+ZKennismaken
+Z / Artikelen / Een datalek
Artikel · 5 minuten lezen · Jorn de Boer

Een datalek: wat moet je doen, en wanneer meld je het?

Een datalek klinkt als een hacker, maar het kan ook een gewone vergissing zijn. Over wat je meteen doet, wanneer je het meldt, en wat je vooraf kunt regelen.

Een medewerker stuurt een offerte naar een klant. Pas na het versturen ziet ze het: in de bijlage zat ook een lijst met namen en adressen van andere klanten. Of de laptop van de zaak blijft achter in de trein.

Dan komen de vragen. Is dit een datalek? Moeten we dit melden? En bij wie? Veel ondernemers weten dat er regels voor zijn, maar niet precies welke. Dat is heel normaal.

Wat een datalek is

Persoonsgegevens zijn gegevens over mensen, zoals namen, adressen en telefoonnummers. Volgens de Autoriteit Persoonsgegevens (AP), die toezicht houdt op privacy, is er een datalek als de beveiliging van persoonsgegevens tekortschiet. Daardoor kan iemand erbij die daar niet bij mag, of raken de gegevens kwijt, worden ze veranderd of vernietigd. Dat kan door een aanval gebeuren, maar ook door een vergissing. De AP noemt als voorbeelden:

  • gegevens die naar de verkeerde persoon zijn gestuurd;
  • een usb-stick of apparaat dat kwijt is, met gegevens die niet versleuteld (met een code beveiligd) zijn;
  • een cyberaanval waarbij gegevens zijn gestolen;
  • gijzelsoftware die bestanden met persoonsgegevens op slot heeft gezet.

De klok loopt: 72 uur

Moet je een datalek melden, dan doe je dat binnen 72 uur bij de AP. Die tijd begint zodra je redelijk zeker weet dat er persoonsgegevens zijn geraakt. Het weekend telt mee: volgens de AP zijn weekend, vakantie of drukte geen geldige reden om later te melden.

Je hoeft niet alles te weten om te melden. Bij een ingewikkeld lek doe je binnen 72 uur een eerste melding, en vul je die later aan. Je kunt een melding ook aanpassen of intrekken. Melden gaat alleen online, via het meldformulier van de AP.

Niet elk datalek hoef je te melden. Is het niet waarschijnlijk dat het risico oplevert voor de mensen om wie het gaat, dan meld je het niet bij de AP. Maar vastleggen in je eigen datalekregister (een lijst van alle datalekken) doe je altijd, ook als je niet meldt. Is het risico hoog, dan informeer je ook de mensen zelf.

Hoe wij erover denken

Een datalek kan elk bedrijf overkomen. Wat telt, is wat je daarna doet: snel handelen, volgens een paar vaste stappen.

Melden zonder verwijt. De AP verwacht dat je medewerkers een incident op tijd melden bij de juiste persoon. Een medewerker die bang is voor een reactie, meldt het later of niet. Zeg daarom hardop dat je het liever te vaak dan te laat hoort.

Beslis met een paar vragen, niet op gevoel. De AP helpt je met factoren om het risico in te schatten. Welke gegevens zijn het? Hoeveel mensen gaat het om? Wie heeft ze nu? Waren ze versleuteld? Twijfel je daarna nog, dan raadt de AP aan om toch te melden.

Voorbereiden is klein werk. Voor een klein bedrijf is een afspraak over wie beslist, plus een eenvoudig register, meestal genoeg. Dat kost weinig tijd en scheelt veel gedoe als het zover is.

Hoe je je voorbereidt, bepaal jij. De meldplicht zelf ligt vast, maar hoe je dat in je bedrijf regelt, mag passen bij je omvang.

Vragen om jezelf te stellen

Weet iedereen bij wie hij een mogelijk datalek meldt, ook in het weekend?
Wie beslist of jullie melden, en wie doet dat als die persoon op vakantie is?
Heb je een plek waar je datalekken vastlegt?
Zijn laptops en telefoons van de zaak versleuteld, en kun je ze op afstand wissen?
Welke diensten bewaren gegevens voor je, en wat is er afgesproken als het daar misgaat?

