AUTORITEIT
PERSOONSGEGEVENS Autoriteit Persoonsgegevens
Postbus 93374, 2509 Aj Den Haag
Hoge Nieuwstraat 8, 2514 EL Den Haag
T 070 8888 500 -
F 070 8888 501
(geanonimiseerd) autoriteitpersoonsgegevens.nl
Aangeboden peren
GN
(geanonimiseerd)
Datum Ons kenmerk Uw Woo-verzoek van
6 juni 2024
Nn
(geanonimiseerd) 4 oktober 2023
mn
(geanonimiseerd)
070 8888 500
Onderwerp
Woo-besluit
(geanonimiseerd)
Op 4 oktober 2023 heeft u de Autoriteit Persoonsgegevens (AP), met een beroep op de Wet open overheid
(Woo), verzocht om informatie en documenten. Uw verzoek ziet, samengevat, op de openbaarmaking van
alle publieke informatie over datalekken in de periode van 1 januari 2019 tot heden.
Op 25 oktober 2023 is de ontvangst het Woo-verzoek per e-mail aan u bevestigd. Vanwege de
van
gecompliceerdheid van uw verzoek, en de beperkte personele capaciteit, verdaagden wij de beslistermijn
met twee weken. Dit hebben wij gedaan met toepassing van artikel 4.4, tweede lid, van de Woo.
Ondanks onze inspanningen is het ons helaas niet gelukt om binnen de wettelijke termijn te beslissen op
uw verzoek, waarvoor onze excuses.
Besluit
De AP besluit de door opgevraagde en door ons aangetroffen informatie gedeeltelijk openbaar te maken.
u
U kunt de informatie in het bijgesloten document vinden.
Hieronder licht de AP dit besluit aan u toe.
Uw Woo-verzoek
Uw verzoek ziet op de volgende documenten:
ob Documenten ten aanzien procedures en beleid ten aanzien van datalekken;
van
2 Documenten ten aanzien van de behandeling en afhandeling van meldingen van (mogelijke)
datalekken;
AUTORITEIT
PERSOONSGEGEVENS
Datum Ons kenmerk
(geanonimiseerd)
A Documenten ten aanzien van de vastlegging van afstemming van (mogelijke) datalekken,
waaronder ook adviezen;
4. Reglementen, handboeken, draaiboeken en procedures ten aanzien van datalekken;
5. Maatregelen die zijn genomen naar aanleiding van eerdere (vermeende) datalekken (in het kader
van het zelflerend
vermogen van de organisatie);
6. Audits ter voorkoming van datalekken.”
In de toelichting bij uw verzoek heeft u het volgende aangegeven: “Technische wetenswaardigheden die
kwaadwillenden in de gelegenheid stellen schade aan te brengen aan de systemen van uw organisatie,
mogen worden weggelakt. Persoonsgegevens mogen worden weggelakt, behalve voor zover die zien op
politieke ambtsdragers.” De informatie zoals aangegeven in uw toelichting heeft de AP daarom in acht
genomen bij het beoordelen en weglakken van de in de documenten aangetroffen informatie. Op de
inventarislijst staat bij deze documenten aangegeven: 'BR' (Buiten Reikwijdte).
Wettelijk kader
De AP behandelt uw verzoek als een verzoek om
openbaarmaking van informatie op grond van de Wet
open overheid. Een Woo-verzoek wordt ingewilligd (artikel 4.1, zevende lid, van de Woo), voor zover de AP
over de informatie beschikt, de informatie niet al
openbaar is en de uitzonderingsgronden van hoofdstuk 5
van de Woo hieraan niet in de weg staan.
Hieronder legt de AP uit wat dit betekent voor uw Woo-verzoek.
Zoekslag
Op basis van uw verzoek en door het uitvoeren van de zoekslag zijn zeven documenten aangetroffen.
Reeds openbare documenten
De Woo is niet van
toepassing op documenten die al openbaar zijn. Een aantal documenten is reeds
openbaar en staat op de inventarislijst als zodanig aangemerkt. Op de inventarislijst staat ook aangegeven
waar u deze documenten online kunt vinden.
