Laptop met gebarsten scherm toont rode waarschuwingsmelding op wit bureau, bovenaanzicht met geometrische schaduwen

Is een bedrijf aansprakelijk voor een datalek?

Hero foto Jelte Auteur blog

Jelte van Zanten

Junior marketeer

27 februari 2026
6 minuten om te lezen
Een datalek kan grote gevolgen hebben voor zowel de getroffen personen als de organisatie die hun gegevens verwerkt. In deze blog lees je hoe aansprakelijkheid bij een datalek volgens de AVG werkt, wanneer je een datalek moet melden, welke schade kan worden vergoed en hoe je het risico op incidenten verkleint.

Wat is een datalek?

Een datalek is een inbreuk op de beveiliging van persoonsgegevens. Het gaat niet alleen om gestolen gegevens. Ook het per ongeluk vernietigen, verliezen, wijzigen, versturen of toegankelijk maken van persoonsgegevens kan een datalek zijn.

Denk bijvoorbeeld aan een medewerker die een bestand met persoonsgegevens naar de verkeerde ontvanger mailt. Ook een gestolen laptop, een verkeerd ingestelde clouddienst, ransomware of een database die onbevoegd toegankelijk wordt, kan leiden tot een datalek.

Daarbij zijn drie eigenschappen van informatie belangrijk: vertrouwelijkheid, integriteit en beschikbaarheid. Een datalek kan ontstaan wanneer onbevoegden gegevens kunnen bekijken, wanneer gegevens ongewenst worden veranderd of wanneer persoonsgegevens verloren gaan en niet meer beschikbaar zijn.

Niet ieder beveiligingsincident is automatisch een datalek onder de AVG. Er moeten persoonsgegevens betrokken zijn. Een storing waarbij uitsluitend niet-persoonsgebonden bedrijfsgegevens verloren gaan, valt daarom niet automatisch onder de AVG-regels voor datalekken.

Smartphone met Odido-logo en waarschuwing voor een datalek, omringd door digitale klantgegevens en een laptop met netwerkvisualisatie.

Wanneer ontstaat aansprakelijkheid bij een datalek?

Een bedrijf is niet automatisch aansprakelijk zodra er een datalek plaatsvindt. Het ontstaan van een incident bewijst op zichzelf niet dat de organisatie de AVG heeft overtreden.

Artikel 82 van de AVG bepaalt dat iemand die door een AVG-inbreuk materiële of immateriële schade heeft geleden, recht kan hebben op schadevergoeding. Uit rechtspraak van het Hof van Justitie volgt dat alleen een overtreding van de AVG daarvoor niet voldoende is. Er moet ook daadwerkelijk schade zijn en er moet een causaal verband bestaan tussen de overtreding en die schade.

Bij de beoordeling speelt onder andere mee of de organisatie passende technische en organisatorische maatregelen heeft genomen. De AVG schrijft geen beveiligingssysteem voor dat ieder incident gegarandeerd voorkomt. De maatregelen moeten passen bij het risico, rekening houdend met onder meer de aard van de verwerking en de mogelijke gevolgen voor betrokkenen. De Autoriteit Persoonsgegevens benadrukt eveneens dat organisaties passende technische en organisatorische maatregelen moeten nemen om persoonsgegevens te beschermen.

Ook bij een cyberaanval is aansprakelijkheid dus niet automatisch vastgesteld. Het Hof van Justitie heeft geoordeeld dat het feit dat een derde ongeoorloofd toegang heeft gekregen tot persoonsgegevens niet op zichzelf bewijst dat de genomen beveiligingsmaatregelen onvoldoende waren. Tegelijkertijd ontslaat een aanval door criminelen een organisatie niet automatisch van iedere verantwoordelijkheid.

De organisatie moet kunnen onderbouwen waarom haar beveiligingsmaatregelen passend waren voor de risico’s.

Wie is verantwoordelijk: de verwerkingsverantwoordelijke of verwerker?

