Experts op het gebied van gegevensbescherming, zoals Peter Craddock en Tim Turner, uitten op LinkedIn bedenkingen over de brede interpretatie van "datalek" door sommige autoriteiten. Craddock, advocaat technologierecht bij Keller and Heckman, benadrukt dat de AVG “onbeschikbaarheid” niet expliciet benoemt in de definitie van een datalek. Hoewel instanties zoals de European Data Protection Board (EDPB) en de Information Commissioner's Office (ICO) tijdelijk gegevensverlies als een datalek beschouwen, vindt Craddock dat de letterlijke tekst van de wetgeving leidend moet zijn. Hij pleit voor een uitspraak van het Europese Hof van Justitie om duidelijkheid te scheppen.

Turner, een leidende stem op het gebied van gegevensbeschermingsrecht, stemt hiermee in. Hij stelt in een LinkedIn post dat zelfs als de CrowdStrike-storing als een datalek wordt beschouwd, dit niet automatisch betekent dat er een meldingsplicht geldt. De AVG vereist dat organisaties de waarschijnlijkheid van schade voor getroffen personen beoordelen voordat zij overgaan tot melding. In het geval van CrowdStrike, waar de impact aanzienlijk was, zou dit voor veel organisaties tot een meldingsplicht hebben geleid. Turner bekritiseert deze rigide benadering en stelt dat deze in de praktijk tot ongewenste situaties kan leiden, bijvoorbeeld dat organisaties gedwongen worden een melding te doen van een incident dat al bekend is bij autoriteiten. Hiermee zouden organisaties de werkdruk bij autoriteiten onnodig verhogen.

Deze interpretatie van Craddock en Turner staat haaks op de richtlijnen van de EDPB. De EDPB stelt dat zelfs een tijdelijk verlies van de beschikbaarheid van persoonsgegevens kan worden aangemerkt als een datalek onder de AVG. Dit omdat de autoriteit de toegang tot gegevens als een fundamenteel onderdeel van de "beschikbaarheid" beschouwt. De EDPB benadrukt dat organisaties alle passende technische en organisatorische maatregelen moeten nemen om de bescherming van persoonsgegevens te waarborgen, inclusief de voortdurende beschikbaarheid ervan.

Over de auteurs

  • Christian Cordoba Lenis

    Christian Cordoba Lenis is nieuwsredacteur voor PONT | Data & Privacy. Cordoba Lenis is geïntrigeerd door het raakvlak tussen technologie en recht. Cordoba Lenis heeft zowel een juridische als een technische achtergrond en waagt zich nu aan het journalistieke vak.

    PONT | Data & Privacy

Gerelateerd nieuws

Persoonsgegevens of anonieme gegevens?

In een recente uitspraak van het Hof van Justitie van de Europese Unie (EDPS v GAR) is een belangrijke stap gezet in de discussie over pseudonieme, anonieme en persoonsgegevens. Het Hof bevestigt wat velen in het veld al langer betoogden: gepseudonimiseerde gegevens kunnen onder bepaalde omstandigheden wél persoonsgegevens zijn voor de verstrekker, maar géén persoonsgegevens zijn voor de ontvanger. De kwalificatie van gegevens hangt af van de concrete omstandigheden en de positie van de ontvanger. Deze benadering wordt ook wel aangeduid als de contextuele benadering en speelt een belangrijke rol bij de vraag: is de AVG van toepassing?

Data & Privacy

Ontslaat het pseudonimiseren van gegevens mijn onderneming van de verplichtingen op grond van de AVG?

Het blijft een uitdaging: welke gegevens worden aangemerkt als persoonsgegevens onder de Algemene Verordening Gegevensbescherming (AVG)? Onlangs boog de Rechtbank Midden-Nederland zich over dit vraagstuk, specifiek met betrekking tot de zogenoemde HoNOS+-gegevens. Deze gegevens zeggen iets over de geestelijke en sociale toestand van cliënten. Het oordeel van de rechtbank? Deze gegevens zijn géén persoonsgegevens, waarom niet? Lees hieronder de blog van advocaat bij Elferink & Kortier Advocaten, Tom Boitelle.

Data & Privacy

NIS2: risicoanalyse van eigen organisatie helpt om grip te krijgen op leveranciersmanagement

De Europese NIS2-richtlijn heeft als doel de digitale weerbaarheid van organisaties én hun toeleveranciers te versterken. Dat betekent dat bedrijven niet alleen hun eigen cyberrisico’s moeten begrijpen, maar ook die van hun toeleveranciers. Dit roept bij veel organisaties een belangrijke vraag op: wat betekent dit nu voor ons leveranciersmanagement?

Data & Privacy

Wetsvoorstel: meer bevoegdheden voor burgemeester bij online ordeverstoring

Op 4 juli is een wetsvoorstel in consultatie gebracht dat twee nieuwe bevoegdheden aan de burgemeesters toekent. Hiermee kan de politie onder zijn gezag persoonsgegevens uit publiek toegankelijke bronnen vergaren over de dreiging van een ernstige verstoring van de openbare orde. Het doel van het wetsvoorstel is dat de burgemeester en de politie meer zicht krijgen op ernstige verstoringen van de openbare orde en zij op basis daarvan adequater maatregelen kunnen treffen om deze te voorkomen, beletten of te beëindigen.

Data & Privacy