---
title: "Een datalek, dat heb je liever niet"
url: https://mkbjuristen.nl/blog/datalek/
date: 2026-07-07
modified: 2026-07-07
author: "denian@mkbrecht.nl"
description: "Datalek onder AVG: meldplicht binnen 72 uur, register, klanten informeren en boetes. Stappenplan voor mkb-bv."
categories:
  - "Blog"
image: https://mkbjuristen.nl/wp-content/uploads/2026/05/niet-geldig-hero-1024x576.jpg
word_count: 676
---

# Een datalek, dat heb je liever niet

Datalek onder AVG: ongeautoriseerde toegang, verlies of openbaarmaking van persoonsgegevens. Voorbeelden: gehackte database, verloren laptop met klantdata, foutief verzonden e-mail. Meldplicht: binnen 72 uur aan Autoriteit Persoonsgegevens (AP) bij risico voor betrokkenen. Bij hoog risico ook informeren betrokkenen. Vergeten te melden: boete tot 2% wereldomzet. Hieronder: hoe herken je datalek, meldprocedure, en hoe Tessa een incident afhandelt zonder dat het uit de hand loopt.

## Het korte antwoord

- **Wat**: ongeautoriseerde toegang, verlies of openbaarmaking persoonsgegevens.
- **Meldplicht AP**: binnen 72 uur bij risico voor betrokkenen.
- **Betrokkenen informeren**: bij hoog risico verplicht.
- **Documentatie**: alle datalekken in eigen register, ook niet-gemelde.
- **Sancties**: AP-boete tot 2% wereldomzet bij niet-melden.

## Wat is een datalek?

![Datalek detectie en respons](https://mkbjuristen.nl/wp-content/uploads/2026/05/niet-geldig-hero.jpg)

Onder AVG art. 4 lid 12: inbreuk op beveiliging die per ongeluk of onrechtmatig leidt tot:

- Vernietiging van persoonsgegevens.
- Verlies.
- Wijziging.
- Ongeoorloofde verstrekking.
- Ongeoorloofde toegang.

Voorbeelden:

- Cyberaanval/hack op database.
- Ransomware-infectie.
- Verloren of gestolen laptop/usb met data.
- Phishing-mail waarop medewerker reageerde.
- Verkeerd geadresseerde e-mail met persoonsgegevens.
- Gegevens verstuurd naar verkeerde afnemer.
- Toegang door insider zonder rechtmatige reden.

## Meldplicht AP — 72 uur

![72-uur meldplicht datalek](https://mkbjuristen.nl/wp-content/uploads/2026/06/inc-calendar-overdue.jpg)

Bij elke datalek met "risico voor rechten en vrijheden van betrokkenen": melden bij Autoriteit Persoonsgegevens binnen 72 uur na ontdekking. Inhoud melding:

- Aard van datalek.
- Categorieën en aantal betrokkenen.
- Categorieën en aantal persoonsgegevens.
- Mogelijke gevolgen.
- Maatregelen om gevolgen te beperken.
- Contactpunt voor meer informatie.

Bij onvolledige info: melden zo veel als bekend, aanvullen later. Lieve te vroeg en deels informeren dan te laat.

## Betrokkenen informeren

Bij hoog risico voor betrokkenen (bv. financiële schade, identiteitsdiefstal-risico, schade aan reputatie): ook betrokkenen rechtstreeks informeren. Inhoud:

- Beschrijving van datalek.
- Mogelijke gevolgen voor hen.
- Genomen maatregelen.
- Wat ze zelf kunnen doen (wachtwoord wijzigen, financiële instellingen waarschuwen).

Bij groot aantal getroffenen: publieke aankondiging vaak praktisch.

## Wanneer NIET melden?

Niet melden mag alleen als:

- "Geen risico voor rechten en vrijheden" — bv. pseudoniem of versleutelde data.
- Versleuteling zo sterk dat data praktisch ontoegankelijk.
- Maatregelen onmiddellijk getroffen, geen werkelijk gevolg.