Motivering bij gedeeltelijke openbaarmaking
Ingevolge artikel 4.1, zevende lid, van de Woo wordt een verzoek om informatie ingewilligd met
inachtneming van het bepaalde in hoofdstuk 5 van de Woo. Het recht op openbaarmaking op grond van de
Woo dient uitsluitend het publieke belang van een goede en democratische bestuursvoering en komt
iedere burger in gelijke mate toe. Daarom kan ten aanzien van de openbaarheid geen onderscheid worden
gemaakt naar gelang de persoon of de bedoeling of belangen van de verzoeker. Bij de belangenafweging
worden daarom het algemene belang van openbaarmaking en de te beschermen belangen door de
weigeringsgronden betrokken. Het specifieke belang van de verzoeker wordt hierbij niet betrokken. Verder
wordt de informatie die aan u openbaar wordt gemaakt ook aan eenieder openbaar gemaakt. In dit licht
vinden de onderstaande belangenafwegingen dan ook plaats.
De eerbiediging van de persoonlijke levenssfeer (artikel 5.1, tweede lid, onder e, van de Woo)
In de documenten die gedeeltelijk openbaar worden gemaakt, staan persoonsgegevens. Dit
2/4
Lekt
AUTORITEIT
A
PERSOONSGEGEVENS
al
Datum Ons kenmerk
(geanonimiseerd)
zijn gegevens die, al dan niet in samenhang met andere
gegevens, herleidbaar zijn tot een persoon, zoals
persoonsnamen, telefoonnummers, e-mailadressen, handtekeningen, initialen en zaaknummers
(aangemaakt door de AP). Voor zaaknummers geldt daarbij dat openbaarmaking het risico zou vergroten
dat (persoons)gegevens uit dossiers de AP terecht kunnen komen
van
bij onbevoegden.
Openbaarmaking van de genoemde (persoons)gegevens zou een inbreuk op de persoonlijke levenssfeer
van de betrokkenen maken. Onder de betrokkenen behoren ook ambtenaren. Wij wegen het belang van
eerbiediging van de persoonlijke levenssfeer zwaarder dan het belang van openbaarmaking. Deze
informatie wordt dan ook niet openbaar gemaakt.
Het goed functioneren van de Staat, andere publiekrechtelijke lichamen of bestuursorganen (artikel 5.1,
tweede lid, onder í, van de Woo)
Het belang van het goed functioneren van de AP als bestuursorgaan weegt naar het oordeel van de AP
zwaarder dan het algemene belang van openbaarheid. Op grond van artikel 5.1, tweede lid, aanhef en
onder i, van de Woo kan de AP geen informatie openbaar maken wanneer dit het goed functioneren van de
Staat of andere overheden schaadt en dit belang zwaarder weegt dan het belang van openbaarheid. In één
document staat informatie die het functioneren van de AP (als toezichthouder) in gevaar zou kunnen
brengen. Het gaat om een intern e-mailadres van een afdeling. Bij het algemeen bekend worden van dit e-
mailadres bestaat een aantoonbaar groot risico dat de e-mailbox vol zal lopen met spam, grote
hoeveelheden e-mails met als bedoeling de overheid te frustreren of e-mails die naar een ander e-
mailadres gezonden behoren te worden ten einde een vlotte en goede afhandeling te kunnen garanderen.
Dit schaadt het goed functioneren van (die afdeling binnen) de AP. Wij vinden dat dit belang zwaarder
moet wegen dan het belang van openbaarheid. Deze informatie wordt dan ook niet openbaar gemaakt.
Publicatie
Dit besluit, de inventarislijst en de te openbaren documenten, zal de AP geanonimiseerd publiceren op
haar website.
Bezwaar
Wilt u een
toelichting op het besluit? Neem dan contact op met de contactpersoon bovenaan de brief. Deze
contactpersoon neemt dan samen met u het besluit door. Indien u het niet eens bent met dit besluit, kunt u
bezwaar maken. Meer informatie over de bezwaarprocedure vindt u in de bijlage die bij deze brief is
gevoegd.
Hoogachtend,
Autoriteit Persoonsgegevens,
(geanonimiseerd)
3/4
AUTORITEIT
PERSOONSGEGEVENS
Datum Ons kenmerk
6 juni 2024
(geanonimiseerd)
Rechtsmiddelenclausule
Bent u het nieteens met de inhoud van dit besluit? Dan kunt u binnen zes weken na de verzenddatum van
dit besluit digitaal of schriftelijk bezwaar indienen. Op autoriteitpersoonsgegevens.nl/bezwaar-maken
leest u hoe u dit doet.
Op autoriteitpersoonsgegevens.nl/bezwaar-maken vindt u het digitale formulier waarmee u uw bezwaar
indient.
