Richtsnoer
Richtsnoeren 01/2021 met voorbeelden over de melding van inbreuken in verband met persoonsgegevens
- Datum
- Status
- definitief
- Instantie
- European Data Protection Board (EDPB)
- Kenmerk
- Guidelines 01/2021 (version 2.0)
Waar het over gaat
Deze richtsnoeren geven achttien praktijkvoorbeelden van datalekken, zoals ransomware, diefstal van gegevens door hackers, fouten van medewerkers, verloren of gestolen apparaten en verkeerd verzonden post. Per voorbeeld staat of u moet melden bij de toezichthouder, of u betrokkenen moet informeren en welke maatregelen passend zijn. De EDPB stelde versie 2.0 na openbare consultatie vast op 14 december 2021 en publiceerde die op 3 januari 2022.
Wat dit betekent voor de praktijk
U kunt uw eigen datalek vergelijken met de voorbeelden om te bepalen of u binnen 72 uur moet melden. U moet elk lek intern registreren, ook als u niet meldt. De voorbeelden laten zien welke voorzorgsmaatregelen, zoals versleuteling en back-ups, een melding kunnen voorkomen.
De AVG-artikelen waar het om gaat
Bron: EDPB guideline pagegecontroleerd op 15 september 2026
Samenvatting en praktijkduiding door Praxikon. Geen juridisch advies; de bron gaat voor.
Samenhang
Wat samenhangt met deze ontwikkeling
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
- Artikel 3 AI Act: Definities
- Artikel 15 AI Act: Nauwkeurigheid, robuustheid en cyberbeveiliging
- Artikel 16 AI Act: Verplichtingen van aanbieders van AI-systemen met een hoog risico
- Artikel 26 AI Act: Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico
- Artikel 73 AI Act: Melding van ernstige incidenten
Rechtspraak
- Rechtbank Gelderland: curator is verwerkingsverantwoordelijke, AP-boete voor onbeveiligde harde schijf verlaagd naar 58.125 euro
2025-08-07 · status niet vastgesteld, Rechtbank Gelderland
- Voorzieningenrechter schorst AP-last onder dwangsom aan Northwave: eerst bevoegdheden bij hostingprovider uitputten
2024-03-26 · definitief, Rechtbank Midden-Nederland, voorzieningenrechter (zittingsplaats Utrecht)
- Russmedia: beheerder van een online marktplaats is verantwoordelijke voor persoonsgegevens in advertenties en moet vooraf controleren
2025-12-02 · definitief, Hof van Justitie van de EU (Grote kamer), X tegen Russmedia Digital SRL en Inform Media Press SRL
Richtsnoeren
- EDPB sjabloon voor de melding van een datalek
2026-06-10 · aangenomen, European Data Protection Board (EDPB)
- Richtsnoeren 9/2022 over de melding van inbreuken in verband met persoonsgegevens onder de AVG
2023-03-28 · definitief, European Data Protection Board (EDPB)
- Autoriteit Persoonsgegevens publiceert position paper over Omnibus Digitaal en Omnibus AI
2026-01-13 · definitief, Autoriteit Persoonsgegevens
- Richtsnoeren 4/2019 over artikel 25 gegevensbescherming door ontwerp en door standaardinstellingen
2020-10-20 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 01/2025 over pseudonimisering
2025-01-16 · aangenomen, European Data Protection Board (EDPB)
- EDPB en EDPS nemen Joint Opinion 2/2026 over de Digital Omnibus aan
2026-02-10 · definitief, European Data Protection Board en European Data Protection Supervisor
Handhaving en boetes
- HAN University of Applied Sciences krijgt boete van 175.000 euro voor onvoldoende beveiliging
2025-12-15 · definitief, Autoriteit Persoonsgegevens
Wetgeving in beweging
- Voorstel: datalekmelding alleen bij hoog risico, binnen 96 uur, via één loket (artikel 33 AVG)
2025-11-19 · voorstel, Europese Commissie
- Raad: Cypriotisch voorzitterschap legt onderhandelingsmandaat voor, Coreper-stemming van 26 juni 2026 geannuleerd
2026-06-22 · in onderhandeling, Raad van de Europese Unie, Antici-groep (vereenvoudiging) en Coreper
- Commissie publiceert Digital Omnibus voorstel COM(2025) 837
2025-11-19 · voorstel, Europese Commissie