GDPR-compliance checklist voor kleine bedrijven, zonder juridisch jargon

Belangrijkste conclusies

  • GDPR (AVG) geldt voor elk bedrijf dat persoonsgegevens verwerkt, ongeacht de grootte, dus ook voor eenmanszaken en kleine kmo's.
  • Volledige compliance is geen eenmalig document, maar een combinatie van een correcte privacyverklaring, een werkende cookiebanner, duidelijke processen en afspraken met leveranciers.
  • De meeste kleine bedrijven lopen niet vast op complexe juridische vraagstukken, maar op praktische basiszaken die simpelweg nooit zijn ingevuld.

Waarom een checklist, geen juridisch traktaat

GDPR (in België meestal AVG genoemd, Algemene Verordening Gegevensbescherming) klinkt voor veel ondernemers als iets dat enkel grote bedrijven met een juridische afdeling aangaat. In de praktijk geldt de wetgeving voor elk bedrijf dat persoonsgegevens verwerkt, en dat is bijna elk bedrijf met een website, een contactformulier of een klantenbestand. Deze checklist behandelt geen juridische spitsvondigheden, maar de praktische basis waar de meeste kleine bedrijven op vastlopen.

De checklist

1. Breng in kaart welke gegevens je verzamelt

Maak een overzicht: welke persoonsgegevens verzamel je (naam, e-mail, telefoon, adres, betaalgegevens), via welke kanalen (website, formulier, telefoon, factuur), en waar worden ze opgeslagen? Zonder dit overzicht is elke volgende stap giswerk.

2. Zorg voor een kloppend privacybeleid

Je privacyverklaring moet exact weergeven welke gegevens je verzamelt, waarom, hoelang je ze bewaart en met wie je ze deelt. Een gekopieerde tekst van een andere website voldoet niet, ook al staat het document er professioneel uit. Hoe je een privacybeleid opstelt dat wél klopt met jouw situatie, lees je in ons artikel over een privacybeleid opstellen. Als referentie kan je ook onze eigen privacyverklaring bekijken.

3. Regel een correcte cookiebanner

Als je website cookies plaatst die niet strikt noodzakelijk zijn (zoals analytische of marketingcookies), moet je vooraf toestemming vragen via een cookiebanner, vóórdat die cookies actief worden. Een banner die enkel toont maar geen echte keuze biedt, of die cookies al plaatst voordat iemand klikt, voldoet niet aan de regels. Meer over hoe dit correct werkt, lees je in ons artikel over cookiebeleid en de cookiebanner.

4. Zorg voor een grondslag bij elke verwerking

Elke verwerking van persoonsgegevens heeft een wettelijke basis nodig: toestemming, een overeenkomst, een wettelijke verplichting of een gerechtvaardigd belang. Voor een nieuwsbrief is dat meestal toestemming, voor het afhandelen van een bestelling meestal de uitvoering van een overeenkomst. Weet voor elke gegevensstroom welke grondslag van toepassing is.

5. Sluit verwerkersovereenkomsten af

Werk je met externe partijen die namens jou persoonsgegevens verwerken, zoals je hostingpartij, e-mailmarketingtool of boekhoudsoftware? Dan ben je verplicht een verwerkersovereenkomst af te sluiten. Veel grote leveranciers (zoals Google of Mailchimp) bieden deze standaard aan, maar de verantwoordelijkheid om ze effectief af te sluiten ligt bij jou.

6. Maak een proces voor rechten van betrokkenen

Iemand heeft het recht om te vragen welke gegevens je van hem of haar hebt, om die te laten corrigeren of verwijderen. Zorg dat er een duidelijk aanspreekpunt is (meestal het e-mailadres uit je privacyverklaring) en dat je weet hoe je zo'n verzoek binnen de wettelijke termijn afhandelt.

7. Beperk bewaartermijnen

Bewaar gegevens niet langer dan nodig. Een klant die drie jaar geleden ooit een offerte aanvroeg maar nooit klant werd, hoeft niet voor altijd in je systeem te blijven staan. Bepaal per gegevenscategorie een redelijke bewaartermijn en verwijder wat niet meer nodig is.

8. Beveilig wat je bewaart

Denk aan basismaatregelen: sterke wachtwoorden, beperkte toegang tot klantendata, actuele software en een back-upstrategie. Een datalek is niet altijd het gevolg van een geavanceerde hack, vaak is het simpelweg een verouderd systeem of een te breed toegankelijk bestand.

9. Weet wat te doen bij een datalek

Bereid je voor op het scenario dat het toch misgaat. Bij een datalek met risico voor betrokkenen moet je dit binnen 72 uur melden bij de Gegevensbeschermingsautoriteit. Een kort, vooraf bepaald stappenplan bespaart je kostbare tijd op het moment zelf.

Veelgestelde vragen

Geldt GDPR ook voor eenmanszaken?
Ja. De omvang van een bedrijf speelt geen rol. Zodra je persoonsgegevens verwerkt, bijvoorbeeld via een klantenbestand, factuuradministratie of contactformulier, gelden dezelfde verplichtingen als voor een grote onderneming, al is de praktische invulling meestal eenvoudiger.

Moet ik een functionaris voor gegevensbescherming (DPO) aanstellen?
Voor de meeste kleine bedrijven is dit niet verplicht. Een DPO is doorgaans enkel verplicht bij overheidsinstanties of bij grootschalige, systematische verwerking van gevoelige gegevens. Twijfel je, vraag dit dan na bij een juridisch adviseur die je specifieke situatie kent.

Ik heb enkel een contactformulier op mijn website, moet ik dan ook aan al deze punten voldoen?
Ja, al blijft de praktische impact beperkt. Ook een simpel contactformulier verzamelt persoonsgegevens (naam, e-mail, bericht), en dus geldt hiervoor een correcte privacyverklaring, een duidelijke grondslag en een redelijke bewaartermijn.

Hoe hoog kunnen boetes oplopen?
Boetes kunnen in theorie oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van wat hoger is. In de praktijk zijn boetes voor kleine bedrijven zelden zo hoog, maar de Gegevensbeschermingsautoriteit kan wel degelijk optreden, zeker bij herhaalde of moedwillige overtredingen.

Gebruik ik een nieuwsbrieflijst, wat moet ik dan extra regelen?
Zorg voor een expliciete opt-in (geen vooraf aangevinkt vakje), vermeld duidelijk waarvoor je de gegevens gebruikt, en bied in elke mail een eenvoudige manier om uit te schrijven. De toestemming voor een nieuwsbrief is een aparte grondslag en mag niet stilzwijgend worden afgeleid uit een andere actie, zoals een aankoop.

Conclusie

GDPR-compliance voor een klein bedrijf hoeft geen overweldigend juridisch traject te zijn. De meeste stappen zijn praktisch: weten welke gegevens je verzamelt, dat correct communiceren, en zorgen dat je processen kloppen met wat je belooft. Begin met de basis, een kloppend privacybeleid en een correcte cookiebanner, en bouw van daaruit verder.

Wil je hulp bij het technisch en inhoudelijk op orde brengen van je website op het vlak van privacy en cookies?