Direct naar de content Direct naar de hoofdnavigatie Direct naar de footer
Lid worden

Datalekbeleid

Privacy en informatiebeveiliging hebben bij Koninklijke Wandelbond Nederland hoge prioriteit. In dit datalekbeleid lees je hoe wij omgaan met mogelijke gegevenslekken, wie welke verantwoordelijkheid draagt en hoe wij de privacy van onze leden, vrijwilligers en medewerkers waarborgen. Dit beleid is een aanvulling op het Privacybeleid van Koninklijke Wandelbond Nederland.

Datalek Beleid Kwbn 2026

Wat is het doel van dit beleid?

Koninklijke Wandelbond Nederland verwerkt persoonsgegevens van leden, deelnemers, vrijwilligers, medewerkers en andere betrokkenen. Ondanks passende beveiligingsmaatregelen kan zich een situatie voordoen waarbij persoonsgegevens verloren gaan of in handen komen van onbevoegden.

Het doel van dit beleid is om ervoor te zorgen dat:

  • datalekken zo snel mogelijk worden herkend;
  • schade voor betrokkenen zoveel mogelijk wordt beperkt;
  • wordt voldaan aan de Algemene Verordening Gegevensbescherming (AVG);
  • duidelijk is wie welke verantwoordelijkheid heeft;
  • alle datalekken worden geregistreerd en geëvalueerd.

Dit beleid is een aanvulling op het Privacybeleid van Koninklijke Wandelbond Nederland.

Wanneer is sprake van een datalek?

Een datalek is iedere inbreuk op de beveiliging van persoonsgegevens waardoor persoonsgegevens:

  • verloren gaan;
  • vernietigd worden;
  • worden gewijzigd;
  • tijdelijk niet beschikbaar zijn;
  • toegankelijk zijn voor onbevoegden.

Een datalek hoeft dus niet altijd een "hack" te zijn.

Voorbeelden van wel of geen datalek

Dit zijn een aantal voorbeelden van hoe een datalek eruit kan zien:

  • een e-mail met persoonsgegevens wordt naar de verkeerde ontvanger gestuurd;
  • een laptop met persoonsgegevens wordt gestolen;
  • een USB-stick raakt kwijt;
  • persoonsgegevens worden per ongeluk gepubliceerd;
  • een medewerker wordt slachtoffer van phishing;
  • een account wordt gehackt;
  • papieren dossiers raken kwijt.

Er hoeft niet altijd sprake te zijn van een datalek, zoals bij de volgende voorbeelden:

  • een e-mail wordt intern verstuurd naar een collega die bevoegd is deze gegevens te ontvangen;
  • een systeem is kort niet beschikbaar zonder dat persoonsgegevens verloren zijn gegaan.

Bij twijfel geldt altijd: Melden. Niet zelf beoordelen.

Rollen en verantwoordelijkheden

Medewerkers en vrijwilligers

Iedere medewerker of vrijwilliger:

  • meldt een vermoeden van een datalek direct;
  • probeert verdere schade te voorkomen;
  • verwijdert geen bewijsmateriaal;
  • onderneemt geen eigen communicatie richting betrokkenen.

Privacyverantwoordelijke

Binnen KWbN is de Teamlead Service & Support het aanspreekpunt voor privacy en datalekken.

De privacyverantwoordelijke:

  • beoordeelt het incident;
  • coördineert de afhandeling;
  • bepaalt of melding nodig is;
  • houdt het datalekregister bij;
  • adviseert de directie.

Directie

De directie:

  • neemt besluiten bij ernstige datalekken;
  • ziet toe op naleving van dit beleid;
  • stelt verbetermaatregelen vast.

Wat is het stappenplan bij een datalek?

Stap 1: Meld het incident direct

Een medewerker meldt een (mogelijk) datalek direct aan:

Luuk van Bergen
Teamlead Service & Support
l.vanbergen@kwbn.nl

Wanneer telefonisch contact sneller is, heeft dit de voorkeur.

De melding bevat voor zover bekend:

  • wat is gebeurd;
  • wanneer het is gebeurd;
  • wanneer het is ontdekt;
  • welke persoonsgegevens betrokken zijn;
  • hoeveel personen betrokken zijn;
  • of het lek nog gaande is;
  • welke maatregelen al zijn genomen.

