De AVG verplicht elke organisatie die persoonsgegevens verwerkt tot aantoonbare zorgvuldigheid. Wij leggen uit wat dat concreet betekent, welke onderdelen verplicht zijn en hoe wij u naar aantoonbare compliance begeleiden.
Gratis adviesgesprekEen klant vraagt naar uw verwerkersovereenkomst, of er is een datalek geweest — en u weet niet zeker of uw AVG-basis op orde is.
De AVG (Algemene Verordening Gegevensbescherming, internationaal bekend als GDPR) is de Europese privacywetgeving die sinds 25 mei 2018 van kracht is. De wet verplicht elke organisatie die persoonsgegevens verwerkt — vrijwel elk bedrijf — tot een zorgvuldige en aantoonbare omgang met die gegevens, gehandhaafd door de Autoriteit Persoonsgegevens (AP).
In tegenstelling tot NIS2, ISO 27001 of NEN 7510 kent de AVG geen verplicht certificeringstraject. Er bestaat wel een officiële, door de AP goedgekeurde certificeringsstandaard (BC5701), maar die is vrijwillig. Aantoonbare compliance draait bij de AVG vooral om een aantal concrete, doorlopende verplichtingen.
Vrijwel elke organisatie die persoonsgegevens verwerkt valt onder de AVG. Twijfelt u welke verplichtingen concreet voor u gelden?
Gratis AVG-checkZodra u klant-, personeels- of andere persoonsgegevens verwerkt — en dat doet vrijwel elk bedrijf — gelden de AVG-verplichtingen, ongeacht bedrijfsgrootte.
De vrijstelling voor het verwerkingsregister geldt alleen bij incidentele verwerking. Salarisadministratie, een klantenbestand of e-mailverkeer telt al als structureel, waardoor de vrijstelling in de praktijk voor bijna niemand geldt.
Zorg, HR en financiële dienstverlening verwerken vaak bijzondere persoonsgegevens, wat extra zorgvuldigheid en vaker een DPIA vereist.
Beheert u systemen of data namens klanten? Dan bent u verwerker onder de AVG en gelden er eigen verplichtingen, vastgelegd in een verwerkersovereenkomst.
Vijf onderdelen zijn concreet en toetsbaar. Klik een onderdeel open voor de details.
Een register van alle verwerkingsactiviteiten: doel, categorieën gegevens, bewaartermijnen en beveiligingsmaatregelen. Formeel vrijgesteld bij minder dan 250 medewerkers én uitsluitend incidentele verwerking — in de praktijk geldt die vrijstelling voor bijna niemand. Meer over onze beleidsopstelling.
De AP houdt een officiële lijst met verwerkingen waarvoor een DPIA altijd verplicht is, zoals grootschalig cameratoezicht of systematische monitoring van medewerkers. Die lijst is niet uitputtend: bij twijfel over het risico is een DPIA ook daarbuiten verstandig. Meer over onze risicoanalyse.
Iedere partij die namens u persoonsgegevens verwerkt — van uw IT-leverancier tot een salarisadministratiekantoor — heeft een verwerkersovereenkomst nodig waarin verantwoordelijkheden en beveiligingseisen zijn vastgelegd. Meer over onze beleidsopstelling.
Bij een datalek met risico voor de rechten en vrijheden van betrokkenen meldt u dit binnen 72 uur bij de Autoriteit Persoonsgegevens via het meldloket. Bij een hoog risico informeert u ook de betrokkenen zelf direct. Een latere melding vraagt om een gemotiveerde toelichting. Meer over onze procesopstelling.
Inzage, rectificatie, vergetelheid, beperking, overdraagbaarheid, bezwaar en het recht om niet onderworpen te zijn aan volledig geautomatiseerde besluitvorming. Verzoeken van betrokkenen handelt u in beginsel binnen één maand af.
Niet voldoen aan de AVG is geen theoretisch risico. De Autoriteit Persoonsgegevens houdt actief toezicht en behandelt klachten van betrokkenen.
Bij overtreding van de kernbeginselen of rechtsgronden van de AVG: tot €20 miljoen of 4% van de wereldwijde jaaromzet, het hoogste bedrag geldt.
Bijvoorbeeld het ontbreken van een verwerkingsregister of verwerkersovereenkomst: tot €10 miljoen of 2% van de wereldwijde jaaromzet.
Te laat of niet melden bij de AP is zelf al een overtreding, los van de onderliggende oorzaak van het datalek.
Betrokkenen kunnen rechtstreeks een klacht indienen bij de AP — reputatieschade en verlies van klantvertrouwen wegen voor veel MKB-organisaties minstens zo zwaar als een boete.
Wij vertalen de wetgeving naar praktische maatregelen die passen bij uw bedrijfsvoering — zonder overbodig juridisch jargon.
Klik een stap aan om hem te markeren.
Vaststellen welke verwerkingen u heeft en waar de grootste risico's en hiaten zitten, als vertrekpunt voor een gericht plan.
Opstellen en actueel houden van uw verwerkingsregister, verwerkersovereenkomsten en overige AVG-documentatie.
Implementatie van maatregelen die aansluiten bij de risico's die uit uw privacy-scan naar voren komen.
Een uitgewerkte procedure voor de meldplicht datalekken en verzoeken van betrokkenen, zodat u niet hoeft te improviseren onder tijdsdruk.
Meestal wel. De vrijstelling geldt alleen bij uitsluitend incidentele verwerking. Salarisadministratie, een klantenbestand of structureel e-mailverkeer telt al als niet-incidenteel, waardoor de vrijstelling in de praktijk voor bijna elke organisatie vervalt.
Binnen 72 uur na ontdekking, tenzij het onwaarschijnlijk is dat het lek een risico oplevert voor de rechten en vrijheden van betrokkenen. Bij een hoog risico informeert u ook de betrokkenen zelf direct.
De AP houdt een officiële lijst met verwerkingen waarvoor een DPIA altijd verplicht is, zoals grootschalig cameratoezicht of systematische monitoring van medewerkers. Die lijst is niet uitputtend: bij een waarschijnlijk hoog privacyrisico is een DPIA ook daarbuiten verstandig.
Tot €10 miljoen of 2% van de wereldwijde jaaromzet bij administratieve overtredingen, en tot €20 miljoen of 4% bij schending van de grondbeginselen — het hoogste bedrag geldt.
Ja, de BC5701-certificeringsstandaard is goedgekeurd door de Autoriteit Persoonsgegevens, maar is vrijwillig. Een certificeringstraject duurt doorgaans 6 tot 12 maanden en het certificaat is 3 jaar geldig.
De AVG is wetgeving die specifieke eisen stelt aan de omgang met persoonsgegevens. ISO 27001 is een breder, vrijwillig kader voor informatiebeveiliging dat aantoonbaar kan bijdragen aan een deel van uw AVG-verplichtingen, maar de AVG niet vervangt.
Ja. Risicoanalyse, beleid en documentatie overlappen grotendeels, waardoor één traject meerdere kaders tegelijk kan afdekken.
Weet exact waar u staat ten opzichte van de norm of wetgeving die voor u geldt
Meer informatieBreng uw grootste risico's in kaart voordat ze zich voordoen
Meer informatieInformatiebeveiligingsbeleid dat écht wordt gebruikt, niet alleen op de plank ligt
Meer informatieHerhaalbare, aantoonbare processen in plaats van kennis die in hoofden zit
Meer informatiePlan een gratis, vrijblijvend gesprek. Wij brengen in kaart waar u staat en welke onderdelen als eerste aandacht verdienen.