VoiCase Favicon
Alle best practices
Onderzoeksrichtlijnen7 min leestijd

Onderzoek naar datalekken: Een Compliance Gids

Hoe u interne datalekken onderzoekt — incidentclassificatie, wettelijke meldingstermijnen, bewijsbehoud en corrigerende maatregelen onder de AVG.

Hoe classificeert u een datalek-incident?

Niet elke privacyzorg is een meldenswaardig lek, maar elke melding vereist snelle analyse:

  • Categorie 1: Ongewilde openbaarmaking — e-mail naar de verkeerde persoon of verlies van een laptop met persoonsgegevens.
  • Categorie 2: Ongeautoriseerde toegang — een medewerker bekijkt persoonsgegevens zonder zakelijke noodzaak.
  • Categorie 3: Opzettelijk misbruik — data bewust ontvreemd voor persoonlijk of zakelijk gewin.
  • Categorie 4: Systeemfout — procesfout waardoor gegevens op grote schaal openstonden.

Bij categorieën 2 tot 4 is directe inschakeling van de Functionaris voor Gegevensbescherming (FG) vereist.

Wat houdt de AVG 72-uurs meldplicht in?

Onder AVG Artikel 33 moet een datalek binnen 72 uur na ontdekking worden gemeld aan de toezichthouder (de Autoriteit Persoonsgegevens), tenzij het lek waarschijnlijk geen risico oplevert voor de rechten van betrokkenen.

De kritieke eerste 72 uur:

Uur 0–4: Directe inperking

  • Beperk de schade (trek toegang in, sluit systemen, roep e-mails terug).
  • Informeer de FG en het legal team.

Uur 4–24: Impactanalyse

  • Welke typen gegevens en hoeveel betrokkenen zijn getroffen?
  • Voer de risicobeoordeling uit.

Uur 24–72: Beslissing & Melding

  • Bereid de melding aan de toezichthouder voor en dien deze in (voorlopige melding is mogelijk).
  • Beoordeel of betrokkenen individueel geïnformeerd moeten worden (verplicht bij hoog risico, AVG Artikel 34).

Hoe voert u het onderzoek en de bewijsvoering uit?

Na de acute meldingen volgt het diepgaande onderzoek:

  • Digitale forensische analyse — controleer access logs, e-mailheaders en bestandsoverdrachten.
  • Interviews — spreek met medewerkers om de opzet te bepalen (fout of opzet).
  • Procesevaluatie — pas procedures, autorisatieniveaus en trainingen aan om herhaling te voorkomen.

Meer Bronnen

Ontvang het volledige onderzoekshoofdstuk

Dit artikel is een samenvatting van het hoofdstuk Datalekken & Schending Vertrouwelijke Informatie uit het VoiCase Werkplekonderzoek Playbook. Het volledige hoofdstuk bevat gedetailleerde procedures, interviewsjablonen en checklists voor documentatie.

Lees het volledige hoofdstuk