Privacy compliance voor het MKB: waar begin je?

Publicatiedatum: 9 september 2026

Geschatte leestijd: 3 minuten

Privacy compliance voor het MKB begint bij de AVG, en die maakt vrijwel geen uitzondering voor kleine bedrijven. De wet geldt sinds 25 mei 2018 voor iedereen die persoonsgegevens verwerkt. Hoeveel werk dat is hangt af van het soort gegevens en het risico van je verwerkingen.

Hieronder staat wat de Autoriteit Persoonsgegevens verplicht stelt, wanneer je een verwerkingsregister nodig hebt, en in welke volgorde je begint.

Kort samengevat

  • De AVG geldt sinds 25 mei 2018 voor elke organisatie die persoonsgegevens verwerkt, ongeacht het aantal medewerkers.
  • De Autoriteit Persoonsgegevens noemt zes verplichte maatregelen, waaronder een verwerkingsregister, een datalekregister en een privacyverklaring.
  • De uitzondering op het verwerkingsregister onder de 250 medewerkers gaat zelden op: verwerk je structureel gegevens van personeel of klanten, dan is het register verplicht.
  • Een datalek meld je binnen 72 uur na kennisname bij de AP. Weekend, vakantie, ziekte of drukte accepteert de AP niet als reden om later te melden.

Geldt de AVG ook voor een bedrijf met tien medewerkers?

Ja. De AVG geldt voor iedereen die persoonsgegevens verwerkt, en dat begint al bij een klantenbestand of een personeelsdossier. Ook de camera bij de ingang en het IP-adres in je serverlogs vallen eronder.

De wet werkt met zes beginselen uit artikel 5: rechtmatigheid, doelbinding, dataminimalisatie, juistheid, opslagbeperking en vertrouwelijkheid. Daar komt de verantwoordingsplicht als zevende overheen. Je moet kunnen aantonen dat je je aan die regels houdt zodra de AP erom vraagt.

Wat per bedrijf verschilt is de hoeveelheid werk. Een installatiebedrijf met vijftien monteurs heeft minder te regelen dan een praktijk die gezondheidsgegevens verwerkt. Voor bijzondere persoonsgegevens gelden strengere eisen. Waar die grens voor jou ligt, is de eerste vraag in ons privacy- en GDPR-advies.

Wat moet je volgens de AVG minimaal geregeld hebben?

De Autoriteit Persoonsgegevens noemt zes maatregelen die de AVG concreet verplicht stelt:

  • Een verwerkingsregister bijhouden.
  • Een risicobeoordeling vooraf uitvoeren, een DPIA, bij verwerkingen met een hoog privacyrisico.
  • Een datalekregister bijhouden, inclusief de lekken die je niet hoeft te melden.
  • Kunnen aantonen dat iemand toestemming heeft gegeven, als je die grondslag gebruikt.
  • Kunnen onderbouwen waarom je wel of geen functionaris gegevensbescherming hebt aangesteld, als dat onduidelijk is.
  • Een privacyverklaring opstellen.

Die eerste en die laatste doen tegengesteld werk. Het verwerkingsregister is je eigen overzicht van welke persoonsgegevens je hebt en waarom, en dat laat je zien als de AP erom vraagt. De privacyverklaring is de publieke kant: daarin vertel je de mensen van wie je gegevens hebt wat je ermee doet.

Heb je een verwerkingsregister nodig met minder dan 250 medewerkers?

Bijna altijd wel. Boven de 250 medewerkers is een verwerkingsregister sowieso verplicht. Daaronder geldt de plicht zodra één van drie situaties speelt: de verwerking is niet incidenteel, er is een hoog risico voor de rechten en vrijheden van betrokkenen, of je verwerkt bijzondere persoonsgegevens.

Die eerste situatie maakt de uitzondering vrijwel leeg. De AP schrijft er zelf bij dat verwerkingen in de praktijk zelden incidenteel zijn, en noemt als voorbeeld de gegevens van medewerkers, klanten, cliënten of patiënten. Heb je personeel in dienst, dan verwerk je structureel persoonsgegevens.

