Datalek melden

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Bij een datalek heeft u mogelijk niet één maar drie meldplichten tegelijk, elk met een eigen termijn en een eigen ontvanger. Wie dat pas gaat uitzoeken op het moment zelf, is te laat.

De drie routes naast elkaar

Aan wieWanneerTermijnGrondslag
Autoriteit Persoonsgegevensbij risico voor betrokkenen72 uurAVG
CSIRT of sectorale toezichthouderbij een significant incident24 uurCyberbeveiligingswet
De betrokkenen zelfbij hoog risico voor henonverwijldAVG

Die 24 uur is de kortste en wordt het vaakst gemist, omdat organisaties de AVG-termijn kennen en de nieuwe termijn uit de Cyberbeveiligingswet niet.

Wanneer is het een datalek

Zodra persoonsgegevens verloren zijn gegaan of onbedoeld toegankelijk waren. Dat is breder dan een hack: een verkeerd geadresseerde mail met een bijlage, een verloren telefoon zonder versleuteling, of een medewerker die dossiers inzag zonder reden zijn alle drie datalekken.

Niet elk datalek hoeft gemeld te worden. Melden hoeft niet als het onwaarschijnlijk is dat er risico voor de betrokkenen ontstaat, bijvoorbeeld bij goed versleutelde gegevens waarvan de sleutel niet is meegelekt. Die afweging legt u wel vast, ook als u niet meldt.

Wat er in de melding staat

  • wat er gebeurd is en wanneer u het ontdekte
  • welke soorten persoonsgegevens het betreft en hoeveel mensen ongeveer
  • de waarschijnlijke gevolgen voor die mensen
  • wat u heeft gedaan om het te beperken
  • uw contactpersoon voor vragen

U mag onvolledig melden en later aanvullen. Dat is beter dan wachten tot het beeld compleet is en de termijn overschrijden.

Het datalekregister

Ook lekken die u niet meldt, moet u registreren. Dat register bevat per geval: datum, wat er gebeurde, welke gegevens, uw afweging over melden, en wat u heeft gedaan. Het is een van de eerste dingen waar de Autoriteit Persoonsgegevens naar vraagt.

Een leeg register is verdacht. In een organisatie van enige omvang gebeurt er jaarlijks wel iets kleins; staat er niets in, dan betekent dat meestal dat er niet gemeld wordt, niet dat er niets gebeurt.

Zet beide routes in uw plan

De persoon die om drie uur 's nachts moet beslissen, hoort niet te hoeven uitzoeken welke termijn als eerste afloopt. Zet de twee routes naast elkaar in uw incidentresponsplan, met de contactgegevens erbij, op papier.

Veelgestelde vragen

Moet ik elk datalek melden bij de Autoriteit Persoonsgegevens?

Nee, alleen als er risico voor de betrokkenen is. Registreer wel elk geval, inclusief uw afweging om niet te melden.

Wat als ik de 72 uur niet haal?

Meld alsnog, met een toelichting waarom het later is. Te laat melden is beter dan niet melden.

Moet ik betrokkenen altijd informeren?

Alleen bij hoog risico voor hen, bijvoorbeeld bij gelekte identiteitsgegevens of financiële gegevens.

Telt een verloren laptop als datalek?

Als er persoonsgegevens op stonden die niet versleuteld waren, ja. Bij goede versleuteling meestal niet, mits de sleutel niet meelekte.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.