Publicatiedatum: 9 september 2026
Geschatte leestijd: 3 minuten
Privacy compliance voor het MKB begint bij de AVG, en die maakt vrijwel geen uitzondering voor kleine bedrijven. De wet geldt sinds 25 mei 2018 voor iedereen die persoonsgegevens verwerkt. Hoeveel werk dat is hangt af van het soort gegevens en het risico van je verwerkingen.
Hieronder staat wat de Autoriteit Persoonsgegevens verplicht stelt, wanneer je een verwerkingsregister nodig hebt, en in welke volgorde je begint.
Ja. De AVG geldt voor iedereen die persoonsgegevens verwerkt, en dat begint al bij een klantenbestand of een personeelsdossier. Ook de camera bij de ingang en het IP-adres in je serverlogs vallen eronder.
De wet werkt met zes beginselen uit artikel 5: rechtmatigheid, doelbinding, dataminimalisatie, juistheid, opslagbeperking en vertrouwelijkheid. Daar komt de verantwoordingsplicht als zevende overheen. Je moet kunnen aantonen dat je je aan die regels houdt zodra de AP erom vraagt.
Wat per bedrijf verschilt is de hoeveelheid werk. Een installatiebedrijf met vijftien monteurs heeft minder te regelen dan een praktijk die gezondheidsgegevens verwerkt. Voor bijzondere persoonsgegevens gelden strengere eisen. Waar die grens voor jou ligt, is de eerste vraag in ons privacy- en GDPR-advies.
De Autoriteit Persoonsgegevens noemt zes maatregelen die de AVG concreet verplicht stelt:
Die eerste en die laatste doen tegengesteld werk. Het verwerkingsregister is je eigen overzicht van welke persoonsgegevens je hebt en waarom, en dat laat je zien als de AP erom vraagt. De privacyverklaring is de publieke kant: daarin vertel je de mensen van wie je gegevens hebt wat je ermee doet.
Bijna altijd wel. Boven de 250 medewerkers is een verwerkingsregister sowieso verplicht. Daaronder geldt de plicht zodra één van drie situaties speelt: de verwerking is niet incidenteel, er is een hoog risico voor de rechten en vrijheden van betrokkenen, of je verwerkt bijzondere persoonsgegevens.
Die eerste situatie maakt de uitzondering vrijwel leeg. De AP schrijft er zelf bij dat verwerkingen in de praktijk zelden incidenteel zijn, en noemt als voorbeeld de gegevens van medewerkers, klanten, cliënten of patiënten. Heb je personeel in dienst, dan verwerk je structureel persoonsgegevens.
In het register staan per verwerking het doel, de categorieën betrokkenen en gegevens, de bewaartermijn, de ontvangers, doorgifte buiten de Europese Economische Ruimte en je beveiligingsmaatregelen. Die bewaartermijn blijft het langst leeg. Daarover schreven we in AVG bewaartermijn en dataretentie.
Bij de inventarisatie, en pas daarna bij de documenten. Deze volgorde werkt:
Je meldt het binnen 72 uur na kennisname bij de AP, via het meldformulier op hun site. Bellen of mailen kan niet. Gaat het om ransomware of phishing en heb je nog niet alles boven water, dan doe je binnen die 72 uur een voorlopige melding en vul je later aan.
Een late melding accepteert de AP alleen in uitzonderlijke gevallen. Weekend, vakantie, ziekte en drukte gelden expliciet niet als geldige reden. Dat de functionaris gegevensbescherming te laat is geïnformeerd, telt evenmin.
Voor een MKB-bedrijf komt de druk zelden van een boete. Die komt eerder van de klant die om een verwerkersovereenkomst vraagt voordat hij tekent. Zulke vragen kan een security-expert op afroep voor je afhandelen.
Meestal niet. Artikel 37 AVG verplicht een FG voor overheids- en publieke organisaties, voor wie vanuit de kernactiviteit mensen op grote schaal volgt, en voor wie op grote schaal bijzondere of strafrechtelijke gegevens verwerkt. Is het onduidelijk, dan moet je je keuze kunnen onderbouwen.
39.407 in 2025, tegenover 37.839 in 2024. Het aantal accounts dat werd overgenomen steeg van 607 naar 1.742. De cijfers komen uit de jaarlijkse datalekkenrapportage van de Autoriteit Persoonsgegevens.
Ja. Iedere organisatie moet met een privacyverklaring heldere informatie geven over de persoonsgegevens die zij verwerkt en de doelen waarvoor dat gebeurt. Een privacybeleid is iets anders en alleen verplicht als dat in verhouding staat tot je verwerkingsactiviteiten.
Een omschrijving van de verwerking, de instructies aan de verwerker, een geheimhoudingsplicht, de beveiligingsmaatregelen, afspraken over subverwerkers en hulp bij privacyrechten. De overeenkomst is verplicht op grond van artikel 28, derde lid AVG.
Dat antwoord bepaalt hoeveel werk privacy compliance voor jou is. Wij lopen het met je door en zeggen eerlijk wat er nodig is.
Ontvang elke maand één concreet inzicht dat speelt op het gebied van informatiebeveiliging binnen het MKB.
Je gegevens gebruiken we alleen voor de nieuwsbrief. Uitschrijven kan altijd.