MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Datalek onder AVG: ongeautoriseerde toegang, verlies of openbaarmaking van persoonsgegevens. Voorbeelden: gehackte database, verloren laptop met klantdata, foutief verzonden e-mail. Meldplicht: binnen 72 uur aan Autoriteit Persoonsgegevens (AP) bij risico voor betrokkenen. Bij hoog risico ook informeren betrokkenen. Vergeten te melden: boete tot 2% wereldomzet. Hieronder: hoe herken je datalek, meldprocedure, en hoe Tessa een incident afhandelt zonder dat het uit de hand loopt.
Het korte antwoord
- Wat: ongeautoriseerde toegang, verlies of openbaarmaking persoonsgegevens.
- Meldplicht AP: binnen 72 uur bij risico voor betrokkenen.
- Betrokkenen informeren: bij hoog risico verplicht.
- Documentatie: alle datalekken in eigen register, ook niet-gemelde.
- Sancties: AP-boete tot 2% wereldomzet bij niet-melden.
Wat is een datalek?
Onder AVG art. 4 lid 12: inbreuk op beveiliging die per ongeluk of onrechtmatig leidt tot:
- Vernietiging van persoonsgegevens.
- Verlies.
- Wijziging.
- Ongeoorloofde verstrekking.
- Ongeoorloofde toegang.
Voorbeelden:
- Cyberaanval/hack op database.
- Ransomware-infectie.
- Verloren of gestolen laptop/usb met data.
- Phishing-mail waarop medewerker reageerde.
- Verkeerd geadresseerde e-mail met persoonsgegevens.
- Gegevens verstuurd naar verkeerde afnemer.
- Toegang door insider zonder rechtmatige reden.
Meldplicht AP — 72 uur
Bij elke datalek met “risico voor rechten en vrijheden van betrokkenen”: melden bij Autoriteit Persoonsgegevens binnen 72 uur na ontdekking. Inhoud melding:
- Aard van datalek.
- Categorieën en aantal betrokkenen.
- Categorieën en aantal persoonsgegevens.
- Mogelijke gevolgen.
- Maatregelen om gevolgen te beperken.
- Contactpunt voor meer informatie.
Bij onvolledige info: melden zo veel als bekend, aanvullen later. Lieve te vroeg en deels informeren dan te laat.
Betrokkenen informeren
Bij hoog risico voor betrokkenen (bv. financiële schade, identiteitsdiefstal-risico, schade aan reputatie): ook betrokkenen rechtstreeks informeren. Inhoud:
- Beschrijving van datalek.
- Mogelijke gevolgen voor hen.
- Genomen maatregelen.
- Wat ze zelf kunnen doen (wachtwoord wijzigen, financiële instellingen waarschuwen).
Bij groot aantal getroffenen: publieke aankondiging vaak praktisch.
Wanneer NIET melden?
Niet melden mag alleen als:
- “Geen risico voor rechten en vrijheden” — bv. pseudoniem of versleutelde data.
- Versleuteling zo sterk dat data praktisch ontoegankelijk.
- Maatregelen onmiddellijk getroffen, geen werkelijk gevolg.
Drempel hoog — bij twijfel: melden. Niet-melden achteraf moet je kunnen verantwoorden.
Documentatie en register
Alle datalekken (ook niet-gemelde) bijhouden in intern datalek-register:
- Datum ontdekking.
- Beschrijving incident.
- Categorie data.
- Aantal getroffenen.
- Genomen maatregelen.
- Beoordeling risico en meldbesluit.
AP kan register opvragen bij inspectie. Verplicht bij elk bedrijf met klantdata.
Sancties
- Niet melden bij meldplicht: boete tot 2% wereldomzet of € 10 miljoen.
- Onvoldoende beveiliging: boete tot 4% wereldomzet of € 20 miljoen.
- Civiele aansprakelijkheid: getroffenen kunnen schadevergoeding eisen.
- Reputatieschade: vaak grootste effect bij grote datalekken.
Cyberverzekering aspect
Een goede cyberverzekering dekt vaak datalek-respons inclusief juridische begeleiding, communicatie, en eventuele boetes. Zie cyberverzekering.
Eerlijke aanbeveling
Voor mkb-bv: vooraf incident-respons-plan opstellen — wie doet wat bij datalek. Bewaar contact AVG-jurist (€ 1.500-€ 5.000 voor begeleiding). Bij incident: snel handelen — eerste 24 uur cruciaal voor schadebeperking en goede AP-melding. Datalek-register bijhouden ook voor kleine incidenten. Combineer met cyberverzekering voor financiële en operationele dekking.
Voor andere onderwerpen: privacy statement, cyberverzekering en UBO-verklaring.
Veelgestelde vragen
Inbreuk op beveiliging die per ongeluk of onrechtmatig leidt tot vernietiging, verlies, wijziging, ongeoorloofde verstrekking of ongeoorloofde toegang tot persoonsgegevens. Voorbeelden: hack, verloren laptop, foutieve mail.
Binnen 72 uur na ontdekking — bij risico voor rechten en vrijheden betrokkenen. Bij onvolledige info: melden wat bekend is, aanvullen later. Lieve te vroeg en deels dan te laat.
Bij hoog risico voor betrokkenen (financiële schade, identiteitsdiefstal, reputatie). Inhoud: beschrijving, mogelijke gevolgen, genomen maatregelen, wat ze zelf kunnen doen. Bij groot aantal: publiek aankondigen.
Alleen als geen risico voor rechten en vrijheden — bv. pseudoniem of versleutelde data zonder sleutel. Drempel hoog — bij twijfel: melden. Niet-melden moet je achteraf kunnen verantwoorden.
Alle datalekken (ook niet-gemelde): datum ontdekking, beschrijving, categorie data, aantal getroffenen, genomen maatregelen, beoordeling risico en meldbesluit. Verplicht bij elk bedrijf met klantdata.
Niet-melden: boete tot 2% wereldomzet of € 10 miljoen. Onvoldoende beveiliging: tot 4% of € 20 miljoen. Plus civiele aansprakelijkheid bij betrokkenen-claims en reputatieschade.
Vooraf incident-respons-plan opstellen — wie doet wat. AVG-jurist contact paraat. Datalek-register klaar. Periodieke training medewerkers. Cyberverzekering voor financiële en operationele dekking.