
De AVG (Algemene Verordening Gegevensbescherming) trad in werking op 25 mei 2018, maar in 2026 zijn nog altijd veel Belgische kmo's niet volledig in orde. Volgens een onderzoek van de Gegevensbeschermingsautoriteit (GBA) heeft bijna 40% van de Belgische kmo's geen actueel verwerkingsregister, en 55% heeft geen conform privacybeleid op de website. Toch zijn de sancties reëel: de GBA heeft sinds 2019 meer dan 150 boetes uitgesproken, waarvan sommige tegen kleine ondernemingen. Deze praktische gids toont u stap voor stap hoe u AVG compliance in uw kmo realiseert, zonder er weken of een torenhoog budget aan te besteden.
De AVG in België: wettelijk kader en toezichthouder
Het wettelijk kader
De AVG (Verordening (EU) 2016/679) is een Europese verordening die rechtstreeks van toepassing is in alle lidstaten, ook in België. Ze wordt in Belgisch recht aangevuld door:
- De wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens (de Belgische kaderwet)
- De wet van 5 september 2018 tot oprichting van de Gegevensbeschermingsautoriteit (GBA)
- Diverse sectorale wetgeving: de wet op de privacy op het werk, de wet op elektronische marketing, enz.
De GBA (Gegevensbeschermingsautoriteit)
De GBA is de nationale toezichthoudende autoriteit in België. Ze is in 2019 de opvolger geworden van de vroegere Commissie voor de Bescherming van de Persoonlijke Levenssfeer.
Samenstelling van de GBA:
- Eerstelijnsdienst: eerste contact, klachten, vragen om informatie
- Kenniscentrum: adviezen, aanbevelingen, richtlijnen
- Inspectiedienst: onderzoeken op het terrein en online
- Geschillenkamer: het beslissingsorgaan dat sancties oplegt
Contact: gegevensbeschermingsautoriteit.be – T. +32 (0)2 274 48 00
Overzicht van de sancties in België (2019-2025):
| Jaar | Aantal sancties | Totaalbedrag van de boetes |
|---|---|---|
| 2019-2020 | 25 | ongeveer 800.000 EUR |
| 2021 | 40 | ongeveer 1.200.000 EUR |
| 2022 | 35 | ongeveer 1.500.000 EUR |
| 2023 | 38 | ongeveer 2.000.000 EUR |
| 2024 | 42 | ongeveer 2.500.000 EUR |
| 2025 | 50+ | ongeveer 3.000.000 EUR |
Soorten opgelegde sancties:
- Waarschuwingen en ingebrekestellingen (de meest voorkomende sanctie voor kmo's)
- Administratieve boetes (tot 20 miljoen EUR of 4% van de wereldwijde omzet)
- Bevel tot naleving binnen een bepaalde termijn
- Tijdelijk verbod op verwerking
- Verplichting om de betrokkenen te informeren
Voorbeelden van opmerkelijke Belgische sancties:
- Google Belgium: 600.000 EUR wegens niet-naleving van het recht op vergetelheid
- Proximus: 20.000 EUR wegens direct marketing zonder toestemming
- Een arts: 3.000 EUR wegens het onbeveiligd versturen van medische gegevens
- Een kmo in e-commerce: 10.000 EUR wegens het ontbreken van een verwerkingsregister en een gebrekkig privacybeleid
AVG compliance voor kmo's: wat is er van toepassing?
Wanneer is de AVG van toepassing op uw kmo?
