
Inleiding
Gegevensbescherming is uitgegroeid tot een strategische topprioriteit voor Belgische ondernemingen. In 2026, met de voortdurende verstrenging van de AVG, de inwerkingtreding van de NIS2-richtlijn, de Data Governance Act en de Europese Data Act, zijn de verplichtingen op het vlak van hosting en gegevensbescherming nooit zo streng geweest.
In België heeft de Gegevensbeschermingsautoriteit (GBA) haar controles opgevoerd: in 2025 nam ze meer dan 120 beslissingen en legde ze boetes op voor een totaalbedrag van meer dan 8 miljoen euro. Belgische ondernemingen, van eenmanszaak tot multinational, moeten hun verplichtingen absoluut kennen en de juiste oplossingen invoeren.
Deze gids beschrijft het Belgische en Europese wettelijke kader, de concrete verplichtingen voor ondernemingen, de hostingoplossingen die in België beschikbaar zijn, en de goede praktijken om uw gegevens in de cloud te beschermen.
Het wettelijk kader: AVG, Belgische wet en nieuwe regelgeving
De AVG: de fundamentele beginselen
De Algemene Verordening Gegevensbescherming (AVG) (Verordening (EU) 2016/679) is de hoeksteen van gegevensbescherming in Europa. Ze is van toepassing op elke Belgische onderneming die persoonsgegevens verwerkt.
De 7 beginselen van de AVG:
| Beginsel | Beschrijving | Praktische implicatie |
|---|---|---|
| Rechtmatigheid, behoorlijkheid, transparantie | Verwerking gebaseerd op een rechtsgrond, duidelijke informatie | Privacybeleid, verwerkingsregister |
| Doelbinding | Gegevens verzameld voor bepaalde doeleinden | Geen hergebruik zonder rechtsgrond |
| Minimale gegevensverwerking | Enkel de noodzakelijke gegevens worden verzameld | Regelmatige audit van de verzamelde gegevens |
| Juistheid | Gegevens actueel gehouden | Updateproces, recht op rectificatie |
| Opslagbeperking | Gegevens bewaard zolang nodig | Bewaarbeleid, automatische verwijdering |
| Integriteit en vertrouwelijkheid | Passende beveiliging van de gegevens | Versleuteling, toegangscontroles, back-ups |
| Verantwoordingsplicht (accountability) | De verwerkingsverantwoordelijke moet zijn compliance aantonen | Documentatie, DPIA, DPO |
De Belgische wet van 30 juli 2018
België heeft de AVG omgezet via de wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens. Deze wet voegt nationale verduidelijkingen toe:
- Digitale toestemmingsleeftijd: 13 jaar in België (tegenover standaard 16 jaar in de AVG)
- Rijksregisternummer: verwerking onderworpen aan strikte voorwaarden (toelating van het Informatieveiligheidscomité)
- Gezondheidsgegevens: verhoogde bescherming, onder meer via het eHealth-platform
- Strafrechtelijke sancties: naast administratieve boetes zijn ook strafrechtelijke sancties mogelijk (tot 20.000 EUR boete en/of gevangenisstraf)
De Gegevensbeschermingsautoriteit (GBA)
De GBA is de Belgische toezichthoudende autoriteit voor de AVG. Ze bestaat uit verschillende organen:
- Kenniscentrum: publiceert adviezen en aanbevelingen
- Inspectiedienst: voert onderzoeken uit op eigen initiatief of na klacht
- Geschillenkamer: neemt beslissingen en legt boetes op
- Eerstelijnsdienst: beantwoordt vragen van burgers en ondernemingen
Contact GBA: contact@apd-gba.be / +32 2 274 48 00 / Drukpersstraat 35, 1000 Brussel
Voorbeelden van GBA-boetes in België:
| Jaar | Onderneming/sector | Reden | Boete |
|---|---|---|---|
| 2023 | Belgische bank | Geen rechtsgrond voor direct marketing | 200.000 EUR |
| 2024 | E-commercesite | Cookies geplaatst zonder geldige toestemming | 50.000 EUR |
| 2024 | Ziekenfonds | Inbreuk op de beveiliging van gezondheidsgegevens | 150.000 EUR |
| 2025 | Kmo | Geen verwerkingsregister en geen DPO | 25.000 EUR |
| 2025 | Grote onderneming | Doorgifte van gegevens buiten de EU zonder passende waarborgen | 500.000 EUR |
De nieuwe Europese regelgeving
Naast de AVG hebben verschillende Europese regelgevingen een impact op de hosting van gegevens:
NIS2-richtlijn (2024-2025):
- Cyberbeveiligingsverplichtingen voor ondernemingen in essentiële en belangrijke sectoren
- Melding van incidenten aan het CCB binnen 24-72 uur
- Verantwoordelijkheid van de directie
Data Governance Act (DGA, 2023):
- Kader voor gegevensuitwisseling tussen ondernemingen en met de overheid
- Oprichting van dienstverleners voor gegevensbemiddeling
- Mechanismen voor datasolidariteit ("data altruism")
Data Act (2025-2026):
- Regels over de toegang tot gegevens die door connected devices (IoT) worden gegenereerd
- Portabiliteit van clouddata (vlottere overstap naar een andere leverancier)
- Bescherming tegen oneerlijke contractuele bedingen van cloudleveranciers
- Interoperabiliteit van clouddiensten
AI Act (2024-2026):
- Specifieke verplichtingen voor de trainingsgegevens van AI-systemen
- Documentatie van de gebruikte datasets
Concrete verplichtingen voor Belgische ondernemingen
1. Verwerkingsregister (verplicht voor alle ondernemingen)
Elke onderneming met meer dan 250 werknemers (of die gevoelige gegevens verwerkt, ook met minder dan 250 werknemers) moet een verwerkingsregister bijhouden. In de praktijk raadt de GBA dit alle ondernemingen aan.
