Artikel 33: Melding van een inbreuk in verband met persoonsgegevens aan de toezichthoudende autoriteit
Praxikon houdt artikel 33 (Melding van een inbreuk in verband met persoonsgegevens aan de toezichthoudende autoriteit) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.
Wat regelt artikel 33?
Artikel 33 regelt wat een verwerkingsverantwoordelijke moet doen bij een inbreuk in verband met persoonsgegevens, in gewone taal een datalek: gegevens zijn bijvoorbeeld gestolen, per ongeluk naar de verkeerde gestuurd of niet meer toegankelijk. De verwerkingsverantwoordelijke meldt zo'n inbreuk zonder onredelijke vertraging en waar mogelijk binnen 72 uur na kennisname aan de toezichthoudende autoriteit, tenzij het niet waarschijnlijk is dat de inbreuk een risico oplevert voor de rechten en vrijheden van mensen (lid 1). Een verwerker die een inbreuk ontdekt, informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging (lid 2). De melding heeft een vaste inhoud (lid 3), mag in stappen worden aangevuld (lid 4), en elke inbreuk moet intern worden gedocumenteerd, ook als er geen melding nodig is (lid 5). Overweging 85 legt uit waarom: een inbreuk die niet snel wordt aangepakt kan leiden tot identiteitsfraude, financieel verlies, reputatieschade of verlies van controle over de eigen gegevens; levert de inbreuk waarschijnlijk een hoog risico op, dan moet u ook de betrokkene zelf informeren volgens artikel 34.
Kernbegrip: Meldplicht datalekken: een inbreuk in verband met persoonsgegevens moet waar mogelijk binnen 72 uur na kennisname bij de toezichthoudende autoriteit worden gemeld, tenzij een risico voor betrokkenen onwaarschijnlijk is (lid 1)
Raakt direct:verwerkingsverantwoordelijkeverwerkerfunctionaris voor gegevensbeschermingtoezichthouder
Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.
Officiële tekst
Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.
Wat betekent dit voor u?
Verwerkingsverantwoordelijke
Richt een procedure in waarmee u een inbreuk snel herkent, het risico voor betrokkenen beoordeelt en, als een risico niet onwaarschijnlijk is, zonder onredelijke vertraging en waar mogelijk binnen 72 uur na kennisname meldt bij de toezichthoudende autoriteit (lid 1). Zorg dat de melding de onderdelen uit lid 3 bevat en vul in stappen aan als nog niet alles bekend is (lid 4). Documenteer elke inbreuk met de feiten, de gevolgen en de genomen maatregelen, ook als u niet meldt (lid 5).
Verwerker
Informeer de verwerkingsverantwoordelijke zonder onredelijke vertraging zodra u een inbreuk ontdekt (lid 2). U meldt zelf niet bij de toezichthoudende autoriteit; dat doet de verwerkingsverantwoordelijke (lid 1). Artikel 28 lid 3 onder f verplicht u bovendien om de verwerkingsverantwoordelijke bij deze meldplicht bij te staan.
Functionaris gegevensbescherming
Uw naam en contactgegevens gaan mee in de melding als contactpunt waar de toezichthoudende autoriteit meer informatie kan krijgen (lid 3 onder b). Zorg dat u bereikbaar bent en de inhoud van de melding kent.
Compliance checklist
Gerelateerde overwegingen
Een inbreuk in verband met persoonsgegevens kan, wanneer dit probleem niet tijdig en op passende wijze wordt aangepakt, resulteren in lichamelijke, materiële of immateriële schade voor natuurlijke per...
(86)De verwerkingsverantwoordelijke moet de betrokkene zonder onredelijke vertraging in kennis stellen van de inbreuk in verband met persoonsgegevens wanneer die inbreuk in verband met persoonsgegevens gr...
(87)Nagegaan moet worden of alle passende technische en organisatorische maatregelen zijn genomen om vast te stellen of een inbreuk in verband met persoonsgegevens heeft plaatsgevonden, en om de toezichth...
(88)Bij de vaststelling van gedetailleerde regels betreffende de methode en de procedures voor het melden van inbreuken in verband met persoonsgegevens dient de nodige aandacht te worden besteed aan de om...
(89)Richtlijn 95/46/EG voorzag in een algemene verplichting om de verwerking van persoonsgegevens aan de toezichthoudende autoriteiten te melden. Die verplichting leidt tot administratieve en financiële l...
Kruisverwijzingen
Veelgestelde vragen
Samenhang
Wat samenhangt met artikel 33 AVG
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
Rechtspraak
- Voorzieningenrechter schorst AP-last onder dwangsom aan Northwave: eerst bevoegdheden bij hostingprovider uitputten
2024-03-26 · definitief, Rechtbank Midden-Nederland, voorzieningenrechter (zittingsplaats Utrecht)
Richtsnoeren
- EDPB sjabloon voor de melding van een datalek
2026-06-10 · aangenomen, European Data Protection Board (EDPB)
- Richtsnoeren 01/2021 met voorbeelden over de melding van inbreuken in verband met persoonsgegevens
2021-12-14 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 9/2022 over de melding van inbreuken in verband met persoonsgegevens onder de AVG
2023-03-28 · definitief, European Data Protection Board (EDPB)
- Autoriteit Persoonsgegevens publiceert position paper over Omnibus Digitaal en Omnibus AI
2026-01-13 · definitief, Autoriteit Persoonsgegevens
- EDPB en EDPS nemen Joint Opinion 2/2026 over de Digital Omnibus aan
2026-02-10 · definitief, European Data Protection Board en European Data Protection Supervisor
Wetgeving in beweging
- Voorstel: datalekmelding alleen bij hoog risico, binnen 96 uur, via één loket (artikel 33 AVG)
2025-11-19 · voorstel, Europese Commissie
- Raad: Cypriotisch voorzitterschap legt onderhandelingsmandaat voor, Coreper-stemming van 26 juni 2026 geannuleerd
2026-06-22 · in onderhandeling, Raad van de Europese Unie, Antici-groep (vereenvoudiging) en Coreper
- Commissie publiceert Digital Omnibus voorstel COM(2025) 837
2025-11-19 · voorstel, Europese Commissie