• Nieuws
  • Blogs
  • Opleidingen
  • Incompany
  • Summercourses
  • Excel cursussen
  • Partners
  • Vacatures
    • Kantoren
  • Salarisdag
  • Dossiers
  • Specialisten
  • Over ons
  • Adverteren
  • Contact
  • Vrienden
  • Nieuwsbrief
  • LinkedIn
  • Mail
  • Instagram
  • Spring naar de hoofdnavigatie
  • Door naar de hoofd inhoud
  • Spring naar de eerste sidebar
  • Spring naar de voettekst
  • Over ons
  • Adverteren
  • Contact
  • Vrienden
  • Nieuwsbrief
Salaris Vanmorgen

  • Nieuws
  • Blogs
  • Opleidingen
  • Incompany
  • Summercourses
  • Excel cursussen
  • Partners
  • Vacatures
    • Kantoren
  • Salarisdag
  • Dossiers
  • Specialisten
Home » Datalek melden: 10 vragen en antwoorden

Datalek melden: 10 vragen en antwoorden

Nieuws

Organisaties moeten direct een melding doen bij de Autoriteit Persoonsgegevens zodra zij een ernstig datalek hebben. Tien vragen en antwoorden over deze meldplicht.

29 april 2022 door Salaris Vanmorgen

Bij een datalek gaat het om toegang tot of vernietiging, wijziging of vrijkomen van persoonsgegevens bij een organisatie, zonder dat dit de bedoeling is van deze organisatie.

Organisaties die een datalek willen melden bij de Autoriteit Persoonsgegevens (AP), kunnen dat doen via het meldloket datalekken.

Drie categorieën

Er zijn drie categorieën datalekken te onderscheiden:

  1. Inbreuk op de vertrouwelijkheid
    Wanneer er sprake is van een onbevoegde of onopzettelijke openbaring van, of toegang tot, persoonsgegevens.
  2. Inbreuk op de integriteit
    Wanneer er sprake is van een onbevoegde of onopzettelijke wijziging van persoonsgegevens.
  3. Inbreuk op de beschikbaarheid
    Wanneer sprake is van een onbevoegd of onopzettelijk verlies van toegang tot, of vernietiging van, persoonsgegevens.

Een datalek kan, afhankelijk van de omstandigheden, in meer dan een van deze drie categorieën vallen.

Voorbeelden datalekken

Voorbeelden van datalekken zijn:

  • het verlies van een USB-stick met niet-versleutelde persoonsgegevens;
  • een cyberaanval waarbij persoonsgegevens zijn buitgemaakt;
  • een besmetting met ransomware waarbij persoonsgegevens ontoegankelijk zijn gemaakt.

Tien vragen en antwoorden over het melden van datalekken.

1 Wat betekent de meldplicht datalekken voor de organisatie?

Of je een datalek wel of niet bij de AP moet melden, hangt af van de waarschijnlijkheid en de mogelijke ernst van het datalek voor de betrokken personen.

Je zult daarom een risico-inschatting moeten maken. Wanneer het datalek waarschijnlijk een hoog risico oplevert, moet je ook de betrokkenen informeren over het datalek.

Meld je een datalek ten onrechte niet bij de AP? Dan kan de AP je een boete geven. Je kunt ook een boete krijgen als je ten onrechte een datalek met een hoog risico verzwijgt voor de betrokkenen.

2 Moet je alle datalekken melden bij de AP?

Of je een datalek moet melden, is afhankelijk van de (potentiële) impact van het datalek op de bescherming van persoonsgegevens en de persoonlijke levenssfeer van betrokkenen.

Je hoeft een datalek niet te melden als het niet waarschijnlijk is dat het datalek leidt tot een risico voor de rechten en vrijheden van betrokkenen.

Let op: ook wanneer je het datalek niet hoeft te melden aan de AP, moet je het wel registreren in jouw interne datalekregister.

3 Moet je alle datalekken melden aan betrokkenen?

Nee. Je hoeft de betrokkenen (de personen van wie je gegevens verwerkt) alleen te informeren als een datalek waarschijnlijk een hoog risico voor hun rechten en vrijheden oplevert. Kun je  aannemelijk maken dat dit niet zo is? Dan hoef je het datalek niet aan de betrokkenen te melden.

Let op: je moet het datalek mogelijk wél melden bij de Autoriteit Persoonsgegevens. Als dat zo is, geef je in de melding aan dat je het datalek niet hebt gemeld aan de betrokkenen. Als onderbouwing hiervoor vermeld je welke redenen je hebt om de betrokkenen niet te informeren.