Inhoud van het register:
- Naam en contactgegevens van de verwerkingsverantwoordelijke
- Doeleinden van elke verwerking
- Categorieën van betrokkenen en van gegevens
- Categorieën van ontvangers
- Doorgiften buiten de EU (indien van toepassing)
- Bewaartermijnen
- Beschrijving van de beveiligingsmaatregelen
Tools om een verwerkingsregister bij te houden:
- OneTrust (gratis voor kmo's beschikbaar): volledig complianceplatform
- Witik (Belgisch/Frans, vanaf 49 EUR/maand): tool voor register en AVG compliance
- Data Protection Officer (DPO) as a Service: verschillende Belgische kantoren bieden deze dienst aan
2. Functionaris voor gegevensbescherming (DPO)
Het aanstellen van een DPO is verplicht als uw onderneming:
- Een overheidsinstantie is
- Op grote schaal een regelmatige en stelselmatige observatie van personen uitvoert
- Op grote schaal gevoelige gegevens verwerkt (gezondheid, politieke opvattingen, biometrische gegevens enz.)
Zelfs als een DPO niet verplicht is, wordt dit sterk aanbevolen. In België kan de DPO intern of extern zijn.
Kostprijs van een externe DPO in België:
- Micro-onderneming/kmo: 200 tot 800 EUR/maand
- Middelgrote onderneming: 800 tot 2.500 EUR/maand
- Belgische kantoren die DPO-diensten aanbieden: DPO Consult, DP-Dock Belgium, Sirius Legal, Lexing Belgium, time.lex
3. Gegevensbeschermingseffectbeoordeling (DPIA)
Een gegevensbeschermingseffectbeoordeling (Data Protection Impact Assessment of DPIA) is verplicht voorafgaand aan elke verwerking met een hoog risico voor de rechten van betrokkenen. In de praktijk is ze vereist voor:
- Grootschalige verwerking van gevoelige gegevens
- Grootschalige stelselmatige monitoring
- Geautomatiseerde beoordeling van personen (scoring, profilering)
- Verwerking van gegevens van kinderen
- Gebruik van nieuwe technologieën (AI, IoT, biometrie)
De Belgische GBA heeft een lijst gepubliceerd van verwerkingen die altijd een DPIA vereisen; deze is raadpleegbaar op haar website.
4. Toestemming en cookies
Toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn. Voor cookies geldt:
Specifieke Belgische regels:
- Strikt noodzakelijke cookies vereisen geen toestemming
- Alle andere cookies (analytisch, marketing, sociale media) vereisen voorafgaande toestemming
- De cookiebanner moet een echte keuze bieden (knoppen "Aanvaarden" en "Weigeren" even groot en in dezelfde kleur)
- De FOD Economie voert regelmatig controles uit en kan boetes opleggen
CMP-oplossingen (Consent Management Platform):
- Cookiebot (vanaf 12 EUR/maand): zeer populair in België, AVG-conform
- Axeptio (vanaf 19 EUR/maand): aangename, aanpasbare interface
- OneTrust: voor grote ondernemingen
- Tarteaucitron (open source, gratis): technische oplossing voor ontwikkelaars
Hosting van gegevens: waar hoste u uw gegevens in België?
