De AVG is begrijpelijker dan hij lijkt. Hier lees je in gewone taal wat de privacywet van je vraagt en hoe je je basis op orde brengt, zonder eindeloze papierwinkel.
De Algemene Verordening Gegevensbescherming (AVG) geldt voor elk bedrijf dat persoonsgegevens verwerkt. Dat betekent: elk bedrijf. Een webshop met klantadressen, een dienstenverlener met een CRM, een werkgever met personeelsdossiers, ze vallen alle drie onder de AVG. De wet is niet alleen voor grote corporates.
De Autoriteit Persoonsgegevens (AP) handhaaft actief. In 2023 legde de AP boetes op voor in totaal meer dan €15 miljoen. De meest voorkomende reden: onvoldoende technische en organisatorische maatregelen, ontbreken van een register van verwerkingen en niet tijdig gemelde datalekken.
Dit dossier geeft je de basis op orde, zonder eindeloos papierwerk.
| Verplichting | Voor wie | Wat het inhoudt | Sanctie bij ontbreken |
|---|---|---|---|
| Privacyverklaring | Elke verwerkingsverantwoordelijke | Transparantie over welke data, waarom, hoe lang | Boete tot €20 mln of 4% omzet |
| Register van verwerkingen | Bedrijven met ≥250 mw of risicovolle verwerking | Overzicht van alle verwerkingen | Boete tot €10 mln of 2% omzet |
| Verwerkersovereenkomst | Bij inschakelen verwerker (SaaS, IT-partner) | Contractuele beveiligingseisen | Boete en aansprakelijkheid |
| Datalekprocedure | Alle verwerkingsverantwoordelijken | Melden bij AP binnen 72 uur | Boete €5.000-€50.000 MKB |
| Rechten betrokkenen | Alle verwerkingsverantwoordelijken | Inzage, verwijdering, bezwaar afhandelen | Boete tot €20 mln of 4% omzet |
| Bewaartermijnen | Alle verwerkingsverantwoordelijken | Persoonsgegevens niet langer bewaren dan nodig | Boete |
| Cookietoestemming | Websites met tracking | Vrije, geïnformeerde toestemming vragen | Boete €10.000-€200.000 |
| Check | Status bij gemiddeld MKB | Tijdsinvestering om te fixen |
|---|---|---|
| Privacyverklaring aanwezig en actueel | 60% heeft verouderde of incomplete verklaring | 2-4 uur |
| Register van verwerkingen bijgehouden | 45% heeft geen register | 4-8 uur opstellen, 30 min/kwartaal bijhouden |
| Verwerkersovereenkomsten met alle SaaS-leveranciers | 40% mist overeenkomsten | 1-2 uur per leverancier |
| Datalekprocedure gedocumenteerd en geoefend | 70% heeft geen procedure | 2-4 uur opstellen |
| MFA en encryptie voor systemen met persoonsdata | 55% mist technische maatregelen | 2-4 uur activeren in M365 |
| Cookie-toestemmingsbanner correct ingesteld | 50% voldoet niet | 1-2 uur via CookieYes of Cookiebot |
| Datatype | Wettelijke minimumtermijn | Wettelijke maximumtermijn | Grondslag |
|---|---|---|---|
| Salarisadministratie en loonadministratie | 7 jaar | 7 jaar | AWR art. 52 |
| Arbeidsovereenkomsten | Duur dienstverband | Duur dienstverband + 7 jaar | AWR + arbeidsrecht |
| Sollicitatiedossiers (niet aangenomen) | N.v.t. | 4 weken (6 weken bij toestemming) | AVG + UAVG |
| Facturen en boekhouding | 7 jaar | 7 jaar | AWR art. 52 |
| Klantdata na beëindigen relatie | N.v.t. | 2 jaar (gerechtvaardigd belang) | AVG art. 6.1f |
| Camerabewaking | N.v.t. | 4 weken | AP-richtlijn |
| Website-analytics (niet-geanonimiseerd) | N.v.t. | Toestemmingsperiode | AVG art. 6.1a |
| Overtreding | Maximum boete (AVG) | Realistisch voor MKB bij eerste overtreding |
|---|---|---|
| Geen of inadequate privacyverklaring | €20 mln / 4% omzet | Waarschuwing + herstelperiode |
| Datalek niet gemeld of te laat | €10 mln / 2% omzet | €1.000-€10.000 |
| Geen technische maatregelen | €10 mln / 2% omzet | €5.000-€50.000 |
| Tracking zonder toestemming | €20 mln / 4% omzet | €10.000-€200.000 |
| Verwerking zonder grondslag | €20 mln / 4% omzet | €5.000-€50.000 |
| Artikel | Wat je leert |
|---|---|
| Privacyverklaring maken | Stap voor stap een geldige verklaring opstellen |
| Verwerkersovereenkomst | Wanneer verplicht, wat erin moet |
| Datalek melden | De 72-uursprocedure en wanneer je moet melden |
| Bewaartermijnen persoonsgegevens | Wat bewaar je hoe lang |
| AVG checklist | Compacte checklist per onderdeel |
De meeste MKB-bedrijven zijn niet AVG-compliant, maar de kloof is kleiner dan gedacht. De drie meest urgente stappen zijn in een werkweek te zetten.
