https://ploum.nl/uploads/Artikelen_en_Track_Records_en_expertise/Cyber/pexels-dan-nelson-4973899.jpg

Help, een datalek! Wat nu? - Deel 1: datalekken

05 sep '25

Auteur(s): Lisanne Bruggeman

Eerste hulp bij datalekken en cyberincidenten – deel 1: datalekken

Een verkeerd geadresseerde e-mail, een vergeten update of een gerichte cyberaanval; datalekken en andere incidenten rondom cybersecurity zijn in het huidige digitale tijdperk helaas niet meer weg te denken. De gevolgen kunnen groot zijn. Snel en zorgvuldig handelen is daarom cruciaal. Maar, wat kwalificeert nu precies als een datalek of cyberincident, hoe voorkom je dit én wat moet je doen als het kwaad al is geschied?

In dit blog staan wij stil bij de vraag wat een datalek is en geven we het stappenplan ‘Eerste hulp bij datalekken & cyberincidenten’ mee. In onze volgende blogs zullen we onder meer kijken naar cyberincidenten in het algemeen, de meldplicht bij datalekken en cyberincidenten en gaan we nader in op de vraag of en hoe dit soort incidenten te voorkomen zijn.

Wat is een datalek?

We spreken van een datalek als er volgens de Algemene Verordening Gegevensbescherming (AVG) een “inbreuk in verband met persoonsgegevens” is. Dit houdt in dat persoonsgegevens door een inbreuk op de beveiliging verloren zijn gegaan, vernietigd of gewijzigd, dat er ongeoorloofde toegang toe is verkregen of dat deze ongeoorloofd zijn verstrekt. Dat hoeft niet met kwade bedoelingen te gebeuren. Ook een e-mail waarbij de ontvangers per ongeluk in de cc in plaats van de bcc zijn opgenomen kan al een datalek zijn.

Datalekken zijn grofweg in drie categorieën te verdelen:

  • Inbreuk op de vertrouwelijkheid: persoonsgegevens worden ingezien door of gedeeld met onbevoegden.
  • Inbreuk op de integriteit: persoonsgegevens worden onbedoeld of ongeoorloofd gewijzigd.
  • Inbreuk op de beschikbaarheid: persoonsgegevens zijn (tijdelijk) niet toegankelijk of worden vernietigd.

Een datalek is vaak een cyberincident, maar niet elk cyberincident is ook een datalek. Een datalek moet meestal worden gemeld aan de Autoriteit Persoonsgegevens, maar niet altijd. Betrokken personen hoeven alleen te worden ingelicht als er voor hen een hoog risico is. Andere partijen moeten worden geïnformeerd volgens de contractuele afspraken die zijn gemaakt.  

Gevolgen

De gevolgen van een incident zijn vaak groot. Zo kunnen diensten of producten ontoegankelijk zijn, denk bijvoorbeeld aan elektronische patiëntdossiers die niet geraadpleegd kunnen worden. Ook kunnen gevoelige gegevens op straat komen te liggen, zoals recent het geval was bij het datalek bij het laboratorium voor het bevolkingsonderzoek naar baarmoederhalskanker.

Organisaties kunnen daarnaast te maken krijgen met verminderd klantvertrouwen, reputatieschade en hoge herstelkosten. Betrokkenen kunnen te maken krijgen met reputatieschade en identiteitsfraude. Als blijkt dat de AVG overtreden is, dan kunnen betrokkenen die schade hebben geleden schadevergoeding claimen en kan de AP een waarschuwing geven of boete opleggen.

Eerste hulp bij datalekken & cyberincidenten

Wat doe je als het misgaat? Het is niet altijd mogelijk om een datalek of ander cyberincident te voorkomen. Om organisaties te helpen, hebben wij een praktisch stappenplan ‘Eerste hulp bij datalekken & cyberincidenten’ opgesteld. Dit stappenplan bestaat uit de volgende stappen:

De 13 stappen:

  1. Breng de situatie in kaart.
  2. Bel de verzekeraar.
  3. Stel een crisisteam samen.
  4. Neem direct maatregelen.
  5. Check meldplicht bij het NCSC (binnen 24 uur).
  6. Meld een datalek bij de AP (binnen 72 uur).
  7. Informeer de betrokken personen.
  8. Onderzoek alternatieve leveranciers of dienstverleners.
  9. Doe aangifte bij de politie.
  10. Werk meldingen tijdig bij.
  11. Leg het incident vast in het interne register.
  12. Onderzoek of schade te verhalen is.
  13. Voorkom herhaling.

Via onderstaande knop is het uitgebreide stappenplan in een infographic te bekijken.

Stappenplan ‘Eerste hulp bij datalekken & cyberincidenten’

In onze volgende blogs zullen wij dit stappenplan nader toelichten.

Zie voor een aantal tips ook ons eerder verschenen blog: Datalekken in de praktijk: drie tips | Ploum

Neem contact met ons op

Op zoek naar meer informatie over datalekken of andere cyberincidenten? Neem vrijblijvend contact op met een van onze advocaten als je vragen over het stappenplan hebt of als jouw organisatie ondersteuning nodig heeft.

Contact

Advocaat

Lisanne Bruggeman

Expertises:  Privacyrecht, IT-recht, Intellectuele Eigendom, Contractenrecht , Litigation,

Deel dit artikel

Blijf op de hoogte

Klik op het plusje en schrijf je in voor updates over dit onderwerp.

Expertise(s)

Onderwerp(en)

Met uw inschrijving blijft u op de hoogte van de laatste juridische ontwikkelingen op dit gebied. Vul hieronder uw gegevens in om per e-mail op te hoogte te blijven.

Persoonlijke gegevens

 

Bedrijfsgegevens

Meer informatie over hoe we uw persoons­gegevens gebruiken, kunt u lezen in onze privacyverklaring. U kunt uw voorkeuren altijd wijzigen via de link ‘Profiel wijzigen' of u afmelden via de link ‘Afmelden'. Deze links vindt u onderaan ieder bericht dat u van Ploum ontvangt.

* Verplicht in te vullen velden.

Geïnteresseerd in

Persoonlijke gegevens

 

Bedrijfsgegevens

Meer informatie over hoe we uw persoons­gegevens gebruiken, kunt u lezen in onze privacyverklaring. U kunt uw voorkeuren altijd wijzigen via de link ‘Profiel wijzigen' of u afmelden via de link ‘Afmelden'. Deze links vindt u onderaan ieder bericht dat u van Ploum ontvangt.

* Verplicht in te vullen velden.

Geïnteresseerd in

Account aanmaken

Haal alles uit Ploum.nl. Binnen een minuut geregeld.

Ik heb al een account

Voordelen Mijn Ploum

  • Volgen wat u interessant vindt
  • Krijg aanbevelingen op basis van uw interesses

*Verplicht in te vullen velden.

Ik heb al een account

Voordelen Mijn Ploum

Volgen wat u interessant vindt

Krijg aanbevelingen op basis van uw interesses

{phrase:advantage_3}

{phrase:advantage_4}


Waarom vragen we uw naam?

We vragen u om uw voor- en achternaam zodat wij die kunnen gebruiken als u zich bijvoorbeeld inschrijft op een Ploum Kennisevent.

Wachtwoord

Er wordt automatisch een wachtwoord voor u aangemaakt. Zodra uw account is aangemaakt ontvangt u dit wachtwoord in een welkomstmail. U kunt er direct mee inloggen. Dit wachtwoord kunt u indien gewenst ook zelf aanpassen via de wachtwoord vergeten functie.