Datalek: wat een KMO wettelijk moet doen, stap voor stap
Een datalek is snel gebeurd, en dan loopt de klok. Zo beoordeelt u het risico, meldt u binnen 72 uur via het GBA-portaal en houdt u uw register bij.

Op een maandagochtend belt uw boekhouder: er staan klantgegevens van uw bedrijf op een openbare map, afkomstig van een oude webshop die u twee jaar geleden liet maken. U weet niet hoe lang ze daar al staan en wie ze zag. Vanaf het moment dat u dit weet, loopt er een klok van 72 uur en moet u beslissen of u het lek meldt.
Kort samengevat
- Een datalek is elke inbreuk op de beveiliging van persoonsgegevens: verlies, diefstal, ongeoorloofde toegang of een mail naar de verkeerde ontvanger.
- Is er een risico voor de betrokkenen, dan meldt u binnen 72 uur via het portaal van de Gegevensbeschermingsautoriteit. Niet per e-mail.
- Bij een hoog risico verwittigt u ook de mensen zelf, in klare taal en zonder jargon.
- Elk lek komt in een register, ook de lekken die u niet moet melden.
- Leg de meldplicht van uw IT-partner, host en boekhouder vooraf vast. Dan verliest u geen dagen aan zoeken wie wat moet doen.
Een lek is breder dan een hacker
De meeste bedrijven denken bij een datalek aan een aanval van buitenaf. In de praktijk gaat het vaak om iets kleins dat iemand zelf veroorzaakt. Een factuur met klantgegevens die naar de verkeerde leverancier gaat. Een medewerker die een personeelslijst op zijn persoonlijke laptop zet en die laptop verliest. Een map met cv's die jaren openbaar op de server blijft staan. Een klantenbestand dat per mail naar een privéadres vertrekt omdat iemand van thuis werkt.
De wet noemt dit alles een inbreuk op de beveiliging van persoonsgegevens. Kwaad opzet is geen voorwaarde. Wat telt, is of gegevens verloren gingen, gelekt zijn of zonder toestemming bekeken konden worden. Ook een lek dat u binnen het uur dicht, blijft een lek. Alleen de meldplicht hangt af van het risico.
De vraag die alles bepaalt: is er risico?
U moet niet elk incident melden. U moet melden wanneer het lek waarschijnlijk een risico inhoudt voor de rechten en vrijheden van de mensen van wie de gegevens zijn. Die afweging maakt u zelf en de autoriteit verwacht dat u ze kunt uitleggen.
Enkele vragen die u daarbij helpen. Om welke gegevens gaat het: namen, adressen en bestelnummers, of ook rijksregisternummers, rekeningnummers, wachtwoorden en gezondheidsgegevens? Hoeveel mensen zijn getroffen, drie of drieduizend? Zijn de gegevens versleuteld en is de sleutel veilig? Zijn de personen gemakkelijk te identificeren en moeilijk te bereiken? Is er een kans op identiteitsfraude, oplichting of imagoschade?
Zijn de gegevens goed versleuteld en is de sleutel niet mee gelekt, dan is het risico meestal laag. Gaat het om rekeningnummers, wachtwoorden of medische informatie, dan is het risico hoog en meldt u bijna altijd. Twijfelt u, dan meldt u. Een melding die achteraf te streng bleek, kost u een uur werk. Een lek dat u vergat te melden, kost u een onderzoek en een boete.
De klok van 72 uur
De termijn van 72 uur begint te lopen vanaf het moment dat u kennis neemt van het lek, niet vanaf het moment dat het gebeurde. Ontdekt u vandaag dat er vorige maand iets misging, dan start de klok vandaag. Dat maakt het opsporen van een lek trouwens een van de weinige momenten waarop u niet te lang mag nadenken zonder iets vast te leggen.
De melding loopt via het portaal van de Gegevensbeschermingsautoriteit op gegevensbeschermingsautoriteit.be. Meldingen per e-mail worden niet behandeld. U vult het eerste deel in binnen 72 uur. Dat deel vraagt wat er gebeurd is, welke gegevens het betreft, hoeveel mensen getroffen zijn en wat u al gedaan hebt. Het tweede deel, met de volledige analyse en de maatregelen, mag u binnen 21 kalenderdagen aanvullen. Haalt u de 72 uur niet, dan meldt u alsnog en motiveert u de vertraging in het formulier.
