Contactgegevens
Stijn Belmans
BTW-nummer: BE 0698.645.666
E-mailadres
info@stijnbelmans.be
Back

Is de GDPR ook verplicht voor mijn eenmanszaak of kleine kmo?

“Wij zijn met drie. Dat geldt toch niet voor ons?”

Het is de meest gestelde vraag die ik krijg, en het eerlijke antwoord is: jawel, de GDPR geldt ook voor jou. Er staat geen ondergrens in de wet. Geen minimum aantal medewerkers, geen omzetdrempel, geen uitzondering voor eenmanszaken.

Maar daarmee is het gesprek niet afgelopen, want er zit een tweede helft aan dat antwoord die veel geruststellender is: wat je concreet moet doen, staat in verhouding tot wat je met data doet. Een zelfstandige met een contactformulier en een nieuwsbrief heeft een fundamenteel ander pakket dan een organisatie die gezondheidsgegevens verwerkt.

Dit artikel legt uit wat er in jouw situatie werkelijk van je gevraagd wordt, en ontkracht de uitzondering waarvan de meeste kleine bedrijven denken dat ze eronder vallen.

Waarom er geen ondergrens is

De GDPR — in Nederland beter bekend als de AVG — beschermt mensen, niet bedrijven. De wet vertrekt vanuit de vraag: wiens gegevens worden hier verwerkt en welk risico loopt die persoon? Dat risico wordt niet kleiner omdat de verwerker een kleine onderneming is.

Een klantenbestand dat op straat belandt bij een zelfstandige boekhouder is voor de betrokken klanten precies even vervelend als bij een multinational.

Wel bouwt de wet proportionaliteit in. Op verschillende plaatsen staat dat maatregelen “passend” moeten zijn, rekening houdend met de aard, omvang, context en doeleinden van de verwerking. Dat is de hefboom waarmee een kleine onderneming een pragmatisch niveau kan aanhouden zonder in overtreding te zijn.

Verwerk jij eigenlijk wel persoonsgegevens?

Lees ook: Heb je camera’s hangen? Dan gelden er extra regels

Bijna zeker wel. Persoonsgegevens is een breder begrip dan de meeste ondernemers denken: elk gegeven waarmee je iemand direct of indirect kunt identificeren.

In de praktijk verwerk je dus persoonsgegevens als je:

  • Een contactformulier op je website hebt
  • Facturen stuurt aan natuurlijke personen of aan contactpersonen bij bedrijven
  • Een nieuwsbrief verstuurt
  • Klantendossiers of offertes bijhoudt
  • Personeel in dienst hebt, of sollicitaties ontvangt
  • Analytics op je website draait
  • Een bewakingscamera hebt hangen
  • Klantcontact via WhatsApp of e-mail bewaart

Eén detail dat vaak verbaast: ook B2B-gegevens zijn persoonsgegevens. “Jan Peeters, aankoopverantwoordelijke bij Firma X, jan@firmax.be” is een natuurlijke persoon. De vaak gehoorde regel “wij doen alleen B2B, dus de GDPR geldt niet” klopt niet. Een algemeen adres als info@firmax.be is dat doorgaans niet — maar zodra er een naam aan hangt, wel.

De uitzondering waar iedereen zich op beroept — en waarom ze bijna nooit geldt

Dit is het belangrijkste deel van dit artikel, want hier gaat het bij vrijwel elke kleine onderneming mis.

Artikel 30 van de GDPR verplicht je om een verwerkingsregister bij te houden. Lid 5 van datzelfde artikel bevat een uitzondering voor organisaties met minder dan 250 medewerkers. Veel artikelen stoppen daar, en concluderen: kleine bedrijven hoeven geen register.

Maar de uitzondering vervalt in drie gevallen, en die staan er direct achter. Je moet tóch een register bijhouden als:

  • De verwerking een risico kan inhouden voor de rechten en vrijheden van betrokkenen, of
  • De verwerking niet incidenteel is, of
  • Ze bijzondere categorieën van gegevens of strafrechtelijke gegevens omvat

Let op dat tweede punt. Niet incidenteel. Je klantenadministratie is structureel. Je personeelsdossiers zijn structureel. Je nieuwsbrieflijst is structureel. Vrijwel elke verwerking die een bedrijf doet, is per definitie niet incidenteel — dat is precies waarom je ze doet.

Het gevolg: in de praktijk valt bijna geen enkele onderneming werkelijk onder deze uitzondering. Ook niet met drie medewerkers.

Dat klinkt vervelender dan het is. Een register voor een kleine onderneming is geen dik document — het is een overzichtelijk bestand met een handvol rijen. Hoe je eraan begint, staat in dataregister GDPR opstellen.

Wat je als kleine onderneming werkelijk moet regelen

Lees ook: Test zelf of je cookiebanner werkelijk blokkeert

Zeven punten. Voor een typische zelfstandige of kleine kmo is dit samen goed voor één tot twee dagen werk, verspreid over een paar weken.

