Compliance

AVG: van verwerkingsregister tot meldplicht

De AVG verplicht elke organisatie die persoonsgegevens verwerkt tot aantoonbare zorgvuldigheid. Wij leggen uit wat dat concreet betekent, welke onderdelen verplicht zijn en hoe wij u naar aantoonbare compliance begeleiden.

Gratis adviesgesprek
Herkent u dit?

Een klant vraagt naar uw verwerkersovereenkomst, of er is een datalek geweest — en u weet niet zeker of uw AVG-basis op orde is.

De basis

Wat is de AVG?

De AVG (Algemene Verordening Gegevensbescherming, internationaal bekend als GDPR) is de Europese privacywetgeving die sinds 25 mei 2018 van kracht is. De wet verplicht elke organisatie die persoonsgegevens verwerkt — vrijwel elk bedrijf — tot een zorgvuldige en aantoonbare omgang met die gegevens, gehandhaafd door de Autoriteit Persoonsgegevens (AP).

In tegenstelling tot NIS2, ISO 27001 of NEN 7510 kent de AVG geen verplicht certificeringstraject. Er bestaat wel een officiële, door de AP goedgekeurde certificeringsstandaard (BC5701), maar die is vrijwillig. Aantoonbare compliance draait bij de AVG vooral om een aantal concrete, doorlopende verplichtingen.

Doelgroep

Voor wie is de AVG relevant?

Vrijwel elke organisatie die persoonsgegevens verwerkt valt onder de AVG. Twijfelt u welke verplichtingen concreet voor u gelden?

Gratis AVG-check

Vrijwel elke organisatie

Zodra u klant-, personeels- of andere persoonsgegevens verwerkt — en dat doet vrijwel elk bedrijf — gelden de AVG-verplichtingen, ongeacht bedrijfsgrootte.

Ook zonder 250+ medewerkers

De vrijstelling voor het verwerkingsregister geldt alleen bij incidentele verwerking. Salarisadministratie, een klantenbestand of e-mailverkeer telt al als structureel, waardoor de vrijstelling in de praktijk voor bijna niemand geldt.

Organisaties met gevoelige gegevens

Zorg, HR en financiële dienstverlening verwerken vaak bijzondere persoonsgegevens, wat extra zorgvuldigheid en vaker een DPIA vereist.

IT-dienstverleners en verwerkers

Beheert u systemen of data namens klanten? Dan bent u verwerker onder de AVG en gelden er eigen verplichtingen, vastgelegd in een verwerkersovereenkomst.

Verplichtingen

Onderdelen van AVG-compliance

Vijf onderdelen zijn concreet en toetsbaar. Klik een onderdeel open voor de details.

Een register van alle verwerkingsactiviteiten: doel, categorieën gegevens, bewaartermijnen en beveiligingsmaatregelen. Formeel vrijgesteld bij minder dan 250 medewerkers én uitsluitend incidentele verwerking — in de praktijk geldt die vrijstelling voor bijna niemand. Meer over onze beleidsopstelling.

Risico's

Wat zijn de risico's als u niet voldoet?

Niet voldoen aan de AVG is geen theoretisch risico. De Autoriteit Persoonsgegevens houdt actief toezicht en behandelt klachten van betrokkenen.

€20 mln / 4%

Boete bij schending grondbeginselen

Bij overtreding van de kernbeginselen of rechtsgronden van de AVG: tot €20 miljoen of 4% van de wereldwijde jaaromzet, het hoogste bedrag geldt.

€10 mln / 2%

Boete bij administratieve overtredingen

Bijvoorbeeld het ontbreken van een verwerkingsregister of verwerkersovereenkomst: tot €10 miljoen of 2% van de wereldwijde jaaromzet.

72 uur

Meldtermijn bij een datalek

Te laat of niet melden bij de AP is zelf al een overtreding, los van de onderliggende oorzaak van het datalek.

Vertrouwen

Reputatieschade & klachten

Betrokkenen kunnen rechtstreeks een klacht indienen bij de AP — reputatieschade en verlies van klantvertrouwen wegen voor veel MKB-organisaties minstens zo zwaar als een boete.

Aanpak

Hoe wij u naar aantoonbare compliance begeleiden

Wij vertalen de wetgeving naar praktische maatregelen die passen bij uw bedrijfsvoering — zonder overbodig juridisch jargon.

Klik een stap aan om hem te markeren.

1

Privacy-scan & prioritering

Vaststellen welke verwerkingen u heeft en waar de grootste risico's en hiaten zitten, als vertrekpunt voor een gericht plan.

2

Verwerkingsregister & documentatie

Opstellen en actueel houden van uw verwerkingsregister, verwerkersovereenkomsten en overige AVG-documentatie.

3

Technische en organisatorische maatregelen

Implementatie van maatregelen die aansluiten bij de risico's die uit uw privacy-scan naar voren komen.

4

Ondersteuning bij datalekken en verzoeken

Een uitgewerkte procedure voor de meldplicht datalekken en verzoeken van betrokkenen, zodat u niet hoeft te improviseren onder tijdsdruk.

FAQ

Veelgestelde vragen

Meestal wel. De vrijstelling geldt alleen bij uitsluitend incidentele verwerking. Salarisadministratie, een klantenbestand of structureel e-mailverkeer telt al als niet-incidenteel, waardoor de vrijstelling in de praktijk voor bijna elke organisatie vervalt.

Aan de slag met AVG-compliance?

Plan een gratis, vrijblijvend gesprek. Wij brengen in kaart waar u staat en welke onderdelen als eerste aandacht verdienen.