Moet u dit datalek melden bij de toezichthouder?
Datalek melden bij de toezichthouder: bepaal bewustwording, beoordeel risico voor mensen, meld binnen 72 uur waar nodig en leg niet-melden vast.

Een datalek melden bij toezichthouder hangt af van risico voor mensen, niet van schaamte of technische omvang. Zodra een organisatie zich bewust is van een inbreuk op persoonsgegevens, beginnen beperking, feitenonderzoek en de klok voor een mogelijke AVG-melding tegelijk 1,2.
Snel antwoord
Een datalek melden bij toezichthouder moet binnen 72 uur na bewustwording, tenzij het waarschijnlijk geen risico oplevert voor rechten en vrijheden van personen. Wacht niet op volledige zekerheid: beperk schade, leg het startmoment vast, beoordeel waarschijnlijkheid en ernst, meld zo nodig gefaseerd en documenteer ook ieder gemotiveerd besluit om niet te melden 2.
Laatst bijgewerkt: 28 augustus 2026
Start twee werkstromen zodra bewustwording mogelijk is
Beperking en meldingsbeoordeling lopen tegelijk. Het technische team stopt verdere blootstelling en bewaart bewijs, terwijl een beslisteam personen, gegevens, gevolgen en de wettelijke klok onderzoekt. Wachten tot één team klaar is verspilt tijd en kan herstelbewijs laten verdwijnen.
| Werkstroom | Eerste opdracht |
|---|---|
| Beperking | Trek links in, blokkeer accounts, isoleer systemen of stop foutieve verzending zonder bewijs te vernietigen |
| Feiten | Bevestig welke persoonsgegevens, personen, ontvangers en systemen werkelijk zijn geraakt |
| Tijdlijn | Noteer ontdekking, escalatie, bewustwording, besluiten en correcties met bron |
| Risico | Beoordeel mogelijke gevolgen voor mensen, waarschijnlijkheid en ernst |
| Melding | Bereid informatie voor de bevoegde of leidende toezichthouder en gefaseerde updates voor |
| Communicatie | Beoordeel apart of getroffen personen wegens hoog risico moeten worden geïnformeerd |
| Herstel | Verhelp de oorzaak, controleer terugkeer en leg structurele maatregelen vast |
Wijs één incidentleider aan die bevestigde feiten van aannames scheidt. Een gecontroleerde chronologie voorkomt dat support, IT en management verschillende aantallen of tijdstippen gebruiken. Wijzig oude regels niet; voeg correcties met tijd, bron en reden toe.
Maak een eerste beslismoment binnen uren, niet aan het einde van dag drie. De 72 uur zijn doorlopende klokuren vanaf bewustwording, zodat avonden en weekenden niet buiten de berekening vallen. Geef iedere open vraag een eigenaar en deadline. Een klein bedrijf hoeft geen permanent crisisteam te hebben, maar wel actuele contactpunten en plaatsvervangers.
Open daarnaast parallelle routes voor verwerkers- of klantmelding, verzekeringsvoorwaarden, politiecontact en sectorregels wanneer die werkelijk gelden. Zij mogen de AVG-risicoanalyse niet vervangen of het bewustwordingsmoment opnieuw definiëren. Alle routes blijven gekoppeld aan dezelfde centrale chronologie.
Leg bij de start ook vast welke systemen tijdelijk niet mogen worden gewijzigd, wie een beslissing buiten kantooruren mag nemen en hoe het team bereikbaar blijft als gewone e-mail of identiteitsbeheer onderdeel van de inbreuk is. Zonder deze operationele grenzen kan een snelle herstelactie logs overschrijven, kan een leverancier een cruciale export laten verlopen of kan een conceptmelding blijven wachten op een bestuurder die niet bereikbaar is, terwijl de organisatie juridisch al voldoende wist om de klok te laten lopen.
