De AVG (Algemene Verordening Gegevensbescherming) geldt voor elk bedrijf dat persoonsgegevens verwerkt. Dat zijn vrijwel alle ondernemingen — van een eenmanszaak met een klantenbestand tot een MKB-bedrijf met personeelsadministratie. Maar wat betekent de AVG concreet voor uw IT-omgeving?
Wat eist de AVG van uw ICT?
De AVG stelt technische en organisatorische eisen aan hoe u met persoonsgegevens omgaat. De meest relevante ICT-vereisten zijn:
- Toegangsbeveiliging en least privilege: Alleen bevoegde medewerkers mogen toegang hebben tot persoonsgegevens. Dit betekent rolgebaseerde toegangsrechten en een procedure voor het intrekken van toegang bij vertrek.
- Versleuteling: Gevoelige gegevens moeten versleuteld worden opgeslagen (data at rest) én verstuurd (data in transit). BitLocker voor schijfversleuteling en TLS voor e-mail zijn minimumvereisten.
- Back-up en herstel: U moet kunnen aantonen dat u gegevens kunt herstellen na een incident en dat de back-up zelf ook beveiligd is.
- Datalekken registreren en melden: Elk datalek waarbij persoonsgegevens betrokken zijn, moet binnen 72 uur gemeld worden bij de Autoriteit Persoonsgegevens (AP) als er een hoog risico is voor betrokkenen.
- Bewaartermijnen: U mag gegevens niet langer bewaren dan noodzakelijk. Automatische verwijdering na de bewaartermijn moet technisch geborgd zijn.
Verwerkersovereenkomsten: een vergeten verplichting
Als u persoonsgegevens laat verwerken door derden — uw cloudhostingpartij, boekhoudpakket, CRM of e-mailmarketingtool — bent u verplicht een verwerkersovereenkomst te sluiten. Dit is een schriftelijke afspraak over hoe de verwerker omgaat met uw data.
- Veel MKB-bedrijven vergeten dit voor:
- Microsoft 365 (wel aanwezig in de Microsoft-productvoorwaarden, maar moet expliciet geaccepteerd worden)
- Hun website hosting provider
- HR-softwarepakketten
- Marketing automation tools zoals Mailchimp
Stel een lijst op van alle software die persoonsgegevens verwerkt. Controleer per tool of er een verwerkersovereenkomst is en of deze actueel is.
Wat zijn de risico's bij non-compliance?
De Autoriteit Persoonsgegevens kan boetes opleggen tot 4% van de wereldwijde jaaromzet of maximaal €20 miljoen — het hoogste bedrag geldt. In de praktijk zijn de boetes voor MKB-bedrijven lager, maar niet te verwaarlozen:
- Boekhoudkantoor (2023): €40.000 boete voor onvoldoende toegangsbeveiliging tot klantdossiers
- Tandartspraktijk (2022): €12.000 boete voor ontbrekende verwerkersovereenkomsten met software-leveranciers
- Webshop (2024): €25.000 boete voor onbeveiligde overdracht van klantgegevens naar derde partij
Naast boetes is reputatieschade bij klanten vaak groter dan het financiële risico.
Praktische stappen voor AVG-compliance in uw IT-omgeving
Stap 1: Maak een verwerkingsregister Documenteer welke persoonsgegevens u verwerkt, waarvoor, op welke rechtsgrond en hoe lang u ze bewaart. Dit is wettelijk verplicht voor bedrijven met meer dan 250 medewerkers, maar sterk aanbevolen voor alle bedrijven.
Stap 2: Beveilig toegang tot persoonsgegevens Implementeer MFA op systemen met persoonsgegevens, stel rolgebaseerde rechten in en log wie wanneer bij welke data was.
Stap 3: Versleutel gevoelige data Activeer BitLocker op alle bedrijfslaptops. Zorg dat zakelijke e-mail via een versleuteld protocol (TLS) verstuurd wordt. Controleer of uw clouddiensten data versleuteld opslaan.
Stap 4: Stel een procedure in voor datalekken Wie meldt een datalek? Hoe snel? Aan wie intern? Wat registreer u? Zorg dat alle medewerkers weten wat een datalek is (ook een e-mail naar het verkeerde adres telt!) en hoe ze het melden.
Stap 5: Review en herstel verwerkersovereenkomsten Stuur een lijst van al uw software-leveranciers door en controleer welke een verwerkersovereenkomst hebben. Bij twijfel: stuur een e-mail naar de leverancier en vraag ernaar.
Wij voeren een AVG-scan uit van uw IT-omgeving en stellen een concreet actieplan op met prioriteiten. Bekijk onze IT-audit dienst of vraag een gratis AVG-scan aan via contact — bel 038 333 61 25 of mail contact@vrad.nl.
