De AVG (Algemene Verordening Gegevensbescherming) trad in werking op 25 mei 2018, maar in 2026 zijn nog altijd veel Belgische kmo's niet volledig in orde. Volgens een onderzoek van de Gegevensbeschermingsautoriteit (GBA) heeft bijna 40% van de Belgische kmo's geen actueel verwerkingsregister, en 55% heeft geen conform privacybeleid op de website. Toch zijn de sancties reëel: de GBA heeft sinds 2019 meer dan 150 boetes uitgesproken, waarvan sommige tegen kleine ondernemingen. Deze praktische gids toont u stap voor stap hoe u AVG compliance in uw kmo realiseert, zonder er weken of een torenhoog budget aan te besteden.

De AVG in België: wettelijk kader en toezichthouder

Het wettelijk kader

De AVG (Verordening (EU) 2016/679) is een Europese verordening die rechtstreeks van toepassing is in alle lidstaten, ook in België. Ze wordt in Belgisch recht aangevuld door:

  • De wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens (de Belgische kaderwet)
  • De wet van 5 september 2018 tot oprichting van de Gegevensbeschermingsautoriteit (GBA)
  • Diverse sectorale wetgeving: de wet op de privacy op het werk, de wet op elektronische marketing, enz.

De GBA (Gegevensbeschermingsautoriteit)

De GBA is de nationale toezichthoudende autoriteit in België. Ze is in 2019 de opvolger geworden van de vroegere Commissie voor de Bescherming van de Persoonlijke Levenssfeer.

  • Eerstelijnsdienst: eerste contact, klachten, vragen om informatie
  • Kenniscentrum: adviezen, aanbevelingen, richtlijnen
  • Inspectiedienst: onderzoeken op het terrein en online
  • Geschillenkamer: het beslissingsorgaan dat sancties oplegt

Contact: gegevensbeschermingsautoriteit.be – T. +32 (0)2 274 48 00

Jaar Aantal sancties Totaalbedrag van de boetes
2019-2020 25 ongeveer 800.000 EUR
2021 40 ongeveer 1.200.000 EUR
2022 35 ongeveer 1.500.000 EUR
2023 38 ongeveer 2.000.000 EUR
2024 42 ongeveer 2.500.000 EUR
2025 50+ ongeveer 3.000.000 EUR
  • Waarschuwingen en ingebrekestellingen (de meest voorkomende sanctie voor kmo's)
  • Administratieve boetes (tot 20 miljoen EUR of 4% van de wereldwijde omzet)
  • Bevel tot naleving binnen een bepaalde termijn
  • Tijdelijk verbod op verwerking
  • Verplichting om de betrokkenen te informeren
  • Google Belgium: 600.000 EUR wegens niet-naleving van het recht op vergetelheid
  • Proximus: 20.000 EUR wegens direct marketing zonder toestemming
  • Een arts: 3.000 EUR wegens het onbeveiligd versturen van medische gegevens
  • Een kmo in e-commerce: 10.000 EUR wegens het ontbreken van een verwerkingsregister en een gebrekkig privacybeleid

AVG compliance voor kmo's: wat is er van toepassing?

Wanneer is de AVG van toepassing op uw kmo?

AVG compliance geldt zodra u persoonsgegevens verwerkt. In de praktijk is elke kmo betrokken, want u verwerkt sowieso persoonsgegevens:

  • Klanten: naam, adres, e-mailadres, telefoonnummer, aankoophistoriek
  • Werknemers: identificatiegegevens, loon, evaluaties, medische gegevens (arbeidsgeneeskunde)
  • Leveranciers: contactgegevens van de contactpersonen
  • Prospecten: gegevens verzameld via uw website (formulieren, cookies, nieuwsbrief)
  • Websitebezoekers: IP-adres, cookies, navigatiegegevens

De 7 fundamentele beginselen van de AVG

Elke gegevensverwerking moet deze 7 beginselen naleven:

Beginsel Concrete betekenis
Rechtmatigheid, behoorlijkheid, transparantie U moet over een rechtsgrond beschikken en de betrokkenen informeren
Doelbinding Verzamel gegevens enkel voor precieze en gerechtvaardigde doeleinden
Minimale gegevensverwerking Verzamel enkel de strikt noodzakelijke gegevens
Juistheid Houd de gegevens actueel en corrigeer fouten
Opslagbeperking Bewaar gegevens niet langer dan nodig
Integriteit en vertrouwelijkheid Bescherm de gegevens tegen ongeoorloofde toegang
Verantwoordingsplicht (accountability) U moet uw compliance kunnen aantonen

