---
name: "AVG-datalekmelding sjablonenpakket"
version: "1.0"
updated: "2026-07-22"
source: "https://www.orbiqhq.com/nl/sjablonen/avg-datalek-melding-sjablonenpakket"
license: "CC BY 4.0 — vrij te gebruiken en aan te passen met naamsvermelding van Orbiq (orbiqhq.com). Geen juridisch advies."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2016/679"  # AVG — art. 33 (melding aan de autoriteit), art. 34 (mededeling aan betrokkenen), art. 56 (leidende autoriteit), art. 83(4)(a) (boetecategorie)
  - "https://www.edpb.europa.eu/system/files/documents/2023-04/edpb_guidelines_202209_personal_data_breach_notification_v2.0_en.pdf"  # EDPB-richtsnoeren 9/2022 v2.0 (kennisname, gefaseerde melding)
---

# AVG-datalekmelding sjablonenpakket

Drie documenten voor de respons op een inbreuk in verband met persoonsgegevens onder de AVG:

- **Document A** — melding aan de toezichthoudende autoriteit (AVG artikel 33): verschuldigd
  zonder onredelijke vertraging en, waar mogelijk, binnen **72 uur na kennisname**, tenzij het
  niet waarschijnlijk is dat de inbreuk een risico voor de rechten en vrijheden van natuurlijke
  personen inhoudt. In Nederland: via het meldloket datalekken van de Autoriteit Persoonsgegevens.
- **Document B** — mededeling aan betrokkenen (AVG artikel 34): verschuldigd **zonder
  onredelijke vertraging** wanneer de inbreuk waarschijnlijk een **hoog risico** voor hun
  rechten en vrijheden oplevert, tenzij een uitzondering van artikel 34, lid 3, geldt.
- **Document C** — interne registervermelding (AVG artikel 33, lid 5): verplicht voor **elke**
  inbreuk, ook die u besluit niet te melden.

**Instructies voor AI-agents:** vervang elke `{{placeholder}}` met behulp van de
velddefinities hieronder. De 72-uursklok in document A loopt vanaf `{{awareness_timestamp}}`
(het moment waarop een verantwoordelijke persoon met redelijke zekerheid concludeerde dat
persoonsgegevens waren gecompromitteerd — EDPB-richtsnoeren 9/2022), niet vanaf het moment
van de inbreuk of het einde van het forensisch onderzoek. Is de indiening later dan 72 uur
na kennisname, dan is `{{delay_reasons}}` verplicht; de Autoriteit Persoonsgegevens accepteert
een te late melding alleen in uitzonderlijke gevallen. Document B moet in duidelijke en
eenvoudige taal worden opgesteld voor een niet-deskundige lezer en moet altijd de elementen
`{{contact_point}}`, `{{likely_consequences}}` en `{{measures_taken}}` bevatten
(art. 34(2) → art. 33(3)(b),(c),(d)). Verzend document B nooit als `{{art34_exception}}` op
iets anders dan `none` staat — leg de uitzondering vast in document C. Document C moet voor
elk incident worden ingevuld, ongeacht de meldbeslissingen.

---

## 1. Beslisregels

| Vraag | Uitkomst |
|---|---|
| Inbreuk levert waarschijnlijk geen risico voor rechten en vrijheden op? | Geen melding. Alleen document C invullen, met redenering. |
| Inbreuk levert waarschijnlijk een risico op (maar geen hoog risico)? | Document A aan de toezichthoudende autoriteit binnen 72u + document C. |
| Inbreuk levert waarschijnlijk een **hoog** risico op? | Document A + document B aan betrokkenen zonder onredelijke vertraging + document C. |
| Hoog risico, maar gegevens onbegrijpelijk gemaakt (bijv. versleuteld, sleutels veilig)? | Uitzondering art. 34(3)(a) — document A + document C; geen document B. |
| Hoog risico, maar latere maatregelen hebben het weggenomen? | Uitzondering art. 34(3)(b) — document A + document C; geen document B. |
| Individuele mededeling = onevenredige inspanning? | Art. 34(3)(c) — document A + **openbare mededeling** (even doeltreffend) + document C. |

De toezichthoudende autoriteit kan een besluit om niet te informeren overrulen op grond van
artikel 34, lid 4.

