CyberdijkDoe de NIS2-check

GDPR en DPO voor kmo's: wat is verplicht?

Elke onderneming die persoonsgegevens verwerkt, valt onder de GDPR. Een DPO is alleen in drie situaties verplicht, maar een register en een procedure voor datalekken heeft bijna elke kmo nodig.

In het kort

  • Een DPO is verplicht voor overheden, en voor bedrijven die op grote schaal personen volgen of gevoelige gegevens verwerken.
  • Een register van verwerkingsactiviteiten heeft in de praktijk elke kmo nodig.
  • Een datalek met risico meld je binnen 72 uur bij de Gegevensbeschermingsautoriteit.

Wanneer is een DPO verplicht?

Een functionaris voor gegevensbescherming, de DPO, is verplicht in drie gevallen: je bent een overheidsinstantie, je kernactiviteit bestaat uit het op grote schaal en stelselmatig volgen van personen, of je verwerkt op grote schaal gevoelige gegevens zoals gezondheidsgegevens. De meeste kmo's vallen daar niet onder. Een vast aanspreekpunt voor privacy blijft wel verstandig.

Wat elke kmo moet hebben

  • Een register van verwerkingsactiviteiten: welke gegevens, waarvoor, hoe lang en met wie gedeeld.
  • Een privacyverklaring die klopt met wat je doet.
  • Verwerkersovereenkomsten met leveranciers die gegevens voor je verwerken, zoals je sociaal secretariaat of je cloudleverancier.
  • Een DPIA, een risicoanalyse vooraf, bij verwerkingen met een hoog risico.
  • Een procedure voor verzoeken van betrokkenen en voor datalekken.

Een datalek melden

Een datalek met een risico voor de betrokkenen meld je binnen 72 uur bij de Gegevensbeschermingsautoriteit. Is het risico hoog, dan verwittig je ook de betrokkenen zelf. Hou elk incident bij in een intern register, ook wanneer je het niet moet melden.

GDPR en NIS2 samen

De twee wetten overlappen. NIS2 gaat over de beveiliging van je systemen, de GDPR over persoonsgegevens. Een goede risicoanalyse en een incidentprocedure dienen voor allebei. Lees ook NIS2 en CyFun voor kmo's.

Veelgestelde vragen

Mag een medewerker de DPO zijn?

Ja, als die persoon voldoende kennis heeft en er geen belangenconflict is. Een zaakvoerder of IT-verantwoordelijke die zelf over de verwerkingen beslist, komt daarom niet in aanmerking.

Hoe hoog zijn de boetes?

Tot 20 miljoen euro of 4% van de wereldwijde jaaromzet.

Moet ik een register hebben met minder dan 250 werknemers?

In de praktijk wel. De uitzondering voor kleinere organisaties vervalt zodra de verwerking niet incidenteel is, en loon- en klantenadministratie zijn dat nooit.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Doe de NIS2-check Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check