Vereisten inzake gegevenslokalisatie
De AVG verplicht niet om gegevens in België te hosten, maar legt wel beperkingen op voor doorgiften buiten de Europese Economische Ruimte (EER). In de praktijk:
Doorgiften zonder beperking toegelaten:
- Naar elk EER-land (27 EU-lidstaten + IJsland, Liechtenstein, Noorwegen)
- Naar landen met een adequaatheidsbesluit (Verenigd Koninkrijk, Zwitserland, Japan, Zuid-Korea, Canada, Israël, Nieuw-Zeeland enz.)
- Naar de VS onder het EU-US Data Privacy Framework (DPF), sinds 2023
Doorgiften die extra waarborgen vereisen:
- Naar landen zonder adequaatheidsbesluit: modelcontractbepalingen van de Europese Commissie + bijkomende maatregelen
- Een impactbeoordeling van de doorgifte (Transfer Impact Assessment) is vereist
Sectoren met verhoogde lokalisatievereisten:
- Belgische overheidssector: gegevens van overheidsdiensten moeten doorgaans binnen de EU, of zelfs in België, blijven
- Financiële sector: de NBB (Nationale Bank van België) en de FSMA leggen specifieke vereisten op voor cloud-uitbesteding
- Gezondheidssector: gezondheidsgegevens moeten worden gehost met verhoogde waarborgen (HDS-hosting of gelijkwaardig)
Belgische hostingproviders
Voor ondernemingen die willen garanderen dat hun gegevens op Belgisch grondgebied blijven:
| Leverancier | Locatie van de datacenters | Certificeringen | Diensten |
|---|---|---|---|
| NRB | Herstal (Luik), Villers-le-Bouillet | ISO 27001, ISO 9001 | Private cloud, mainframe, kritieke infrastructuur |
| Proximus EnCo | België (meerdere locaties) | ISO 27001, C5 | Soevereine cloud, connectiviteit, SD-WAN |
| LCL Data Centers | Diegem, Aalst, Gembloux | ISO 27001, ISAE 3402 | Colocatie, private cloud |
| Combell/Sentia (team.blue-groep) | Gent, Zaventem | ISO 27001 | Webhosting, managed cloud |
| Nucleus | Kontich (Antwerpen) | ISO 27001 | Hosting, cloud, back-up |
| Kinamo | Gent | – | Hosting, VPS, cloud |
| Openminds | Gent | – | Managed webhosting |
Internationale leveranciers met een Belgische regio
| Leverancier | Belgische regio | Certificeringen | Sterke punten |
|---|---|---|---|
| Google Cloud | europe-west1 (Saint-Ghislain) | ISO 27001, SOC 1/2/3, C5 | AI/ML, big data, native Belgische regio |
| Microsoft Azure | Belgium Central (Brussel) | ISO 27001, SOC 1/2/3, C5, ENS | Belgische regio, integratie met M365 |
De Europese soevereine cloud
Verschillende initiatieven willen een Europese soevereine cloud creëren, gegarandeerd zonder inmenging van extraterritoriale wetgeving (zoals de Amerikaanse CLOUD Act):
- Gaia-X: Frans-Duits initiatief voor een gefedereerd Europees cloudecosysteem, waaraan ook Belgische spelers deelnemen (NRB, Proximus, Smals)
- EUCLIDIA: vereniging van Europese cloudleveranciers die digitale soevereiniteit bevordert
- S3NS (Thales/Google Cloud) en Bleu (Orange/Capgemini/Microsoft): aanbod van vertrouwde cloud in Frankrijk, potentieel ook toegankelijk vanuit België
Gegevensbescherming in de cloud: goede praktijken
1. Versleuteling van gegevens
Versleuteling is de fundamentele technische maatregel om uw gegevens in de cloud te beschermen:
Versleuteling in rust (at rest):
- Alle grote cloudleveranciers versleutelen gegevens in rust standaard (AES-256)
- Gebruik uw eigen versleutelingssleutel (BYOK – Bring Your Own Key) voor maximale controle
- Oplossingen voor sleutelbeheer: Azure Key Vault, AWS KMS, Google Cloud KMS, HashiCorp Vault
Versleuteling onderweg (in transit):
- Leg TLS 1.3 op voor alle communicatie
- Gebruik site-to-site VPN's voor de verbindingen tussen uw netwerk en de cloud
- Controleer de SSL-certificaten van uw webapplicaties
Versleuteling aan clientzijde (client-side encryption):
- Versleutel de gegevens voordat u ze naar de cloud verstuurt
- Enkel u beschikt over de decryptiesleutel
