De Algemene Verordening Gegevensbescherming (AVG) is in mei 2018 in werking getreden in alle landen van de Europese Unie. Iedere overheidsorganisatie is verplicht om een Functionaris voor Gegevensbescherming (FG) aan te stellen. De FG is een onafhankelijke toezichthouder die toezicht houdt op de toepassing en de naleving van de AVG, waaronder datalekken. Een datalek is een inbreuk op de beveiliging waarbij persoonsgegevens onbedoeld of onrechtmatig worden vernietigd, verloren, gewijzigd of toegankelijk worden voor onbevoegden.

Indicator Norm
Aantal gemelde datalekken N.v.t.
Waarvan gemeld bij Autoriteit persoonsgegevens < 20%

Er is geen vaste, universele norm vast te stellen voor het absolute aantal gemelde datalekken. Dit is een interne norm. Als referentie is er gekeken naar de realisatie in de afgelopen jaren (2024 19% / 2023 14% / 2022 29%). Een toename van het aantal gemelde datalekken kan paradoxaal genoeg een positief teken zijn. Hoewel het op het eerste gezicht zorgwekkend lijkt dat er steeds meer datalekken aan het licht komen, duidt deze stijging in veel gevallen op een verbeterde detectie en een groter bewustzijn van privacyregelgeving.
Wel hanteren we een norm voor het aandeel datalekken dat gemeld wordt bij de Autoriteit Persoonsgegevens. Een hoog percentage kan duiden op een hoog risico op ernstige datalekken waar maatregelen op genomen moeten worden. Er bestaat weliswaar geen drempelpercentage in de regelgeving, maar wél een plicht om alle relevante datalekken te melden zolang er sprake is van een duidelijk risico voor betrokkenen. De focus ligt op de kwaliteit van de risicoanalyse, niet op een statistische norm.