Hoog risico

Om te bepalen of een datalek een hoog risico oplevert voor de betrokkenen, moet je onder andere kijken of het datalek kan leiden tot fysieke, materiële of immateriële schade voor de betrokkenen, zoals: discriminatie, (identiteits-)fraude, financiële schade en reputatieschade.

4 Wanneer levert een datalek een hoog risico op?

Van een hoog risico is sprake als een datalek kan leiden tot:

  • Discriminatie: bijvoorbeeld bij een datalek met gegevens over ras, geloof of seksuele geaardheid.
  • Identiteitsdiefstal of –fraude: bijvoorbeeld bij een datalek met complete paspoortkopieën. Of het BSN in combinatie met andere persoonsgegevens.
  • Financiële verliezen: bijvoorbeeld bij een datalek met creditcardgegevens waardoor het risico bestaat dat iemand online bestellingen kan plaatsen op kosten van een ander.
  • Reputatieschade: bijvoorbeeld bij een datalek met gegevens over problematische schulden, verslaving of prestaties op het werk.
  • Doorbreking van beroepsgeheim: bijvoorbeeld bij een datalek met medische gegevens.

Er is ook sprake van een hoog risico wanneer het datalek kan leiden tot:

  • Het ongeoorloofd ongedaan maken van gepseudonimiseerde persoonsgegevens.
  • Een aanzienlijk economisch of maatschappelijk nadeel.
  • Een situatie waarbij de betrokken personen hun rechten en vrijheden niet kunnen uitoefenen. Of geen controle over hun persoonsgegevens kunnen uitoefenen.

Andere voorbeelden van datalekken met een hoog risico:

  • Datalek met bijzondere persoonsgegevens.
  • Datalek met strafrechtelijke persoonsgegevens.
  • Datalek met informatie over persoonlijke aspecten, bedoeld om profielen op te stellen of te gebruiken. Met name als het gaat om profiling op basis van informatie over beroepsprestaties, economische situatie, gezondheid, persoonlijke voorkeuren of interesses, betrouwbaarheid, gedrag en locatie.
  • Datalek met persoonsgegevens van kwetsbare groepen, zoals gehandicapten, mensen die ziek zijn, kinderen en bejaarden.
  • Datalek met een grote hoeveelheid persoonsgegevens en met gevolgen voor een hele grote groep mensen.

5 Hoe snel moet je een datalek melden?

Je moet een datalek binnen 72 uur na ontdekking van het lek melden aan de Autoriteit Persoonsgegevens (AP). Wanneer je dat niet doet, ben je waarschijnlijk in overtreding.

Wanneer je te laat bent moet je dit motiveren. Alleen in uitzonderlijke gevallen accepteert de AP een vertraagde melding na 72 uur.

Ter illustratie: een vakantie, ziekte, drukte of ‘het was weekend’ is geen geldig excuus om te laat te melden. Ook de motivatie ‘de FG is te laat geïnformeerd over datalek’ is geen geldig excuus.

Je kunt de melding die je hebt gedaan aanvullen of intrekken via het meldloket datalekken. Je hebt daarbij jouw meldingsnummer nodig.

Vervolgmelding

Gaat het om een complexe inbreuk, zoals digitale hacks of phishing? En heb je nog niet alle informatie? Dan moet je de eerste melding nog steeds binnen 72 uur doen. Bij nieuwe informatie kun je dan een vervolgmelding doen.

6 Wat doet de AP met de melding van een datalek?

De Autoriteit Persoonsgegevens (AP) kijkt zorgvuldig naar alle ontvangen meldingen van datalekken. Meestal krijg je geen reactie, tenzij de AP inhoudelijke vragen heeft over de melding. In dat geval neemt de AP binnen twee weken contact op.

Afhankelijk van de situatie kan AP besluiten om het volgende te doen na melding van een datalek:

  • jou verplichten om de betrokken personen te informeren wanneer je dat onterecht niet heeft gedaan;
  • een kortlopend onderzoek starten bij een mogelijke overtreding van de meldplicht, bijvoorbeeld wanneer je een datalek niet hebt gemeld. Of te laat hebt gemeld.
  • een inlichtingenverzoek doen, bijvoorbeeld om het rapport van het onderzoek naar het datalek op te vragen;
  • jou bellen voor meer informatie over het datalek;
  • jou bellen om je extra uitleg en advies te geven;
  • jou een brief sturen met extra uitleg over de normen en hoe te handelen bij datalekken;
  • de melding sluiten. Wanneer uit de melding blijkt dat je de meldplicht goed hebt nageleefd en voldoende maatregelen zijn genomen om nieuwe inbreuken te voorkomen.