Plan binnen de eerste werkcyclus een korte feitenconferentie waarin incidentleider, beveiliging, privacy en proceseigenaar dezelfde aantallen, tijdstippen en onzekerheden hardop vergelijken; de uitkomst is geen vergaderverslag maar één bijgewerkte bronchronologie met beslispunten, eigenaren en een tijd voor de volgende controle.
Leg het bewustwordingsmoment vóór de deadline vast
De klok begint wanneer de organisatie voldoende zekerheid heeft dat een beveiligingsinbreuk persoonsgegevens heeft aangetast. Dat is niet noodzakelijk het eerste technische alarm en evenmin het moment waarop de volledige oorzaak of omvang is bevestigd 2.
Stel een korte bewustwordingsnotitie op: welke feiten waren wanneer bekend, waarom wezen zij op een datalek, wie kon die kennis aan de organisatie toerekenen en welke onzekerheden bleven. Gebruik systeemlogs, tickets, telefoongesprekken en verzendgegevens als bron.
Een processor meldt een inbreuk zonder onredelijke vertraging aan de verwerkingsverantwoordelijke. Vraag niet alleen wanneer het beveiligingsteam van de leverancier het probleem ontdekte, maar wanneer het genoeg wist over uw persoonsgegevens, welke bescherming werkte en welke feiten nog ontbreken 1.
Werk een concreet scenario door. Om 08.20 uur signaleert monitoring ongewoon verkeer, om 09.05 uur bevestigt IT dat een klantentabel is geopend en om 10.10 uur blijkt hoeveel records zijn geëxporteerd. Motiveer welk moment voldoende kennis van een persoonsgegevensinbreuk gaf en laat de latere omvangsschatting de eerdere bewustwording niet uitwissen.
Wanneer melding te laat is, worden de redenen voor vertraging toegevoegd. Schuif het bewustwordingsmoment niet om de termijn passend te maken. Een eerlijke late melding met een onderbouwde tijdlijn is controleerbaarder dan een tijdstip dat later door logs wordt weerlegd.
Beoordeel risico voor mensen, niet voor de organisatie
Artikel 33 vraagt of het datalek waarschijnlijk een risico oplevert voor rechten en vrijheden van natuurlijke personen. Reputatieschade, herstelkosten of contractuele aansprakelijkheid zijn belangrijk voor andere werkstromen, maar beantwoorden deze test niet 1.
| Factor | Te onderzoeken vraag |
|---|---|
| Gegevenssoort | Gaat het om contactdata, financiën, gezondheid, identiteit, kinderen of andere gevoelige context? |
| Omvang | Hoeveel personen en hoeveel gegevensvelden zijn werkelijk geraakt? |
| Identificeerbaarheid | Kan de ontvanger gegevens direct of in combinatie aan mensen koppelen? |
| Ontvanger | Is toegang openbaar, crimineel, onbekend of bij één betrouwbare verkeerde ontvanger? |
| Duur | Hoelang waren gegevens toegankelijk en is toegang aantoonbaar gestopt? |
| Bescherming | Werkten versleuteling, toegangscontrole of wissen op afstand werkelijk? |
| Gevolg | Kunnen fraude, financieel verlies, discriminatie, lichamelijk gevaar of vertrouwelijkheidsverlies ontstaan? |
| Betrokken groep | Zijn kinderen, afhankelijke werknemers of andere kwetsbare personen geraakt? |
Combineer waarschijnlijkheid en ernst zonder een score als wet te behandelen. Een kleine kans op zeer ernstige schade kan nog risico dragen. Een gewone adresfout met bevestigde ongeopende verwijdering kan anders uitpakken. Schrijf de redenering in woorden naast ieder cijfer of kleur.
Kijk naar realistische vervolgstappen van een ontvanger. Gehashte identifiers kunnen herleidbaar zijn wanneer dezelfde partij aanvullende gegevens bezit. “Versleuteld” verlaagt risico alleen wanneer sleutels veilig bleven en de bescherming op het verliesmoment werkte.