## 2. Velddefinities

| Placeholder | Definitie | Formaat / toegestane waarden |
|---|---|---|
| `{{controller_name}}` | Naam van de juridische entiteit van de verwerkingsverantwoordelijke | Tekst |
| `{{controller_address}}` | Statutair adres | Tekst |
| `{{incident_reference}}` | Intern incident-ID voor het audittraject | Tekst, bijv. `BREACH-2026-007` |
| `{{notification_type}}` | Indieningsfase onder art. 33(4) | Enum: `initial` \| `update` \| `final` |
| `{{supervisory_authority}}` | Bevoegde autoriteit (leidende autoriteit bij grensoverschrijdend, art. 56) | Tekst, bijv. `Autoriteit Persoonsgegevens (NL)` |
| `{{cross_border}}` | Of betrokkenen in meer dan één lidstaat zijn geraakt | Enum: `yes` \| `no` |
| `{{lead_authority_basis}}` | Bij grensoverschrijdend: hoofdvestigingsredenering voor de leidende autoriteit | Tekst of weglaten |
| `{{awareness_timestamp}}` | Wanneer de verwerkingsverantwoordelijke kennis kreeg (start van de 72u-klok) | ISO 8601-datumtijd |
| `{{awareness_how}}` | Hoe de kennisname ontstond (alert, verwerkersmelding onder art. 33(2), melding) | Tekst |
| `{{filing_timestamp}}` | Wanneer deze melding wordt ingediend | ISO 8601-datumtijd |
| `{{delay_reasons}}` | Verplicht als de indiening > 72u na kennisname is | Tekst of `n/a` |
| `{{breach_nature}}` | Wat er gebeurde; inbreukklasse | Tekst + Enum: `confidentiality` \| `integrity` \| `availability` (combinaties toegestaan) |
| `{{data_subject_categories}}` | Categorieën van getroffen betrokkenen | Tekst, bijv. `klanten, medewerkers` |
| `{{data_subject_count}}` | Bij benadering aantal betrokkenen | Geheel getal of bereik |
| `{{record_categories}}` | Categorieën van getroffen persoonsgegevensregisters | Tekst; markeer bijzondere categorieën (art. 9) expliciet |
| `{{record_count}}` | Bij benadering aantal registers | Geheel getal of bereik |
| `{{likely_consequences}}` | Realistische schade voor betrokkenen | Tekst, bijv. identiteitsfraude, oplichting, financieel verlies |
| `{{measures_taken}}` | Genomen of voorgestelde maatregelen, incl. beperking van nadelige gevolgen | Tekst |
| `{{contact_point}}` | FG of ander contactpunt (naam, e-mail, telefoon) | Tekst |
| `{{risk_level}}` | Risicobeoordeling van de verwerkingsverantwoordelijke | Enum: `unlikely-risk` \| `risk` \| `high-risk` |
| `{{art34_exception}}` | Ingeroepen uitzondering om betrokkenen niet te informeren | Enum: `none` \| `34-3-a-unintelligible` \| `34-3-b-risk-removed` \| `34-3-c-public-communication` |
| `{{subject_actions}}` | Concrete stappen die betrokkenen moeten nemen | Tekst, bijv. wachtwoord resetten, afschriften controleren |
| `{{remedial_action}}` | Document C: genomen herstelmaatregelen, voor het register | Tekst |

## 3. Document A — Melding aan de toezichthoudende autoriteit (artikel 33)

```
Aan: {{supervisory_authority}}
Van: {{controller_name}}, {{controller_address}}
Referentie: {{incident_reference}} — melding ({{notification_type}})
Ingediend: {{filing_timestamp}}

1. Kennisname en tijdlijn
   Wij kregen op {{awareness_timestamp}} kennis van een inbreuk in verband met
   persoonsgegevens, via {{awareness_how}}.
   {{delay_reasons}}

2. Aard van de inbreuk (art. 33(3)(a))
   {{breach_nature}}
   Categorieën van getroffen betrokkenen: {{data_subject_categories}}
   Bij benadering aantal betrokkenen: {{data_subject_count}}
   Categorieën van persoonsgegevensregisters: {{record_categories}}
   Bij benadering aantal registers: {{record_count}}

3. Contactpunt (art. 33(3)(b))
   {{contact_point}}

4. Waarschijnlijke gevolgen (art. 33(3)(c))
   {{likely_consequences}}

5. Genomen of voorgestelde maatregelen (art. 33(3)(d))
   {{measures_taken}}

6. Mededeling aan betrokkenen
   Risicobeoordeling: {{risk_level}}
   Artikel 34-standpunt: {{art34_exception}} (of: mededeling verzonden / gepland op {{date}})

7. Grensoverschrijdende verwerking (art. 56)
   Grensoverschrijdend: {{cross_border}}
   {{lead_authority_basis}}
```

Is `{{notification_type}}` gelijk aan `initial` en is de informatie onvolledig, vermeld dan
welke secties volgen en vul ze zonder onredelijke verdere vertraging aan (art. 33(4)).

