Monsiegesocial Logo

AVG voor kmo's in België: verplichtingen en sancties

AVG in België: welke verplichtingen gelden voor een kmo (verwerkingsregister, DPO, beveiliging), welke boetes de GBA kan opleggen en hoe u zich in regel stelt.

L

L'équipe Monsiegesocial

Gepubliceerd op 29 septembre 20269 min lezen
Geverifieerde officiële bronnen
Kluizen met sleutels en sloten, symbool voor de bescherming van persoonsgegevens

Belangrijkste punten

  • De AVG (verordening (EU) 2016/679, van toepassing sinds 25 mei 2018) geldt voor elke Belgische kmo die persoonsgegevens verwerkt, zonder drempel qua personeelsbestand of omzet.
  • De Belgische wet van 30 juli 2018 vult de verordening aan en regelt de bevoegdheden van de Gegevensbeschermingsautoriteit (GBA), die bevoegd is om te controleren en te sanctioneren.
  • Het register van verwerkingsactiviteiten (art. 30 AVG) blijft verplicht voor bijna elke kmo: de vrijstelling onder 250 werknemers vervalt zodra de verwerking niet incidenteel is of een risico inhoudt.
  • De functionaris voor gegevensbescherming (DPO) is enkel verplicht in specifieke gevallen (art. 37 AVG): grootschalige monitoring van personen, of grootschalige verwerking van gevoelige gegevens.
  • Sancties kunnen oplopen tot 20 miljoen euro of 4 % van de wereldwijde omzet (art. 83 AVG), en elk risicovol datalek moet binnen 72 uur aan de GBA worden gemeld.

AVG voor kmo's in België is niet voorbehouden aan grote ondernemingen of digitale spelers. Sinds de verordening (EU) 2016/679 op 25 mei 2018 van toepassing werd, geldt ze voor elke organisatie, ook een kmo met slechts enkele werknemers, zodra die een klantenbestand, een loonadministratie of een bewakingscamera aan de ingang van haar lokalen beheert. Veel bedrijfsleiders denken nog steeds dat hun omvang hen beschermt tegen controles: deze gids overloopt de concrete verplichtingen, de gevallen waarin een register of een DPO echt vereist zijn, en de sancties die de Gegevensbeschermingsautoriteit kan opleggen.

Het wettelijk kader: AVG en de Belgische uitvoeringswet

De AVG is een Europese verordening en dus rechtstreeks toepasselijk in alle lidstaten, zonder dat een inhoudelijke omzettingswet nodig is. België heeft niettemin de wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens aangenomen, die de punten regelt die aan de lidstaten werden overgelaten: nationale beleidsruimte, bijzondere regimes (gezondheid, onderzoek) en de organisatie van de toezichthoudende autoriteit.

Die autoriteit is de Gegevensbeschermingsautoriteit (GBA), opgericht bij wet van 3 december 2017, ter vervanging van de vroegere Commissie voor de bescherming van de persoonlijke levenssfeer. De GBA ontvangt klachten, voert onderzoeken en kan sancties opleggen die variëren van een waarschuwing tot een administratieve boete.

Welke kmo's zijn betrokken, en voor welke verwerkingen

Geen enkele Belgische kmo ontsnapt aan de AVG omwille van haar omvang. Het bepalende criterium is niet het personeelsbestand of de omzet, maar het bestaan van een verwerking van persoonsgegevens, een ruim begrip dat de verzameling, bewaring, raadpleging of verwijdering omvat van elke informatie die betrekking heeft op een geïdentificeerde of identificeerbare natuurlijke persoon.

Een typische Belgische kmo verwerkt persoonsgegevens op verschillende manieren tegelijk: haar klanten en prospecten (facturatie, nieuwsbrief, klantendienst), haar personeel (contract, loon, evaluatie), haar leveranciers en partners (professionele contacten), en soms bezoekers of het publiek (camerabewaking, contactformulier op een website). De omvang van de activiteit beïnvloedt de draagwijdte van de te nemen maatregelen, nooit het principe zelf: een kmo zonder personeel die enkel een klantenbestand beheert, valt onder dezelfde inhoudelijke verplichtingen als een kmo met personeel, vanaf de eerste verwerking.

De concrete verplichtingen van een AVG-conforme kmo

Voldoen aan de AVG betekent niet één vakje aankruisen, maar duurzaam meerdere verplichtingen organiseren die op elkaar inspelen.

Een rechtsgrond voor elke verwerking. Artikel 6 van de AVG verplicht om elke verwerking te rechtvaardigen op basis van een van zes limitatief opgesomde gronden: toestemming, uitvoering van een overeenkomst, naleving van een wettelijke verplichting, bescherming van vitale belangen, vervulling van een taak van algemeen belang, of het gerechtvaardigd belang van de verwerkingsverantwoordelijke. Voor een klantenbestand is dat doorgaans de uitvoering van de overeenkomst; voor een nieuwsbrief, de toestemming.

Informatieverstrekking aan de betrokkenen. De artikelen 13 en 14 verplichten om bij de verzameling te informeren over de identiteit van de verwerkingsverantwoordelijke, de doeleinden, de rechtsgrond, eventuele ontvangers en de bewaartermijn. Een privacybeleid dat toegankelijk is op de website van de kmo dekt deze verplichting doorgaans.

Eerbiediging van de rechten van betrokkenen. Toegang, rectificatie, wissing, beperking, bezwaar en overdraagbaarheid (artikelen 15 tot 22) moeten kunnen worden uitgeoefend via een eenvoudig verzoek, met een antwoord binnen een termijn van een maand.

  1. 1

    De verwerkingen in kaart brengen

    Stap 1

    Alle verwerkingen van persoonsgegevens van de onderneming inventariseren: klanten, hr, marketing, camerabewaking, IT-onderaannemers.

  2. 2

    De rechtsgrond van elke verwerking bepalen

    Stap 2

    Documenteren waarom elke verwerking rechtmatig is op grond van artikel 6 van de AVG.

  3. 3

    Het register van verwerkingsactiviteiten opstellen

    Stap 3

    Voor elke verwerking de doeleinden, categorieën gegevens, ontvangers en bewaartermijnen formaliseren (art. 30 AVG).

  4. 4

    De gegevens beveiligen en datalekken voorbereiden

    Stap 4

    Passende technische en organisatorische maatregelen invoeren (art. 32) en een meldingsprocedure van 72 uur voorzien bij een incident.

  5. 5

    De informatie en verwerkersovereenkomsten opstellen

    Stap 5

    Het privacybeleid en de vermeldingen op formulieren bijwerken, en contractueel de dienstverleners beveiligen die gegevens verwerken voor rekening van de kmo (art. 28).

Verwerkingsregister en DPO: wat effectief geldt voor een kmo

Twee verplichtingen komen het vaakst terug in de vragen van kmo-bedrijfsleiders, omdat de verordening voor beide vrijstellingen voorziet waarvan de werkelijke draagwijdte vaak verkeerd wordt begrepen.

Het register van verwerkingsactiviteiten (artikel 30 van de AVG) is in beginsel vereist van elke verwerkingsverantwoordelijke. Er bestaat een vrijstelling voor organisaties met minder dan 250 werknemers, maar ze vervalt zodra de verwerking een risico inhoudt voor de rechten en vrijheden van personen, niet incidenteel is, of betrekking heeft op bijzondere categorieën gegevens (gezondheid, afkomst, opinies) of strafrechtelijke gegevens. Een kmo die de lonen van haar werknemers beheert, voert een niet-incidentele verwerking uit: ze blijft dus onderworpen aan de registerplicht, ongeacht haar personeelsbestand.

De functionaris voor gegevensbescherming (DPO, artikel 37) volgt een andere logica: hij is enkel verplicht voor overheidsinstanties, of voor organisaties waarvan de kernactiviteit bestaat uit regelmatige en systematische monitoring van personen op grote schaal, of grootschalige verwerking van gevoelige of strafrechtelijke gegevens. Een kmo met klassieke diensten (handel, ambacht, advies) valt doorgaans niet onder deze criteria en heeft geen wettelijke verplichting om een DPO aan te stellen, zonder dat dit haar ontheft van de andere inhoudelijke verplichtingen.

20 M€

of 4 % van de wereldwijde omzet

Boeteplafond voor inbreuken op de fundamentele beginselen (art. 83.5 AVG)

10 M€

of 2 % van de wereldwijde omzet

Boeteplafond voor andere inbreuken, waaronder het register en de beveiliging (art. 83.4 AVG)

72 u

meldingstermijn

Maximumtermijn om een risicovol datalek te melden aan de GBA (art. 33 AVG)

Sancties: wat de Gegevensbeschermingsautoriteit kan doen

De Gegevensbeschermingsautoriteit beschikt niet enkel over de bevoegdheid om boetes op te leggen. Artikel 58 van de AVG geeft haar een reeks corrigerende bevoegdheden: een waarschuwing, een aanmaning om binnen een bepaalde termijn in regel te komen, een bevel om te voldoen aan de verzoeken van betrokkenen, een tijdelijke of definitieve beperking van een verwerking, of zelfs de opschorting van gegevensstromen naar een derde land.

De administratieve boete, voorzien in artikel 83, komt bovenop deze maatregelen in de ernstigste gevallen of bij aanhoudende niet-naleving. De plafonds (20 miljoen euro of 4 % van de wereldwijde jaaromzet, of 10 miljoen euro of 2 %, naargelang de aard van de inbreuk) zijn wettelijke maxima: de GBA houdt bij het bepalen van het werkelijke bedrag rekening met de ernst, de duur, het opzettelijke karakter, de getroffen maatregelen om de schade te beperken en de omvang van de onderneming. Een gesanctioneerde kmo wordt niet op hetzelfde niveau beboet als een grote groep voor een vergelijkbare inbreuk, maar blijft blootgesteld aan het principe van de sanctie zelf.

Prioriteiten voor een kmo die start met haar conformiteitstraject

  • Een bijgewerkt register van verwerkingsactiviteiten bijhouden

    Zelfs in de vorm van een eenvoudige tabel: doeleinden, categorieën gegevens, ontvangers, bewaartermijnen voor elke verwerking.

  • Een duidelijk privacybeleid publiceren

    Toegankelijk op de website en bezorgd aan het personeel, met de punten vereist door de artikelen 13 en 14.

  • De toegang tot gegevens beveiligen

    Wachtwoorden, versleuteling, toegang beperkt tot wat strikt noodzakelijk is, regelmatige back-ups.

  • IT-onderaannemers contractueel omkaderen

    Een verwerkersovereenkomst conform artikel 28 met elke dienstverlener die gegevens host of verwerkt voor rekening van de kmo.

  • Een procedure voor het beheer van datalekken voorzien

    Wie te verwittigen, hoe het incident te documenteren, hoe de termijn van 72 uur tegenover de GBA te respecteren wanneer het risico dat vereist.

Een traject om van bij de start van de onderneming te integreren

AVG-conformiteit is makkelijker op te bouwen wanneer ze wordt doordacht vanaf de oprichting van de onderneming, op het moment dat de processen voor facturatie, hr-beheer en klantenrelatie worden opgezet, eerder dan achteraf toegevoegd aan reeds bestaande praktijken. Een duidelijk geïdentificeerde maatschappelijke zetel en een gestructureerde administratieve organisatie maken het ook makkelijker om het verwerkingsregister bij te houden en te antwoorden op verzoeken van de GBA of van betrokkenen.

Structureer uw onderneming op solide fundamenten vanaf de start

Monsiegesocial begeleidt de oprichting en domiciliëring van uw onderneming in België, met een administratieve organisatie die klaar is om uw wettelijke verplichtingen te integreren.

Verder lezen

Veelgestelde vragen

Wat is de AVG en sinds wanneer geldt ze in België?

De AVG is de verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016, rechtstreeks toepasselijk in alle lidstaten sinds 25 mei 2018. In België wordt ze aangevuld door de wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens, die onder meer de bevoegdheden van de Gegevensbeschermingsautoriteit regelt.

Zijn alle Belgische kmo's onderworpen aan de AVG?

Ja. De AVG is van toepassing op elke organisatie, ongeacht haar omvang, zodra ze persoonsgegevens verwerkt: een klantenbestand, personeelsbeheer, commerciële prospectie of camerabewaking. Er bestaat geen drempel qua personeelsbestand of omzet waaronder een kmo vrijgesteld zou zijn van de inhoudelijke verplichtingen van de verordening.

Moet een kmo een functionaris voor gegevensbescherming (DPO) aanstellen?

Niet systematisch. Artikel 37 van de AVG verplicht een DPO voor overheidsinstanties, en voor organisaties waarvan de kernactiviteit bestaat uit regelmatige en systematische monitoring van personen op grote schaal, of grootschalige verwerking van bijzondere categorieën gegevens of gegevens over strafrechtelijke veroordelingen. Een kmo die buiten deze gevallen valt, kan vrijwillig een DPO aanstellen, of de functie intern of aan een externe dienstverlener toevertrouwen zonder wettelijke verplichting.

Is het register van verwerkingsactiviteiten verplicht voor een kmo met minder dan 250 werknemers?

Artikel 30, lid 5, van de AVG voorziet in een vrijstelling voor organisaties met minder dan 250 werknemers, maar ze is beperkt: ze vervalt zodra de verwerking een risico kan inhouden voor de rechten en vrijheden van de betrokkenen, niet incidenteel is, of betrekking heeft op bijzondere categorieën gegevens of gegevens over strafrechtelijke veroordelingen. In de praktijk valt bijna elke kmo (personeelsbeheer, vaste klanten) buiten de vrijstelling en moet ze een register bijhouden.

Wat riskeert een kmo bij niet-naleving van de AVG?

Artikel 83 van de AVG voorziet twee plafonds voor administratieve boetes. Voor inbreuken op de meest structurerende verplichtingen (rechtsgronden, rechten van betrokkenen, internationale doorgiften) kan de boete oplopen tot 20 miljoen euro of 4 % van de totale wereldwijde jaaromzet van het voorgaande boekjaar, waarbij het hoogste bedrag geldt. Voor andere inbreuken (register, beveiliging, melding van een datalek) bedraagt het plafond 10 miljoen euro of 2 % van de wereldwijde omzet. De Belgische Gegevensbeschermingsautoriteit beschikt ook over niet-financiële corrigerende bevoegdheden: een waarschuwing, een aanmaning en een tijdelijke beperking van de verwerking.

Wat te doen bij een datalek (lek, hacking)?

Artikel 33 van de AVG verplicht om elk datalek zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat men er kennis van heeft gekregen, te melden aan de Gegevensbeschermingsautoriteit, tenzij het datalek waarschijnlijk geen risico inhoudt voor de rechten en vrijheden van de betrokkenen. Wanneer het risico hoog is, verplicht artikel 34 bovendien om de betrokkenen rechtstreeks te informeren, zonder onredelijke vertraging.

Ook interessant