CyberdijkDoe de check

AVG-checklist voor kmo's en mkb: tien stappen die je moet regelen

De GDPR, in Nederland de AVG, geldt voor elke onderneming die persoonsgegevens verwerkt. Dat is dus ook de kapper met een klantenbestand en de aannemer met offertes. Deze tien stappen vormen de basis die een toezichthouder of een grote klant verwacht.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • De AVG geldt voor elk bedrijf dat gegevens van klanten, medewerkers of leveranciers bijhoudt, ongeacht de grootte.
  • De kern: weten welke gegevens je hebt, waarom, hoe lang, wie erbij kan en wat je doet bij een lek.
  • Bijna alles kan je zelf regelen; schriftelijke documentatie is het bewijs dat je het gedaan hebt.

De tien stappen

  1. Breng in kaart welke persoonsgegevens je hebt. Klanten, prospecten, medewerkers, sollicitanten, leveranciers. Noteer per groep welke gegevens en waar ze staan: boekhoudpakket, mailbox, cloud, papier.
  2. Leg een verwerkingsregister aan. Per verwerking het doel, de categorieën gegevens, de ontvangers en de bewaartermijn.
  3. Bepaal per doel de grondslag. Een overeenkomst, een wettelijke plicht, een gerechtvaardigd belang of toestemming. Toestemming is zelden de juiste keuze voor gewone klantgegevens.
  4. Zet een privacyverklaring op je website. In begrijpelijke taal, met je contactgegevens en de rechten van mensen.
  5. Sluit verwerkersovereenkomsten met leveranciers die gegevens voor je verwerken: sociaal secretariaat of salarisadministratie, cloud, IT-partner, nieuwsbriefdienst.
  6. Beveilig de basis. Tweestapsverificatie op mail en cloud, updates, back-ups, versleutelde laptops en een wachtwoordbeheerder.
  7. Beperk toegang. Medewerkers zien alleen de gegevens die ze nodig hebben. Haal accounts weg als iemand vertrekt.
  8. Spreek bewaartermijnen af en wis wat te oud is. Gegevens van een prospect die nooit klant werd, horen niet jaren in je mailbox.
  9. Weet wat je doet bij een datalek. Een korte datalekprocedure en een logboek van incidenten, ook van incidenten die je niet moest melden.
  10. Weet hoe je een inzageverzoek beantwoordt. Je hebt een maand. Wie de procedure vooraf kent, haalt dat zonder stress.

Waar loopt het meestal mis?

Bij kleine ondernemingen zien we steeds dezelfde punten: een privacyverklaring die van een andere site is gekopieerd, een cookiebanner die toch al cookies plaatst voor er geklikt is, camera's zonder aangifte of pictogram, en oude Excel-lijsten met klantgegevens op een gedeelde schijf. Geen van die punten is moeilijk op te lossen, maar ze vallen meteen op bij een klacht.

Heb je een DPO of FG nodig?

Voor de meeste kmo's niet. Een functionaris voor gegevensbescherming is verplicht voor overheidsinstanties en voor organisaties die op grote schaal gevoelige gegevens verwerken of mensen stelselmatig volgen. Lees meer voor België of Nederland.

Veelgestelde vragen

Geldt de AVG ook voor eenmanszaken?

Ja. Zodra je gegevens van klanten of andere personen bijhoudt, geldt de AVG. Alleen puur privégebruik valt erbuiten.

Moet ik dit allemaal op papier zetten?

Ja. De AVG vraagt dat je kan aantonen dat je de regels naleeft. Een verwerkingsregister, je privacyverklaring en je verwerkersovereenkomsten zijn daarvoor het bewijs.

Hoeveel tijd kost dit?

Voor een kleine onderneming lukt de basis vaak in één tot twee dagen werk. Daarna volstaat een jaarlijkse controle en een update als je een nieuwe leverancier of software neemt.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check