Niet elk datalek hoeft gemeld te worden. Volgens de Autoriteit Persoonsgegevens (AP) meld je een datalek bij haar, tenzij het niet waarschijnlijk is dat het datalek een risico oplevert voor de rechten en vrijheden van de mensen van wie de gegevens zijn gelekt. Twijfel je? Dan raadt de AP aan het zekere voor het onzekere te nemen en gewoon te melden.
Om die inschatting te maken, kijk je naar een paar concrete factoren: de aard van de inbreuk (zijn gegevens gestolen, gewist of alleen tijdelijk onbereikbaar), het soort gegevens en de hoeveelheid, hoe makkelijk iemand te identificeren is uit de gelekte data, hoe ernstig de gevolgen voor de slachtoffers kunnen zijn, wie de gegevens onbedoeld heeft ontvangen, en of het om kwetsbare personen gaat zoals kinderen. Gaat het om bijzondere persoonsgegevens (gezondheid, strafrechtelijke gegevens), creditcardgegevens, een kopie van een identiteitsbewijs of een BSN in combinatie met andere gegevens? Houd dan sowieso rekening met een hoog risico.
Er is één concrete uitzondering waarbij je niet hoeft te melden: als de gelekte gegevens vooraf goed versleuteld waren, de gegevens nog volledig intact zijn, jij nog steeds volledige controle hebt (denk aan een recente back-up) en de versleutelingssleutel niet is meegelekt. Alleen dan mag je ervan uitgaan dat de gegevens onbegrijpelijk zijn gebleven voor onbevoegden en is melden niet verplicht.
