De AVG verplicht iedere organisatie die persoonsgegevens verwerkt om álle datalekken te documenteren (art. 33 lid 5), ook de lekken die je niet hoeft te melden. Normy geeft je een gestructureerd register dat aan die eis voldoet.
AVG-proof documenteren
Alle velden die de Autoriteit Persoonsgegevens verwacht: aard, betrokkenen, gevolgen en maatregelen.
Meldplicht bijhouden
Registreer of en wanneer je aan de AP hebt gemeld en of betrokkenen zijn geïnformeerd.
Overzicht en status
Filter op status (open, in onderzoek, afgehandeld) en vind een lek zo terug.
Onderdeel van je ISMS
Sluit aan op je beveiligingsincidenten, risicoregister en verwerkingsregister.
Wat leg je vast in het datalekkenregister?
- Datum ontdekking
- Datum incident (indien bekend)
- Omschrijving van het lek
- Categorieën betrokkenen
- Categorieën persoonsgegevens
- Aantal betrokkenen (schatting)
- Oorzaak
- Gevolgen / risico voor betrokkenen
- Genomen / voorgestelde maatregelen
- Gemeld aan AP?
- Datum melding AP
- Betrokkenen geïnformeerd?
Veelgestelde vragen
Ja. De AVG (art. 33 lid 5) verplicht je alle datalekken te documenteren, inclusief de lekken die je niet aan de Autoriteit Persoonsgegevens hoeft te melden.
In principe binnen 72 uur na ontdekking, tenzij het lek waarschijnlijk geen risico voor betrokkenen oplevert. Betrokkenen informeer je bij een hoog risico. In het register houd je beide bij.
Datum ontdekking en incident, een omschrijving, de categorieën betrokkenen en persoonsgegevens, de oorzaak, de gevolgen, de genomen maatregelen en of je gemeld en betrokkenen geïnformeerd hebt.
In de EU, per organisatie afgeschermd.
Andere registers
Onderdeel van je managementsysteem
Zet je datalekken op orde naast je audits, afwijkingen en overige registers. Het register hoort bij het Business-managementsysteem; je data blijft in de EU.
Maak een gratis account