Recht & Fiscaal

Privacywet AVG voor ondernemers: wat moet je regelen?

Door Mark Hendriks Bijgewerkt 19 juni 2026 5 min leestijd
Privacywet AVG voor ondernemers: wat moet je regelen?

De Algemene Verordening Gegevensbescherming (AVG) geldt voor elke ondernemer die persoonsgegevens verwerkt. Dat is vrijwel iedereen: van het opslaan van klantgegevens tot het versturen van een nieuwsbrief. Niet-naleving kan leiden tot hoge boetes. Hier lees je wat je als ondernemer moet regelen.

Wat zijn persoonsgegevens?

Persoonsgegevens zijn alle gegevens die direct of indirect herleidbaar zijn tot een levend individu. Naam, e-mailadres en telefoonnummer zijn voor de hand liggend, maar ook IP-adressen, cookiegegevens, locatiedata en klantnummers vallen hieronder. Als je een contactformulier op je website hebt, een klantenbestand bijhoudt of een nieuwsbrief verstuurt, verwerk je persoonsgegevens. Lees meer op de website van Autoriteit Persoonsgegevens AVG.

De zes beginselen van de AVG

  • Rechtmatigheid: verwerking heeft een wettelijke grondslag (toestemming, overeenkomst, wettelijke verplichting of gerechtvaardigd belang)
  • Doelbinding: data verzamelen alleen voor een specifiek doel, niet hergebruiken voor andere doeleinden
  • Minimale gegevensverwerking: verzamel niet meer data dan noodzakelijk
  • Juistheid: zorg dat gegevens actueel en correct zijn
  • Opslagbeperking: bewaar data niet langer dan nodig
  • Integriteit en vertrouwelijkheid: beveilig gegevens passend

Privacyverklaring: verplicht op je website

Elke website die persoonsgegevens verzamelt, is verplicht een privacyverklaring te publiceren. Daarin beschrijf je: welke gegevens je verzamelt, waarvoor je ze gebruikt, hoe lang je ze bewaart, met wie je ze deelt en hoe bezoekers hun rechten kunnen uitoefenen.

De privacyverklaring moet vindbaar zijn vanuit elke pagina, bij voorkeur via een link in de footer. Gebruik duidelijke, begrijpelijke taal: geen juridisch jargon. Gratis generators zoals iubenda of Privacybeleid.nl helpen je een privacyverklaring op te stellen die aan de basis-AVG-eisen voldoet.

Let op

Toestemming voor cookies

Naast de privacyverklaring ben je ook verplicht bezoekers te informeren over cookies en expliciet toestemming te vragen voor niet-noodzakelijke cookies (zoals analytische en marketingcookies). Dit doe je via een cookiebanner.

Verwerkersovereenkomst

Schakel je andere partijen in die persoonsgegevens namens jou verwerken? Dan ben je verplicht een verwerkersovereenkomst te sluiten. Denk aan: e-mailmarketingsoftware (Mailchimp, ActiveCampaign), CRM-systemen (HubSpot, Salesforce), boekhoudprogramma’s en clouddiensten. De meeste gerenommeerde softwareleveranciers bieden standaard verwerkersovereenkomsten aan.

Bewaar kopieën van alle verwerkersovereenkomsten in je administratie. Controleer of je leveranciers voldoen aan de AVG: zijn ze gevestigd in de EU of hebben ze een adequaatheidsbesluit of standaardcontractbepalingen voor dataoverdracht buiten de EU?

Rechten van betrokkenen

De AVG geeft individuen aanzienlijke rechten over hun eigen persoonsgegevens. Als ondernemer ben je verplicht om te voldoen aan verzoeken om: inzage (welke gegevens heb je van mij?), rectificatie (pas onjuiste gegevens aan), wissing (verwijder mijn gegevens), beperking van verwerking, overdraagbaarheid (geef me mijn data in een gestructureerd formaat) en bezwaar (stop met verwerken voor directe marketing).

Je hebt één maand om op een verzoek te reageren. Stel een procedure in: wie in je organisatie ontvangt verzoeken, hoe worden ze afgehandeld en hoe wordt dit gedocumenteerd?

Datalekken melden

Bij een datalek waarbij persoonsgegevens zijn blootgesteld aan ongeautoriseerde toegang, moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens, als er een risico is voor de betrokkenen. Ook de betrokken personen moeten geïnformeerd worden als het lek een hoog risico voor hen vormt.

Documenteer alle datalekken, ook als je ze niet hoeft te melden. Zorg voor een procedure: wie meldt, wat wordt gemeld en hoe wordt schade beperkt? Implementeer technische maatregelen om lekken te voorkomen: sterke wachtwoorden, tweefactorauthenticatie, encryptie en beperkte toegang.

AVG en e-mailmarketing

E-mailmarketing vereist expliciete opt-in toestemming. Je mag geen mensen op je mailinglijst zetten zonder hun actieve toestemming. Gebruik een dubbele opt-in: de abonnee krijgt een bevestigingsmail en klikt op een link om de inschrijving te bevestigen. Dit is de meest waterdichte manier om toestemming te documenteren.

Bied altijd een eenvoudige uitschrijfmogelijkheid aan (verplicht onder de AVG). Bewaar de datum en methode van toestemming in je systeem. Bij een AP-controle moet je kunnen aantonen dat je toestemming hebt gekregen.

Datalekken: een actieplan

Bij ontdekking van een datalek handel je als volgt: documenteer onmiddellijk wat er is gebeurd. Beoordeel het risico voor betrokkenen. Als er een risico is, meld het binnen 72 uur bij de AP via het meldloket op autoriteitpersoonsgegevens.nl. Informeer betrokkenen als het risico hoog is. Neem maatregelen om herhaling te voorkomen.

Voorbeelden van datalekken: een e-mail met persoonsgegevens verstuurd naar de verkeerde ontvanger, een gestolen laptop met klantgegevens, een gehackte website of CRM-systeem en een ex-medewerker die toegang heeft tot systemen nadat hij uit dienst is.

Veelgestelde vragen

Ben ik als ZZP-er ook aan de AVG gebonden?

Ja, de AVG geldt voor elke ondernemer die persoonsgegevens verwerkt, ongeacht de grootte van je bedrijf.

Hoe hoog zijn AVG-boetes?

De Autoriteit Persoonsgegevens kan boetes opleggen tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet. Voor kleine ondernemers zijn de boetes doorgaans lager, maar ze kunnen aanzienlijk zijn.

Mag ik klantgegevens voor marketing gebruiken?

Alleen met expliciete toestemming voor marketing, of op basis van gerechtvaardigd belang als de klant recent bij je heeft gekocht en de marketing aansluit bij het product.

Hoe lang mag ik klantgegevens bewaren?

Zo kort als nodig voor het doel. Klantgegevens voor de boekhouding mag je zeven jaar bewaren. Gegevens van geïnteresseerden die nooit klant zijn geworden, dien je eerder te verwijderen.

Moet ik een Data Protection Officer (DPO) aanstellen?

Alleen als je op grote schaal bijzondere persoonsgegevens verwerkt of als je een overheidsinstantie bent. De meeste MKB-bedrijven zijn niet verplicht een DPO aan te stellen.

Naast privacy speelt ook aansprakelijkheid een grote rol bij het beperken van bedrijfsrisico.

Lees ook

Recht & Fiscaal

Merk registreren: zo bescherm je je merknaam of logo

Een merknaam of logo beschermen doe je via officieel merkrecht, niet via je KvK-inschrijving. Lees wat een merkregistratie inhoudt, wat het kost en hoe je het aanpakt.

Mark Hendriks 20 juni 2026