Als ransomware bestanden heeft versleuteld die persoonsgegevens bevatten is er sprake van een datalek, zo heeft de Autoriteit Persoonsgegevens vandaag laten weten naar aanleiding van de uitbraak door de WannaCry-ransomware. Om te bepalen of een organisatie dit datalek moet melden bij de toezichthouder gelden dezelfde criteria als voor datalekken met een andere oorzaak.
Dit houdt in dat een organisatie het datalek bij de Autoriteit Persoonsgegevens moet melden als het datalek leidt tot ernstige nadelige gevolgen voor de bescherming van persoonsgegevens. Of als een aanzienlijke kans bestaat dat dit gebeurt. In het geval van ransomware verwacht de toezichthouder dat organisaties het datalek direct melden aan alle betrokkenen van wie (mogelijk) persoonsgegevens van gevoelige aard zijn getroffen.
"Tenzij een organisatie gemotiveerd, bijvoorbeeld met onderzoek van logfiles, kan onderbouwen waarom deze melding niet nodig is", aldus de Autoriteit Persoonsgegevens. Afsluitend geeft de toezichthouder nog advies om infectie door de WannaCry-ransomware te voorkomen, namelijk het installeren van Microsoft-update MS17-010 en werkplekken op het gebruik van het SMBv1-protocol te controleren.
Deze posting is gelocked. Reageren is niet meer mogelijk.