Sjablonen actueel volgens de geldende wetgeving Veilig betalen Klantenservice per e-mail
Document Opgesteld volgens de geldende wetgeving

Melding datalek aan betrokkene

Dit document helpt u bij het correct melden van een datalek aan de betrokkenen. Het legt uit wat een datalek is, wanneer u verplicht bent dit te melden, en welke informatie essentieel is voor de melding. U vindt hier een gedetailleerde uitleg over de inhoud van de melding, inclusief specifieke clausules en situaties die de template afdekt. Daarnaast bieden we antwoorden op veelgestelde vragen en e

  • Gepersonaliseerd met uw gegevens
  • Word en PDF
  • Juridisch conform
  • Door professionals gecontroleerd

Melding datalek aan betrokkene: Handleiding en Voorbeeldbrief

Wanneer persoonsgegevens onbedoeld of onrechtmatig worden verwerkt, kan er sprake zijn van een datalek. De Algemene Verordening Gegevensbescherming (AVG/GDPR) stelt strenge eisen aan hoe organisaties met dergelijke incidenten moeten omgaan. Een van de cruciale verplichtingen is het melden van een datalek aan betrokkene, de personen van wie de gegevens zijn gelekt. Deze handleiding legt uit wat een datalek is, wanneer u verplicht bent om betrokkenen te informeren, en hoe u een effectieve en correcte melding opstelt.

Wat is een datalek volgens de AVG/GDPR?

Onder de AVG wordt een datalek gedefinieerd als een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeautoriseerde openbaarmaking van of toegang tot doorgezonden, opgeslagen of anderszins verwerkte persoonsgegevens. Dit omvat een breed scala aan incidenten, zoals:

  • Het verliezen of stelen van een laptop, USB-stick of papieren dossier met persoonsgegevens.
  • Het per ongeluk versturen van een e-mail met persoonsgegevens naar de verkeerde ontvanger.
  • Een hack of ransomware-aanval waarbij gegevens worden buitgemaakt.
  • Het onbedoeld online publiekelijk toegankelijk maken van een database.

Het is belangrijk om elk incident zorgvuldig te beoordelen om vast te stellen of het daadwerkelijk een datalek betreft en wat de mogelijke risico's voor de rechten en vrijheden van de betrokkenen zijn.

Wanneer is het verplicht om betrokkenen te melden bij een datalek?

De AVG/GDPR schrijft voor dat u de betrokkenen moet informeren over een datalek wanneer dit waarschijnlijk een hoog risico inhoudt voor hun rechten en vrijheden. Dit betekent dat niet elk datalek automatisch aan de betrokkenen gemeld hoeft te worden. De verplichting tot directe melding geldt met name als het datalek kan leiden tot ernstige negatieve gevolgen voor de betrokken persoon, zoals:

  • Financiële schade (bijvoorbeeld fraude of identiteitsdiefstal).
  • Fysieke schade.
  • Reputatieschade.
  • Verlies van vertrouwelijkheid.
  • Discriminatie.

Als het risico niet hoog wordt geacht, is een melding aan de betrokkenen niet verplicht. Echter, de Autoriteit Persoonsgegevens (AP) moet in de meeste gevallen wel binnen 72 uur na ontdekking worden geïnformeerd. Het is aan u als verwerkingsverantwoordelijke om het risico zorgvuldig in te schatten.

Welke informatie moet er in de melding aan betrokkenen staan?

De melding aan de betrokkenen moet duidelijk, transparant en begrijpelijk zijn. De AVG/GDPR geeft aan welke informatie minimaal moet worden verstrekt:

  • Een beschrijving van de aard van het datalek.
  • De naam en contactgegevens van de functionaris voor gegevensbescherming (FG) of een ander contactpunt waar meer informatie kan worden verkregen.
  • Een beschrijving van de mogelijke gevolgen van het datalek.
  • Een beschrijving van de maatregelen die zijn genomen of worden voorgesteld om het datalek aan te pakken en de mogelijke negatieve gevolgen te beperken.
  • Advies over wat de betrokkenen zelf kunnen doen om de risico's te beperken (bijvoorbeeld het wijzigen van wachtwoorden, alert zijn op phishing e-mails).

De communicatie moet in duidelijke taal worden opgesteld en de betrokkene geruststellen dat de situatie serieus wordt genomen.

