Digitaalgezag logo digitaalgezag
AVG

AVG-checklist: alle verplichtingen op een rij voor het MKB

De AVG legt 38 concrete verplichtingen op aan bedrijven die persoonsgegevens verwerken. De meeste MKB-bedrijven voldoen bij eerste audit aan 40 tot 60% hiervan. Dit is de volledige checklist per categorie, inclusief de maximale boetes bij niet-naleving.

LMLars Molenaar Laatst bijgewerkt: juni 2026
AVG checklist MKB verplichtingen register grondslagen privacyverklaring beveiliging

De Autoriteit Persoonsgegevens (AP) intensiveert haar handhaving. In 2024 legde de AP 48 boetes op aan Nederlandse organisaties, waarvan 12 aan bedrijven met minder dan 50 medewerkers. De gemiddelde boete voor kleine organisaties: €62.000. De meest voorkomende overtredingen zijn te vinden in de checklist hieronder.

Categorie 1: Register van verwerkingsactiviteiten (AVG art. 30)

VereisteCompliant?Boete bij ontbrekenActie
Register aanwezig en actueelJa / NeeArtikel 83(4): max. €10MMaak register, zie register verwerkingen
Per verwerking: doel vastgelegdJa / NeeIdemBeschrijf waarom je data verwerkt
Per verwerking: categorieën betrokkenenJa / NeeIdemWie zijn het (klanten, mw, prospects)
Per verwerking: bewaartermijnJa / NeeIdemZie bewaartermijnen
Per verwerking: beveiligingsmaatregelenJa / NeeIdemBeschrijf technische en org. maatregelen
Internationale doorgiften vastgelegdJa / NeeIdemZijn er US-providers? (Google, Microsoft)

Categorie 2: Grondslagen (AVG art. 6)

GrondslagWanneer toepassenVastgelegd in register?
Toestemming (art. 6.1a)Marketing, niet-noodzakelijke cookiesJa / Nee
Overeenkomst (art. 6.1b)Klantdata voor uitvoering orderJa / Nee
Wettelijke verplichting (art. 6.1c)Belastingadministratie, loonadministratieJa / Nee
Vitaal belang (art. 6.1d)Zelden van toepassing voor MKBN.v.t.
Publieke taak (art. 6.1e)Alleen overheidsinstantiesN.v.t.
Gerechtvaardigd belang (art. 6.1f)Interne beveiliging, fraudepreventieJa / Nee

Actie: elke verwerking in je register heeft één van deze grondslagen. Ontbrekende grondslag = geen geldige grondslag = overtreding.

Categorie 3: Informatieplicht (AVG art. 13-14)

VereisteCompliant?Actie
Privacyverklaring op website aanwezigJa / NeeMaak of update privacyverklaring
Alle verwerkingen beschreven in verklaringJa / NeeControleer elke verwerking in register
Contactgegevens verwerkingsverantwoordelijke vermeldJa / NeeNaam, adres, e-mail verplicht
Bewaartermijnen vermeldJa / NeePer categorie of in apart overzicht
Rechten betrokkenen beschrevenJa / NeeInzage, correctie, verwijdering, bezwaar
Cookietoestemming aanwezig en correctJa / NeeZie cookies en toestemming

Categorie 4: Verwerkersovereenkomsten (AVG art. 28)

SituatieVereist?Compliant?
Clouddiensten (Microsoft, Google, AWS)JaJa / Nee
Boekhouder of salarisadministrateurJaJa / Nee
IT-beheerder met toegang tot systemenJaJa / Nee
E-mailmarketingdienst (Mailchimp, ActiveCampaign)JaJa / Nee
HR-softwaredienstJaJa / Nee
HostingproviderJaJa / Nee
Onderaannemer die jouw klantdata verwerktJaJa / Nee

Actie: voor elke externe partij die persoonsdata namens jou verwerkt, is een DPA/verwerkersovereenkomst verplicht. Zie verwerkersovereenkomst.

