Wet & regelgeving6 min lezenBijgewerkt 23 aug 2026

AVG voor het mkb: de zeven dingen die echt op orde moeten zijn

De AVG geldt ook voor een bedrijf van vijf man — elke klantenlijst, personeelsmap en mailbox valt eronder. Het goede nieuws: voor een gemiddeld mkb-bedrijf is 'AVG op orde' geen project van maanden, maar een lijstje van zeven dingen die je één keer goed regelt en daarna bijhoudt.

Stappenplan

  1. 1

    1. Weet wat je hebt: het verwerkingsregister

    Een simpel overzicht (een spreadsheet is prima) van welke persoonsgegevens je verwerkt, waarvoor, waar ze staan en hoe lang je ze bewaart: klanten, personeel, sollicitanten, nieuwsbrief. Dit register is verplicht voor vrijwel elk bedrijf en het eerste dat de Autoriteit Persoonsgegevens opvraagt — en het maken ervan dwingt je meteen op te ruimen.

  2. 2

    2. Bewaar niet langer dan nodig

    Sollicitatiebrieven: maximaal 4 weken na afwijzing (met toestemming een jaar). Personeelsdossiers: meestal 2 jaar na uitdiensttreding; fiscale gegevens zoals loonstaten 7 jaar. Oud-klantgegevens: zolang er een reëel doel is, daarna weg. Zet die termijnen in je register en ruim één keer per jaar écht op.

  3. 3

    3. Sluit verwerkersovereenkomsten

    Iedereen die vóór jou persoonsgegevens verwerkt — boekhouder(spakket), salarisverwerker, hostingpartij, IT-beheerder, nieuwsbriefdienst — moet een verwerkersovereenkomst met je hebben. Bij grote diensten zit die in de standaardvoorwaarden en hoef je hem alleen te vinden en te bewaren; bij kleinere partijen moet je er zelf om vragen. Ook met ons hoort er één te liggen.

  4. 4

    4. Beveilig naar de stand van de techniek

    De AVG eist 'passende maatregelen'. Voor het mkb betekent dat concreet: MFA op alle accounts, versleutelde laptops en telefoons, rechten per rol (niet iedereen bij de personeelsmap), updates op tijd en een geteste back-up. Precies de basis die in ons beheer zit — met de rapportage als bewijs dat het draait.

  5. 5

    5. Wees eerlijk op je website

    Een privacyverklaring die klopt met wat je écht doet (geen gekopieerd sjabloon met diensten die je niet gebruikt), en cookies die pas laden na toestemming — met een weigerknop die net zo makkelijk is als de akkoordknop. Dit is het deel dat iedereen kan zien, dus ook het eerste waar klachten over binnenkomen.

  6. 6

    6. Weet wat je doet bij een datalek en bij een verzoek

    Twee procedures op één A4: wat doen we bij een (mogelijk) datalek — zie het artikel 'Datalek melden' — en wat doen we als iemand zijn gegevens opvraagt of wil laten verwijderen (binnen een maand reageren, gratis, identiteit controleren). Wie dat pas uitzoekt als het speelt, is te laat.

  7. 7

    7. Neem je mensen mee

    De meeste datalekken zijn menselijk: een verkeerd geadresseerde mail, een lijstje in een onbeveiligde bijlage (zie 'Persoonsgegevens veilig versturen'), een gedeelde inlog. Een half uur uitleg per jaar en duidelijke afspraken over wat wel en niet mag, voorkomt meer dan elke tool.

Tip: Vraag een leverancier bij wie je twijfelt gewoon waar jouw data staat en wie erbij kan. Een partij die daar geen helder antwoord op heeft, is zelf je grootste AVG-risico.

Was dit artikel nuttig?

Gerelateerde artikelen

Kom je er niet uit?

Maak een ticket aan of bel ons — we kijken zo met je mee.

Mogen we meten hoe de site gebruikt wordt?

Wat nodig is om de site te laten werken staat altijd aan. Statistieken helpen ons zien welke pagina's mensen echt lezen — die zetten we alleen aan als jij dat goedvindt. Je keuze verandert niets aan wat je op de site kunt. Lees onze privacyverklaring.