AVG-checklist: alle verplichtingen op een rij voor het MKB
De AVG legt 38 concrete verplichtingen op aan bedrijven die persoonsgegevens verwerken. De meeste MKB-bedrijven voldoen bij eerste audit aan 40 tot 60% hiervan. Dit is de volledige checklist per categorie, inclusief de maximale boetes bij niet-naleving.
De Autoriteit Persoonsgegevens (AP) intensiveert haar handhaving. In 2024 legde de AP 48 boetes op aan Nederlandse organisaties, waarvan 12 aan bedrijven met minder dan 50 medewerkers. De gemiddelde boete voor kleine organisaties: €62.000. De meest voorkomende overtredingen zijn te vinden in de checklist hieronder.
Categorie 1: Register van verwerkingsactiviteiten (AVG art. 30)
| Vereiste | Compliant? | Boete bij ontbreken | Actie |
|---|---|---|---|
| Register aanwezig en actueel | Ja / Nee | Artikel 83(4): max. €10M | Maak register, zie register verwerkingen |
| Per verwerking: doel vastgelegd | Ja / Nee | Idem | Beschrijf waarom je data verwerkt |
| Per verwerking: categorieën betrokkenen | Ja / Nee | Idem | Wie zijn het (klanten, mw, prospects) |
| Per verwerking: bewaartermijn | Ja / Nee | Idem | Zie bewaartermijnen |
| Per verwerking: beveiligingsmaatregelen | Ja / Nee | Idem | Beschrijf technische en org. maatregelen |
| Internationale doorgiften vastgelegd | Ja / Nee | Idem | Zijn er US-providers? (Google, Microsoft) |
Categorie 2: Grondslagen (AVG art. 6)
| Grondslag | Wanneer toepassen | Vastgelegd in register? |
|---|---|---|
| Toestemming (art. 6.1a) | Marketing, niet-noodzakelijke cookies | Ja / Nee |
| Overeenkomst (art. 6.1b) | Klantdata voor uitvoering order | Ja / Nee |
| Wettelijke verplichting (art. 6.1c) | Belastingadministratie, loonadministratie | Ja / Nee |
| Vitaal belang (art. 6.1d) | Zelden van toepassing voor MKB | N.v.t. |
| Publieke taak (art. 6.1e) | Alleen overheidsinstanties | N.v.t. |
| Gerechtvaardigd belang (art. 6.1f) | Interne beveiliging, fraudepreventie | Ja / Nee |
Actie: elke verwerking in je register heeft één van deze grondslagen. Ontbrekende grondslag = geen geldige grondslag = overtreding.
Categorie 3: Informatieplicht (AVG art. 13-14)
| Vereiste | Compliant? | Actie |
|---|---|---|
| Privacyverklaring op website aanwezig | Ja / Nee | Maak of update privacyverklaring |
| Alle verwerkingen beschreven in verklaring | Ja / Nee | Controleer elke verwerking in register |
| Contactgegevens verwerkingsverantwoordelijke vermeld | Ja / Nee | Naam, adres, e-mail verplicht |
| Bewaartermijnen vermeld | Ja / Nee | Per categorie of in apart overzicht |
| Rechten betrokkenen beschreven | Ja / Nee | Inzage, correctie, verwijdering, bezwaar |
| Cookietoestemming aanwezig en correct | Ja / Nee | Zie cookies en toestemming |
Categorie 4: Verwerkersovereenkomsten (AVG art. 28)
| Situatie | Vereist? | Compliant? |
|---|---|---|
| Clouddiensten (Microsoft, Google, AWS) | Ja | Ja / Nee |
| Boekhouder of salarisadministrateur | Ja | Ja / Nee |
| IT-beheerder met toegang tot systemen | Ja | Ja / Nee |
| E-mailmarketingdienst (Mailchimp, ActiveCampaign) | Ja | Ja / Nee |
| HR-softwaredienst | Ja | Ja / Nee |
| Hostingprovider | Ja | Ja / Nee |
| Onderaannemer die jouw klantdata verwerkt | Ja | Ja / Nee |
Actie: voor elke externe partij die persoonsdata namens jou verwerkt, is een DPA/verwerkersovereenkomst verplicht. Zie verwerkersovereenkomst.