Als u
schriftelijk bezwaar wilt maken, dan moet u uw brief binnen zes weken na de verzenddatum van dit
besluit sturen naar het bovenaan deze briefgenoemde postadres. Vermeld op de envelop Awb-bezwaar’
en
in
zet bezwaarschrift’ de titel van uw brief: Neem in uw bezwaar ten minste op:
.
uw naam en adres;
de datum van uw bezwaar;
. de reden(en) waarom u het niet eens bent met dit besluit;
uw
handtekening;
het bovenaan deze brief genoemde kenmerk of een
.
kopie van dit besluit.
N/A
Document nummer Bestandsnaam Weigeringsgrond Tags Vindplaats:
1 20230406-Stroomschema-Datalekken 5.1.2.e Deels openbaar
2 Toelichting-Datalekken-2023-1.0 5.1.2.e, 5.1.2.i, BR Deels openbaar
3 Werkafspraken bij datalekken versie 1.0 5.1.2.e, BR Deels openbaar
4 Jaarrapportage meldplicht datalekken 2019 Reeds openbaar https://www.autoriteitpersoonsgegevens.nl/documenten/jaarrapportage-meldplicht-datalekken-2019
5 Jaarrapportage meldplicht datalekken 2020 Reeds openbaar https://www.autoriteitpersoonsgegevens.nl/documenten/jaarrapportage-meldplicht-datalekken-2020
6 Jaarrapportage meldplicht datalekken 2021 Reeds openbaar https://www.autoriteitpersoonsgegevens.nl/documenten/jaarrapportage-meldplicht-datalekken-2021
7 Jaarrapportage meldplicht datalekken 2022 Reeds openbaar https://www.autoriteitpersoonsgegevens.nl/documenten/jaarrapportage-meldplicht-datalekken-2022
# Intern gebruik
Inhoudsopgave
Toelichting stroomschema datalekken ................................................................................................... 1
Stappen beoordeling incident ................................................................................................................. 3
Incidentenregister ................................................................................................................................... 7
BIJLAGE A VRAGEN MELDING INCIDENT ......................................................................................... 8
BIJLAGE B BEOORDELING INCIDENT .............................................................................................. 10
BIJLAGE C MELDEN DATALEK BIJ DE AP......................................................................................... 14
BIJLAGE D INFORMEREN VAN DE BETROKKENE ............................................................................ 15
BIJLAGE E MODEL BRIEF AAN DE BETROKKENE ............................................................................ 16
2
BIJLAGE A VRAGEN MELDING INCIDENT
Om het invullen zo efficiënt mogelijk te laten verlopen, worden de relevante gegevens tijdens de
procedure reeds geregistreerd. De onderstaande vragen dienen als hulpmiddel om het incident zo
snel mogelijk duidelijk te maken.
Vraag Antwoord
1 Contactgegevens van de melder
van het incident.
2 Omschrijving van het incident.
3 Wanneer werd het incident
ontdekt? Datum en tijdstip van
binnenkomst van de melding
noteren.
4 Wanneer heeft het incident
daadwerkelijk plaatsgevonden?
5 Kwalificeert het incident als
datalek?
6 Zijn er andere organisaties bij
betrokken?
Contactgegevens vastleggen.
7 Duurt de inbreuk nog voort?
8 Wordt het datalek gemeld bij de
AP + onderbouwing?
9 Wat is de aard van de inbreuk?
10 Is er specifieke categorie
betrokkenen dat wordt
getroffen?
11 Inschatting aantal betrokkenen
bij het incident?
12 Welke soort
(persoons)gegevens zijn
getroffen?
13 Zijn er negatieve gevolgen te
verwachten voor de
betrokkene(n)?
14 Zijn er mitigerende maatregelen
getroffen om de gevolgen van
de het incident te beperken. Zo
ja, welke?
15 Wordt het datalek gemeld aan
de betrokkene(n) +
onderbouwing?
16 Waren de persoonsgegevens
ontoegankelijk gemaakt voor
onbevoegden?
8
17 Heeft de inbreuk betrekking op
betrokkenen in andere (EU)-
landen?
18 Is het datalek gemeld bij
toezichthouders in één of meer
andere landen in de EU?
Onderzoeksrapportage(s)
9
BIJLAGE B BEOORDELING INCIDENT
Om te beoordelen of een incident gekwalificeerd wordt als datalek dient aansluiting gevonden te
worden met de definitie genoemd in art. 4 lid 12 jo art. 33 en 34 AVG.
