Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Datalek

Bijgewerkt op · Door Maarten van den Bos

Een datalek is een inbreuk op de beveiliging waardoor persoonsgegevens per ongeluk of onrechtmatig verloren gaan, worden vernietigd, gewijzigd of in handen komen van iemand die er geen toegang toe mag hebben. Voorbeelden zijn een verkeerd verstuurde e-mail, een verloren USB-stick of een hack. Een datalek met risico voor betrokkenen moet binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens.

Wat is een datalek?

De juridische definitie staat in artikel 4 punt 12 van de Algemene verordening gegevensbescherming (AVG). Daar heet een datalek een “inbreuk in verband met persoonsgegevens”: een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot vernietiging, verlies, wijziging, ongeoorloofde verstrekking van of ongeoorloofde toegang tot persoonsgegevens.

Er moet dus altijd een beveiligingsinbreuk zijn, en het moet gaan om persoonsgegevens. Een gestolen bedrijfsplan zonder gegevens over personen is een beveiligingsincident, maar geen datalek in de zin van de AVG. Een brief met een medische uitslag die op het verkeerde adres belandt, is wel een datalek, ook al is er niets gehackt.

De Autoriteit Persoonsgegevens (AP) onderscheidt 3 soorten datalekken:

SoortWat er gebeurtVoorbeeld
Inbreuk op de vertrouwelijkheidIemand zonder bevoegdheid ziet of krijgt persoonsgegevensMail met klantgegevens naar de verkeerde ontvanger
Inbreuk op de integriteitPersoonsgegevens worden zonder bevoegdheid gewijzigdEen hacker past gegevens in een dossier aan
Inbreuk op de beschikbaarheidDe organisatie kan niet meer bij de gegevens of ze zijn vernietigdRansomware versleutelt een klantenbestand

Een datalek kan in meer dan 1 categorie tegelijk vallen. Het voorkomen van datalekken hoort bij data security: het beschermen van gegevens tegen ongeoorloofde toegang, wijziging en verlies.

Hoe werkt de meldplicht voor een datalek?

De meldplicht voor datalekken staat in artikel 33 en 34 van de AVG. De organisatie die verantwoordelijk is voor de gegevens (de verwerkingsverantwoordelijke) meldt een datalek zonder onredelijke vertraging en indien mogelijk uiterlijk 72 uur nadat zij ervan weet bij de AP. Dat hoeft niet als het onwaarschijnlijk is dat het datalek een risico vormt voor de rechten en vrijheden van de betrokkenen. Een melding na 72 uur moet een motivering voor de vertraging bevatten.

Levert het datalek waarschijnlijk een hoog risico op voor de betrokkenen, dan moet de organisatie hen ook zelf informeren (artikel 34). Elke organisatie documenteert daarnaast alle datalekken, ook de datalekken die zij niet meldt. Meer over de samenhang met andere beveiligingsregels lees je bij AVG en informatiebeveiliging.

Wat is het verschil met de meldplicht uit de Cyberbeveiligingswet?

De meldplicht uit de Cyberbeveiligingswet is een andere verplichting met een ander doel. Een organisatie kan voor 1 incident onder beide regels moeten melden.

Meldplicht datalekken (AVG)Meldplicht Cyberbeveiligingswet
WaaroverInbreuk op persoonsgegevensSignificant incident dat de dienstverlening ernstig verstoort of grote schade veroorzaakt
Wie meldtElke verwerkingsverantwoordelijkeEssentiële en belangrijke entiteiten
Bij wieAutoriteit PersoonsgegevensCSIRT en toezichthouder, via MijnNCSC
TermijnUiterlijk 72 uur na kennisnameWaarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen 1 maand
DoelBescherming van betrokkenenContinuïteit van diensten en weerbaarheid

Wat moet een organisatie doen bij een datalek?