Wat je zelf kunt doen, op hoofdlijnen

De AP heeft een stappenplan. In gewone taal komt het hierop neer:

  • Zorg voor overzicht. Wat is er gebeurd, welke gegevens, om hoeveel mensen gaat het, en is het nog bezig?
  • Stop het lek en beperk de schade. Vraag een verkeerde ontvanger om de mail te verwijderen en dat te bevestigen. Wis een kwijtgeraakte laptop of telefoon op afstand. Blokkeer een account dat misbruikt wordt.
  • Beslis over melden. Bij de AP binnen 72 uur als het risico oplevert, en bij de mensen zelf als het risico hoog is.
  • Leg het vast. Wat er gebeurde, wat de gevolgen waren en wat je hebt gedaan. De AP heeft een voorbeeld van een datalekregister dat je kunt gebruiken.

Gebeurt het lek bij een dienst die gegevens voor je bewaart, zoals je IT-leverancier of een clouddienst? Dan meld jij het toch, tenzij je schriftelijk hebt afgesproken dat die dienst dat namens jou doet.

Waar +Z bij helpt

In de +Z Checkup is privacy een van de onderwerpen. We kijken naar de dingen die een lek kleiner maken of voorkomen: weten waar je gegevens staan, versleutelde apparaten, goed inloggen met een tweede inlogstap. Jouw IT-plan laat zien wat al goed staat en welke stap het meeste oplevert. Wil je korte vragen kunnen voorleggen aan iemand die je bedrijf kent? Dan past Checkup met raadgever.

We zijn geen privacyjurist. Heb je een juridische vraag over een concreet lek, laat je dan adviseren door een jurist of je branchevereniging.

Veelgestelde vragen

Moet ik elk datalek melden?

Nee. Je meldt een datalek bij de Autoriteit Persoonsgegevens, tenzij het niet waarschijnlijk is dat het risico oplevert voor de mensen om wie het gaat. Vastleggen in je eigen datalekregister doe je wel altijd. Twijfel je, dan raadt de AP aan om te melden.

Het is vrijdagavond. Kan de melding wachten tot maandag?

Meestal niet. De 72 uur lopen door in het weekend. Volgens de AP zijn weekend, vakantie of drukte geen geldige reden om te laat te melden. Weet je nog niet alles? Doe dan een eerste melding en vul die later aan.

Ik weet nog niet precies wat er is gebeurd. Wat nu?

Onderzoek het meteen, en meld binnen 72 uur met wat je al weet. Je kunt je melding later aanvullen, aanpassen of intrekken. Bewaar het meldingsnummer, want dat heb je daarvoor nodig.

Het lek zit bij mijn IT-leverancier of een clouddienst. Wie meldt?

Jij, als het gaat om gegevens die die partij voor jou bewaart. Dat verandert alleen als je schriftelijk hebt afgesproken dat die partij namens jou meldt. Ook dan blijf jij verantwoordelijk.

Bronnen
Autoriteit Persoonsgegevens, Wat is een datalek?: definitie en voorbeelden
Autoriteit Persoonsgegevens, Datalek? Dit moet u doen: stappenplan, schade beperken, datalekregister voor alle datalekken
Autoriteit Persoonsgegevens, Datalek: wel of niet melden: risico inschatten, bij twijfel melden, slachtoffers informeren bij hoog risico
Autoriteit Persoonsgegevens, Zo meldt u een datalek: 72 uur na kennisname, alleen via het meldformulier, aanvullen of intrekken, geen uitstel voor weekend of vakantie, datalek bij een verwerker
Dit artikel geeft algemene uitleg, geen juridisch advies. Ook als je niet voor +Z kiest, helpen deze vragen je op weg.

Bijgewerkt op 29 september 2026. Feiten en bronnen nagekeken op die datum.

Geschreven door

Jorn de Boer, oprichter van +Z. Ruim 25 jaar in de IT, waarvan ruim 20 jaar als zelfstandig ondernemer. Van de dagelijkse operatie tot architectuur en strategie, bij onder meer banken, overheid en luchtvaart. Woont en werkt in Zeeland.

Lees de achtergrond van Jorn →

Over +Z

De +Z Checkup kijkt per bedrijf wat nodig is, ook rond privacy en datalekken. Je krijgt je eigen IT-plan: eerst wat al goed gaat, dan de stappen die het meeste opleveren. Vanaf €37,50 p/m bij 1 jaar vast, daarna flexibel · + €150 bij de start · exclusief btw. Binnenkort: we doen de laatste gebruikerstest. Verwachte start: half oktober 2026. Dit artikel beschrijft het onderwerp in het algemeen: ook als je niet voor +Z kiest, helpen deze vragen je verder.

Meer over de Checkup →