{"id":2852,"date":"2026-02-12T15:26:48","date_gmt":"2026-02-12T19:26:48","guid":{"rendered":"https:\/\/avr-law.com\/?p=2852"},"modified":"2026-02-12T18:09:09","modified_gmt":"2026-02-12T22:09:09","slug":"datalek-avg-nederland-ap-odido","status":"publish","type":"post","link":"https:\/\/avr-law.com\/en\/2026\/02\/datalek-avg-nederland-ap-odido\/","title":{"rendered":"Datalek AVG Nederland: juridische gevolgen onder de AVG na incidenten bij AP en Odido"},"content":{"rendered":"<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"347\" src=\"https:\/\/avr-law.com\/wp-content\/uploads\/2026\/02\/sk0kWKDAsTVbLlpr-i6E6UXSzmMA1oLWgidLC5m1c3tZiT4qm9MWZZ2L1pOhB_o8ulDzzA7kdMHD_QNPVgD8Ee6M0JsaExU2abeR633SNS0-1024x347.jpg\" alt=\"Datalek AVG Nederland \u2013 cyberaanval en bescherming persoonsgegeven\" class=\"wp-image-2853\" srcset=\"https:\/\/avr-law.com\/wp-content\/uploads\/2026\/02\/sk0kWKDAsTVbLlpr-i6E6UXSzmMA1oLWgidLC5m1c3tZiT4qm9MWZZ2L1pOhB_o8ulDzzA7kdMHD_QNPVgD8Ee6M0JsaExU2abeR633SNS0-1024x347.jpg 1024w, https:\/\/avr-law.com\/wp-content\/uploads\/2026\/02\/sk0kWKDAsTVbLlpr-i6E6UXSzmMA1oLWgidLC5m1c3tZiT4qm9MWZZ2L1pOhB_o8ulDzzA7kdMHD_QNPVgD8Ee6M0JsaExU2abeR633SNS0-300x102.jpg 300w, https:\/\/avr-law.com\/wp-content\/uploads\/2026\/02\/sk0kWKDAsTVbLlpr-i6E6UXSzmMA1oLWgidLC5m1c3tZiT4qm9MWZZ2L1pOhB_o8ulDzzA7kdMHD_QNPVgD8Ee6M0JsaExU2abeR633SNS0-768x260.jpg 768w, https:\/\/avr-law.com\/wp-content\/uploads\/2026\/02\/sk0kWKDAsTVbLlpr-i6E6UXSzmMA1oLWgidLC5m1c3tZiT4qm9MWZZ2L1pOhB_o8ulDzzA7kdMHD_QNPVgD8Ee6M0JsaExU2abeR633SNS0-1536x521.jpg 1536w, https:\/\/avr-law.com\/wp-content\/uploads\/2026\/02\/sk0kWKDAsTVbLlpr-i6E6UXSzmMA1oLWgidLC5m1c3tZiT4qm9MWZZ2L1pOhB_o8ulDzzA7kdMHD_QNPVgD8Ee6M0JsaExU2abeR633SNS0-18x6.jpg 18w, https:\/\/avr-law.com\/wp-content\/uploads\/2026\/02\/sk0kWKDAsTVbLlpr-i6E6UXSzmMA1oLWgidLC5m1c3tZiT4qm9MWZZ2L1pOhB_o8ulDzzA7kdMHD_QNPVgD8Ee6M0JsaExU2abeR633SNS0.jpg 2048w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Inleiding<\/h2>\n\n\n\n<p>Begin februari 2026 werd Nederland geconfronteerd met twee opvallende datalekken. Eerst werd bekend dat bij de <a href=\"https:\/\/autoriteitpersoonsgegevens.nl\/\" target=\"_blank\" rel=\"noreferrer noopener\">Dutch Data Protection Authority (Autoriteit Persoonsgegevens)<\/a> (AP) persoonsgegevens van (oud-)medewerkers door onbevoegden waren ingezien. Enkele dagen later meldde <a href=\"https:\/\/www.odido.nl\/veiligheid\" target=\"_blank\" rel=\"noreferrer noopener\">Odido <\/a>een grootschalige cyberaanval waarbij gegevens van miljoenen klanten zijn buitgemaakt.<\/p>\n\n\n\n<p>Deze gebeurtenissen onderstrepen dat digitale kwetsbaarheden zich niet beperken tot \u00e9\u00e9n sector. Zowel toezichthouders als commerci\u00eble organisaties kunnen worden getroffen. In het kader van een datalek AVG Nederland rijst dan direct de vraag: welke verplichtingen gelden onder de Algemene Verordening Gegevensbescherming (AVG) en welke rechten hebben betrokkenen?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Het juridisch kader bij een datalek onder de AVG<\/h2>\n\n\n\n<p>Wanneer sprake is van een datalek in Nederland, vormt de AVG het centrale juridische kader. Organisaties die persoonsgegevens verwerken, moeten passende technische en organisatorische maatregelen treffen om gegevens te beveiligen.