GDPR en DPO voor kmo's: wat is verplicht?
Elke onderneming die persoonsgegevens verwerkt, valt onder de GDPR. Een DPO is alleen in drie situaties verplicht, maar een register en een procedure voor datalekken heeft bijna elke kmo nodig.
In het kort
- Een DPO is verplicht voor overheden, en voor bedrijven die op grote schaal personen volgen of gevoelige gegevens verwerken.
- Een register van verwerkingsactiviteiten heeft in de praktijk elke kmo nodig.
- Een datalek met risico meld je binnen 72 uur bij de Gegevensbeschermingsautoriteit.
Wanneer is een DPO verplicht?
Een functionaris voor gegevensbescherming, de DPO, is verplicht in drie gevallen: je bent een overheidsinstantie, je kernactiviteit bestaat uit het op grote schaal en stelselmatig volgen van personen, of je verwerkt op grote schaal gevoelige gegevens zoals gezondheidsgegevens. De meeste kmo's vallen daar niet onder. Een vast aanspreekpunt voor privacy blijft wel verstandig.
Wat elke kmo moet hebben
- Een register van verwerkingsactiviteiten: welke gegevens, waarvoor, hoe lang en met wie gedeeld.
- Een privacyverklaring die klopt met wat je doet.
- Verwerkersovereenkomsten met leveranciers die gegevens voor je verwerken, zoals je sociaal secretariaat of je cloudleverancier.
- Een DPIA, een risicoanalyse vooraf, bij verwerkingen met een hoog risico.
- Een procedure voor verzoeken van betrokkenen en voor datalekken.
Een datalek melden
Een datalek met een risico voor de betrokkenen meld je binnen 72 uur bij de Gegevensbeschermingsautoriteit. Is het risico hoog, dan verwittig je ook de betrokkenen zelf. Hou elk incident bij in een intern register, ook wanneer je het niet moet melden.
GDPR en NIS2 samen
De twee wetten overlappen. NIS2 gaat over de beveiliging van je systemen, de GDPR over persoonsgegevens. Een goede risicoanalyse en een incidentprocedure dienen voor allebei. Lees ook NIS2 en CyFun voor kmo's.
Veelgestelde vragen
Mag een medewerker de DPO zijn?
Ja, als die persoon voldoende kennis heeft en er geen belangenconflict is. Een zaakvoerder of IT-verantwoordelijke die zelf over de verwerkingen beslist, komt daarom niet in aanmerking.
Hoe hoog zijn de boetes?
Tot 20 miljoen euro of 4% van de wereldwijde jaaromzet.
Moet ik een register hebben met minder dan 250 werknemers?
In de praktijk wel. De uitzondering voor kleinere organisaties vervalt zodra de verwerking niet incidenteel is, en loon- en klantenadministratie zijn dat nooit.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- Verwerkingsregister: wat moet erin en hoe zet je het op?België en Nederland
- Datalek melden binnen 72 uur: het stappenplanBelgië en Nederland
- Verwerkersovereenkomst: wat moet erin en met wie heb je er een nodig?België en Nederland
- DPIA: wanneer is een gegevensbeschermingseffectbeoordeling verplicht?België en Nederland
Bronnen
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.