Categorie 5: Beveiliging (AVG art. 32)

MaatregelNiveauCompliant?
Toegangsbeveiliging met wachtwoord + MFAMinimumJa / Nee
Encryptie van laptops (BitLocker/FileVault)MinimumJa / Nee
Beveiligde verbinding (HTTPS, VPN)MinimumJa / Nee
Regelmatige back-up, getestMinimumJa / Nee
Patchbeheer: kritieke updates binnen 30 dagenMinimumJa / Nee
Toegangsbeperking: medewerkers zien alleen wat nodig isAanbevolenJa / Nee
Logging van toegang tot gevoelige dataAanbevolenJa / Nee

Categorie 6: Rechten betrokkenen (AVG art. 15-22)

RechtReactietermijnProcedure aanwezig?
Inzage (art. 15): opvragen welke data je hebt1 maandJa / Nee
Rectificatie (art. 16): onjuiste data corrigeren1 maandJa / Nee
Verwijdering (art. 17): data laten verwijderen1 maandJa / Nee
Bezwaar (art. 21): bezwaar bij marketingverwerkingDirect stoppenJa / Nee
Dataportabiliteit (art. 20): data in leesbaar formaat1 maandJa / Nee
Menselijke tussenkomst (art. 22): bij geautomatiseerde beslissingen1 maandJa / Nee

Actie: stel per recht een procedure in: wie ontvangt het verzoek, wie voert de actie uit, hoe documenteer je het? Zie rechten betrokkenen.

Categorie 7: Datalekken (AVG art. 33-34)

VereisteCompliant?Boete bij ontbreken
Datalekprocedure gedocumenteerdJa / NeeArtikel 83(4): max. €10M
Datalekregister bijgehoudenJa / NeeIdem
Meldtermijn 72 uur geborgd in procedureJa / NeeIdem
Contactpersoon AP bekendJa / NeeN.v.t. (kennisgebrek)
Personeel getraind op herkenning datalekJa / NeeIndirect (aantoonbaarheid)

AP-boetes per overtredingscategorie

OvertredingscategorieMaximum boeteArtikel AVG
Register verwerkingen ontbreekt€10.000.000 of 2% omzetArt. 83(4)
Verwerkersovereenkomst ontbreekt€10.000.000 of 2% omzetArt. 83(4)
Privacyverklaring ontbreekt of incorrect€20.000.000 of 4% omzetArt. 83(5)
Grondslag ontbreekt€20.000.000 of 4% omzetArt. 83(5)
Datalek niet gemeld binnen 72 uur€10.000.000 of 2% omzetArt. 83(4)
Rechten betrokkenen niet nagekomen€20.000.000 of 4% omzetArt. 83(5)

In de praktijk zijn MKB-boetes lager: de AP gebruikt een glijdende schaal op basis van ernst, duur, omzet en medewerking. Bij een eerste overtreding zonder opzet begint de AP doorgaans met een waarschuwing.

Praktijkscenario: accountantskantoor haalt 92% compliance na audit van 1 dag

Een accountantskantoor met 18 medewerkers liet een externe privacyaudit uitvoeren (€1.200 voor 2 dagdelen). Uitkomst per categorie:

CategorieScore voor auditScore na herstel (4 weken)
Register verwerkingen60%100%
Grondslagen80%100%
Informatieplicht55%95%
Verwerkersovereenkomsten40%95%
Beveiliging70%85%
Rechten betrokkenen45%90%
Datalekprocedure30%95%
Gemiddeld54%94%

Herstelkosten (intern, 40 uur): €1.800. Totaal: €3.000. Alternatief: een AP-boete bij de geconstateerde verwerkersovereenkomst-ontbrekingen lag in soortgelijke zaken tussen €8.000 en €35.000.

Stappenplan: AVG-compliance in 5 stappen

Stap 1: maak het register van verwerkingen

Begin hier. Alles hangt eraan: grondslagen, bewaartermijnen, beveiligingsmaatregelen. Zie register van verwerkingen.

Stap 2: controleer en sluit verwerkersovereenkomsten

Inventariseer alle externe partijen met toegang tot persoonsdata. Sluit DPA's af.

Stap 3: update de privacyverklaring

Zorg dat alle verwerkingen uit het register in de verklaring staan.

Stap 4: richt de datalekprocedure in

Wie detecteert, wie besluit te melden, wie meldt aan de AP? Zie datalek melden.

Stap 5: train medewerkers eenmalig en jaarlijks

1 uur per jaar per medewerker over herkenning datalekken en omgang met persoonsverzoeken.