Categorie 5: Beveiliging (AVG art. 32)
| Maatregel | Niveau | Compliant? |
|---|---|---|
| Toegangsbeveiliging met wachtwoord + MFA | Minimum | Ja / Nee |
| Encryptie van laptops (BitLocker/FileVault) | Minimum | Ja / Nee |
| Beveiligde verbinding (HTTPS, VPN) | Minimum | Ja / Nee |
| Regelmatige back-up, getest | Minimum | Ja / Nee |
| Patchbeheer: kritieke updates binnen 30 dagen | Minimum | Ja / Nee |
| Toegangsbeperking: medewerkers zien alleen wat nodig is | Aanbevolen | Ja / Nee |
| Logging van toegang tot gevoelige data | Aanbevolen | Ja / Nee |
Categorie 6: Rechten betrokkenen (AVG art. 15-22)
| Recht | Reactietermijn | Procedure aanwezig? |
|---|---|---|
| Inzage (art. 15): opvragen welke data je hebt | 1 maand | Ja / Nee |
| Rectificatie (art. 16): onjuiste data corrigeren | 1 maand | Ja / Nee |
| Verwijdering (art. 17): data laten verwijderen | 1 maand | Ja / Nee |
| Bezwaar (art. 21): bezwaar bij marketingverwerking | Direct stoppen | Ja / Nee |
| Dataportabiliteit (art. 20): data in leesbaar formaat | 1 maand | Ja / Nee |
| Menselijke tussenkomst (art. 22): bij geautomatiseerde beslissingen | 1 maand | Ja / Nee |
Actie: stel per recht een procedure in: wie ontvangt het verzoek, wie voert de actie uit, hoe documenteer je het? Zie rechten betrokkenen.
Categorie 7: Datalekken (AVG art. 33-34)
| Vereiste | Compliant? | Boete bij ontbreken |
|---|---|---|
| Datalekprocedure gedocumenteerd | Ja / Nee | Artikel 83(4): max. €10M |
| Datalekregister bijgehouden | Ja / Nee | Idem |
| Meldtermijn 72 uur geborgd in procedure | Ja / Nee | Idem |
| Contactpersoon AP bekend | Ja / Nee | N.v.t. (kennisgebrek) |
| Personeel getraind op herkenning datalek | Ja / Nee | Indirect (aantoonbaarheid) |
AP-boetes per overtredingscategorie
| Overtredingscategorie | Maximum boete | Artikel AVG |
|---|---|---|
| Register verwerkingen ontbreekt | €10.000.000 of 2% omzet | Art. 83(4) |
| Verwerkersovereenkomst ontbreekt | €10.000.000 of 2% omzet | Art. 83(4) |
| Privacyverklaring ontbreekt of incorrect | €20.000.000 of 4% omzet | Art. 83(5) |
| Grondslag ontbreekt | €20.000.000 of 4% omzet | Art. 83(5) |
| Datalek niet gemeld binnen 72 uur | €10.000.000 of 2% omzet | Art. 83(4) |
| Rechten betrokkenen niet nagekomen | €20.000.000 of 4% omzet | Art. 83(5) |
In de praktijk zijn MKB-boetes lager: de AP gebruikt een glijdende schaal op basis van ernst, duur, omzet en medewerking. Bij een eerste overtreding zonder opzet begint de AP doorgaans met een waarschuwing.
Praktijkscenario: accountantskantoor haalt 92% compliance na audit van 1 dag
Een accountantskantoor met 18 medewerkers liet een externe privacyaudit uitvoeren (€1.200 voor 2 dagdelen). Uitkomst per categorie:
| Categorie | Score voor audit | Score na herstel (4 weken) |
|---|---|---|
| Register verwerkingen | 60% | 100% |
| Grondslagen | 80% | 100% |
| Informatieplicht | 55% | 95% |
| Verwerkersovereenkomsten | 40% | 95% |
| Beveiliging | 70% | 85% |
| Rechten betrokkenen | 45% | 90% |
| Datalekprocedure | 30% | 95% |
| Gemiddeld | 54% | 94% |
Herstelkosten (intern, 40 uur): €1.800. Totaal: €3.000. Alternatief: een AP-boete bij de geconstateerde verwerkersovereenkomst-ontbrekingen lag in soortgelijke zaken tussen €8.000 en €35.000.
Stappenplan: AVG-compliance in 5 stappen
Stap 1: maak het register van verwerkingen
Begin hier. Alles hangt eraan: grondslagen, bewaartermijnen, beveiligingsmaatregelen. Zie register van verwerkingen.
Stap 2: controleer en sluit verwerkersovereenkomsten
Inventariseer alle externe partijen met toegang tot persoonsdata. Sluit DPA's af.
Stap 3: update de privacyverklaring
Zorg dat alle verwerkingen uit het register in de verklaring staan.
Stap 4: richt de datalekprocedure in
Wie detecteert, wie besluit te melden, wie meldt aan de AP? Zie datalek melden.
Stap 5: train medewerkers eenmalig en jaarlijks
1 uur per jaar per medewerker over herkenning datalekken en omgang met persoonsverzoeken.
