| Ingediend | 15 april 2026 |
|---|---|
| Beantwoord | 3 juni 2026 (na 49 dagen) |
| Indiener | Daniël van den Berg (JA21) |
| Beantwoord door | Aerdts , van Bruggen |
| Onderwerpen | economie organisatie en beleid recht staatsrecht |
| Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2026Z07913.html |
| Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20252026-2140.html |
De Autoriteit Persoonsgegevens (AP) doet geen mededelingen over eventuele lopende onderzoeken. Haar onafhankelijkheid brengt bovendien mee dat het aan de AP zelf moet worden gelaten in welke gevallen een onderzoek noodzakelijk en wenselijk is.
Over die informatie beschik ik niet. Mocht het inderdaad zo zijn dat de AP onderzoek doet, dan informeert zij het kabinet daar niet over, ook niet desgevraagd. Op grond van artikel 52 AVG treedt de AP volledig onafhankelijk op en blijft zij vrij van externe invloed en vragen.
Ik beschik niet over aanknopingspunten dat de gegevensbeschermingswetgeving lacunes vertoont, mede gezien de brede werkingssfeer van de AVG. Het komt eerder aan op naleving van de regelgeving; dat deze in voorkomende gevallen tekort schiet, is eerder toe te schrijven aan verschillende andere factoren dan aan de bepalingen in de AVG zelf.
Omdat de NIS2-richtlijn streeft naar harmonisatie tussen de lidstaten, is in de NIS2-richtlijn bewust bepaald alleen essentiële en belangrijke entiteiten uit specifieke kritieke sectoren, subsectoren en soorten entiteiten onder het toepassingsbereik van de NIS2-richtlijn te brengen die zeer belangrijk zijn voor het functioneren van de economie en maatschappij. Incidenten bij deze entiteiten kunnen leiden tot verstoring of compromittering van hun dienstverlening. Deze kunnen grote economische schade veroorzaken of in sommige gevallen ook tot ontwrichting van de samenleving leiden. Bij de omzetting van de NIS2-richtlijn heeft het kabinet ervoor gekozen om niet meer te regelen dan op grond van de Europese regelgeving noodzakelijk is. Dit zou een nationale kop zijn en het kabinetsbeleid is dat er geen nationale koppen komen op Europese regelgeving.
Op grond van de zorgplicht in de Cyberbeveiligingswet moeten essentiële entiteiten en belangrijke entiteiten passende en evenredige technische, operationele en organisatorische maatregelen nemen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen te beheersen. Zorgplichtmaatregelen dragen bij aan het voorkomen van een incident, het beperken van de impact van een incident, het efficiënt en effectief reageren op een incident en het zo snel mogelijk herstellen van een incident. Het risico op een datalek blijft echter altijd aanwezig en kan daarom nooit geheel worden voorkomen.
De vragen zijn afzonderlijk beantwoord.
Hierbij deel ik u mede dat de schriftelijke vragen van het lid Van den Berg (JA21, van uw Kamer aan de Staatssecretaris van Justitie en Veiligheid over het Datalek bij Basic-Fit (ingezonden 15 april 2026) niet binnen de gebruikelijke termijn kunnen worden beantwoord, aangezien nog niet alle benodigde informatie is ontvangen. Ik streef ernaar de vragen zo spoedig mogelijk te beantwoorden.