Stap 1: Privacyverklaring actualiseren (2-4 uur)
Controleer of de verklaring beschrijft welke data je verwerkt, met welk doel, op welke grondslag, hoe lang je het bewaart en welke rechten betrokkenen hebben. Veel sjablonen circuleren online, maar let op: kopieer niet blindelings een verklaring van een ander bedrijf, de grondslag en doelen moeten overeenkomen met jouw verwerking.
Stap 2: Register van verwerkingen opstellen (4-8 uur)
Het register hoeft niet ingewikkeld te zijn. Een spreadsheet of een simpele tabel met per verwerking: naam, doel, grondslag, categorieën persoonsgegevens, ontvangers, bewaartermijn en maatregelen. Zie onze handleiding bij het AVG-register. Eenmaal opgesteld: 30 minuten per kwartaal bijhouden.
Stap 3: Verwerkersovereenkomsten afsluiten (1-2 uur per leverancier)
Elke SaaS-leverancier die persoonsgegevens namens jou verwerkt, is een verwerker. Denk aan: je CRM-leverancier, je boekhoudsoftware, je e-mailmarketingdienst, je HR-systeem. De meeste grote leveranciers hebben een standaard DPA (Data Processing Agreement) beschikbaar in de portal of op verzoek.
De AVG erkent zes grondslagen voor verwerking. Het kiezen van de juiste grondslag is geen formaliteit, het bepaalt welke rechten betrokkenen hebben en wat er bij een bezwaar of verzoek tot verwijdering gebeurt.
| Grondslag | Wanneer van toepassing | Recht op bezwaar? | Recht op verwijdering? |
|---|---|---|---|
| Toestemming (art. 6.1a) | E-mailmarketing, niet-noodzakelijke cookies | Nee (intrekking) | Ja altijd |
| Uitvoering overeenkomst (art. 6.1b) | Klantdata voor levering product/dienst | Nee | Niet tijdens uitvoering |
| Wettelijke verplichting (art. 6.1c) | Belastingadministratie, loonadministratie | Nee | Nee |
| Vitale belangen (art. 6.1d) | Noodgevallen | Nee | N.v.t. |
| Publieke taak (art. 6.1e) | Overheidsinstanties | Beperkt | Beperkt |
| Gerechtvaardigd belang (art. 6.1f) | B2B-klantdata, beveiliging, fraude-preventie | Ja | Ja tenzij zwaarder belang |
Voor de meeste MKB-bedrijven zijn drie grondslagen relevant: toestemming voor marketing, uitvoering overeenkomst voor klantlevering en wettelijke verplichting voor de boekhouding. Het gerechtvaardigd belang is de meest genuanceerde grondslag en vereist een afweging die je documenteert.
Geldt de AVG ook voor kleine bedrijven zonder IT-afdeling?