AVG compliance geldt zodra u persoonsgegevens verwerkt. In de praktijk is elke kmo betrokken, want u verwerkt sowieso persoonsgegevens:
- Klanten: naam, adres, e-mailadres, telefoonnummer, aankoophistoriek
- Werknemers: identificatiegegevens, loon, evaluaties, medische gegevens (arbeidsgeneeskunde)
- Leveranciers: contactgegevens van de contactpersonen
- Prospecten: gegevens verzameld via uw website (formulieren, cookies, nieuwsbrief)
- Websitebezoekers: IP-adres, cookies, navigatiegegevens
De 7 fundamentele beginselen van de AVG
Elke gegevensverwerking moet deze 7 beginselen naleven:
| Beginsel | Concrete betekenis |
|---|---|
| Rechtmatigheid, behoorlijkheid, transparantie | U moet over een rechtsgrond beschikken en de betrokkenen informeren |
| Doelbinding | Verzamel gegevens enkel voor precieze en gerechtvaardigde doeleinden |
| Minimale gegevensverwerking | Verzamel enkel de strikt noodzakelijke gegevens |
| Juistheid | Houd de gegevens actueel en corrigeer fouten |
| Opslagbeperking | Bewaar gegevens niet langer dan nodig |
| Integriteit en vertrouwelijkheid | Bescherm de gegevens tegen ongeoorloofde toegang |
| Verantwoordingsplicht (accountability) | U moet uw compliance kunnen aantonen |
De 6 rechtsgronden om gegevens te verwerken
U moet elke verwerking kunnen verantwoorden op basis van een van deze 6 rechtsgronden:
- Toestemming: de betrokkene heeft uitdrukkelijk ingestemd (bv. inschrijving op de nieuwsbrief, marketingcookies)
- Uitvoering van een overeenkomst: de verwerking is nodig om een overeenkomst uit te voeren (bv. een bestelling leveren, een arbeidsovereenkomst beheren)
- Wettelijke verplichting: de wet verplicht u ertoe (bv. facturen 7 jaar bewaren, sociale aangiften)
- Vitaal belang: bescherming van het leven van de betrokkene (zelden van toepassing bij kmo's)
- Vervulling van een taak van algemeen belang: (zelden van toepassing bij privé-kmo's)
- Gerechtvaardigd belang: uw commercieel belang rechtvaardigt de verwerking, mits afweging tegen de rechten van de betrokkene (bv. B2B-prospectie, fraudepreventie, IT-beveiliging)
Let op met toestemming:
Toestemming moet:
- Vrij zijn: geen vooraf aangevinkt vakje, geen gedwongen toestemming
- Specifiek zijn: één toestemming per doeleinde
- Geïnformeerd zijn: de betrokkene weet waarmee hij instemt
- Ondubbelzinnig zijn: een duidelijke handeling (een vakje aanvinken, klikken op "Ik ga akkoord")
- Herroepbaar zijn: de betrokkene kan zijn toestemming op elk moment intrekken
AVG compliance in 8 stappen
Stap 1: breng uw gegevensverwerkingen in kaart (verwerkingsregister)
Het verwerkingsregister is het centrale document van uw AVG compliance. Het is verplicht voor elke onderneming met meer dan 250 werknemers, maar ook voor kmo's waarvan de verwerkingen niet occasioneel zijn — en dat geldt voor bijna elke kmo.
Voorbeeld van een register:
Documenteer voor elke verwerking:
| Veld | Voorbeeld (klantenbeheer) | Voorbeeld (nieuwsbrief) |
|---|---|---|
| Naam van de verwerking | Beheer van de klantenrelatie | Verzenden van de nieuwsbrief |
| Verantwoordelijke | Zaakvoerder van de BV | Marketingafdeling |
| Doeleinde | Facturatie, opvolging van bestellingen | Commerciële informatie |
| Categorieën van personen | Klanten | Abonnees van de nieuwsbrief |
| Categorieën van gegevens | Naam, adres, e-mail, btw-nummer, aankopen | E-mail, voornaam |
| Rechtsgrond | Uitvoering van de overeenkomst | Toestemming |
| Ontvangers | Boekhouder, facturatiesoftware | Mailchimp (verwerker) |
| Doorgifte buiten de EU | Nee | Ja (Mailchimp in de VS) |
| Bewaartermijn | 7 jaar na de laatste factuur | Tot uitschrijving |
| Beveiligingsmaatregelen | Beperkte toegang, versleuteling | Double opt-in, uitschrijflink |
Gratis tools voor het register:
- GBA-model: de Belgische GBA biedt een gratis Excel-model aan op haar website (gegevensbeschermingsautoriteit.be)
- CNIL-model: de Franse CNIL biedt eveneens een AVG-compatibel model aan
- GDPR Register (gdprregister.eu): gratis onlinetool voor kmo's
Stap 2: stel uw privacybeleid op
Uw privacybeleid (of privacyverklaring) moet toegankelijk zijn op uw website en in uw kantoren. Het moet de betrokkenen op een duidelijke en begrijpelijke manier informeren.