Regel de toegang tot dat portaal vooraf. Het meldformulier werkt met één ondernemingsaccount per bedrijf, aangemaakt via eGov met itsme. Voor een onderneming die in het Belgisch ondernemingsregister staat, is de wettelijke vertegenwoordiger daarbij nodig. Staat dat allemaal niet klaar op het moment dat het misgaat, dan verliest u juist de uren die u nodig hebt om na te denken. Geef ook een tweede persoon toegang zodat de melding niet blijft liggen wanneer de zaakvoerder afwezig is.
Stap voor stap: uw meldingsplan in acht stappen
- Stop het lek zonder bewijs te wissen. Zet de map offline, trek de toegang in, wijzig de betrokken wachtwoorden en schakel de gedeelde link uit. Laat logbestanden, mails en schermafbeeldingen staan waar ze staan. Die vormen later uw verantwoording.
- Schrijf de tijdlijn op. Wanneer begon het, wanneer ontdekte u het, wie zag het eerst, wat is er sindsdien gebeurd. Een half blaadje met tijdstippen is genoeg, zolang u het meteen doet.
- Stel de omvang vast. Welke gegevens, van hoeveel personen, uit welke systemen en hoe lang lagen ze open. Vraag bij uw host of IT-partner de toegangslogboeken op.
- Beoordeel het risico met de vragen uit de vorige paragraaf. Leg uw conclusie op papier, ook als ze is dat u niet meldt. Dat is de kern van uw verantwoordingsplicht.
- Meld binnen 72 uur via het GBA-portaal wanneer het risico reëel is. Vul deel één volledig in en laat niets open dat u al weet.
- Verwittig de betrokkenen wanneer het risico hoog is. Schrijf in gewone taal: wat er gebeurd is, welke gegevens het betreft, wat u al deed en wat zij zelf kunnen doen. Denk aan een wachtwoord wijzigen of hun rekening in het oog houden. Bel bij voorkeur bij een klein aantal getroffenen. Een brief die klinkt als een juridische tekst, helpt niemand.
- Open of werk uw register bij. Daarin staat elk lek met datum, aard, gevolgen en de genomen maatregelen. Ook de lekken die u niet moest melden horen erin.
- Kijk na wie nog verwittigd moet worden. Is er een misdrijf, dan doet u aangifte bij de politie. Raakt een klant of leverancier betrokken, dan verwittigt u die. Valt uw bedrijf onder de NIS2-regels, dan gaat er ook een melding naar het Centrum voor Cybersecurity België. Twijfelt u of dat voor u geldt, dan vraagt u het na bij uw sectorfederatie.
Wie doet wat in uw bedrijf
De meldplicht ligt bij uw onderneming, niet bij uw leverancier. U blijft verantwoordelijk, ook wanneer het lek bij iemand anders is ontstaan. Dat is precies waarom de afspraken vooraf op papier moeten staan.
Uw IT-partner of host is een verwerker. Die moet u onverwijld verwittigen zodra hij een inbreuk opmerkt. Zet dat in de verwerkersovereenkomst, met een termijn die u hard kunt maken. Vraag ook wie bij hen buiten de kantooruren bereikbaar is. Een lek dat vrijdagavond om zeven uur ontdekt wordt en maandagochtend gemeld, zit al over de 72 uur.
Uw boekhouder, uw loonadministratie en uw websitebouwer verwerken elk een stuk van uw gegevens. Zij horen in dezelfde lijst. Iemand in uw bedrijf neemt de rol op van aanspreekpunt: het register bijhouden, de procedure kennen en de melding kunnen doen.
Tools en bronnen die u vandaag regelt
- Het GBA-portaal op gegevensbeschermingsautoriteit.be: maak het account vandaag aan en zet de rollen klaar. Dat is gratis en het kost u een kwartier.
