Bepaal de ernst van een persoonsgegevenslek volgens de ENISA-methodologie voor het beoordelen van de ernst van datalekken (Working Document v1.0, 2013, opgesteld met de gegevensbeschermingsautoriteiten van Griekenland en Duitsland).
De ernst wordt berekend als SE = DPC × EI + CB: de context van de gegevensverwerking (DPC), gecorrigeerd door hoe makkelijk betrokkenen te identificeren zijn (EI), plus de omstandigheden van de inbreuk (CB).
Deze gegevens worden enkel gebruikt voor het PDF-rapport en zijn niet nodig voor de berekening.
Selecteer alle categorieën van gegevens die bij de inbreuk betrokken zijn en kies per categorie de omschrijving die het best bij de situatie past. Bij meerdere categorieën telt de hoogste score.
Hoe makkelijk kan iemand met toegang tot de gelekte gegevens de identiteit van de betrokkenen achterhalen? Houd rekening met alle redelijkerwijs beschikbare middelen, zoals publieke bronnen en kruising met andere gegevens.
Beoordeel de omstandigheden van de inbreuk. In tegenstelling tot DPC en EI worden deze scores opgeteld, omdat verschillende omstandigheden zich in dezelfde inbreuk kunnen voordoen.
Deze elementen beïnvloeden de score niet, maar zijn relevant voor de eindbeoordeling en worden mee opgenomen in het rapport.