DATALEKKENBELEID
DATALEKKENBELEID
pagecedar
Laatst bijgewerkt: 28 september 2026
01 — Wat wij onder een datalek verstaan
Een datalek is een beveiligingsincident waarbij persoonsgegevens per ongeluk of onrechtmatig worden vernietigd, verloren, gewijzigd, verstrekt of toegankelijk worden voor personen die daar geen recht op hebben.
Voorbeelden zijn een verkeerd geadresseerde e-mail met persoonsgegevens, onbevoegde toegang tot klantgegevens, verlies van gegevens door een beveiligingsincident of het openbaar worden van persoonsgegevens die niet openbaar hadden mogen zijn.
Niet ieder technisch incident is automatisch een meldingsplichtig datalek. Wij beoordelen steeds welke persoonsgegevens betrokken zijn, wat er is gebeurd en welke gevolgen dit voor betrokken personen kan hebben.
02 — Onze eerste reactie
Wanneer wij een mogelijk datalek ontdekken, proberen wij eerst verdere blootstelling van persoonsgegevens te beperken en de beveiliging zo snel mogelijk te herstellen.
Daarbij kunnen wij bijvoorbeeld toegang blokkeren, accounts of technische sleutels beveiligen, verkeerd gedeelde informatie laten verwijderen, relevante systemen onderzoeken en betrokken dienstverleners inschakelen.
Tegelijk verzamelen wij voldoende informatie om de aard, omvang en mogelijke gevolgen van het incident te kunnen beoordelen.
03 — Beoordeling van het risico
Na ontdekking van een datalek beoordelen wij onder meer welke soorten persoonsgegevens zijn getroffen, hoeveel personen mogelijk zijn geraakt, of de gegevens versleuteld of anderszins beschermd waren en welke schade redelijkerwijs kan ontstaan.
Wij letten daarbij op mogelijke gevolgen zoals identiteitsmisbruik, fraude, financieel verlies, reputatieschade, verlies van vertrouwelijkheid of andere aantasting van de rechten en vrijheden van betrokken personen.
De uitkomst van deze beoordeling bepaalt of een melding aan de toezichthouder nodig is en of betrokken personen rechtstreeks moeten worden geïnformeerd.
04 — Melding binnen 72 uur
Wanneer een datalek waarschijnlijk een risico inhoudt voor de rechten en vrijheden van natuurlijke personen, melden wij het incident overeenkomstig de AVG aan de bevoegde toezichthoudende autoriteit.
Die melding gebeurt waar mogelijk uiterlijk binnen 72 uur nadat wij kennis hebben gekregen van het datalek.
De termijn begint dus niet noodzakelijk op het moment waarop het technische incident zelf ontstond, maar vanaf het moment waarop wij voldoende zekerheid hebben dat zich een inbreuk in verband met persoonsgegevens heeft voorgedaan.
Wanneer een volledige melding niet binnen 72 uur kan worden gedaan, kunnen beschikbare gegevens eerst worden verstrekt en aanvullende informatie later worden aangevuld voor zover de AVG dat toestaat.
Wanneer een meldingsplichtige melding later dan 72 uur wordt gedaan, wordt de reden voor de vertraging toegelicht.
05 — Wanneer wij jou rechtstreeks informeren
Wanneer een datalek waarschijnlijk een hoog risico oplevert voor jouw rechten en vrijheden, informeren wij je zonder onredelijke vertraging, tenzij een wettelijke uitzondering van toepassing is.
De kennisgeving wordt in duidelijke taal opgesteld en beschrijft voor zover mogelijk de aard van het incident, de mogelijke gevolgen en de maatregelen die zijn genomen of worden voorgesteld om de gevolgen te beperken.
Wanneer wij concrete maatregelen van jou vragen, bijvoorbeeld het wijzigen van een wachtwoord of extra alertheid op frauduleuze berichten, leggen wij zo praktisch mogelijk uit wat je kunt doen.
