Digitaalgezag logo digitaalgezag
AVG

AVG voor het MKB: de complete gids zonder juridisch jargon

De AVG is begrijpelijker dan hij lijkt. Hier lees je in gewone taal wat de privacywet van je vraagt en hoe je je basis op orde brengt, zonder eindeloze papierwinkel.

AVG kennisdossier Digitaalgezag

De Algemene Verordening Gegevensbescherming (AVG) geldt voor elk bedrijf dat persoonsgegevens verwerkt. Dat betekent: elk bedrijf. Een webshop met klantadressen, een dienstenverlener met een CRM, een werkgever met personeelsdossiers, ze vallen alle drie onder de AVG. De wet is niet alleen voor grote corporates.

De Autoriteit Persoonsgegevens (AP) handhaaft actief. In 2023 legde de AP boetes op voor in totaal meer dan €15 miljoen. De meest voorkomende reden: onvoldoende technische en organisatorische maatregelen, ontbreken van een register van verwerkingen en niet tijdig gemelde datalekken.

Dit dossier geeft je de basis op orde, zonder eindeloos papierwerk.

Wat de AVG van je vraagt: overzicht per verplichting

VerplichtingVoor wieWat het inhoudtSanctie bij ontbreken
PrivacyverklaringElke verwerkingsverantwoordelijkeTransparantie over welke data, waarom, hoe langBoete tot €20 mln of 4% omzet
Register van verwerkingenBedrijven met ≥250 mw of risicovolle verwerkingOverzicht van alle verwerkingenBoete tot €10 mln of 2% omzet
VerwerkersovereenkomstBij inschakelen verwerker (SaaS, IT-partner)Contractuele beveiligingseisenBoete en aansprakelijkheid
DatalekprocedureAlle verwerkingsverantwoordelijkenMelden bij AP binnen 72 uurBoete €5.000-€50.000 MKB
Rechten betrokkenenAlle verwerkingsverantwoordelijkenInzage, verwijdering, bezwaar afhandelenBoete tot €20 mln of 4% omzet
BewaartermijnenAlle verwerkingsverantwoordelijkenPersoonsgegevens niet langer bewaren dan nodigBoete
CookietoestemmingWebsites met trackingVrije, geïnformeerde toestemming vragenBoete €10.000-€200.000

AVG-checklist: wat de meeste MKB-bedrijven missen

CheckStatus bij gemiddeld MKBTijdsinvestering om te fixen
Privacyverklaring aanwezig en actueel60% heeft verouderde of incomplete verklaring2-4 uur
Register van verwerkingen bijgehouden45% heeft geen register4-8 uur opstellen, 30 min/kwartaal bijhouden
Verwerkersovereenkomsten met alle SaaS-leveranciers40% mist overeenkomsten1-2 uur per leverancier
Datalekprocedure gedocumenteerd en geoefend70% heeft geen procedure2-4 uur opstellen
MFA en encryptie voor systemen met persoonsdata55% mist technische maatregelen2-4 uur activeren in M365
Cookie-toestemmingsbanner correct ingesteld50% voldoet niet1-2 uur via CookieYes of Cookiebot

Bewaartermijnen voor de meest voorkomende data

DatatypeWettelijke minimumtermijnWettelijke maximumtermijnGrondslag
Salarisadministratie en loonadministratie7 jaar7 jaarAWR art. 52
ArbeidsovereenkomstenDuur dienstverbandDuur dienstverband + 7 jaarAWR + arbeidsrecht
Sollicitatiedossiers (niet aangenomen)N.v.t.4 weken (6 weken bij toestemming)AVG + UAVG
Facturen en boekhouding7 jaar7 jaarAWR art. 52
Klantdata na beëindigen relatieN.v.t.2 jaar (gerechtvaardigd belang)AVG art. 6.1f
CamerabewakingN.v.t.4 wekenAP-richtlijn
Website-analytics (niet-geanonimiseerd)N.v.t.ToestemmingsperiodeAVG art. 6.1a

Boetes AP in de praktijk: wat MKB-bedrijven riskeren

OvertredingMaximum boete (AVG)Realistisch voor MKB bij eerste overtreding
Geen of inadequate privacyverklaring€20 mln / 4% omzetWaarschuwing + herstelperiode
Datalek niet gemeld of te laat€10 mln / 2% omzet€1.000-€10.000
Geen technische maatregelen€10 mln / 2% omzet€5.000-€50.000
Tracking zonder toestemming€20 mln / 4% omzet€10.000-€200.000
Verwerking zonder grondslag€20 mln / 4% omzet€5.000-€50.000

Artikelen in dit dossier

ArtikelWat je leert
Privacyverklaring makenStap voor stap een geldige verklaring opstellen
VerwerkersovereenkomstWanneer verplicht, wat erin moet
Datalek meldenDe 72-uursprocedure en wanneer je moet melden
Bewaartermijnen persoonsgegevensWat bewaar je hoe lang
AVG checklistCompacte checklist per onderdeel

Hoe je AVG-basis snel op orde brengt

De meeste MKB-bedrijven zijn niet AVG-compliant, maar de kloof is kleiner dan gedacht. De drie meest urgente stappen zijn in een werkweek te zetten.

