Commissiedebat · donderdag 25 juni 2026
Bescherming persoonsgegevens en grote datalekken
Claudia van Bruggen
staatssecretaris van Justitie en Veiligheid
Dan kom ik bij het volgende blokje: datalekken. Ik begin met het handelingskader voor de slachtoffers. De heer Verkuijlen vroeg aan mij of het kabinet inzicht heeft in de kwaliteit van de communicatie richting de slachtoffers en of ook wordt geëvalueerd of mensen de verstrekte informatie daadwerkelijk begrijpen en kunnen gebruiken. Het wil niet zeggen dat het kabinet het niet belangrijk vindt, maar ik ga er niet over, om het maar even zo te zeggen. Dat is een beetje zoeken. De verantwoordelijkheid ligt bij de organisatie zelf. Dat is het eerste belang. We werken wel vanuit dat handelingskader voor slachtoffers aan meer duidelijkheid. De overheid voelt wel dat ze niet te allen tijde een terugtrekkende beweging kan blijven maken en alleen maar de verantwoordelijkheid bij de organisaties kan blijven leggen. Die wil de slachtoffers een goede informatiepositie geven. Ik noem het gesprek met de organisaties waar de data bewaard worden, maar ook de informatie richting de slachtoffers zelf. De taak ligt wel bij de Autoriteit Persoonsgegevens. We werken vanuit het handelingskader voor slachtoffers. We hebben onderzoek laten uitvoeren onder inwoners naar hun ervaringen, behoeften, vragen en zorgen naar aanleiding van de datalekken. Over dat onderzoek bent u in de brief van 23 juni geïnformeerd. Dit is wat we doen, wat we kunnen doen en hoe we proberen om in ieder geval de positie van de inwoners te verstevigen, bijvoorbeeld met de vragenronde.
Dan een vraag van de heer Verkuijlen die zag op rechten en mogelijkheden. Dat ligt een beetje in het verlengde ervan. Die organisaties zijn zelf verplicht om te informeren over en bij een datalek. Ze kunnen en moeten verplicht in duidelijke en eenvoudige taal beschrijven wat er is gebeurd, wat de gevolgen zijn en wat de organisatie doet om het datalek aan te pakken en de nadelige gevolgen te beperken. Die informatie heeft het slachtoffer ook weer nodig om zelf stappen te kunnen zetten. De verplichtingen zijn opgenomen in de AVG. De Autoriteit Persoonsgegevens houdt hier formeel toezicht op.
De vraag die in het verlengde daarvan lag, ging over de ondersteuning richting andere overheidsorganisaties bij grote datalekken, dus bijvoorbeeld gemeenten die ondersteuning van de Rijksoverheid missen op het moment dat zij hiermee te maken hebben. Het kabinet herkent dat beeld niet. Gelukkig maar, moet ik daarbij zeggen. Bij incidenten worden gemeenten ondersteund door de informatiebeveiligingsdienst van de VNG en waar nodig ook door het Nationaal Cyber Security Centrum. Daar is geen sprake van een terughoudende houding vanuit de Rijksoverheid. We gaan wel graag in gesprek met gemeenten en met de koepels indien dit beeld heerst om te kijken waar een dergelijk gevoel vandaan zou kunnen komen. Want het kan natuurlijk niet de bedoeling zijn, zeker als wij denken dat we er zijn voor onze collega-overheden, dat zij denken: waar blijft de Rijksoverheid? Dat is dus in ieder geval een alertheid voor onszelf. Ik hoop niet dat ik nu de enige vraag voor mijn collega voor zijn voeten heb weggemaaid.