Onderzoek AP

De datalekmelding kan, eventueel in combinatie met andere meldingen, ook aanleiding zijn voor de AP om een onderzoek te starten naar de naleving van de privacywetgeving.

AP-register met alle datalekken

De AP slaat de melding op in een register met alle ontvangen meldingen over datalekken. Dit register is niet openbaar.

8 Kan je een datalek melden bij de FG van een organisatie?

Nee, je kunt een datalek niet melden bij de functionaris gegevensbescherming (FG). Je moet het datalek melden bij de Autoriteit Persoonsgegevens.

Wel is het zinvol om de FG te betrekken bij de afhandeling van het datalek. De FG kan jou bijvoorbeeld adviseren bij het informeren van de betrokkenen.

9 Welke informatie moet je betrokkenen geven bij een datalek?

Zijn de risico’s van een datalek hoog? Dan moet u de betrokken personen zo snel mogelijk informeren. Het belangrijkste doel hiervan is dat mensen begrijpen wat er met hun persoonsgegevens is gebeurd. En begrijpen wat zij kunnen doen om zichzelf te beschermen.

Je moet daarom ten minste antwoord geven op de volgende vragen:

Wat is er gebeurd?

Geef onder meer antwoord op de volgende vragen:

  • Zijn de gegevens in handen gekomen van een onbevoegde? Of zijn de persoonsgegevens tijdelijk of permanent ontoegankelijk of verloren geraakt?
  • Waren de persoonsgegevens onjuist of onvolledig? Of een combinatie?
  • Om welke gegevens ging het? Wat is er met deze gegevens gebeurd?

Wat zijn de waarschijnlijke gevolgen?

Geef onder meer antwoord op de volgende vragen:

  • Is alleen de privacy geschonden van de betrokken persoon? Of is er ook sprake van (een hoog risico op) lichamelijke of materiële (financiële) schade?
  • Zijn de persoonsgegevens in handen van een kwaadwillende? Bijvoorbeeld een hacker? Zo ja, is er een (hoog) risico dat de betrokken persoon als gevolg van het datalek phishing mails ontvangt? Of het slachtoffer wordt van (identiteits)fraude?
  • Zijn de persoonsgegevens inmiddels teruggestuurd of vernietigd door de partij die de gegevens onterecht heeft ontvangen?

Welke maatregelen stel je voor of heb je al getroffen?

Inclusief eventuele maatregelen om de risico’s te verkleinen of de nadelige gevolgen te beperken. Hierbij moet u ook vermelden of u externe partijen om advies heeft gevraagd. En zo ja, wat dat advies inhoudt.

Kan de getroffen persoon zelf iets doen?

Bijvoorbeeld om het risico op identiteitsfraude te verkleinen.

Waar terecht met vragen?

Geef de naam en contactgegevens van de functionaris gegevensbescherming (FG), als de organisatie die heeft. Of van iemand uit de organisatie waar de getroffen personen terechtkunnen voor meer informatie, bijvoorbeeld de directeur of een privacycontactpersoon.

10 Moet de verwerkingsverantwoordelijke of verwerker de datalek melden?

Maak je als verwerkingsverantwoordelijke gebruik van een dienst van een andere organisatie? En is die organisatie een verwerker? Dan moet je de melding doen als er een datalek is. Tenzij je expliciet afspraken maakt met de verwerker – bijvoorbeeld in de verwerkersovereenkomst – dat die namens jou datalekken meldt aan de Autoriteit Persoonsgegevens (AP).

Let op: onder de Algemene verordening gegevensbescherming (AVG) is de verwerker verplicht om de verwerkingsverantwoordelijke zonder onredelijke vertraging te informeren zodra de verwerker weet heeft van een datalek.

Ben je als verwerkingsverantwoordelijke verplicht om het datalek aan de betrokkenen te melden? Dan kun je niet afspreken dat de verwerker dit namens jou doet. Je moet in die gevallen altijd zelf de betrokkenen informeren.

Bron: Autoriteit Persoonsgegevens

 

 

Categorie: Nieuws Tags: Algemene Verordening Gegevensbescherming (AVG), Autoriteit Persoonsgegevens, datalek

Tags: Algemene Verordening Gegevensbescherming (AVG), Autoriteit Persoonsgegevens, datalek

Gerelateerde artikelen

14 april 2026

Handhavingsbeleid Autoriteit Persoonsgegevens bij overtreden privacyregels: wat vind jij?

