GDPR voor BedrijvenGDPR & PRIVACY ADVISORY
Gratis analyseDoe de GDPR-check
GDPR voor BedrijvenGDPR & PRIVACY ADVISORY
Doe de GDPR-check
GDPR KENNISCENTRUMGDPR BASIS

Wat is GDPR en wat betekent het voor uw onderneming?

Een praktische uitleg over de GDPR, voor wie de regels gelden en welke stappen Belgische ondernemingen doorgaans moeten nemen.

  • Geschreven door Privanta
  • Bijgewerkt op
  • 8 min leestijd
  • Gebaseerd op Belgische en Europese bronnen

KORT ANTWOORD

De GDPR, of Algemene Verordening Gegevensbescherming, regelt hoe organisaties persoonsgegevens mogen verzamelen, gebruiken, bewaren en delen. De regels gelden voor ondernemingen die persoonsgegevens verwerken en vereisen onder andere transparantie, passende beveiliging en aantoonbare documentatie.

In het kort

  • GDPR geldt voor organisaties die persoonsgegevens verwerken.
  • Ondernemingen moeten kunnen uitleggen waarom en hoe ze gegevens gebruiken.
  • Documentatie en processen moeten aansluiten op de werkelijke situatie.
  • Een GDPR-dossier moet worden bijgewerkt wanneer processen veranderen.
Inhoud van dit artikel
  1. Wat betekent GDPR?
  2. Voor wie geldt GDPR?
  3. Welke persoonsgegevens vallen eronder?
  4. Welke verplichtingen heeft een onderneming?
  5. Welke documenten heeft u nodig?
  6. Wat bij een datalek?
  7. Hoe blijft u GDPR up-to-date?
  8. Veelgestelde vragen

Wat betekent GDPR?

GDPR staat voor General Data Protection Regulation, in het Nederlands de Algemene Verordening Gegevensbescherming (AVG). Het is een Europese verordening — Verordening (EU) 2016/679 — die sinds 25 mei 2018 rechtstreeks van toepassing is in alle lidstaten, dus ook in België.

De verordening heeft twee doelen: de privacy van personen beschermen en duidelijke, gelijke spelregels bieden voor organisaties die met persoonsgegevens werken. In België wordt ze aangevuld door de kaderwet van 30 juli 2018 en gecontroleerd door de Gegevensbeschermingsautoriteit (GBA).

Voor wie geldt GDPR?

De GDPR geldt voor elke organisatie die persoonsgegevens verwerkt in het kader van haar activiteiten — ongeacht de grootte. Dat omvat bedrijven, zelfstandigen, vzw's, overheden en ook organisaties buiten de EU die zich op personen in de EU richten.

  • een KMO met een klantenbestand en personeel;
  • een zelfstandige die facturen en contactgegevens bijhoudt;
  • een accountantskantoor dat loon- en fiscale gegevens van cliënten beheert;
  • een webshop met bestellingen, nieuwsbrief en websitestatistieken.

Alleen verwerkingen voor zuiver persoonlijke of huishoudelijke doeleinden vallen erbuiten. Lees ook onze uitleg over GDPR voor KMO's en de specifieke aandachtspunten voor accountantskantoren.

Welke persoonsgegevens vallen onder de GDPR?

Het begrip persoonsgegevens is ruim. Naast de voor de hand liggende gegevens gaat het ook om digitale kenmerken die iemand indirect herkenbaar maken.

Categorieën persoonsgegevens met voorbeelden
GegevenVoorbeeld
Identificatienaam, adres, e-mailadres
Financieelrekeningnummer, factuurgegevens
Professioneelfunctie, werkgever
DigitaalIP-adres, cookie-ID
Bijzondergezondheidsgegevens

Welke verplichtingen heeft een onderneming?

De GDPR werkt met principes in plaats van een vaste checklist. Voor de meeste ondernemingen komt het neer op de volgende kernverplichtingen:

  • Rechtsgrond

    Elke verwerking heeft een geldige grond, zoals een overeenkomst of wettelijke plicht.

  • Transparantie

    Betrokkenen worden duidelijk geïnformeerd, meestal via een privacyverklaring.

  • Dataminimalisatie

    U verzamelt niet meer gegevens dan nodig en bewaart ze niet langer dan nodig.

  • Beveiliging

    Passende technische en organisatorische maatregelen beschermen de gegevens.

  • Rechten van betrokkenen

    Verzoeken om inzage, correctie of verwijdering worden tijdig behandeld.

  • Verantwoordingsplicht

    U kunt aantonen dat u de regels naleeft — documentatie is daarbij essentieel.

