Wat is GDPR en wat betekent het voor uw onderneming?
Een praktische uitleg over de GDPR, voor wie de regels gelden en welke stappen Belgische ondernemingen doorgaans moeten nemen.
- Geschreven door Privanta
- Bijgewerkt op
- 8 min leestijd
- Gebaseerd op Belgische en Europese bronnen
KORT ANTWOORD
De GDPR, of Algemene Verordening Gegevensbescherming, regelt hoe organisaties persoonsgegevens mogen verzamelen, gebruiken, bewaren en delen. De regels gelden voor ondernemingen die persoonsgegevens verwerken en vereisen onder andere transparantie, passende beveiliging en aantoonbare documentatie.
In het kort
- GDPR geldt voor organisaties die persoonsgegevens verwerken.
- Ondernemingen moeten kunnen uitleggen waarom en hoe ze gegevens gebruiken.
- Documentatie en processen moeten aansluiten op de werkelijke situatie.
- Een GDPR-dossier moet worden bijgewerkt wanneer processen veranderen.
Inhoud van dit artikel
Wat betekent GDPR?
GDPR staat voor General Data Protection Regulation, in het Nederlands de Algemene Verordening Gegevensbescherming (AVG). Het is een Europese verordening — Verordening (EU) 2016/679 — die sinds 25 mei 2018 rechtstreeks van toepassing is in alle lidstaten, dus ook in België.
De verordening heeft twee doelen: de privacy van personen beschermen en duidelijke, gelijke spelregels bieden voor organisaties die met persoonsgegevens werken. In België wordt ze aangevuld door de kaderwet van 30 juli 2018 en gecontroleerd door de Gegevensbeschermingsautoriteit (GBA).
Voor wie geldt GDPR?
De GDPR geldt voor elke organisatie die persoonsgegevens verwerkt in het kader van haar activiteiten — ongeacht de grootte. Dat omvat bedrijven, zelfstandigen, vzw's, overheden en ook organisaties buiten de EU die zich op personen in de EU richten.
- een KMO met een klantenbestand en personeel;
- een zelfstandige die facturen en contactgegevens bijhoudt;
- een accountantskantoor dat loon- en fiscale gegevens van cliënten beheert;
- een webshop met bestellingen, nieuwsbrief en websitestatistieken.
Alleen verwerkingen voor zuiver persoonlijke of huishoudelijke doeleinden vallen erbuiten. Lees ook onze uitleg over GDPR voor KMO's en de specifieke aandachtspunten voor accountantskantoren.
Welke persoonsgegevens vallen onder de GDPR?
Het begrip persoonsgegevens is ruim. Naast de voor de hand liggende gegevens gaat het ook om digitale kenmerken die iemand indirect herkenbaar maken.
| Gegeven | Voorbeeld |
|---|---|
| Identificatie | naam, adres, e-mailadres |
| Financieel | rekeningnummer, factuurgegevens |
| Professioneel | functie, werkgever |
| Digitaal | IP-adres, cookie-ID |
| Bijzonder | gezondheidsgegevens |
Welke verplichtingen heeft een onderneming?
De GDPR werkt met principes in plaats van een vaste checklist. Voor de meeste ondernemingen komt het neer op de volgende kernverplichtingen:
Rechtsgrond
Elke verwerking heeft een geldige grond, zoals een overeenkomst of wettelijke plicht.
Transparantie
Betrokkenen worden duidelijk geïnformeerd, meestal via een privacyverklaring.
Dataminimalisatie
U verzamelt niet meer gegevens dan nodig en bewaart ze niet langer dan nodig.
Beveiliging
Passende technische en organisatorische maatregelen beschermen de gegevens.
Rechten van betrokkenen
Verzoeken om inzage, correctie of verwijdering worden tijdig behandeld.
Verantwoordingsplicht
U kunt aantonen dat u de regels naleeft — documentatie is daarbij essentieel.
Kort samengevat: u moet weten welke gegevens u verwerkt, waarom, hoe ze beschermd zijn — en dat ook kunnen aantonen.
Welke documenten heeft u nodig?
Welke documenten nodig zijn, hangt af van uw activiteiten. Bij de meeste ondernemingen horen deze stukken in het GDPR-dossier:
- Verwerkingsregister — een overzicht van alle verwerkingen, doelen en bewaartermijnen.
- Privacyverklaring — de informatie voor klanten, medewerkers en websitebezoekers. Meer hierover in ons artikel over het privacybeleid.
- Verwerkersovereenkomsten — afspraken met partijen die gegevens voor u verwerken. Zie wanneer een verwerkersovereenkomst nodig is.
- Datalekprocedure — een stappenplan voor incidenten, inclusief een intern datalekregister.
Wat gebeurt er bij een datalek?
Een datalek is een beveiligingsincident waarbij persoonsgegevens verloren gaan, ongeoorloofd worden ingezien of gewijzigd. Denk aan een gestolen laptop, een phishingaanval of een e-mail naar de verkeerde ontvanger.
Houdt het lek een risico in voor de betrokkenen, dan moet u het binnen 72 uur na ontdekking melden bij de Gegevensbeschermingsautoriteit. Bij een hoog risico informeert u ook de betrokken personen zelf. Elk incident — ook wanneer melding niet nodig is — documenteert u intern. Lees meer in ons overzicht over wat te doen bij een datalek.
Hoe blijft u GDPR up-to-date?
De GDPR schrijft geen vaste herzieningsfrequentie voor, maar uw documentatie moet de werkelijkheid weerspiegelen. Een praktische aanpak in vijf stappen:
- 1Herzie uw dossier minstens jaarlijks.
- 2Controleer het bij elke nieuwe tool, leverancier of dienst.
- 3Informeer nieuwe medewerkers over interne afspraken.
- 4Bekijk uw website opnieuw na wijzigingen aan tracking of formulieren.
- 5Volg richtlijnen van de GBA en de EDPB op.
Veelgestelde vragen
Bronnen en referenties
- Verordening (EU) 2016/679 (AVG/GDPR) — EUR-Lex
- Gegevensbeschermingsautoriteit (GBA) — Belgische toezichthouder
- European Data Protection Board (EDPB) — richtlijnen en aanbevelingen
- Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens — Belgisch Staatsblad (Justel)
Laatst inhoudelijk gecontroleerd:
Inhoudelijk gecontroleerd
Onze GDPR-artikelen worden periodiek nagekeken zodat wijzigingen in regelgeving en richtlijnen kunnen worden verwerkt.

Privacy & compliance specialist · Privanta
Dit artikel is opgesteld door Privanta en inhoudelijk gecontroleerd aan de hand van relevante Belgische en Europese bronnen.
Meer over onze expertise