Belangrijkste punten
- De AVG (verordening (EU) 2016/679, van toepassing sinds 25 mei 2018) geldt voor elke Belgische kmo die persoonsgegevens verwerkt, zonder drempel qua personeelsbestand of omzet.
- De Belgische wet van 30 juli 2018 vult de verordening aan en regelt de bevoegdheden van de Gegevensbeschermingsautoriteit (GBA), die bevoegd is om te controleren en te sanctioneren.
- Het register van verwerkingsactiviteiten (art. 30 AVG) blijft verplicht voor bijna elke kmo: de vrijstelling onder 250 werknemers vervalt zodra de verwerking niet incidenteel is of een risico inhoudt.
- De functionaris voor gegevensbescherming (DPO) is enkel verplicht in specifieke gevallen (art. 37 AVG): grootschalige monitoring van personen, of grootschalige verwerking van gevoelige gegevens.
- Sancties kunnen oplopen tot 20 miljoen euro of 4 % van de wereldwijde omzet (art. 83 AVG), en elk risicovol datalek moet binnen 72 uur aan de GBA worden gemeld.
AVG voor kmo's in België is niet voorbehouden aan grote ondernemingen of digitale spelers. Sinds de verordening (EU) 2016/679 op 25 mei 2018 van toepassing werd, geldt ze voor elke organisatie, ook een kmo met slechts enkele werknemers, zodra die een klantenbestand, een loonadministratie of een bewakingscamera aan de ingang van haar lokalen beheert. Veel bedrijfsleiders denken nog steeds dat hun omvang hen beschermt tegen controles: deze gids overloopt de concrete verplichtingen, de gevallen waarin een register of een DPO echt vereist zijn, en de sancties die de Gegevensbeschermingsautoriteit kan opleggen.
Het wettelijk kader: AVG en de Belgische uitvoeringswet
De AVG is een Europese verordening en dus rechtstreeks toepasselijk in alle lidstaten, zonder dat een inhoudelijke omzettingswet nodig is. België heeft niettemin de wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens aangenomen, die de punten regelt die aan de lidstaten werden overgelaten: nationale beleidsruimte, bijzondere regimes (gezondheid, onderzoek) en de organisatie van de toezichthoudende autoriteit.
Die autoriteit is de Gegevensbeschermingsautoriteit (GBA), opgericht bij wet van 3 december 2017, ter vervanging van de vroegere Commissie voor de bescherming van de persoonlijke levenssfeer. De GBA ontvangt klachten, voert onderzoeken en kan sancties opleggen die variëren van een waarschuwing tot een administratieve boete.
Welke kmo's zijn betrokken, en voor welke verwerkingen
Geen enkele Belgische kmo ontsnapt aan de AVG omwille van haar omvang. Het bepalende criterium is niet het personeelsbestand of de omzet, maar het bestaan van een verwerking van persoonsgegevens, een ruim begrip dat de verzameling, bewaring, raadpleging of verwijdering omvat van elke informatie die betrekking heeft op een geïdentificeerde of identificeerbare natuurlijke persoon.
Een typische Belgische kmo verwerkt persoonsgegevens op verschillende manieren tegelijk: haar klanten en prospecten (facturatie, nieuwsbrief, klantendienst), haar personeel (contract, loon, evaluatie), haar leveranciers en partners (professionele contacten), en soms bezoekers of het publiek (camerabewaking, contactformulier op een website). De omvang van de activiteit beïnvloedt de draagwijdte van de te nemen maatregelen, nooit het principe zelf: een kmo zonder personeel die enkel een klantenbestand beheert, valt onder dezelfde inhoudelijke verplichtingen als een kmo met personeel, vanaf de eerste verwerking.
De concrete verplichtingen van een AVG-conforme kmo
Voldoen aan de AVG betekent niet één vakje aankruisen, maar duurzaam meerdere verplichtingen organiseren die op elkaar inspelen.
