Je hebt een klantenbestand. Een mailbox vol offertes met namen en adressen. Misschien een medewerker met een loonstrook, of een appgroep met klanten. Dan werk je met persoonsgegevens.
Dan geldt de AVG, de Europese privacywet. Ook voor een klein bedrijf, ook als je alleen werkt. Dat klinkt als dikke mappen en juristen, maar het meeste is netjes werken. Veel daarvan doe je waarschijnlijk al.
Waarom het ertoe doet
Klanten geven je hun gegevens omdat ze je vertrouwen. Daar zorgvuldig mee omgaan is goed voor hen en voor je naam. Ook de Autoriteit Persoonsgegevens (AP), de toezichthouder, wijst daarop.
In gewone taal draait de AVG om vijf dingen:
- Weet welke gegevens je hebt, en waarom. Je hebt een duidelijk doel en een geldige reden nodig. Vaak is die simpel: je voert een opdracht uit, of de wet verplicht het. "Misschien komt het ooit van pas" is volgens de AP geen doel.
- Beveilig ze passend. Wat passend is, hangt af van jouw situatie en van hoe gevoelig de gegevens zijn.
- Maak afspraken met wie ze voor je verwerkt. Verwerkt een ander bedrijf persoonsgegevens voor jou, dan leg je afspraken vast in een verwerkersovereenkomst.
- Herken een datalek, en weet wat je dan doet. Niet alleen een hack: ook een mail met klantgegevens naar de verkeerde persoon of een kwijtgeraakte laptop kan er een zijn.
- Respecteer de rechten van mensen. Mensen mogen hun gegevens inzien, laten verbeteren of laten verwijderen. Je reageert in principe binnen een maand, zonder kosten.
Hoe wij erover denken
Het belangrijkste woord in de AVG is voor ons passend. Een klein bedrijf met een klantenlijst hoeft niet hetzelfde te regelen als een ziekenhuis. Niet alles hoeft maximaal.
Daarom beginnen we bij de basis die het meeste oplevert. Weten wat je hebt en waar het staat. Opruimen wat je niet meer nodig hebt: gegevens die je niet hebt, kunnen ook niet lekken. Goed inloggen, met een tweede inlogstap. En weten wie er verder bij je gegevens kan. Liever vijf dingen goed geregeld dan een map vol beleid die niemand leest.
Privacy is voor ons geen los project. Het zit in hoe je IT is ingericht: je mail, je bestanden, de telefoon van de zaak.
Drie misverstanden
- "Ik ben te klein, dit geldt niet voor mij." De AVG geldt voor iedere ondernemer die persoonsgegevens gebruikt. Wat je regelt, mag wel passen bij je omvang.
- "Ik moet voor alles toestemming vragen." Volgens de AP is dat minder vaak nodig dan je denkt. Vraagt een klant om een offerte, dan heb je al een geldige reden.
- "Een privacyverklaring op de site, en klaar." Die verklaring is nodig, maar het gaat om wat je in de praktijk doet.
Hoe ver je hierin gaat, bepaal jij. Wij laten zien wat de wet vraagt en waar het echte risico zit, zodat je kiest wat past bij je bedrijf.
Vragen om jezelf te stellen
Weet je een paar antwoorden niet? Heel gewoon. Dan weet je waar je kunt beginnen.
Wat je zelf kunt doen
Begin met een eenvoudig overzicht: welke gegevens, van wie, waarvoor en waar ze staan. Dat is meteen de basis van je verwerkingsregister. Ruim daarna op wat weg kan. Zorg dat de basis van je beveiliging goed staat. Zet op een rij welke diensten gegevens voor je bewaren. En spreek af wat je doet bij een datalek.
Verder lezen? De AP heeft een helder stappenplan voor ondernemers en het mkb.
Waar +Z bij helpt
Wat passend is, verschilt per bedrijf. In de +Z Checkup is privacy een van de onderwerpen. Je beantwoordt vragen over je bedrijf, en jouw IT-plan laat zien wat al goed staat, wat voor jouw bedrijf nodig is en welke stap het meeste oplevert. Een raadgever kijkt je plan na. Wil je ook vragen kunnen stellen aan iemand die je bedrijf kent? Dan past Checkup met raadgever. Binnenkort: we doen de laatste gebruikerstest. Verwachte start: half oktober 2026.
We verkopen geen software of privacytools. Het advies gaat dus over wat jij nodig hebt. En "dit is prima zo" is ook een goede uitkomst.
Meer over de Checkup →Veelgestelde vragen
Heb ik als klein bedrijf een verwerkingsregister nodig?
Volgens de Autoriteit Persoonsgegevens bijna altijd, meestal ook als je klein bent. Het is een overzicht van welke gegevens je gebruikt, van wie, waarvoor en hoe je ze beveiligt. Hoe minder gegevens, hoe sneller het klaar is.
Moet ik elk datalek melden?
Nee. Je meldt een datalek binnen 72 uur bij de Autoriteit Persoonsgegevens, tenzij het waarschijnlijk geen risico oplevert voor de mensen om wie het gaat. Vastleggen in je eigen overzicht doe je wel altijd. Is het risico hoog, dan informeer je ook de mensen zelf.
Wanneer heb ik een verwerkersovereenkomst nodig?
Als een ander bedrijf persoonsgegevens voor jou verwerkt, bijvoorbeeld een dienst die je klantgegevens voor je bewaart. De afspraken moeten op papier staan. Grote diensten bieden die afspraken vaak zelf aan, bijvoorbeeld in hun voorwaarden.
Is +Z een privacyjurist?
Nee. Wij kijken hoe je privacy regelt in je IT en je dagelijkse werk. Heb je een echt juridische vraag, dan heb je een jurist nodig. Dat zeggen we je dan eerlijk.
Bronnen
- Autoriteit Persoonsgegevens: Stappenplan: AVG op orde voor ondernemers en mkb (doel, grondslag, toestemming, verwerkingsregister, beveiliging, privacyrechten)
- Autoriteit Persoonsgegevens: Datalek: wel of niet melden en Datalek? Dit moet u doen
- Autoriteit Persoonsgegevens: Verwerkersovereenkomst
- Autoriteit Persoonsgegevens: Voor organisaties: privacyrechten in de praktijk
- Rijksoverheid: Privacyregels beschermen persoonsgegevens
Dit artikel geeft algemene uitleg, geen juridisch advies. Ook als je niet voor +Z kiest, helpen deze vragen je op weg.