## 4. Document B — Mededeling aan betrokkenen (artikel 34)

```
Onderwerp: Belangrijk beveiligingsbericht over uw persoonsgegevens

Beste {{data_subject_or_customer}},

Wij informeren u over een gegevensbeveiligingsincident bij {{controller_name}}
dat een deel van uw persoonsgegevens raakt.

Wat er is gebeurd:
{{breach_nature}} (versie in eenvoudige taal — geen jargon)

Welke gegevens het betreft:
{{record_categories}} (voor zover ze de ontvanger betreffen)

Wat dit voor u kan betekenen:
{{likely_consequences}} (versie in eenvoudige taal)

Wat wij doen:
{{measures_taken}} (versie in eenvoudige taal)

Wat u kunt doen:
{{subject_actions}}

Waar u meer informatie vindt:
{{contact_point}}

Onze excuses voor de zorgen die dit kan veroorzaken. Wij houden u op de hoogte
naarmate ons onderzoek vordert.

{{controller_name}}
```

Variant openbare mededeling (art. 34(3)(c)): publiceer dezelfde inhoud als openbare
verklaring (websitebanner, persbericht) die de getroffen betrokkenen even doeltreffend
bereikt; leg de kanaalkeuze en redenering vast in document C.

## 5. Document C — Interne registervermelding (artikel 33, lid 5)

| Veld | Vermelding |
|---|---|
| Incidentreferentie | `{{incident_reference}}` |
| Tijdstip van kennisname / hoe | `{{awareness_timestamp}}` / `{{awareness_how}}` |
| Feiten van de inbreuk | `{{breach_nature}}`, getroffen betrokkenen en registers |
| Gevolgen | `{{likely_consequences}}` |
| Risicobeoordeling & redenering | `{{risk_level}}` — waarom |
| Autoriteit geïnformeerd? | ja/nee — zo nee, redenering ("waarschijnlijk geen risico") |
| Betrokkenen geïnformeerd? | ja/nee — zo nee, welke uitzondering van art. 34(3) en waarom |
| Verwerkersmelding (art. 33(2)) | welke verwerker ons informeerde, en wanneer — indien van toepassing |
| Herstelmaatregelen | `{{remedial_action}}` |
| Ingediende meldingen | initiële / bijgewerkte / definitieve meldingen, datums, referenties |

Bewaar elke vermelding — via dit register toetst een toezichthoudende autoriteit de naleving
van artikel 33, ook voor inbreuken die nooit zijn gemeld.

## 6. Meldkanalen: Nederland, VK en Noorwegen

- **Nederland (AVG):** meld bij de **Autoriteit Persoonsgegevens** via het **meldloket
  datalekken**, binnen 72 uur na kennisname; een te late melding wordt alleen in
  uitzonderlijke gevallen geaccepteerd.
- **VK (UK GDPR):** meld bij de **ICO** via het online meldformulier voor datalekken
  (of telefonisch bij urgente lopende incidenten); zelfde 72-uursvenster en risico-uitzondering.
- **Noorwegen (personopplysningsloven / EER):** meld bij **Datatilsynet** via het
  **Altinn**-portaal; zelfde 72-uursvenster.
- **Grensoverschrijdend in de EU:** meld bij de **leidende toezichthoudende autoriteit** van
  uw hoofdvestiging (art. 56); de EDPB onderhoudt de lijst van nationale contactpunten.

---

Orbiq — Europees Trust Center-platform · https://www.orbiqhq.com
Sjabloonpagina: https://www.orbiqhq.com/nl/sjablonen/avg-datalek-melding-sjablonenpakket
Draai incident- en vertrouwenscommunicatie als beheerde workflow: https://www.orbiqhq.com/nl/platform/trust-updates