Kort samengevat: u moet weten welke gegevens u verwerkt, waarom, hoe ze beschermd zijn — en dat ook kunnen aantonen.

Welke documenten heeft u nodig?

Welke documenten nodig zijn, hangt af van uw activiteiten. Bij de meeste ondernemingen horen deze stukken in het GDPR-dossier:

  • Verwerkingsregister — een overzicht van alle verwerkingen, doelen en bewaartermijnen.
  • Privacyverklaring — de informatie voor klanten, medewerkers en websitebezoekers. Meer hierover in ons artikel over het privacybeleid.
  • Verwerkers­overeenkomsten — afspraken met partijen die gegevens voor u verwerken. Zie wanneer een verwerkersovereenkomst nodig is.
  • Datalekprocedure — een stappenplan voor incidenten, inclusief een intern datalekregister.

Wat gebeurt er bij een datalek?

Een datalek is een beveiligingsincident waarbij persoonsgegevens verloren gaan, ongeoorloofd worden ingezien of gewijzigd. Denk aan een gestolen laptop, een phishingaanval of een e-mail naar de verkeerde ontvanger.

Houdt het lek een risico in voor de betrokkenen, dan moet u het binnen 72 uur na ontdekking melden bij de Gegevensbeschermingsautoriteit. Bij een hoog risico informeert u ook de betrokken personen zelf. Elk incident — ook wanneer melding niet nodig is — documenteert u intern. Lees meer in ons overzicht over wat te doen bij een datalek.

Hoe blijft u GDPR up-to-date?

De GDPR schrijft geen vaste herzieningsfrequentie voor, maar uw documentatie moet de werkelijkheid weerspiegelen. Een praktische aanpak in vijf stappen:

  1. 1Herzie uw dossier minstens jaarlijks.
  2. 2Controleer het bij elke nieuwe tool, leverancier of dienst.
  3. 3Informeer nieuwe medewerkers over interne afspraken.
  4. 4Bekijk uw website opnieuw na wijzigingen aan tracking of formulieren.
  5. 5Volg richtlijnen van de GBA en de EDPB op.

Veelgestelde vragen

Ja. De GDPR geldt ongeacht de grootte van de onderneming. Sommige verplichtingen, zoals het verwerkingsregister, kennen een beperkte uitzondering voor organisaties met minder dan 250 werknemers, maar die is in de praktijk zelden van toepassing — bijvoorbeeld zodra u regelmatig personeels- of klantgegevens verwerkt.

Ja. Zodra u als zelfstandige persoonsgegevens verwerkt voor uw beroepsactiviteit — klantgegevens, facturen, offertes — valt dat onder de GDPR.

Dat hangt af van uw activiteiten. Doorgaans gaat het om een verwerkingsregister, een privacyverklaring, verwerkersovereenkomsten met relevante partners en een procedure voor datalekken.

De GDPR legt geen vaste termijnen op: gegevens mogen niet langer bewaard worden dan nodig voor het doel. Andere wetgeving, zoals boekhoudkundige en fiscale regels, kan wel minimale bewaartermijnen voorschrijven.

De Gegevensbeschermingsautoriteit (GBA) is de Belgische toezichthouder. Zij behandelt klachten, ontvangt datalekmeldingen en kan onderzoeken en sancties opleggen.

Bronnen en referenties

  1. Verordening (EU) 2016/679 (AVG/GDPR) — EUR-Lex
  2. Gegevensbeschermingsautoriteit (GBA) — Belgische toezichthouder
  3. European Data Protection Board (EDPB) — richtlijnen en aanbevelingen
  4. Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens — Belgisch Staatsblad (Justel)

Laatst inhoudelijk gecontroleerd:

Inhoudelijk gecontroleerd

Onze GDPR-artikelen worden periodiek nagekeken zodat wijzigingen in regelgeving en richtlijnen kunnen worden verwerkt.

Privacy & compliance specialist van Privanta

Privacy & compliance specialist · Privanta

Dit artikel is opgesteld door Privanta en inhoudelijk gecontroleerd aan de hand van relevante Belgische en Europese bronnen.

Meer over onze expertise

We gebruiken alleen noodzakelijke cookies, tenzij u ook statistieken of marketing toestaat. Meer uitleg in ons cookiebeleid.

Cookievoorkeuren

Kies wat u toestaat. Zonder uw toestemming laden we alleen wat nodig is om de website te laten werken. U kunt uw keuze altijd wijzigen via de footer. Meer uitleg in ons cookiebeleid.