Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Moet u een cyberincident ook als datalek melden bij de Autoriteit Persoonsgegevens?

Vaak wel. Raakt een cyberincident persoonsgegevens, dan meldt u het als datalek zonder onredelijke vertraging en zo mogelijk binnen 72 uur bij de Autoriteit Persoonsgegevens, tenzij het waarschijnlijk geen risico voor de betrokkenen oplevert. Die AVG-plicht staat los van de Cbw: die geldt ook bij een incident dat niet significant is en ook als u niet onder de Cbw valt.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Twee meldplichten naast elkaar

Valt u onder de Cbw, dan meldt u een significant incident bij uw CSIRT en uw bevoegde autoriteit [3]. Zijn bij een incident persoonsgegevens geraakt, dan meldt u als verwerkingsverantwoordelijke ook bij de Autoriteit Persoonsgegevens [4]. De ene melding vervangt de andere niet.

Samenwerking tussen toezichthouders

De bevoegde autoriteiten werken samen met de Autoriteit Persoonsgegevens bij incidenten die tot een datalek leiden [1]. Ziet de Cbw-toezichthouder dat een overtreding een te melden datalek kan inhouden, dan stelt zij de AP daarvan in kennis [2]. Legt de AP een AVG-boete op voor dezelfde gedraging, dan legt de Cbw-toezichthouder daarvoor geen boete op [1].

Praktisch

Laat uw incidentprocedure bij elk incident twee vragen stellen: is het significant voor de Cbw, en zijn persoonsgegevens geraakt? Een ransomware-aanval op uw planningssysteem met chauffeurs- en klantgegevens kan beide zijn. Ligt het lek bij uw TMS- of cloudleverancier, dan moet die u als verwerker zonder onredelijke vertraging informeren [5]; de melding aan de AP blijft uw taak. Is het risico voor de betrokkenen hoog, dan informeert u ook hen [6].

Bronnen

  1. [1] Cbw art. 58 (Cyberbeveiligingswet). Samenwerking met de AP en geen dubbele boete voor hetzelfde gedrag.
    1. De bevoegde autoriteiten werken samen met de Autoriteit persoonsgegevens bij de behandeling van incidenten die leiden tot inbreuken in verband met persoonsgegevens en wisselen in het kader van die samenwerking alle daarvoor noodzakelijke gegevens uit, waaronder persoonsgegevens. […] 3. Indien de Autoriteit persoonsgegevens dan wel de bevoegde toezichthoudende autoriteiten, bedoeld in de artikelen 55 en 56 van de Algemene verordening gegevensbescherming een bestuurlijke boete opleggen op grond van artikel 58, tweede lid, onderdeel i, van de Algemene verordening gegevensbescherming, legt de bevoegde autoriteit geen bestuurlijke boete op op grond van de artikelen 80 en 87 voor een inbreuk als bedoeld in het tweede lid die voortvloeit uit dezelfde gedraging als die waarvoor de bestuurlijke boete op grond van artikel 58, tweede lid, onderdeel i, van de Algemene verordening gegevensbescherming is opgelegd.
    Bron, opgehaald op 2 oktober 2026.
  2. [2] Cbw art. 58(2) (Cyberbeveiligingswet). De Cbw-toezichthouder stelt de AP in kennis van een mogelijk op grond van AVG artikel 33 te melden datalek.
    2. Wanneer de bevoegde autoriteit bij toezicht of handhaving er kennis van krijgt dat een overtreding van de artikelen 21, 25, 26, 27, 28, 29 of 30 door een essentiële entiteit of belangrijke entiteit een inbreuk in verband met persoonsgegevens als bedoeld in artikel 4, onderdeel 12, van de Algemene verordening gegevensbescherming kan inhouden, die op grond van artikel 33 van die verordening moet worden gemeld, stelt zij de Autoriteit persoonsgegevens dan wel de bevoegde toezichthoudende autoriteiten, bedoeld in de artikelen 55 en 56 van de Algemene verordening gegevensbescherming daarvan onverwijld in kennis.
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbw art. 27(1) (Cyberbeveiligingswet). De Cbw-melding van een significant incident gaat naar het CSIRT en de bevoegde autoriteit.
    1. De essentiële entiteit of belangrijke entiteit dient onverwijld of, indien dat niet mogelijk is, binnen 72 uur nadat zij kennis heeft gekregen van het significante incident een melding in bij haar CSIRT en haar bevoegde autoriteit met:
    Bron, opgehaald op 2 oktober 2026.
  4. [4] AVG art. 33(1) (Algemene verordening gegevensbescherming (AVG)). De verwerkingsverantwoordelijke meldt een datalek zonder onredelijke vertraging en zo mogelijk binnen 72 uur, tenzij een risico niet waarschijnlijk is.
    1. Indien een inbreuk in verband met persoonsgegevens heeft plaatsgevonden, meldt de verwerkingsverantwoordelijke deze zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat hij er kennis van heeft genomen, aan de overeenkomstig artikel 55 bevoegde toezichthoudende autoriteit, tenzij het niet waarschijnlijk is dat de inbreuk in verband met persoonsgegevens een risico inhoudt voor de rechten en vrijheden van natuurlijke personen.
    Bron, opgehaald op 2 oktober 2026.
  5. [5] AVG art. 33(2) (Algemene verordening gegevensbescherming (AVG)). De verwerker informeert de verwerkingsverantwoordelijke.
    2. De verwerker informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging zodra hij kennis heeft genomen van een inbreuk in verband met persoonsgegevens.
    Bron, opgehaald op 2 oktober 2026.
  6. [6] AVG art. 34(1) (Algemene verordening gegevensbescherming (AVG)). Bij een waarschijnlijk hoog risico worden de betrokkenen geïnformeerd.
    1. Wanneer de inbreuk in verband met persoonsgegevens waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen, deelt de verwerkingsverantwoordelijke de betrokkene de inbreuk in verband met persoonsgegevens onverwijld mee.
    Bron, opgehaald op 2 oktober 2026.

Zie in een paar vragen welke regels uw organisatie raken.

Doe de impact- en kansenscan Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.