Voor een klein bedrijf komt de AVG in de praktijk neer op zes dingen:
- Weet welke persoonsgegevens je verwerkt en houd dat bij in een verwerkingsregister
- Verzamel niet meer dan je nodig hebt, en bewaar het niet langer dan nodig
- Zorg dat je een geldige reden hebt om ze te verwerken
- Leg in een privacyverklaring uit wat je doet en waarom
- Beveilig de gegevens behoorlijk
- Weet wat je moet doen bij een datalek
Hieronder staat per punt wat dat concreet betekent.
Geldt de AVG ook voor jouw bedrijf?
Ja, zodra je persoonsgegevens verwerkt — en dat doe je al met een klantenbestand, een personeelsadministratie of een nieuwsbrief. De grens van 250 medewerkers die je soms hoort, gaat alleen over de verplichting om een verwerkingsregister bij te houden, en zelfs die vervalt als je structureel gegevens verwerkt. Voor vrijwel elk bedrijf met personeel of klanten geldt dus: gewoon doen.
1. Houd bij welke gegevens je verwerkt
Loop je processen langs en noteer waar persoonsgegevens in voorkomen: klantenbestand, facturatie, sollicitaties, personeelsdossiers, nieuwsbrief, cameratoezicht. Leg per verwerking vast welke gegevens het zijn, waarvoor je ze gebruikt, met wie je ze deelt en hoe lang je ze bewaart. Dat overzicht is je verwerkingsregister, en voor een klein bedrijf past het vaak op twee A4’tjes.
2. Verzamel en bewaar niet meer dan nodig
Vraag bij een inschrijving voor de nieuwsbrief alleen om een e-mailadres, niet om een geboortedatum die je toch nooit gebruikt. Stel voor elk soort gegevens een bewaartermijn vast en houd je eraan. “Zolang nodig” is geen termijn: sollicitatiegegevens bewaar je bijvoorbeeld vier weken na afronding, of een jaar met toestemming van de sollicitant.
3. Zorg voor een geldige grondslag
Je mag gegevens alleen verwerken als je daar een reden voor hebt die de wet erkent. Meestal is dat de uitvoering van een overeenkomst (een klant die iets bestelt), een wettelijke plicht (de belastingdienst) of een gerechtvaardigd belang. Toestemming is er ook een, maar juist de lastigste: die moet vrij gegeven zijn en net zo makkelijk weer in te trekken. Voor een nieuwsbrief heb je hem wel nodig.
4. Maak een privacyverklaring
Zet op je website welke gegevens je verzamelt, waarvoor, hoe lang je ze bewaart en met wie je ze deelt. Vermeld ook hoe iemand zijn gegevens kan opvragen of laten verwijderen, en bij wie hij terechtkan met een klacht. Schrijf het in gewone taal — een onbegrijpelijke verklaring voldoet niet aan de eis dat je transparant bent.
5. Beveilig de gegevens
Denk aan tweestapsverificatie, een wachtwoordmanager, actuele software en een back-up. Beperk daarnaast wie waarbij kan: niet iedereen hoeft bij het personeelsdossier te kunnen. Werk je met externe partijen die gegevens voor je verwerken, zoals je boekhoudprogramma of je mailingdienst, sluit dan een verwerkersovereenkomst met ze.
Let ook op AI-hulpmiddelen: gegevens die je in een chatvenster plakt, verlaten je organisatie. Zie ook de regels in ChatGPT gebruiken voor je werk.
6. Weet wat je doet bij een datalek
Een datalek is elk incident waarbij persoonsgegevens verloren gaan of bij de verkeerde persoon terechtkomen: een gestolen laptop, een verkeerd geadresseerde mail met bijlage, een gehackt account. Beoordeel of het risico oplevert voor de betrokkenen. Is dat zo, dan meld je het binnen 72 uur bij de Autoriteit Persoonsgegevens, en bij hoog risico ook bij de mensen zelf.
Houd daarnaast een intern overzicht bij van alle datalekken, ook die je niet hoeft te melden. Dat is verplicht en kost weinig moeite als je het meteen doet.
Verder leren
De AVG is beter te overzien dan hij lijkt, zolang je weet welke regels op jouw situatie slaan. In het leerpakket Online privacy (AVG) leer je persoonsgegevens herkennen, de belangrijkste regels toepassen en wat je moet doen bij een datalek.