Kennisbank · Privacy

Privacy en AVG voor het MKB: wat regel je en wat doe je als het misgaat?

Je hoeft niet de hele AVG uit je hoofd te kennen. Begin bij wat er nu speelt: een verkeerd verzonden mail, een verzoek of een nieuwe tool.

Kort antwoord. Kijk per activiteit waarom je persoonsgegevens nodig hebt, welke gegevens dat zijn, wie erbij kan en wanneer ze weg kunnen. Gaat er iets mis of komt er een verzoek binnen, pak dat meteen op. Controleer bij nieuwe software of een leverancier de rollen, afspraken en beveiliging vóór je gegevens deelt. Welke verplichtingen precies gelden, hangt af van jouw rol, sector en situatie.

Door De Compliance Afdeling · Praktische uitleg voor Nederlandse organisaties

Welke vraag heb je nu?

Er is iets misgegaan: beperk het incident en leg feiten vast voordat je de meldplichten beoordeelt. Iemand vraagt om zijn gegevens: registreer het verzoek en de kalendermaandtermijn. Je richt een proces in: bepaal eerst doel, grondslag, minimale gegevens, toegang en bewaartermijn. Een ingevulde vragenlijst is niet automatisch naleving van de AVG.

Vind de route voor jouw situatie
SituatieDirecte routeHulpmiddel
E-mail of bestand bij verkeerde ontvangerVerkeerde ontvanger: eerste actiesIncidentenkaart
Account, laptop of bestand kwijtDatalek herkennen en beoordelenIncidentenkaart
Inzage of verwijdering gevraagdPrivacyverzoek afhandelenInvulformulier privacyverzoek
Gegevens blijven overal staanBewaartermijnen bepalenBewaartermijnenmatrix

De basis in zeven werkbare stappen

  1. Beschrijf per proces doel en verantwoordelijke: ben je zelf verwerkingsverantwoordelijke of verwerker?
  2. Kies per doel een passende grondslag; leg vast welke gegevens echt nodig zijn en wie toegang krijgt.
  3. Informeer mensen begrijpelijk en stel een bewaartermijn met startmoment vast.
  4. Maak verwerkers- en beveiligingsafspraken waar die rol en het risico dat vragen.
  5. Richt een meldroute voor incidenten en een route voor verzoeken in.
  6. Controleer feitelijke uitvoering: rechten, exports, verwijdering, leverancier en back-ups.
  7. Herzie bij nieuwe technologie, nieuw doel, incident of gewijzigde wetgeving.

Een kleine onderneming heeft niet automatisch vrijstelling van de AVG. Een register, DPIA of functionaris voor gegevensbescherming beoordeel je aan de hand van de wettelijke voorwaarden en de concrete verwerkingen; zie ook wanneer een DPIA verplicht is en de bestaande AVG Rollencheck.

Wat staat er voor mensen en je organisatie op het spel?

Voor personen kan een fout leiden tot openbaarmaking van medische of financiële gegevens, identiteitsmisbruik, uitsluiting of een onjuiste beslissing. De ernst hangt af van soort gegevens, ontvanger, omvang, bereikbaarheid en herstel. Voor de onderneming kunnen herstelwerk, klachten, contractuele gevolgen, een schadeclaim en toezicht volgen; geen van die uitkomsten staat automatisch vast.

De praktische maatregel is aantoonbaar werken: leg afwegingen en bewijs bij het juiste proces vast. In Natsionalna agentsia za prihodite, r.o. 47–57 benadrukt het Hof in de context van een cyberaanval dat de verantwoordelijke geschiktheid van beveiliging moet kunnen aantonen. Een incident op zichzelf bewijst nog niet dat elke maatregel ontoereikend was.

Verder lezen bij jouw vraag

Gebruik voor personeelsvragen privacy bij ziekmelding, voor marketing klantgegevens gebruiken, voor formulieren verplichte velden beoordelen en voor websitebezoek cookies en meetsoftware. Bij externe software lees je privacy en leveranciers en het bestaande leveranciersbeoordeling; bij AI persoonsgegevens in AI-tools. Die pagina’s behandelen verschillende vragen, niet één universele checklist.

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . Fictieve voorbeelden en hulpmiddelen zijn praktische DCA-uitwerkingen.

Wat is jouw volgende stap?

Bespreek jouw privacyvraag

Voor een concrete situatie kunnen we de feiten, rollen en benodigde acties samen ordenen. Bij een urgent incident moet je onmiddellijk zelf handelen.

Bespreek jouw privacyvraag

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.