CRISISPROTOCOL VOOR ONDERNEMERS
Datalek: stappenplan voor de eerste 72 uur
Een verloren laptop, verkeerd geadresseerde e-mail, gehackt account of openbaar bestand kan een datalek zijn. De eerste uren vragen om twee sporen tegelijk: de schade beperken én aantoonbaar de juiste AVG-afwegingen maken.
DIRECT HANDELEN
De eerste twee uur
1. Stop het lek
Trek zo nodig toegangsrechten in, wijzig wachtwoorden, blokkeer accounts, haal openbare bestanden offline en stel gestolen of verloren apparatuur op afstand veilig. Bewaar daarbij technisch bewijs.
2. Activeer een klein crisisteam
Wijs één beslisser en één dossierhouder aan. Betrek IT, privacy, directie en communicatie op basis van de ernst. Leg vast wie welke actie uitvoert en wanneer.
3. Stel de feiten veilig
Noteer ontdekkingstijd, vermoedelijke begintijd, systemen, betrokken gegevens, aantallen personen, ontvangers en reeds genomen maatregelen. Wis geen logs of mailboxinformatie.
0–24 UUR
Beoordeel het risico, niet alleen het incident
Is sprake van een inbreuk op persoonsgegevens?
Er is mogelijk een datalek bij verlies, vernietiging, wijziging, ongeoorloofde verstrekking van of ongeoorloofde toegang tot persoonsgegevens. Ook gegevens die tijdelijk niet beschikbaar zijn, kunnen hieronder vallen.
Welke personen en gegevens zijn geraakt?
Maak onderscheid tussen bijvoorbeeld klanten, medewerkers en leveranciers. Let extra op identiteitsgegevens, financiële informatie, medische gegevens, wachtwoorden, locatiegegevens en gegevens over kwetsbare personen.
Hoe waarschijnlijk en ernstig is de schade?
Beoordeel mogelijke identiteitsfraude, financieel verlies, reputatieschade, discriminatie, geheimhoudingsschending en verlies van controle. Encryptie, snelle intrekking van toegang en betrouwbare bevestiging van verwijdering kunnen het risico beperken.
Wie is verwerkingsverantwoordelijke?
Een verwerker meldt het lek zonder onredelijke vertraging aan de verantwoordelijke. Controleer verwerkersovereenkomsten, klantcontracten en eventuele sectorale meldplichten. De AVG-beoordeling mag niet blijven liggen door discussie over rollen.
BINNEN 72 UUR
Beslis over melden en informeren
Melding aan de Autoriteit Persoonsgegevens
Meld het datalek in beginsel binnen 72 uur na kennisneming als het waarschijnlijk een risico oplevert voor de rechten en vrijheden van betrokkenen. Is nog niet alles bekend, dan kan informatie zo nodig gefaseerd worden aangevuld.
Betrokkenen informeren
Informeer betrokkenen zonder onredelijke vertraging wanneer het lek waarschijnlijk een hoog risico oplevert. Schrijf helder wat er is gebeurd, welke gevolgen mogelijk zijn en welke concrete maatregelen zij kunnen nemen.
Niet melden is óók een besluit
Leg bij ieder datalek de feiten, risicoafweging, beslissing en maatregelen vast. Ook wanneer u concludeert dat melding niet nodig is. Een ongedocumenteerd besluit is achteraf moeilijk te verdedigen.
DOSSIER
Minimale inhoud van uw datalekregister
- datum en tijd van incident, ontdekking en interne escalatie;
- aard van de inbreuk en vermoedelijke oorzaak;
- categorieën gegevens en betrokken personen;
- omvang, duur en landen of systemen;
- waarschijnlijke gevolgen en risicobeoordeling;
- technische, organisatorische en juridische maatregelen;
- beslissing over AP-melding en informeren van betrokkenen;
- contacten met verwerkers, verzekeraar en andere partijen;
- kopieën van meldingen en communicatie;
- verbeteracties, eigenaar en deadline.
COMMUNICATIE
Zakelijk, feitelijk en zonder speculatie
Werk met één vastgesteld feitenbeeld. Vermijd geruststellingen die nog niet zijn onderzocht en erken onzekerheden. Stem juridische, technische en externe communicatie op elkaar af, zonder relevante feiten te verdoezelen.
Neem bij berichten aan betrokkenen op: wat er is gebeurd, om welke gegevens het gaat, mogelijke gevolgen, uw maatregelen, aanbevelingen en een bereikbaar contactpunt. Gebruik begrijpelijke taal.
NA 72 UUR
Herstel en voorkom herhaling
De melding sluit het incident niet af. Onderzoek de hoofdoorzaak, verbeter rechtenbeheer en logging, herstel kwetsbaarheden, toets leveranciersafspraken en oefen het protocol. Bewaar besluiten en bewijs van uitvoering in het incidentdossier.
PRAKTISCHE ANTWOORDEN
Veelgestelde vragen
Start de 72-uurstermijn pas als het onderzoek klaar is?
Nee. De termijn begint wanneer de organisatie kennis heeft van een inbreuk die persoonsgegevens raakt. Wacht daarom niet op volledige technische zekerheid voordat u de meldplicht beoordeelt.
Is een verkeerd verzonden e-mail altijd meldingsplichtig?
Nee. Beoordeel inhoud, ontvanger, beveiliging, herstel en mogelijke gevolgen. Het incident moet wel worden vastgelegd, ook wanneer melding niet nodig blijkt.
Moet de cyberverzekeraar worden geïnformeerd?
Controleer de polis direct. Verzekeraars kunnen termijnen, voorgeschreven onderzoekers of voorafgaande toestemming voor kosten hanteren.
RUST IN HET EERSTE UUR
Eerst het lek beheersen, tegelijk de beslissing onderbouwen
Wij helpen bij de risicoanalyse, meldbeslissing, communicatie, contractuele posities en vastlegging van het incident.
Laatst inhoudelijk gecontroleerd: 11 augustus 2026. Bronnen: Autoriteit Persoonsgegevens: datalek, dit moet u doen en het stappenplan actie datalek. Deze pagina bevat algemene informatie en vervangt geen advies over uw concrete incident.