Verplichte inhoud:
- Identiteit en contactgegevens van de verwerkingsverantwoordelijke (uw onderneming)
- Contactgegevens van de DPO (indien u er een heeft)
- Doeleinden en rechtsgronden van elke verwerking
- Categorieën van verwerkte gegevens
- Ontvangers of categorieën van ontvangers
- Doorgiften naar derde landen (buiten de EU) en de gebruikte waarborgen
- Bewaartermijnen
- Rechten van de betrokkenen (inzage, rectificatie, wissing, overdraagbaarheid, verzet, beperking)
- Recht om een klacht in te dienen bij de GBA
- Verplicht of vrijwillig karakter van het verstrekken van de gegevens
Veelgemaakte fouten in privacybeleidsteksten:
- Een generiek model kopiëren zonder het aan uw situatie aan te passen
- Onbegrijpelijk juridisch jargon gebruiken
- De verwerkers niet vermelden (hostingprovider, CRM, mailingtool)
- De doorgiften buiten de EU vergeten (Mailchimp, Google Analytics, Facebook)
- De bewaartermijnen niet vermelden
Stap 3: beheer de cookies op uw website
Cookies zijn een gevoelig onderwerp in België. De GBA en de ePrivacy-richtlijn leggen strikte regels op:
| Type | Voorbeelden | Toestemming nodig? |
|---|---|---|
| Strikt noodzakelijk | Winkelmandje, sessie, beveiliging | Nee |
| Functioneel | Taalvoorkeuren, inlogstatus | Afhankelijk (aanbevolen: ja) |
| Analytisch | Google Analytics, Matomo | Ja |
| Marketing/advertentie | Facebook Pixel, Google Ads, retargeting | Ja |
Verplichtingen:
- Cookiebanner: toon bij het eerste bezoek een banner waarmee elke cookiecategorie apart aanvaard of geweigerd kan worden
- Geen vooraf aangevinkte vakjes: de vakjes moeten standaard uitgevinkt staan (arrest Planet49, HvJEU 2019)
- Weigeren even makkelijk als aanvaarden: de knop "Weigeren" moet even zichtbaar zijn als de knop "Aanvaarden"
- Geen "cookiewall": u mag de toegang tot de site niet blokkeren als de gebruiker cookies weigert (standpunt van de GBA)
Technische oplossingen:
- Cookiebot: populaire CMP-oplossing (Consent Management Platform), AVG-conform. Gratis tot 1 pagina, betalend vanaf 9 EUR/maand
- Tarteaucitron.js: open source en gratis, veel gebruikt in de Franstalige wereld
- Complianz: WordPress-plugin, vanaf 5 EUR/maand
- Axeptio: Franse oplossing met verzorgde interface, vanaf 19 EUR/maand
Stap 4: beveilig de persoonsgegevens
De AVG vereist "passende technische en organisatorische maatregelen" om gegevens te beschermen. Voor AVG compliance in uw kmo betekent dit concreet:
Technische maatregelen:
- Wachtwoorden: beleid voor sterke wachtwoorden (minimaal 12 tekens, complex, uniek). Gebruik een wachtwoordbeheerder (Bitwarden, 1Password, KeePass)
- Tweestapsverificatie (2FA): activeer deze op alle kritieke accounts (e-mail, CRM, bank, cloud)
- Versleuteling: versleutel de harde schijven van laptops (BitLocker op Windows, FileVault op Mac)
- Antivirus en firewall: houd deze up-to-date
- Updates: pas systematisch de beveiligingsupdates van software en besturingssystemen toe
- Back-ups: regelmatige (dagelijkse) back-up van gegevens, op een externe drager of in de cloud, test de restore
- Beperkte toegang: elke werknemer mag enkel toegang hebben tot de gegevens die nodig zijn voor zijn functie (need-to-knowprincipe)
- Beveiligde wifi: WPA3, complex wachtwoord, apart gastennetwerk
Organisatorische maatregelen:
- Bewustmaking van werknemers: leer uw werknemers de goede praktijken aan (phishing, wachtwoorden, melden van incidenten)
- Schriftelijke procedures: procedure bij een datalek, procedure voor de uitoefening van rechten, verwijderingsprocedure
- Contracten met verwerkers: verplichte AVG-clausules (artikel 28)
- Clean-desk-beleid: geen documenten met persoonsgegevens onbeheerd laten liggen
Stap 5: beheer uw verwerkers (artikel 28)
Elke verwerker die voor uw rekening persoonsgegevens verwerkt, moet een verwerkersovereenkomst (Data Processing Agreement of DPA) ondertekenen conform artikel 28 van de AVG.
