Artikel 34: Mededeling van een inbreuk in verband met persoonsgegevens aan de betrokkene
Praxikon houdt artikel 34 (Mededeling van een inbreuk in verband met persoonsgegevens aan de betrokkene) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.
Wat regelt artikel 34?
Artikel 34 regelt wanneer u de mensen om wie het gaat zelf moet informeren over een inbreuk in verband met persoonsgegevens, een datalek. Dat moet onverwijld als de inbreuk waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden (lid 1), een hogere drempel dan de melding aan de toezichthoudende autoriteit uit artikel 33, waar een gewoon risico al volstaat. De mededeling moet in duidelijke en eenvoudige taal beschrijven wat er is gebeurd en bevat ten minste het contactpunt, de waarschijnlijke gevolgen en de genomen maatregelen uit artikel 33 lid 3 onder b, c en d (lid 2). Overweging 86 legt uit waarom: betrokkenen moeten zelf voorzorgsmaatregelen kunnen nemen. Er zijn drie uitzonderingen, zoals versleuteling van de getroffen gegevens (lid 3), en de toezichthoudende autoriteit kan u alsnog tot mededeling verplichten of juist vaststellen dat een uitzondering geldt (lid 4).
Kernbegrip: Hoog risico: de drempel waarboven u de betrokkene zelf moet informeren; bij een gewoon risico volstaat de melding aan de toezichthoudende autoriteit uit artikel 33 (lid 1)
Raakt direct:verwerkingsverantwoordelijkebetrokkenetoezichthouder
Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.
Officiële tekst
Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.
Wat betekent dit voor u?
Verwerkingsverantwoordelijke
Beoordeel bij elke inbreuk of er waarschijnlijk een hoog risico is voor de betrokkenen en informeer hen dan onverwijld, in duidelijke en eenvoudige taal, met de onderdelen uit artikel 33 lid 3 onder b, c en d (lid 1 en lid 2). Controleer of een van de drie uitzonderingen uit lid 3 opgaat en leg die afweging vast; bij onevenredige inspanning kiest u een openbare mededeling die betrokkenen even doeltreffend bereikt. Houd er rekening mee dat de toezichthoudende autoriteit u alsnog tot mededeling kan verplichten (lid 4).
Verwerker
Het artikel richt zich tot de verwerkingsverantwoordelijke. Uw rol beperkt zich tot de bijstand die artikel 28 lid 3 onder f van u vraagt, zoals het snel aanleveren van de feiten die de verwerkingsverantwoordelijke nodig heeft voor de mededeling.
Functionaris gegevensbescherming
Uw contactgegevens staan in de mededeling aan betrokkenen, omdat lid 2 verwijst naar artikel 33 lid 3 onder b. Reken erop dat betrokkenen na de mededeling vragen aan u stellen.
Betrokkene
U hoort het van de organisatie zelf als een datalek waarschijnlijk een hoog risico voor u oplevert, in begrijpelijke taal en met de maatregelen die zijn genomen (lid 1 en lid 2, overweging 86). Hoort u niets, dan kan dat betekenen dat het risico laag was of dat een uitzondering uit lid 3 gold; de toezichthoudende autoriteit kan de organisatie alsnog tot mededeling verplichten (lid 4).
Compliance checklist
Gerelateerde overwegingen
Een inbreuk in verband met persoonsgegevens kan, wanneer dit probleem niet tijdig en op passende wijze wordt aangepakt, resulteren in lichamelijke, materiële of immateriële schade voor natuurlijke per...
(86)De verwerkingsverantwoordelijke moet de betrokkene zonder onredelijke vertraging in kennis stellen van de inbreuk in verband met persoonsgegevens wanneer die inbreuk in verband met persoonsgegevens gr...
(87)Nagegaan moet worden of alle passende technische en organisatorische maatregelen zijn genomen om vast te stellen of een inbreuk in verband met persoonsgegevens heeft plaatsgevonden, en om de toezichth...
(88)Bij de vaststelling van gedetailleerde regels betreffende de methode en de procedures voor het melden van inbreuken in verband met persoonsgegevens dient de nodige aandacht te worden besteed aan de om...
(89)Richtlijn 95/46/EG voorzag in een algemene verplichting om de verwerking van persoonsgegevens aan de toezichthoudende autoriteiten te melden. Die verplichting leidt tot administratieve en financiële l...
Kruisverwijzingen
Veelgestelde vragen
Samenhang
Wat samenhangt met artikel 34 AVG
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
Richtsnoeren
- EDPB sjabloon voor de melding van een datalek
2026-06-10 · aangenomen, European Data Protection Board (EDPB)
- Richtsnoeren 01/2021 met voorbeelden over de melding van inbreuken in verband met persoonsgegevens
2021-12-14 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 9/2022 over de melding van inbreuken in verband met persoonsgegevens onder de AVG
2023-03-28 · definitief, European Data Protection Board (EDPB)
- Autoriteit Persoonsgegevens publiceert position paper over Omnibus Digitaal en Omnibus AI
2026-01-13 · definitief, Autoriteit Persoonsgegevens
Wetgeving in beweging
- Voorstel: datalekmelding alleen bij hoog risico, binnen 96 uur, via één loket (artikel 33 AVG)
2025-11-19 · voorstel, Europese Commissie