
AVG-datalekmelding: gratis sjablonenpakket (2026) — Word
Melding aan de AP (artikel 33) én brief aan betrokkenen (artikel 34), klaar binnen 72 uur. Gratis Word-pakket met datalekregister, zonder e-maildrempel.
Download dit sjabloon
Versie 1.0 · Bijgewerkt 22 jul 2026 · Gratis, geen e-mail vereist · Downloadbestanden in het Nederlands (anders: Engels)
AVG-datalekmelding sjablonenpakket (Word, PDF & Markdown)
Dit gratis AVG-datalekmelding sjablonenpakket bevat de twee documenten die u onder druk moet kunnen produceren — de artikel 33-melding aan de toezichthoudende autoriteit (alle vier de elementen van artikel 33(3), met een markering voor gefaseerde melding en een vertragingsonderbouwing) en de artikel 34-brief aan betrokkenen in duidelijke en eenvoudige taal — plus het interne datalekregister van artikel 33(5) waarin elk incident wordt vastgelegd, gemeld of niet. Download het als Word (DOCX), PDF of als machineleesbaar Markdown-bestand waaruit uw incidenttooling kan opstellen.
Wanneer een datalek zich voordoet, loopt de klok al: de melding aan de autoriteit is verschuldigd zonder onredelijke vertraging en, waar mogelijk, binnen 72 uur na kennisname — en haar midden in een incident vanaf een leeg vel opstellen is precies hoe deadlines worden gemist. Het gemiddelde aantal dagelijkse datalekmeldingen in de EER bereikte in 2025 443 per dag, een stijging van 22% op jaarbasis volgens de DLA Piper GDPR Fines and Data Breach Survey: januari 2026. In Nederland loopt de melding via het meldloket datalekken van de Autoriteit Persoonsgegevens — en de AP accepteert een te late melding alleen in uitzonderlijke gevallen. Dit pakket bouwt beide meldingen vooraf op, zodat uw incidentteam feiten invult in plaats van structuur verzint. Voor de juridische mechaniek achter elk document, zie de aparte gidsen: AVG artikel 33: de 72-uursmeldplicht bij datalekken en AVG artikel 34: betrokkenen informeren bij een datalek.
Belangrijkste inzichten
- Twee verschillende brieven, twee verschillende triggers. De melding aan de autoriteit (artikel 33) is verschuldigd wanneer de inbreuk waarschijnlijk een risico oplevert; de brief aan betrokkenen (artikel 34) pas wanneer het risico hoog is. Veel datalekken vereisen de eerste en nooit de tweede.
- De 72 uur zijn van de autoriteit, niet van de betrokkenen. De termijn van artikel 33 loopt vanaf kennisname — het moment waarop u met redelijke zekerheid weet dat er een inbreuk was, volgens EDPB-richtsnoeren 9/2022 — terwijl de artikel 34-brief 'zonder onredelijke vertraging' volgt zodra het hoge risico vaststaat.
- Onvolledig is aanvaardbaar; te laat zonder redenen niet. Artikel 33, lid 4, staat gefaseerde melding toe, en het formulier draagt een expliciete markering initieel/bijwerking. Melden na 72 uur vereist gedocumenteerde redenen voor de vertraging — en de Autoriteit Persoonsgegevens hanteert die lat strenger dan de meeste toezichthouders: een te late melding wordt alleen bij uitzondering geaccepteerd.
- Het datalekregister is de plicht die iedereen vergeet. Artikel 33, lid 5, vereist documentatie van elke inbreuk — ook de niet-meldplichtige, mét uw redenering — zodat de toezichthouder de naleving kan toetsen. Het registerblad van dit pakket legt precies dat dossier vast.
- Eén pakket dekt EU, VK en Noorwegen. De UK GDPR spiegelt beide artikelen (melden bij de ICO), en Noorwegen past de AVG toe via het EER-akkoord (melden bij Datatilsynet via Altinn) — alleen het meldkanaal verschilt.
