https://ploum.nl/uploads/cyber-security-gb483f88d4_1920.jpg

Help, een datalek! Wat nu? - Deel 3: de inhoud van de meldingen en interne registratie

28 apr '26

Auteur(s): Lisanne Bruggeman

In deel 1 van deze reeks ‘Eerste hulp bij datalekken & cyberincidenten’ stonden we stil bij de vraag wanneer sprake is van een datalek, welke gevolgen een datalek kan hebben en welke eerste stappen gezet moeten worden. In deel 2 bespraken we de meldplicht datalekken, wanneer een melding moet worden gedaan bij de Autoriteit Persoonsgegevens (‘AP’) en wanneer betrokkenen en contractspartijen moeten worden geïnformeerd. Ook kwam daarin de handhaving door de AP aan bod.

In dit derde deel gaan we in op de inhoud van de meldingen en de interne registratie van datalekken.

Vragen over dit onderwerp? Neem gerust contact met ons op.

Inhoud van de melding bij de AP

Is er sprake van een meldplichtig datalek, dan moet de melding aan de AP volledig, zorgvuldig en tijdig (binnen 72 uur na kennisname) worden gedaan. Onvolledige of onduidelijk geformuleerde meldingen kunnen leiden tot aanvullende vragen van de AP.

Voor de melding aan de AP moet het formulier op de website van de AP worden ingevuld. In het formulier moeten uitgebreide vragen over het datalek worden beantwoord. Denk aan vragen over de oorzaak en omvang van het datalek, de gelekte persoonsgegevens, de betrokken personen, de (mogelijke) gevolgen en de getroffen maatregelen. Maar het formulier bevat bijvoorbeeld ook vragen over andere betrokken organisaties, het informeren van de betrokken personen en eventuele meldingen aan andere toezichthouders. Is niet alle informatie direct beschikbaar, dan kan op een later moment een vervolgmelding bij de AP worden gedaan.

Inhoud van de melding aan betrokkenen

Wanneer het datalek waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van de bij het datalek betrokken personen, moeten ook zij meestal worden geïnformeerd. Deze communicatie moet plaatsvinden in duidelijke en eenvoudige taal en mag niet onnodig technisch of verhullend zijn.

De melding aan betrokkenen bevat ten minste:

  • Een omschrijving van de aard van het datalek;
  • De naam en contactgegevens van de Functionaris voor de Gegevensbescherming (FG) of een ander contactpunt;
  • Een beschrijving van de waarschijnlijke gevolgen van het datalek; en
  • Een beschrijving van de maatregelen die zijn voorgesteld of genomen, waaronder maatregelen ter beperking van eventuele nadelige gevolgen.

Inhoud van de melding aan contractspartijen

Vergeet ook niet om eventuele contractspartijen op tijd te informeren. Voor de inhoud van de melding moeten de afspraken worden gevolgd die in het contract hierover zijn gemaakt.

Interne registratie in het incidenten- en datalekkenregister

Je bent als organisatie verplicht om datalekken ook intern vast te leggen, zowel in het geval dat deze wel als niet meldplichtig zijn.

Het is daarom belangrijk om een incidenten- en datalekkenregister te voeren. Wij adviseren om daarin bij ieder datalek in ieder geval de volgende informatie op te nemen:

  • De datum en het tijdstip waarop het datalek is ontdekt;
  • De datum en het tijdstip waarop het incident heeft plaatsgevonden;
  • Een omschrijving van het incident;
  • Een omschrijving van de (potentiële) gevolgen van het incident;
  • Welke corrigerende en preventieve maatregelen zijn getroffen;
  • Of het incident is gemeld bij de AP;
  • Of het incident is gemeld aan de betrokkenen;
  • Of de Functionaris voor de Gegevensbescherming (FG) is geraadpleegd (indien van toepassing);
  • Welke andere organisaties of verwerkers bij het datalek betrokken zijn;
  • Eventuele aanvullende opmerkingen; en
  • De naam van degene die de registratie heeft gedaan.

Een zorgvuldig bijgehouden incidenten- en datalekkenregister is niet alleen van belang in het kader van toezicht door de AP, maar helpt ook om inzicht te krijgen in terugkerende risico’s en om processen en beveiligingsmaatregelen te verbeteren.