Hoe stelt u een datalekmelding aan individuen op?

Het opstellen van een correcte en complete melding is een cruciale stap. Hieronder vindt u een praktische aanpak:

  1. Verzamel alle feiten: Breng precies in kaart wat er is gebeurd, welke gegevens zijn betrokken, hoeveel personen zijn getroffen en wat de oorzaak was.
  2. Beoordeel het risico: Bepaal of het datalek een hoog risico vormt voor de rechten en vrijheden van de betrokkenen. Raadpleeg indien nodig de FG of een juridisch expert.
  3. Bereid de communicatie voor: Gebruik een duidelijke structuur. Begin met een beknopte, duidelijke uitleg van het incident. Wees transparant maar vermijd onnodige technische details die verwarring kunnen veroorzaken.
  4. Beschrijf de gevolgen en genomen acties: Leg uit wat de mogelijke impact is voor de betrokkene en, nog belangrijker, welke concrete stappen u heeft genomen om het lek te dichten en herhaling te voorkomen.
  5. Bied praktisch advies: Geef de betrokkenen handvatten om zichzelf te beschermen. Dit toont zorgvuldigheid en kan hun vertrouwen helpen behouden.
  6. Zorg voor een duidelijk contactpunt: Geef aan waar vragen kunnen worden gesteld. Dit kan de FG zijn, een speciaal opgezette helpdesk of een ander aangewezen persoon.

Een goed opgestelde melding helpt niet alleen om aan de wettelijke verplichting te voldoen, maar kan ook de reputatieschade beperken door openheid en proactieve actie te tonen.

Gevolgen van het niet melden van een datalek

Het niet naleven van de meldplicht voor datalekken kan ernstige consequenties hebben. De Autoriteit Persoonsgegevens (AP) is de toezichthouder in Nederland en heeft de bevoegdheid om boetes op te leggen voor schendingen van de AVG. Deze boetes kunnen aanzienlijk zijn en zijn afhankelijk van de ernst en duur van de overtreding, of deze opzettelijk was, en welke maatregelen zijn genomen om de schade te beperken. Naast financiële sancties kan het vertrouwen van klanten, werknemers of partners ernstig worden geschaad, wat leidt tot reputatieschade en mogelijk het verlies van zakenrelaties.

Best practices voor communicatie bij een datalek

Een effectieve communicatiestrategie is essentieel tijdens een datalek.

  • Wees snel en proactief: Stel de melding niet onnodig uit. Snelle communicatie geeft u de controle over het verhaal en laat zien dat u de situatie onder controle heeft.
  • Wees transparant en eerlijk: Probeer het incident niet te bagatelliseren of te verbergen. Eerlijkheid bouwt op de lange termijn meer vertrouwen op.
  • Pas de toon aan: De communicatie moet empathisch en serieus zijn, erkennend dat het incident impact kan hebben op de betrokkenen.
  • Kies het juiste kanaal: Gebruik een direct en persoonlijk communicatiekanaal waar mogelijk, zoals een persoonlijke e-mail of brief. Vermijd het alleen plaatsen van een algemene mededeling op uw website.
  • Bereid u voor op vragen: Zorg dat uw contactpunt is voorbereid om veelgestelde vragen te beantwoorden en wees beschikbaar voor follow-up.

De rol van de Autoriteit Persoonsgegevens

De Autoriteit Persoonsgegevens (AP) is de onafhankelijke toezichthouder in Nederland die toeziet op de naleving van de privacywetgeving, waaronder de AVG. Naast het opleggen van boetes biedt de AP ook richtlijnen en advies over hoe om te gaan met datalekken. In veel gevallen bent u verplicht om een datalek ook bij de AP te melden. Het is raadzaam de website van de AP te raadplegen voor de meest actuele procedures en richtlijnen.

Voorbeeldstructuur voor een meldingsbrief aan de betrokkene

Hieronder vindt u een overzicht van de elementen die in een effectieve meldingsbrief aan de betrokkene moeten staan. Dit is geen kant-en-klare tekst, maar een leidraad voor de opbouw.

