ADVIESFORUM
Voor en door financieel adviseurs

Datalek: herkennen, melden binnen 72 uur en vastleggen

Compliance & AFM · Gepubliceerd 3 oktober 2026 · Herzien vóór 2 april 2027

Concept – nog niet gecontroleerd door compliance

Een datalek is een inbreuk op de beveiliging waarbij persoonsgegevens verloren gaan, worden vernietigd, gewijzigd of in handen komen van iemand die er geen toegang toe mag hebben. Het hoeft niet om een hack te gaan: de meeste datalekken ontstaan door gewone fouten.

Voorbeelden uit de adviespraktijk

  • Een adviesrapport of loonstrook gemaild naar de verkeerde klant.
  • Een e-mail aan meerdere klanten met alle adressen zichtbaar in het aan-veld.
  • Een gestolen of verloren laptop of telefoon zonder versleuteling.
  • Een medewerker die via een phishingmail zijn inloggegevens afgeeft, waarna iemand in de mailbox of het CRM meekijkt.
  • Ransomware waardoor dossiers niet meer beschikbaar zijn (ook onbeschikbaarheid kan een datalek zijn).
  • Een datalek bij een leverancier, zoals je CRM- of adviessoftwareleverancier.

Niet elk beveiligingsincident is een datalek: als er geen persoonsgegevens bij betrokken zijn, is het een incident maar geen datalek. Registreer het wel intern.

Melden bij de Autoriteit Persoonsgegevens

  • Je meldt een datalek binnen 72 uur na ontdekking bij de AP, tenzij het niet waarschijnlijk is dat het lek een risico vormt voor de rechten en vrijheden van de betrokkenen (art. 33 AVG).
  • De 72 uur lopen vanaf het moment dat je weet (of redelijkerwijs had moeten weten) dat er een datalek is, dus ook in het weekend.
  • Ben je te laat, dan moet je de vertraging motiveren. De AP accepteert een melding na 72 uur alleen in uitzonderlijke gevallen.
  • Heb je nog niet alle informatie, meld dan op tijd en vul de melding later aan.
  • Bij twijfel over het risico: meld. Een onterechte melding kun je intrekken; een gemiste melding is een overtreding.

Wanneer informeer je de klant?

  • De betrokkenen informeer je als het datalek waarschijnlijk een hoog risico voor hen oplevert (art. 34 AVG). Denk aan gegevens die tot identiteitsfraude of financiële schade kunnen leiden, zoals kopieën van identiteitsbewijzen, BSN, bankgegevens, inkomens- of gezondheidsgegevens.
  • Je informeert de klant direct en in duidelijke taal: wat er is gebeurd, om welke gegevens het gaat, de waarschijnlijke gevolgen, wat jij hebt gedaan en wat de klant zelf kan doen, en bij wie hij terechtkan.
  • Je hoeft de betrokkenen niet te informeren als de gegevens goed versleuteld waren, als je achteraf maatregelen hebt genomen waardoor het hoge risico waarschijnlijk niet meer bestaat, of als individuele berichtgeving onevenredig veel inspanning kost (dan publiek communiceren). Leg die afweging vast.

Datalek bij een verwerker

  • Ontdekt je leverancier een datalek met jouw klantgegevens, dan moet hij jou zonder onredelijke vertraging informeren. Jij bent als verwerkingsverantwoordelijke degene die bij de AP meldt.
  • Spreek in de verwerkersovereenkomst af hoe snel en via wie de leverancier je informeert, en welke informatie je dan krijgt.

Het datalekregister

  • Registreer elk datalek intern, ook als je het niet hoeft te melden bij de AP of de klant.
  • Leg vast: de feiten, de datum en tijd van ontdekking, de betrokken gegevens en personen, de gevolgen, de genomen maatregelen, de risicoafweging en of en wanneer je hebt gemeld.
  • Het register is je bewijs dat je zorgvuldig hebt gehandeld en een bron om terugkerende oorzaken aan te pakken.

Stappenplan

  1. Stop het lek: vraag een verkeerd verzonden mail terug en vraag de ontvanger schriftelijk om verwijdering, blokkeer accounts, wijzig wachtwoorden, laat apparaten op afstand wissen.
  2. Breng het in kaart: welke gegevens, hoeveel personen, sinds wanneer, en is het lek gestopt?
  3. Beoordeel het risico voor de betrokkenen: geen risico, risico of hoog risico.
  4. Meld bij de AP binnen 72 uur na ontdekking als er een risico is.
  5. Informeer de klanten bij een hoog risico, zo snel mogelijk.
  6. Registreer het datalek in het datalekregister.
  7. Overweeg aanvullende meldingen: bij je beroepsaansprakelijkheids- of cyberverzekeraar, en bij de AFM als het lek de integere of beheerste bedrijfsvoering raakt (meldplicht incidenten; zie het artikel over vergunning en meldplichten). Bij een strafbaar feit, zoals een hack of diefstal: aangifte bij de politie.
  8. Evalueer en neem maatregelen tegen herhaling, bijvoorbeeld MFA, versleuteling of een extra controle bij verzenden.

Let op

Concept. Termijnen en criteria zijn gecontroleerd op de site van de Autoriteit Persoonsgegevens (peildatum 3 oktober 2026). Of een datalek ook bij de AFM gemeld moet worden, hangt af van de gevolgen voor je bedrijfsvoering: controleer bij de AFM. Dit artikel is geen juridisch advies.

Bronnen en links

Open in het forum

Collegiale kennisdeling tussen financieel adviseurs, geen advies aan klanten of consumenten. Controleer altijd de actuele bron voordat je iets in een dossier gebruikt.