- Oplossingen: Boxcryptor, Cryptomator (open source, gratis), Tresorit (Zwitsers, AVG-conform)
2. Toegangs- en identiteitsbeheer (IAM)
- Pas het principe van minimale toegangsrechten toe: elke gebruiker heeft enkel toegang tot de nodige gegevens
- Voer MFA (meervoudige authenticatie) in op alle accounts
- Gebruik SSO (Single Sign-On) om het identiteitsbeheer te centraliseren
- Voer elk kwartaal een toegangscontrole uit
- Verwijder de toegang van vertrekkende werknemers op de dag zelf
3. Back-ups en bedrijfscontinuïteitsplan (DRP)
- Pas de 3-2-1-1-0-regel toe (3 kopieën, 2 dragers, 1 externe locatie, 1 offline, 0 fouten)
- Test de restore van uw back-ups minstens elk kwartaal
- Documenteer uw herstelplan met vastgelegde RTO (Recovery Time Objective) en RPO (Recovery Point Objective)
Aanbevolen RTO en RPO per type gegevens:
| Type gegevens | Aanbevolen RTO | Aanbevolen RPO |
|---|---|---|
| Kritieke gegevens (ERP, CRM, productie) | 4 uur | 1 uur |
| Messaging en samenwerking | 8 uur | 4 uur |
| Archieven en documenten | 24 uur | 24 uur |
| Ontwikkel-/testgegevens | 48 uur | 24 uur |
4. Logging en monitoring
- Activeer logging voor alle toegang tot gevoelige gegevens
- Stel meldingen in voor verdachte activiteiten (ongebruikelijke toegang, massale downloads)
- Bewaar de logs minstens 12 maanden (in bepaalde gevallen een wettelijke verplichting)
- Gebruik een SIEM (Security Information and Event Management) om de logs te centraliseren
5. Classificatie van gegevens
Classificeer uw gegevens om het juiste beschermingsniveau toe te passen:
| Niveau | Beschrijving | Voorbeelden | Beschermingsmaatregelen |
|---|---|---|---|
| Publiek | Informatie die vrij gedeeld mag worden | Website, brochures | Standaardbescherming |
| Intern | Informatie bestemd voor werknemers | Procedures, organigram | Toegangscontrole, versleuteling onderweg |
| Vertrouwelijk | Gevoelige informatie met beperkte verspreiding | Financiële gegevens, contracten | Versleuteling in rust en onderweg, beperkte toegang, logging |
| Strikt vertrouwelijk | Informatie met zeer hoog risico | Gezondheidsgegevens, bankgegevens, bedrijfsgeheimen | End-to-endversleuteling, BYOK, minimale toegang, verhoogde logging, DPIA |
Het cloudcontract: aandachtspunten
De verwerkersovereenkomst (DPA)
Elk contract met een cloudleverancier die voor uw rekening persoonsgegevens verwerkt, moet een DPA bevatten conform artikel 28 van de AVG.
Essentiële elementen van de DPA:
- Voorwerp, duur, aard en doeleinde van de verwerking
- Type verwerkte persoonsgegevens
- Categorieën van betrokkenen
- Verplichtingen van de verwerker (beveiliging, vertrouwelijkheid, medewerking)
- Auditrecht voor de verwerkingsverantwoordelijke
- Voorwaarden voor het inschakelen van subverwerkers
- Lot van de gegevens bij het einde van het contract (teruggave of verwijdering)
- Locatie van de verwerking
- Technische en organisatorische beveiligingsmaatregelen
Clausules om te controleren in het cloudcontract
- Locatie van de gegevens: waar worden uw gegevens fysiek opgeslagen? Zijn doorgiften buiten de EU mogelijk?
- Verwerkers: mag de leverancier subverwerkers inschakelen? Welke? Wordt u geïnformeerd bij een wijziging?
- Portabiliteit: kunt u uw gegevens makkelijk terugkrijgen (in een standaardformaat) bij een verandering van leverancier?
- Uitvoerkosten (egress): wat kost het om uw gegevens naar een andere leverancier over te brengen? De Europese Data Act beperkt deze kosten.
- SLA (Service Level Agreement): welke beschikbaarheid wordt gegarandeerd? Welke compensatie bij een onderbreking?
- Incidentmelding: binnen welke termijn informeert de leverancier u over een datalek?
- Auditrecht: kunt u de leverancier auditeren of toegang krijgen tot onafhankelijke auditrapporten (SOC 2, ISO 27001)?
Wat te doen bij een datalek?
