Logo RGPD
RGPD.click
/
  1. Startpagina
  2. Kennisbank
  3. Fiches
  4. Datalekken: Meldplicht & Procedure (Art. 33 & 34)
Cursus Gidsen Blog Kennisbank Actualiteiten
Français English Nederlands
Fiche 47/54 Deel 5 — Operationele Verplichtingen & Sancties Gevorderd Gecontroleerd 2026-08-23

Datalekken: Meldplicht & Procedure (Art. 33 & 34)

Een inbreuk in verband met persoonsgegevens vereist een snelle reactie: melding aan de bevoegde toezichthouder binnen 72 uur nadat de organisatie er kennis van heeft genomen (art. 33), en directe mede

Openen in de interactieve lezer
⚖️ Strikte 72-uurstermijn 📋 EDPB Richtsnoeren 9/2022 inzake Datalekken

Datalekken: Meldplicht & Procedure (Art. 33 & 34)

⚡ In 30 seconden

Artikel 4 lid 12 definieert een inbreuk in verband met persoonsgegevens (datalek) als een beveiligingsinbreuk die leidt tot de vernietiging, het verlies, de wijziging, of ongeoorloofde verstrekking van of toegang tot persoonsgegevens. De verantwoordelijke moet de toezichthouder binnen 72 uur na kennisneming informeren (art. 33) en bij hoog risico ook de betrokkenen waarschuwen (art. 34).

Risiconiveau van het datalek Wettelijke meldplicht Termijn & Actie
Laag risico / Geen risico Uitsluitend interne registratieplicht (art. 33 lid 5). Vastleggen in intern datalekregister: oorzaak, impact en genomen herstelmaatregelen.
Risico voor rechten (Standaard) Melding aan toezichthouder (Art. 33). Binnen 72 uur melden via het meldloket van de toezichthouder (GBA/AP); fasering toegestaan.
Hoog risico voor rechten Melding aan Toezichthouder én Burger (Art. 34). Onverwijld en in duidelijke taal rechtstreeks communiceren aan de getroffen burgers.
⚡ Kernpunten
  • Uitzondering op burgerkennisgeving: data was onbegrijpelijk gemaakt (bv. robuust versleuteld zonder verlies van sleutels).
  • Gefaseerde melding: ontbrekende informatie mag zonder onredelijke vertraging in stappen worden aangeleverd.
  • Documentatieplicht (art. 33 lid 5): élk datalek moet intern worden gelogd, ook wanneer niet aan de toezichthouder wordt gemeld.
⚠️ Veelvoorkomende valkuil

Wachten met melden totdat de IT-afdeling de root cause volledig heeft achterhaald, waardoor de 72-uurstermijn fataal verstrijkt.

🛠️ In de praktijk

Stel een incident response protocol op met een escalatielijn die de FG/DPO binnen 2 uur na ontdekking alarmeert.

⚖️ Officiële bronnen: Art. 33 & 34 AVG · Overwegingen 85–88 · EDPB Richtsnoeren 9/2022 inzake Melding van Datalekken ✓ Juridische controle: 23 augustus 2026

✓ Kernpunten

  • Strikte termijn van 72 uur voor melding aan de toezichthouder vanaf het moment van 'kennisneming'.
  • Mededeling aan de getroffen burgers is verplicht zodra het datalek een waarschijnlijk hoog risico inhoudt.
  • Verwerkers moeten de verantwoordelijke zonder onredelijke vertraging informeren na ontdekking (art. 33 lid 2).

⚠ Veelvoorkomende valkuil: Incidenten intern stilhouden of melding uitstellen omdat het forensisch onderzoek nog niet afgerond is (stapsgewijs melden mag).

→ In de praktijk: Houd een intern datalekregister bij waarin de feiten, gevolgen en corrigerende maatregelen van elk incident worden vastgelegd.

← Beveiliging van de Verwerking: Organisatorische Maatregelen (Art. 32) Gedragscodes & Certificering (Art. 40-43) →