Een rechtsgrond voor elke verwerking. Artikel 6 van de AVG verplicht om elke verwerking te rechtvaardigen op basis van een van zes limitatief opgesomde gronden: toestemming, uitvoering van een overeenkomst, naleving van een wettelijke verplichting, bescherming van vitale belangen, vervulling van een taak van algemeen belang, of het gerechtvaardigd belang van de verwerkingsverantwoordelijke. Voor een klantenbestand is dat doorgaans de uitvoering van de overeenkomst; voor een nieuwsbrief, de toestemming.
Informatieverstrekking aan de betrokkenen. De artikelen 13 en 14 verplichten om bij de verzameling te informeren over de identiteit van de verwerkingsverantwoordelijke, de doeleinden, de rechtsgrond, eventuele ontvangers en de bewaartermijn. Een privacybeleid dat toegankelijk is op de website van de kmo dekt deze verplichting doorgaans.
Eerbiediging van de rechten van betrokkenen. Toegang, rectificatie, wissing, beperking, bezwaar en overdraagbaarheid (artikelen 15 tot 22) moeten kunnen worden uitgeoefend via een eenvoudig verzoek, met een antwoord binnen een termijn van een maand.
- 1
De verwerkingen in kaart brengen
Stap 1Alle verwerkingen van persoonsgegevens van de onderneming inventariseren: klanten, hr, marketing, camerabewaking, IT-onderaannemers.
- 2
De rechtsgrond van elke verwerking bepalen
Stap 2Documenteren waarom elke verwerking rechtmatig is op grond van artikel 6 van de AVG.
- 3
Het register van verwerkingsactiviteiten opstellen
Stap 3Voor elke verwerking de doeleinden, categorieën gegevens, ontvangers en bewaartermijnen formaliseren (art. 30 AVG).
- 4
De gegevens beveiligen en datalekken voorbereiden
Stap 4Passende technische en organisatorische maatregelen invoeren (art. 32) en een meldingsprocedure van 72 uur voorzien bij een incident.
- 5
De informatie en verwerkersovereenkomsten opstellen
Stap 5Het privacybeleid en de vermeldingen op formulieren bijwerken, en contractueel de dienstverleners beveiligen die gegevens verwerken voor rekening van de kmo (art. 28).
Verwerkingsregister en DPO: wat effectief geldt voor een kmo
Twee verplichtingen komen het vaakst terug in de vragen van kmo-bedrijfsleiders, omdat de verordening voor beide vrijstellingen voorziet waarvan de werkelijke draagwijdte vaak verkeerd wordt begrepen.
Het register van verwerkingsactiviteiten (artikel 30 van de AVG) is in beginsel vereist van elke verwerkingsverantwoordelijke. Er bestaat een vrijstelling voor organisaties met minder dan 250 werknemers, maar ze vervalt zodra de verwerking een risico inhoudt voor de rechten en vrijheden van personen, niet incidenteel is, of betrekking heeft op bijzondere categorieën gegevens (gezondheid, afkomst, opinies) of strafrechtelijke gegevens. Een kmo die de lonen van haar werknemers beheert, voert een niet-incidentele verwerking uit: ze blijft dus onderworpen aan de registerplicht, ongeacht haar personeelsbestand.
De functionaris voor gegevensbescherming (DPO, artikel 37) volgt een andere logica: hij is enkel verplicht voor overheidsinstanties, of voor organisaties waarvan de kernactiviteit bestaat uit regelmatige en systematische monitoring van personen op grote schaal, of grootschalige verwerking van gevoelige of strafrechtelijke gegevens. Een kmo met klassieke diensten (handel, ambacht, advies) valt doorgaans niet onder deze criteria en heeft geen wettelijke verplichting om een DPO aan te stellen, zonder dat dit haar ontheft van de andere inhoudelijke verplichtingen.