Bijzondere persoonsgegevens: strengere regels
Bijzondere persoonsgegevens vereisen op grond van AVG art. 9 een expliciete uitzondering op het algemene verwerkingsverbod. Voor de meeste MKB-bedrijven zijn de meest relevante categorieën:
| Categorie | Voorbeelden | Uitzondering nodig |
|---|---|---|
| Gezondheidsgegevens | Ziekteverzuim, medische verklaringen | Art. 9.2h (gezondheidszorg) of expliciete toestemming |
| Genetische gegevens | DNA-tests | Zelden voor MKB relevant |
| Biometrische gegevens | Vingerafdruk toegangscontrole, gezichtsherkenning | Art. 9.2a (expliciete toestemming) |
| Ras of etnische afkomst | In geen enkel bedrijfsproces opslaan tenzij noodzakelijk | Art. 9.2 uitzondering vereist |
| Politieke opvattingen | Zelden voor MKB relevant | Art. 9.2 uitzondering vereist |
| Strafrechtelijke gegevens | VOG-verklaring (verwerken resultaat, niet het dossier) | Art. 10 AVG |
| BSN-nummer | Salarisadministratie, identiteitsverificatie | Alleen bij wettelijke grondslag (AWR) |
Als je werkgever bent en verzuimdata bijhoudt (ziek-/betermeldingen): dit zijn gezondheidsgegevens. Je mag weten dát iemand ziek is maar niet waaraan. De bedrijfsarts verwerkt de medische details, jij verwerkt alleen de functionele beperkingen.
Jaarlijkse AVG-onderhoudsroutine
AVG-compliance is geen eenmalig project maar een doorlopende verplichting. Dit is de minimale jaarlijkse routine:
| Kwartaal | Activiteit | Tijdsinvestering |
|---|---|---|
| Q1 | Controleer het register op nieuwe verwerkingen van het voorgaande jaar | 1-2 uur |
| Q2 | Review verwerkersovereenkomsten: zijn er nieuwe leveranciers? Zijn bestaande nog geldig? | 1-2 uur |
| Q3 | Test de datalekprocedure: simuleer een scenario en check de responsprocedure | 2-3 uur |
| Q4 | Privacyverklaring updaten, medewerkers herinneren aan verplichtingen | 2-3 uur |
Totale tijdsinvestering per jaar: 6 tot 10 uur voor de meeste MKB-bedrijven. Dat is minder dan één vergadering per kwartaal.
Veelgestelde vragen
Geldt de AVG ook als ik alleen B2B werk?
Ja. Contactpersonen bij bedrijven zijn ook personen. Naam, e-mailadres en telefoonnummer van een bedrijfskontact zijn persoonsgegevens.
Moet ik een FG aanstellen?
Verplicht als: je overheidsinstantie bent, je op grote schaal bijzondere persoonsgegevens verwerkt (gezondheid, BSN, religie), of je op grote schaal personen stelselmatig monitort. Voor de meeste MKB-bedrijven niet verplicht maar wel nuttig boven 50 medewerkers.
Hoe lang duurt een volledige AVG-audit?
Voor een bedrijf van 10-25 medewerkers: 1 werkdag intern of een halve dag met externe hulp. Voor 50+ medewerkers: 2-4 werkdagen.
De AVG-checklist in cijfers: een volledige AVG-basis-controle duurt 4-8 uur voor een gemiddeld MKB-bedrijf. De meest ontbrekende elementen: register van verwerkingen (55% mist dit), verwerkersovereenkomsten (62% mist er minimaal één), datalekprocedure (71% heeft dit niet gedocumenteerd). Herstelkosten na AVG-incident zonder aantoonbare compliance-inspanning: €15.000-€80.000. Met documentatie en aantoonbare inspanning: €1.000-€10.000. De AP behandelt jaarlijks 5.000-7.000 klachten; 60-70% resulteert in informeel herstel bij medewerking. Kostprijs van een volledig AVG-compliant MKB-basis: 16-24 uur intern plus eventuele juridische check (€500-€2.000 extern).
Jaarlijkse AVG-beoordeling
De AVG is geen eenmalig project maar een doorlopende verplichting. Plan elk jaar een formele beoordeling: zijn alle verwerkingen nog actueel, zijn er nieuwe tools in gebruik genomen, zijn medewerkers geïnformeerd? Koppel dit aan het moment van jaarlijkse functioneringsgesprekken of ISO-audits als die er al zijn. Zo blijft compliance een levend onderdeel van de organisatie.
*Zie ook: Register van verwerkingen | Verwerkersovereenkomst | Privacyverklaring maken | Datalek melden | Bewaartermijnen persoonsgegevens | Rechten betrokkenen | Cookies en toestemming*
Raadpleeg voor actuele cijfers en regelgeving altijd de meest recente informatie van de relevante autoriteiten en brancheorganisaties, zodat je beslissingen gebaseerd zijn op de laatste stand van zaken.