Bij een datalek is het belangrijk om onderscheid te maken tussen de verwerkingsverantwoordelijke en de verwerker.

De verwerkingsverantwoordelijke bepaalt waarom en hoe persoonsgegevens worden verwerkt. Dat kan bijvoorbeeld een werkgever, webwinkel, zorgorganisatie of andere onderneming zijn.

Een verwerker verwerkt persoonsgegevens namens de verwerkingsverantwoordelijke. Denk aan bepaalde hostingbedrijven, salarisverwerkers of andere IT-dienstverleners.

Volgens artikel 82 AVG kan een verwerkingsverantwoordelijke aansprakelijk zijn voor schade veroorzaakt door verwerking die in strijd is met de AVG. Een verwerker kan aansprakelijk zijn wanneer deze zijn eigen AVG-verplichtingen niet naleeft of buiten of in strijd met rechtmatige instructies van de verwerkingsverantwoordelijke handelt.

Dat betekent dat uitbesteding de verantwoordelijkheid voor gegevensbescherming niet eenvoudigweg wegneemt. Organisaties moeten duidelijke afspraken maken met verwerkers en beoordelen of persoonsgegevens voldoende worden beschermd.

Bij een datalek moet een verwerker de verwerkingsverantwoordelijke bovendien zonder onredelijke vertraging informeren. De verwerkingsverantwoordelijke beoordeelt vervolgens onder meer of een melding bij de Autoriteit Persoonsgegevens noodzakelijk is.

Wanneer moet een bedrijf een datalek melden?

Niet ieder datalek hoeft aan de Autoriteit Persoonsgegevens te worden gemeld.

Een verwerkingsverantwoordelijke moet een datalek melden wanneer het waarschijnlijk een risico inhoudt voor de rechten en vrijheden van personen. De melding moet zonder onredelijke vertraging plaatsvinden en, waar mogelijk, uiterlijk 72 uur nadat de organisatie kennis heeft genomen van het datalek.

Komt een organisatie pas later tot de conclusie dat sprake is van een meldplichtig datalek, dan betekent dat niet dat het incident genegeerd kan worden. De organisatie moet handelen zodra zij voldoende informatie heeft om het incident en de risico’s te beoordelen.

Ook datalekken die niet bij de AP hoeven te worden gemeld, moeten worden gedocumenteerd. De administratie moet onder meer duidelijk maken wat er is gebeurd, welke gevolgen het incident had en welke maatregelen zijn genomen.

Een goede registratie helpt niet alleen bij AVG-naleving. Je kunt daarmee ook terugkerende oorzaken herkennen en beveiligingsmaatregelen verbeteren.

Kan een slachtoffer schadevergoeding eisen na een datalek?

Ja, maar een schadevergoeding volgt niet automatisch uit het bestaan van een datalek.

Artikel 82 AVG maakt onderscheid tussen materiële en immateriële schade. Materiële schade kan bijvoorbeeld bestaan uit aantoonbaar financieel verlies. Immateriële schade kan betrekking hebben op niet-financiële nadelen die door een AVG-overtreding zijn ontstaan.

Het Hof van Justitie heeft duidelijk gemaakt dat alleen een overtreding van de AVG onvoldoende is om automatisch recht op schadevergoeding te krijgen. Er moet schade zijn geleden en die schade moet verband houden met de overtreding.

De precieze hoogte van een eventuele schadevergoeding hangt af van de omstandigheden en wordt uiteindelijk door een rechter beoordeeld wanneer partijen er onderling niet uitkomen.

Een organisatie die met een concreet schadeverzoek of juridisch geschil te maken krijgt, doet er daarom verstandig aan om specialistisch juridisch advies in te winnen.

Aansprakelijkheid bij een datalek beperken

Een organisatie kan nooit garanderen dat er geen beveiligingsincident plaatsvindt. Wel moet je kunnen aantonen dat je de risico’s serieus hebt beoordeeld en passende maatregelen hebt genomen.

