Inleiding

Gegevensbescherming is uitgegroeid tot een strategische topprioriteit voor Belgische ondernemingen. In 2026, met de voortdurende verstrenging van de AVG, de inwerkingtreding van de NIS2-richtlijn, de Data Governance Act en de Europese Data Act, zijn de verplichtingen op het vlak van hosting en gegevensbescherming nooit zo streng geweest.

In België heeft de Gegevensbeschermingsautoriteit (GBA) haar controles opgevoerd: in 2025 nam ze meer dan 120 beslissingen en legde ze boetes op voor een totaalbedrag van meer dan 8 miljoen euro. Belgische ondernemingen, van eenmanszaak tot multinational, moeten hun verplichtingen absoluut kennen en de juiste oplossingen invoeren.

Deze gids beschrijft het Belgische en Europese wettelijke kader, de concrete verplichtingen voor ondernemingen, de hostingoplossingen die in België beschikbaar zijn, en de goede praktijken om uw gegevens in de cloud te beschermen.

Het wettelijk kader: AVG, Belgische wet en nieuwe regelgeving

De AVG: de fundamentele beginselen

De Algemene Verordening Gegevensbescherming (AVG) (Verordening (EU) 2016/679) is de hoeksteen van gegevensbescherming in Europa. Ze is van toepassing op elke Belgische onderneming die persoonsgegevens verwerkt.

Beginsel Beschrijving Praktische implicatie
Rechtmatigheid, behoorlijkheid, transparantie Verwerking gebaseerd op een rechtsgrond, duidelijke informatie Privacybeleid, verwerkingsregister
Doelbinding Gegevens verzameld voor bepaalde doeleinden Geen hergebruik zonder rechtsgrond
Minimale gegevensverwerking Enkel de noodzakelijke gegevens worden verzameld Regelmatige audit van de verzamelde gegevens
Juistheid Gegevens actueel gehouden Updateproces, recht op rectificatie
Opslagbeperking Gegevens bewaard zolang nodig Bewaarbeleid, automatische verwijdering
Integriteit en vertrouwelijkheid Passende beveiliging van de gegevens Versleuteling, toegangscontroles, back-ups
Verantwoordingsplicht (accountability) De verwerkingsverantwoordelijke moet zijn compliance aantonen Documentatie, DPIA, DPO

De Belgische wet van 30 juli 2018

België heeft de AVG omgezet via de wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens. Deze wet voegt nationale verduidelijkingen toe:

  • Digitale toestemmingsleeftijd: 13 jaar in België (tegenover standaard 16 jaar in de AVG)
  • Rijksregisternummer: verwerking onderworpen aan strikte voorwaarden (toelating van het Informatieveiligheidscomité)
  • Gezondheidsgegevens: verhoogde bescherming, onder meer via het eHealth-platform
  • Strafrechtelijke sancties: naast administratieve boetes zijn ook strafrechtelijke sancties mogelijk (tot 20.000 EUR boete en/of gevangenisstraf)

De Gegevensbeschermingsautoriteit (GBA)

De GBA is de Belgische toezichthoudende autoriteit voor de AVG. Ze bestaat uit verschillende organen:

  • Kenniscentrum: publiceert adviezen en aanbevelingen
  • Inspectiedienst: voert onderzoeken uit op eigen initiatief of na klacht
  • Geschillenkamer: neemt beslissingen en legt boetes op
  • Eerstelijnsdienst: beantwoordt vragen van burgers en ondernemingen

Contact GBA: contact@apd-gba.be / +32 2 274 48 00 / Drukpersstraat 35, 1000 Brussel

Jaar Onderneming/sector Reden Boete
2023 Belgische bank Geen rechtsgrond voor direct marketing 200.000 EUR
2024 E-commercesite Cookies geplaatst zonder geldige toestemming 50.000 EUR
2024 Ziekenfonds Inbreuk op de beveiliging van gezondheidsgegevens 150.000 EUR
2025 Kmo Geen verwerkingsregister en geen DPO 25.000 EUR
2025 Grote onderneming Doorgifte van gegevens buiten de EU zonder passende waarborgen 500.000 EUR

De nieuwe Europese regelgeving

Naast de AVG hebben verschillende Europese regelgevingen een impact op de hosting van gegevens:

