Datalek melden binnen 72 uur: het stappenplan
Een verkeerd verstuurde mail, een gestolen laptop, een hack: allemaal datalekken. De AVG geeft je 72 uur om te melden, en die tijd gaat snel. Dit is wat je doet, in volgorde.
Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.
In het kort
- Beperk eerst de schade, beoordeel dan het risico en meld binnen 72 uur bij de toezichthouder als er een risico is voor de betrokkenen.
- Is het risico hoog, dan informeer je ook de betrokkenen zelf, zonder onnodige vertraging.
- Documenteer elk datalek intern, ook als je het niet hoeft te melden.
Wat is een datalek?
Een inbreuk in verband met persoonsgegevens is elke inbreuk op de beveiliging waardoor persoonsgegevens onbedoeld of onrechtmatig worden vernietigd, verloren, gewijzigd, bekendgemaakt of ingezien. Ook een laptop zonder versleuteling die uit een auto gestolen wordt, een mail met het verkeerde bestand of een ransomware-aanval die je gegevens versleutelt, zijn datalekken.
Stap 1: beperk de schade
Sluit het lek: blokkeer accounts, koppel systemen los, vraag de ontvanger een verkeerd verstuurde mail te wissen en laat dat bevestigen. Noteer meteen de tijd waarop je het lek ontdekte, want vanaf dan lopen de 72 uur.
Stap 2: beoordeel het risico
Welke gegevens, van hoeveel mensen, en wat kan iemand ermee doen? Een lijst met namen en e-mailadressen is iets anders dan medische gegevens of kopieën van identiteitskaarten. Beoordeel de kans op schade voor de betrokkenen: fraude, discriminatie, reputatieschade, financieel verlies. Betrek je DPO of FG als je er een hebt.
Stap 3: meld bij de toezichthouder
Is er een risico voor de betrokkenen, dan meld je het datalek binnen 72 uur na de ontdekking. In België doe je dat bij de Gegevensbeschermingsautoriteit, in Nederland bij de Autoriteit Persoonsgegevens; beide hebben een online meldformulier. Je meldt de aard van het lek, de categorieën en het aantal betrokkenen, de mogelijke gevolgen, de maatregelen die je nam en een contactpersoon. Weet je nog niet alles, meld dan wat je weet en vul later aan. Alleen als het onwaarschijnlijk is dat er een risico is, mag je de melding achterwege laten, en dan leg je die beslissing vast.
Stap 4: informeer de betrokkenen
Is het risico hoog, dan verwittig je ook de mensen zelf, in gewone taal: wat er gebeurde, wat de gevolgen kunnen zijn, wat jij doet en wat zij kunnen doen, zoals een wachtwoord wijzigen. Dat hoeft niet als de gegevens versleuteld waren en de sleutel veilig is, of als je nadien maatregelen nam die het hoge risico wegnemen.
Stap 5: documenteer
Elk datalek komt in een intern register: de feiten, de gevolgen en de maatregelen. Ook de lekken die je niet meldde. De toezichthouder kan dat register opvragen om te controleren of je de regels naleeft.
Als je verwerker bent
Verwerk je gegevens voor een klant en ontdek je een lek, dan meld je het zonder onnodige vertraging aan die klant. De klant beslist over de melding bij de toezichthouder. Leg in je verwerkersovereenkomst vast hoe snel en hoe je dat doet.
Ook NIS2?
Val je onder NIS2 en is het lek een significant incident, dan geldt daarnaast de meldplicht van NIS2, met een eerste waarschuwing binnen 24 uur. Twee meldingen dus, bij twee instanties.
Veelgestelde vragen
Loopt de termijn ook in het weekend?
Ja. De 72 uur zijn kalenderuren, geen werkdagen. Ontdek je het lek op vrijdagavond, dan moet de melding maandagavond binnen zijn.
Moet ik een verkeerd verstuurde mail melden?
Dat hangt af van de inhoud en het risico. Een factuur naar de verkeerde klant is meestal een laag risico; een personeelsdossier of medische gegevens niet. Documenteer in elk geval je beoordeling.
Wat kost een laattijdige melding?
Het niet of te laat melden is op zich een inbreuk waarvoor de toezichthouder een boete kan opleggen, naast de beoordeling van het lek zelf.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- GDPR en DPO voor kmo's: wat is verplicht?België
- AVG en FG voor mkb: wat is verplicht?Nederland
- Verwerkingsregister: wat moet erin en hoe zet je het op?België en Nederland
- Verwerkersovereenkomst: wat moet erin en met wie heb je er een nodig?België en Nederland
Bronnen
- Verordening (EU) 2016/679 (GDPR/AVG) op EUR-Lex
- Gegevensbeschermingsautoriteit
- Autoriteit Persoonsgegevens
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.