Wetgeving · AVG

AVG uitgelegd voor uw organisatie

De AVG/GDPR beschermt de persoonsgegevens van Europese burgers. Een praktische gids voor uw verplichtingen, de risico's en hoe u privacy aantoonbaar borgt.

Geldig in 2026Laatst bijgewerkt: juni 2026Toezicht: Autoriteit Persoonsgegevens (AP)

In de praktijk

AVG zoals het in uw dossier terechtkomt.

Niet als losse dienst, maar als stap die zichzelf vastlegt in de audit-trail.

Waarom verplicht

Waarom moet uw organisatie de AVG naleven?

  • De AVG is sinds 25 mei 2018 rechtstreeks van toepassing in alle EU-lidstaten. Geldt voor elke organisatie die persoonsgegevens van EU-burgers verwerkt, ongeacht vestigingsplaats.
  • De Autoriteit Persoonsgegevens kan boetes opleggen tot €20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk wat hoger is.
  • Betrokkenen (klanten, medewerkers) hebben afdwingbare rechten: inzage, rectificatie, verwijdering, dataportabiliteit en bezwaar.
  • Een datalek leidt niet alleen tot boetes maar ook tot meldplicht binnen 72 uur, claims van betrokkenen en reputatieschade.

Voor wie

Voor wie geldt de AVG?

Iedere organisatie die persoonsgegevens verwerkt

Geen ondergrens, een ZZP'er met een klantenbestand valt er evengoed onder als een multinational.

Bedrijven met EU-klanten

Ook bedrijven buiten de EU vallen onder de AVG zodra zij goederen of diensten aanbieden aan EU-burgers (extraterritoriale werking).

Werkgevers

Personeelsgegevens, ziekteverzuim en monitoring van werknemers vallen onder strenge privacy-eisen.

Zorg, onderwijs & overheid

Verwerken van bijzondere persoonsgegevens (gezondheid, religie, etniciteit) vereist altijd een specifieke wettelijke grondslag.

Online platforms & ecommerce

Cookies, profiling en geautomatiseerde besluitvorming vereisen expliciete toestemming en transparante informatie.

Compliance- & financiële sector

Spanningsveld tussen AVG en Wwft: cliëntdossiers moeten 5 jaar bewaard worden maar mogen niet langer dan noodzakelijk.

De verplichtingen

Wat moet u concreet doen?

Verwerkingsregister

U houdt een register bij van alle verwerkingen: welke gegevens, voor welk doel, op welke grondslag, hoe lang en met wie gedeeld.

Rechtsgrondslag per verwerking

Elke verwerking heeft één van zes grondslagen: toestemming, overeenkomst, wettelijke plicht, vitaal belang, algemeen belang of gerechtvaardigd belang.

Privacyverklaring & informatieplicht

Heldere, toegankelijke informatie aan betrokkenen op het moment van verzameling, geen verstopte clausules in algemene voorwaarden.

Verwerkersovereenkomsten

Met elke partij die in uw opdracht persoonsgegevens verwerkt (hosting, mail, CRM, accountant) sluit u een AVG-conforme verwerkersovereenkomst.

Datalekmelding

Binnen 72 uur na ontdekking meldt u datalekken aan de AP indien er risico voor betrokkenen is. Bij hoog risico ook aan betrokkenen zelf.

DPIA bij hoog risico

Voor verwerkingen met hoog privacyrisico (profiling, grootschalige bijzondere gegevens) verricht u een Data Protection Impact Assessment vooraf.

Functionaris Gegevensbescherming (FG)

Verplicht voor overheid, grootschalige monitoring of grootschalige verwerking van bijzondere gegevens. Vrijwillig benoemen mag altijd.

Beveiligingsmaatregelen

Passende technische én organisatorische maatregelen: encryptie, toegangsbeheer, back-ups, awareness-trainingen en periodieke audits.

Bewaartermijnen

Niet langer bewaren dan noodzakelijk. Wettelijke bewaarplichten (fiscaal, Wwft) gaan vóór, maar moeten gedocumenteerd zijn.

Stappenplan

Zo wordt u AVG-compliant

01

Nulmeting privacy

We brengen alle verwerkingen, systemen en verwerkers in kaart en toetsen ze aan de AVG.

02

Verwerkingsregister & rechtsgronden

Compleet register, helder per verwerking, met gedocumenteerde rechtsgrondslag en bewaartermijn.

03

Privacyverklaring & cookies

AVG-conforme privacyverklaring, cookie-banner en interne cookie-policy, afgestemd op uw website en applicaties.

04

Verwerkers­overeenkomsten op orde

Alle verwerkersovereenkomsten gecontroleerd, geactualiseerd of nieuw afgesloten, inclusief sub-verwerkers.

05

Incident- & datalekproces

Werkende meldroutes, awareness-training en oefenscenario's voor datalekken.

06

Doorlopend toezicht

Jaarlijkse review, DPIA bij nieuwe verwerkingen, en ondersteuning bij AP-vragen of betrokkenenverzoeken.

Risico bij niet naleven

Wat kost niet-naleving?

Tot €20 miljoen

Of 4% van de wereldwijde jaaromzet, afhankelijk wat hoger is. De AP gebruikt boetebandbreedtes en publiceert maatregelen.

Civiele claims

Betrokkenen kunnen schadevergoeding eisen voor materiële én immateriële schade. Verzamelacties komen steeds vaker voor.

Reputatie & toezicht

AP-onderzoeken worden gepubliceerd. Een datalek of boete leidt vrijwel altijd tot verlies van klantvertrouwen en partnerships.

Actueel

Wat verandert er in 2026?

  • EU AI Act gefaseerd van kracht, geautomatiseerde besluitvorming met persoonsgegevens vereist aanvullende DPIA's en transparantie.
  • EU Data Act treedt in werking: aanvullende rechten rond IoT-data, vaak in combinatie met persoonsgegevens.
  • Verscherpt toezicht door AP op cookie-toestemming en tracking, bedrijven met onjuiste cookie-banners ontvangen actief boetes.
  • ePrivacy-verordening nadert finale fase, strengere eisen aan e-mailmarketing, push-notificaties en device-fingerprinting.

Blijf op de hoogte van compliance-wijzigingen

Korte e-mail zodra DNB, AFM, AP of DFEI iets publiceert dat impact heeft op uw branche. Geen marketing, alleen relevant nieuws.

U kunt zich op elk moment uitschrijven via de link in elke e-mail.

Veelgestelde vragen

AVG-vragen, beantwoord

Klaar om AVG-proof te worden?

Eén werkwijze, één cockpit, één aanspreekpunt. Plan een persoonlijk intakegesprek, wij staan u graag te woord.