Wat er in het pakket zit
Het kernartefact is het meldformulier voor de autoriteit — de brief die u bij uw toezichthoudende autoriteit indient. De velden sluiten één-op-één aan op artikel 33, lid 3:
| Veld | Wat u invult | Juridisch anker |
|---|---|---|
| Verwerkingsverantwoordelijke & contactpunt | Juridische entiteit, FG of ander contactpunt voor vervolgvragen | Art 33(3)(b) |
| Tijdstip van kennisname | Wanneer en hoe u kennis kreeg — hier start de 72-uursklok | Art 33(1); EDPB-richtsnoeren 9/2022 |
| Aard van de inbreuk | Wat er gebeurde: inbreuk op vertrouwelijkheid, integriteit of beschikbaarheid, en hoe | Art 33(3)(a) |
| Getroffen betrokkenen & registers | Categorieën en bij benadering aantallen van beide | Art 33(3)(a) |
| Waarschijnlijke gevolgen | Realistische schade: identiteitsfraude, oplichting, financieel verlies, blootstelling van bijzondere categorieën | Art 33(3)(c) |
| Genomen of voorgestelde maatregelen | Indamming, herstel en beperking van nadelige gevolgen | Art 33(3)(d) |
| Markering gefaseerde melding | Initieel / bijwerking / definitief, met bijwerklog | Art 33(4) |
| Vertragingsonderbouwing | Redenen, indien ingediend na 72 uur | Art 33(1) |
| Grensoverschrijdende sectie | Leidende toezichthoudende autoriteit en andere betrokken lidstaten | Art 56 |
Rond het meldformulier bevat de download:
- De artikel 34-brief aan betrokkenen — een sjabloon in eenvoudige taal dat beschrijft wat er is gebeurd, welke gegevens zijn geraakt, de waarschijnlijke gevolgen, wat u eraan doet, wat de ontvanger moet doen (wachtwoord resetten, account in de gaten houden, alert zijn op fraude) en het contactpunt — de elementen (b), (c) en (d) die artikel 34, lid 2, voorschrijft, geschreven voor een gewone lezer in plaats van een jurist.
- Een variantnotitie voor openbare mededeling — voor het geval van onevenredige inspanning onder artikel 34, lid 3, onder c, waarin een openbare verklaring betrokkenen 'even doeltreffend' moet informeren.
- Het interne datalekregister — het register van artikel 33, lid 5: incident-ID, tijdstip van kennisname, feiten, risicobeoordeling, de beslissingen over melden aan de autoriteit en informeren van betrokkenen mét redenering, en herstelmaatregelen. Dit is het document dat de datalekken verdedigt die u terecht niet hebt gemeld.
- Een beslishulp melden-of-niet — de twee drempels ('risico' → autoriteit; 'hoog risico' → betrokkenen) en de drie uitzonderingen van artikel 34, lid 3, als naslagpagina.
De machineleesbare Markdown-variant bevat dezelfde inhoud met velddefinities voor machines, zodat een AI-agent of interne incidenttooling uit het bestand alleen al een conforme melding kan opstellen.
Zo gebruikt u het: de 72-uursworkflow
- Start de klok bewust. Leg het tijdstip van kennisname vast op het moment dat een verantwoordelijke persoon met redelijke zekerheid concludeert dat persoonsgegevens zijn gecompromitteerd — niet wanneer het forensisch onderzoek klaar is. Dit tijdstip is het meest kritisch getoetste feit in een artikel 33-zaak.
- Beoordeel het risico en kies dan de documenten. Waarschijnlijk geen risico → alleen het datalekregister. Waarschijnlijk risico → melding aan de autoriteit. Waarschijnlijk hoog risico → melding aan de autoriteit plus de brief aan betrokkenen, tenzij een uitzondering van artikel 34, lid 3, van toepassing is (doeltreffende versleuteling met veilige sleutels, latere maatregelen die het hoge risico wegnemen, of onevenredige inspanning met een openbare mededeling in plaats daarvan).