Stap 1: Privacyverklaring actualiseren (2-4 uur)

Controleer of de verklaring beschrijft welke data je verwerkt, met welk doel, op welke grondslag, hoe lang je het bewaart en welke rechten betrokkenen hebben. Veel sjablonen circuleren online, maar let op: kopieer niet blindelings een verklaring van een ander bedrijf, de grondslag en doelen moeten overeenkomen met jouw verwerking.

Stap 2: Register van verwerkingen opstellen (4-8 uur)

Het register hoeft niet ingewikkeld te zijn. Een spreadsheet of een simpele tabel met per verwerking: naam, doel, grondslag, categorieën persoonsgegevens, ontvangers, bewaartermijn en maatregelen. Zie onze handleiding bij het AVG-register. Eenmaal opgesteld: 30 minuten per kwartaal bijhouden.

Stap 3: Verwerkersovereenkomsten afsluiten (1-2 uur per leverancier)

Elke SaaS-leverancier die persoonsgegevens namens jou verwerkt, is een verwerker. Denk aan: je CRM-leverancier, je boekhoudsoftware, je e-mailmarketingdienst, je HR-systeem. De meeste grote leveranciers hebben een standaard DPA (Data Processing Agreement) beschikbaar in de portal of op verzoek.

Grondslagen voor verwerking: het juiste fundament kiezen

De AVG erkent zes grondslagen voor verwerking. Het kiezen van de juiste grondslag is geen formaliteit, het bepaalt welke rechten betrokkenen hebben en wat er bij een bezwaar of verzoek tot verwijdering gebeurt.

GrondslagWanneer van toepassingRecht op bezwaar?Recht op verwijdering?
Toestemming (art. 6.1a)E-mailmarketing, niet-noodzakelijke cookiesNee (intrekking)Ja altijd
Uitvoering overeenkomst (art. 6.1b)Klantdata voor levering product/dienstNeeNiet tijdens uitvoering
Wettelijke verplichting (art. 6.1c)Belastingadministratie, loonadministratieNeeNee
Vitale belangen (art. 6.1d)NoodgevallenNeeN.v.t.
Publieke taak (art. 6.1e)OverheidsinstantiesBeperktBeperkt
Gerechtvaardigd belang (art. 6.1f)B2B-klantdata, beveiliging, fraude-preventieJaJa tenzij zwaarder belang

Voor de meeste MKB-bedrijven zijn drie grondslagen relevant: toestemming voor marketing, uitvoering overeenkomst voor klantlevering en wettelijke verplichting voor de boekhouding. Het gerechtvaardigd belang is de meest genuanceerde grondslag en vereist een afweging die je documenteert.

Veelgestelde vragen

Geldt de AVG ook voor kleine bedrijven zonder IT-afdeling?

Ja. De AVG geldt voor elk bedrijf dat persoonsgegevens verwerkt, ongeacht de omvang. Er zijn beperkte vrijstellingen voor bedrijven met minder dan 250 medewerkers rond het register van verwerkingen, maar de overige verplichtingen (privacyverklaring, datalekmelding, rechten van betrokkenen) gelden altijd.

Hoe lang duurt het om AVG-basis op orde te brengen?

Voor een gemiddeld MKB-bedrijf: 2-3 werkdagen. Privacyverklaring opstellen: 2-4 uur. Register van verwerkingen: 4-8 uur. Verwerkersovereenkomsten: 1-2 uur per leverancier (sjablonen beschikbaar). Datalekprocedure: 2-4 uur. Technische maatregelen (MFA, encryptie): 2-4 uur.

Wat is het verschil tussen verwerkingsverantwoordelijke en verwerker?

De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking: dat ben jij als ondernemer. De verwerker verwerkt data namens jou: je CRM-leverancier, je salarisverwerker, je IT-partner. Met elke verwerker sluit je een verwerkersovereenkomst.


Privacy by design en privacy by default

Twee principes uit de AVG die bij veel MKB-bedrijven onbekend zijn maar die de compliance structureel vergemakkelijken.

