Onafhankelijke vergelijking · geen betaalde rankings
Home / Blog / Compliance / Datalek: organiseer de hostwaarschuwing vóór 72 uur

Datalek: organiseer de hostwaarschuwing vóór 72 uur

De AVG-deadline van 72 uur laat geen tijd over om te improviseren wie wie belt. Zonder een contractueel waarschuwingskanaal met de gastheer vertrek je te laat voordat je het incident zelfs maar begrijpt.

Redactie Hébergeurs.eu 4 min Bijgewerkt 19 jul. 2026

Zaterdag 14.00 uur: de host detecteert abnormale toegang tot de hypervisor. Intern ticket N3 gaat open. Uw DPO verneemt het nieuws maandagochtend via een generieke e-mail waarin het incident is opgelost. Er zijn nog 36 uur over om te analyseren, beslissen en de CNIL op de hoogte te stellen – met onvolledige logs en geen gedeelde tijdlijn.

De AVG vereist dat de verwerkingsverantwoordelijke de toezichthoudende autoriteit binnen 72 uur op de hoogte stelt wanneer een overtreding een risico met zich meebrengt, tenzij dit onwaarschijnlijk is. Dit tijdsbestek begint niet wanneer u zich er klaar voor voelt. Het begint wanneer u zich bewust wordt van de overtreding. Als het lang duurt voordat uw host u waarschuwt, verspilt u tijd voordat u het bestand zelfs maar opent.

Wie moet wat weten – en wanneer

Drie acteurs komen in het spel:

U (gegevensbeheerder). Risicobeoordeling, kennisgeving aan de autoriteit, informatie van mensen bij hoog risico, register van overtredingen.

De gastheer (onderaannemer). Kennisgeving zonder onnodige vertraging aan u, hulp, inperkingsmaatregelen, behoud van bewijsmateriaal.

Mogelijke uitgever/integrator. Applicatietoegang, bedrijfslogboeken – vaak vergeten in de waarschuwingsketen.

StapStreefdeadlineVerantwoordelijkBewijs
Technische detectieH0Host- en clientbewakingSIEM-waarschuwing / ticket
Klantmelding≤ 4–24 uur (contractueel)GastheerE-mail + naam contactpersoon
Risicobeoordeling≤ 48 uurJijDPO-opmerking
CNIL-kennisgeving≤ 72 uur indien nodigJijFormulier / inschrijven

De 72 uur AVG vergoeden geen verhuurder die je na het weekend informeert “om geen alarm te veroorzaken”.

Wat de DPA moet bevatten — vóór het incident

Onderhandel expliciet:

  1. 24/7 contact met incidenten (niet alleen verkoopondersteuning).
  2. Maximale meldingstijd voor u (bijvoorbeeld 4 werkuren, 12.00 uur buiten kantooruren).
  3. Minimale inhoud: aard, ontdekkingsdatum, systemen, soorten gegevens, onmiddellijke maatregelen.
  4. Samenwerking: logs, schijfimages, beheerderstoegangslijst, bevriezing van accounts.
  5. Verbod op vernietiging van bewijsmateriaal vóór schriftelijke toestemming.

Vraag het sjabloon voor incidentmelding aan bij de dienstverlener. Als hij er geen heeft, is dat een signaal.

Klantzijde: intern runbook met DPO / RSSI / managementbeslissingsboom, CNIL-meldingsmodel, lijst met behandelingen gehost door serviceprovider.

Tafelscenario's één keer per jaar

Ransomware tijdens back-up. Gegevens geëxfiltreerd? Alleen encryptie? Heeft de host toegang tot hypervisorlogboeken?

Beheerdersaccount gehackt. Wie brengt wie op de hoogte? Intrekking van API-sleutel: aan de clientzijde of ondersteund?

Lekkage door verkeerde configuratie van bucket. Gedeelde verantwoordelijkheid: host versus jij: de DPA moet de gebieden verduidelijken.

Incident bij een volgende onderaannemer. Oplopende vertraging: notificatie vereisen van onderaannemer → gastheer → u.

Een simulatie van twee uur onthult gaten in telefoonnummers, 24/7 ondersteuningstijdzones en verouderde verwerkingsgegevens.

De top: te laat erachter komen is al in strijd met het proces

Dit is wat ‘ondernemingsbeveiliging’-pagina’s niet garanderen.

De top: behandel de hostalert als een verplichte verzekering – niet als een ondersteuningsbonus.

Beslis en ga vooruit zonder blinde vlek

Lees deze week uw DPA nog eens door: meldingstermijn, incidentcontact, samenwerking. Voltooi of wijzig de host als de gaten structureel zijn — raadpleeg de overzicht en de vergelijker.

Schrijf een runbook van één pagina: wie belt wie, welke logboeken moeten als eerste worden aangevraagd. Koppeling met Admin audit trail en Data deletion voor de fase na het incident.

Plan vóór het einde van het semester een tafeloefening. Tijd.

Veelgestelde vragen

Moet de host ons op de hoogte stellen bij een overtreding?

Ja als de AP daarin voorziet: deadline, reikwijdte, 24/7 contact en minimaal informatieformaat.

Wie brengt de CNIL op de hoogte: wij of de host?

In principe bent u de verwerkingsverantwoordelijke. Verduidelijk de rollen vóór het incident.

72 uur, vanaf wanneer?

Vanuit uw kennis van de overtreding – vandaar het belang van de contractuele deadline van de dienstverlener.

Wat moeten we doen als de gastheer het incident vóór ons ontdekt?

Vereisen onmiddellijke kennisgeving, bewaring van logboeken en schriftelijk rapport – via contractuele clausule.


De 72 uur van de AVG kunnen niet worden gekocht op de dag van het incident; ze worden aangegaan op de dag van ondertekening.

HDS- & compliance-providers

Filter Europese providers op HDS, ISO en dataresidency.

Blader door HDS-providers
Blog

Gerelateerde lectuur

Alle artikelen →
Compliance

IP-adressen: weet wat u bewaart en waarom

Serverlogboeken, analyses, WAF, CDN – IP-adressen zijn persoonlijke gegevens. Zonder een duidelijk bewaarbeleid bouwt u onzichtbare AVG-risico's op.