Cybersecurity
Gids

Datalek Melden: Meldplicht Datalekken voor het MKB

Een laptop kwijtraken, een phishingmail, een verkeerd ingestelde cloudmap — onder de AVG kan elk van deze gevallen een meldplicht bij de Autoriteit Persoonsgegevens binnen 72 uur in werking zetten. Deze gids scheidt wat werkelijk een datalek is van een gewone IT-storing, loopt door de eigen risicotoets van de AP, en behandelt de termijn van 72 uur in de praktijk.

16 sep 2026
9 min lezen
Datalek Melden: Meldplicht Datalekken voor het MKB

Een laptop met een klantenlijst kwijtraken, een phishingmail die mailboxwachtwoorden buitmaakt, een verkeerd ingestelde cloudmap die iedereen kan openen — geen van deze situaties voelt op het moment zelf als een administratief probleem. Toch kan elk van deze gevallen onder de AVG een wettelijke plicht in werking zetten om binnen 72 uur na ontdekking melding te doen bij de Autoriteit Persoonsgegevens (AP). De meeste Nederlandse MKB'ers kennen de term "datalek melden" wel, en gaan er vaak van uit dat het betekent dat je meteen een meldpunt belt zodra er iets misgaat. In de praktijk is de regel preciezer en procedureler dan dat: niet elk incident moet gemeld worden, de klok begint te lopen op een specifiek, aanwijsbaar moment, en de AP publiceert zelf de criteria om dat te beoordelen in plaats van het aan giswerk over te laten. Deze gids loopt door wat werkelijk een datalek is, de risicotoets die bepaalt of u moet melden, de termijn van 72 uur en wat "bewustwording" daarvoor precies betekent, en wat er gebeurt zodra u een melding heeft ingediend.

Wat is een datalek eigenlijk

Niet elk IT-incident is juridisch gezien een datalek. Het Nationaal Cyber Security Centrum (NCSC) onderscheidt drie soorten inbreuken, en u heeft pas een datalek als persoonsgegevens door minstens één daarvan zijn geraakt:

  • Een inbreuk op de vertrouwelijkheid — persoonsgegevens zijn bekend geworden bij iemand die ze niet had mogen zien, of dat nu een mail aan het verkeerde adres is of een aanvaller die een database heeft gekopieerd.
  • Een inbreuk op de integriteit — persoonsgegevens zijn zonder toestemming gewijzigd.
  • Een inbreuk op de beschikbaarheid — persoonsgegevens zijn niet meer toegankelijk, bijvoorbeeld omdat ransomware ze heeft versleuteld of een back-up niet bleek te werken.

Een server die een uur uitvalt zonder dat er persoonsgegevens op staan, is een IT-storing, geen datalek. Een Excel-bestand met klant-e-mailadressen dat naar de verkeerde ontvanger gaat, is wél een datalek — specifiek een inbreuk op de vertrouwelijkheid — ook al is er niets "gehackt".

De risicotoets: wanneer u moet melden

De regel in de AVG is, zoals de AP het zelf uitlegt, een standaard van melden, geen standaard van zwijgen: u moet een datalek melden bij de AP, tenzij het onwaarschijnlijk is dat het datalek een risico oplevert voor de rechten en vrijheden van de mensen om wie het gaat. Een aparte, hogere drempel bepaalt of u ook de betrokkenen zelf moet informeren: dat is alleen verplicht als het datalek waarschijnlijk een hoog risico voor hen oplevert.

Om te bepalen aan welke kant van die lijn u zit, moet u meerdere factoren tegen elkaar afwegen, niet één vakje afvinken. De AP noemt de factoren die meetellen:

  • het soort inbreuk (vertrouwelijkheid, integriteit of beschikbaarheid);
  • de aard, gevoeligheid en omvang van de betrokken persoonsgegevens;
  • hoe gemakkelijk de gelekte gegevens een specifiek persoon kunnen identificeren;
  • hoe ernstig de gevolgen voor de betrokkenen kunnen zijn;
  • bij wie de gegevens terecht zijn gekomen, als u dat weet;
  • of de betrokkenen een bijzondere kwetsbaarheid hebben;
  • wat voor organisatie u bent en hoe gevoelig die context de gegevens maakt;
  • hoeveel mensen zijn geraakt.

Sommige categorieën duwen de beoordeling bijna automatisch richting "hoog risico": gezondheidsgegevens, strafrechtelijke gegevens en profileringsgegevens op basis van bijvoorbeeld financiële situatie of gedrag. Financiële gegevens zoals creditcardnummers, kopieën van identiteitsbewijzen en een BSN in combinatie met naam en adres vallen in diezelfde categorie, omdat ze direct bruikbaar zijn voor fraude. De AP is expliciet dat gegevens die op het eerste gezicht onschuldig lijken — alleen een telefoonnummer of e-mailadres — in verkeerde handen nog steeds een gerichte phishingaanval mogelijk kunnen maken, dus "het is maar een e-mailadres" is op zichzelf geen reden om de beoordeling over te slaan.

