Incidentrespons
Datalekprocedure
Deze procedure beschrijft hoe KlusjePakken omgaat met mogelijke datalekken en beveiligingsincidenten waarbij persoonsgegevens betrokken kunnen zijn.
1. Wat KlusjePakken als mogelijk datalek behandelt
KlusjePakken behandelt iedere situatie waarin persoonsgegevens per ongeluk of onrechtmatig zijn vernietigd, verloren, gewijzigd, ingezien, gedeeld of toegankelijk gemaakt als mogelijk datalek. Voorbeelden zijn onbevoegde toegang tot accounts, zichtbaar geworden contactgegevens zonder geldige unlock, openbaar geworden logs, foutieve exports, verkeerd verzonden gegevens, misbruik van uploads, databaseproblemen of toegang door onbevoegde derden.
2. Beperking van schade en tijdelijke maatregelen
Wanneer KlusjePakken een mogelijk datalek of beveiligingsincident vaststelt, kan het platform direct technische of organisatorische maatregelen nemen om verdere schade te voorkomen. Daarbij kunnen functies tijdelijk worden beperkt of uitgeschakeld, accounts worden geblokkeerd, uploads of AI-generatie worden gepauzeerd, API-routes worden beperkt, e-mailverzending worden vertraagd of extra rate limits worden toegepast.
KlusjePakken bewaart relevante gegevens voor incidentonderzoek, zoals timestamps, betrokken accounts, routes, foutmeldingen, betaalreferenties, OCR-signalen, adminhandelingen, systeemstatussen, security logs en andere technische informatie die nodig is om oorzaak, omvang en gevolgen vast te stellen.
3. Onderzoek en beoordeling
KlusjePakken onderzoekt zo snel mogelijk de aard, oorzaak, omvang, betrokken persoonsgegevens, betrokken personen, genomen maatregelen en resterende risico’s. Waar nodig betrekt KlusjePakken hosting-, database-, betaal-, OCR-, AI-, e-mail-, monitoring- of beveiligingsproviders en juridisch advies.
KlusjePakken houdt intern vast welke feiten bekend zijn, welke beslissingen zijn genomen, welke maatregelen zijn uitgevoerd en waarom een incident wel of niet is gemeld. Dit interne datalekregister ondersteunt de AVG-verantwoordingsplicht.
4. Melding aan toezichthouder en betrokkenen
Een meldplichtig datalek wordt zonder onredelijke vertraging en, waar mogelijk, binnen 72 uur na kennisneming gemeld bij de Autoriteit Persoonsgegevens. Een latere melding wordt gemotiveerd.
Wanneer een datalek waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen, informeert KlusjePakken hen zonder onredelijke vertraging, tenzij een wettelijke uitzondering geldt. De communicatie bevat dan, voor zover passend, informatie over de aard van het incident, mogelijke gevolgen, genomen maatregelen en wat betrokkenen zelf kunnen doen.
5. Herstel, preventie en opvolging
Na een incident herstelt KlusjePakken de technische of organisatorische oorzaak voor zover mogelijk, controleert het de getroffen systemen en evalueert het of aanvullende maatregelen nodig zijn, zoals sleutelrotatie, wachtwoordreset, beperking van toegangsrechten, extra logging, strengere rate limits, aanpassing van validatie, verbetering van monitoring of wijziging van leveranciersinstellingen.
KlusjePakken gebruikt incidentervaringen om beveiliging, procedures, communicatie, logging, back-ups, noodschakelaars en misbruikpreventie te verbeteren.