Technische maatregelen kunnen onder meer bestaan uit toegangsbeveiliging, versleuteling, tijdige beveiligingsupdates, veilige back-ups en monitoring. Welke maatregelen nodig zijn, hangt af van de gegevens, systemen en risico’s binnen de organisatie.

Organisatorische maatregelen zijn minstens zo belangrijk. Medewerkers moeten weten hoe zij met persoonsgegevens omgaan, wie toegang mag krijgen tot informatie en wat zij moeten doen wanneer ze een mogelijk beveiligingsincident ontdekken.

Een incidentresponsplan helpt daarbij. Leg vooraf vast wie een incident beoordeelt, wie contact opneemt met de privacy- of securityverantwoordelijke en wie beslist over een eventuele melding bij de Autoriteit Persoonsgegevens.

Ook documentatie is belangrijk. Risicoanalyses, beveiligingsbeleid, gemaakte keuzes, verwerkersafspraken en geregistreerde datalekken kunnen helpen aantonen dat gegevensbescherming structureel onderdeel is van de organisatie.

De Autoriteit Persoonsgegevens adviseert organisaties eveneens om vooraf maatregelen te nemen om datalekken te voorkomen en zich voor te bereiden op de situatie waarin toch een incident plaatsvindt.

Welke Startel-trainingen helpen bij het voorkomen en beheersen van datalekken?

Wie het risico op datalekken wil verkleinen, heeft zowel technische beveiligingskennis als bewustwording binnen de organisatie nodig.

De Information Security Foundation (ISFS) is een logische basis. De training behandelt informatiebeveiliging, dreigingen, risico’s en beveiligingsmaatregelen op basis van ISO/IEC 27001. De training is onder meer relevant voor IT-professionals, compliance- en risicomanagers en medewerkers die met vertrouwelijke informatie werken.

Voor organisaties die vooral het beveiligingsbewustzijn van medewerkers willen verbeteren, sluit Certified Security Awareness 1 en 2 goed aan. Je leert onder meer phishing en social engineering herkennen, bedrijfsinformatie beschermen en beveiligingsincidenten signaleren en rapporteren. Er is geen specifieke voorkennis nodig.

Voor IT-professionals die zich technisch verder willen verdiepen is CompTIA Security+ relevant. Deze training behandelt onder andere dreigingen, kwetsbaarheden, netwerkbeveiliging, identiteits- en toegangsbeheer, cryptografie, risicobeheer en incidentrespons.

Heeft jouw functie te maken met Europese cybersecurityregelgeving en organisatorische risicobeheersing, dan kan ook Certified NIS2 Professional aansluiten. Deze training behandelt de belangrijkste onderdelen van de NIS2-richtlijn en laat deelnemers onder meer werken met een gap-analyse voor de eigen organisatie.

Voor de meeste lezers van deze blog is Information Security Foundation de breedste eerste stap. Ligt het grootste risico binnen je organisatie bij menselijk handelen, dan is Security Awareness een logische aanvulling.

