+ZKennismaken
+Z / Artikelen / Privacy voor een klein bedrijf
Artikel · 29 september 2026 · Jorn de Boer

Privacy (AVG) voor een klein bedrijf: wat is passend?

Wat de privacywet in gewone taal van je vraagt, wat passend is voor een klein bedrijf, en welke misverstanden je kunt loslaten.

Je hebt een klantenbestand. Een mailbox vol offertes met namen en adressen. Misschien een medewerker met een loonstrook, of een appgroep met klanten. Dan werk je met persoonsgegevens.

Dan geldt de AVG, de Europese privacywet. Ook voor een klein bedrijf, ook als je alleen werkt. Dat klinkt als dikke mappen en juristen, maar het meeste is netjes werken. Veel daarvan doe je waarschijnlijk al.

Waarom het ertoe doet

Klanten geven je hun gegevens omdat ze je vertrouwen. Daar zorgvuldig mee omgaan is goed voor hen en voor je naam. Ook de Autoriteit Persoonsgegevens (AP), de toezichthouder, wijst daarop.

In gewone taal draait de AVG om vijf dingen:

  • Weet welke gegevens je hebt, en waarom. Je hebt een duidelijk doel en een geldige reden nodig. Vaak is die simpel: je voert een opdracht uit, of de wet verplicht het. "Misschien komt het ooit van pas" is volgens de AP geen doel.
  • Beveilig ze passend. Wat passend is, hangt af van jouw situatie en van hoe gevoelig de gegevens zijn.
  • Maak afspraken met wie ze voor je verwerkt. Verwerkt een ander bedrijf persoonsgegevens voor jou, dan leg je afspraken vast in een verwerkersovereenkomst.
  • Herken een datalek, en weet wat je dan doet. Niet alleen een hack: ook een mail met klantgegevens naar de verkeerde persoon of een kwijtgeraakte laptop kan er een zijn.
  • Respecteer de rechten van mensen. Mensen mogen hun gegevens inzien, laten verbeteren of laten verwijderen. Je reageert in principe binnen een maand, zonder kosten.

Hoe wij erover denken

Het belangrijkste woord in de AVG is voor ons passend. Een klein bedrijf met een klantenlijst hoeft niet hetzelfde te regelen als een ziekenhuis. Niet alles hoeft maximaal.

Daarom beginnen we bij de basis die het meeste oplevert. Weten wat je hebt en waar het staat. Opruimen wat je niet meer nodig hebt: gegevens die je niet hebt, kunnen ook niet lekken. Goed inloggen, met een tweede inlogstap. En weten wie er verder bij je gegevens kan. Liever vijf dingen goed geregeld dan een map vol beleid die niemand leest.

Privacy is voor ons geen los project. Het zit in hoe je IT is ingericht: je mail, je bestanden, de telefoon van de zaak.

Drie misverstanden

  • "Ik ben te klein, dit geldt niet voor mij." De AVG geldt voor iedere ondernemer die persoonsgegevens gebruikt. Wat je regelt, mag wel passen bij je omvang.
  • "Ik moet voor alles toestemming vragen." Volgens de AP is dat minder vaak nodig dan je denkt. Vraagt een klant om een offerte, dan heb je al een geldige reden.
  • "Een privacyverklaring op de site, en klaar." Die verklaring is nodig, maar het gaat om wat je in de praktijk doet.

Hoe ver je hierin gaat, bepaal jij. Wij laten zien wat de wet vraagt en waar het echte risico zit, zodat je kiest wat past bij je bedrijf.

Vragen om jezelf te stellen

Weet je op welke plekken je klantgegevens staan?
Bewaar je gegevens die je eigenlijk niet meer nodig hebt?
Wie kan erbij, en klopt dat nog?
Welke diensten bewaren gegevens voor je, en zijn daar afspraken over?
Wat doe je als er per ongeluk een mail met klantgegevens naar de verkeerde persoon gaat?
Wat zeg je als een klant vraagt welke gegevens je van hem hebt?

Weet je een paar antwoorden niet? Heel gewoon. Dan weet je waar je kunt beginnen.

Wat je zelf kunt doen

Begin met een eenvoudig overzicht: welke gegevens, van wie, waarvoor en waar ze staan. Dat is meteen de basis van je verwerkingsregister. Ruim daarna op wat weg kan. Zorg dat de basis van je beveiliging goed staat. Zet op een rij welke diensten gegevens voor je bewaren. En spreek af wat je doet bij een datalek.

Verder lezen? De AP heeft een helder stappenplan voor ondernemers en het mkb.

Waar +Z bij helpt

Wat passend is, verschilt per bedrijf. In de +Z Checkup is privacy een van de onderwerpen. Je beantwoordt vragen over je bedrijf, en jouw IT-plan laat zien wat al goed staat, wat voor jouw bedrijf nodig is en welke stap het meeste oplevert. Een raadgever kijkt je plan na. Wil je ook vragen kunnen stellen aan iemand die je bedrijf kent? Dan past Checkup met raadgever. Binnenkort: we doen de laatste gebruikerstest. Verwachte start: half oktober 2026.

We verkopen geen software of privacytools. Het advies gaat dus over wat jij nodig hebt. En "dit is prima zo" is ook een goede uitkomst.

Meer over de Checkup →

Veelgestelde vragen

Heb ik als klein bedrijf een verwerkingsregister nodig?

Volgens de Autoriteit Persoonsgegevens bijna altijd, meestal ook als je klein bent. Het is een overzicht van welke gegevens je gebruikt, van wie, waarvoor en hoe je ze beveiligt. Hoe minder gegevens, hoe sneller het klaar is.

Moet ik elk datalek melden?

Nee. Je meldt een datalek binnen 72 uur bij de Autoriteit Persoonsgegevens, tenzij het waarschijnlijk geen risico oplevert voor de mensen om wie het gaat. Vastleggen in je eigen overzicht doe je wel altijd. Is het risico hoog, dan informeer je ook de mensen zelf.

Wanneer heb ik een verwerkersovereenkomst nodig?

Als een ander bedrijf persoonsgegevens voor jou verwerkt, bijvoorbeeld een dienst die je klantgegevens voor je bewaart. De afspraken moeten op papier staan. Grote diensten bieden die afspraken vaak zelf aan, bijvoorbeeld in hun voorwaarden.

Is +Z een privacyjurist?

Nee. Wij kijken hoe je privacy regelt in je IT en je dagelijkse werk. Heb je een echt juridische vraag, dan heb je een jurist nodig. Dat zeggen we je dan eerlijk.

Bronnen

Dit artikel geeft algemene uitleg, geen juridisch advies. Ook als je niet voor +Z kiest, helpen deze vragen je op weg.

Geschreven door

Jorn de Boer, oprichter van +Z. Ruim 25 jaar IT-ervaring, van de dagelijkse operatie tot architectuur en strategie, bij onder meer banken, overheid en luchtvaart. En zelf ondernemer in Zeeland.

Lees de achtergrond van Jorn →