- Dien binnen 72 uur in, ook al is de melding onvolledig. Gebruik de markering voor gefaseerde melding in plaats van te wachten op het volledige beeld — de EDPB verwacht een eerste indiening met wat u weet, en in Nederland komt daar de strikte lijn van de AP bij: een te late melding via het meldloket wordt alleen in uitzonderlijke gevallen geaccepteerd. Dient u te laat in, dan is het veld met vertragingsredenen verplicht, niet optioneel.
- Verstuur de brief aan betrokkenen zonder onredelijke vertraging. Zodra het hoge risico vaststaat, is voortvarendheid de norm; bedenk dat de toezichthoudende autoriteit de mededeling kan afdwingen op grond van artikel 34, lid 4, als zij uw beoordeling niet deelt.
- Sluit de cirkel in het register. Leg de definitieve feiten, gevolgen en herstelmaatregelen vast in het datalekregister — inclusief, voor niet-gemelde inbreuken, de redenering die ze niet-meldplichtig maakte. Verwerkers hebben een parallelle plicht om hun verwerkingsverantwoordelijken zonder onredelijke vertraging te waarschuwen onder artikel 33, lid 2, dus het register noteert ook wanneer uw verwerkers u informeerden.
De juridische basis achter elk document
- AVG artikel 33 creëert de meldplicht aan de autoriteit: zonder onredelijke vertraging en, waar mogelijk, uiterlijk 72 uur na kennisname, tenzij het niet waarschijnlijk is dat de inbreuk een risico oplevert. Artikel 33, lid 3, onder a t/m d, legt de minimuminhoud vast — de veldenset van het formulier. Artikel 33, lid 4, staat gefaseerde indiening toe; artikel 33, lid 5, vereist het interne register.
- Artikel 34 creëert de mededelingsplicht aan betrokkenen bij de drempel van hoog risico, in duidelijke en eenvoudige taal, met de elementen van 33(3)(b) t/m (d) als minimuminhoud, en de drie uitzonderingen van 34(3). Artikel 34, lid 4, laat de autoriteit de mededeling bevelen.
- EDPB-richtsnoeren 9/2022 over de melding van inbreuken in verband met persoonsgegevens (versie 2.0, vastgesteld 28 maart 2023) definiëren 'kennisname', onderschrijven gefaseerde melding voor complexe incidenten en bepalen dat een niet-EU-verwerkingsverantwoordelijke die onder de AVG valt, meldt bij de toezichthoudende autoriteit van de lidstaat waar zijn EU-vertegenwoordiger is gevestigd.
- Artikel 83, lid 4, onder a, stelt de boetecategorie voor schending van beide artikelen vast: tot 10 miljoen euro of 2% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Autoriteiten handhaven melddiscipline als zelfstandige overtreding — de Poolse toezichthouder en het Noorse Datatilsynet legden boetes op specifiek voor het missen van de 72-uurstermijn, en te laat melden verschijnt geregeld als afzonderlijk beboete overtreding naast grotere artikel 32-beveiligingsboetes.
Voor hoe de datalekmelding past in de bredere verordening — beginselen, rechtsgrondslagen en de volledige verplichtingenkaart voor 2026 — zie de AVG-compliancegids.
Het pakket gebruiken in Nederland, het VK en Noorwegen/EER
Er is geen structurele aanpassing nodig. Nederland: u meldt bij de Autoriteit Persoonsgegevens via het meldloket datalekken, binnen dezelfde 72 uur; de AP accepteert late meldingen alleen in uitzonderlijke gevallen — een strengere lijn dan de meeste toezichthouders hanteren, en des te meer reden om het formulier vooraf klaar te hebben. UK GDPR behoudt de artikelen 33 en 34 in dezelfde vorm: meldplichtige inbreuken gaan zonder onredelijke vertraging en binnen 72 uur naar de ICO via haar online meldformulier — invullen kost ongeveer 30 minuten — of telefonisch bij urgente lopende incidenten, met dezelfde uitzondering voor inbreuken die 'waarschijnlijk geen risico' opleveren en dezelfde plicht om redenen te geven bij te late indiening. Noorwegen past de AVG toe via de personopplysningsloven op grond van het EER-akkoord; Datatilsynet vraagt organisaties datalekmeldingen in te dienen via het Altinn-portaal, op dezelfde 72-uursklok. Bij een grensoverschrijdende inbreuk binnen de EU/EER geldt het éénloketmechanisme: u meldt bij uw leidende toezichthoudende autoriteit — de autoriteit van uw hoofdvestiging onder artikel 56 — en de grensoverschrijdende sectie van het formulier legt precies die bepaling vast.