Veelvoorkomende verwerkers voor een Belgische kmo:
| Verwerker | Type gegevens | Gevestigd in de EU? |
|---|---|---|
| Boekhouder/fiduciaire | Financiële gegevens, werknemers | Ja (doorgaans) |
| Webhostingprovider (Combell, OVH, Hostinger) | Websitegegevens, e-mails | Afhankelijk |
| CRM-software (HubSpot, Salesforce, Teamleader) | Klantgegevens | Afhankelijk (vaak VS) |
| Mailingtool (Mailchimp, Brevo, ActiveCampaign) | E-mails van abonnees | Afhankelijk (vaak VS) |
| Boekhoudsoftware (Exact, Yuki, Octopus, BOB50) | Financiële gegevens | Ja (doorgaans) |
| Clouddienst (Google Workspace, Microsoft 365) | Alle gegevens | VS (modelcontractbepalingen) |
| Sociaal secretariaat (Securex, Partena, Liantis, Acerta) | Werknemersgegevens | Ja |
| Loonsoftware | Loongegevens | Ja |
Doorgiften buiten de EU (met name naar de VS):
Sinds het Schrems II-arrest (2020) en het EU-US Data Privacy Framework (2023):
- Doorgiften naar Amerikaanse bedrijven die gecertificeerd zijn onder het Data Privacy Framework zijn toegelaten
- Voor de andere gevallen moet u modelcontractbepalingen (Standard Contractual Clauses) gebruiken, aangenomen door de Europese Commissie
- Ga na of uw Amerikaanse verwerker gecertificeerd is: dataprivacyframework.gov
Stap 6: respecteer de rechten van de betrokkenen
De AVG kent 8 rechten toe aan de personen van wie u de gegevens verwerkt:
| Recht | Wat het inhoudt | Antwoordtermijn |
|---|---|---|
| Inzage | De betrokkene kan een kopie van zijn gegevens opvragen | 1 maand |
| Rectificatie | Onjuiste gegevens corrigeren | 1 maand |
| Wissing (recht op vergetelheid) | Gegevens verwijderen (tenzij een wettelijke bewaarplicht geldt) | 1 maand |
| Beperking | De verwerking tijdelijk beperken | 1 maand |
| Overdraagbaarheid | Zijn gegevens ontvangen in een machineleesbaar formaat | 1 maand |
| Verzet | Zich verzetten tegen de verwerking (gerechtvaardigd belang, direct marketing) | Onmiddellijk (bij direct marketing) |
| Geen geautomatiseerde besluitvorming | Niet onderworpen worden aan een volledig geautomatiseerde beslissing | 1 maand |
| Intrekking van toestemming | Toestemming op elk moment intrekken | Onmiddellijk |
Praktische procedure:
- Wijs een verantwoordelijke aan voor het behandelen van aanvragen (de DPO indien u er een heeft, anders de zaakvoerder)
- Maak een specifiek e-mailadres aan (bv. privacy@uwbedrijf.be)
- Controleer de identiteit van de aanvrager voordat u antwoordt
- Antwoord binnen de termijn van 1 maand (verlengbaar met 2 maanden bij een complexe aanvraag)
- Documenteer elke aanvraag en uw antwoord (bewijs van compliance)
Stap 7: bereid u voor op datalekken
Een datalek (data breach) is elk beveiligingsincident dat leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde openbaarmaking van persoonsgegevens.
