keekbe

Wat de GDPR concreet vraagt van zelfstandigen en kleine bedrijven

De GDPR, in België ook AVG genoemd, geldt voor elk bedrijf dat persoonsgegevens verwerkt, van de eenmanszaak tot de kmo. Dat gaat verder dan een klantenbestand: een e-mailadres met een naam, een factuur, een foto of een formulier op je website vallen er ook onder. Deze gids legt uit wat de regels concreet vragen van zelfstandigen en kleine bedrijven, en waar je het best begint.

Of: waarom de GDPR geen papierwerk is, maar een vestiaire

De meeste zelfstandigen kennen de GDPR van twee dingen: cookiebanners en een tekst op hun website die ze ooit ergens hebben gevonden. Dat is het deel dat je ziet. Het deel dat telt, gaat over een eenvoudige vraag: wat doe je met gegevens die niet van jou zijn, maar die je wel in bewaring hebt?

GDPR voor bedrijven: de regels in gewone taal

De vestiaire

Op een receptie geven gasten hun jas af aan de vestiaire. Ze krijgen een bonnetje en verwachten een paar dingen, zonder dat iemand ze moet uitleggen. De jas hangt ergens veilig. Niemand draagt hem intussen. Hij wordt niet uitgeleend aan een neef. Wie zijn bonnetje toont, krijgt hem terug. En na het feest blijft er geen rek met vergeten jassen jaren in de kelder hangen.

Dat is, in grote lijnen, de GDPR. De gegevens van je klanten zijn de jassen: je hebt ze in bewaring, voor een bepaald doel, en ze blijven van hen. Duw het beeld verder en het past verrassend goed. Huur je een bedrijf in om de vestiaire te doen, dan blijf jij voor je gasten de gastheer: dat bedrijf is je verwerker, jij blijft verantwoordelijk. Hoe je daar afspraken over maakt, lees je in de gids over wat je tools met je gegevens doen.

Wat telt als persoonsgegeven

Een persoonsgegeven is alles waarmee iemand te herkennen is, rechtstreeks of in combinatie met andere gegevens. Namen en adressen, uiteraard. Maar ook:

  • een e-mailadres met een naam erin, ook een zakelijk adres zoals voornaam.naam@bedrijf.be;
  • een telefoonnummer, een klantnummer of een nummerplaat;
  • een foto waarop iemand herkenbaar is;
  • de gegevens op een factuur aan een zelfstandige, want een eenmanszaak valt samen met een persoon.

Een algemeen adres zoals info@bedrijf.be is op zich meestal geen persoonsgegeven, omdat het niet naar één persoon leidt. Dat verandert zodra je weet wie het leest, en het samen met die naam bewaart.

De principes, zonder juristentaal

Artikel 5 van de GDPR bevat de principes waar alles op steunt. In gewone taal:

  1. Wettig, eerlijk en transparant: je hebt een geldige reden en je zegt openlijk wat je doet.
  2. Een duidelijk doel: je verzamelt gegevens voor iets concreets, en gebruikt ze niet stilletjes voor iets anders.
  3. Niet meer dan nodig: wie een offerte vraagt, hoeft zijn geboortedatum niet op te geven.
  4. Juist: foute gegevens verbeter of wis je.
  5. Niet langer dan nodig: na het feest gaan de jassen terug.
  6. Veilig: wachtwoorden, versleuteling, toegangsrechten.

Daarbovenop komt de verantwoordingsplicht: je moet kunnen aantonen dat je je aan die principes houdt. Dat is waarom de GDPR soms als papierwerk aanvoelt. Het papier is het bonnetje.

Een reden voor elke verwerking

Elke verwerking heeft een rechtsgrond nodig. Artikel 6 van de GDPR kent er zes, en voor een kleine zaak zijn er vier echt belangrijk:

  • een contract: je hebt het adres van een klant nodig om te leveren of te factureren;
  • een wettelijke verplichting: je boekhouding moet facturen bewaren;
  • toestemming: iemand schrijft zich in voor je nieuwsbrief;
  • een gerechtvaardigd belang: je beveiligt je systemen, of je houdt contact met een bestaande klant, op voorwaarde dat zijn belangen niet zwaarder wegen.1

Toestemming is de bekendste, maar zeker niet altijd de juiste. Voor e-mailmarketing ligt ze wel vaak voor de hand; daarover gaat de gids over toestemming voor e-mailmarketing.