Drempel hoog — bij twijfel: melden. Niet-melden achteraf moet je kunnen verantwoorden.

## Documentatie en register

Alle datalekken (ook niet-gemelde) bijhouden in intern datalek-register:

- Datum ontdekking.
- Beschrijving incident.
- Categorie data.
- Aantal getroffenen.
- Genomen maatregelen.
- Beoordeling risico en meldbesluit.

AP kan register opvragen bij inspectie. Verplicht bij elk bedrijf met klantdata.

## Sancties

- **Niet melden bij meldplicht**: boete tot 2% wereldomzet of € 10 miljoen.
- **Onvoldoende beveiliging**: boete tot 4% wereldomzet of € 20 miljoen.
- **Civiele aansprakelijkheid**: getroffenen kunnen schadevergoeding eisen.
- **Reputatieschade**: vaak grootste effect bij grote datalekken.

## Cyberverzekering aspect

Een goede cyberverzekering dekt vaak datalek-respons inclusief juridische begeleiding, communicatie, en eventuele boetes. Zie [cyberverzekering](https://mkbjuristen.nl/blog/ondernemen/cyberverzekering/).

## Eerlijke aanbeveling

![AVG-jurist begeleidt incident](https://mkbjuristen.nl/wp-content/uploads/2026/05/jurist-consult-overleg.jpg)

Voor mkb-bv: vooraf incident-respons-plan opstellen — wie doet wat bij datalek. Bewaar contact AVG-jurist (€ 1.500-€ 5.000 voor begeleiding). Bij incident: snel handelen — eerste 24 uur cruciaal voor schade­beperking en goede AP-melding. Datalek-register bijhouden ook voor kleine incidenten. Combineer met cyberverzekering voor financiële en operationele dekking.

Voor andere onderwerpen: [privacy statement](https://mkbjuristen.nl/blog/ondernemen/privacy-statement/), [cyberverzekering](https://mkbjuristen.nl/blog/ondernemen/cyberverzekering/) en [UBO-verklaring](https://mkbjuristen.nl/blog/ondernemen/ubo-verklaring/).

## Veelgestelde vragen

**Wat is een datalek?** Inbreuk op beveiliging die per ongeluk of onrechtmatig leidt tot vernietiging, verlies, wijziging, ongeoorloofde verstrekking of ongeoorloofde toegang tot persoonsgegevens. Voorbeelden: hack, verloren laptop, foutieve mail.

**Hoe snel melden bij AP?** Binnen 72 uur na ontdekking — bij risico voor rechten en vrijheden betrokkenen. Bij onvolledige info: melden wat bekend is, aanvullen later. Lieve te vroeg en deels dan te laat.

**Wanneer betrokkenen informeren?** Bij hoog risico voor betrokkenen (financiële schade, identiteitsdiefstal, reputatie). Inhoud: beschrijving, mogelijke gevolgen, genomen maatregelen, wat ze zelf kunnen doen. Bij groot aantal: publiek aankondigen.

**Wanneer NIET melden?** Alleen als geen risico voor rechten en vrijheden — bv. pseudoniem of versleutelde data zonder sleutel. Drempel hoog — bij twijfel: melden. Niet-melden moet je achteraf kunnen verantwoorden.

**Wat moet in het register?** Alle datalekken (ook niet-gemelde): datum ontdekking, beschrijving, categorie data, aantal getroffenen, genomen maatregelen, beoordeling risico en meldbesluit. Verplicht bij elk bedrijf met klantdata.

**Wat zijn de sancties?** Niet-melden: boete tot 2% wereldomzet of € 10 miljoen. Onvoldoende beveiliging: tot 4% of € 20 miljoen. Plus civiele aansprakelijkheid bij betrokkenen-claims en reputatieschade.

**Hoe me voorbereiden?** Vooraf incident-respons-plan opstellen — wie doet wat. AVG-jurist contact paraat. Datalek-register klaar. Periodieke training medewerkers. Cyberverzekering voor financiële en operationele dekking.