Home » Governance Woordenboek » Datalek

Datalek

Een inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging of ongeoorloofde toegang tot persoonsgegevens.

Governance Woordenboek · Risico, integriteit en aansprakelijkheid · juridische stand augustus 2026

De AVG verplicht de verwerkingsverantwoordelijke een datalek zonder onredelijke vertraging en zo mogelijk binnen tweeënzeventig uur na kennisname te melden bij de Autoriteit Persoonsgegevens (art. 33), tenzij het onwaarschijnlijk is dat het lek een risico oplevert voor de rechten en vrijheden van betrokkenen. Duurt het langer, dan moet dat gemotiveerd worden. Levert het lek waarschijnlijk een hoog risico op, dan moet ook de betrokkene zelf onverwijld worden geïnformeerd (art. 34).

In de zorg gaat het bijna altijd om gezondheidsgegevens en dus om een hoog risico. Een verkeerd verzonden dossier, een gestolen laptop, een medewerker die zonder behandelrelatie in dossiers kijkt: alle drie zijn datalekken, en het derde is het meest voorkomende. Zie aVG in de zorg.

Governance-technisch zijn twee dingen van belang. Het eerste is de termijn: tweeënzeventig uur is kort, en de klok begint te lopen bij kennisname door de organisatie, niet bij de melding aan het bestuur. Dat vereist een procedure die zonder de bestuurder werkt. Het tweede is dat een datalek zelden op zichzelf staat — het legt bloot dat autorisaties, logging of bewustzijn tekortschieten, en dat is de bevinding waar de raad van toezicht naar moet vragen.

Ook wel: meldplicht datalekken.

Op wie is dit van toepassing?

Rechtsvormen

  • Van toepassing op elke organisatie die persoonsgegevens verwerkt
  • Melding aan de Autoriteit Persoonsgegevens binnen tweeënzeventig uur na kennisname (art. 33 AVG)
  • Melding aan de betrokkene bij waarschijnlijk hoog risico (art. 34 AVG)
  • De termijn begint bij kennisname door de organisatie, niet bij melding aan het bestuur

Sectoren

Deels sectorspecifiek. In de zorg gaat het vrijwel altijd om gezondheidsgegevens en dus om een hoog risico, waardoor ook de betrokkene moet worden geïnformeerd. Daarnaast gelden voor zorgaanbieders NEN 7510, 7512 en 7513 op grond van het Besluit elektronische gegevensverwerking door zorgaanbieders; de meest voorkomende lek in de zorg is inzage zonder behandelrelatie.

Wat dit betekent in de praktijk

Vraag na elk gemeld datalek niet naar het incident maar naar de opvolging: welke maatregel is genomen en is die getoetst. Organisaties melden meestal keurig en verbeteren zelden structureel, en dat verschil wordt pas zichtbaar bij het derde vergelijkbare lek.

Deze toelichting is algemene informatie en geen juridisch advies in een concreet geval. Voor een oordeel over uw eigen statuten, reglementen en besluitvorming is dossierkennis nodig.

Verwante begrippen

In het woordenboek

Verder lezen op deze site

Bronnen

Boeken zijn vermeld volgens de APA-richtlijn; wetteksten verwijzen naar de geconsolideerde tekst op wetten.overheid.nl. Terug naar de index van het Governance Woordenboek.

Twijfelt u of dit bij u op orde is?

De governance-scan toetst statuten, reglementen en besluitvorming van uw organisatie aan wet, code en praktijk. U krijgt geen advies in algemene termen maar bevindingen op uw eigen documenten.

Naar de governance-scan Doe eerst de gratis check