Ga naar de hoofdinhoud
Praxikon

Artikel 34: Mededeling van een inbreuk in verband met persoonsgegevens aan de betrokkene

Praxikon houdt artikel 34 (Mededeling van een inbreuk in verband met persoonsgegevens aan de betrokkene) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.

Hoofdstuk IVVan kracht sinds 25-05-2018

Wat regelt artikel 34?

Artikel 34 regelt wanneer u de mensen om wie het gaat zelf moet informeren over een inbreuk in verband met persoonsgegevens, een datalek. Dat moet onverwijld als de inbreuk waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden (lid 1), een hogere drempel dan de melding aan de toezichthoudende autoriteit uit artikel 33, waar een gewoon risico al volstaat. De mededeling moet in duidelijke en eenvoudige taal beschrijven wat er is gebeurd en bevat ten minste het contactpunt, de waarschijnlijke gevolgen en de genomen maatregelen uit artikel 33 lid 3 onder b, c en d (lid 2). Overweging 86 legt uit waarom: betrokkenen moeten zelf voorzorgsmaatregelen kunnen nemen. Er zijn drie uitzonderingen, zoals versleuteling van de getroffen gegevens (lid 3), en de toezichthoudende autoriteit kan u alsnog tot mededeling verplichten of juist vaststellen dat een uitzondering geldt (lid 4).

Kernbegrip: Hoog risico: de drempel waarboven u de betrokkene zelf moet informeren; bij een gewoon risico volstaat de melding aan de toezichthoudende autoriteit uit artikel 33 (lid 1)

Raakt direct:verwerkingsverantwoordelijkebetrokkenetoezichthouder

Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.

Officiële tekst

/
Wanneer de inbreuk in verband met persoonsgegevens waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen, deelt de verwerkingsverantwoordelijke de betrokkene de inbreuk in verband met persoonsgegevens onverwijld mee.
De in lid 1 van dit artikel bedoelde mededeling aan de betrokkene bevat een omschrijving, in duidelijke en eenvoudige taal, van de aard van de inbreuk in verband met persoonsgegevens en ten minste de in artikel 33, lid 3, onder b), c) en d), bedoelde gegevens en maatregelen.
De in lid 1 bedoelde mededeling aan de betrokkene is niet vereist wanneer een van de volgende voorwaarden is vervuld: a) de verwerkingsverantwoordelijke heeft passende technische en organisatorische beschermingsmaatregelen genomen en deze maatregelen zijn toegepast op de persoonsgegevens waarop de inbreuk in verband met persoonsgegevens betrekking heeft, met name die welke de persoonsgegevens onbegrijpelijk maken voor onbevoegden, zoals versleuteling; b) de verwerkingsverantwoordelijke heeft achteraf maatregelen genomen om ervoor te zorgen dat het in lid 1 bedoelde hoge risico voor de rechten en vrijheden van betrokkenen zich waarschijnlijk niet meer zal voordoen; c) de mededeling zou onevenredige inspanningen vergen. In dat geval komt er in de plaats daarvan een openbare mededeling of een soortgelijke maatregel waarbij betrokkenen even doeltreffend worden geïnformeerd.
Indien de verwerkingsverantwoordelijke de inbreuk in verband met persoonsgegevens nog niet aan de betrokkene heeft gemeld, kan de toezichthoudende autoriteit, na beraad over de kans dat de inbreuk in verband met persoonsgegevens een hoog risico met zich meebrengt, de verwerkingsverantwoordelijke daartoe verplichten of besluiten dat aan een van de in lid 3 bedoelde voorwaarden is voldaan. Afdeling 3 Gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging

Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.

Wat betekent dit voor u?

Verwerkingsverantwoordelijke

Beoordeel bij elke inbreuk of er waarschijnlijk een hoog risico is voor de betrokkenen en informeer hen dan onverwijld, in duidelijke en eenvoudige taal, met de onderdelen uit artikel 33 lid 3 onder b, c en d (lid 1 en lid 2). Controleer of een van de drie uitzonderingen uit lid 3 opgaat en leg die afweging vast; bij onevenredige inspanning kiest u een openbare mededeling die betrokkenen even doeltreffend bereikt. Houd er rekening mee dat de toezichthoudende autoriteit u alsnog tot mededeling kan verplichten (lid 4).

Verwerker

Het artikel richt zich tot de verwerkingsverantwoordelijke. Uw rol beperkt zich tot de bijstand die artikel 28 lid 3 onder f van u vraagt, zoals het snel aanleveren van de feiten die de verwerkingsverantwoordelijke nodig heeft voor de mededeling.

Functionaris gegevensbescherming

Uw contactgegevens staan in de mededeling aan betrokkenen, omdat lid 2 verwijst naar artikel 33 lid 3 onder b. Reken erop dat betrokkenen na de mededeling vragen aan u stellen.

Betrokkene

U hoort het van de organisatie zelf als een datalek waarschijnlijk een hoog risico voor u oplevert, in begrijpelijke taal en met de maatregelen die zijn genomen (lid 1 en lid 2, overweging 86). Hoort u niets, dan kan dat betekenen dat het risico laag was of dat een uitzondering uit lid 3 gold; de toezichthoudende autoriteit kan de organisatie alsnog tot mededeling verplichten (lid 4).

Compliance checklist

Gerelateerde overwegingen

Kruisverwijzingen

Veelgestelde vragen

Samenhang

Wat samenhangt met artikel 34 AVG