Leg onzekerheidsmarges open vast. Een geschat aantal tussen honderd en duizend mensen, onbekende downloadlogs of ongeteste versleuteling kan de voorzichtigheid beïnvloeden. Beschrijf welke redelijke bovengrens de beslissing verandert en wie het ontbrekende bewijs verzamelt.
Beslis melding op de onwaarschijnlijk-risicodrempel
Artikel 33 formuleert de route als melding, tenzij het datalek waarschijnlijk geen risico oplevert. Onzekerheid mag daarom niet gemakshalve als laag worden geclassificeerd. Benoem ontbrekende feiten en kies een verdedigbare voorlopige uitkomst 1,2.
- Waarschijnlijk geen risico: documenteer feiten, bescherming en redenering; meld niet, maar houd herbeoordelingstriggers actief.
- Risico mogelijk: meld binnen 72 uur na bewustwording en verstrek ontbrekende informatie zonder onnodige verdere vertraging in fasen.
- Hoog risico waarschijnlijk: meld de toezichthouder en beoordeel daarnaast onmiddellijke, duidelijke communicatie aan betrokken personen als afzonderlijke plicht.
De route begint met het vastleggen van de bewustwording en houdt het beveiligingsonderzoek gescheiden van de meldbeslissing. De verwerkingsverantwoordelijke mag melding aan de bevoegde toezichthouder alleen achterwege laten als risico voor de rechten en vrijheden van personen onwaarschijnlijk is; onzekerheid over beslissende feiten moet snel worden opgehelderd en mag niet als afwezigheid van risico gelden 1 2. Kan die uitzondering niet worden onderbouwd, dan wordt het datalek bij de bevoegde toezichthouder gemeld en wordt communicatie aan personen bij hoog risico afzonderlijk beoordeeld.
Laat een bevoegde beslisser de uitkomst goedkeuren, maar wacht niet op een bestuursvergadering. Een vooraf aangewezen vervanger maakt een weekendincident uitvoerbaar. De incidentleider bewaakt dat bedrijfsreputatie niet als personenrisico wordt gepresenteerd.
Begin de bevoegdheidscontrole bij de vestiging en de verwerking die door het incident zijn geraakt. Vindt de relevante verwerking alleen in Nederland plaats, dan is de Autoriteit Persoonsgegevens het bevoegde officiële contactpunt. Raakt een grensoverschrijdende verwerking meerdere lidstaten, leg dan vast waar de hoofdvestiging voor die verwerking de beslissingen over doel en middelen neemt en uitvoert; dat bepaalt of de één-loketregeling en een leidende toezichthouder beschikbaar zijn.
Een vertegenwoordiger in de EER is geen hoofdvestiging en maakt een organisatie van buiten de EER niet vanzelf geschikt voor de één-loketregeling. Wanneer geen leidende route bestaat, kunnen meerdere toezichthouders bevoegd zijn. Wijs daarom niet op basis van gemak één loket aan: bewaar de vestigingsanalyse, getroffen landen en reden voor iedere meldroute bij dezelfde 72-uurschronologie.
De gewone Britse risicodrempel en meldingslogica zijn materieel gelijkwaardig. Dat rechtvaardigt één EU-pagina met een korte vergelijking, niet een tweede beslisboom. De bevoegde EU-route en de EU-regels voor grensoverschrijdende bevoegdheid blijven voor deze lezer bepalend.
