Regelgeving

AVG/GDPR voor kleine bedrijven: praktische checklist

Echoo · Bijgewerkt op 11 juli 2026 · 4 min lezen

“Wij zijn maar een klein bedrijf, de AVG geldt toch niet voor ons?” Het is een hardnekkig misverstand. De AVG (in het Engels: GDPR) maakt geen uitzondering op basis van je grootte. Verwerk je persoonsgegevens, en dat doe je zodra je een klantenbestand, nieuwsbrief of personeelsadministratie hebt, dan gelden de regels ook voor jou. Het goede nieuws: de basis is perfect behapbaar. In dit artikel lees je wat de AVG van je verwacht, en krijg je een afvinkbare checklist.

De AVG eist “passende beveiliging”. Doe de gratis cybersecurity-scan om te zien of jouw beveiliging aan die eis voldoet.

Wat is de AVG en wie raakt het?

De AVG (Algemene Verordening Gegevensbescherming) is de Europese privacywet. Ze bepaalt hoe je met persoonsgegevens mag omgaan: alle informatie waarmee je een persoon kunt identificeren, zoals namen, e-mailadressen, telefoonnummers, adressen of rekeningnummers.

De reikwijdte is breed: de AVG geldt voor elke onderneming of zelfstandige die persoonsgegevens verwerkt. Een eenmanszaak met een klantenlijst valt er dus net zo goed onder als een groot bedrijf. Grootte is geen vrijstelling, het bepaalt hooguit hoe zwaar sommige verplichtingen wegen.

De kernverplichtingen

De AVG oogt indrukwekkend, maar voor een klein bedrijf komt het neer op een handvol kernprincipes.

1. Dataminimalisatie

Verzamel enkel de gegevens die je echt nodig hebt. Heb je voor een nieuwsbrief geen geboortedatum nodig? Vraag ze dan niet. Minder gegevens betekent minder risico én minder werk om ze te beschermen.

2. Een duidelijke privacyverklaring

Je moet mensen helder informeren over wat je met hun gegevens doet: welke gegevens je verzamelt, waarom, hoelang je ze bewaart en wat hun rechten zijn. Dat gebeurt via een privacyverklaring, bijvoorbeeld op je website.

3. Passende beveiliging

Je moet persoonsgegevens passend beveiligen tegen verlies, diefstal of ongeoorloofde toegang. Dit is meteen het punt waar privacy en cyberbeveiliging elkaar raken: de AVG verplicht je niet alleen om zorgvuldig met gegevens om te gaan, maar ook om ze technisch te beschermen. Denk aan sterke wachtwoorden, updates, back-ups en toegangsbeheer.

4. Datalekken melden binnen 72 uur

Gaat er toch iets mis, gegevens gelekt, gestolen of per ongeluk gedeeld, dan moet je dat in veel gevallen binnen 72 uur melden aan de toezichthouder. Die klok tikt snel, dus weet op voorhand hoe je zo’n melding doet.

5. Een verwerkingsregister bijhouden

Je moet een verwerkingsregister bijhouden, een overzicht van welke gegevens je verwerkt en waarom, wanneer de verwerking niet incidenteel is, hoog risico inhoudt, of bijzondere categorieën van gegevens betreft (zoals gezondheids- of biometrische gegevens). Voor de meeste bedrijven met een vaste klanten- of personeelsadministratie is dat register dus aan de orde.

Wie houdt toezicht, en wat riskeer je?

In België is de Gegevensbeschermingsautoriteit (GBA) de toezichthouder. Zij behandelt klachten, controleert en kan sancties opleggen.

En die sancties zijn niet symbolisch: boetes kunnen oplopen tot €20 miljoen of 4% van de wereldwijde jaaromzet (het hoogste van beide bedragen). In de praktijk worden zulke maximumboetes voorbehouden voor de zwaarste overtredingen, maar het toont dat de wet tanden heeft. Voor een klein bedrijf is zelfs een beperkte boete of een reputatieschade al pijnlijk.

Praktische AVG-checklist

Loop deze punten af. Kun je overal “ja” zeggen, dan heb je de basis stevig staan.

