Het beste is om datalekken te voorkomen, maar als ze optreden, moeten organisaties en hun werknemers daar verantwoord en volgens de regels van de privacywetgeving mee omgaan. Zo geldt voor organisaties een meldplicht datalekken die inhoudt dat ze ernstige datalekken meteen bij de Autoriteit Persoonsgegevens (AP) moeten melden. In bepaalde situaties moeten ze ook de betrokkenen informeren over een datalek.
Er is bij een datalek (toolbox) sprake van ongeoorloofde of onbedoelde toegang tot persoonsgegevens. Daarnaast kan het gaan om ongewenst vernietigen, verliezen, wijzigen en verstrekken van persoonsgegevens. De AP omschrijft een datalek als ‘toegang tot of vernietiging, wijziging of vrijkomen van persoonsgegevens bij een organisatie, zonder dat dit de bedoeling is van deze organisatie’.
De term ‘datalek’ staat niet in de Algemene verordening gegevensbescherming (AVG). Daarin gaat het alleen over een ‘inbreuk in verband met persoonsgegevens’. Hiervan is sprake bij ‘een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de verniet