Kennisbank · Privacy

Datalek herkennen, vastleggen en beoordelen: wanneer moet je melden?

Een datalek is meer dan een gelekt bestand: ook verlies, ongeoorloofde wijziging of tijdelijke onbeschikbaarheid kan meetellen.

Kort antwoord. Beperk het incident meteen en leg vast wanneer je ervan wist. Onderzoek de betrokken gegevens, personen, ontvangers en mogelijke gevolgen. Meld aan de AP tenzij risico voor personen onwaarschijnlijk is; informeer betrokkenen wanneer waarschijnlijk een hoog risico bestaat, behoudens wettelijke uitzonderingen. Onvoldoende informatie is een reden voor onderzoek of een voorlopige melding, niet automatisch voor “niet melden”.

Door De Compliance Afdeling · Praktische uitleg voor Nederlandse organisaties

Welke volgorde werkt bij een incident?

  1. Beperk toegang en schade: blokkeer account, wis een apparaat op afstand of haal een publiek bestand offline.
  2. Leg tijdlijn, bron, bekende en onbekende feiten vast; betrek leverancier en interne eigenaar.
  3. Bepaal of persoonsgegevens zijn geraakt door verlies, vernietiging, wijziging, ongeoorloofde verstrekking of toegang.
  4. Beoordeel risico voor personen en AP-melding; beoordeel afzonderlijk of personen bij hoog risico moeten worden geïnformeerd.
  5. Registreer besluit, motivering, herstel, eigenaar en herbeoordeling bij nieuwe feiten.

Een verwerker informeert de verantwoordelijke zonder onredelijke vertraging; de verantwoordelijke draagt in de regel het besluit over AP-melding. De wettelijke criteria staan in AVG art. 4(12), 33 en 34.

Welke feiten beïnvloeden de risico-inschatting?

Vier vragen die je niet mag overslaan
VraagWat zoek je uit?Open punt
Kan iemand schade lijden?Identiteitsmisbruik, vertrouwelijkheid, uitsluiting of financiële gevolgenGegevens en kwetsbaarheid onbekend
Wie kon de gegevens zien?Verkeerde ontvanger, onbevoegd account, openbare linkOpenen of kopiëren onbekend
Hoeveel en hoelang?Aantal personen, periode en herleidbaarheidLogs nog niet compleet
Wat is echt hersteld?Toegang ingetrokken, versleuteling, ontvangerbevestigingHerstel niet bewezen

Gebruik de incidentenkaart

Gebruik deze incidentenkaart binnen je eigen beveiligde omgeving. Het is een beoordelingshulp, geen automatische conclusie over melden. Vul geen echte incidentgegevens op deze website in.

Veeg in de tabel opzij of gebruik de pijltjestoetsen voor de andere kolommen.

Incidentenkaart: leg feiten, onzekerheden en besluiten vast · volledig fictief voorbeeld
OnderdeelWat leg je vast?Fictief ingevuld voorbeeld
Ontdekt en tijdlijnWanneer ontdekte je het incident en wanneer begon het vermoedelijk?Maandag 09:10 ontdekt; exacte verzendtijd in log nog te bevestigen.
Dienst en gebeurtenisWelke dienst of drager is geraakt; verlies, wijziging of ongeoorloofde inzage?Fictief: SaaS-bedrijf stuurt een klantoverzicht naar een verkeerde zakelijke ontvanger.
Gegevens en personenWelke soorten gegevens, hoeveel personen en welke gevoeligheid?Contactnamen en openstaande factuurstatus van 18 personen; volledige bijlage wordt onderzocht.
Ontvanger en verspreidingWie kon erbij, is geopend, doorgestuurd of verwijderd? Noteer onbekend expliciet.Ontvanger zegt niet te hebben doorgestuurd; openen en verwijderen zijn nog onbekend.
Directe beperkingWelke toegang is ingetrokken en wat is teruggehaald of afgeschermd?Ontvanger gevraagd te verwijderen; intern delen stopgezet en verkeerde adres geblokkeerd.
Risico voor personenWelke gevolgen zijn mogelijk, wat verlaagt het risico, welk bewijs ontbreekt?Ongewenste kennis van betaalstatus mogelijk. Ontvangstbevestiging alleen sluit verdere verspreiding niet uit.
Melding APAfzonderlijk besluit: risico onwaarschijnlijk of melding nodig? Waarom en wanneer?Nog geen besluit: bijlage en ontvanger verifiëren; eigenaar beoordeelt vandaag.
Informeren personenAfzonderlijk besluit: waarschijnlijk hoog risico? Zo ja, wanneer en hoe?Nog geen besluit; beoordeling volgt na feitenonderzoek, niet automatisch gelijk aan AP-melding.
Eigenaar en actiesWie beslist, wie verzamelt bewijs, welke termijn en volgende controle?Privacycoördinator controleert mail-log en ontvangerreactie vandaag 14:00.
Registratie en herbeoordelingWaar ligt het dossier en welke nieuwe feiten openen het besluit opnieuw?Intern register; herbeoordeling bij bewijs van opening of andere bijlage-inhoud.

Incidentenkaart: leg feiten, onzekerheden en besluiten vast als bewerkbare CSV

Download zonder e-mailadres. Je vult de CSV na downloaden in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.

Dit fictieve voorbeeld is geen melding aan een toezichthouder. Bewaar echte ingevulde versies alleen in je eigen beveiligde incidentproces.

Wat zegt een cyberaanval wel en niet?

In Natsionalna agentsia za prihodite, C-340/21, r.o. 29–33 en 47–57 legt het Hof uit dat ongeoorloofde toegang door een derde niet op zichzelf bewijst dat de beveiliging ongeschikt was. De verantwoordelijke moet de passendheid van zijn maatregelen kunnen aantonen. Dit ging over een Bulgaarse cyberaanval en schade, niet over een algemeen oordeel dat elk gehackt bedrijf moet of niet moet melden.

Risico en aantoonbare beperking

Voor de persoon
Verlies van vertrouwelijkheid, beschikbaarheid of juistheid kan onder meer identiteitsmisbruik, uitsluiting of het missen van een noodzakelijke dienst veroorzaken.
Bepalende feiten
Weeg soort en hoeveelheid gegevens, wie erbij kon, duur, kwetsbaarheid van personen, beveiliging, werkelijk gebruik en bewezen herstel. Noteer ontbrekend bewijs apart.
Voor je organisatie
De organisatie moet het incident beheersen, registreren en meldplichten beoordelen. Daarnaast kunnen klachten, contractueel herstel, toezicht of schadevorderingen ontstaan.
Wat verlaagt het risico?
Beperk het incident direct, bewaar forensische feiten, laat een bevoegde eigenaar AP-melding en informeren van personen afzonderlijk besluiten en heropen de afweging bij nieuwe informatie.

Dit is een praktische DCA-afweging, geen kansberekening of automatisch juridisch besluit. Toets de feiten en toepasselijke regels van jouw situatie.

Verder lezen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . Fictieve voorbeelden en hulpmiddelen zijn praktische DCA-uitwerkingen.

Wat is jouw volgende stap?

Bespreek de opvolging

Voor incidentbeoordeling en structurele verbeteringen; neem wettelijke acties tijdig en zelfstandig.

Bespreek de opvolging

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.