<\/p>\n\n\n\n<p>De belangrijkste wettelijke verplichtingen zijn:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Artikel 32 AVG<\/strong> \u2013 passende technische en organisatorische beveiligingsmaatregelen<\/li>\n\n\n\n<li><strong>Artikel 33 AVG<\/strong> \u2013 meldplicht bij datalekken aan de toezichthouder<\/li>\n\n\n\n<li><strong>Artikel 34 AVG<\/strong> \u2013 informatieplicht richting betrokkenen<\/li>\n\n\n\n<li><strong>Artikel 82 AVG<\/strong> \u2013 recht op schadevergoeding<\/li>\n<\/ul>\n\n\n\n<p>Daarnaast geldt de verantwoordingsplicht (artikel 5 lid 2 AVG). Organisaties moeten niet alleen voldoen aan de AVG, maar dit ook kunnen aantonen.<\/p>\n\n\n\n<p>Bij een datalek AVG Nederland wordt de naleving van deze verplichtingen centraal beoordeeld.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Het eerste incident: gegevensinzage bij de Autoriteit Persoonsgegevens<\/h2>\n\n\n\n<p>Het eerste incident betrof de AP zelf. Door misbruik van een softwarekwetsbaarheid kregen onbevoegden toegang tot werkgerelateerde gegevens van (oud-)medewerkers.<\/p>\n\n\n\n<p>Volgens de berichtgeving ging het onder meer om:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Namen<\/li>\n\n\n\n<li>Zakelijke e-mailadressen<\/li>\n\n\n\n<li>Telefoonnummers<\/li>\n\n\n\n<li>Functiegegevens<\/li>\n\n\n\n<li>Mogelijk interne personeelsinformatie<\/li>\n<\/ul>\n\n\n\n<p>Hoewel het geen grootschalig consumentenlek betreft, is de principi\u00eble betekenis aanzienlijk. Ook een toezichthouder moet voldoen aan dezelfde beveiligings- en meldverplichtingen die zij bij andere organisaties handhaaft.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Het tweede incident: grootschalig datalek bij Odido<\/h2>\n\n\n\n<p>Enkele dagen later volgde het omvangrijke incident bij Odido. Hierbij zijn naar schatting gegevens van miljoenen klanten buitgemaakt.<\/p>\n\n\n\n<p>De gelekte gegevens omvatten onder meer:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Naam- en adresgegevens<\/li>\n\n\n\n<li>E-mailadressen en telefoonnummers<\/li>\n\n\n\n<li>Geboortedata<\/li>\n\n\n\n<li>Klantnummers<\/li>\n\n\n\n<li>IBAN-gegevens<\/li>\n\n\n\n<li>Mogelijk identificerende documentinformatie<\/li>\n<\/ul>\n\n\n\n<p>Bij een dergelijk grootschalig datalek in Nederland rijzen vragen over de adequaatheid van beveiligingsmaatregelen, de tijdigheid van melding en de mogelijke civielrechtelijke aansprakelijkheid.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Aansprakelijkheid en schadevergoeding<\/h2>\n\n\n\n<p>Artikel 82 AVG bepaalt dat iedere betrokkene recht heeft op vergoeding van materi\u00eble of immateri\u00eble schade indien deze het gevolg is van een inbreuk op de AVG.<\/p>\n\n\n\n<p>Daarbij gelden enkele belangrijke voorwaarden:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Er moet sprake zijn van aantoonbare schade;<\/li>\n\n\n\n<li>Er moet een causaal verband bestaan tussen het datalek en de schade;<\/li>\n\n\n\n<li>De organisatie kan zich slechts disculperen indien zij bewijst dat haar geen enkel verwijt treft.<\/li>\n<\/ul>\n\n\n\n<p>Een datalek AVG Nederland leidt dus niet automatisch tot schadevergoeding. Wel kan het aanleiding geven tot individuele claims of collectieve procedures, afhankelijk van de concrete omstandigheden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wat kunt u doen bij een datalek?<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Voor consumenten<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Wees alert op phishing en frauduleuze communicatie.