- Uw verwerkingsregister: een spreadsheet volstaat. Zet er per systeem in welke persoonsgegevens erin zitten, waar ze staan, wie toegang heeft en met welke leverancier u een overeenkomst hebt.
- De meldtekst voor betrokkenen: schrijf er één op voorhand, laat ze nalezen en bewaar ze als document. Op het moment zelf schrijft niemand rustig een heldere brief.
- Have I Been Pwned: vul uw zakelijke mailadres in en u ziet of het al in bekende datalekken opdook.
- Een wachtwoordmanager voor het hele team, met deelrechten.
- Uw back-up en de hersteltest. Een lek waarbij gegevens verdwijnen, is pas opgelost als u ze uit een goede back-up terugzet.
Tips die u pas na een eerste incident kent
- Wis niets. De reflex om een verkeerd verstuurde mail of een verdachte map meteen te verwijderen, kost u uw enige bewijs.
- De 72 uur telt vanaf uw kennisname. Leg het moment vast waarop u het hoorde, ook als dat een telefoontje was zonder bewijs.
- Verwittig de verwerker schriftelijk, niet telefonisch. Dan hebt u een datum.
- Oude testomgevingen en vergeten mappen zijn de meest voorkomende bron. Loop uw hosting daarop na.
- Vraag uw IT-partner naar de logbestanden voor u iets uitschakelt. Sommige systemen overschrijven die na een paar dagen.
- Test uw procedure een keer met een klein incident en bewaar alles wat u erover schrijft, ook de fouten. Een goede reactie weegt zwaarder dan een smetteloos verleden.
Zelfscan
Weet u wat u moet doen als u vandaag een lek ontdekt, of zoekt u dat dan uit?
Zoekt u het dan uit, dan is de 72 uur te kort. Schrijf een half blad met de acht stappen hierboven en hang het bij de zaakvoerder en bij uw IT-contact.
Heeft u een account op het GBA-portaal, met toegang voor minstens twee personen?
Zonder account verliest u uren op het moment dat het telt. Maak het vandaag aan via eGov met itsme en zet de rollen klaar.
Staat in de verwerkersovereenkomst met uw host en IT-partner dat zij u onverwijld verwittigen?
Staat er niets, dan hoort u het mogelijk pas weken later. Vraag de overeenkomst op en vul ze aan met een termijn en een noodnummer.
Houdt u een register bij van lekken, ook van de kleine?
Het register is verplicht en het is tegelijk uw beste voorbereiding. Wie het al een jaar invult, kent zijn eigen zwakke plekken.
Weet u welke persoonsgegevens u bewaart en waar ze precies staan?
Zonder dat overzicht kunt u geen risico inschatten en geen melding doen. Begin bij uw klantenbestand, uw personeelsdossier en uw webshoporders.
Kunnen de mensen van wie u gegevens bewaart, bereikt worden?
Bij een hoog risico moet u hen verwittigen. Controleer dus of uw klantenbestand actuele adressen bevat.
Wat u vandaag doet
- Open het GBA-portaal en maak het ondernemingsaccount aan, met een tweede persoon erbij.
- Zoek de verwerkersovereenkomsten met uw host, IT-partner en boekhouder en lees wat er over een datalek in staat.
- Schrijf de acht stappen van het meldingsplan op één blad en hang het op.
- Maak een spreadsheet met de systemen waarin persoonsgegevens zitten en wie erbij kan.
- Controleer of uw back-up echt terug te zetten is, niet alleen of hij loopt.
- Schrijf de tekst voor de verwittiging aan betrokkenen op voorhand en laat ze nalezen.
Een meldingsplan dat op papier staat, is op de dag zelf uw rust. Meer over het afschermen van uw site vindt u in Websitebeveiliging voor uw KMO: 7 stappen die u vandaag zelf zet. Hoe u een inbraak of een datalek technisch afdekt, staat bij beveiliging en onderhoud van uw website. Kost de voorbereiding u te veel tijd naast uw werk, dan neemt HisarWeb het technische deel over.
Wilt u zien wat er voor uw eigen site mogelijk is? Vraag een gratis proefhomepage aan via https://www.hisarweb.be/proefhomepage.
Omslagbeeld: AI-gegenereerd.