In het register staan per verwerking het doel, de categorieën betrokkenen en gegevens, de bewaartermijn, de ontvangers, doorgifte buiten de Europese Economische Ruimte en je beveiligingsmaatregelen. Die bewaartermijn blijft het langst leeg. Daarover schreven we in AVG bewaartermijn en dataretentie.

Waar begin je als er nog niets ligt?

Bij de inventarisatie, en pas daarna bij de documenten. Deze volgorde werkt:

  1. Zoek uit welke persoonsgegevens je hebt en waar ze staan.
    Salarisadministratie, CRM, mailbox, back-ups, en de spreadsheet op de laptop van de verkoper. Dit kost een ochtend en levert vrijwel altijd een langere lijst op dan verwacht.
  2. Schrijf die lijst om naar een verwerkingsregister.
    Je mag zelf weten hoe. Een spreadsheet voldoet, zolang de voorgeschreven informatie erin staat.
  3. Loop je leveranciers langs.
    Voor elke partij die gegevens voor jou verwerkt is een verwerkersovereenkomst verplicht (artikel 28, derde lid AVG). Ontbreekt die, dan zijn beide partijen aansprakelijk. In de verplichte inhoud noemt de AP letterlijk regelmatige beveiligingstesten, en dat is wat een security scan of pentest oplevert.
  4. Zet de beveiliging op orde.
    Toegangsrechten, tweefactorauthenticatie, updates en werkende back-ups. In ongeveer 70% van onze eigen security assessments komen we nog steeds default wachtwoorden of gedeelde ’tijdelijke’ credentials tegen in productie.
  5. Schrijf de privacyverklaring en de datalekprocedure.
    Die komen als laatste: ze beschrijven wat je in stap 1 tot en met 4 hebt geregeld.

Wat gebeurt er als er toch een datalek is?

Je meldt het binnen 72 uur na kennisname bij de AP, via het meldformulier op hun site. Bellen of mailen kan niet. Gaat het om ransomware of phishing en heb je nog niet alles boven water, dan doe je binnen die 72 uur een voorlopige melding en vul je later aan.

Een late melding accepteert de AP alleen in uitzonderlijke gevallen. Weekend, vakantie, ziekte en drukte gelden expliciet niet als geldige reden. Dat de functionaris gegevensbescherming te laat is geïnformeerd, telt evenmin.

Voor een MKB-bedrijf komt de druk zelden van een boete. Die komt eerder van de klant die om een verwerkersovereenkomst vraagt voordat hij tekent. Zulke vragen kan een security-expert op afroep voor je afhandelen.

Moet een MKB-bedrijf een functionaris gegevensbescherming aanstellen?

Meestal niet. Artikel 37 AVG verplicht een FG voor overheids- en publieke organisaties, voor wie vanuit de kernactiviteit mensen op grote schaal volgt, en voor wie op grote schaal bijzondere of strafrechtelijke gegevens verwerkt. Is het onduidelijk, dan moet je je keuze kunnen onderbouwen.

Hoeveel datalekken worden er in Nederland gemeld?

39.407 in 2025, tegenover 37.839 in 2024. Het aantal accounts dat werd overgenomen steeg van 607 naar 1.742. De cijfers komen uit de jaarlijkse datalekkenrapportage van de Autoriteit Persoonsgegevens.

Is een privacyverklaring verplicht voor elk bedrijf?

Ja. Iedere organisatie moet met een privacyverklaring heldere informatie geven over de persoonsgegevens die zij verwerkt en de doelen waarvoor dat gebeurt. Een privacybeleid is iets anders en alleen verplicht als dat in verhouding staat tot je verwerkingsactiviteiten.

Wat staat er in een verwerkersovereenkomst?

Een omschrijving van de verwerking, de instructies aan de verwerker, een geheimhoudingsplicht, de beveiligingsmaatregelen, afspraken over subverwerkers en hulp bij privacyrechten. De overeenkomst is verplicht op grond van artikel 28, derde lid AVG.

Contact

Weet je waar de persoonsgegevens in jouw bedrijf staan?

Dat antwoord bepaalt hoeveel werk privacy compliance voor jou is. Wij lopen het met je door en zeggen eerlijk wat er nodig is.