<\/li>\n\n\n\n<li>Controleer uw banktransacties zorgvuldig.<\/li>\n\n\n\n<li>Activeer tweefactorauthenticatie waar mogelijk.<\/li>\n\n\n\n<li>Verstrek geen persoonsgegevens via verdachte links of telefoongesprekken.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Voor organisaties<\/h3>\n\n\n\n<p>De recente incidenten benadrukken het belang van structurele AVG-compliance. Organisaties doen er goed aan om:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Regelmatig risicoanalyses uit te voeren;<\/li>\n\n\n\n<li>Beveiligingsmaatregelen te actualiseren;<\/li>\n\n\n\n<li>Interne datalekprocedures te testen;<\/li>\n\n\n\n<li>Compliance zorgvuldig te documenteren.<\/li>\n<\/ul>\n\n\n\n<p>Meer informatie over onze dienstverlening op het gebied van privacyrecht en gegevensbescherming vindt u op onze privacyrechtpagina. Wij ondersteunen organisaties eveneens bij compliance en risicobeheersing.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusie<\/h2>\n\n\n\n<p>De recente datalekken bij zowel de Autoriteit Persoonsgegevens als Odido tonen aan dat digitale risico\u2019s sectoroverstijgend zijn. De AVG stelt duidelijke eisen aan beveiliging, meldplicht en aansprakelijkheid.<\/p>\n\n\n\n<p>Voor betrokkenen is het van belang alert te blijven en hun rechten te kennen. Voor organisaties is aantoonbare naleving van de AVG essentieel om juridische en reputatieschade te beperken.<\/p>","protected":false},"excerpt":{"rendered":"<p>Inleiding Begin februari 2026 werd Nederland geconfronteerd met twee opvallende datalekken. Eerst werd bekend dat bij de Autoriteit Persoonsgegevens (AP) [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":2853,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_eb_attr":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":"","jetpack_publicize_message":"","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":false,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2}},"categories":[20,184],"tags":[],"ppma_author":[23],"class_list":["post-2852","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-legal-advice-juridisch-advies","category-legal-analysis-juridische-analyse"],"jetpack_publicize_connections":[],"authors":[{"term_id":23,"user_id":3,"is_guest":0,"slug":"avr-law","display_name":"Avr-Law","avatar_url":{"url":"https:\/\/avr-law.com\/wp-content\/uploads\/2024\/02\/cropped-AVR-law-logo.png","url2x":"https:\/\/avr-law.com\/wp-content\/uploads\/2024\/02\/cropped-AVR-law-logo.png"},"0":null,"1":"","2":"","3":"","4":"","5":"","6":"","7":"","8":""}],"_links":{"self":[{"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/posts\/2852","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/comments?post=2852"}],"version-history":[{"count":1,"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/posts\/2852\/revisions"}],"predecessor-version":[{"id":2854,"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/posts\/2852\/revisions\/2854"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/media\/2853"}],"wp:attachment":[{"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/media?parent=2852"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/categories?post=2852"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/tags?post=2852"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/avr-law.com\/en\/wp-json\/wp\/v2\/ppma_author?post=2852"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}