Bouw een gefaseerde melding vanuit één chronologie
Alle informatie hoeft niet binnen 72 uur compleet te zijn. Informatie mag gefaseerd worden verstrekt wanneer zij niet tegelijk beschikbaar is, mits verdere vertraging niet onnodig is. Gebruik één incidentnummer en laat iedere status uit dezelfde chronologie volgen 1,2.
| Rapportonderdeel | Wat u opneemt |
|---|---|
| Identiteit en route | Verwerkingsverantwoordelijke, bereikbaar contact en bevoegde of leidende toezichthouder |
| Aard en bereik | Inbreuktype, systemen, categorieën en geschatte aantallen personen en records |
| Tijdlijn en status | Ontdekking, bewustwording, nieuw of vervolg, compleet of incompleet, volgende update |
| Gevolgen en risico | Waarschijnlijke gevolgen, bescherming, huidige beoordeling en open onzekerheden |
| Maatregelen en vervolg | Beperking, preventie, personencommunicatie, bijlagen en eventuele intrekking met reden |
De EDPB nam versie 1.0 van een gemeenschappelijk meldingssjabloon op 8 juni 2026 aan voor openbare raadpleging. De raadpleging liep van 10 juni tot en met 5 augustus 2026 en is gesloten. Nationale invoering is uitgesteld en het tijdschema moet nog worden bepaald. Het sjabloon is dus een voorbereidende gemeenschappelijke standaard, geen universeel actief indieningsformulier 5,6.
Gebruik totdat invoering plaatsvindt het actuele meldkanaal van de bevoegde toezichthouder. Onderscheid een nieuwe melding van een vervolg en complete van incomplete informatie. Een gemotiveerde intrekking blijft een mogelijke status wanneer later blijkt dat de melding moet worden teruggenomen; bewaar reden en bewijs.
Een vervolg of intrekking werkt het toezichthouderrecord bij. Geen van beide start bewustwording, de 72-uursberekening of de risicobeoordeling opnieuw. Noem oude waarde, nieuwe waarde, reden voor verandering en invloed op risico. Stil overschrijven maakt de chronologie onbetrouwbaar.
Koppel ieder meldingsveld terug aan bewijs in plaats van een tweede los verhaal te schrijven. Het geschatte aantal personen verwijst naar de query of steekproef waarmee het is bepaald, de categorieën verwijzen naar het gegevensmodel, het bewustwordingsmoment naar de beslisnotitie en iedere beschermingsmaatregel naar een controle waaruit blijkt dat zij tijdens het incident werkelijk werkte; zo kan een latere update één feit corrigeren zonder de rest van de melding ongemerkt te herschrijven.
Beheer onzekerheid als gepland werk. Voor ieder incompleet gegeven noteert de incidentleider de redelijke onder- en bovengrens, de vraag die nog moet worden beantwoord, de bewijsbron, de eigenaar en het tijdstip waarop de toezichthouder een update kan verwachten, waarbij een nieuwe schatting altijd de eerdere waarde en de invloed op de risicoanalyse noemt.
Een intrekking vraagt dezelfde discipline als een vervolgmelding. Leg vast welk nieuw bewijs de oorspronkelijke kwalificatie of bevoegdheidsroute heeft veranderd, waarom de intrekking juridisch en feitelijk klopt, wie haar goedkeurde en welke afzonderlijke documentatie van de beveiligingsgebeurtenis behouden blijft, want het wegvallen van een meldroute wist het incidentdossier of de herstelverplichtingen niet uit.
Controleer tenslotte het daadwerkelijke indieningsbewijs: formulierstatus, tijdstempel, referentienummer, verzonden bijlagen en bereikbaar contactpunt horen bij de incidentchronologie. Een lokaal opgeslagen concept, schermafbeelding vóór verzending of e-mail in een postvak uit voldoet niet als bewijs dat de bevoegde toezichthouder de informatie heeft ontvangen.
Maak de beslissing over personen afzonderlijk
De drempel voor directe communicatie aan betrokken personen is hoger: het datalek moet waarschijnlijk een hoog risico voor hun rechten en vrijheden opleveren. Toezichthoudermelding betekent dus niet automatisch dat iedereen moet worden gemaild 1.
Wanneer communicatie vereist is, verstrek haar zonder onnodige vertraging in duidelijke taal. Noem aard van de inbreuk, contactpunt, waarschijnlijke gevolgen en genomen of voorgestelde maatregelen. Geef praktische stappen zoals wachtwoordwijziging, bankcontrole of alertheid op gerichte phishing wanneer die werkelijk passen.