De 6 rechtsgronden om gegevens te verwerken

U moet elke verwerking kunnen verantwoorden op basis van een van deze 6 rechtsgronden:

  1. Toestemming: de betrokkene heeft uitdrukkelijk ingestemd (bv. inschrijving op de nieuwsbrief, marketingcookies)
  2. Uitvoering van een overeenkomst: de verwerking is nodig om een overeenkomst uit te voeren (bv. een bestelling leveren, een arbeidsovereenkomst beheren)
  3. Wettelijke verplichting: de wet verplicht u ertoe (bv. facturen 7 jaar bewaren, sociale aangiften)
  4. Vitaal belang: bescherming van het leven van de betrokkene (zelden van toepassing bij kmo's)
  5. Vervulling van een taak van algemeen belang: (zelden van toepassing bij privé-kmo's)
  6. Gerechtvaardigd belang: uw commercieel belang rechtvaardigt de verwerking, mits afweging tegen de rechten van de betrokkene (bv. B2B-prospectie, fraudepreventie, IT-beveiliging)

Toestemming moet:

  • Vrij zijn: geen vooraf aangevinkt vakje, geen gedwongen toestemming
  • Specifiek zijn: één toestemming per doeleinde
  • Geïnformeerd zijn: de betrokkene weet waarmee hij instemt
  • Ondubbelzinnig zijn: een duidelijke handeling (een vakje aanvinken, klikken op "Ik ga akkoord")
  • Herroepbaar zijn: de betrokkene kan zijn toestemming op elk moment intrekken

AVG compliance in 8 stappen

Stap 1: breng uw gegevensverwerkingen in kaart (verwerkingsregister)

Het verwerkingsregister is het centrale document van uw AVG compliance. Het is verplicht voor elke onderneming met meer dan 250 werknemers, maar ook voor kmo's waarvan de verwerkingen niet occasioneel zijn — en dat geldt voor bijna elke kmo.

Documenteer voor elke verwerking:

Veld Voorbeeld (klantenbeheer) Voorbeeld (nieuwsbrief)
Naam van de verwerking Beheer van de klantenrelatie Verzenden van de nieuwsbrief
Verantwoordelijke Zaakvoerder van de BV Marketingafdeling
Doeleinde Facturatie, opvolging van bestellingen Commerciële informatie
Categorieën van personen Klanten Abonnees van de nieuwsbrief
Categorieën van gegevens Naam, adres, e-mail, btw-nummer, aankopen E-mail, voornaam
Rechtsgrond Uitvoering van de overeenkomst Toestemming
Ontvangers Boekhouder, facturatiesoftware Mailchimp (verwerker)
Doorgifte buiten de EU Nee Ja (Mailchimp in de VS)
Bewaartermijn 7 jaar na de laatste factuur Tot uitschrijving
Beveiligingsmaatregelen Beperkte toegang, versleuteling Double opt-in, uitschrijflink
  • GBA-model: de Belgische GBA biedt een gratis Excel-model aan op haar website (gegevensbeschermingsautoriteit.be)
  • CNIL-model: de Franse CNIL biedt eveneens een AVG-compatibel model aan
  • GDPR Register (gdprregister.eu): gratis onlinetool voor kmo's

Stap 2: stel uw privacybeleid op

Uw privacybeleid (of privacyverklaring) moet toegankelijk zijn op uw website en in uw kantoren. Het moet de betrokkenen op een duidelijke en begrijpelijke manier informeren.

  • Identiteit en contactgegevens van de verwerkingsverantwoordelijke (uw onderneming)
  • Contactgegevens van de DPO (indien u er een heeft)
  • Doeleinden en rechtsgronden van elke verwerking
  • Categorieën van verwerkte gegevens
  • Ontvangers of categorieën van ontvangers
  • Doorgiften naar derde landen (buiten de EU) en de gebruikte waarborgen
  • Bewaartermijnen
  • Rechten van de betrokkenen (inzage, rectificatie, wissing, overdraagbaarheid, verzet, beperking)
  • Recht om een klacht in te dienen bij de GBA
  • Verplicht of vrijwillig karakter van het verstrekken van de gegevens
  • Een generiek model kopiëren zonder het aan uw situatie aan te passen
  • Onbegrijpelijk juridisch jargon gebruiken
  • De verwerkers niet vermelden (hostingprovider, CRM, mailingtool)
  • De doorgiften buiten de EU vergeten (Mailchimp, Google Analytics, Facebook)
  • De bewaartermijnen niet vermelden

Stap 3: beheer de cookies op uw website

Cookies zijn een gevoelig onderwerp in België. De GBA en de ePrivacy-richtlijn leggen strikte regels op:

Type Voorbeelden Toestemming nodig?
Strikt noodzakelijk Winkelmandje, sessie, beveiliging Nee
Functioneel Taalvoorkeuren, inlogstatus Afhankelijk (aanbevolen: ja)
Analytisch Google Analytics, Matomo Ja
Marketing/advertentie Facebook Pixel, Google Ads, retargeting Ja
  • Cookiebanner: toon bij het eerste bezoek een banner waarmee elke cookiecategorie apart aanvaard of geweigerd kan worden
  • Geen vooraf aangevinkte vakjes: de vakjes moeten standaard uitgevinkt staan (arrest Planet49, HvJEU 2019)
  • Weigeren even makkelijk als aanvaarden: de knop "Weigeren" moet even zichtbaar zijn als de knop "Aanvaarden"
  • Geen "cookiewall": u mag de toegang tot de site niet blokkeren als de gebruiker cookies weigert (standpunt van de GBA)
  • Cookiebot: populaire CMP-oplossing (Consent Management Platform), AVG-conform. Gratis tot 1 pagina, betalend vanaf 9 EUR/maand
  • Tarteaucitron.js: open source en gratis, veel gebruikt in de Franstalige wereld
  • Complianz: WordPress-plugin, vanaf 5 EUR/maand
  • Axeptio: Franse oplossing met verzorgde interface, vanaf 19 EUR/maand

Stap 4: beveilig de persoonsgegevens

De AVG vereist "passende technische en organisatorische maatregelen" om gegevens te beschermen. Voor AVG compliance in uw kmo betekent dit concreet:

  • Wachtwoorden: beleid voor sterke wachtwoorden (minimaal 12 tekens, complex, uniek). Gebruik een wachtwoordbeheerder (Bitwarden, 1Password, KeePass)
  • Tweestapsverificatie (2FA): activeer deze op alle kritieke accounts (e-mail, CRM, bank, cloud)
  • Versleuteling: versleutel de harde schijven van laptops (BitLocker op Windows, FileVault op Mac)
  • Antivirus en firewall: houd deze up-to-date
  • Updates: pas systematisch de beveiligingsupdates van software en besturingssystemen toe
  • Back-ups: regelmatige (dagelijkse) back-up van gegevens, op een externe drager of in de cloud, test de restore
  • Beperkte toegang: elke werknemer mag enkel toegang hebben tot de gegevens die nodig zijn voor zijn functie (need-to-knowprincipe)
  • Beveiligde wifi: WPA3, complex wachtwoord, apart gastennetwerk
  • Bewustmaking van werknemers: leer uw werknemers de goede praktijken aan (phishing, wachtwoorden, melden van incidenten)
  • Schriftelijke procedures: procedure bij een datalek, procedure voor de uitoefening van rechten, verwijderingsprocedure
  • Contracten met verwerkers: verplichte AVG-clausules (artikel 28)
  • Clean-desk-beleid: geen documenten met persoonsgegevens onbeheerd laten liggen

Stap 5: beheer uw verwerkers (artikel 28)

Elke verwerker die voor uw rekening persoonsgegevens verwerkt, moet een verwerkersovereenkomst (Data Processing Agreement of DPA) ondertekenen conform artikel 28 van de AVG.

Verwerker Type gegevens Gevestigd in de EU?
Boekhouder/fiduciaire Financiële gegevens, werknemers Ja (doorgaans)
Webhostingprovider (Combell, OVH, Hostinger) Websitegegevens, e-mails Afhankelijk
CRM-software (HubSpot, Salesforce, Teamleader) Klantgegevens Afhankelijk (vaak VS)
Mailingtool (Mailchimp, Brevo, ActiveCampaign) E-mails van abonnees Afhankelijk (vaak VS)
Boekhoudsoftware (Exact, Yuki, Octopus, BOB50) Financiële gegevens Ja (doorgaans)
Clouddienst (Google Workspace, Microsoft 365) Alle gegevens VS (modelcontractbepalingen)
Sociaal secretariaat (Securex, Partena, Liantis, Acerta) Werknemersgegevens Ja
Loonsoftware Loongegevens Ja

Sinds het Schrems II-arrest (2020) en het EU-US Data Privacy Framework (2023):

  • Doorgiften naar Amerikaanse bedrijven die gecertificeerd zijn onder het Data Privacy Framework zijn toegelaten
  • Voor de andere gevallen moet u modelcontractbepalingen (Standard Contractual Clauses) gebruiken, aangenomen door de Europese Commissie
  • Ga na of uw Amerikaanse verwerker gecertificeerd is: dataprivacyframework.gov

