een werkend draaiboek dekt: (1) detectiebronnen (SIEM-meldingen, meldingen medewerkers, externe notificaties) en escalatiepaden; (2) triagechecklist om ernst te classificeren; (3) insluitingsstappen (sleutels intrekken, IP's blokkeren, systemen isoleren); (4) bewijsbewaring (schijfimages, logexports) voor forensisch onderzoek en regelgevende vragen; (5) beslisboom voor melding gekoppeld aan Artikel 33-criteria; (6) communicatiesjablonen voor de AP, betrokkenen, klanten en het publiek; (7) post-incidentreview met gedocumenteerde lessen. Herzien het draaiboek elk kwartaal en test het jaarlijks met een tabletop-oefening.
Bewijs dat een toezichthouder wil
De CNIL, ICO en BfDI stellen na een lek consistente vragen: tijdlijn van detectie en respons, omvang van getroffen gegevens, technische en organisatorische maatregelen aanwezig vóór het lek, maatregelen genomen na het lek, communicaties naar betrokkenen, en of het lek voorkomen had kunnen worden. Bewaar deze artefacten: SIEM-logboeken rondom het incidentvenster, wijzigingslogboeken voor de getroffen systemen, toegangslogboeken die abnormale activiteit tonen, documentatie over beveiligingspositie (ISO 27001 SoA, DPIA) en een gedetailleerde post-mortem. Toezichthouders beboeten zwaar wanneer ze incomplete logging aantreffen — dat signaleert over het algemeen zwakke beveiliging.
Meldingen van verwerkers aan verwerkingsverantwoordelijken
Als je bestandsoverdrachtdienst een verwerker is, vereist Artikel 33(2) dat je de verwerkingsverantwoordelijke meldt "zonder onnodige vertraging" nadat je op de hoogte bent geraakt van een lek. De meeste toezichthoudende autoriteiten specificeren 24-48 uur. De melding van de verwerker moet de verwerkingsverantwoordelijke voldoende informatie geven om zelf Artikel 33(1) in te dienen: wat er is gebeurd, wanneer, omvang, getroffen datacategorieën, initiële respons. De verwerkingsverantwoordelijke dient dan de regulatoire melding in. Een Verwerkersovereenkomst die verwerkersmeldingen uitstelt voorbij 48 uur of die vereist dat de verwerkingsverantwoordelijke eerst vraagt alvorens melding te ontvangen, is niet-compliant.
Grensoverschrijdende coördinatie van lekken
Voor multinationale verwerkingsverantwoordelijken: identificeer de leidende toezichthoudende autoriteit krachtens Artikel 56 (de autoriteit van de hoofdvestiging). Dien in bij de leidende autoriteit, die coördineert met betrokken autoriteiten via het One-Stop-Shop-mechanisme. Voor niet-EU-verwerkingsverantwoordelijken zonder vestiging in de EU maar die goederen of diensten aanbieden aan EU-ingezetenen: dien in bij elke betrokken autoriteit waar getroffen betrokkenen verblijven. Dit wordt snel omslachtig — overweeg het aanstellen van een Artikel 27-vertegenwoordiger die communicatie centraliseert. Houd een actuele lijst van toezichthoudende autoriteiten en hun online lekportals in het draaiboek.
Herstel en het risico op vervolgboetes
Melding is geen afsluiting. Artikel 83(2) stelt factoren vast voor boetes, inclusief de mate van verantwoordelijkheid van de verwerkingsverantwoordelijke, preventieve maatregelen genomen en samenwerking. Post-inbreukherstelopmaatregelen — verbeterde versleuteling, toegangscontroles, DPIA-herziening, training van personeel — verlagen boetes direct. De CNIL-richtsnoeren van 2023 over lekhandhaving noemen voorbeelden waarbij boetes werden gehalveerd voor verwerkingsverantwoordelijken die snel herstel en transparantie demonstreerden. Diensten met sterke architecturele maatregelen (clientsijdige versleuteling, korte bewaring, gedocumenteerde Verwerkersovereenkomsten) — de aanpak van HexaTransfer — beperken zowel het lekoppervlak als de boeteblootstelling.
Een 72-uurs nalevingskalender
Uur 0: leksignaal ontvangen. Uur 4: initiële triage voltooid, incidentbeheerder aangewezen. Uur 12: scopebeoordeling voltooid, voorlopige Artikel 33-beslissing genomen. Uur 24: verwerker meldt verwerkingsverantwoordelijken (indien van toepassing). Uur 48: concept Artikel 33-melding beoordeeld door FG en juridisch. Uur 72: melding ingediend bij leidende AP. Dag 5-7: Artikel 34-meldingen aan betrokkenen verzonden. Dag 30: post-incidentreview intern gepubliceerd. Dag 90: herstelplan voltooid en gedocumenteerd.
Meld vroegtijdig, meld volledig, en houd het papiertraject schoon. Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden