CyberdijkDoe de check

Website gehackt: moet je dat melden als datalek?

Niet elke hack is een datalek, maar veel hacks zijn het wel. Zodra persoonsgegevens mogelijk in verkeerde handen zijn gekomen, gelden de regels van de AVG: beoordelen, documenteren en bij risico binnen 72 uur melden.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • Een hack is een datalek als persoonsgegevens mogelijk bekeken, gekopieerd, gewijzigd of gewist zijn.
  • Bij risico voor de betrokkenen meld je binnen 72 uur aan de GBA (België) of de AP (Nederland).
  • Documenteer elk incident, ook als je niet hoeft te melden.

Wanneer is een hack een datalek?

Een datalek is volgens de AVG een inbreuk op de beveiliging waardoor persoonsgegevens per ongeluk of onrechtmatig worden vernietigd, verloren, gewijzigd, openbaar gemaakt of ingezien. Bij een gehackte website is dat het geval als de aanvaller toegang had tot gegevens van mensen. Denk aan:

  • berichten uit het contactformulier die in de database of mailbox bewaard worden;
  • klantaccounts en bestellingen in een webshop;
  • inschrijvingen, nieuwsbrieflijsten of afspraken;
  • de gebruikersaccounts van medewerkers in het beheer van de site.

Ging het om een hack die alleen spam toonde of bezoekers doorstuurde, en stonden er geen persoonsgegevens op de server, dan is het meestal geen datalek. Je kunt dat pas zeggen na onderzoek van hoe de aanvaller binnenkwam en wat hij kon zien.

Melden of niet?

Je meldt een datalek aan de toezichthouder als het waarschijnlijk een risico inhoudt voor de rechten en vrijheden van de betrokkenen. Dat doe je zonder onnodige vertraging en uiterlijk binnen 72 uur nadat je ervan op de hoogte bent. In België is dat de Gegevensbeschermingsautoriteit (GBA), in Nederland de Autoriteit Persoonsgegevens (AP). Is het risico hoog, bijvoorbeeld bij wachtwoorden, betaalgegevens of gevoelige informatie, dan informeer je ook de betrokkenen zelf.

Stappenplan na een hack

  1. Beperk de schade: haal de site offline of zet een onderhoudspagina, en vervang alle wachtwoorden.
  2. Zoek uit wat er gebeurde: hoe kwam de aanvaller binnen, sinds wanneer, en welke gegevens kon hij bereiken?
  3. Beoordeel het risico voor de mensen van wie gegevens betrokken zijn.
  4. Meld binnen 72 uur als er risico is. Ontbreekt nog informatie, meld dan wat je weet en vul later aan.
  5. Documenteer het incident in je register, ook als je niet meldt.
  6. Laat de site schoonmaken en het lek dichten, en neem maatregelen zodat het niet opnieuw gebeurt.

Twijfel je of je site gehackt is? Doe de gratis hack-check van Marketingbaas. Moet de site schoongemaakt worden, dan kan dat bij Marketingbaas voor een vaste prijs.

Voorkomen

De meeste websitehacks komen binnen via verouderde plugins of zwakke wachtwoorden. Houd je site bij, beperk het aantal plugins, zet tweestapsverificatie aan voor het beheer en bewaar niet meer persoonsgegevens dan nodig: berichten uit een contactformulier hoeven niet jarenlang in de database te staan.

Veelgestelde vragen

Is elke websitehack een datalek?

Nee. Alleen als persoonsgegevens mogelijk bekeken, gekopieerd, gewijzigd of gewist zijn. Een hack die alleen spam toont, zonder toegang tot gegevens, is meestal geen datalek.

Binnen hoeveel tijd moet ik een datalek melden?

Zonder onnodige vertraging en uiterlijk binnen 72 uur nadat je ervan op de hoogte bent, als het lek een risico inhoudt voor de betrokkenen.

Bij wie meld ik een datalek?

In België bij de Gegevensbeschermingsautoriteit (GBA), in Nederland bij de Autoriteit Persoonsgegevens (AP).

Moet ik ook mijn klanten verwittigen?

Als het lek waarschijnlijk een hoog risico inhoudt, bijvoorbeeld bij wachtwoorden, betaalgegevens of gevoelige gegevens, moet je ook de betrokkenen zelf informeren.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check