  • Cyberbeveiligingsverplichtingen voor ondernemingen in essentiële en belangrijke sectoren
  • Melding van incidenten aan het CCB binnen 24-72 uur
  • Verantwoordelijkheid van de directie
  • Kader voor gegevensuitwisseling tussen ondernemingen en met de overheid
  • Oprichting van dienstverleners voor gegevensbemiddeling
  • Mechanismen voor datasolidariteit ("data altruism")
  • Regels over de toegang tot gegevens die door connected devices (IoT) worden gegenereerd
  • Portabiliteit van clouddata (vlottere overstap naar een andere leverancier)
  • Bescherming tegen oneerlijke contractuele bedingen van cloudleveranciers
  • Interoperabiliteit van clouddiensten
  • Specifieke verplichtingen voor de trainingsgegevens van AI-systemen
  • Documentatie van de gebruikte datasets

Concrete verplichtingen voor Belgische ondernemingen

1. Verwerkingsregister (verplicht voor alle ondernemingen)

Elke onderneming met meer dan 250 werknemers (of die gevoelige gegevens verwerkt, ook met minder dan 250 werknemers) moet een verwerkingsregister bijhouden. In de praktijk raadt de GBA dit alle ondernemingen aan.

  • Naam en contactgegevens van de verwerkingsverantwoordelijke
  • Doeleinden van elke verwerking
  • Categorieën van betrokkenen en van gegevens
  • Categorieën van ontvangers
  • Doorgiften buiten de EU (indien van toepassing)
  • Bewaartermijnen
  • Beschrijving van de beveiligingsmaatregelen
  • OneTrust (gratis voor kmo's beschikbaar): volledig complianceplatform
  • Witik (Belgisch/Frans, vanaf 49 EUR/maand): tool voor register en AVG compliance
  • Data Protection Officer (DPO) as a Service: verschillende Belgische kantoren bieden deze dienst aan

2. Functionaris voor gegevensbescherming (DPO)

Het aanstellen van een DPO is verplicht als uw onderneming:

  • Een overheidsinstantie is
  • Op grote schaal een regelmatige en stelselmatige observatie van personen uitvoert
  • Op grote schaal gevoelige gegevens verwerkt (gezondheid, politieke opvattingen, biometrische gegevens enz.)

Zelfs als een DPO niet verplicht is, wordt dit sterk aanbevolen. In België kan de DPO intern of extern zijn.

  • Micro-onderneming/kmo: 200 tot 800 EUR/maand
  • Middelgrote onderneming: 800 tot 2.500 EUR/maand
  • Belgische kantoren die DPO-diensten aanbieden: DPO Consult, DP-Dock Belgium, Sirius Legal, Lexing Belgium, time.lex

3. Gegevensbeschermingseffectbeoordeling (DPIA)

Een gegevensbeschermingseffectbeoordeling (Data Protection Impact Assessment of DPIA) is verplicht voorafgaand aan elke verwerking met een hoog risico voor de rechten van betrokkenen. In de praktijk is ze vereist voor:

  • Grootschalige verwerking van gevoelige gegevens
  • Grootschalige stelselmatige monitoring
  • Geautomatiseerde beoordeling van personen (scoring, profilering)
  • Verwerking van gegevens van kinderen
  • Gebruik van nieuwe technologieën (AI, IoT, biometrie)

De Belgische GBA heeft een lijst gepubliceerd van verwerkingen die altijd een DPIA vereisen; deze is raadpleegbaar op haar website.

4. Toestemming en cookies

Toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn. Voor cookies geldt:

  • Strikt noodzakelijke cookies vereisen geen toestemming
  • Alle andere cookies (analytisch, marketing, sociale media) vereisen voorafgaande toestemming
  • De cookiebanner moet een echte keuze bieden (knoppen "Aanvaarden" en "Weigeren" even groot en in dezelfde kleur)
  • De FOD Economie voert regelmatig controles uit en kan boetes opleggen
  • Cookiebot (vanaf 12 EUR/maand): zeer populair in België, AVG-conform
  • Axeptio (vanaf 19 EUR/maand): aangename, aanpasbare interface
  • OneTrust: voor grote ondernemingen
  • Tarteaucitron (open source, gratis): technische oplossing voor ontwikkelaars

Hosting van gegevens: waar hoste u uw gegevens in België?

