Contactgegevens
Stijn Belmans
BTW-nummer: BE 0698.645.666
E-mailadres
info@stijnbelmans.be
Back

Datalek melden binnen 72 uur: stappenplan voor de GBA

Als je dit leest omdat er nu iets aan de hand is: begin bij stap 1 hieronder en lees de rest later. De klok loopt, maar 72 uur is meer tijd dan het voelt, en een onvolledige melding op tijd is beter dan een volledige melding te laat.

Wat telt als datalek?

Elke inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging, ongeoorloofde verstrekking van of ongeoorloofde toegang tot persoonsgegevens. Ook per ongeluk, ook intern, ook op papier.

Wat mensen vaak niet als datalek herkennen, maar het wel is:

  • een e-mail met de adressen in cc in plaats van bcc;
  • een bijlage naar de verkeerde ontvanger;
  • een medewerker die gegevens inkijkt zonder dat hij dat mocht;
  • een verloren usb-stick, een gestolen laptop, een vergeten map op de trein;
  • ransomware, ook als er niets gestolen is, want je bent de beschikbaarheid kwijt;
  • een back-up die niet blijkt te werken op het moment dat je hem nodig hebt;
  • een map of database die per ongeluk publiek toegankelijk stond.

Wanneer begint de klok?

Bij het moment van kennisname: het ogenblik waarop je met redelijke zekerheid weet dat er een inbreuk heeft plaatsgevonden. Niet bij het moment waarop het gebeurde, en niet bij het moment waarop je het volledig begrijpt.

Twee dingen die daarbij misgaan:

  • Een melding van je verwerker telt onmiddellijk. Krijgt je hostingpartij of je softwareleverancier een incident en meldt hij het je, dan begint jouw klok op dat moment, niet wanneer zijn onderzoek af is.
  • Een korte verificatieperiode mag, maar ze moet kort zijn en je moet ze kunnen verantwoorden. «We wilden eerst zeker zijn» is na vier dagen geen argument meer.

Noteer het moment van kennisname meteen, met uur. Dat ene gegeven bepaalt alles wat volgt.

Het stappenplan

Uur 0-2 · Stop de lekkage en leg vast

Eerst indammen: toegang intrekken, wachtwoord wijzigen, de gedeelde map afsluiten, het systeem loskoppelen. Leg daarna vast wat je op dit moment weet: wat er gebeurd is, wanneer je het vernam, wie het meldde, welke systemen erbij betrokken zijn. Verzin niets in; onzekerheid mag je opschrijven als onzekerheid.

Uur 2-12 · Bepaal de omvang

Vier vragen: welke categorieën gegevens zijn geraakt, welke categorieën betrokkenen, ongeveer hoeveel personen, en waren de gegevens versleuteld?

Die laatste vraag is de belangrijkste van het hele proces. Waren de gegevens degelijk versleuteld en heeft de onbevoegde de sleutel niet, dan is het risico voor de betrokkenen doorgaans laag, en dan verandert je hele meldplicht.

Uur 12-48 · Beoordeel het risico

Twee vragen, en ze staan los van elkaar:

VraagGevolg
Is er een risico voor de rechten en vrijheden van betrokkenen?Ja → melden bij de Gegevensbeschermingsautoriteit binnen 72 uur (art. 33)
Is er een hoog risico?Ja → daarnaast ook de betrokkenen zelf inlichten, onverwijld (art. 34)

Wat het risico verhoogt: bijzondere categorieën, financiële gegevens, identificatiegegevens die identiteitsfraude mogelijk maken, kwetsbare betrokkenen zoals minderjarigen of patiënten, een groot aantal personen, en gegevens die je niet meer kunt terughalen.

Besluit je dat er géén risico is en meld je dus niet, dan moet je dat besluit schriftelijk motiveren en bewaren. Dat is geen vrijblijvende aanbeveling: artikel 33.5 verplicht je om élk datalek te documenteren, ook de niet-gemelde.

Uur 48-72 · Melden

De melding bij de Gegevensbeschermingsautoriteit gebeurt via haar online formulier. Artikel 33.3 vraagt minstens vier dingen:

  1. de aard van het lek, met bij benadering de categorieën en het aantal betrokkenen en gegevens;
  2. de naam en contactgegevens van je DPO of een ander contactpunt;
  3. de waarschijnlijke gevolgen;
  4. de genomen of voorgestelde maatregelen, inclusief die om de gevolgen te beperken.

Weet je nog niet alles? Meld dan toch. Artikel 33.4 laat uitdrukkelijk toe om in fasen te melden. Te laat melden is een inbreuk; onvolledig melden is dat niet.

Onverwijld · De betrokkenen inlichten

Alleen bij een hoog risico. In gewone taal, rechtstreeks aan de betrokkenen. Geen bericht dat verstopt zit in een nieuwsbrief. Vertel wat er gebeurd is, welke gegevens het betreft, wat de waarschijnlijke gevolgen zijn, wat jij doet, en wat zij zelf best doen (wachtwoord wijzigen, rekening in de gaten houden).

Er zijn drie uitzonderingen (art. 34.3): de gegevens waren onleesbaar voor onbevoegden, je hebt achteraf maatregelen genomen die het hoge risico wegnemen, of individuele kennisgeving vergt onevenredige inspanning, dan volstaat een openbare mededeling.

Daarna · Documenteer en leer

Elk datalek komt in je datalekregister: de feiten, de gevolgen, de genomen maatregelen, en je beoordeling. Ook de kleine, ook die je niet gemeld hebt. Dat register is bij een controle het eerste wat gevraagd wordt, en de kwaliteit ervan zegt meer over je organisatie dan het aantal lekken erin.

Wat je vóór het volgende lek regelt

  • Eén meldadres binnen je organisatie waar medewerkers een vermoeden kwijt kunnen, zonder drempel en zonder verwijt. De meeste lekken worden door een eigen medewerker opgemerkt, en de vertraging zit bijna altijd in de aarzeling om het te melden.
  • Een lijst met privacycontacten bij je verwerkers. Bij een incident wil je niet eerst uitzoeken wie je bij je hostingpartij moet bellen.
  • Een register dat je binnen tien minuten vertelt welke verwerkingen op welk systeem draaien en welke categorieën betrokkenen daarachter zitten. Zie een dataregister opstellen.
  • Een geoefende procedure. Speel het één keer na op een rustige dinsdag. Dat kost een uur en het levert altijd twee dingen op die je niet geregeld had.

In één tool in plaats van in negen Excel-bestanden

Het DPO-dossier houdt je datalekken, je verwerkingen en de termijnen die eraan hangen bij in één versleuteld bestand op je eigen computer. Geen cloud, geen account, geen abonnement op een server waar jouw volledige gegevenskaart op staat. Je probeert het dertig dagen gratis, zonder kredietkaart en zonder automatische verlenging.

Liever eerst samen kijken waar je staat? Bekijk mijn aanpak rond privacy en GDPR of doe de gratis GDPR-scan. Je krijgt binnen 24 uur een eerste inschatting, gratis en zonder verplichtingen.


Feiten laatst gecontroleerd op 13 augustus 2026. Dit artikel is algemene informatie en geen juridisch advies over jouw specifieke situatie.

Stijn Belmans
Stijn Belmans
https://stijnbelmans.be

Leave a Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ik gebruik cookies uitsluitend voor anonieme verwerking. Cookies Policy