Bijzondere persoonsgegevens: strengere regels

Bijzondere persoonsgegevens vereisen op grond van AVG art. 9 een expliciete uitzondering op het algemene verwerkingsverbod. Voor de meeste MKB-bedrijven zijn de meest relevante categorieën:

CategorieVoorbeeldenUitzondering nodig
GezondheidsgegevensZiekteverzuim, medische verklaringenArt. 9.2h (gezondheidszorg) of expliciete toestemming
Genetische gegevensDNA-testsZelden voor MKB relevant
Biometrische gegevensVingerafdruk toegangscontrole, gezichtsherkenningArt. 9.2a (expliciete toestemming)
Ras of etnische afkomstIn geen enkel bedrijfsproces opslaan tenzij noodzakelijkArt. 9.2 uitzondering vereist
Politieke opvattingenZelden voor MKB relevantArt. 9.2 uitzondering vereist
Strafrechtelijke gegevensVOG-verklaring (verwerken resultaat, niet het dossier)Art. 10 AVG
BSN-nummerSalarisadministratie, identiteitsverificatieAlleen bij wettelijke grondslag (AWR)

Als je werkgever bent en verzuimdata bijhoudt (ziek-/betermeldingen): dit zijn gezondheidsgegevens. Je mag weten dát iemand ziek is maar niet waaraan. De bedrijfsarts verwerkt de medische details, jij verwerkt alleen de functionele beperkingen.

Jaarlijkse AVG-onderhoudsroutine

AVG-compliance is geen eenmalig project maar een doorlopende verplichting. Dit is de minimale jaarlijkse routine:

KwartaalActiviteitTijdsinvestering
Q1Controleer het register op nieuwe verwerkingen van het voorgaande jaar1-2 uur
Q2Review verwerkersovereenkomsten: zijn er nieuwe leveranciers? Zijn bestaande nog geldig?1-2 uur
Q3Test de datalekprocedure: simuleer een scenario en check de responsprocedure2-3 uur
Q4Privacyverklaring updaten, medewerkers herinneren aan verplichtingen2-3 uur

Totale tijdsinvestering per jaar: 6 tot 10 uur voor de meeste MKB-bedrijven. Dat is minder dan één vergadering per kwartaal.

Veelgestelde vragen

Geldt de AVG ook als ik alleen B2B werk?

Ja. Contactpersonen bij bedrijven zijn ook personen. Naam, e-mailadres en telefoonnummer van een bedrijfskontact zijn persoonsgegevens.

Moet ik een FG aanstellen?

Verplicht als: je overheidsinstantie bent, je op grote schaal bijzondere persoonsgegevens verwerkt (gezondheid, BSN, religie), of je op grote schaal personen stelselmatig monitort. Voor de meeste MKB-bedrijven niet verplicht maar wel nuttig boven 50 medewerkers.

Hoe lang duurt een volledige AVG-audit?

Voor een bedrijf van 10-25 medewerkers: 1 werkdag intern of een halve dag met externe hulp. Voor 50+ medewerkers: 2-4 werkdagen.


De AVG-checklist in cijfers: een volledige AVG-basis-controle duurt 4-8 uur voor een gemiddeld MKB-bedrijf. De meest ontbrekende elementen: register van verwerkingen (55% mist dit), verwerkersovereenkomsten (62% mist er minimaal één), datalekprocedure (71% heeft dit niet gedocumenteerd). Herstelkosten na AVG-incident zonder aantoonbare compliance-inspanning: €15.000-€80.000. Met documentatie en aantoonbare inspanning: €1.000-€10.000. De AP behandelt jaarlijks 5.000-7.000 klachten; 60-70% resulteert in informeel herstel bij medewerking. Kostprijs van een volledig AVG-compliant MKB-basis: 16-24 uur intern plus eventuele juridische check (€500-€2.000 extern).

Jaarlijkse AVG-beoordeling

De AVG is geen eenmalig project maar een doorlopende verplichting. Plan elk jaar een formele beoordeling: zijn alle verwerkingen nog actueel, zijn er nieuwe tools in gebruik genomen, zijn medewerkers geïnformeerd? Koppel dit aan het moment van jaarlijkse functioneringsgesprekken of ISO-audits als die er al zijn. Zo blijft compliance een levend onderdeel van de organisatie.

*Zie ook: Register van verwerkingen | Verwerkersovereenkomst | Privacyverklaring maken | Datalek melden | Bewaartermijnen persoonsgegevens | Rechten betrokkenen | Cookies en toestemming*

Raadpleeg voor actuele cijfers en regelgeving altijd de meest recente informatie van de relevante autoriteiten en brancheorganisaties, zodat je beslissingen gebaseerd zijn op de laatste stand van zaken.

Lees ook