Vereisten inzake gegevenslokalisatie

De AVG verplicht niet om gegevens in België te hosten, maar legt wel beperkingen op voor doorgiften buiten de Europese Economische Ruimte (EER). In de praktijk:

  • Naar elk EER-land (27 EU-lidstaten + IJsland, Liechtenstein, Noorwegen)
  • Naar landen met een adequaatheidsbesluit (Verenigd Koninkrijk, Zwitserland, Japan, Zuid-Korea, Canada, Israël, Nieuw-Zeeland enz.)
  • Naar de VS onder het EU-US Data Privacy Framework (DPF), sinds 2023
  • Naar landen zonder adequaatheidsbesluit: modelcontractbepalingen van de Europese Commissie + bijkomende maatregelen
  • Een impactbeoordeling van de doorgifte (Transfer Impact Assessment) is vereist
  • Belgische overheidssector: gegevens van overheidsdiensten moeten doorgaans binnen de EU, of zelfs in België, blijven
  • Financiële sector: de NBB (Nationale Bank van België) en de FSMA leggen specifieke vereisten op voor cloud-uitbesteding
  • Gezondheidssector: gezondheidsgegevens moeten worden gehost met verhoogde waarborgen (HDS-hosting of gelijkwaardig)

Belgische hostingproviders

Voor ondernemingen die willen garanderen dat hun gegevens op Belgisch grondgebied blijven:

Leverancier Locatie van de datacenters Certificeringen Diensten
NRB Herstal (Luik), Villers-le-Bouillet ISO 27001, ISO 9001 Private cloud, mainframe, kritieke infrastructuur
Proximus EnCo België (meerdere locaties) ISO 27001, C5 Soevereine cloud, connectiviteit, SD-WAN
LCL Data Centers Diegem, Aalst, Gembloux ISO 27001, ISAE 3402 Colocatie, private cloud
Combell/Sentia (team.blue-groep) Gent, Zaventem ISO 27001 Webhosting, managed cloud
Nucleus Kontich (Antwerpen) ISO 27001 Hosting, cloud, back-up
Kinamo Gent – Hosting, VPS, cloud
Openminds Gent – Managed webhosting

Internationale leveranciers met een Belgische regio

Leverancier Belgische regio Certificeringen Sterke punten
Google Cloud europe-west1 (Saint-Ghislain) ISO 27001, SOC 1/2/3, C5 AI/ML, big data, native Belgische regio
Microsoft Azure Belgium Central (Brussel) ISO 27001, SOC 1/2/3, C5, ENS Belgische regio, integratie met M365

De Europese soevereine cloud

Verschillende initiatieven willen een Europese soevereine cloud creëren, gegarandeerd zonder inmenging van extraterritoriale wetgeving (zoals de Amerikaanse CLOUD Act):

  • Gaia-X: Frans-Duits initiatief voor een gefedereerd Europees cloudecosysteem, waaraan ook Belgische spelers deelnemen (NRB, Proximus, Smals)
  • EUCLIDIA: vereniging van Europese cloudleveranciers die digitale soevereiniteit bevordert
  • S3NS (Thales/Google Cloud) en Bleu (Orange/Capgemini/Microsoft): aanbod van vertrouwde cloud in Frankrijk, potentieel ook toegankelijk vanuit België

Gegevensbescherming in de cloud: goede praktijken

1. Versleuteling van gegevens

Versleuteling is de fundamentele technische maatregel om uw gegevens in de cloud te beschermen:

  • Alle grote cloudleveranciers versleutelen gegevens in rust standaard (AES-256)
  • Gebruik uw eigen versleutelingssleutel (BYOK – Bring Your Own Key) voor maximale controle
  • Oplossingen voor sleutelbeheer: Azure Key Vault, AWS KMS, Google Cloud KMS, HashiCorp Vault
  • Leg TLS 1.3 op voor alle communicatie
  • Gebruik site-to-site VPN's voor de verbindingen tussen uw netwerk en de cloud
  • Controleer de SSL-certificaten van uw webapplicaties
  • Versleutel de gegevens voordat u ze naar de cloud verstuurt
  • Enkel u beschikt over de decryptiesleutel
  • Oplossingen: Boxcryptor, Cryptomator (open source, gratis), Tresorit (Zwitsers, AVG-conform)