Meldingsprocedure in België
Bij een inbreuk op persoonsgegevens (data breach) moet u:
1. De GBA melden binnen 72 uur (tenzij het lek geen risico voor de betrokkenen inhoudt):
- Via het onlineformulier op de website van de GBA (gegevensbeschermingsautoriteit.be)
- Te verstrekken informatie: aard van het lek, categorieën en aantal betrokkenen, waarschijnlijke gevolgen, genomen maatregelen
2. De betrokkenen "zo snel mogelijk" informeren als het lek een hoog risico kan inhouden:
- Duidelijke communicatie in eenvoudige taal
- Beschrijving van de aard van het lek
- Contactgegevens van de DPO of het aanspreekpunt
- Waarschijnlijke gevolgen
- Genomen en aanbevolen maatregelen
3. Documenteer elk lek in een intern register van datalekken, ook als een melding aan de GBA niet vereist is.
4. Indien onderworpen aan NIS2: meld ook aan het CCB binnen 24 uur (vroegtijdige waarschuwing) en 72 uur (volledige melding).
Onmiddellijke acties bij een inbreuk
- Beperk het lek (isoleer de getroffen systemen, blokkeer de toegang)
- Beoordeel de omvang van het lek (welke gegevens, hoeveel personen)
- Activeer het incidentresponsplan
- Meld het aan de bevoegde autoriteiten (GBA, CCB bij NIS2)
- Informeer de betrokkenen indien nodig
- Documenteer het incident en de genomen acties
- Analyseer de oorzaken en voer corrigerende maatregelen in
Budget en kosten van het complianceproject
Raming voor een Belgische kmo met 30 werknemers
| Post | Geraamde kost |
|---|---|
| Externe DPO (deeltijds) | 4.800 – 12.000 EUR/jaar |
| Verwerkingsregister (tool + implementatie) | 1.000 – 3.000 EUR (eenmalig) |
| Privacybeleid en wettelijke vermeldingen | 1.500 – 3.000 EUR (advocaat) |
| CMP voor cookies (Cookiebot of gelijkaardig) | 144 – 500 EUR/jaar |
| AVG-opleiding van werknemers | 1.000 – 3.000 EUR/jaar |
| Jaarlijkse beveiligingsaudit | 3.000 – 8.000 EUR |
| Beveiligde cloudhosting (Belgisch of EU) | 3.000 – 12.000 EUR/jaar |
| Oplossing voor versleuteling en back-up | 1.200 – 3.600 EUR/jaar |
| Totaal eerste jaar | 15.644 – 45.100 EUR |
| Totaal volgende jaren | 13.144 – 39.100 EUR |
Dit budget moet worden afgewogen tegen het risico van een GBA-boete (tot 20 miljoen EUR of 4% van de wereldwijde omzet) en tegen de gemiddelde kost van een datalek in België (door IBM geraamd op 3,5 miljoen EUR voor grote ondernemingen).
Beschikbare steunmaatregelen in België
- Chèques-entreprises "Cybersécurité" (Wallonië): dekking tot 75% van de adviseringskosten voor gegevensbescherming en cyberbeveiliging (plafond 60.000 EUR/jaar)
- kmo-portefeuille (Vlaanderen): tussenkomst van 20-30% in de kosten voor advies en AVG-opleiding
- hub.brussels: gratis begeleiding voor Brusselse ondernemingen
- Chèques numériques (Brussel): subsidies voor digitale transformatie, met inbegrip van compliance
Conclusie
Gegevensbescherming is voor Belgische ondernemingen niet alleen een wettelijke verplichting: het is een concurrentievoordeel. Klanten en partners zijn steeds gevoeliger voor de manier waarop hun gegevens worden verwerkt, en een voorbeeldig beheer van gegevensbescherming versterkt het vertrouwen in en de reputatie van uw onderneming.
Het regelgevend landschap wordt complexer door de stapeling van de AVG, de NIS2, de Data Governance Act, de Data Act en de AI Act. Maar de basisprincipes blijven dezelfde: weten welke gegevens u verzamelt, waarom, hoe u ze beschermt en waar ze worden gehost.
Investeer vandaag al in gegevensbescherming: de kosten van preventie liggen altijd lager dan de kosten om een datalek achteraf recht te zetten. En maak gebruik van de Belgische regionale steunmaatregelen om uw traject te financieren.
Dit artikel werd geschreven door het team van Espero-Soft voor het blog voor ondernemers in België. Voor een AVG-auditvraag of begeleiding bij de bescherming van uw gegevens, neem contact op met onze experts.


