Ga naar de hoofdinhoud
Praxikon

Artikel 33: Melding van een inbreuk in verband met persoonsgegevens aan de toezichthoudende autoriteit

Praxikon houdt artikel 33 (Melding van een inbreuk in verband met persoonsgegevens aan de toezichthoudende autoriteit) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.

Hoofdstuk IVVan kracht sinds 25-05-2018

Wat regelt artikel 33?

Artikel 33 regelt wat een verwerkingsverantwoordelijke moet doen bij een inbreuk in verband met persoonsgegevens, in gewone taal een datalek: gegevens zijn bijvoorbeeld gestolen, per ongeluk naar de verkeerde gestuurd of niet meer toegankelijk. De verwerkingsverantwoordelijke meldt zo'n inbreuk zonder onredelijke vertraging en waar mogelijk binnen 72 uur na kennisname aan de toezichthoudende autoriteit, tenzij het niet waarschijnlijk is dat de inbreuk een risico oplevert voor de rechten en vrijheden van mensen (lid 1). Een verwerker die een inbreuk ontdekt, informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging (lid 2). De melding heeft een vaste inhoud (lid 3), mag in stappen worden aangevuld (lid 4), en elke inbreuk moet intern worden gedocumenteerd, ook als er geen melding nodig is (lid 5). Overweging 85 legt uit waarom: een inbreuk die niet snel wordt aangepakt kan leiden tot identiteitsfraude, financieel verlies, reputatieschade of verlies van controle over de eigen gegevens; levert de inbreuk waarschijnlijk een hoog risico op, dan moet u ook de betrokkene zelf informeren volgens artikel 34.

Kernbegrip: Meldplicht datalekken: een inbreuk in verband met persoonsgegevens moet waar mogelijk binnen 72 uur na kennisname bij de toezichthoudende autoriteit worden gemeld, tenzij een risico voor betrokkenen onwaarschijnlijk is (lid 1)

Raakt direct:verwerkingsverantwoordelijkeverwerkerfunctionaris voor gegevensbeschermingtoezichthouder

Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.

Officiële tekst

/
Indien een inbreuk in verband met persoonsgegevens heeft plaatsgevonden, meldt de verwerkingsverantwoordelijke deze zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat hij er kennis van heeft genomen, aan de overeenkomstig artikel 55 bevoegde toezichthoudende autoriteit, tenzij het niet waarschijnlijk is dat de inbreuk in verband met persoonsgegevens een risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Indien de melding aan de toezichthoudende autoriteit niet binnen 72 uur plaatsvindt, gaat zij vergezeld van een motivering voor de vertraging.
De verwerker informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging zodra hij kennis heeft genomen van een inbreuk in verband met persoonsgegevens.
In de in lid 1 bedoelde melding wordt ten minste het volgende omschreven of meegedeeld: a) de aard van de inbreuk in verband met persoonsgegevens, waar mogelijk onder vermelding van de categorieën van betrokkenen en persoonsgegevensregisters in kwestie en, bij benadering, het aantal betrokkenen en persoonsgegevensregisters in kwestie; b) de naam en de contactgegevens van de functionaris voor gegevensbescherming of een ander contactpunt waar meer informatie kan worden verkregen; c) de waarschijnlijke gevolgen van de inbreuk in verband met persoonsgegevens; d) de maatregelen die de verwerkingsverantwoordelijke heeft voorgesteld of genomen om de inbreuk in verband met persoonsgegevens aan te pakken, waaronder, in voorkomend geval, de maatregelen ter beperking van de eventuele nadelige gevolgen daarvan.
Indien en voor zover het niet mogelijk is om alle informatie gelijktijdig te verstrekken, kan de informatie zonder onredelijke vertraging in stappen worden verstrekt.
De verwerkingsverantwoordelijke documenteert alle inbreuken in verband met persoonsgegevens, met inbegrip van de feiten omtrent de inbreuk in verband met persoonsgegevens, de gevolgen daarvan en de genomen corrigerende maatregelen. Die documentatie stelt de toezichthoudende autoriteit in staat de naleving van dit artikel te controleren.

Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.

Wat betekent dit voor u?

Verwerkingsverantwoordelijke

Richt een procedure in waarmee u een inbreuk snel herkent, het risico voor betrokkenen beoordeelt en, als een risico niet onwaarschijnlijk is, zonder onredelijke vertraging en waar mogelijk binnen 72 uur na kennisname meldt bij de toezichthoudende autoriteit (lid 1). Zorg dat de melding de onderdelen uit lid 3 bevat en vul in stappen aan als nog niet alles bekend is (lid 4). Documenteer elke inbreuk met de feiten, de gevolgen en de genomen maatregelen, ook als u niet meldt (lid 5).

Verwerker

Informeer de verwerkingsverantwoordelijke zonder onredelijke vertraging zodra u een inbreuk ontdekt (lid 2). U meldt zelf niet bij de toezichthoudende autoriteit; dat doet de verwerkingsverantwoordelijke (lid 1). Artikel 28 lid 3 onder f verplicht u bovendien om de verwerkingsverantwoordelijke bij deze meldplicht bij te staan.

Functionaris gegevensbescherming

Uw naam en contactgegevens gaan mee in de melding als contactpunt waar de toezichthoudende autoriteit meer informatie kan krijgen (lid 3 onder b). Zorg dat u bereikbaar bent en de inhoud van de melding kent.

Compliance checklist

Gerelateerde overwegingen

Kruisverwijzingen

Veelgestelde vragen

Samenhang

Wat samenhangt met artikel 33 AVG

Thema’s waarin dit terugkomt

De tegenhanger in de andere wet

Rechtspraak

Richtsnoeren

Wetgeving in beweging