2. Toegangs- en identiteitsbeheer (IAM)

  • Pas het principe van minimale toegangsrechten toe: elke gebruiker heeft enkel toegang tot de nodige gegevens
  • Voer MFA (meervoudige authenticatie) in op alle accounts
  • Gebruik SSO (Single Sign-On) om het identiteitsbeheer te centraliseren
  • Voer elk kwartaal een toegangscontrole uit
  • Verwijder de toegang van vertrekkende werknemers op de dag zelf

3. Back-ups en bedrijfscontinuïteitsplan (DRP)

  • Pas de 3-2-1-1-0-regel toe (3 kopieën, 2 dragers, 1 externe locatie, 1 offline, 0 fouten)
  • Test de restore van uw back-ups minstens elk kwartaal
  • Documenteer uw herstelplan met vastgelegde RTO (Recovery Time Objective) en RPO (Recovery Point Objective)
Type gegevens Aanbevolen RTO Aanbevolen RPO
Kritieke gegevens (ERP, CRM, productie) 4 uur 1 uur
Messaging en samenwerking 8 uur 4 uur
Archieven en documenten 24 uur 24 uur
Ontwikkel-/testgegevens 48 uur 24 uur

4. Logging en monitoring

  • Activeer logging voor alle toegang tot gevoelige gegevens
  • Stel meldingen in voor verdachte activiteiten (ongebruikelijke toegang, massale downloads)
  • Bewaar de logs minstens 12 maanden (in bepaalde gevallen een wettelijke verplichting)
  • Gebruik een SIEM (Security Information and Event Management) om de logs te centraliseren

5. Classificatie van gegevens

Classificeer uw gegevens om het juiste beschermingsniveau toe te passen:

Niveau Beschrijving Voorbeelden Beschermingsmaatregelen
Publiek Informatie die vrij gedeeld mag worden Website, brochures Standaardbescherming
Intern Informatie bestemd voor werknemers Procedures, organigram Toegangscontrole, versleuteling onderweg
Vertrouwelijk Gevoelige informatie met beperkte verspreiding Financiële gegevens, contracten Versleuteling in rust en onderweg, beperkte toegang, logging
Strikt vertrouwelijk Informatie met zeer hoog risico Gezondheidsgegevens, bankgegevens, bedrijfsgeheimen End-to-endversleuteling, BYOK, minimale toegang, verhoogde logging, DPIA

Het cloudcontract: aandachtspunten

De verwerkersovereenkomst (DPA)

Elk contract met een cloudleverancier die voor uw rekening persoonsgegevens verwerkt, moet een DPA bevatten conform artikel 28 van de AVG.

  • Voorwerp, duur, aard en doeleinde van de verwerking
  • Type verwerkte persoonsgegevens
  • Categorieën van betrokkenen
  • Verplichtingen van de verwerker (beveiliging, vertrouwelijkheid, medewerking)
  • Auditrecht voor de verwerkingsverantwoordelijke
  • Voorwaarden voor het inschakelen van subverwerkers
  • Lot van de gegevens bij het einde van het contract (teruggave of verwijdering)
  • Locatie van de verwerking
  • Technische en organisatorische beveiligingsmaatregelen

Clausules om te controleren in het cloudcontract

  • Locatie van de gegevens: waar worden uw gegevens fysiek opgeslagen? Zijn doorgiften buiten de EU mogelijk?
  • Verwerkers: mag de leverancier subverwerkers inschakelen? Welke? Wordt u geïnformeerd bij een wijziging?
  • Portabiliteit: kunt u uw gegevens makkelijk terugkrijgen (in een standaardformaat) bij een verandering van leverancier?
  • Uitvoerkosten (egress): wat kost het om uw gegevens naar een andere leverancier over te brengen? De Europese Data Act beperkt deze kosten.
  • SLA (Service Level Agreement): welke beschikbaarheid wordt gegarandeerd? Welke compensatie bij een onderbreking?
  • Incidentmelding: binnen welke termijn informeert de leverancier u over een datalek?
  • Auditrecht: kunt u de leverancier auditeren of toegang krijgen tot onafhankelijke auditrapporten (SOC 2, ISO 27001)?

Wat te doen bij een datalek?

