HomeKennisbankWanneer moet een datalek worden gemeld?

Kennisbank · Privacy

Wanneer moet een datalek worden gemeld?

De klok begint te lopen wanneer de organisatie voldoende zekerheid heeft dat een beveiligingsinbreuk persoonsgegevens raakt. Wacht daarom niet op een volledig technisch eindrapport voordat feiten, risico en meldbesluit worden beoordeeld.

01

Eerst feiten veiligstellen

Bepaal wat is gebeurd, welke persoonsgegevens betrokken zijn, hoeveel personen geraakt kunnen zijn, wie toegang had en of misbruik aannemelijk is. Tegelijk moeten technische en organisatorische maatregelen verdere schade beperken.

Lees de toelichting

Documenteer tijdstippen, bronnen, aannames en besluiten. Ook een niet-gemeld datalek moet in het interne datalekregister worden vastgelegd met de reden voor het besluit.

02

Risico voor betrokkenen beoordelen

Kijk niet alleen naar de gevoeligheid van gegevens, maar ook naar identificeerbaarheid, volume, kwetsbaarheid van betrokkenen, mogelijke gevolgen en de effectiviteit van maatregelen zoals encryptie.

Lees de toelichting

Een hoog risico kan leiden tot informatie aan betrokkenen. Die communicatie moet begrijpelijk uitleggen wat is gebeurd, welke gevolgen mogelijk zijn en wat personen zelf kunnen doen.

03

Privacy en cybersecurity samen

Bij ransomware, accountovername of ketenincidenten lopen technisch herstel, AVG-beoordeling, contractuele meldingen en mogelijk verplichtingen onder de Cyberbeveiligingswet naast elkaar.

Lees de toelichting

Vooraf afgesproken incidentregie voorkomt tegenstrijdige communicatie en gemiste termijnen. Datajuristen kan vanuit een abonnement direct opschalen met een bekende PO, FG of CISO.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Tijdstip van ontdekking vastleggen

Soorten gegevens en betrokkenen bepalen

Waarschijnlijke gevolgen beoordelen

Maatregelen en restrisico documenteren

AP, betrokkenen en andere meldplichten beoordelen

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Is ieder beveiligingsincident een datalek?+

Nee. Er moet sprake zijn van een inbreuk op de beveiliging van persoonsgegevens, bijvoorbeeld verlies, wijziging, vernietiging of onbevoegde verstrekking of toegang.

Mag een melding na 72 uur?+

Als melden later gebeurt, moet de vertraging worden gemotiveerd. Wacht niet onnodig op volledige technische zekerheid.

Moet een fout geadresseerde e-mail worden gemeld?+

Dat hangt af van inhoud, ontvanger, maatregelen en risico. Ook een niet-gemeld incident moet intern worden beoordeeld en gedocumenteerd.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.