WatWaaromInspanning
VerwerkingsregisterBasis waar al het andere op steuntHalve dag
Privacyverklaring die kloptVerplicht, en meestal gekopieerd van een template die niet kloptHalve dag
VerwerkersovereenkomstenVoor elke leverancier die data namens jou verwerkt2-4 weken doorlooptijd
Werkende cookiebannerMeest zichtbare punt bij een controleHalve dag
Beveiliging op ordeTweefactorauthenticatie, back-ups, toegangsrechtenHalve dag
Procedure voor verzoekenWeten wat je doet als iemand zijn data opvraagt1 uur
Bewaartermijnen afsprekenNiet langer bewaren dan nodig1 uur

Meer detail per punt vind je in de complete GDPR-checklist voor Belgische kmo’s.

Wat je waarschijnlijk níét hoeft

Even zo belangrijk, want hier wordt veel onnodige angst gezaaid.

Een DPO. Een functionaris voor gegevensbescherming is alleen verplicht in drie gevallen: je verwerkt bijzondere gegevens op grote schaal, je monitort mensen systematisch op grote schaal, of je bent een overheidsinstantie. Een kleine kmo voldoet daar zelden aan. Twijfel je, lees dan interne of externe DPO — daar staat ook wanneer je er géén nodig hebt.

Een gegevensbeschermingseffectbeoordeling voor alles. Zo’n beoordeling is nodig bij verwerkingen met een hoog risico. Een nieuwsbrief of een klantenadministratie valt daar niet onder. Camerabewaking of een AI-tool die beslissingen over mensen ondersteunt, mogelijk wel.

Een dik privacybeleid met tientallen pagina’s. Dat helpt niemand. Wat je nodig hebt, is een privacyverklaring die accuraat beschrijft wat je écht doet — en dat is bij een kleine onderneming meestal twee pagina’s.

Toestemming voor alles. Toestemming is één van zes mogelijke grondslagen, en vaak niet de handigste. Voor het uitvoeren van een overeenkomst met je klant heb je geen aparte toestemming nodig. Voor het versturen van marketing meestal wel.

Drie situaties, drie pakketten

Om het concreet te maken, drie profielen zoals ik ze regelmatig tegenkom.

De zelfstandige consultant. Website met contactformulier, een handvol klanten, facturen, een nieuwsbrief van tweehonderd adressen, geen personeel. Nodig: register (kort), correcte privacyverklaring, verwerkersovereenkomsten met je e-mailtool en je boekhoudpakket, werkende cookiebanner, tweefactorauthenticatie. Realistisch: één dag.

De webshop met drie medewerkers. Daar komt bij: betaalgegevens via een externe verwerker, orderhistoriek, retouren, klantenaccounts, marketingpixels, en personeelsdossiers. Nodig: alles van hierboven, plus doordachte bewaartermijnen, een procedure voor verzoeken die je echt kunt uitvoeren, en aandacht voor je marketingtracking. Realistisch: twee tot drie dagen.

De praktijk in de zorgsector. Zelfs met twee mensen zit je hier in bijzondere categorieën van gegevens. Dan gelden strengere eisen, is de kans op een effectbeoordeling reëel, en kan een DPO-verplichting in beeld komen afhankelijk van de schaal. Dit is het profiel waarbij ik zou aanraden om het niet volledig zelf te doen.

Wat riskeer je als je niets doet?

Eerlijk: de Gegevensbeschermingsautoriteit gaat niet actief op zoek naar eenmanszaken zonder verwerkingsregister. De GBA heeft beperkte capaciteit en zet die in op zaken met impact.

Maar er zijn drie routes waarlangs een klein bedrijf toch in beeld komt, en die zie ik in de praktijk wél.

  • Een klacht. Een ontevreden klant, een ex-medewerker, een concurrent. Eén klacht volstaat om een dossier te openen, en dan wordt er wel degelijk naar je documentatie gevraagd.
  • Een datalek. Gehackte website, gestolen laptop, e-mail naar de verkeerde ontvanger. Dan moet je binnen 72 uur melden — en op dat moment blijkt of je iets hebt liggen.
  • Een klant die ernaar vraagt. Dit is intussen de vaakst voorkomende route. Grotere opdrachtgevers vragen bij aanbestedingen naar je verwerkersovereenkomst, je beveiligingsmaatregelen en je register. Wie dat niet kan leveren, valt af.

Die derde is voor de meeste kleine ondernemingen het overtuigendste argument. Compliance is niet alleen risicobeperking maar ook een toegangsticket.

De boetes in de Belgische praktijk liggen voor kmo’s doorgaans tussen enkele duizenden en enkele tienduizenden euro’s — ver van de €20 miljoen uit de krantenkoppen. De GBA kan daarnaast waarschuwingen geven, verwerkingsverboden opleggen of audits verplichten.