Stap 2: Breng de situatie in kaart

De privacyverantwoordelijke onderzoekt:

  • oorzaak van het incident;
  • aard van de persoonsgegevens;
  • aantal betrokken personen;
  • betrokken systemen;
  • wie toegang heeft gehad;
  • of de gegevens versleuteld waren;
  • mogelijke gevolgen.

Hierbij wordt ook gekeken of sprake is van bijzondere persoonsgegevens of andere gevoelige gegevens.

Stap 3: Beperk de schade

Afhankelijk van het incident worden direct maatregelen genomen.

Bijvoorbeeld:

  • account blokkeren;
  • wachtwoorden wijzigen;
  • bestand offline halen;
  • laptop op afstand wissen;
  • ontvanger verzoeken gegevens direct te verwijderen;
  • toegang intrekken;
  • ICT-partner inschakelen.

Bij complexe incidenten (bijvoorbeeld ransomware of een cyberaanval) kan een externe ICT- of forensisch specialist worden ingeschakeld.

Stap 4: Risicobeoordeling

De privacyverantwoordelijke beoordeelt:

  • welke risico's betrokkenen lopen;
  • hoe waarschijnlijk misbruik is;
  • hoe groot de impact is;
  • welke aanvullende maatregelen nodig zijn.

Stap 5: Besluit over melding

Binnen uiterlijk 72 uur na ontdekking wordt beoordeeld of melding aan de Autoriteit Persoonsgegevens noodzakelijk is.

Wanneer melding verplicht is, verzorgt de privacyverantwoordelijke deze melding namens KWbN.

Stap 6: Informeren van betrokkenen

Wanneer het datalek waarschijnlijk een hoog risico oplevert voor betrokkenen, worden zij zo snel mogelijk geïnformeerd.

De communicatie bevat minimaal:

  • wat er is gebeurd;
  • welke gegevens betrokken zijn;
  • mogelijke gevolgen;
  • welke maatregelen KWbN heeft genomen;
  • wat betrokkenen zelf kunnen doen;
  • contactgegevens voor vragen.

Alle communicatie verloopt centraal via de privacyverantwoordelijke.

Stap 7: Registratie

Alle datalekken worden geregistreerd.

Ook wanneer:

  • geen melding bij de AP nodig is;
  • geen betrokkenen zijn geïnformeerd.

Melden aan de Autoriteit Persoonsgegevens

Een melding aan de AP is verplicht wanneer het datalek waarschijnlijk een risico oplevert voor de rechten en vrijheden van betrokkenen.

Bij de beoordeling wordt onder andere gekeken naar:

  • soort persoonsgegevens;
  • omvang van het lek;
  • aantal betrokkenen;
  • kwetsbaarheid van de doelgroep;
  • kans op identiteitsfraude;
  • financiële schade;
  • reputatieschade;
  • discriminatie;
  • verlies van controle over persoonsgegevens.

De melding vindt uiterlijk binnen 72 uur na ontdekking plaats.

Informeren van betrokkenen

Betrokkenen worden geïnformeerd wanneer het datalek waarschijnlijk een hoog risico oplevert.

Van informeren kan worden afgezien wanneer:

  • de gegevens voldoende waren versleuteld;
  • de risico's inmiddels zijn weggenomen;
  • informeren onevenredig veel inspanning vraagt en een openbare kennisgeving passender is.

De afweging wordt altijd vastgelegd.

Datalekregister

KWbN houdt een intern datalekregister bij.

Van ieder incident worden minimaal vastgelegd:

  • datum;
  • melder;
  • datum ontdekking;
  • omschrijving;
  • oorzaak;
  • betrokken persoonsgegevens;
  • aantal betrokken personen;
  • gevolgen;
  • genomen maatregelen;
  • melding AP (ja/nee);
  • melding betrokkenen (ja/nee);
  • verbetermaatregelen;
  • datum afsluiting.

Het register wordt beheerd door de privacyverantwoordelijke.

Evaluatie en preventie

Na ieder datalek wordt beoordeeld:

  • hoe het incident kon ontstaan;
  • welke maatregelen effectief waren;
  • welke verbeteringen nodig zijn;
  • of procedures moeten worden aangepast;
  • of aanvullende instructie of training nodig is.

De uitkomsten worden gebruikt om herhaling te voorkomen en de informatiebeveiliging en privacybescherming verder te verbeteren.