De communicatie mag geen tweede datalek veroorzaken. Verifieer adressen, gebruik een veilig kanaal en stuur geen gevoelige details naar een mogelijk gecompromitteerd account zonder risicoafweging. Documenteer ook een besluit om mensen niet te informeren, inclusief drempel, bescherming, gevolgen en herbeoordeling.
Geef handelingsperspectief. Mensen hebben meer aan een specifieke waarschuwing over een kaart, account of herkenbaar afzenderdomein dan aan een algemene belofte dat beveiliging belangrijk is. Richt een bereikbaar antwoordkanaal in en laat privacy, ondersteuning en communicatie dezelfde feiten gebruiken.
Segmenteer de boodschap wanneer verschillende groepen andere gegevens, gevolgen of beschermingsstappen hebben, maar houd de kernfeiten en tijdlijn gelijk. Een werknemer met gelekte bankgegevens heeft andere directe acties nodig dan een klant van wie alleen een oud afleveradres zichtbaar was; één algemene tekst kan de eerste groep onvoldoende beschermen en de tweede onnodig alarmeren, terwijl twee gecontroleerde versies de wettelijke helderheid en praktische bruikbaarheid samen behouden.
Bewaar per groep de goedgekeurde tekst, verzendlijst, kanaalcontrole, verzendtijd en mislukte afleveringen, en richt een route in waarmee nieuwe meldingen van misbruik de risicoanalyse opnieuw openen. Zo blijft personencommunicatie een beschermingsmaatregel die wordt uitgevoerd en gevolgd, niet een eenmalige publicatie die het team na verzending als afgerond beschouwt.
Werk vier gewone gevallen door de drempel
Verkeerde e-mail aan één bekende ontvanger. Een medewerker stuurt een afspraaklijst naar een betrouwbare leverancier, die binnen minuten bevestigt dat het bestand ongeopend is verwijderd. Dit is een datalek; beperkte gegevens, betrouwbare ontvanger en bevestigde beperking kunnen risico verlagen. Bewaar het bewijs en herbeoordeel als doorsturen blijkt.
Verloren versleutelde laptop. Het apparaat bevat klantdossiers, maar sterke versleuteling werkte, sleutels bleven veilig en beheerlogs tonen geen toegang. Verlies raakt beschikbaarheid en mogelijk vertrouwelijkheid. Controleer algoritme, sleutelbeheer, vergrendeling en status op het verliesmoment; het etiket “encrypted” is geen bewijs.
Openbare salarislink. Een onbeveiligde link met loon- en bankgegevens was uren vindbaar en toegang is niet betrouwbaar te reconstrueren. Financiële gegevens, onbekende ontvangers en mogelijk misbruik wijzen sneller naar melding en een afzonderlijke beoordeling van hoog risico voor werknemers.
Ransomware met herstelbare back-up. Persoonsgegevens zijn tijdelijk onbeschikbaar, er is nog geen bewijs van exfiltratie en herstel volgt snel. Beschikbaarheid telt binnen de definitie. Onderzoek uitval voor mensen en mogelijk kopiëren afzonderlijk; een positief herstelresultaat beantwoordt niet alle gevolgsoorten 4.
De voorbeelden zijn geen automatische categorieën. Andere gegevens, duur, ontvangers of kwetsbaarheid kunnen de uitkomst veranderen. Gebruik ze om vragen te structureren, niet als vervanging voor een incident-specifieke analyse.
Vergelijk bij ieder voorbeeld bovendien het slechtste nog redelijke feitenbeeld met het beste bevestigde feitenbeeld. De verkeerde ontvanger kan betrouwbaar blijken maar het bestand al hebben doorgestuurd, de laptop kan versleuteld zijn maar ontgrendeld zijn verloren, de salarislink kan nul downloads tonen terwijl logging onvolledig was en ransomware kan herstelbaar zijn terwijl netwerkverkeer op kopiëren wijst; juist die onzekerheden bepalen welk bewijs vóór de melddeadline nog beslissend is.
