Datalekken en incidentbeoordeling
Datalek ondersteuning. Direct een ervaren privacyprofessional beschikbaar wanneer iedere minuut telt.
Bij een datalek moeten feiten, risico’s en deadlines snel bij elkaar komen. Datajuristen ondersteunt bij beoordeling, documentatie, eventuele melding en communicatie—en helpt daarna herhaling voorkomen.
Wanneer relevant?
Voor wie is dit een logische stap?
Een datalek is een inbreuk op de beveiliging waarbij persoonsgegevens verloren gaan, worden gewijzigd, ongeoorloofd worden verstrekt of toegankelijk worden. De organisatie moet het incident altijd documenteren en beoordelen of melding aan de Autoriteit Persoonsgegevens en betrokkenen nodig is.
Onbevoegde toegang of accountmisbruik
Ransomware, phishing of verloren apparatuur
Verlies, wijziging of onbeschikbaarheid van data
De praktijk
De belangrijkste aandachtspunten vooraf helder.
We verbinden juridische, bestuurlijke en operationele vragen. Daardoor ontstaat geen los advies, maar een aanpak die past bij besluitvorming en dagelijks werk.
Feiten zijn onvolledig
De eerste melding bevat zelden alle informatie; juridische en technische analyse moeten parallel lopen.
De klok loopt
Wanneer melding nodig is, geldt in beginsel een termijn van 72 uur vanaf kennisname van het datalek.
Risico wordt verkeerd ingeschat
Niet de interne impact, maar het risico voor betrokken personen staat centraal in de AVG-beoordeling.
Communicatie vergroot onrust
Berichten moeten tijdig en transparant zijn zonder speculatie, juridische ruis of onnodige reputatieschade.
Onze werkwijze
Van vraagstuk naar aantoonbare borging.
De aanpak blijft overzichtelijk, maar gaat inhoudelijk de diepte in waar risico, wetgeving of organisatiecontext dat vraagt.
Plan een inhoudelijke kennismaking- 01
TriageWe stellen vast wat bekend is, welke gegevens en personen geraakt zijn en welke acties direct nodig zijn.
- 02
RisicobeoordelingAard, omvang, gevoeligheid, gevolgen en beperkende maatregelen worden systematisch gewogen.
- 03
Besluit en communicatieWe ondersteunen het besluit over AP-melding, betrokkenencommunicatie en bestuurlijke vastlegging.
- 04
HerstelOorzaak, maatregelen en lessons learned worden vertaald naar structurele verbeteringen.
Concrete oplevering
U weet wat wordt gedaan, vastgelegd en overgedragen.
De precieze scope wordt afgestemd op risico, omvang en bestaande volwassenheid. Deze onderdelen vormen een representatief vertrekpunt.
Inhoudelijke verdieping
Wat moet een organisatie doen na ontdekking van een datalek?
Het aantal processen, betrokken teams en de beschikbare informatie bepalen de inzet. We leggen de werkzaamheden, oplevering, planning en kosten vooraf vast. Extra onderzoek of uitvoering voegen we alleen toe na afstemming.
Vraag een voorstel voor uw situatieEerst beheersen en feiten veiligstellen
De eerste prioriteit is het beperken van verdere schade. Tegelijk moeten logbestanden, tijdlijnen, betrokken systemen en beslissingen zorgvuldig worden vastgelegd. Technische incident response en privacybeoordeling vullen elkaar daarbij aan.
Een eerste beoordeling hoeft niet op alle antwoorden te wachten. Het is wel belangrijk om aannames herkenbaar te scheiden van bevestigde feiten en nieuwe informatie in een vast incidentlog bij te houden.
Meldplicht beoordelen vanuit betrokkenen
Melding aan de Autoriteit Persoonsgegevens is nodig wanneer het datalek waarschijnlijk een risico inhoudt voor rechten en vrijheden. Bij een waarschijnlijk hoog risico moeten doorgaans ook de betrokken personen worden geïnformeerd. Factoren zoals gevoeligheid, identificeerbaarheid, aantallen en mogelijke gevolgen zijn bepalend.
Datajuristen helpt om het besluit compact en navolgbaar te motiveren. Ook een besluit om niet te melden moet in het interne datalekregister worden vastgelegd.
Vooraf georganiseerde bereikbaarheid
Tijdens een incident is zoeken naar een onbekende specialist kostbare tijd. Met een PO-, FG- of CISO-abonnement kennen we de organisatie, systemen en verantwoordelijken al. Daardoor kan sneller worden opgeschaald en sluiten juridische, bestuurlijke en technische acties beter op elkaar aan.
Deze pagina bevat algemene informatie en vervangt geen beoordeling van uw specifieke wettelijke positie, contracten, systemen of incident.
Veelgestelde vragen
Kort antwoord op vragen die organisaties vaak stellen.
Een specifieke situatie kan aanvullende feiten of juridische beoordeling vereisen.
Binnen welke termijn moet een datalek worden gemeld?+
Wanneer melding aan de AP nodig is, moet dat zonder onredelijke vertraging en zo mogelijk binnen 72 uur na kennisname gebeuren.
Moet ieder beveiligingsincident aan de AP worden gemeld?+
Nee. Ieder datalek moet intern worden geregistreerd, maar melding aan de AP is afhankelijk van het risico voor betrokken personen.
Wanneer moeten betrokkenen worden geïnformeerd?+
In beginsel wanneer het datalek waarschijnlijk een hoog risico voor hun rechten en vrijheden oplevert, tenzij een wettelijke uitzondering geldt.
Kan Datajuristen direct ondersteunen?+
Ja. Bestaande abonnementsklanten kunnen direct opschalen. Voor andere organisaties beoordelen we zo snel mogelijk beschikbaarheid en urgentie.
Een passende vervolgstap
Verder met dit onderwerp
Direct naar uw situatie
Maak van verplichtingen een werkbare en aantoonbare aanpak.
Bespreek in een eerste gesprek waar u staat, wat urgent is en welke inzet past.
Neem contact op