Privacy by design betekent dat je bij het ontwerpen van nieuwe systemen, processen of producten al nadenkt over de privacyrisico's en die inbouwt. Wanneer je een nieuw klantportaal bouwt: welke data is echt nodig? Hoe lang bewaar je het? Wie heeft toegang?

Privacy by default betekent dat de standaardinstellingen van je systemen de meest privacy-vriendelijke zijn. Een nieuw CRM-veld voor klantdata: standaard leeg, niet standaard gevuld. Een rapportage: standaard geanonimiseerd, niet standaard persoonsgebonden.

Beide principes verminderen het risico op een AVG-overtreding structureel, niet door meer documentatie, maar door betere systeemkeuzes. De Autoriteit Persoonsgegevens weegt aantoonbaar geïmplementeerde privacy by design mee als verzachtende omstandigheid bij een overtreding.

De Functionaris Gegevensbescherming (FG): wanneer verplicht?

Een FG is verplicht voor:

  • Overheidsinstanties
  • Organisaties die stelselmatig en grootschalig bijzondere persoonsgegevens verwerken (gezondheid, religie, ras, biometrie)
  • Organisaties die op grote schaal mensen volgen (locatiedata, gedragsprofilering)

Voor de meeste MKB-bedrijven is een FG niet verplicht maar wel nuttig als de verwerkingen complex zijn. Veel organisaties schakelen een externe FG in op abonnementsbasis (€200-€600 per maand) voor advies en toezicht zonder de kosten van een fulltime functionaris.

Praktisch: de drie documenten die je altijd beschikbaar moet hebben

De Autoriteit Persoonsgegevens kan bij een klacht of incident drie documenten opvragen. Wie ze paraat heeft, staat sterker bij een onderzoek:

Document 1: Het register van verwerkingen. Per verwerking: doel, grondslag, categorieën data, ontvangers, bewaartermijn, maatregelen. Zie AVG-register opstellen.

Document 2: De verwerkersovereenkomsten met alle SaaS-leveranciers. Bewaar ze per leverancier in een map. Controleer jaarlijks of er nieuwe leveranciers zijn bijgekomen die ontbreken.

Document 3: De datalekprocedure. Wie belt wie, wanneer meld je bij de AP, hoe informeer je betrokkenen. Maximaal 2 pagina's.

Samen kosten deze drie documenten 8-16 uur om op te stellen. Ze zijn daarna in 15-30 minuten per kwartaal bij te houden. Wat ze voorkomen: een boete van €5.000-€50.000 bij een incident waarbij je niet kunt aantonen dat je maatregelen had genomen.

Internationale aspecten: EU-clouddiensten en doorgifte buiten de EU

Veel MKB-bedrijven gebruiken Amerikaanse clouddiensten (Google, Microsoft, Salesforce, HubSpot). Dit is toegestaan onder de AVG mits de juiste waarborgen zijn getroffen. Voor Microsoft, Google en Salesforce zijn dit de Standard Contractual Clauses (SCC's) die standaard in de verwerkersovereenkomst zijn opgenomen.

Let op bij minder bekende diensten: controleer of de leverancier een DPA biedt, of er een EU-serveroptie is, en of de SCC's aanwezig zijn. Zonder deze waarborgen is gebruik van de dienst voor verwerking van persoonsgegevens een AVG-overtreding.

*Zie ook: AVG checklist | Datalek melden | Rechten betrokkenen AVG | Cybersecurity MKB | Cookies en toestemming | NIS2 compliance | Register van verwerkingen*

Alle artikelen in dit dossier

01

Functionaris gegevensbescherming aanstellen: stappenplan en profiel

Aanstellen functionaris gegevensbescherming in het MKB: profiel, positie, taken en aanmelding bij de Autoriteit Persoonsgegevens in heldere stappen.

02

Privacyverklaring opstellen: wat er verplicht in moet staan

Een privacyverklaring is verplicht onder de AVG. Wat moet er precies in staan, wat zijn de meest gemaakte fouten en hoe schrijf je er een die ook echt werkt?

03

Verwerkersovereenkomst afsluiten: wanneer verplicht en hoe?

Een verwerkersovereenkomst is verplicht als een externe partij persoonsgegevens verwerkt namens jouw organisatie. Met wie sluit je er een, wat staat erin en wat kost het als je het nalaat?

04

Datalek melden: wanneer moet het en hoe doe je het?

Wanneer ben je verplicht een datalek te melden bij de AP en bij betrokkenen? Concrete criteria, meldingstermijnen, het stappenplan en veelgemaakte fouten.