De AP beschrijft 5 stappen voor organisaties:

  1. Zorg voor overzicht: welke gegevens, hoeveel personen, sinds wanneer en door welke oorzaak.
  2. Stop het datalek direct en beperk de schade, bijvoorbeeld door een laptop op afstand te wissen of een bestand offline te halen.
  3. Beoordeel of je het datalek moet melden bij de AP en meld dan binnen 72 uur via het meldformulier.
  4. Beoordeel of je de betrokkenen moet informeren en doe dat dan zo snel mogelijk.
  5. Registreer het datalek in het interne datalekregister.

Wat moet je doen als betrokkene?

Heb je bericht gekregen dat jouw gegevens zijn gelekt, dan adviseert de AP om de gelekte wachtwoorden direct te wijzigen, ook op andere sites waar je hetzelfde wachtwoord gebruikt. Zet MFA aan waar dat kan en wees alert op phishing: criminelen gebruiken gelekte gegevens om geloofwaardige nepberichten te sturen. Zie je vreemde transacties of andere signalen van identiteitsfraude, meld dit dan bij het Centraal Meldpunt Identiteitsfraude en doe aangifte bij de politie.

Hoeveel datalekken worden er in Nederland gemeld?

In 2025 ontving de Autoriteit Persoonsgegevens 39.407 datalekmeldingen, tegen 37.839 in 2024 (bron: Autoriteit Persoonsgegevens, Rapportage datalekken 2025). Het jaarverslag van de AP noemde 44.374 meldingen; na correctie komt de rapportage uit op 39.407.

Van de meldingen in 2025 werden er 2.428 veroorzaakt door een cyberaanval, tegen 1.537 in 2024 (bron: Autoriteit Persoonsgegevens, 2026). Dat is een stijging van 58 procent (eigen berekening: 2.428 gedeeld door 1.537). Een sterke groeier is account takeover: in 2025 registreerde de AP 1.742 aanvallen waarbij accounts werden overgenomen, tegen 607 in 2024. Organisaties in de financiële dienstverlening, het openbaar bestuur en de zorg meldden de meeste datalekken.

Een uitsplitsing per sector staat bij datalekmeldingen per sector. Het bredere beeld van online criminaliteit staat bij cybercrime in Nederland.

Voorbeeld uit de praktijk

In juli 2025 werd het laboratorium Clinical Diagnostics getroffen door een ransomware-aanval. Bevolkingsonderzoek Nederland informeerde daarna 941.000 personen dat hun gegevens mogelijk waren gestolen (bron: NCTV, Cybersecuritybeeld Nederland 2025). De aanvallers claimden 300 GB aan data te hebben buitgemaakt, waaronder namen, adressen, geboortedata, burgerservicenummers en onderzoeksuitslagen. Ook gegevens van onderzoeken voor ziekenhuizen en huisartsen werden geraakt.

Een ander voorbeeld laat zien hoe 1 aanval veel meldingen oplevert. In 2024 ontving de AP 6.944 datalekmeldingen door cyberaanvallen, waarvan 5.407 voortkwamen uit 1 aanval op klantcommunicatiebedrijf AddComm (bron: Autoriteit Persoonsgegevens, Rapportage datalekken 2025). Alle organisaties die gegevens bij AddComm hadden ondergebracht, moesten zelf een datalek melden. Dat is het risico van een supply-chain-aanval.

Datalek in de praktijk van een security-professional

Bij een datalek werken meerdere rollen samen. Een data protection officer of privacy officer beoordeelt het risico voor betrokkenen en adviseert over de melding bij de AP. Let op: de melding zelf kan niet bij de functionaris gegevensbescherming worden gedaan, alleen bij de AP. Securityspecialisten onderzoeken de oorzaak en de omvang, stoppen het lek en zorgen voor bewijs. De CISO bepaalt of hetzelfde incident ook onder de Cyberbeveiligingswet gemeld moet worden.

Omdat de termijn van 72 uur kort is, leggen veel organisaties het proces vooraf vast in een incident response-plan, met een datalekregister en een ingevulde vragenlijst van het AP-meldformulier. Wie zich hierin wil verdiepen, kan kijken bij de opleidingen tot privacy officer.

Veelgestelde vragen

Wat moet je doen als er sprake is van een datalek?