Van brieven naar workflow
Een sjabloon zorgt dat de melding wordt opgesteld; het verzamelt niet het bewijs, bewaakt niet de tijdlijn en vertelt uw klanten niet op beheerde wijze wat er is gebeurd. Nadat de toezichthouder is geïnformeerd, stellen enterprise-klanten allemaal dezelfde vragen — en die één beveiligingsvragenlijst per keer beantwoorden is trager dan het antwoord één keer publiceren. Een Trust Center geeft incidentcommunicatie een permanente, beheerde plek: het trust-updateproces van Orbiq publiceert incidentberichten aan geabonneerde klanten met een audittrail, hetzelfde kanaal als voor subverwerker-wijzigingsmeldingen — zodat de brief die u hier downloadt onderdeel wordt van een herhaalbaar proces, met juridische teams beoordelend in de lus in plaats van in de vuurlinie.
Bronnen & referenties
- Verordening (EU) 2016/679 (AVG) — artikelen 33, 34, 56, 83 — meldplicht en inhoud (33(1), 33(3)), gefaseerde melding (33(4)), documentatieplicht (33(5)), verwerkersplicht (33(2)), mededeling aan betrokkenen en uitzonderingen (34), leidende autoriteit (56), boetecategorie (83(4)(a)).
- EDPB-richtsnoeren 9/2022 over de melding van inbreuken in verband met persoonsgegevens onder de AVG (v2.0, vastgesteld 28 maart 2023) — definitie van kennisname, gefaseerde melding, melding door niet-EU-verwerkingsverantwoordelijken via de lidstaat van de vertegenwoordiger.
- Autoriteit Persoonsgegevens — Zo meldt u een datalek — het meldloket datalekken, de 72-uurstermijn en de strikte lijn bij te late meldingen.
- EDPB — Notify a data breach (nationale contactpunten) — waar u in elke lidstaat meldt.
- ICO — Personal data breaches: a guide — meldplicht onder de UK GDPR, 72-uursvenster, risico-uitzondering, afgedwongen mededeling.
- Datatilsynet — Meld avvik til Datatilsynet — Noorse datalekmelding via Altinn.
- DLA Piper GDPR Fines and Data Breach Survey: januari 2026 — gemiddeld 443 datalekmeldingen per dag in de EER in 2025 (+22%).
Verder lezen
- AVG artikel 33: de 72-uursmeldplicht bij datalekken — de volledige gids achter de melding aan de autoriteit
- AVG artikel 34: betrokkenen informeren bij een datalek — de volledige gids achter de brief aan betrokkenen
- AVG-compliance: beginselen, rechten en aantoonbaarheid in 2026
- AVG subverwerker-wijzigingsmelding sjabloon — de verwante meldworkflow
- Trust Center voor juridische teams
Download dit sjabloon
Versie 1.0 · Bijgewerkt 22 jul 2026 · Gratis, geen e-mail vereist · Downloadbestanden in het Nederlands (anders: Engels)
Veelgestelde vragen
Wat moet een AVG-datalekmelding bevatten?