Eerste hulp bij datalekken & cyberincidenten

Wat doe je als het misgaat? Het is niet altijd mogelijk om een datalek of ander cyberincident te voorkomen. Om organisaties te helpen, hebben wij een praktisch stappenplan ‘Eerste hulp bij datalekken & cyberincidenten’ opgesteld. Dit stappenplan bestaat uit de volgende stappen:

Praktisch stappenplan in 13 stappen

  1. Breng de situatie in kaart.
  2. Bel de verzekeraar.
  3. Stel een crisisteam samen.
  4. Neem direct maatregelen.
  5. Check meldplicht bij het NCSC (binnen 24 uur).
  6. Meld een datalek bij de AP (binnen 72 uur).
  7. Informeer de betrokken personen.
  8. Onderzoek alternatieve leveranciers of dienstverleners.
  9. Doe aangifte bij de politie.
  10. Werk meldingen tijdig bij.
  11. Leg het incident vast in het interne register.
  12. Onderzoek of schade te verhalen is.
  13. Voorkom herhaling.

Via onderstaande knop is het uitgebreide stappenplan in een infographic te bekijken.

Stappenplan ‘Eerste hulp bij datalekken & cyberincidenten’

Zie voor een aantal tips ook ons eerder verschenen blogs: 

Neem contact met ons op

Onze privacy-advocaten hebben veel ervaring met het opstellen van meldingen aan de AP, betrokkenen en contractspartijen. Ook kun je bij ons terecht voor een format voor een incidenten- en datalekkenregister. Neem gerust vrijblijvend contact met ons op.

Contact

Advocaat

Lisanne Bruggeman

Expertises:  Privacyrecht, IT-recht, Contractenrecht ,

Deel dit artikel

Blijf op de hoogte

Klik op het plusje en schrijf je in voor updates over dit onderwerp.

Expertise(s)

Onderwerp(en)

Met uw inschrijving blijft u op de hoogte van de laatste juridische ontwikkelingen op dit gebied. Vul hieronder uw gegevens in om per e-mail op te hoogte te blijven.

Persoonlijke gegevens

 

Bedrijfsgegevens

Meer informatie over hoe we uw persoons­gegevens gebruiken, kunt u lezen in onze privacyverklaring. U kunt uw voorkeuren altijd wijzigen via de link ‘Profiel wijzigen' of u afmelden via de link ‘Afmelden'. Deze links vindt u onderaan ieder bericht dat u van Ploum ontvangt.

* Verplicht in te vullen velden.

Geïnteresseerd in

Persoonlijke gegevens

 

Bedrijfsgegevens

Meer informatie over hoe we uw persoons­gegevens gebruiken, kunt u lezen in onze privacyverklaring. U kunt uw voorkeuren altijd wijzigen via de link ‘Profiel wijzigen' of u afmelden via de link ‘Afmelden'. Deze links vindt u onderaan ieder bericht dat u van Ploum ontvangt.

* Verplicht in te vullen velden.

Geïnteresseerd in

Account aanmaken

Haal alles uit Ploum.nl. Binnen een minuut geregeld.

Ik heb al een account

Voordelen Mijn Ploum

  • Volgen wat u interessant vindt
  • Krijg aanbevelingen op basis van uw interesses

*Verplicht in te vullen velden.

Ik heb al een account

Voordelen Mijn Ploum

Volgen wat u interessant vindt

Krijg aanbevelingen op basis van uw interesses

{phrase:advantage_3}

{phrase:advantage_4}


Waarom vragen we uw naam?

We vragen u om uw voor- en achternaam zodat wij die kunnen gebruiken als u zich bijvoorbeeld inschrijft op een Ploum Kennisevent.

Wachtwoord

Er wordt automatisch een wachtwoord voor u aangemaakt. Zodra uw account is aangemaakt ontvangt u dit wachtwoord in een welkomstmail. U kunt er direct mee inloggen. Dit wachtwoord kunt u indien gewenst ook zelf aanpassen via de wachtwoord vergeten functie.