Wetgeving · AVG
De AVG/GDPR beschermt de persoonsgegevens van Europese burgers. Een praktische gids voor uw verplichtingen, de risico's en hoe u privacy aantoonbaar borgt.
Geldig in 2026Laatst bijgewerkt: juni 2026Toezicht: Autoriteit Persoonsgegevens (AP)
In de praktijk
AVG zoals het in uw dossier terechtkomt.
Niet als losse dienst, maar als stap die zichzelf vastlegt in de audit-trail.
Waarom verplicht
Voor wie
Geen ondergrens, een ZZP'er met een klantenbestand valt er evengoed onder als een multinational.
Ook bedrijven buiten de EU vallen onder de AVG zodra zij goederen of diensten aanbieden aan EU-burgers (extraterritoriale werking).
Personeelsgegevens, ziekteverzuim en monitoring van werknemers vallen onder strenge privacy-eisen.
Verwerken van bijzondere persoonsgegevens (gezondheid, religie, etniciteit) vereist altijd een specifieke wettelijke grondslag.
Cookies, profiling en geautomatiseerde besluitvorming vereisen expliciete toestemming en transparante informatie.
Spanningsveld tussen AVG en Wwft: cliëntdossiers moeten 5 jaar bewaard worden maar mogen niet langer dan noodzakelijk.
De verplichtingen
U houdt een register bij van alle verwerkingen: welke gegevens, voor welk doel, op welke grondslag, hoe lang en met wie gedeeld.
Elke verwerking heeft één van zes grondslagen: toestemming, overeenkomst, wettelijke plicht, vitaal belang, algemeen belang of gerechtvaardigd belang.
Heldere, toegankelijke informatie aan betrokkenen op het moment van verzameling, geen verstopte clausules in algemene voorwaarden.
Met elke partij die in uw opdracht persoonsgegevens verwerkt (hosting, mail, CRM, accountant) sluit u een AVG-conforme verwerkersovereenkomst.
Binnen 72 uur na ontdekking meldt u datalekken aan de AP indien er risico voor betrokkenen is. Bij hoog risico ook aan betrokkenen zelf.
Voor verwerkingen met hoog privacyrisico (profiling, grootschalige bijzondere gegevens) verricht u een Data Protection Impact Assessment vooraf.
Verplicht voor overheid, grootschalige monitoring of grootschalige verwerking van bijzondere gegevens. Vrijwillig benoemen mag altijd.
Passende technische én organisatorische maatregelen: encryptie, toegangsbeheer, back-ups, awareness-trainingen en periodieke audits.
Niet langer bewaren dan noodzakelijk. Wettelijke bewaarplichten (fiscaal, Wwft) gaan vóór, maar moeten gedocumenteerd zijn.
Stappenplan
We brengen alle verwerkingen, systemen en verwerkers in kaart en toetsen ze aan de AVG.
Compleet register, helder per verwerking, met gedocumenteerde rechtsgrondslag en bewaartermijn.
AVG-conforme privacyverklaring, cookie-banner en interne cookie-policy, afgestemd op uw website en applicaties.
Alle verwerkersovereenkomsten gecontroleerd, geactualiseerd of nieuw afgesloten, inclusief sub-verwerkers.
Werkende meldroutes, awareness-training en oefenscenario's voor datalekken.
Jaarlijkse review, DPIA bij nieuwe verwerkingen, en ondersteuning bij AP-vragen of betrokkenenverzoeken.
Risico bij niet naleven
Tot €20 miljoen
Of 4% van de wereldwijde jaaromzet, afhankelijk wat hoger is. De AP gebruikt boetebandbreedtes en publiceert maatregelen.
Civiele claims
Betrokkenen kunnen schadevergoeding eisen voor materiële én immateriële schade. Verzamelacties komen steeds vaker voor.
Reputatie & toezicht
AP-onderzoeken worden gepubliceerd. Een datalek of boete leidt vrijwel altijd tot verlies van klantvertrouwen en partnerships.
Actueel
Korte e-mail zodra DNB, AFM, AP of DFEI iets publiceert dat impact heeft op uw branche. Geen marketing, alleen relevant nieuws.
U kunt zich op elk moment uitschrijven via de link in elke e-mail.
Veelgestelde vragen
Eén werkwijze, één cockpit, één aanspreekpunt. Plan een persoonlijk intakegesprek, wij staan u graag te woord.