Geschreven door Kompas, technisch getoetst door Nullbyte. Laatst gecontroleerd: oktober 2026. Dit is een educatief stappenplan, geen juridisch advies.
Bij een (vermoedelijk) datalek draait alles om twee klokken: de klok van de schadebeperking en de klok van de meldplicht. De AVG geeft je 72 uur om een lek bij de Autoriteit Persoonsgegevens te melden — en elke uren die je met kijken verliest, komen van die tijd af. Dit stappenplan is gericht op IT-beheerders en MKB’ers die de eerste uren voor hun rekening nemen.
Stap 1: Is de getroffen omgeving van het netwerk?
Trek de stekker eruit, zet WiFi uit, blokkeer het account — maar sluit de systemen niet volledig af: in het geheugen (RAM) van een draaiend systeem zit forensisch bewijs dat verdwijnt bij afsluiten. Uit het netwerk, aan laten staan, en vanaf dit moment alles loggen wat je doet.
Stap 2: Wat is er precies gebeurd?
Breng in kaart: welke systemen zijn geraakt, welke gegevens staan daarop, en is er daadwerkelijk een persoonsgegevenslek? Vaak is die vraag niet in één keer te beantwoorden — noteer wat je weet, wat je vermoedt en wat je nog moet uitzoeken.
Stap 3: Bepaal of het een meldplichtig lek is
Onder de AVG moet je een lek melden bij de Autoriteit Persoonsgegevens (AP) als er sprake is van een risico voor de betrokkenen. Is dat risico hoog, dan moet je ook de betrokkenen zelf informeren. Twijfel je? Melden is meestal verstandiger dan afwachten — de AP verwacht een inschatting, geen volmaakte analyse. Zie onze bronnenpagina voor het AP-meldportaal.
Stap 4: Meld binnen 72 uur
De melding bij het AP moet binnen 72 uur na ontdekking. Wat je (voorlopig) meldt: aard van het lek, welke categorieën gegevens, hoeveel betrokkenen, wat je al hebt gedaan en een contactpunt. In eerste instantie onbekende details? Die mag je later aanvullen — “nog niet alles weten” is geen reden om niet te melden.
Val je onder NIS2, dan loopt er vaak een tweede spoor: vroegtijdige waarschuwing aan het CSIRT binnen 24 uur. Zie onze NIS2-gids.
Stap 5: Informeer de betrokkenen (als dat moet)
Bij hoog risico (gevoelige gegevens, identiteitsfraude-gevaar) licht je betrokkenen in gewone taal in: wat is er gebeurd, welke gegevens van hén, wat kan het gevolg zijn, wat moeten ze doen (bijv. wachtwoord wijzigen — zie onze recovery-gids) en waar kunnen ze terecht.
Stap 6: Herstel en voorkom herhaling
Systemen terugbrengen vanaf een schoon punt (niet vanaf een besmette back-up), de oorzaak dichten, en de kwetsbaarheid die het lek mogelijk maakte structureel aanpakken. Loop je vast bij de herijking van je beveiliging? De basis staat in onze tutorials.
Stap 7: Evalueer en schrijf het op
Wat gebeurde er, wat ging goed, wat ging mis, wat doen we nu anders? Deze evaluatie is geen bureaucratie: de AP kan om inzicht vragen, en bij een volgende incident wil je niet opnieuw het wiel uitvinden — je wil het incidentkaartje uit de la kunnen trekken.
Het spiekbriefje
- Isoleer (uit het netwerk, niet uit).
- Breng in kaart wat is geraakt.
- Schat het risico voor betrokkenen in.
- Meld binnen 72 uur bij de AP.
- Informeer betrokkenen bij hoog risico.
- Herstel vanaf een schoon punt, dicht de oorzaak.
- Evalueer en bewaar het verslag.
Druk dit af en leg het naast je back-up- en incidentinformatie. Vragen of verbeterpunten? Mail de redactie.