Ja. De AVG geldt voor elk bedrijf dat persoonsgegevens verwerkt, ongeacht de omvang. Er zijn beperkte vrijstellingen voor bedrijven met minder dan 250 medewerkers rond het register van verwerkingen, maar de overige verplichtingen (privacyverklaring, datalekmelding, rechten van betrokkenen) gelden altijd.
Hoe lang duurt het om AVG-basis op orde te brengen?
Voor een gemiddeld MKB-bedrijf: 2-3 werkdagen. Privacyverklaring opstellen: 2-4 uur. Register van verwerkingen: 4-8 uur. Verwerkersovereenkomsten: 1-2 uur per leverancier (sjablonen beschikbaar). Datalekprocedure: 2-4 uur. Technische maatregelen (MFA, encryptie): 2-4 uur.
Wat is het verschil tussen verwerkingsverantwoordelijke en verwerker?
De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking: dat ben jij als ondernemer. De verwerker verwerkt data namens jou: je CRM-leverancier, je salarisverwerker, je IT-partner. Met elke verwerker sluit je een verwerkersovereenkomst.
Twee principes uit de AVG die bij veel MKB-bedrijven onbekend zijn maar die de compliance structureel vergemakkelijken.
Privacy by design betekent dat je bij het ontwerpen van nieuwe systemen, processen of producten al nadenkt over de privacyrisico's en die inbouwt. Wanneer je een nieuw klantportaal bouwt: welke data is echt nodig? Hoe lang bewaar je het? Wie heeft toegang?
Privacy by default betekent dat de standaardinstellingen van je systemen de meest privacy-vriendelijke zijn. Een nieuw CRM-veld voor klantdata: standaard leeg, niet standaard gevuld. Een rapportage: standaard geanonimiseerd, niet standaard persoonsgebonden.
Beide principes verminderen het risico op een AVG-overtreding structureel, niet door meer documentatie, maar door betere systeemkeuzes. De Autoriteit Persoonsgegevens weegt aantoonbaar geïmplementeerde privacy by design mee als verzachtende omstandigheid bij een overtreding.
Een FG is verplicht voor:
Voor de meeste MKB-bedrijven is een FG niet verplicht maar wel nuttig als de verwerkingen complex zijn. Veel organisaties schakelen een externe FG in op abonnementsbasis (€200-€600 per maand) voor advies en toezicht zonder de kosten van een fulltime functionaris.
De Autoriteit Persoonsgegevens kan bij een klacht of incident drie documenten opvragen. Wie ze paraat heeft, staat sterker bij een onderzoek:
Document 1: Het register van verwerkingen. Per verwerking: doel, grondslag, categorieën data, ontvangers, bewaartermijn, maatregelen. Zie AVG-register opstellen.
Document 2: De verwerkersovereenkomsten met alle SaaS-leveranciers. Bewaar ze per leverancier in een map. Controleer jaarlijks of er nieuwe leveranciers zijn bijgekomen die ontbreken.
Document 3: De datalekprocedure. Wie belt wie, wanneer meld je bij de AP, hoe informeer je betrokkenen. Maximaal 2 pagina's.
Samen kosten deze drie documenten 8-16 uur om op te stellen. Ze zijn daarna in 15-30 minuten per kwartaal bij te houden. Wat ze voorkomen: een boete van €5.000-€50.000 bij een incident waarbij je niet kunt aantonen dat je maatregelen had genomen.
Veel MKB-bedrijven gebruiken Amerikaanse clouddiensten (Google, Microsoft, Salesforce, HubSpot). Dit is toegestaan onder de AVG mits de juiste waarborgen zijn getroffen. Voor Microsoft, Google en Salesforce zijn dit de Standard Contractual Clauses (SCC's) die standaard in de verwerkersovereenkomst zijn opgenomen.
Let op bij minder bekende diensten: controleer of de leverancier een DPA biedt, of er een EU-serveroptie is, en of de SCC's aanwezig zijn. Zonder deze waarborgen is gebruik van de dienst voor verwerking van persoonsgegevens een AVG-overtreding.