of 4 % van de wereldwijde omzet
Boeteplafond voor inbreuken op de fundamentele beginselen (art. 83.5 AVG)
of 2 % van de wereldwijde omzet
Boeteplafond voor andere inbreuken, waaronder het register en de beveiliging (art. 83.4 AVG)
meldingstermijn
Maximumtermijn om een risicovol datalek te melden aan de GBA (art. 33 AVG)
Sancties: wat de Gegevensbeschermingsautoriteit kan doen
De Gegevensbeschermingsautoriteit beschikt niet enkel over de bevoegdheid om boetes op te leggen. Artikel 58 van de AVG geeft haar een reeks corrigerende bevoegdheden: een waarschuwing, een aanmaning om binnen een bepaalde termijn in regel te komen, een bevel om te voldoen aan de verzoeken van betrokkenen, een tijdelijke of definitieve beperking van een verwerking, of zelfs de opschorting van gegevensstromen naar een derde land.
De administratieve boete, voorzien in artikel 83, komt bovenop deze maatregelen in de ernstigste gevallen of bij aanhoudende niet-naleving. De plafonds (20 miljoen euro of 4 % van de wereldwijde jaaromzet, of 10 miljoen euro of 2 %, naargelang de aard van de inbreuk) zijn wettelijke maxima: de GBA houdt bij het bepalen van het werkelijke bedrag rekening met de ernst, de duur, het opzettelijke karakter, de getroffen maatregelen om de schade te beperken en de omvang van de onderneming. Een gesanctioneerde kmo wordt niet op hetzelfde niveau beboet als een grote groep voor een vergelijkbare inbreuk, maar blijft blootgesteld aan het principe van de sanctie zelf.
Prioriteiten voor een kmo die start met haar conformiteitstraject
Een bijgewerkt register van verwerkingsactiviteiten bijhouden
Zelfs in de vorm van een eenvoudige tabel: doeleinden, categorieën gegevens, ontvangers, bewaartermijnen voor elke verwerking.
Een duidelijk privacybeleid publiceren
Toegankelijk op de website en bezorgd aan het personeel, met de punten vereist door de artikelen 13 en 14.
De toegang tot gegevens beveiligen
Wachtwoorden, versleuteling, toegang beperkt tot wat strikt noodzakelijk is, regelmatige back-ups.
IT-onderaannemers contractueel omkaderen
Een verwerkersovereenkomst conform artikel 28 met elke dienstverlener die gegevens host of verwerkt voor rekening van de kmo.
Een procedure voor het beheer van datalekken voorzien
Wie te verwittigen, hoe het incident te documenteren, hoe de termijn van 72 uur tegenover de GBA te respecteren wanneer het risico dat vereist.
Een traject om van bij de start van de onderneming te integreren
AVG-conformiteit is makkelijker op te bouwen wanneer ze wordt doordacht vanaf de oprichting van de onderneming, op het moment dat de processen voor facturatie, hr-beheer en klantenrelatie worden opgezet, eerder dan achteraf toegevoegd aan reeds bestaande praktijken. Een duidelijk geïdentificeerde maatschappelijke zetel en een gestructureerde administratieve organisatie maken het ook makkelijker om het verwerkingsregister bij te houden en te antwoorden op verzoeken van de GBA of van betrokkenen.
Structureer uw onderneming op solide fundamenten vanaf de start
Monsiegesocial begeleidt de oprichting en domiciliëring van uw onderneming in België, met een administratieve organisatie die klaar is om uw wettelijke verplichtingen te integreren.
Verder lezen
- UBO-register in België: uiteindelijke begunstigden en verplichtingen, een andere aangifteverplichting die vaak wordt verward met het AVG-verwerkingsregister
- Antiwitwasprocedure in België, voor de waakzaamheidsverplichtingen die soms overlappen met de verwerking van persoonsgegevens
- CSRD in België: duurzaamheidsverslag, drempels en tijdlijn 2026, een andere progressieve regelgevende conformiteitsverplichting voor Belgische ondernemingen