Meldingsprocedure in België

Bij een inbreuk op persoonsgegevens (data breach) moet u:

1. De GBA melden binnen 72 uur (tenzij het lek geen risico voor de betrokkenen inhoudt):

  • Via het onlineformulier op de website van de GBA (gegevensbeschermingsautoriteit.be)
  • Te verstrekken informatie: aard van het lek, categorieën en aantal betrokkenen, waarschijnlijke gevolgen, genomen maatregelen

2. De betrokkenen "zo snel mogelijk" informeren als het lek een hoog risico kan inhouden:

  • Duidelijke communicatie in eenvoudige taal
  • Beschrijving van de aard van het lek
  • Contactgegevens van de DPO of het aanspreekpunt
  • Waarschijnlijke gevolgen
  • Genomen en aanbevolen maatregelen

3. Documenteer elk lek in een intern register van datalekken, ook als een melding aan de GBA niet vereist is.

4. Indien onderworpen aan NIS2: meld ook aan het CCB binnen 24 uur (vroegtijdige waarschuwing) en 72 uur (volledige melding).

Onmiddellijke acties bij een inbreuk

  1. Beperk het lek (isoleer de getroffen systemen, blokkeer de toegang)
  2. Beoordeel de omvang van het lek (welke gegevens, hoeveel personen)
  3. Activeer het incidentresponsplan
  4. Meld het aan de bevoegde autoriteiten (GBA, CCB bij NIS2)
  5. Informeer de betrokkenen indien nodig
  6. Documenteer het incident en de genomen acties
  7. Analyseer de oorzaken en voer corrigerende maatregelen in

Budget en kosten van het complianceproject

Raming voor een Belgische kmo met 30 werknemers

Post Geraamde kost
Externe DPO (deeltijds) 4.800 – 12.000 EUR/jaar
Verwerkingsregister (tool + implementatie) 1.000 – 3.000 EUR (eenmalig)
Privacybeleid en wettelijke vermeldingen 1.500 – 3.000 EUR (advocaat)
CMP voor cookies (Cookiebot of gelijkaardig) 144 – 500 EUR/jaar
AVG-opleiding van werknemers 1.000 – 3.000 EUR/jaar
Jaarlijkse beveiligingsaudit 3.000 – 8.000 EUR
Beveiligde cloudhosting (Belgisch of EU) 3.000 – 12.000 EUR/jaar
Oplossing voor versleuteling en back-up 1.200 – 3.600 EUR/jaar
Totaal eerste jaar 15.644 – 45.100 EUR
Totaal volgende jaren 13.144 – 39.100 EUR

Dit budget moet worden afgewogen tegen het risico van een GBA-boete (tot 20 miljoen EUR of 4% van de wereldwijde omzet) en tegen de gemiddelde kost van een datalek in België (door IBM geraamd op 3,5 miljoen EUR voor grote ondernemingen).

Beschikbare steunmaatregelen in België

  • Chèques-entreprises "Cybersécurité" (Wallonië): dekking tot 75% van de adviseringskosten voor gegevensbescherming en cyberbeveiliging (plafond 60.000 EUR/jaar)
  • kmo-portefeuille (Vlaanderen): tussenkomst van 20-30% in de kosten voor advies en AVG-opleiding
  • hub.brussels: gratis begeleiding voor Brusselse ondernemingen
  • Chèques numériques (Brussel): subsidies voor digitale transformatie, met inbegrip van compliance

Conclusie

Gegevensbescherming is voor Belgische ondernemingen niet alleen een wettelijke verplichting: het is een concurrentievoordeel. Klanten en partners zijn steeds gevoeliger voor de manier waarop hun gegevens worden verwerkt, en een voorbeeldig beheer van gegevensbescherming versterkt het vertrouwen in en de reputatie van uw onderneming.

Het regelgevend landschap wordt complexer door de stapeling van de AVG, de NIS2, de Data Governance Act, de Data Act en de AI Act. Maar de basisprincipes blijven dezelfde: weten welke gegevens u verzamelt, waarom, hoe u ze beschermt en waar ze worden gehost.

Investeer vandaag al in gegevensbescherming: de kosten van preventie liggen altijd lager dan de kosten om een datalek achteraf recht te zetten. En maak gebruik van de Belgische regionale steunmaatregelen om uw traject te financieren.


Dit artikel werd geschreven door het team van Espero-Soft voor het blog voor ondernemers in België. Voor een AVG-auditvraag of begeleiding bij de bescherming van uw gegevens, neem contact op met onze experts.