CRISISPROTOCOL VOOR ONDERNEMERS

Datalek: stappenplan voor de eerste 72 uur

Een verloren laptop, verkeerd geadresseerde e-mail, gehackt account of openbaar bestand kan een datalek zijn. De eerste uren vragen om twee sporen tegelijk: de schade beperken én aantoonbaar de juiste AVG-afwegingen maken.

DIRECT HANDELEN

De eerste twee uur

1. Stop het lek

Trek zo nodig toegangsrechten in, wijzig wachtwoorden, blokkeer accounts, haal openbare bestanden offline en stel gestolen of verloren apparatuur op afstand veilig. Bewaar daarbij technisch bewijs.

2. Activeer een klein crisisteam

Wijs één beslisser en één dossierhouder aan. Betrek IT, privacy, directie en communicatie op basis van de ernst. Leg vast wie welke actie uitvoert en wanneer.

3. Stel de feiten veilig

Noteer ontdekkingstijd, vermoedelijke begintijd, systemen, betrokken gegevens, aantallen personen, ontvangers en reeds genomen maatregelen. Wis geen logs of mailboxinformatie.

0–24 UUR

Beoordeel het risico, niet alleen het incident

Is sprake van een inbreuk op persoonsgegevens?

Er is mogelijk een datalek bij verlies, vernietiging, wijziging, ongeoorloofde verstrekking van of ongeoorloofde toegang tot persoonsgegevens. Ook gegevens die tijdelijk niet beschikbaar zijn, kunnen hieronder vallen.

Welke personen en gegevens zijn geraakt?

Maak onderscheid tussen bijvoorbeeld klanten, medewerkers en leveranciers. Let extra op identiteitsgegevens, financiële informatie, medische gegevens, wachtwoorden, locatiegegevens en gegevens over kwetsbare personen.

Hoe waarschijnlijk en ernstig is de schade?

Beoordeel mogelijke identiteitsfraude, financieel verlies, reputatieschade, discriminatie, geheimhoudingsschending en verlies van controle. Encryptie, snelle intrekking van toegang en betrouwbare bevestiging van verwijdering kunnen het risico beperken.

Wie is verwerkingsverantwoordelijke?

Een verwerker meldt het lek zonder onredelijke vertraging aan de verantwoordelijke. Controleer verwerkersovereenkomsten, klantcontracten en eventuele sectorale meldplichten. De AVG-beoordeling mag niet blijven liggen door discussie over rollen.

BINNEN 72 UUR

Beslis over melden en informeren

Melding aan de Autoriteit Persoonsgegevens

Meld het datalek in beginsel binnen 72 uur na kennisneming als het waarschijnlijk een risico oplevert voor de rechten en vrijheden van betrokkenen. Is nog niet alles bekend, dan kan informatie zo nodig gefaseerd worden aangevuld.

Betrokkenen informeren

Informeer betrokkenen zonder onredelijke vertraging wanneer het lek waarschijnlijk een hoog risico oplevert. Schrijf helder wat er is gebeurd, welke gevolgen mogelijk zijn en welke concrete maatregelen zij kunnen nemen.

Niet melden is óók een besluit

Leg bij ieder datalek de feiten, risicoafweging, beslissing en maatregelen vast. Ook wanneer u concludeert dat melding niet nodig is. Een ongedocumenteerd besluit is achteraf moeilijk te verdedigen.

DOSSIER

Minimale inhoud van uw datalekregister

  • datum en tijd van incident, ontdekking en interne escalatie;
  • aard van de inbreuk en vermoedelijke oorzaak;
  • categorieën gegevens en betrokken personen;
  • omvang, duur en landen of systemen;
  • waarschijnlijke gevolgen en risicobeoordeling;
  • technische, organisatorische en juridische maatregelen;
  • beslissing over AP-melding en informeren van betrokkenen;
  • contacten met verwerkers, verzekeraar en andere partijen;
  • kopieën van meldingen en communicatie;
  • verbeteracties, eigenaar en deadline.

COMMUNICATIE

Zakelijk, feitelijk en zonder speculatie

Werk met één vastgesteld feitenbeeld. Vermijd geruststellingen die nog niet zijn onderzocht en erken onzekerheden. Stem juridische, technische en externe communicatie op elkaar af, zonder relevante feiten te verdoezelen.

Neem bij berichten aan betrokkenen op: wat er is gebeurd, om welke gegevens het gaat, mogelijke gevolgen, uw maatregelen, aanbevelingen en een bereikbaar contactpunt. Gebruik begrijpelijke taal.

NA 72 UUR

Herstel en voorkom herhaling

De melding sluit het incident niet af. Onderzoek de hoofdoorzaak, verbeter rechtenbeheer en logging, herstel kwetsbaarheden, toets leveranciersafspraken en oefen het protocol. Bewaar besluiten en bewijs van uitvoering in het incidentdossier.

PRAKTISCHE ANTWOORDEN

Veelgestelde vragen

Start de 72-uurstermijn pas als het onderzoek klaar is?

Nee. De termijn begint wanneer de organisatie kennis heeft van een inbreuk die persoonsgegevens raakt. Wacht daarom niet op volledige technische zekerheid voordat u de meldplicht beoordeelt.

Is een verkeerd verzonden e-mail altijd meldingsplichtig?

Nee. Beoordeel inhoud, ontvanger, beveiliging, herstel en mogelijke gevolgen. Het incident moet wel worden vastgelegd, ook wanneer melding niet nodig blijkt.

Moet de cyberverzekeraar worden geïnformeerd?

Controleer de polis direct. Verzekeraars kunnen termijnen, voorgeschreven onderzoekers of voorafgaande toestemming voor kosten hanteren.

RUST IN HET EERSTE UUR

Eerst het lek beheersen, tegelijk de beslissing onderbouwen

Wij helpen bij de risicoanalyse, meldbeslissing, communicatie, contractuele posities en vastlegging van het incident.

Laatst inhoudelijk gecontroleerd: 11 augustus 2026. Bronnen: Autoriteit Persoonsgegevens: datalek, dit moet u doen en het stappenplan actie datalek. Deze pagina bevat algemene informatie en vervangt geen advies over uw concrete incident.