Wij gebruiken een datalekmelding niet voor marketingdoeleinden.
06 — Wanneer geen melding aan jou nodig is
Een directe kennisgeving aan betrokken personen is niet in iedere situatie verplicht.
Dat kan bijvoorbeeld het geval zijn wanneer passende technische of organisatorische beveiligingsmaatregelen de getroffen gegevens onbegrijpelijk maken voor onbevoegden, of wanneer latere maatregelen ervoor zorgen dat het hoge risico zich waarschijnlijk niet meer zal voordoen.
Wij beoordelen dit per incident en leggen de reden voor onze beslissing vast.
07 — Datalekregister
Wij documenteren datalekken overeenkomstig de AVG, ook wanneer een incident na beoordeling niet aan de toezichthouder hoeft te worden gemeld.
In deze documentatie kunnen onder meer de aard van het incident, de betrokken soorten persoonsgegevens, de gevolgen, de genomen maatregelen en de reden voor het wel of niet melden worden vastgelegd.
Deze registratie helpt ons om beslissingen te kunnen onderbouwen en onze beveiligingsmaatregelen verder te verbeteren.
08 — Dienstverleners en verwerkers
Voor bepaalde onderdelen van onze webwinkel kunnen wij gebruikmaken van externe dienstverleners, bijvoorbeeld voor hosting, betaling, verzending, technische ondersteuning of andere diensten waarbij persoonsgegevens worden verwerkt.
Wanneer een dienstverlener als verwerker namens ons persoonsgegevens verwerkt, verwachten wij dat een ontdekt datalek zonder onredelijke vertraging aan ons wordt gemeld, zodat wij onze eigen wettelijke verplichtingen tijdig kunnen beoordelen en uitvoeren.
Wanneer meerdere partijen bij een incident betrokken zijn, werken wij waar nodig samen om de oorzaak, gevolgen en vereiste maatregelen vast te stellen.
09 — Herstel en preventie
Na een beveiligingsincident beoordelen wij niet alleen wat er is gebeurd, maar ook welke maatregelen nodig zijn om herhaling te voorkomen.
Afhankelijk van het incident kunnen wij technische beveiliging aanpassen, toegangsrechten beperken, processen wijzigen, aanvullende controles invoeren of afspraken met dienstverleners aanscherpen.
Ons doel is om persoonsgegevens passend te beveiligen en eventuele gevolgen voor betrokken personen zoveel mogelijk te beperken.
10 — Een mogelijk datalek melden
Denk je dat persoonsgegevens die via pagecedar worden verwerkt per ongeluk openbaar zijn geworden, verkeerd zijn verzonden of toegankelijk zijn voor een onbevoegde persoon, meld dit dan zo snel mogelijk aan ons.
Beschrijf zo concreet mogelijk wat je hebt gezien, wanneer je het hebt ontdekt en welke gegevens mogelijk betrokken zijn. Stuur geen extra persoonsgegevens mee die niet nodig zijn om het incident te onderzoeken.
Een melding betekent niet automatisch dat sprake is van een meldingsplichtig datalek. Wij onderzoeken iedere serieuze melding en beoordelen welke vervolgstappen volgens de AVG nodig zijn.
11 — Contact
Voor een melding over een mogelijk datalek of een vraag over de beveiliging van persoonsgegevens kun je rechtstreeks contact opnemen met pagecedar.
Handelsnaam: pagecedar
Website: https://pagecedar.com/
E-mail: simpleashnjmkl@pagecedar.com
Telefoon: +81 (709) 242 68 69
Adres: Kobari 3-22-8, Dai 2 Nisshin Building 210, Nishi-ku, Niigata, Niigata 950-2022, Japan.
Klantenservice: maandag tot en met vrijdag van 09:00 tot 18:00 uur. Tijdens weekenden en feestdagen kan de reactietijd langer zijn.