26 maart 2026

“AVG‑bewustzijn zakt weg”

17 maart 2026

Steeds vaker camera’s op de werkvloer, privacyregels geschonden

28 januari 2026

Permanent cameratoezicht op vaste werkplek werknemers mag niet

Hoofdsponsor

Goed werkgeverschap in mkb geremd door administratieve druk

Kennispartner

Geen advieskansen meer missen rond HR-automatisering en subsidies

Partners

De mensen achter de loonstrook: in gesprek met Susan Hendriks
Hoe behoud je financiële talenten in een krappe arbeidsmarkt?
Deadline nieuw pensioen nadert met rasse schreden
Grip op uren per dienst: 7 veelgemaakte fouten in projectadministratie
De impact van AI op de salarisadministratie: hoe bereid jij je voor?
Ziekmelding bij cosmetische ingreep en rol bedrijfsarts
Pensioen bij bedrijfsopvolging en -overname: waar moet je op letten?
Wie alles ziet, draagt alles: de ongemakkelijke positie van payroll
De kracht van complimenten op de werkvloer
RI&E en preventiemedewerker: zo begeleid je de werkgever door de arbo-verplichtingen

Meest gelezen berichten

  • Tijdelijk geen bestuurlijke dwangsommen voor UWV bij WIA-aanvragen 4.9k weergaven
  • WAZO-uitkering via werkgeversbetaling UWV aan werknemer: hoe verwerk je dat in loonaangifte? 1.5k weergaven
  • Besluit met goedkeuring verhoging onbelaste reiskostenvergoeding in 2026 gepubliceerd 1k weergaven
  • Subsidie praktijkleren weer aan te vragen tot 17 september 2026 800 weergaven
  • Onbelaste reiskostenvergoeding in 2026: 0,25 euro per km 800 weergaven

