28 apr '26
In deel 1 van deze reeks ‘Eerste hulp bij datalekken & cyberincidenten’ stonden we stil bij de vraag wanneer sprake is van een datalek, welke gevolgen een datalek kan hebben en welke eerste stappen gezet moeten worden. In deel 2 bespraken we de meldplicht datalekken, wanneer een melding moet worden gedaan bij de Autoriteit Persoonsgegevens (‘AP’) en wanneer betrokkenen en contractspartijen moeten worden geïnformeerd. Ook kwam daarin de handhaving door de AP aan bod.
In dit derde deel gaan we in op de inhoud van de meldingen en de interne registratie van datalekken.
Vragen over dit onderwerp? Neem gerust contact met ons op.
Is er sprake van een meldplichtig datalek, dan moet de melding aan de AP volledig, zorgvuldig en tijdig (binnen 72 uur na kennisname) worden gedaan. Onvolledige of onduidelijk geformuleerde meldingen kunnen leiden tot aanvullende vragen van de AP.
Voor de melding aan de AP moet het formulier op de website van de AP worden ingevuld. In het formulier moeten uitgebreide vragen over het datalek worden beantwoord. Denk aan vragen over de oorzaak en omvang van het datalek, de gelekte persoonsgegevens, de betrokken personen, de (mogelijke) gevolgen en de getroffen maatregelen. Maar het formulier bevat bijvoorbeeld ook vragen over andere betrokken organisaties, het informeren van de betrokken personen en eventuele meldingen aan andere toezichthouders. Is niet alle informatie direct beschikbaar, dan kan op een later moment een vervolgmelding bij de AP worden gedaan.
Wanneer het datalek waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van de bij het datalek betrokken personen, moeten ook zij meestal worden geïnformeerd. Deze communicatie moet plaatsvinden in duidelijke en eenvoudige taal en mag niet onnodig technisch of verhullend zijn.
De melding aan betrokkenen bevat ten minste:
Vergeet ook niet om eventuele contractspartijen op tijd te informeren. Voor de inhoud van de melding moeten de afspraken worden gevolgd die in het contract hierover zijn gemaakt.
Je bent als organisatie verplicht om datalekken ook intern vast te leggen, zowel in het geval dat deze wel als niet meldplichtig zijn.
Het is daarom belangrijk om een incidenten- en datalekkenregister te voeren. Wij adviseren om daarin bij ieder datalek in ieder geval de volgende informatie op te nemen:
Een zorgvuldig bijgehouden incidenten- en datalekkenregister is niet alleen van belang in het kader van toezicht door de AP, maar helpt ook om inzicht te krijgen in terugkerende risico’s en om processen en beveiligingsmaatregelen te verbeteren.
Wat doe je als het misgaat? Het is niet altijd mogelijk om een datalek of ander cyberincident te voorkomen. Om organisaties te helpen, hebben wij een praktisch stappenplan ‘Eerste hulp bij datalekken & cyberincidenten’ opgesteld. Dit stappenplan bestaat uit de volgende stappen:
Via onderstaande knop is het uitgebreide stappenplan in een infographic te bekijken.
Stappenplan ‘Eerste hulp bij datalekken & cyberincidenten’
Zie voor een aantal tips ook ons eerder verschenen blogs:
Onze privacy-advocaten hebben veel ervaring met het opstellen van meldingen aan de AP, betrokkenen en contractspartijen. Ook kun je bij ons terecht voor een format voor een incidenten- en datalekkenregister. Neem gerust vrijblijvend contact met ons op.
28 apr 26
21 apr 26
20 apr 26
16 apr 26
03 apr 26
01 apr 26
25 mrt 26
24 mrt 26
24 mrt 26
23 mrt 26
19 mrt 26
19 mrt 26
Met uw inschrijving blijft u op de hoogte van de laatste juridische ontwikkelingen op dit gebied. Vul hieronder uw gegevens in om per e-mail op te hoogte te blijven.
Blijf op de hoogte van de laatste juridische ontwikkelingen in uw sector. Vul hieronder uw gegevens in om op maat gesneden juridische updates en uitnodigingen voor evenementen te ontvangen.
Volgen wat u interessant vindt
Krijg aanbevelingen op basis van uw interesses
{phrase:advantage_3}
{phrase:advantage_4}
We vragen u om uw voor- en achternaam zodat wij die kunnen gebruiken als u zich bijvoorbeeld inschrijft op een Ploum Kennisevent.
Er wordt automatisch een wachtwoord voor u aangemaakt. Zodra uw account is aangemaakt ontvangt u dit wachtwoord in een welkomstmail. U kunt er direct mee inloggen. Dit wachtwoord kunt u indien gewenst ook zelf aanpassen via de wachtwoord vergeten functie.