Wat doe je in het eerste uur?
- Stop de verzending of toegang waar mogelijk. Trek een gedeelde link in; probeer mailherroeping alleen als aanvullende maatregel.
- Bel of schrijf de verkeerde ontvanger: vraag niet te openen of delen, wel te verwijderen en schriftelijk te bevestigen wat al is gebeurd.
- Bewaar origineel bericht, verzendtijd, bijlage, adressen en logs in een beperkt toegankelijk incidentdossier. Stuur de persoonsgegevens niet verder rond.
- Betrek direct de interne incidentverantwoordelijke en, als een verwerker betrokken is, spreek af wie wie informeert.
De AP noemt het laten vernietigen door een verkeerde ontvanger als mogelijke schadebeperking. Een bevestiging weegt mee, maar geeft geen absolute zekerheid over kopieën of eerdere inzage.
Wanneer is dit meldplichtig?
De verantwoordelijke meldt een datalek aan de AP tenzij een risico voor rechten en vrijheden onwaarschijnlijk is. Is een hoog risico waarschijnlijk, beoordeel dan ook het informeren van personen. De 72 uur voor een AP-melding begint bij kennisname van het lek; ontbreken feiten, dan is een eerste melding en aanvulling mogelijk. Registreer het incident en beide besluiten ook wanneer je niet meldt; zie artikelen 33 en 34 AVG en de EDPB-richtlijn.
Kijk naar gevoeligheid, aantal personen, relatie met ontvanger, toegankelijkheid, daadwerkelijk gebruik en herstel. Een fout met een openbaar telefoonnummer is anders dan een medisch dossier. Onbekend openen of doorsturen is geen bewijs van laag risico. De concrete incidentenkaart helpt die onzekerheid zichtbaar te houden.
Fictief voorbeeld: klantoverzicht naar verkeerd adres
Een fictieve SaaS-onderneming stuurt contactnamen en betaalstatus van 18 personen naar een verkeerd zakelijk adres. De ontvanger zegt niet te hebben doorgestuurd. Of de bijlage is geopend, is onbekend. Het team stopt delen, vraagt verwijdering en onderzoekt de bijlage en mail-log. Het besluit over AP-melding en informatie aan personen blijft open tot de feiten en het risico zijn beoordeeld; het is niet automatisch “niet melden”.
Wat volgt niet uit rechtspraak?
In PS, C-590/22, r.o. 20–36 verduidelijkt het Hof dat bewezen vrees met negatieve gevolgen onder voorwaarden immateriële schade kan zijn, ook als daadwerkelijke inzage door derden niet vaststaat. Een fout levert dus niet automatisch schadevergoeding op; inbreuk, schade en causaal verband moeten worden aangetoond. Het Hof gaf prejudiciële uitleg over verkeerd geadresseerde belastingstukken, geen universeel meldbesluit voor e-mailfouten.
Risico en aantoonbare beperking
- Voor de persoon
- Een ontvanger kan vertrouwelijke klant-, betaal- of gezondheidsinformatie zien of delen; de mogelijke gevolgen verschillen sterk per bijlage en persoon.
- Bepalende feiten
- Controleer de werkelijke bijlage, ontvanger, inzage, eventuele kopieën, aantal personen, gevoeligheid en wat terughalen aantoonbaar heeft bereikt. Onbekend is geen bewijs van afwezigheid.
- Voor je organisatie
- Herstelwerk, klachten, contractuele gevolgen, een afzonderlijke meldbeoordeling en mogelijk toezicht of schadeclaim kunnen volgen; geen uitkomst staat door de adresfout alleen vast.
- Wat verlaagt het risico?
- Stop toegang, verzamel bericht en logs, vraag de ontvanger om beperking en bevestiging, leg beide meldbesluiten met eigenaar en tijd vast en controleer het verzendproces.
Dit is een praktische DCA-afweging, geen kansberekening of automatisch juridisch besluit. Toets de feiten en toepasselijke regels van jouw situatie.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Fictieve voorbeelden en hulpmiddelen zijn praktische DCA-uitwerkingen.
- AVG, Verordening (EU) 2016/679 — Art. 5–6, 9, 12–22, 24–25, 28, 30, 32–35 en 44 e.v.; toets per verwerking.
- AP: Datalek? Dit moet u doen — Overzicht, beperken, afzonderlijk melden aan AP en betrokkenen, register; verwijderbevestiging is niet absoluut bewijs.
- EDPB Guidelines 9/2022 over datalekmeldingen, versie 2.0 — §§ 24–32, 63–78 en 96–97; bewustwording, risico, melding en uitzonderingen.
- HvJ EU 20 juni 2024, PS, C-590/22, ECLI:EU:C:2024:536 — R.o. 20–36; verkeerd geadresseerde belastingstukken en bewezen vrees voor verstrekking aan derden; schade niet automatisch.