Stap 6: respecteer de rechten van de betrokkenen

De AVG kent 8 rechten toe aan de personen van wie u de gegevens verwerkt:

Recht Wat het inhoudt Antwoordtermijn
Inzage De betrokkene kan een kopie van zijn gegevens opvragen 1 maand
Rectificatie Onjuiste gegevens corrigeren 1 maand
Wissing (recht op vergetelheid) Gegevens verwijderen (tenzij een wettelijke bewaarplicht geldt) 1 maand
Beperking De verwerking tijdelijk beperken 1 maand
Overdraagbaarheid Zijn gegevens ontvangen in een machineleesbaar formaat 1 maand
Verzet Zich verzetten tegen de verwerking (gerechtvaardigd belang, direct marketing) Onmiddellijk (bij direct marketing)
Geen geautomatiseerde besluitvorming Niet onderworpen worden aan een volledig geautomatiseerde beslissing 1 maand
Intrekking van toestemming Toestemming op elk moment intrekken Onmiddellijk
  1. Wijs een verantwoordelijke aan voor het behandelen van aanvragen (de DPO indien u er een heeft, anders de zaakvoerder)
  2. Maak een specifiek e-mailadres aan (bv. privacy@uwbedrijf.be)
  3. Controleer de identiteit van de aanvrager voordat u antwoordt
  4. Antwoord binnen de termijn van 1 maand (verlengbaar met 2 maanden bij een complexe aanvraag)
  5. Documenteer elke aanvraag en uw antwoord (bewijs van compliance)

Stap 7: bereid u voor op datalekken

Een datalek (data breach) is elk beveiligingsincident dat leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde openbaarmaking van persoonsgegevens.

  • Een werknemer stuurt per vergissing een klantenbestand naar de verkeerde persoon
  • Een laptop met klantgegevens wordt gestolen
  • Uw website wordt gehackt en de gegevens van gebruikers liggen bloot
  • Ransomware versleutelt uw gegevens (en steelt ze mogelijk)
  • Een phishingmail geeft een aanvaller toegang tot uw CRM
  1. Documenteer het incident (aard, betrokken gegevens, aantal personen, gevolgen)
  2. Beoordeel het risico voor de betrokkenen
  3. Meld het bij de GBA binnen 72 uur als het risico niet verwaarloosbaar is (onlineformulier op gegevensbeschermingsautoriteit.be)
  4. Informeer de betrokkenen "zo snel mogelijk" als het risico hoog is (bv. financiële gegevens of gezondheidsgegevens blootgesteld)
  5. Neem corrigerende maatregelen om de schade te beperken en herhaling te voorkomen

Zelfs als het datalek geen melding aan de GBA vereist, moet u het documenteren in een intern register (verplichting van artikel 33, lid 5 van de AVG).

Stap 8: wijs indien nodig een DPO aan

De DPO (Data Protection Officer, of functionaris voor gegevensbescherming) is verplicht in 3 gevallen:

  1. U bent een overheidsinstantie
  2. Uw kernactiviteiten bestaan uit een regelmatige en stelselmatige observatie van personen op grote schaal
  3. Uw kernactiviteiten bestaan uit grootschalige verwerking van gevoelige gegevens (gezondheid, biometrie, strafrechtelijke veroordelingen)

In de praktijk is een DPO voor de meeste Belgische kmo's niet verplicht. Toch is het sterk aan te raden om binnen de onderneming iemand aan te wijzen die verantwoordelijk is voor de AVG compliance.

  • Interne DPO: een werknemer die een AVG-opleiding volgt (opleiding van 2 tot 5 dagen, kostprijs: 1.000 tot 3.000 EUR)
  • Externe DPO: een gespecialiseerde consultant of kantoor. Kostprijs: 300 tot 800 EUR/maand voor een kmo
  • Interne aanspreekpersoon: zonder de officiële titel van DPO, wijs een interne AVG-referent aan

Budget voor AVG compliance bij een Belgische kmo

Raming van de compliancekosten

Post Kmo van 1 tot 5 personen Kmo van 5 tot 50 personen
Initiële audit (consultant) 1.000 tot 3.000 EUR 3.000 tot 8.000 EUR
Opstellen van het privacybeleid 500 tot 1.500 EUR 1.500 tot 3.000 EUR
Verwerkingsregister Gratis (GBA-model) tot 1.000 EUR 1.000 tot 3.000 EUR
Cookiebeheeroplossing 0 tot 200 EUR/jaar 200 tot 600 EUR/jaar
Verwerkersovereenkomsten (DPA) 500 tot 2.000 EUR 2.000 tot 5.000 EUR
Opleiding van werknemers 500 tot 1.500 EUR 1.500 tot 5.000 EUR
Externe DPO (indien nodig) 300 tot 500 EUR/maand 500 tot 1.000 EUR/maand
Totaal compliancetraject 2.500 tot 8.000 EUR 8.000 tot 25.000 EUR
Jaarlijkse onderhoudskosten 500 tot 2.000 EUR/jaar 2.000 tot 10.000 EUR/jaar