Onderwerp: Mededeling over een incident met persoonsgegevens
Aanhef: Geachte heer/mevrouw [Naam],
Inleiding: Wij informeren u over een incident waarbij persoonsgegevens waarvan wij de verwerkingsverantwoordelijke zijn, onrechtmatig zijn verwerkt.
Beschrijving incident: Korte, feitelijke beschrijving van wat er is gebeurd en wanneer.
Betrokken gegevens: Vermeld welk type persoonsgegevens is betrokken (bijvoorbeeld naam, e-mailadres, geboortedatum).
Mogelijke gevolgen: Uitleg van de mogelijke risico's voor de betrokkene.
Genomen maatregelen: Detail van de directe acties om het lek te stoppen en toekomstige incidenten te voorkomen.
Advies aan betrokkene: Concrete tips om zich te beschermen (controleer bankafschriften, wees alert op verdachte e-mails).
Contactinformatie: Naam en contactgegevens van de FG of het helpdesk.
Afsluiting: Verontschuldiging voor het ongemak en herbevestiging van het commitment aan privacy.

Veelgestelde vragen over melding datalek aan betrokkene

Moet ik betrokkenen melden bij een datalek?
Ja, maar alleen als het datalek waarschijnlijk een hoog risico inhoudt voor hun rechten en vrijheden. Bij een laag risico is dit niet verplicht, maar mogelijk wel aan te raden afhankelijk van de context.

Hoe weet je of je betrokken bent bij een datalek?
Een organisatie die verantwoordelijk is voor de verwerking van uw gegevens, is verplicht u te informeren als er een datalek heeft plaatsgevonden dat waarschijnlijk een hoog risico inhoudt voor uw rechten en vrijheden. U ontvangt dan een directe melding met informatie over het incident en de betrokken gegevens.

Wat is de boete voor het niet melden van een datalek?
De Autoriteit Persoonsgegevens kan forse boetes opleggen voor het niet naleven van de meldplicht aan de AP en/of de betrokkenen. De hoogte van de boete hangt af van vele factoren, waaronder de ernst, duur en opzettelijkheid van de overtreding, en kan oplopen tot miljoenen euro's.

Bij wie moet ik een datalek melden?
Afhankelijk van de situatie moet u een datalek melden bij de Autoriteit Persoonsgegevens (AP) en/of de betrokkenen van wie de persoonsgegevens zijn gelekt. Interne melding en registratie is altijd de eerste stap.

When to notify data subjects of a breach?
You must notify data subjects without undue delay after becoming aware of a data breach that is likely to result in a high risk to their rights and freedoms.

What are the GDPR requirements for notifying a data breach?
The GDPR requires the notification to the supervisory authority (like the AP) generally within 72 hours of awareness, and to the data subjects without undue delay if there is a high risk. The notification must include specific details about the breach, its consequences, and the measures taken.

Hoe meld ik een datalek aan?
Een datalek meldt u in eerste instantie bij uw interne functionaris voor gegevensbescherming of leidinggevende. Voor een formele melding bij de AP kunt u het meldingsformulier op de website van de Autoriteit Persoonsgegevens gebruiken. Een melding aan de betrokkenen gebeurt via een directe communicatie, zoals een e-mail of brief.

Het correct afhandelen van een datalekmelding aan betrokkenen is een complexe maar essentiële taak. Door voorbereid te zijn en de juiste stappen te volgen, kunt u niet alleen aan uw wettelijke verplichtingen voldoen, maar ook het vertrouwen van de mensen die u dient, behouden. Gebruik onze gratis meldingsgenerator om direct een datalekmelding op te stellen. Deze tool leidt u door een eenvoudig formulier, waarmee u snel een correcte en complete melding kunt genereren die voldoet aan de AVG/GDPR-eisen, beschikbaar in zowel PDF als Word-formaat voor direct gebruik.

Beschrijving van het datalek

Op __________ is een datalek ontdekt. Het datalek houdt in: __________.

Bij dit datalek zijn de volgende soorten persoonsgegevens betrokken:

  • __________

Het datalek heeft betrekking op naar schatting __________ betrokkenen.

Risicoanalyse

Naar het oordeel van de verwerkingsverantwoordelijke is het risico voor de rechten en vrijheden van de betrokkenen als __________ te kwalificeren.

Meldingsverplichtingen

Er is geen melding gemaakt van dit datalek bij de Autoriteit Persoonsgegevens (AP).

Er wordt besloten de betrokkenen niet te informeren over dit datalek.

Informatie aan betrokkenen

In __________, op __________.

De Verwerkingsverantwoordelijke,

Fdo.: