Alle artikelen
DATA

AVG compliance: praktische gids voor bedrijven die data verwerken

AVG compliance is meer dan een privacy statement. Leer de praktische stappen om als bedrijf aan de AVG te voldoen.

13 jul 2026·8 min leestijd·Productized Team

AVG compliance betekent dat je als organisatie aantoonbaar voldoet aan de Algemene Verordening Gegevensbescherming: je verwerkt persoonsgegevens alleen voor een legitiem doel, je legt dat vast, je informeert betrokkenen over hun rechten en je kunt bij een audit bewijzen dat je dat alles serieus neemt. Niet eenmalig, maar doorlopend.

In de praktijk zien we twee extremen. Bedrijven die een privacy statement online zetten en denken klaar te zijn. En bedrijven die in paniek een AVG-project opstarten na een brief van de Autoriteit Persoonsgegevens. Beide aanpakken zijn verkeerd. AVG compliance is geen project; het is een bedrijfsproces. En het is minder ingewikkeld dan veel organisaties denken — mits je de juiste volgorde aanhoudt.

De AVG in het kort.

De Algemene Verordening Gegevensbescherming (AVG) — in het Engels: General Data Protection Regulation (GDPR) — is van toepassing op elke organisatie die persoonsgegevens verwerkt van personen in de EU. Dat geldt ook voor bedrijven buiten de EU die diensten aanbieden aan EU-burgers.

De verordening is gebouwd op zes grondbeginselen voor rechtmatige verwerking:

BeginselWat het betekent in de praktijk
Rechtmatigheid, behoorlijkheid en transparantieJe hebt een geldige grondslag (toestemming, contract, wettelijke verplichting, legitiem belang, vitaal belang of publieke taak) en je bent open over hoe je data gebruikt.
DoelbindingJe verzamelt data alleen voor een specifiek, expliciet omschreven doel. Je mag het niet voor iets anders gebruiken zonder nieuwe grondslag.
DataminimalisatieJe verwerkt niet meer persoonsgegevens dan strikt noodzakelijk voor het doel.
JuistheidJe zorgt dat data correct is en bijgewerkt wordt wanneer dat nodig is.
OpslagbeperkingJe bewaart data niet langer dan noodzakelijk. Je stelt retentietermijnen in.
Integriteit en vertrouwelijkheidJe beveiligt data adequaat tegen verlies, diefstal of ongeoorloofde toegang.

Naast deze beginselen geldt het principe van accountability: jij bent verantwoordelijk en je moet dat ook kunnen aantonen. Zeggen dat je de AVG naleeft is niet genoeg — je moet het bewijzen.

Verwerkingsregister opstellen.

Het verwerkingsregister is de ruggengraat van AVG compliance. Het is een gedocumenteerd overzicht van alle verwerkingsactiviteiten binnen je organisatie: welke persoonsgegevens je verwerkt, voor welk doel, op welke rechtsgrondslag, wie er toegang toe heeft en hoe lang je ze bewaart.

Organisaties met meer dan 250 medewerkers zijn wettelijk verplicht een verwerkingsregister bij te houden. Maar ook kleinere bedrijven die regelmatig bijzondere persoonsgegevens verwerken — denk aan gezondheidsdata, BSN-nummers of strafrechtelijke gegevens — moeten er een bijhouden. En zelfs als je niet wettelijk verplicht bent: een verwerkingsregister is het meest effectieve instrument om te begrijpen waar je als organisatie risico's loopt.

Wat zet je per verwerkingsactiviteit in het register?

  1. Naam en contactgegevens van de verwerkingsverantwoordelijke (en eventuele vertegenwoordiger of FG).
  2. Het doel van de verwerking — zo specifiek mogelijk. Niet 'marketing' maar 'het versturen van e-mailnieuwsbrieven aan bestaande klanten'.
  3. Categorie van betrokkenen (klanten, medewerkers, leveranciers, websitebezoekers).
  4. Categorieën van persoonsgegevens (naam, e-mailadres, IP-adres, locatiedata).
  5. Rechtsgrondslag (toestemming, contractuitvoering, wettelijke verplichting, legitiem belang).
  6. Ontvangers of categorieën van ontvangers — ook verwerkers (software-leveranciers, hostingpartijen).
  7. Doorgifte buiten de EER, en de daarvoor gehanteerde waarborgen.
  8. Bewaartermijn — of het criterium om die te bepalen.
  9. Technische en organisatorische beveiligingsmaatregelen.

Begin niet met een lege Excel. Inventariseer eerst de processen: HR, financiën, verkoop, marketing, klantenservice, IT. Ga per proces na welke persoonsgegevens erin zitten. Het verwerkingsregister vult zich daarna vanzelf. Een realistisch tijdspad voor een bedrijf van 50 tot 150 medewerkers: twee tot vier weken als je het gestructureerd aanpakt.

Rechten van betrokkenen.

De AVG geeft betrokkenen — de personen van wie je data verwerkt — concrete rechten. Als organisatie ben je verplicht om die rechten te respecteren en verzoeken tijdig te behandelen. Je hebt in principe één maand om te reageren; in complexe gevallen kun je dat met twee maanden verlengen, maar je moet de betrokkene wel binnen een maand informeren over die verlenging.

RechtWat de betrokkene kan vragen
Recht op inzage (art. 15)Een overzicht van welke persoonsgegevens je van hem of haar verwerkt, voor welk doel en hoe lang.
Recht op rectificatie (art. 16)Correctie van onjuiste of onvolledige persoonsgegevens.
Recht op verwijdering ('recht om vergeten te worden', art. 17)Verwijdering van persoonsgegevens, onder bepaalde voorwaarden — je hebt geen absolute verplichting als er een andere rechtsgrondslag geldt.
Recht op beperking (art. 18)Tijdelijke stop op de verwerking, bijvoorbeeld terwijl de juistheid van data wordt betwist.
Recht op dataportabiliteit (art. 20)Overdracht van data in gestructureerd, gangbaar formaat — geldt alleen bij verwerking op basis van toestemming of contract.
Recht van bezwaar (art. 21)Bezwaar tegen verwerking op basis van legitiem belang of direct marketing. Bij direct marketing moet je altijd stoppen.

Praktisch vereist dit twee dingen: een proces om verzoeken te ontvangen en te routeren (wie in je organisatie handelt dit af?), en de technische mogelijkheid om daadwerkelijk aan verzoeken te voldoen (kun je alle data van een persoon opzoeken en verwijderen?). Veel bedrijven weten niet eens welke systemen persoonsgegevens bevatten. Dat is een governance-probleem — zie ook ons artikel over data governance.

Een inzageverzoek behandelen begint bij weten waar alle data staat. Bedrijven die geen verwerkingsregister en geen data-inventarisatie hebben, kunnen een inzageverzoek niet correct beantwoorden — ongeacht hoe goed hun privacy statement is geschreven.

Data Protection Impact Assessment.

Een Data Protection Impact Assessment (DPIA) is een risicoanalyse die je verplicht moet uitvoeren voordat je begint met een verwerking die een hoog risico met zich meebrengt voor de rechten en vrijheden van betrokkenen. De Europese Toezichthouders (EDPB) hebben een lijst gepubliceerd van situaties waarbij een DPIA in elk geval vereist is.

Wanneer is een DPIA verplicht?

  • Systematische en uitgebreide profilering op basis van geautomatiseerde verwerking (inclusief AI-systemen die beslissingen nemen over personen).
  • Grootschalige verwerking van bijzondere categorieën van persoonsgegevens (gezondheid, biometrie, religie, ras).
  • Systematische monitoring van openbaar toegankelijke ruimten op grote schaal (cameratoezicht).
  • Verwerking van persoonsgegevens van kwetsbare betrokkenen (minderjarigen, patiënten).
  • Gecombineerd gebruik van datasets op een manier die betrokkenen redelijkerwijs niet verwachten.
  • Nieuwe technologieën die privacyrisico's met zich meebrengen.

Voor AI-implementaties is een DPIA vrijwel altijd relevant. Systemen die klantgedrag analyseren, medewerkers monitoren of geautomatiseerde beslissingen nemen — ze vallen onder het DPIA-vereiste. We hebben hier een apart artikel over geschreven met een stapsgewijze aanpak.

Een DPIA bestaat minimaal uit een systematische beschrijving van de verwerking, een noodzakelijkheids- en proportionaliteitstoets, en een beoordeling van de risico's voor betrokkenen inclusief mitigerende maatregelen. Als na de DPIA hoge risico's overblijven, moet je de Autoriteit Persoonsgegevens raadplegen vóór je begint.

Boetes en handhaving.

De Autoriteit Persoonsgegevens (AP) is de Nederlandse toezichthouder. Zij kan boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet — het hoogste bedrag telt. Maar de kans dat je een maximumboete krijgt als mkb-bedrijf is klein. Wat je vaker ziet: een last onder dwangsom na een klacht of incident, corrigerende maatregelen, of een bindende aanwijzing.

Wat leidt in de praktijk tot handhaving? Niet per se complexe overtredingen. De AP ontving in 2024 meer dan 17.000 meldingen van datalekken van Nederlandse organisaties. Een datalek dat je niet (tijdig) meldt, is een overtreding. Persoonsgegevens langer bewaren dan noodzakelijk, is een overtreding. Geen of een onvolledig verwerkingsregister bij een controle — ook dat telt mee.

In 2024 ontving de Autoriteit Persoonsgegevens meer dan 17.000 meldingen van datalekken. De meest voorkomende oorzaken: verkeerd geadresseerde e-mail, verloren apparatuur en ransomware-aanvallen.Autoriteit Persoonsgegevens, Jaarverslag 2024

Een datalek meld je bij de AP binnen 72 uur nadat je het ontdekt hebt — als het lek waarschijnlijk een risico vormt voor de rechten en vrijheden van betrokkenen. Als het lek ook een hoog risico oplevert voor betrokkenen, moet je hen ook informeren. De 72-uursgrens is hard. Bedrijven die geen meldprocedure hebben en pas na een week ontdekken dat ze hadden moeten melden, zijn te laat.

Waar begin je.

AVG compliance is geen alles-of-niets-project. Je kunt vandaag starten met drie concrete stappen die de meeste risico's direct adresseren:

  1. Maak een verwerkingsregister — ook een beperkte versie geeft onmiddellijk inzicht in waar je staat. Twee weken werk.
  2. Stel retentietermijnen in voor de meest gevoelige datasets. Klantdata, HR-data, e-mailcorrespondentie. En implementeer een datalekmeldprocedure: wie beslist of een incident gemeld moet worden, en hoe?
  3. Voer een DPIA uit voor elk systeem dat persoonsgegevens grootschalig verwerkt of geautomatiseerde beslissingen neemt — inclusief AI-tools die je recent hebt ingezet.

De meest effectieve AVG-programma's die we begeleiden, beginnen niet met een extern adviesbureau dat honderd pagina's rapporteert. Ze beginnen met een intern overzicht van de datastromen, eigenaarschap en risico's. Die basis leggen we samen met je team, in twee tot vier sessies. Daarna weet je wat te prioriteren.

Heb je al een specifiek systeem of project waarbij je wilt weten of een DPIA nodig is? Of wil je weten of jouw huidige opzet voldoet? Leg je situatie voor via ons contactformulier — we reageren binnen één werkdag met een eerlijk beeld.