Concrete voorbeelden:
- Een werknemer stuurt per vergissing een klantenbestand naar de verkeerde persoon
- Een laptop met klantgegevens wordt gestolen
- Uw website wordt gehackt en de gegevens van gebruikers liggen bloot
- Ransomware versleutelt uw gegevens (en steelt ze mogelijk)
- Een phishingmail geeft een aanvaller toegang tot uw CRM
Verplichtingen bij een datalek:
- Documenteer het incident (aard, betrokken gegevens, aantal personen, gevolgen)
- Beoordeel het risico voor de betrokkenen
- Meld het bij de GBA binnen 72 uur als het risico niet verwaarloosbaar is (onlineformulier op gegevensbeschermingsautoriteit.be)
- Informeer de betrokkenen "zo snel mogelijk" als het risico hoog is (bv. financiële gegevens of gezondheidsgegevens blootgesteld)
- Neem corrigerende maatregelen om de schade te beperken en herhaling te voorkomen
Intern register van datalekken:
Zelfs als het datalek geen melding aan de GBA vereist, moet u het documenteren in een intern register (verplichting van artikel 33, lid 5 van de AVG).
Stap 8: wijs indien nodig een DPO aan
De DPO (Data Protection Officer, of functionaris voor gegevensbescherming) is verplicht in 3 gevallen:
- U bent een overheidsinstantie
- Uw kernactiviteiten bestaan uit een regelmatige en stelselmatige observatie van personen op grote schaal
- Uw kernactiviteiten bestaan uit grootschalige verwerking van gevoelige gegevens (gezondheid, biometrie, strafrechtelijke veroordelingen)
In de praktijk is een DPO voor de meeste Belgische kmo's niet verplicht. Toch is het sterk aan te raden om binnen de onderneming iemand aan te wijzen die verantwoordelijk is voor de AVG compliance.
Opties voor kmo's:
- Interne DPO: een werknemer die een AVG-opleiding volgt (opleiding van 2 tot 5 dagen, kostprijs: 1.000 tot 3.000 EUR)
- Externe DPO: een gespecialiseerde consultant of kantoor. Kostprijs: 300 tot 800 EUR/maand voor een kmo
- Interne aanspreekpersoon: zonder de officiële titel van DPO, wijs een interne AVG-referent aan
Budget voor AVG compliance bij een Belgische kmo
Raming van de compliancekosten
| Post | Kmo van 1 tot 5 personen | Kmo van 5 tot 50 personen |
|---|---|---|
| Initiële audit (consultant) | 1.000 tot 3.000 EUR | 3.000 tot 8.000 EUR |
| Opstellen van het privacybeleid | 500 tot 1.500 EUR | 1.500 tot 3.000 EUR |
| Verwerkingsregister | Gratis (GBA-model) tot 1.000 EUR | 1.000 tot 3.000 EUR |
| Cookiebeheeroplossing | 0 tot 200 EUR/jaar | 200 tot 600 EUR/jaar |
| Verwerkersovereenkomsten (DPA) | 500 tot 2.000 EUR | 2.000 tot 5.000 EUR |
| Opleiding van werknemers | 500 tot 1.500 EUR | 1.500 tot 5.000 EUR |
| Externe DPO (indien nodig) | 300 tot 500 EUR/maand | 500 tot 1.000 EUR/maand |
| Totaal compliancetraject | 2.500 tot 8.000 EUR | 8.000 tot 25.000 EUR |
| Jaarlijkse onderhoudskosten | 500 tot 2.000 EUR/jaar | 2.000 tot 10.000 EUR/jaar |
Beroep doen op een AVG-consultant in België
Verschillende kantoren en consultants hebben zich gespecialiseerd in AVG compliance voor Belgische kmo's:
- DPO-as-a-Service: verschillende aanbieders bieden een uitbestede DPO op deeltijdse basis aan
- Advocatenkantoren: veel Belgische kantoren hebben een "privacy"-afdeling (Stibbe, Linklaters, Lydian, Simont Braun enz.)