Art. 4 lid 12 AVG
“ Inbreuk in verband met persoonsgegevens: een inbreuk op de beveiliging die per ongeluk of op
onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde
verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte
gegevens”
Wat betreft de omstandigheden van de inbreuk gelden de volgende drie elementen:
1. Inbreuk op de vertrouwelijkheid
Verlies van vertrouwelijkheid treedt op wanneer informatie door derden wordt ingezien die
niet geautoriseerd zijn of geen legitiem doel hebben om toegang te krijgen. De mate van de
inbreuk is afhankelijk van de reikwijdte van de openbaarmaking.
2. Inbreuk op de integriteit
Verlies van de integriteit treedt op wanneer oorspronkelijke informatie wordt gewijzigd en
vervangen door gegevens die schadelijk zijn voor de betrokkene.
3. Inbreuk op de beschikbaarheid
Verlies van beschikbaarheid treedt op wanneer de oorspronkelijke gegevens niet
toegankelijk zijn terwijl er wel behoefte aan is. De toegankelijk kan tijdelijk of permanent zijn.
Daarnaast dient onderzocht te worden of er sprake is van kwaad opzet of dat de inbreuk te
wijten was aan een vergissing.
Een inbreuk wordt altijd beschouwd als een inbreuk op de beschikbaarheid als persoonsgegevens
permanent verloren of vernietigd zijn.4
Voorbeelden van verlies van beschikbaarheid zijn wanneer gegevens per ongeluk of door een
onbevoegde persoon zijn verwijderd of wanneer, in het geval van veilig versleutelde gegevens, de
decodeersleutel is verloren gegaan. Als de verwerkingsverantwoordelijke de toegang tot de gegevens
niet kan herstellen, bijvoorbeeld vanaf een back-up, dan wordt dit beschouwd als een permanent
verlies van beschikbaarheid.
4
Zie Richtsnoeren voor de melding van inbreuken in verband met persoonsgegevens krachtens Verordening
2016/679; goedgekeurd op 3 oktober 2017; laatstelijk herzien en goedgekeurd op 6 februari 2018.
10
MELDEN AAN DE AP
Art. 33 lid 1 AVG bepaalt dat:
"Indien een inbreuk in verband met persoonsgegevens heeft plaatsgevonden, meldt de
verwerkingsverantwoordelijke deze zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur
nadat hij er kennis van heeft genomen, aan de overeenkomstig artikel 55 bevoegde toezichthoudende
autoriteit, tenzij het niet waarschijnlijk is dat de inbreuk in verband met persoonsgegevens een risico
inhoudt voor de rechten en vrijheden van natuurlijke personen. Indien de melding aan de
toezichthoudende autoriteit niet binnen 72 uur plaatsvindt, gaat zij vergezeld van een motivering
voor de vertraging”
Een datalek dient in de basis altijd gemeld te worden bij de AP, tenzij de
verwerkingsverantwoordelijke conform het verantwoordingsbeginsel kan aantonen dat het
onwaarschijnlijk is dat deze inbreuk risico’s – lichamelijke, materiele of immateriële schade - voor de
rechten en vrijheden van natuurlijke personen met zich meebrengt. Dit zal mede afhangen zoals de
aard en omvang van de verwerkingen.
Een hoog risico zijn in beginsel bijvoorbeeld:
1. Veel gegevens per betrokkene en/of om veel betrokkenen op wie de gegevens betrekking
hebben;
2. Bijzondere persoonsgegevens (art. 9 lid 1 AVG);
3. Persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten (art. 10
AVG);
4. Financieel- economische gegevens (gevoelige persoonsgegevens);
5. Gegevens die kunnen leiden tot stigmatisering of uitsluiting (gokverslaving en prestaties);
6. Gegevens die kunnen leiden tot identiteitsfraude zoals biometrische gegevens en/of
identiteitsgegevens en kopieën van identiteitsbewijzen.
Afhankelijk van toegepaste technische en organisatorische beveiligingsmaatregelen dient een datalek
niet gemeld te worden bij de AP.5 Wanneer bijzondere persoonsgegevens in de verwerking
voorkomen en deze wordt getroffen, dan is het beleid dat het datalek altijd wordt gemeld bij de AP.6
Voor een lijst met voorbeelden die niet gemeld hoeven te worden bij de AP:
https://autoriteitpersoonsgegevens.nl/sites/default/files/atoms/files/2019_voorbeeldlijst_wel_niet_
melden_datalek_def.pdf
Wanneer gebruik wordt gemaakt van eerder genoemde lijst, maak dan een screenshot van de lijst.
Deze wordt toegevoegd aan de beoordeling. Op deze manier wordt aantoonbaar vastgelegd waarom
er geen datalek bij de AP wordt gemeld.