Waar je vandaag zou beginnen

Niet met een register. Met een inventaris.

Ga een uur zitten en schrijf op: welke gegevens verzamel ik, van wie, waar staan ze, wie kan erbij, en hoe lang bewaar ik ze. Dat klinkt banaal, maar bijna niemand kan die vijf vragen meteen beantwoorden — en zonder die antwoorden kun je niets anders correct invullen.

Wil je eerst zien wat er aan de buitenkant van je organisatie zichtbaar misgaat, doe dan de gratis GDPR-scan. Die kijkt naar je website en levert een rapport op met concrete verbeterpunten rond je privacybeleid, cookiebeleid en voorwaarden.

Zo ziet die inventaris eruit

Om het niet abstract te laten: dit is hoe de inventaris van een zelfstandige consultant er in de praktijk uitziet. Vijf regels, meer niet.

WatVan wieWaarHoe lang
ContactformulierWebsitebezoekersWordPress-database + mailbox2 jaar na laatste contact
KlantendossiersKlanten en contactpersonenCloudopslagDuur samenwerking + 10 jaar
FacturenKlantenBoekhoudpakket7 jaar (boekhoudwet)
NieuwsbrieflijstInschrijversE-mailtoolTot uitschrijving
WebsitestatistiekenBezoekersAnalyticstool14 maanden

Wat er meteen uit volgt: je ziet nu welke leveranciers data namens jou verwerken — je hostingpartij, je cloudopslag, je boekhoudpakket, je e-mailtool, je analyticstool. Dat zijn precies de partijen waar je een verwerkersovereenkomst mee nodig hebt.

Je ziet ook meteen waar de gaten zitten. In negen van de tien gevallen is dat de eerste rij: contactformulieren die jarenlang in een WordPress-database blijven staan omdat niemand ooit heeft nagedacht over opruimen.

Veelgestelde vragen

Ik heb geen website. Geldt de GDPR dan nog?

Ja. Een website is maar één manier waarop je gegevens verzamelt. Klantendossiers, facturen, e-mail en een adressenbestand in Excel zijn even goed verwerkingen.

Wij verwerken alleen gegevens van bedrijven, geen consumenten.

Dan verwerk je vrijwel zeker toch persoonsgegevens: de namen, functies en e-mailadressen van de mensen bij die bedrijven. B2B is geen vrijstelling, wel een context waarin sommige grondslagen makkelijker te onderbouwen zijn.

Mijn boekhouder zegt dat het wel meevalt.

Qua omvang van het werk heeft hij waarschijnlijk gelijk — voor een kleine onderneming valt het inderdaad mee. Qua toepasselijkheid niet: de wet geldt gewoon. Overigens is je boekhouder zelf meestal verwerker van jouw data, en daar hoort een verwerkersovereenkomst bij.

Hoeveel kost het om dit te laten doen?

Voor een kleine onderneming die alleen de basis wil rechtzetten, praat je over een beperkt traject van een aantal uur — niet over een maandenlang project. Wie complexere systemen heeft of in een gevoelige sector zit, zit hoger. Laat je vooraf een inschatting geven in plaats van een open opdracht.

Kan ik dit zelf doen?

Voor een eenvoudige situatie: ja, en dat raad ik ook aan. Het dwingt je om te begrijpen wat er in je eigen organisatie gebeurt. Wordt het complexer — bijzondere gegevens, veel leveranciers, internationale doorgifte — dan is meelezen door iemand met ervaring de moeite waard.

Kort samengevat

De GDPR geldt ook voor je eenmanszaak of kleine kmo — er is geen ondergrens. Maar wat je moet doen, staat in verhouding tot wat je met data doet, en voor de meeste kleine ondernemingen is dat één tot twee dagen werk.

Reken je niet rijk met de uitzondering voor bedrijven onder 250 medewerkers: die vervalt zodra je verwerking structureel is, en dat is ze vrijwel altijd.

Begin met een inventaris van wat je verzamelt, waar het staat en hoe lang je het houdt. De rest volgt daaruit. En weet dat de vaakst voorkomende aanleiding om dit op orde te brengen intussen geen boete is, maar een klant die ernaar vraagt.

Volgende stappen: lees de complete checklist, bekijk welke rechten je klanten hebben, of doe de gratis GDPR-scan.

Liever iemand die meekijkt? Bekijk mijn aanbod rond GDPR en privacy of stuur me je situatie door. Je krijgt binnen 24 uur een eerste inschatting, gratis en zonder verplichtingen — ook als die inschatting is dat je het prima zelf kunt.

Stijn Belmans
Stijn Belmans
https://stijnbelmans.be

Leave a Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ik gebruik cookies uitsluitend voor anonieme verwerking. Cookies Policy