*Zie ook: AVG checklist | Datalek melden | Rechten betrokkenen AVG | Cybersecurity MKB | Cookies en toestemming | NIS2 compliance | Register van verwerkingen*
Aanstellen functionaris gegevensbescherming in het MKB: profiel, positie, taken en aanmelding bij de Autoriteit Persoonsgegevens in heldere stappen.
Een privacyverklaring is verplicht onder de AVG. Wat moet er precies in staan, wat zijn de meest gemaakte fouten en hoe schrijf je er een die ook echt werkt?
Een verwerkersovereenkomst is verplicht als een externe partij persoonsgegevens verwerkt namens jouw organisatie. Met wie sluit je er een, wat staat erin en wat kost het als je het nalaat?
Wanneer ben je verplicht een datalek te melden bij de AP en bij betrokkenen? Concrete criteria, meldingstermijnen, het stappenplan en veelgemaakte fouten.
Hoe lang mag je persoonsgegevens bewaren onder de AVG? Concrete bewaartermijnen per categorie, de spanning met wettelijke bewaarplichten en een praktisch stappenplan.
Volledige AVG-checklist voor het MKB: 38 verplichtingen per categorie met status, actie en AP-boetemaximum. Register, grondslagen, privacyverklaring, beveiliging en rechten betrokkenen.
Een register van verwerkingsactiviteiten is verplicht onder de AVG. Wat erin moet staan, wanneer je het nodig hebt en een praktische aanpak.
Wanneer heb je toestemming nodig voor cookies, wat moet een cookiebanner vermelden en hoe voldoe je aan de AVG en Telecommunicatiewet? Praktisch overzicht voor MKB-websites.
Betrokkenen hebben 6 rechten onder de AVG. Vergelijking van alle rechten op reactietermijn, uitzonderingen en boetes bij niet-nakoming. Met procedure-sjabloon.
Wanneer is een DPIA verplicht en hoe voer je er een uit? Dit artikel legt de stappen, criteria en valkuilen uit, met een werkbaar stappenplan voor het MKB.
AVG-boetes lopen op tot 20 miljoen euro of 4 procent van de jaaromzet. Wanneer deelt de Autoriteit Persoonsgegevens ze uit en hoe voorkom je ze? Een helder overzicht voor het MKB.
Persoonsgegevens verwerken mag alleen met een geldige grondslag. De AVG kent er 6, van toestemming tot gerechtvaardigd belang. Welke kies je, en hoe pas je ze toe in het MKB?
Privacy by design betekent privacy vanaf de start meenemen, niet achteraf erbij. De AVG verplicht het. Wat houdt het in en hoe pas je het praktisch toe in het MKB?
Een functionaris gegevensbescherming (FG) is niet voor elk bedrijf verplicht. Wanneer moet je er een aanstellen, wat doet die en wat zijn de alternatieven voor het MKB?
Gebruik je clouddiensten van buiten de EU? Dan is er sprake van internationale doorgifte van persoonsgegevens. Wanneer mag dat en hoe regel je het AVG-proof in het MKB?
Persoonsgegevens zijn meer dan naam en adres. Ook een IP-adres of kenteken telt mee. Wat valt er precies onder de AVG en hoe ga je er in het MKB mee om? Een helder overzicht.
Gezondheid, ras, geloof en biometrie zijn bijzondere persoonsgegevens met een verwerkingsverbod. Wanneer mag je ze toch verwerken en hoe ga je er in het MKB veilig mee om?
Anonimiseren en pseudonimiseren klinken hetzelfde, maar zijn juridisch heel verschillend. Wat is het onderscheid en hoe gebruik je beide om je AVG-risico te verlagen in het MKB?
Mag je zomaar een nieuwsbrief sturen? De AVG en de spamregels stellen eisen aan e-mailmarketing. Wanneer heb je toestemming nodig en hoe doe je het netjes in het MKB?
Camerabeelden zijn persoonsgegevens, dus cameratoezicht valt onder de AVG. Wanneer mag je filmen, hoe lang bewaar je beelden en wat moet je melden? Een overzicht voor het MKB.
De AVG eist passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. Wat valt daaronder en hoe regel je het concreet in het MKB?