De melding aan de toezichthoudende autoriteit moet ten minste de vier elementen van artikel 33, lid 3, bevatten: de aard van de inbreuk, met de categorieën en het bij benadering aantal getroffen betrokkenen en registers, de naam en contactgegevens van de functionaris voor gegevensbescherming of een ander contactpunt, de waarschijnlijke gevolgen van de inbreuk, en de genomen of voorgestelde maatregelen om de inbreuk aan te pakken en de gevolgen te beperken. De brief aan betrokkenen onder artikel 34, lid 2, moet de aard van de inbreuk in duidelijke en eenvoudige taal beschrijven en ten minste het contactpunt, de waarschijnlijke gevolgen en de maatregelen bevatten — de elementen (b), (c) en (d) van dezelfde lijst.
Geldt de 72-uurstermijn ook voor het informeren van betrokkenen?
Nee. De 72-uurstermijn van artikel 33 geldt voor de melding aan de toezichthoudende autoriteit. De mededeling aan betrokkenen onder artikel 34 moet 'zonder onredelijke vertraging' plaatsvinden zodra u vaststelt dat de inbreuk waarschijnlijk een hoog risico voor hun rechten en vrijheden oplevert — er staat geen vast aantal uren, maar toezichthouders verwachten voortvarendheid, en de autoriteit kan de mededeling afdwingen op grond van artikel 34, lid 4.
Moet ik elk datalek melden bij de toezichthoudende autoriteit?
Nee. Artikel 33, lid 1, verplicht tot melding tenzij het niet waarschijnlijk is dat de inbreuk een risico voor de rechten en vrijheden van natuurlijke personen inhoudt. Maar elke inbreuk — ook die u besluit niet te melden — moet intern worden gedocumenteerd onder artikel 33, lid 5, met de feiten, de gevolgen en de herstelmaatregelen, zodat de autoriteit uw redenering kan toetsen. Daarvoor dient het datalekregister in dit pakket.
Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
In Nederland meldt u een datalek via het meldloket datalekken van de Autoriteit Persoonsgegevens, binnen 72 uur na kennisname. De AP hanteert de termijn strikt: een te late melding wordt alleen in uitzonderlijke gevallen geaccepteerd, en de redenen voor de vertraging moeten worden gedocumenteerd. De velden van het meldformulier in dit pakket sluiten één-op-één aan op de gegevens die het meldloket uitvraagt, zodat de indiening invulwerk is in plaats van opstelwerk.
Wat als ik niet alle informatie binnen 72 uur bij elkaar heb?
Artikel 33, lid 4, staat gefaseerde melding toe: dien de eerste melding binnen 72 uur in met wat u weet, markeer haar als onvolledig en vul haar zonder onredelijke verdere vertraging aan naarmate het onderzoek vordert. Het meldformulier in dit pakket bevat een markering voor gefaseerde melding en een bijwerklog, zodat opeenvolgende indieningen consistent blijven.
Vervalt de plicht om betrokkenen te informeren bij versleuteling?
Dat kan. Onder artikel 34, lid 3, onder a, is mededeling aan betrokkenen niet vereist wanneer de getroffen gegevens door maatregelen onbegrijpelijk zijn gemaakt voor onbevoegden — versleuteling is het genoemde voorbeeld — mits de sleutels niet zijn gecompromitteerd. Er zijn twee verdere uitzonderingen: latere maatregelen die het hoge risico wegnemen (34(3)(b)), en onevenredige inspanning, waarbij een openbare mededeling betrokkenen even doeltreffend moet informeren (34(3)(c)). De meldplicht aan de autoriteit onder artikel 33 blijft door deze uitzonderingen onverlet.
Werkt dit pakket ook voor Britse en Noorse datalekken?
Ja. De UK GDPR bevat de artikelen 33 en 34 in dezelfde vorm — u meldt bij de ICO via haar online meldformulier (of telefonisch in spoedgevallen) binnen hetzelfde 72-uursvenster, met dezelfde uitzondering voor inbreuken die waarschijnlijk geen risico opleveren. Noorwegen past de AVG toe via de personopplysningsloven op grond van het EER-akkoord; Datatilsynet vraagt organisaties datalekmeldingen in te dienen via het Altinn-portaal. De velden van het pakket sluiten één-op-één aan op beide regimes.