Ga naar de hoofdinhoud
Praxikon

Richtsnoer

Richtsnoeren 9/2022 over de melding van inbreuken in verband met persoonsgegevens onder de AVG

Datum
Status
definitief
Instantie
European Data Protection Board (EDPB)
Kenmerk
Guidelines 9/2022, versie 2.0

Waar het over gaat

Deze richtsnoeren zijn een licht bijgewerkte versie van WP250 rev.01 van de Artikel 29-werkgroep. Verwijzingen naar WP250 gelden voortaan als verwijzingen naar Richtsnoeren 9/2022. Ze beschrijven wanneer een datalek moet worden gemeld, de termijn van 72 uur en de melding aan betrokkenen. Versie 1.0 werd op 10 oktober 2022 aangenomen voor een gerichte consultatie. Versie 2.0, aangenomen op 28 maart 2023 en gepubliceerd op 4 april 2023, verduidelijkt het volgende: alleen het hebben van een vertegenwoordiger in de EU activeert het one-stop-shopmechanisme niet. Een verantwoordelijke buiten de EU moet het lek daarom melden bij elke toezichthouder van een lidstaat waar getroffen betrokkenen wonen.

Wat dit betekent voor de praktijk

U moet een procedure hebben om een lek te herkennen, te beoordelen en binnen 72 uur nadat u er kennis van hebt gekregen te melden. Verwerkers moeten u zonder onnodige vertraging informeren; leg dat vast in de verwerkersovereenkomst. Is er waarschijnlijk een hoog risico, dan informeert u ook de betrokkenen zelf. Bent u niet in de EU gevestigd, reken dan niet op één leidende toezichthouder: meld bij elke betrokken nationale toezichthouder.

De AVG-artikelen waar het om gaat

Bron: EDPB guideline page and version 2.0 PDFgecontroleerd op 15 september 2026

Samenvatting en praktijkduiding door Praxikon. Geen juridisch advies; de bron gaat voor.

Samenhang

Wat samenhangt met deze ontwikkeling

Thema’s waarin dit terugkomt

Rechtspraak

Richtsnoeren

Handhaving en boetes

Wetgeving in beweging