Ga naar hoofdinhoud
Terug naar kennisbank
Procedure

Datalekken melden: procedure en termijnen

Een datalek is een inbreuk op de beveiliging die leidt tot ongeautoriseerde toegang tot, verlies of vernietiging van persoonsgegevens. De AVG verplicht organisaties om datalekken binnen strikte termijnen te melden. In dit artikel leggen we de procedure stap voor stap uit.

28 maart 20268 min leestijd

Wat is een datalek?

De AVG definieert een datalek (of: inbreuk in verband met persoonsgegevens) als een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot vernietiging, verlies, wijziging, ongeoorloofde verstrekking van of ongeoorloofde toegang tot persoonsgegevens.

Voorbeelden van datalekken:

  • Een laptop met klantgegevens wordt gestolen
  • Een medewerker stuurt een e-mail met persoonsgegevens naar de verkeerde ontvanger
  • Een ransomware-aanval versleutelt bestanden met persoonsgegevens
  • Een database met klantgegevens is onbeschermd toegankelijk via internet
  • Een USB-stick met personeelsgegevens raakt verloren

Stap 1: Beperk de schade

Zodra u een datalek ontdekt, is de eerste stap het beperken van de schade. Blokkeer ongeautoriseerde toegang, wijzig wachtwoorden, isoleer getroffen systemen en stel een incidentteam samen.

Stap 2: Beoordeel het risico

Beoordeel het risico voor de betrokkenen door de volgende factoren te wegen:

  • Aard van de gegevens: gaat het om gevoelige gegevens (BSN, gezondheid, financieel)?
  • Aantal betrokkenen: hoeveel personen zijn geraakt?
  • Ernst van de inbreuk: zijn de gegevens toegankelijk voor kwaadwillenden?
  • Gevolgen: welke schade kunnen betrokkenen ondervinden (identiteitsfraude, discriminatie, financieel verlies)?

Stap 3: Meld bij de Autoriteit Persoonsgegevens (Art. 33)

U bent verplicht om een datalek te melden bij de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking, tenzij het niet waarschijnlijk is dat het datalek een risico inhoudt voor de rechten en vrijheden van betrokkenen.

De melding bevat ten minste:

  • De aard van de inbreuk, het aantal betrokkenen en de categorieen persoonsgegevens
  • Naam en contactgegevens van de functionaris voor gegevensbescherming (of ander contactpunt)
  • De waarschijnlijke gevolgen van de inbreuk
  • De maatregelen die zijn genomen om de inbreuk aan te pakken en de gevolgen te beperken

Als u niet alle informatie binnen 72 uur heeft, kunt u een voorlopige melding doen en deze later aanvullen.

Stap 4: Informeer betrokkenen (Art. 34)

U moet de betrokkenen informeren wanneer het datalek waarschijnlijk een hoog risico inhoudt voor hun rechten en vrijheden. Dit is het geval wanneer:

  • Gevoelige gegevens zijn gelekt (financieel, medisch, BSN)
  • De gegevens in handen zijn van kwaadwillenden
  • Betrokkenen schade kunnen ondervinden (identiteitsfraude, reputatieschade)

U hoeft betrokkenen niet te informeren als:

  • De gegevens waren versleuteld (en de sleutel niet is gecompromitteerd)
  • U maatregelen heeft genomen waardoor het hoge risico zich niet meer kan voordoen
  • Het een onevenredige inspanning zou vergen (in dat geval: openbare mededeling)

Stap 5: Registreer het incident

Art. 33 lid 5 AVG verplicht u om alle datalekken te documenteren, inclusief de feiten, de gevolgen en de genomen maatregelen. Dit geldt ook voor datalekken die u niet bij de toezichthouder heeft gemeld (omdat het risico te laag was).

Uw interne register moet per incident bevatten:

  • Datum en tijdstip van ontdekking
  • Beschrijving van het incident
  • Categorieen gegevens en betrokkenen
  • Geschat aantal betrokkenen
  • Risicobeoordeling
  • Genomen maatregelen
  • Of melding bij de AP is gedaan (en zo ja, wanneer)
  • Of betrokkenen zijn geinformeerd (en zo ja, wanneer en hoe)

Veelgemaakte fouten

  • De 72-uurstermijn missen — begin direct met de beoordeling zodra u een incident ontdekt
  • Geen intern register bijhouden — ook niet-gemelde datalekken moeten worden gedocumenteerd
  • Betrokkenen niet informeren — bij hoog risico is dit verplicht, niet optioneel
  • Vergeten dat de verwerker ook moet melden — uw verwerker moet u onverwijld informeren over datalekken

Praktische tips

  • Stel een datalekprocedure op en zorg dat alle medewerkers weten wat ze moeten doen bij een incident
  • Oefen de procedure jaarlijks met een oefening (tabletop exercise)
  • Zorg dat verwerkersovereenkomsten een meldplicht voor de verwerker bevatten
  • Gebruik DPAkit om datalekken te registreren, de risicobeoordeling vast te leggen en de 72-uurstermijn te bewaken

Datalekken registreren met DPAkit

DPAkit bevat een datalekregister waarmee u incidenten registreert, beoordeelt en de meldtermijnen bewaakt.

Gratis starten