Beroep doen op een AVG-consultant in België

Verschillende kantoren en consultants hebben zich gespecialiseerd in AVG compliance voor Belgische kmo's:

  • DPO-as-a-Service: verschillende aanbieders bieden een uitbestede DPO op deeltijdse basis aan
  • Advocatenkantoren: veel Belgische kantoren hebben een "privacy"-afdeling (Stibbe, Linklaters, Lydian, Simont Braun enz.)
  • Sectorale organisaties: UCM, Unizo en de beroepsfederaties bieden vaak gidsen en AVG-opleidingen op maat van hun sector

Praktijkgevallen per sector

Belgische e-commerce

  • Cookies en tracking (Google Analytics, Facebook Pixel, retargeting)
  • Nieuwsbrief en direct marketing (toestemming, uitschrijflink)
  • Bewaring van bestelgegevens (7 jaar voor boekhoudkundige verplichtingen, maar niet voor marketinggegevens)
  • Meerdere verwerkers (e-commerceplatform, betaling, levering, CRM, mailing)
  • Klantenbeoordelingen (rechtsgrond, recht op verwijdering)

Medische en paramedische praktijken

  • Gezondheidsgegevens = gevoelige gegevens (artikel 9 AVG): verhoogde bescherming
  • DPO mogelijk verplicht bij grootschalige verwerking
  • Elektronisch patiëntendossier: verhoogde beveiligingsmaatregelen
  • Overdracht van dossiers tussen zorgverleners: toestemming van de patiënt vereist
  • Bewaartermijn: 30 jaar voor medische dossiers in België

Horeca

  • Bewakingscamera's: aangifte bij de politie, pictogrammen, register
  • Gratis wifi: bewaring van de verbindingslogs (1 jaar, telecomwet)
  • Online reservaties: beperkte bewaring, geen hergebruik voor marketing zonder toestemming
  • Getrouwheidsprogramma: toestemming voor profilering en gepersonaliseerde marketing

Vrije beroepen (advocaat, boekhouder, consultant)

  • Beroepsgeheim en AVG: de combinatie van beide verplichtingen
  • Mogelijk gevoelige gegevens (juridische dossiers, financiële gegevens)
  • Overdracht van dossiers tussen beroepsbeoefenaars
  • Beveiligde archivering (deontologische en wettelijke verplichtingen)

Checklist voor AVG compliance bij kmo's

  • Verwerkingsregister opgesteld en actueel
  • Privacybeleid gepubliceerd op de website
  • Conforme cookiebanner (geen vooraf aangevinkte vakjes, makkelijk weigeren)
  • Conforme contact- en inschrijfformulieren (informatievermelding, toestemming)
  • Verwerkersovereenkomsten (DPA) ondertekend met alle verwerkers
  • Technische beveiligingsmaatregelen ingevoerd (wachtwoorden, 2FA, versleuteling, back-ups)
  • Procedure voor de uitoefening van rechten gedocumenteerd
  • Procedure bij datalekken gedocumenteerd
  • Opleiding/bewustmaking van werknemers uitgevoerd
  • DPO aangewezen of interne aanspreekpersoon geïdentificeerd
  • Bewaartermijnen bepaald voor elke verwerking
  • Doorgiften buiten de EU geïdentificeerd en omkaderd (SCC of Data Privacy Framework)

Conclusie

AVG compliance is geen eenmalig project, maar een continu proces. Voor een Belgische kmo vertegenwoordigt het eerste compliancetraject een investering van enkele duizenden euro's en enkele weken werk, maar het beschermt u tegen sancties die kunnen oplopen tot honderdduizenden euro's, nog los van de reputatieschade. Begin met de basis: het verwerkingsregister, het privacybeleid en de cookies. Verbeter daarna geleidelijk uw niveau van compliance. De Belgische GBA hanteert een pedagogische aanpak voor kmo's te goeder trouw die inspanningen leveren, maar aarzelt niet om ondernemingen te sanctioneren die hun verplichtingen volledig negeren. Wie vandaag start, bouwt geleidelijk aan volwaardige AVG compliance op.