Kmo-Kristof: We zijn met vijf. De GDPR is toch voor grote bedrijven?

Security-Sofie: Heb je een klantenlijst?

Kmo-Kristof: Natuurlijk.

Security-Sofie: Dan is ze ook voor jou.

Kmo-Kristof: Maar er staan alleen zakelijke e-mailadressen in.

Security-Sofie: Met de naam van je contactpersoon erin?

Kmo-Kristof: Bijna altijd.

Security-Sofie: Dan zijn het persoonsgegevens. Proficiat, je bent een groot bedrijf.

Het register en de bewaartermijnen

Het verwerkingsregister is de lijst van wat je met persoonsgegevens doet: welke gegevens, waarvoor, van wie, bij welke leveranciers en hoe lang. Artikel 30 van de GDPR stelt ondernemingen met minder dan 250 werknemers in principe vrij, maar die vrijstelling vervalt zodra je gegevens niet slechts af en toe verwerkt. Een klantenbestand dat je elke week gebruikt, is niet af en toe. In de praktijk houdt dus ook een kleine zaak het best een register bij. Een eenvoudig rekenblad volstaat.

Voor de bewaartermijnen geeft de GDPR geen vaste getallen: zo lang als nodig voor het doel, en niet langer. Andere wetten leggen soms wel een minimumtermijn op, zoals de regels voor je boekhouding. Het register is de plek om per soort gegevens een termijn te noteren, en een reden.

Openbaar is niet hetzelfde als vrij

Een e-mailadres dat op een website staat, is openbaar. Het blijft een persoonsgegeven. Wie adressen verzamelt van websites of sociale media om er later reclame naar te sturen, verwerkt persoonsgegevens, met alle regels die erbij horen: een rechtsgrond, een duidelijk doel, en de mensen informeren over wat je van plan bent. Voor reclame per e-mail komen daar nog specifieke regels bij. Openbaar betekent: iedereen kan het zien. Het betekent niet: iedereen mag ermee doen wat hij wil.

De dossiers van deze gids

Deze gids is een vertrekpunt. Vier onderwerpen krijgen een eigen uitleg:

  • Transparantie: wat je tools met je gegevens doen, welke verwerkersovereenkomst je nodig hebt en wat je in je privacyverklaring zet.
  • Toestemming en e-mailmarketing: opt-in, nieuwsbrieven en koude mails naar bedrijven.
  • AI op het werk: hoe je AI veilig gebruikt op het werk, zonder de gegevens van klanten of personeel prijs te geven.
  • Datalek: wat een lek van persoonsgegevens is en hoe je een datalek meldt bij de Gegevensbeschermingsautoriteit.

Waar begin je?

  1. Maak een lijst van de persoonsgegevens die je verwerkt en van de tools waarin ze zitten. Dat is je register in wording.
  2. Noteer per verwerking een doel en een rechtsgrond. Vind je geen van beide, dan is de vraag of je die gegevens wel moet bijhouden.
  3. Ruim op: gegevens die je niet meer nodig hebt, wis je. Het is de goedkoopste privacymaatregel die bestaat.
  4. Controleer je leveranciers en je privacyverklaring, zoals uitgelegd in de gids over transparantie.

De GDPR vraagt van een kleine zaak geen juridische afdeling. Ze vraagt wat elke goede vestiaire al doet: weten welke jassen er hangen, van wie ze zijn, en ze teruggeven wanneer het feest voorbij is.


  1. Wie zich op een gerechtvaardigd belang beroept, maakt een afweging: is mijn belang echt, is de verwerking nodig om het te bereiken, en wegen de belangen van de betrokkene niet zwaarder? Het is de meest soepele rechtsgrond, en daarom ook de meest bekeken. Noteer je afweging in je register: dat is precies het soort bonnetje waar de verantwoordingsplicht om vraagt. ↑