- Sectorale organisaties: UCM, Unizo en de beroepsfederaties bieden vaak gidsen en AVG-opleidingen op maat van hun sector
Praktijkgevallen per sector
Belgische e-commerce
Belangrijkste AVG-aandachtspunten:
- Cookies en tracking (Google Analytics, Facebook Pixel, retargeting)
- Nieuwsbrief en direct marketing (toestemming, uitschrijflink)
- Bewaring van bestelgegevens (7 jaar voor boekhoudkundige verplichtingen, maar niet voor marketinggegevens)
- Meerdere verwerkers (e-commerceplatform, betaling, levering, CRM, mailing)
- Klantenbeoordelingen (rechtsgrond, recht op verwijdering)
Medische en paramedische praktijken
Belangrijkste AVG-aandachtspunten:
- Gezondheidsgegevens = gevoelige gegevens (artikel 9 AVG): verhoogde bescherming
- DPO mogelijk verplicht bij grootschalige verwerking
- Elektronisch patiëntendossier: verhoogde beveiligingsmaatregelen
- Overdracht van dossiers tussen zorgverleners: toestemming van de patiënt vereist
- Bewaartermijn: 30 jaar voor medische dossiers in België
Horeca
Belangrijkste AVG-aandachtspunten:
- Bewakingscamera's: aangifte bij de politie, pictogrammen, register
- Gratis wifi: bewaring van de verbindingslogs (1 jaar, telecomwet)
- Online reservaties: beperkte bewaring, geen hergebruik voor marketing zonder toestemming
- Getrouwheidsprogramma: toestemming voor profilering en gepersonaliseerde marketing
Vrije beroepen (advocaat, boekhouder, consultant)
Belangrijkste AVG-aandachtspunten:
- Beroepsgeheim en AVG: de combinatie van beide verplichtingen
- Mogelijk gevoelige gegevens (juridische dossiers, financiële gegevens)
- Overdracht van dossiers tussen beroepsbeoefenaars
- Beveiligde archivering (deontologische en wettelijke verplichtingen)
Checklist voor AVG compliance bij kmo's
- Verwerkingsregister opgesteld en actueel
- Privacybeleid gepubliceerd op de website
- Conforme cookiebanner (geen vooraf aangevinkte vakjes, makkelijk weigeren)
- Conforme contact- en inschrijfformulieren (informatievermelding, toestemming)
- Verwerkersovereenkomsten (DPA) ondertekend met alle verwerkers
- Technische beveiligingsmaatregelen ingevoerd (wachtwoorden, 2FA, versleuteling, back-ups)
- Procedure voor de uitoefening van rechten gedocumenteerd
- Procedure bij datalekken gedocumenteerd
- Opleiding/bewustmaking van werknemers uitgevoerd
- DPO aangewezen of interne aanspreekpersoon geïdentificeerd
- Bewaartermijnen bepaald voor elke verwerking
- Doorgiften buiten de EU geïdentificeerd en omkaderd (SCC of Data Privacy Framework)
Conclusie
AVG compliance is geen eenmalig project, maar een continu proces. Voor een Belgische kmo vertegenwoordigt het eerste compliancetraject een investering van enkele duizenden euro's en enkele weken werk, maar het beschermt u tegen sancties die kunnen oplopen tot honderdduizenden euro's, nog los van de reputatieschade. Begin met de basis: het verwerkingsregister, het privacybeleid en de cookies. Verbeter daarna geleidelijk uw niveau van compliance. De Belgische GBA hanteert een pedagogische aanpak voor kmo's te goeder trouw die inspanningen leveren, maar aarzelt niet om ondernemingen te sanctioneren die hun verplichtingen volledig negeren. Wie vandaag start, bouwt geleidelijk aan volwaardige AVG compliance op.


