Uw cookievoorkeuren

EDPB-richtsnoeren · art. 7 AVG

Wij gebruiken essentiële technische cookies om het platform te laten werken (inloggen, beveiliging, sessies). Daarnaast willen wij graag analytische cookies gebruiken om te begrijpen hoe wij het kunnen verbeteren.

U kunt alles accepteren, alles weigeren, of kiezen welke categorieën u aanzet.Uw toestemming is 6 maanden geldig en u kunt deze op elk moment intrekken via de voettekst.

U vindt alles in ons privacyverklaring.

Art. 33-34 AVG

Datalek melden: 72 uur beheersen zonder paniek

Bij een datalek telt elk uur vanaf het moment waarop de verwerkingsverantwoordelijke ervan kennis heeft genomen — niet vanaf het voorval zelf. Een geordend proces doorloopt precies die volgorde: eerste risicobeoordeling, besluit over de meldplicht, tijdige melding bij de toezichthouder en, bij hoog risico, de mededeling aan de betrokkenen.

Voor een externe FG met meerdere klanten komt daar een extra moeilijkheid bij: elke klant heeft een andere meldroute, andere interne contactpersonen en een eigen lopende klok. Eén gedeelde spreadsheet voor alle klanten faalt juist daar waar 72 uur geen ruimte voor fouten laten.

De termijn loopt vanaf de kennisname, niet vanaf het voorval

Artikel 33, lid 1 AVG knoopt aan bij het moment waarop de verwerkingsverantwoordelijke kennis heeft genomen van het datalek. Daarom zijn interne meldkanalen en snelle detectie doorslaggevend: een late ontdekking die voortkomt uit organisatorische nalatigheid is voor de Autoriteit Persoonsgegevens moeilijk te rechtvaardigen, en het is bovendien het eerste punt waarop in elke procedure wordt doorgevraagd.

Het register van niet te melden datalekken

Artikel 33, lid 5 AVG verlangt dat u ALLE datalekken vastlegt, ook die welke niet aan de toezichthouder hoeven te worden gemeld, met de feiten, de gevolgen en de genomen maatregelen. Het is de meest onderschatte verplichting van het hele artikel: wie alleen de gemelde datalekken bewaart, kan niet aantonen dat de niet-gemelde bewust en gemotiveerd buiten de melding zijn gehouden. Bij een controle is dat precies het verschil tussen een gedocumenteerde afweging en een gat.

Wat het hulpmiddel moet doen

  • Aftelling van 72 uur vanaf het moment van kennisname, met herinneringen
  • Intern register van alle datalekken (art. 33, lid 5)
  • Model voor de melding aan de toezichthouder (art. 33, lid 3)
  • Model voor de mededeling aan betrokkenen bij hoog risico (art. 34)
  • Begeleide risicobeoordeling met de motivering van het besluit om wel of niet te melden
  • Opslag in het klantdossier, gekoppeld aan het register en de effectbeoordeling

De klok start op het moment van kennisname

In DPO Workspace begint de teller op het moment waarop het datalek is vastgesteld en blijft de zaak gekoppeld aan het register, de effectbeoordeling en de documenten van die klant. 30 dagen gratis, geen creditcard nodig.

Gratis proberen

Veelgestelde vragen

Wanneer beginnen de 72 uur te lopen?

Vanaf het moment waarop de verwerkingsverantwoordelijke KENNIS heeft genomen van het datalek, niet vanaf het moment waarop het zich voordeed (art. 33, lid 1 AVG). Daarom zijn interne meldkanalen en snelle detectie doorslaggevend: de tijd die vóór de ontdekking verloren gaat, schort de termijn niet op, en een late ontdekking die voortkomt uit organisatorische nalatigheid kan zelf een verwijt opleveren.

Moet elk datalek bij de AP worden gemeld?

Nee, alleen het datalek dat waarschijnlijk een risico inhoudt voor de rechten en vrijheden van betrokkenen (art. 33, lid 1 AVG). Bij een hoog risico komt daar de mededeling aan de betrokkenen zelf bij (art. 34 AVG). De afweging moet worden vastgelegd, ook — en juist — wanneer u besluit niet te melden.

Wat moet de melding aan de AP bevatten?

De aard van het datalek, de categorieën en het geschatte aantal betrokkenen en registraties, de naam en contactgegevens van de FG, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen (art. 33, lid 3 AVG). Is nog niet alles bekend binnen 72 uur, dan mag de melding in fasen worden aangevuld.

Moet ook een datalek worden vastgelegd dat niet gemeld hoeft te worden?

Ja. Artikel 33, lid 5 AVG verlangt een intern register van ALLE datalekken, ook die welke niet gemeld hoeven te worden, met de feiten, de gevolgen en de genomen maatregelen — als bewijs van verantwoording tegenover de toezichthouder. Het ontbreken van dat interne register is een van de tekortkomingen die bij een controle het vaakst boven water komen.

Welke autoriteit is in Nederland bevoegd?

De Autoriteit Persoonsgegevens. De melding gebeurt via het meldloket op de website van de AP. Voor organisaties met vestigingen in meerdere lidstaten geldt het loketmechanisme van hoofdstuk VII AVG.

72 uur zijn kort. Het proces hoort klaar te staan.

Teller, risicobeoordeling, modellen en register — per klant.

Gratis starten

Recente beslissingen over dit onderwerp

Analyse vanuit het oogpunt van wie ze moet toepassen.