  • Ik weet welke persoonsgegevens ik verzamel en van wie (klanten, prospects, personeel, leveranciers).
  • Ik verzamel enkel wat ik nodig heb en gooi weg wat ik niet meer gebruik.
  • Ik heb een duidelijke privacyverklaring die vertelt welke gegevens ik verzamel, waarom, hoelang en wat de rechten zijn.
  • Ik beveilig mijn gegevens passend: sterke wachtwoorden, updates, back-ups en beperkte toegang.
  • Ik weet hoe en waar ik een datalek meld en kan dat binnen 72 uur.
  • Ik houd een verwerkingsregister bij als mijn verwerking niet incidenteel is, hoog risico inhoudt of bijzondere gegevens betreft.
  • Ik gebruik gegevens alleen voor het doel waarvoor ik ze verzamelde.
  • Ik kan verzoeken van betrokkenen behandelen (inzage, correctie of verwijdering van hun gegevens).
  • Mijn dienstverleners (bv. boekhoud- of e-mailsoftware) gaan zelf correct met de gegevens om.

Wil je de beveiligingskant grondiger aanpakken, gebruik dan onze bredere cybersecurity-checklist voor KMO’s. Die vult de technische kant van “passende beveiliging” concreet in.

AVG en cyberbeveiliging: twee kanten van dezelfde medaille

De AVG is niet alleen een juridisch verhaal. De verplichting tot “passende beveiliging” maakt cyberbeveiliging tot een wettelijke plicht, niet zomaar een goed idee. Een datalek is vaak het gevolg van een beveiligingsprobleem: een gehackte mailbox, een verloren laptop zonder encryptie, een zwak wachtwoord. Wie zijn beveiliging op orde heeft, voldoet dus meteen aan een groot stuk van de AVG, én verkleint de kans dat je ooit die 72-uursmelding moet doen.

Kort samengevat

  • De AVG geldt voor elke onderneming of zelfstandige die persoonsgegevens verwerkt, grootte is geen vrijstelling.
  • Kernverplichtingen: dataminimalisatie, een duidelijke privacyverklaring, passende beveiliging, datalekken melden binnen 72 uur en een verwerkingsregister wanneer de verwerking niet incidenteel is.
  • In België houdt de GBA toezicht; boetes lopen op tot €20 miljoen of 4% van de wereldwijde jaaromzet.
  • “Passende beveiliging” maakt cyberbeveiliging tot een wettelijke plicht, de checklist hierboven brengt je een heel eind.

Volgende stap: Doe de gratis cybersecurity-scan en krijg een persoonlijk actieplan voor jouw KMO, zo weet je meteen of je “passende beveiliging” ook echt passend is.

Veelgestelde vragen

Geldt de AVG ook voor mijn kleine KMO of eenmanszaak?

Ja. De AVG maakt geen uitzondering op basis van grootte: zodra je persoonsgegevens verwerkt, en dat doe je al met een klantenbestand, nieuwsbrief of personeelsadministratie, gelden de regels ook voor jou. Een eenmanszaak valt er dus net zo goed onder als een groot bedrijf.

Moet mijn KMO een verwerkingsregister bijhouden?

Je moet een verwerkingsregister bijhouden wanneer de verwerking niet incidenteel is, een hoog risico inhoudt of bijzondere gegevens betreft (zoals gezondheids- of biometrische gegevens). Voor de meeste bedrijven met een vaste klanten- of personeelsadministratie is dat register dus aan de orde.

Binnen hoeveel tijd moet ik een datalek melden in België?

In veel gevallen moet je een datalek binnen 72 uur melden aan de toezichthouder, in België de Gegevensbeschermingsautoriteit (GBA). Die klok tikt snel, dus zorg dat je op voorhand weet hoe en waar je zo'n melding doet.

Hoe hoog kunnen de AVG-boetes oplopen?

Boetes kunnen oplopen tot €20 miljoen of 4% van de wereldwijde jaaromzet (het hoogste van beide bedragen). Zulke maximumboetes zijn voorbehouden voor de zwaarste overtredingen, maar zelfs een beperkte boete of reputatieschade is voor een klein bedrijf al pijnlijk.

Wat betekent passende beveiliging onder de AVG?

De AVG verplicht je om persoonsgegevens technisch te beschermen tegen verlies, diefstal of ongeoorloofde toegang. Concreet gaat het om sterke wachtwoorden, updates, back-ups en toegangsbeheer. Met onze gratis cybersecurity-scan (/scan/) zie je of jouw beveiliging aan die eis voldoet.