Bent u er na deze afweging nog niet zeker van? Dan is het eigen advies van de AP om toch te melden, in plaats van te gokken dat de uitzondering geldt.

De enige uitzondering: gegevens die voor een aanvaller toch al waardeloos waren

Er is één specifiek geval waarin de AP zegt dat u helemaal niet hoeft te melden: als de gelekte persoonsgegevens door goede versleuteling of hashing al onleesbaar waren gemaakt voor een onbevoegde, vóórdat het datalek plaatsvond. Die uitzondering geldt alleen als alle drie de volgende voorwaarden tegelijk kloppen: de gegevens zelf zijn nog volledig intact, u heeft er nog volledige controle over (er is een recente, werkende back-up), en de sleutel voor versleuteling of hashing is tijdens het datalek nooit blootgesteld geweest en kan redelijkerwijs niet door een aanvaller worden achterhaald. Gelekte gesalte wachtwoord-hashes vallen doorgaans onder deze uitzondering — maar zodra één van de drie voorwaarden wegvalt, bijvoorbeeld omdat de sleutel op hetzelfde systeem stond dat is gecompromitteerd, geldt de uitzondering niet meer en is de gewone risicotoets weer van toepassing.

De klok van 72 uur

De termijn loopt vanaf het moment dat u zich "bewust" wordt van het datalek — door de AP gedefinieerd als het punt waarop u redelijkerwijs zeker kunt zijn dat een incident daadwerkelijk de vertrouwelijkheid, integriteit of beschikbaarheid van persoonsgegevens heeft aangetast, niet het moment waarop u voor het eerst iets ongewoons opmerkt. U wordt geacht een vermoedelijk incident onmiddellijk te onderzoeken om vast te stellen of het om een echt datalek gaat, maar de klok zelf begint pas te lopen zodra die drempel van bewustwording is bereikt.

Bij een complex incident — de AP noemt ransomware en phishing specifiek — hoeft uw onderzoek niet afgerond te zijn voordat u meldt. Een eerste, voorlopige melding binnen 72 uur, gevolgd door een aanvullende melding zodra u meer weet, is precies hoe het proces is bedoeld; wachten met melden tot u een compleet beeld heeft, is de fout, niet de vertraging die dat zou veroorzaken.

Te late meldingen worden alleen in uitzonderlijke gevallen geaccepteerd, en de AP is expliciet over welke excuses niet gelden: een weekend, een vakantie, ziekte van personeel of simpelweg het te druk hebben staan worden allemaal genoemd als ongeldige redenen. Ook "de functionaris gegevensbescherming is te laat geïnformeerd" is geen geldig excuus — de AP behandelt tijdige interne escalatie als verantwoordelijkheid van de organisatie zelf, niet van de FG.

Wie moet melden

Onder de AVG is de verwerkingsverantwoordelijke — de organisatie die bepaalt waarom en hoe persoonsgegevens worden verwerkt — degene die moet melden, ook als het datalek feitelijk bij een leverancier plaatsvond. Is uw salarisverwerker of CRM-leverancier degene die is getroffen, en zijn de gegevens van uw klanten daarbij geraakt? Dan ligt de meldplicht standaard weer bij u als verwerkingsverantwoordelijke, tenzij u expliciet en apart schriftelijk heeft geregeld dat die leverancier namens u meldt. Een standaard verwerkersovereenkomst dekt dit niet automatisch — de AP vereist een specifieke schriftelijke machtiging waarin de betrokken verwerkingsactiviteiten worden genoemd, voordat een verwerker de melding mag indienen.

Wat er gebeurt nadat u heeft gemeld

Een melding indienen leidt meestal niet tot een reactie. De AP beschrijft zelf dat de meeste meldingen geen enkele reactie krijgen, wat betekent dat de melding correct is verwerkt en de AP geen inhoudelijke vragen heeft; zijn er wel vragen, dan neemt de AP binnen twee weken contact op. Achter de schermen prioriteert de AP met een risicogestuurde, geautomatiseerde classificatie van binnenkomende meldingen naar ernst, zodat een melding over een grootschalig datalek met medische gegevens sneller aandacht krijgt dan een enkele verkeerd geadresseerde e-mail. Afhankelijk van wat een specifieke zaak laat zien, kan de AP een melding afsluiten, om meer informatie vragen, bellen voor toelichting, of een formeel onderzoek starten — meestal juist getriggerd door een datalek dat helemaal niet of te laat is gemeld.

Als het misgaat

De AP kan een bestuurlijke boete opleggen aan een organisatie die ten onrechte nalaat een datalek te melden dat gemeld had moeten worden, en kan een organisatie apart verplichten om betrokkenen alsnog te informeren als dat ten onrechte niet is gebeurd. Naast de boete zelf merkt de AP op dat wanneer later blijkt dat uw organisatie een datalek heeft verzwegen dat klanten of personeel raakte, het verlies aan vertrouwen doorgaans langer aanhoudt dan het incident zelf. Dit hangt niet af van de omvang van het datalek: één e-mail met de verkeerde bijlage is genoeg om dezelfde meldplicht te activeren als een volledige databasecompromittering, als de risicobeoordeling dat uitwijst.

