11 dec '25
In dit blog staan we stil bij de vraag wanneer en aan wie een datalek gemeld moet worden. Dit blog is het tweede deel in onze blogreeks ‘Eerste hulp bij datalekken & cyberincidenten’. Lees hier het eerste deel waarin we ingaan op wat een datalek is: Help, een datalek! Wat nu? - Deel 1: datalekken | Ploum.
Vragen over dit onderwerp? Neem gerust contact met ons op.
Nadat is vastgesteld dat het incident kwalificeert als een datalek, is het belangrijk om na te gaan of het datalek ook gemeld moet worden aan:
Het melden van een datalek aan de AP en de betrokkenen is een verplichting van de verwerkingsverantwoordelijke. Maar als verwerker moet je datalekken wel op tijd aan de verwerkingsverantwoordelijke melden, volgens de contractuele afspraken die daarover zijn gemaakt.
Het kan zijn dat een datalek ook gemeld moet (gaan) worden aan het Nationaal Cyber Security Centrum. Daar komen we in een van onze volgende blogs in deze blogreeks nog op terug.
De hoofdregel is dat een datalek binnen 72 uur na kennisname gemeld moet worden aan de AP. Dat hoeft niet in het geval dat het niet waarschijnlijk is dat het datalek een risico inhoudt voor de rechten en vrijheden van de bij het datalek betrokken personen. Het risico kan bestaan uit discriminatie, identiteitsdiefstal of -fraude, financieel verlies, reputatieschade, verlies van vertrouwelijkheid of ander nadeel. Om het risico te bepalen, moet een risicobeoordeling worden gemaakt. Deze risicobeoordeling kan worden gemaakt aan de hand van de volgende factoren:
Het datalek moet zo snel als mogelijk worden gemeld aan de betrokken personen als het waarschijnlijk is dat het datalek een hoog risico inhoudt voor de rechten en vrijheden van de betrokken personen. Deze beoordeling vindt plaats aan de hand van dezelfde punten als die hierboven zijn weergegeven.
In de volgende situaties hoeft het datalek niet te worden gemeld aan de betrokken personen:
Een datalek moet gemeld worden aan andere partijen als daar met die andere partijen afspraken over zijn gemaakt. Als jouw organisatie verwerker is voor een andere organisatie, moet een datalek in elk geval op tijd worden gemeld aan de organisatie die de verwerkingsverantwoordelijke is. De exacte tijd waarbinnen deze melding moet worden gedaan is meestal opgenomen in de verwerkersovereenkomst.
Het niet, niet correct of niet op tijd melden van een meldplichtig datalek aan de AP of betrokkenen, is een overtreding van de Algemene Verordening Gegevensbescherming (‘AVG’). Bij overtredingen van de AVG kan de AP optreden. De AP kan bijvoorbeeld een waarschuwing of een boete opleggen en die publiceren. Boetes onder de AVG kunnen per overtreding oplopen tot 10 miljoen euro of 2% van de totale wereldwijde jaaromzet in het voorgaande boekjaar (als dat hoger is). Als er meer aan de hand is, kunnen boetes oplopen tot de dubbele bedragen (20 miljoen euro of 4% van de jaaromzet).
Wat doe je als het misgaat? Het is niet altijd mogelijk om een datalek of ander cyberincident te voorkomen. Om organisaties te helpen, hebben wij een praktisch stappenplan ‘Eerste hulp bij datalekken & cyberincidenten’ opgesteld. Dit stappenplan bestaat uit de volgende stappen:
Via onderstaande knop is het uitgebreide stappenplan in een infographic te bekijken.
Stappenplan ‘Eerste hulp bij datalekken & cyberincidenten’
In onze volgende blogs zullen wij dit stappenplan nader toelichten.
Zie voor een aantal tips ook ons eerder verschenen blog: Datalekken in de praktijk: drie tips | Ploum.
Onze privacy-advocaten hebben veel ervaring met het maken van de risicobeoordeling in het kader van de datalekkenmeldplicht. Zij kunnen ook helpen meldingen aan de AP, betrokkenen en contractspartijen op te stellen als dat nodig blijkt te zijn. Neem vrijblijvend contact met ons op.
11 dec 25
11 dec 25
11 dec 25
11 dec 25
03 dec 25
02 dec 25
01 dec 25
01 dec 25
26 nov 25
24 nov 25
24 nov 25
24 nov 25
Met uw inschrijving blijft u op de hoogte van de laatste juridische ontwikkelingen op dit gebied. Vul hieronder uw gegevens in om per e-mail op te hoogte te blijven.
Blijf op de hoogte van de laatste juridische ontwikkelingen in uw sector. Vul hieronder uw gegevens in om op maat gesneden juridische updates en uitnodigingen voor evenementen te ontvangen.
Volgen wat u interessant vindt
Krijg aanbevelingen op basis van uw interesses
{phrase:advantage_3}
{phrase:advantage_4}
We vragen u om uw voor- en achternaam zodat wij die kunnen gebruiken als u zich bijvoorbeeld inschrijft op een Ploum Kennisevent.
Er wordt automatisch een wachtwoord voor u aangemaakt. Zodra uw account is aangemaakt ontvangt u dit wachtwoord in een welkomstmail. U kunt er direct mee inloggen. Dit wachtwoord kunt u indien gewenst ook zelf aanpassen via de wachtwoord vergeten functie.