NIRPA

Opleidingen

09
jun
Online cursus Wwft voor salarisadministrateurs (inclusief praktijkmodellen)
MOCuitgevers
09
jun
Online Opleiding Praktijkdiploma Loonadministratie (PDL)
MOCuitgevers
09
jun
HR voor Salarisadministrateurs (NIRPA PE)
Markus Verbeek Praehep
09
jun
Cursus DGA verlonen
MOCuitgevers
10
jun
Cursus Copilot in Office (basis)
MOCuitgevers
11
jun
Online cursus Werkkostenregeling
MOCuitgevers
12
jun
Training Salarisadministratie
Markus Verbeek Praehep
15
jun
Updatesessie Salarisadministratie (NIRPA PE)
Markus Verbeek Praehep
16
jun
De werkkostenregeling
SD Worx
16
jun
Online training Power Query voor HR en salarisadministrateurs
MOCuitgevers
18
jun
Updatesessie Sociale Zekerheid (NIRPA PE)
Markus Verbeek Praehep
22
jun
Vakopleiding Payroll Services (VPS®)
Markus Verbeek Praehep
23
jun
Het Nederlands ontslagrecht
SD Worx
23
jun
Geldzorgen bij werknemers: van signaleren naar gesprek en oplossing
MOCuitgevers
24
jun
Werkkostenregeling (NIRPA PE)
Markus Verbeek Praehep
25
jun
Online cursus Regeling vervroegde uittreding/zwaar werk en Wet bedrag ineens
MOCuitgevers
26
jun
Arbeidsrecht – Disfunctioneren (NIRPA PE)
Markus Verbeek Praehep
30
jun
Masterclass Arbeidsrecht en Sociaalzekerheidsrecht
MOCuitgevers
30
jun
Basiskennis Loonadministratie (BKL®)
Markus Verbeek Praehep
28
jul
Introductie van het Nederlands arbeidsrecht
SD Worx
28
jul
Introductie loonheffingen
SD Worx
24
aug
Summercourse Update loonheffingen en arbeidsrecht
MOCuitgevers
25
aug
Summercourse: Kiezen en loslaten & een mindset die kansen ziet en vertrouwen geeft
MOCuitgevers
25
aug
Summercourse: Een mindset die kansen ziet en vertrouwen geeft
MOCuitgevers
25
aug
Summercourse: Kiezen wat bij je past, loslaten wat je niet verder helpt
MOCuitgevers
25
aug
Summercourse Werkkostenregeling
MOCuitgevers
25
aug
Summercourse Internationaal/grensoverschrijdend werken
MOCuitgevers
26
aug
Summercourse Impact en invloed van AI op de salarisverwerking (basis)
MOCuitgevers
27
aug
Summercourse Impact en invloed van AI op de salarisverwerking (verdieping)
MOCuitgevers
28
aug
Online Vakopleiding Payroll Services (VPS)
MOCuitgevers
31
aug
Practical Diploma in Payroll Administration (PDL®)
Markus Verbeek Praehep
01
sep
Cursus Van salarisadministrateur naar beloningsadviseur (basis)
MOCuitgevers
07
sep
Online cursus Bedingen in de arbeidsovereenkomst
MOCuitgevers
08
sep
Online Excel training voor de salarisadministrateur (verdieping)
MOCuitgevers
08
sep
Tweedaagse online Excel training voor de salarisadministrateur (verdieping, specialisatie en AI)
MOCuitgevers
09
sep
Cursus Samenwerken financiële- en salarisadministratie
MOCuitgevers
16
sep
Online cursus Disfunctionerende werknemer: wat nu?
MOCuitgevers
17
sep
Online cursus Auto, fiets en OV in de salarisadministratie
MOCuitgevers
17
sep
Cursus Samen sterk: efficiënte samenwerking tussen HR en salarisadministratie
MOCuitgevers
24
sep
Online cursus Zzp’er, de Wet DBA en schijnzelfstandigheid
MOCuitgevers
24
sep
Online Excel training voor de salarisadministrateur (basis)
MOCuitgevers
29
sep
Cursus Inkomstenbelasting voor de salarisadministrateur
MOCuitgevers
30
sep
Online Excel training voor de salarisadministrateur (specialisatie en AI)
MOCuitgevers
05
okt
Online cursus Groene arbeidsvoorwaarden en de gevolgen voor de loonheffingen
MOCuitgevers
06
okt
Cursus WAZO – verlofvormen
MOCuitgevers
07
okt
Online cursus Internationaal thuiswerken en vaste inrichting na 2025 OESO modelverdrag update
MOCuitgevers
07
okt
Cursus Van salarisadministrateur naar beloningsadviseur (verdieping)
MOCuitgevers
08
okt
Online cursus Update loonheffingen en arbeidsrecht
MOCuitgevers
26
okt
Cursus Cafetariaregelingen/uitruilen arbeidsvoorwaarden
MOCuitgevers
26
okt
Online cursus Ontslag van A tot Z, voorkom fouten en kosten
MOCuitgevers
27
okt
Cursus Internationaal/grensoverschrijdend werken
MOCuitgevers
29
okt
Online cursus Personeel en AVG/privacy
MOCuitgevers
03
nov
Online cursus omtrent pensioenactualiteiten
MOCuitgevers
04
nov
Cursus Werkkostenregeling
MOCuitgevers
05
nov
Cursus Wwft en AI
MOCuitgevers
12
nov
Loonbeslag in de praktijk, wat moet je als werkgever weten en doen?
MOCuitgevers
12
nov
Cursus Copilot in Office (gevorderden)
MOCuitgevers
18
nov
Online cursus Verplichte toepassing cao en pensioen
MOCuitgevers
20
nov
Online training Power Pivot (SUPER Draaitabel)
MOCuitgevers
26
nov
Online Excel en AI training voor de salarisadministrateur
MOCuitgevers
26
nov
Cursus Impact en invloed van AI op de salarisverwerking
MOCuitgevers

Vacatures

Salarisadministrateur (20–28 uur per week)
Vakadi
Salarisadministrateur – Amersfoort
aaff
Zelfstandig Administrateur Elysee
PIA Group
Payroll specialist
Meijers makelaars in assurantiën
Financieel administratief medewerker – Zwolle
PIA Group
Senior Payroll Officer
Forvis Mazars
HR Officer
PIA Group
Junior medewerker loonadministratie (starter)
PIA Group
Salarisadministrateur | Detachering
a•s WORKS

Vriend van Salaris Vanmorgen

abonneer nieuwsbrief FV

Salaris Vanmorgen (SV) is het platform voor salarisadministrateurs met nieuws en verdieping op het gebied van salarisadministratie.

Salaris Vanmorgen is een uitgave van MOCuitgevers.

 

Categorie

  • Nieuws
  • Blogs
  • Opleidingen
  • Incompany
  • Summercourses
  • Excel cursussen
  • Partners
  • Vacatures
    • Kantoren
  • Salarisdag
  • Dossiers
  • Specialisten

Info

  • Over ons
  • Adverteren
  • Contact
  • Algemene voorwaarden MOCuitgevers Vanmorgen
  • Annuleringsvoorwaarden
  • Privacybeleid
  • LinkedIn
  • Mail
  • Instagram
logo FV