Schrijf na de casusvergelijking één besluitzin die gegevens, ontvanger, werkende bescherming, waarschijnlijk gevolg en resterende onzekerheid verbindt. Een kleurcode zonder die zin maakt niet zichtbaar waarom dezelfde technische gebeurtenis bij gezondheidsgegevens, kinderen of een publiek toegankelijke ontvanger tot een andere uitkomst kan leiden.
Documenteer niet-melden even zorgvuldig
De AVG verlangt documentatie van iedere inbreuk, inclusief feiten, gevolgen en genomen herstelmaatregelen, zodat de toezichthouder naleving kan controleren. Een register met alleen datum en “niet meldingsplichtig” voldoet niet 1.
| Dossierregel | Vereiste inhoud |
|---|---|
| Gebeurtenis | Wat gebeurde, betrokken systemen, gegevens en personen |
| Tijdlijn | Ontdekking, bewustwording, beperking, melding en correcties |
| Risicoanalyse | Waarschijnlijkheid, ernst, bescherming en kwetsbaarheid |
| Besluit | Toezichthoudermelding, personencommunicatie en bevoegde beslisser |
| Maatregelen | Directe beperking, herstel en structurele verbetering |
| Herbeoordeling | Open vragen, trigger, eigenaar en volgende datum |
Bewaar bronnen bij de analyse: logs, verwijderbevestiging, encryptiestatus, ontvangersverklaring en steekproeven. Noteer wanneer bewijs niet beschikbaar was en welke conservatieve aanname is gebruikt. Een conclusie is slechts zo sterk als de feiten waarop zij rust.
Maak het register doorzoekbaar voor herhaling. Meerdere verkeerde e-mails uit hetzelfde systeem kunnen afzonderlijk laag risico lijken, maar samen een procesfout tonen. Koppel verbeteractie, verantwoordelijke en verificatiedatum aan incidenten, en beperk toegang tot het register omdat het zelf gevoelige informatie bevat.
Versiebeheer het besluit wanneer nieuwe feiten binnenkomen, ook nadat het incident operationeel is gesloten. Het dossier toont oorspronkelijke conclusie, trigger, herbeoordeling en eventuele latere melding. Een veranderde uitkomst wordt zo bewijs van zorgvuldig reageren in plaats van reden om de eerste analyse te verbergen.
Verwacht vragen na de melding
Een melding beëindigt het incident niet en is geen automatische boete. De toezichthouder kan aanvullende feiten, risicoredenering, beveiligingsmaatregelen, tijdlijn en communicatie opvragen. Reageer vanuit dezelfde chronologie en markeer welke schatting, oorzaak of maatregel is bevestigd of gecorrigeerd 3.
Blijf beperking en ondersteuning uitvoeren. Trek resterende toegang in, herstel systemen, monitor misbruik waar passend en help betrokken personen met concrete stappen. Voer oorzaakanalyse uit zonder de gebeurtenis tot “menselijke fout” te reduceren: onderzoek ook autocomplete, brede rechten, ontbrekende controle of zwakke monitoring.
Leg verbeteringen vast als testbare acties met eigenaar, deadline en voltooiingsbewijs. Controleer of nieuwe instellingen, rechten en waarschuwingen dezelfde fout voorkomen of sneller zichtbaar maken. Een extra training is geen volledige oplossing wanneer het systeem de fout nog steeds gemakkelijk maakt.
Behandel een informatieverzoek van de toezichthouder als gecontroleerde werkstroom. Lever relevante logs en besluiten veilig, markeer feitelijke beperkingen eerlijk en houd exact bij welke versie is verstrekt. Volg mogelijke schade langer dan de technische hersteltijd wanneer phishing, identiteitsfraude of vertrouwelijkheidsverlies pas later zichtbaar kan worden.