5
Overwegingen 87 en 88 AVG.
6
Zie pagina26 Richtsnoeren voor de melding van inbreuken in verband met persoonsgegevens krachtens
Verordening 2016/679; goedgekeurd op 3 oktober 2017; laatstelijk herzien en goedgekeurd op 6 februari 2018.
11
Factoren beoordeling risico’s
Bij de beoordeling van de risico’s dient rekening gehouden te worden met de waarschijnlijkheid en
de ernst van het risico voor de rechten en vrijheden van de betrokkenen. De risico’s dienen bekeken
te worden vanuit een objectieve beoordeling. Daarnaast dient vastgesteld te worden of er sprake is
van een risico of een hoog risico.7
Als sprake is van een datalek waarbij in het verleden een DPIA is opgesteld, dan kan deze als
hulpmiddel dienen om de risico’s te bepalen. Het verwerkingenregister kan ook een hulpmiddel zijn
om de risico’s snel duidelijk te krijgen.
De beoordeling houdt rekening met de volgende criteria:8
De aard van de inbreuk
Het type inbreuk kan van invloed zijn op het risico voor de betrokkene(n). Een inbreuk op de
vertrouwelijkheid heeft andere gevolgen dan het verloren en niet meer beschikbaar zijn van de
persoonsgegevens.
De aard, gevoeligheid en omvang van de persoonsgegevens
Hoe gevoeliger de persoonsgegevens hoe groter het risico op de schade voor de betrokkene(n). Een
aandachtspunt zijn de gegevens die bekend zijn. Door een combinatie van die gegevens kan de
schade hoger of lager zijn.
Gemak waarmee betrokkenen kunnen worden geïdentificeerd
Identificatie kan direct of indirect mogelijk zijn op basis van de aantasting van integriteit en/of
vertrouwelijkheid (gecompromitteerde gegevens), maar kan ook afhankelijk zijn van de specifieke
context en de publieke beschikbaarheid van gerelateerde gegevens.
Ernst van gevolgen voor betrokkenen
Afhankelijk van de aard van de bij een inbreuk betrokken persoonsgegevens, kan de schade voor
betrokkenen die daaruit kan voortvloeien zeer ernstig zijn. Dit geldt in het bijzonder als de inbreuk
zou kunnen leiden tot identiteitsdiefstal of -fraude, lichamelijk letsel, psychisch leed, vernedering,
reputatieschade en de persoonsgegevens van kwetsbare betrokkenen. In de beoordeling is het
relevant te kijken naar de intenties van de inbreuk daarnaast kan de verwerkingsverantwoordelijke
een mate van zekerheid hebben ten aanzien van de ontvanger, zodat hij redelijkerwijs kan
7
Overwegingen 75 en 75 AVG.
8
Richtsnoeren voor de melding van inbreuken in verband met persoonsgegevens krachtens Verordening
2016/679; goedgekeurd op 3 oktober 2017; laatstelijk herzien en goedgekeurd op 6 februari 2018.
12
verwachten dat de partij de per vergissing verzonden gegevens niet leest of er geen toegang toe
heeft, en dat de ontvanger de instructies volgt van de verwerkingsverantwoordelijke.
Bijzondere kenmerken van de betrokkene
Daarbij kan gedacht worden aan de kinderen en andere kwetsbare groepen. Deze lopen in zijn
algemeenheid een verhoogd risico op vervelende gevolgen van een inbreuk.
Bijzondere kenmerken van de verwerkingsverantwoordelijke
De aard en rol van de verwerkingsverantwoordelijke en zijn activiteiten kunnen van invloed zijn op
het risico dat een inbreuk voor personen inhoudt.
Het aantal getroffen betrokkenen
Over het algemeen kan een inbreuk grotere gevolgen hebben naarmate er meer betrokken bij
betrokken zijn. Een inbreuk kan echter voor één betrokkene ernstige gevolgen hebben. Dit is
afhankelijk van de aard van de persoonsgegevens en de context van de inbreuk en situatie.
13
Datum
3 november 2023
- Bepalen wie verantwoordelijk is voor het nemen van mitigerende maatregelen en dit vastleggen in
het proces. In de RASCI, die is goedgekeurd door de stuurgroep van het project AVG-proof en het
BO, staat dat dit de dossiereigenaar/lijnmanagement is.
- Hoe vindt de risicoinschatting van een datalek plaats? Is er naast impact voldoende rekening
gehouden met de kans?
5/5