Richtsnoer
Richtsnoeren 9/2022 over de melding van inbreuken in verband met persoonsgegevens onder de AVG
- Datum
- Status
- definitief
- Instantie
- European Data Protection Board (EDPB)
- Kenmerk
- Guidelines 9/2022, versie 2.0
Waar het over gaat
Deze richtsnoeren zijn een licht bijgewerkte versie van WP250 rev.01 van de Artikel 29-werkgroep. Verwijzingen naar WP250 gelden voortaan als verwijzingen naar Richtsnoeren 9/2022. Ze beschrijven wanneer een datalek moet worden gemeld, de termijn van 72 uur en de melding aan betrokkenen. Versie 1.0 werd op 10 oktober 2022 aangenomen voor een gerichte consultatie. Versie 2.0, aangenomen op 28 maart 2023 en gepubliceerd op 4 april 2023, verduidelijkt het volgende: alleen het hebben van een vertegenwoordiger in de EU activeert het one-stop-shopmechanisme niet. Een verantwoordelijke buiten de EU moet het lek daarom melden bij elke toezichthouder van een lidstaat waar getroffen betrokkenen wonen.
Wat dit betekent voor de praktijk
U moet een procedure hebben om een lek te herkennen, te beoordelen en binnen 72 uur nadat u er kennis van hebt gekregen te melden. Verwerkers moeten u zonder onnodige vertraging informeren; leg dat vast in de verwerkersovereenkomst. Is er waarschijnlijk een hoog risico, dan informeert u ook de betrokkenen zelf. Bent u niet in de EU gevestigd, reken dan niet op één leidende toezichthouder: meld bij elke betrokken nationale toezichthouder.
De AVG-artikelen waar het om gaat
- Artikel 3: Territoriaal toepassingsgebied
- Artikel 27: Vertegenwoordigers van niet in de Unie gevestigde verwerkingsverantwoordelijken of verwerkers
- Artikel 33: Melding van een inbreuk in verband met persoonsgegevens aan de toezichthoudende autoriteit
- Artikel 34: Mededeling van een inbreuk in verband met persoonsgegevens aan de betrokkene
Bron: EDPB guideline page and version 2.0 PDFgecontroleerd op 15 september 2026
Samenvatting en praktijkduiding door Praxikon. Geen juridisch advies; de bron gaat voor.
Samenhang
Wat samenhangt met deze ontwikkeling
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
Rechtspraak
- Voorzieningenrechter schorst AP-last onder dwangsom aan Northwave: eerst bevoegdheden bij hostingprovider uitputten
2024-03-26 · definitief, Rechtbank Midden-Nederland, voorzieningenrechter (zittingsplaats Utrecht)
Richtsnoeren
- EDPB sjabloon voor de melding van een datalek
2026-06-10 · aangenomen, European Data Protection Board (EDPB)
- Richtsnoeren 01/2021 met voorbeelden over de melding van inbreuken in verband met persoonsgegevens
2021-12-14 · definitief, European Data Protection Board (EDPB)
- Autoriteit Persoonsgegevens publiceert position paper over Omnibus Digitaal en Omnibus AI
2026-01-13 · definitief, Autoriteit Persoonsgegevens
- Richtsnoeren 05/2021 over de wisselwerking tussen artikel 3 en de bepalingen over internationale doorgiften in hoofdstuk V AVG
2023-02-14 · definitief, European Data Protection Board (EDPB)
- EDPB en EDPS nemen Joint Opinion 2/2026 over de Digital Omnibus aan
2026-02-10 · definitief, European Data Protection Board en European Data Protection Supervisor
Handhaving en boetes
- Clearview AI: boete van 30,5 miljoen euro en dwangsommen voor illegale gezichtendatabase
2024-05-16 · definitief, Autoriteit Persoonsgegevens
Wetgeving in beweging
- Voorstel: datalekmelding alleen bij hoog risico, binnen 96 uur, via één loket (artikel 33 AVG)
2025-11-19 · voorstel, Europese Commissie
- Raad: Cypriotisch voorzitterschap legt onderhandelingsmandaat voor, Coreper-stemming van 26 juni 2026 geannuleerd
2026-06-22 · in onderhandeling, Raad van de Europese Unie, Antici-groep (vereenvoudiging) en Coreper
- Commissie publiceert Digital Omnibus voorstel COM(2025) 837
2025-11-19 · voorstel, Europese Commissie