Als organisatie stop je het lek, breng je de gevolgen in kaart en beoordeel je of je het binnen 72 uur moet melden bij de Autoriteit Persoonsgegevens. Informeer de betrokkenen als het risico hoog is en registreer elk datalek intern. Als betrokkene wijzig je gelekte wachtwoorden, zet je MFA aan en let je extra op phishing.

Hoe weet ik of ik in een datalek zit?

Meestal hoor je het van de organisatie zelf: die moet je informeren als het datalek een hoog risico voor je oplevert. Vraag in dat geval welke gegevens zijn gelekt, bij wie ze terecht zijn gekomen en welke maatregelen zijn genomen. Onverwachte phishingberichten met jouw persoonlijke gegevens kunnen ook een signaal zijn.

Wat zijn voorbeelden van datalekken?

De Autoriteit Persoonsgegevens noemt onder meer: persoonsgegevens die naar de verkeerde ontvanger zijn gestuurd, inzage in een medisch dossier door een onbevoegde medewerker, een verloren USB-stick met niet-versleutelde gegevens, een cyberaanval waarbij gegevens zijn buitgemaakt en ransomware die gegevens ontoegankelijk maakt.

Binnen hoeveel uur moet ik een datalek melden?

Een organisatie meldt een datalek zonder onredelijke vertraging en indien mogelijk uiterlijk 72 uur nadat zij ervan weet bij de Autoriteit Persoonsgegevens. Dat staat in artikel 33 van de AVG. Komt de melding later, dan moet de organisatie uitleggen waarom. Melden kan alleen via het online meldformulier van de AP.

Bronnen

  1. Algemene verordening gegevensbescherming (EUR-Lex), artikel 4 punt 12, 33 en 34
  2. Autoriteit Persoonsgegevens: Wat is een datalek?
  3. Autoriteit Persoonsgegevens: Datalek? Dit moet u doen
  4. Autoriteit Persoonsgegevens: Zo meldt u een datalek
  5. Autoriteit Persoonsgegevens: Slachtoffer van een datalek?
  6. Autoriteit Persoonsgegevens: Rapportage datalekken 2025 (2026)
  7. NCTV: Cybersecuritybeeld Nederland 2025
  8. NCSC: Meld incidenten onder de Cyberbeveiligingswet (meldplicht)

Gerelateerde begrippen

  • Meldplicht

    Meldplicht is de verplichting uit de Cyberbeveiligingswet om elk significant incident te melden bij het CSIRT en de toezichthouder. Een essentiële of belangrijke entiteit geeft binnen 24 uur een vroegtijdige waarschuwing, dient binnen 72 uur een melding met een eerste beoordeling in en levert uiterlijk 1 maand na die melding een eindverslag.

  • Data security

    Data security is het beschermen van digitale gegevens tegen ongeoorloofde toegang, wijziging, diefstal en verlies, gedurende hun hele levenscyclus. Het richt zich op de data zelf, waar die ook staat: op een server, in de cloud of op een laptop. Bekende maatregelen zijn versleuteling, toegangsbeheer, labeling van vertrouwelijke informatie en back-ups.

  • Ransomware

    Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.

  • Account takeover

    Account takeover is een aanval waarbij een crimineel de controle over jouw account overneemt, bijvoorbeeld je e-mail, social media of zakelijke werkomgeving. Meestal gebeurt dat met inloggegevens die via phishing zijn buitgemaakt. Met het overgenomen account steelt de aanvaller gegevens, stuurt hij nieuwe nepberichten namens jou of zet hij een grotere cyberaanval op.

  • Identiteitsfraude

    Identiteitsfraude is het misbruiken van de identiteitsgegevens van een ander, zoals naam, geboortedatum, burgerservicenummer (BSN) of een kopie van een identiteitsbewijs. Criminelen sluiten daarmee bijvoorbeeld een abonnement of lening af of kopen spullen op jouw naam zonder te betalen. In Nederland is identiteitsfraude strafbaar met maximaal 5 jaar gevangenisstraf.

  • AVG en informatiebeveiliging