Bekijk hier onze Cybersecurity Trainingen

  • Volg een klassikale training bij Startel in Drachten en leer samen met andere mensen.
    Swipe voor meer
    Informatiebeveiliging Foundation (ISFS)
    • 2 dagen
    De Informatiebeveiliging Foundation (ISFS) training biedt jou een essentiële basis in informatiebeveiliging. Door de ISFS training te volgen, leer je hoe jij gevoelige informatie kunt beschermen tegen potentiële cyberdreigingen en hoe jij bij kunt dragen aan een veilige digitale werkomgeving. Met
    Bekijk deze training
  • Volg een klassikale training bij Startel onder begeleiding van een ervaren trainer.
    Swipe voor meer
    Certified Security Awareness 1 en 2 Workshop (CSA 1 en 2)
    • 1 dag
    Cyberdreigingen worden steeds sluwer, waardoor bewust en veilig werken met digitale informatie belangrijker is dan ooit. In de training Certified Security Awareness 1 en 2 Workshop (CSA 1 en 2) leer je hoe jij veelvoorkomende cyberaanvallen, zoals phishing, malware en social engineering, kunt herken
    Bekijk deze training
  • Volg een klassikale training bij Startel met persoonlijke aandacht en interactie.
    Swipe voor meer
    CompTIA Security+
    • 5 dagen
    De CompTIA Security+ training biedt een complete basis in cybersecurity, ideaal voor IT-professionals die hun vaardigheden in netwerkbeveiliging willen uitbreiden. Tijdens de CompTIA Security+ training leer je over risico-identificatie, dreigingsbeheer en netwerkbescherming. Deze internationaal erke
    Bekijk deze training
  • Volg een klassikale training bij Startel en verhoog jouw kennis.
    Swipe voor meer
    Certified NIS2 Professional (NIS2/CBW)
    • 2 dagen
    Ontwikkel een diepgaand begrip van de kernprincipes van informatiebeveiliging en identificeer potentiële bedreigingen die jouw organisatie kunnen treffen. De Certified NIS2 Professional (CNIS2) training is essentieel voor managementteams die sterke cybersecurityvaardigheden willen ontwikkelen en hu
    Bekijk deze training
Bekijk alle trainingen

Veelgestelde vragen

  • Is een bedrijf altijd aansprakelijk voor een datalek?

    Nee. Het ontstaan van een datalek betekent niet automatisch dat een bedrijf aansprakelijk is voor schade. Voor schadevergoeding onder artikel 82 AVG moeten onder meer een AVG-inbreuk, schade en een causaal verband tussen beide aanwezig zijn.

  • Moet ieder datalek binnen 72 uur worden gemeld?

    Nee. Een datalek moet bij de Autoriteit Persoonsgegevens worden gemeld wanneer het waarschijnlijk een risico oplevert voor de rechten en vrijheden van personen. Als een melding nodig is, moet deze zonder onredelijke vertraging en waar mogelijk binnen 72 uur na kennisname plaatsvinden.

  • Wat gebeurt er als een IT-leverancier het datalek veroorzaakt?

    Een verwerker moet een datalek zonder onredelijke vertraging doorgeven aan de verwerkingsverantwoordelijke. Wie uiteindelijk aansprakelijk kan zijn voor schade, hangt onder meer af van de rol van beide partijen, hun AVG-verplichtingen en de oorzaak van de schade.

  • Kan iemand schadevergoeding krijgen zonder financiële schade?

    Dat kan. De AVG geeft ruimte voor zowel materiële als immateriële schadevergoeding. Er moet wel daadwerkelijk schade zijn geleden en een causaal verband bestaan met een AVG-inbreuk. Alleen aantonen dat de AVG is overtreden, is niet voldoende.

  • Wat moet een bedrijf als eerste doen na een mogelijk datalek?

    Breng eerst in kaart wat er is gebeurd, welke persoonsgegevens zijn getroffen, hoeveel mensen mogelijk zijn geraakt en welke gevolgen kunnen ontstaan. Beperk waar mogelijk direct het lek en beoordeel vervolgens of melding bij de AP en communicatie aan betrokkenen noodzakelijk zijn. Documenteer het incident en de genomen maatregelen.

Terugbelverzoek

Wil je meer weten, maar nu even geen tijd?

Laat je gegevens achter, dan nemen wij binnen 2 werkdagen contact met je op

Dé IT-opleider van het noorden

  • Klanten geven ons een 9.2
  • Erkende trainers
  • Ontvang een certificaat na deelname
  • Train op één van onze drie locaties of vanuit huis

Terugbelverzoek

Vul hieronder jouw gegevens in, zodat wij telefonisch contact met je kunnen opnemen.

"*" geeft vereiste velden aan

Laat ons jou terugbellen
Velden met een * zijn verplicht

Vragen of direct contact nodig, bezoek onze contactpagina.

Eliano Patty

Hoofd sales