Twee meldplichten naast elkaar
Valt u onder de Cbw, dan meldt u een significant incident bij uw CSIRT en uw bevoegde autoriteit [3]. Zijn bij een incident persoonsgegevens geraakt, dan meldt u als verwerkingsverantwoordelijke ook bij de Autoriteit Persoonsgegevens [4]. De ene melding vervangt de andere niet.
Samenwerking tussen toezichthouders
De bevoegde autoriteiten werken samen met de Autoriteit Persoonsgegevens bij incidenten die tot een datalek leiden [1]. Ziet de Cbw-toezichthouder dat een overtreding een te melden datalek kan inhouden, dan stelt zij de AP daarvan in kennis [2]. Legt de AP een AVG-boete op voor dezelfde gedraging, dan legt de Cbw-toezichthouder daarvoor geen boete op [1].
Praktisch
Laat uw incidentprocedure bij elk incident twee vragen stellen: is het significant voor de Cbw, en zijn persoonsgegevens geraakt? Een ransomware-aanval op uw planningssysteem met chauffeurs- en klantgegevens kan beide zijn. Ligt het lek bij uw TMS- of cloudleverancier, dan moet die u als verwerker zonder onredelijke vertraging informeren [5]; de melding aan de AP blijft uw taak. Is het risico voor de betrokkenen hoog, dan informeert u ook hen [6].