Geen vervanging voor NIS2

Het is de moeite waard hier precies te zijn over welke wet welke is, want Nederlandse berichtgeving over cybersecurityverplichtingen gooit ze vaak op één hoop. De meldplicht datalekken uit de AVG gaat specifiek over persoonsgegevens en loopt via de AP. Een aparte meldplicht voor cyberincidenten voor organisaties die onder NIS2 vallen, loopt via een heel ander kanaal, met andere triggers. Valt uw organisatie onder beide? Dan vervangen ze elkaar niet — een ransomware-aanval die persoonsgegevens lekt kan tegelijk de 72-uursmelding bij de AP onder de AVG activeren én een aparte NIS2-incidentmelding. Onze gids over NIS2 voor het MKB behandelt die tweede plicht in detail.

Veelgestelde vragen

Is het melden van een datalek verplicht voor het MKB in Nederland? Ja. Onder artikel 33 van de AVG moet elke organisatie die persoonsgegevens verwerkt — het MKB inbegrepen — een datalek binnen 72 uur na bewustwording melden bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat het datalek een risico oplevert voor de betrokkenen.

Moet ik altijd ook de betrokkenen zelf informeren? Nee. Het informeren van de betrokkenen is een aparte, hogere drempel dan het melden bij de AP — dit geldt onder artikel 34 AVG alleen als het datalek waarschijnlijk een hoog risico voor hen oplevert.

Wat geldt als het moment waarop ik "bewust" werd van een datalek? Het moment waarop u redelijkerwijs zeker kunt zijn dat een beveiligingsincident daadwerkelijk persoonsgegevens heeft aangetast, niet het moment waarop u voor het eerst iets vreemds opmerkte. U wordt wel geacht een verdacht incident onmiddellijk te onderzoeken om dat punt vast te stellen.

Moet een datalek bij onze boekhoud- of salarisverwerker door hen gemeld worden, of door ons? Standaard door u. Als verwerkingsverantwoordelijke blijft de meldplicht bij uw organisatie liggen, tenzij u schriftelijk heeft geregeld dat de verwerker namens u meldt.

Wat gebeurt er als we een datalek niet melden terwijl dat wel had gemoeten? De AP kan een onderzoek starten en een bestuurlijke boete opleggen, en u apart verplichten om de betrokkenen alsnog te informeren als dat niet is gebeurd. De AP heeft ook aangegeven dat zij tegenover de pers bevestigt wanneer een organisatie een datalek niet binnen de wettelijke termijn van 72 uur heeft gemeld.

Maak uw incidentrespons klaar voordat u hem nodig heeft

Het moment waarop u de 72-uursklok voor het eerst echt moet uitleggen, is het slechtste moment om er voor het eerst over te lezen. Onze dienst Cybersecurity & Identity omvat het opzetten van een incidentresponsproces waarin de vragen voor de risicobeoordeling, de meldstappen en het interne escalatiepad al zijn uitgewerkt, zodat een echt incident een kwestie wordt van een plan volgen in plaats van improviseren. Omdat een datalek zo vaak begint bij hoe persoonsgegevens worden opgeslagen en wie erbij kan, kijkt ons team Data & Databases ook naar waar gevoelige gegevens in uw systemen daadwerkelijk staan — meestal precies de eerste vraag die ook de risicotoets van de AP stelt.

Cybersecurity
AVG
Gegevensbescherming
MKB

Gerelateerde Artikelen

Cybersecurity

AI-gedreven Cybersecurity: Hoe Machine Learning Dreigingsdetectie Transformeert

Cyberaanvallen nemen toe in volume en complexiteit. AI-gedreven beveiligingstools verschuiven het evenwicht terug naar verdedigers. Dit artikel onderzoekt hoe Nederlandse organisaties ML-gedreven SIEM, EDR en threat intelligence inzetten om voorop te blijven.

Lees Meer
Cybersecurity

NIS2 voor het MKB: wat betekent de wet en wat moet je regelen?

De Cyberbeveiligingswet (NIS2) komt in 2026 en brengt een zorgplicht, een meldplicht binnen 24 uur en persoonlijke aansprakelijkheid voor bestuurders. Dit is wie eronder valt, wat je moet regelen en een praktisch stappenplan voor het MKB.

Lees Meer
Cybersecurity

Ransomware voorkomen in het MKB: 8 maatregelen die echt werken

Het MKB is inmiddels het belangrijkste doelwit voor ransomware, juist omdat aanvallers ervan uitgaan dat de beveiliging zwak is. Het goede nieuws: een handvol goed uitgevoerde maatregelen stopt het overgrote deel van de aanvallen. Dit zijn de 8 met de meeste bescherming per euro.

Lees Meer

Hulp Nodig met Uw IT-Infrastructuur?

Laten we bespreken hoe we uw IT-operaties kunnen transformeren met moderne oplossingen.