05

Persoonsgegevens bewaren: hoe lang mag en moet het?

Hoe lang mag je persoonsgegevens bewaren onder de AVG? Concrete bewaartermijnen per categorie, de spanning met wettelijke bewaarplichten en een praktisch stappenplan.

06

AVG-checklist: alle verplichtingen op een rij voor het MKB

Volledige AVG-checklist voor het MKB: 38 verplichtingen per categorie met status, actie en AP-boetemaximum. Register, grondslagen, privacyverklaring, beveiliging en rechten betrokkenen.

07

Register van verwerkingsactiviteiten: wat het is en hoe je het maakt

Een register van verwerkingsactiviteiten is verplicht onder de AVG. Wat erin moet staan, wanneer je het nodig hebt en een praktische aanpak.

08

Cookies en toestemming: wat zijn je verplichtingen?

Wanneer heb je toestemming nodig voor cookies, wat moet een cookiebanner vermelden en hoe voldoe je aan de AVG en Telecommunicatiewet? Praktisch overzicht voor MKB-websites.

09

AVG-rechten van betrokkenen: procedures, reactietijden en boetes

Betrokkenen hebben 6 rechten onder de AVG. Vergelijking van alle rechten op reactietermijn, uitzonderingen en boetes bij niet-nakoming. Met procedure-sjabloon.

10

DPIA uitvoeren: wanneer verplicht en hoe pak je het aan

Wanneer is een DPIA verplicht en hoe voer je er een uit? Dit artikel legt de stappen, criteria en valkuilen uit, met een werkbaar stappenplan voor het MKB.

11

AVG-boetes: hoe hoog kunnen ze zijn en wanneer dreigen ze?

AVG-boetes lopen op tot 20 miljoen euro of 4 procent van de jaaromzet. Wanneer deelt de Autoriteit Persoonsgegevens ze uit en hoe voorkom je ze? Een helder overzicht voor het MKB.

12

Verwerkingsgrondslagen AVG: de 6 wettelijke grondslagen

Persoonsgegevens verwerken mag alleen met een geldige grondslag. De AVG kent er 6, van toestemming tot gerechtvaardigd belang. Welke kies je, en hoe pas je ze toe in het MKB?

13

Privacy by design: privacy vanaf het begin meebouwen

Privacy by design betekent privacy vanaf de start meenemen, niet achteraf erbij. De AVG verplicht het. Wat houdt het in en hoe pas je het praktisch toe in het MKB?

14

Functionaris gegevensbescherming (FG): wanneer verplicht?

Een functionaris gegevensbescherming (FG) is niet voor elk bedrijf verplicht. Wanneer moet je er een aanstellen, wat doet die en wat zijn de alternatieven voor het MKB?

15

Internationale doorgifte AVG: gegevens buiten de EU

Gebruik je clouddiensten van buiten de EU? Dan is er sprake van internationale doorgifte van persoonsgegevens. Wanneer mag dat en hoe regel je het AVG-proof in het MKB?

16

Wat zijn persoonsgegevens? Uitleg voor het MKB

Persoonsgegevens zijn meer dan naam en adres. Ook een IP-adres of kenteken telt mee. Wat valt er precies onder de AVG en hoe ga je er in het MKB mee om? Een helder overzicht.

17

Bijzondere persoonsgegevens: extra streng beschermd

Gezondheid, ras, geloof en biometrie zijn bijzondere persoonsgegevens met een verwerkingsverbod. Wanneer mag je ze toch verwerken en hoe ga je er in het MKB veilig mee om?

18

Anonimiseren en pseudonimiseren: het verschil en de waarde

Anonimiseren en pseudonimiseren klinken hetzelfde, maar zijn juridisch heel verschillend. Wat is het onderscheid en hoe gebruik je beide om je AVG-risico te verlagen in het MKB?

19

E-mailmarketing en de AVG: nieuwsbrieven zonder boete

Mag je zomaar een nieuwsbrief sturen? De AVG en de spamregels stellen eisen aan e-mailmarketing. Wanneer heb je toestemming nodig en hoe doe je het netjes in het MKB?

20

Cameratoezicht en de AVG: wat mag en wat niet?

Camerabeelden zijn persoonsgegevens, dus cameratoezicht valt onder de AVG. Wanneer mag je filmen, hoe lang bewaar je beelden en wat moet je melden? Een overzicht voor het MKB.

21

Beveiliging van persoonsgegevens: passende maatregelen

De AVG eist passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. Wat valt daaronder en hoe regel je het concreet in het MKB?