Sluit af met een onafhankelijke review van timing, besluit en uitvoering. Vergelijk wat het plan veronderstelde met wat werkelijk gebeurde en actualiseer contactlijsten, oefeningen en sjablonen. Het doel van rapporteren is niet alleen een deadline halen, maar schade voor mensen beperken en aantonen dat de volgende reactie sterker is.
Bereid een vervolgvragenpakket voor vanuit wat een toezichthouder redelijkerwijs moet kunnen controleren: wanneer de organisatie voldoende wist, welke beveiliging vóór het incident bestond, waarom de risicodrempel zo is toegepast, welke gegevens nog onzeker zijn, hoe betrokken personen zijn beschermd en waarom eventuele vertraging ontstond. Koppel ieder antwoord aan het oorspronkelijke bewijs en laat een reviewer controleren dat een latere managementsamenvatting geen eerdere onzekerheid als zekerheid presenteert.
Houd leveranciers in dezelfde bewijsdiscipline. Vraag om de feitelijke incidenttijdlijn, getroffen omgevingen, toegangspaden, logdekking, containment, herstel en structurele maatregel, en vergelijk die informatie met contractuele afspraken zonder het leverancierslabel over ernst over te nemen; de verwerkingsverantwoordelijke blijft immers eigenaar van de personenrisico- en meldingsbeslissing.
Volg daarna schade en herstel over een passende periode. Support registreert signalen van phishing, fraude, chantage of vertrouwelijkheidsverlies met het incidentnummer, privacy bepaalt welke signalen een nieuwe toezichthouderupdate of personencommunicatie vereisen en beveiliging controleert of de structurele maatregel dezelfde gebeurtenis voorkomt of sneller detecteert.
Rapporteer aan management in beslisbare termen: open personenrisico, huidige meldstatus, resterende onzekerheden, achterstallige maatregelen en de eigenaar van ieder besluit. Eén rood-groen oordeel verbergt welke investering, proceswijziging of leveranciersactie nog nodig is en maakt een juridisch ingediend maar operationeel onopgelost incident ten onrechte groen.
Oefen na herstel een vergelijkbaar maar niet identiek scenario, bijvoorbeeld een papieren verzending zonder IT-logs of een leverancier die in het weekend meldt. De oefening bewijst of contactpunten, bevoegdheidsanalyse, gefaseerde melding en personencommunicatie buiten de zojuist geleerde technische oorzaak blijven werken, zodat het incidentproces niet alleen één bekend geval kan herhalen.
Veelgestelde vragen
Begint de termijn van 72 uur bij ontdekking van de oorzaak?
Moet ieder datalek bij de toezichthouder worden gemeld?
Mag een organisatie een onvolledige melding indienen?
Wanneer moeten getroffen personen worden geïnformeerd?
Wat moet in het dossier staan als niet wordt gemeld?
Wat gebeurt er nadat een datalek is gemeld?
Bronnen
- 1.Regulation (EU) 2016/679 (General Data Protection Regulation) — EUR-Lex · 2016
- 2.Guidelines 9/2022 on personal data breach notification under GDPR — European Data Protection Board · 2023
- 3.What is a data breach and what do we have to do in case of a data breach? — European Commission · 2026
- 4.Guidelines 01/2021 on Examples regarding Personal Data Breach Notification — European Data Protection Board · 2022
- 5.EDPB meets with EU Commissioner McGrath and adopts common data breach notification template — European Data Protection Board · 2026
- 6.Template for personal data breach notification — European Data Protection Board · 2026
Dit ook op uw bedrijf laten draaien?
AI Foundation Audit – een gestructureerde beoordeling van uw AI-voetafdruk: integratierisico’s, governance-hiaten, ROI-kansen. Geleverd als een uitgebreid rapport waarmee u aan de slag kunt.
U ontvangt uw AI Opportunity Report (het strategische rapport) en Implementation Brief (de Implementation Brief) – afgestemd op uw bedrijf en direct geleverd.