← Alle artikelen

Datalek melden: wat moet er binnen 72 uur gebeuren, en wat hou je altijd bij

Oarized · 24 september 2026

Wanneer moet je een datalek melden?

Niet elk datalek hoeft gemeld te worden. Volgens de Autoriteit Persoonsgegevens (AP) meld je een datalek bij haar, tenzij het niet waarschijnlijk is dat het datalek een risico oplevert voor de rechten en vrijheden van de mensen van wie de gegevens zijn gelekt. Twijfel je? Dan raadt de AP aan het zekere voor het onzekere te nemen en gewoon te melden.

Om die inschatting te maken, kijk je naar een paar concrete factoren: de aard van de inbreuk (zijn gegevens gestolen, gewist of alleen tijdelijk onbereikbaar), het soort gegevens en de hoeveelheid, hoe makkelijk iemand te identificeren is uit de gelekte data, hoe ernstig de gevolgen voor de slachtoffers kunnen zijn, wie de gegevens onbedoeld heeft ontvangen, en of het om kwetsbare personen gaat zoals kinderen. Gaat het om bijzondere persoonsgegevens (gezondheid, strafrechtelijke gegevens), creditcardgegevens, een kopie van een identiteitsbewijs of een BSN in combinatie met andere gegevens? Houd dan sowieso rekening met een hoog risico.

Er is één concrete uitzondering waarbij je niet hoeft te melden: als de gelekte gegevens vooraf goed versleuteld waren, de gegevens nog volledig intact zijn, jij nog steeds volledige controle hebt (denk aan een recente back-up) en de versleutelingssleutel niet is meegelekt. Alleen dan mag je ervan uitgaan dat de gegevens onbegrijpelijk zijn gebleven voor onbevoegden en is melden niet verplicht.

De 72-uur termijn: vanaf welk moment tel je?

Moet je melden? Dan moet dat binnen 72 uur na wat de AP 'kennisname' noemt. Dat is niet het moment waarop het lek ontstond, maar het moment waarop je er redelijk zeker van kunt zijn dat een beveiligingsincident daadwerkelijk persoonsgegevens heeft geraakt. Zie je alleen een vage aanwijzing, zoals een vreemde inlogpoging? Dan hoef je nog niet te melden. Zodra je concludeert dat het om een echt datalek gaat, gaat de klok lopen, en moet je het incident bovendien meteen verder onderzoeken.

Bij een complex incident, bijvoorbeeld door ransomware of phishing, ben je vaak nog niet compleet als de 72 uur om zijn. Dat is geen reden om te wachten: je doet dan een voorlopige melding binnen de termijn en vult die later aan met een vervolgmelding zodra je meer weet.

Ben je toch te laat? Volgens de AP accepteert zij een late melding alleen in uitzonderlijke gevallen. Een weekend, vakantie, ziekte of drukte zijn expliciet geen geldige redenen. Ook 'de functionaris gegevensbescherming was te laat op de hoogte' telt niet: de verantwoordelijkheid ligt altijd bij de organisatie zelf, dus bij de mensen die weten wanneer een incident naar de juiste persoon moet worden doorgezet.

Melden kan trouwens alleen via het meldformulier van de AP. Bellen, mailen of per post melden is niet mogelijk, en je kunt de melding niet indienen via je functionaris gegevensbescherming.

Het datalekregister: ook verplicht als je niet meldt

Dit is het deel dat bedrijven het vaakst vergeten: ook een datalek dat je niet bij de AP hoeft te melden, moet je vastleggen. De AVG verplicht je een intern datalekregister bij te houden met alle datalekken die zich in je organisatie hebben voorgedaan, gemeld of niet. Volgens de AP dient dat register drie doelen: je leert van eerdere incidenten, je kunt aantonen dat je nieuwe, soortgelijke lekken probeert te voorkomen, en je kunt bij een controle laten zien dat je je aan de meldplicht houdt.

Een vaste vorm schrijft de wet niet voor. Wel moet je van ieder incident minimaal vastleggen: de feiten (oorzaak, wat er precies gebeurde, welke gegevens het betrof), de gevolgen van het lek, en de corrigerende maatregelen die je hebt genomen. Leg ook vast of je het lek wel of niet hebt gemeld bij de AP en aan de slachtoffers, en waarom.

De AP heeft zelf een voorbeeld-datalekregister gepubliceerd dat je als basis mag gebruiken. Praktisch werkt het meestal het beste als één overzicht voor de hele organisatie, in plaats van losse lijstjes per afdeling: dan kun je in één oogopslag zien of bepaalde incidenten vaker voorkomen, bijvoorbeeld steeds dezelfde soort verkeerd verzonden e-mail. Dat is precies waar het register voor bedoeld is: niet als formaliteit, maar als iets waar je iets van leert.

Wanneer moet je klanten of medewerkers zelf informeren?

Melden bij de AP is één ding, je klanten, patiënten of medewerkers zelf informeren is een aparte afweging. Die informatieplicht geldt alleen als het datalek waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden. Is er geen meldplicht bij de AP? Dan hoef je ook de slachtoffers niet te informeren.

De AVG noemt drie situaties waarin je slachtoffers mogelijk niet individueel hoeft te informeren, ook al is er een hoog risico: je had de gegevens vooraf al onleesbaar gemaakt (bijvoorbeeld versleuteld), je hebt achteraf zo snel gehandeld dat het hoge risico zich waarschijnlijk niet meer voordoet, of het individueel informeren van iedereen zou een onevenredige inspanning vergen (bijvoorbeeld omdat je juist de contactgegevens bent kwijtgeraakt). In dat laatste geval mag je mensen informeren via een openbare mededeling, zoals een bericht op je website, mits dat net zo effectief is.

Daarnaast noemt de Uitvoeringswet AVG nog twee uitzonderingen: als informeren een zwaarwegend belang zoals de veiligheid zou schaden, en voor financiële ondernemingen onder de Wet op het financieel toezicht, die alleen bij de AP hoeven te melden en niet verplicht zijn de slachtoffers zelf te informeren.

Twijfel je of het risico voor je klanten hoog genoeg is om ze te moeten informeren? Neem het op in je risico-inschatting en leg die afweging vast in je datalekregister, ook als je besluit het niet te doen.

Wat als je te laat bent of het niet meldt?

De AP houdt risicogestuurd toezicht: ze bekijkt alle meldingen, maar besteedt de meeste aandacht aan de datalekken met het grootste risico voor de slachtoffers. Bij de meeste meldingen krijg je geen reactie; dat betekent simpelweg dat de melding in orde is. Zijn er wel vragen, dan neemt de AP binnen twee weken contact op.

Meld je een datalek ten onrechte niet, of te laat? Dan kan de AP een onderzoek starten en, zo blijkt uit de informatie van de AP, een boete opleggen. Heb je ten onrechte de slachtoffers niet geïnformeerd terwijl dat wel moest? Dan kan de AP je daartoe alsnog verplichten. De AP kan trouwens ook via tips van klanten, burgers of medewerkers achter een niet-gemeld datalek komen, niet alleen via een controle.

Er zit ook een praktische kant aan: wordt een datalek toch publiek bekend, bijvoorbeeld via de pers, dan bevestigt de AP desgevraagd of het is gemeld. Is dat niet binnen de wettelijke termijn van 72 uur gebeurd, dan laat de AP dat ook weten aan de media. Snel en volledig melden is dus niet alleen een wettelijke verplichting, het voorkomt ook dat een operationeel probleem verandert in een vertrouwenskwestie met je klanten.