AVG en FG voor mkb: wat is verplicht?
Elk bedrijf dat persoonsgegevens verwerkt, valt onder de AVG. Een FG is alleen in drie situaties verplicht, maar een verwerkingsregister en een procedure voor datalekken heeft bijna elk mkb-bedrijf nodig.
In het kort
- Een FG is verplicht voor overheden, en voor bedrijven die op grote schaal personen volgen of gevoelige gegevens verwerken.
- Een verwerkingsregister heeft in de praktijk elk mkb-bedrijf nodig.
- Een datalek met risico meld je binnen 72 uur bij de Autoriteit Persoonsgegevens.
Wanneer is een FG verplicht?
Een functionaris gegevensbescherming, de FG, is verplicht in drie gevallen: je bent een overheidsinstantie, je kernactiviteit bestaat uit het op grote schaal en stelselmatig volgen van personen, of je verwerkt op grote schaal gevoelige gegevens zoals gezondheidsgegevens. De meeste mkb-bedrijven vallen daar niet onder. Een vast aanspreekpunt voor privacy blijft wel verstandig.
Wat elk mkb-bedrijf moet hebben
- Een verwerkingsregister: welke gegevens, waarvoor, hoe lang en met wie gedeeld.
- Een privacyverklaring die klopt met wat je doet.
- Verwerkersovereenkomsten met leveranciers die gegevens voor je verwerken, zoals je salarisadministratie of je cloudleverancier.
- Een DPIA, een risicoanalyse vooraf, bij verwerkingen met een hoog risico.
- Een procedure voor verzoeken van betrokkenen en voor datalekken.
Een datalek melden
Een datalek met een risico voor de betrokkenen meld je binnen 72 uur bij de Autoriteit Persoonsgegevens. Is het risico hoog, dan informeer je ook de betrokkenen zelf. Houd elk incident bij in een intern register, ook als je het niet hoeft te melden.
AVG en Cyberbeveiligingswet samen
De twee wetten overlappen. De Cyberbeveiligingswet gaat over de beveiliging van je systemen, de AVG over persoonsgegevens. Een goede risicoanalyse en een incidentprocedure dienen voor allebei. Lees ook wat de Cyberbeveiligingswet vraagt.
Veelgestelde vragen
Mag een medewerker de FG zijn?
Ja, als die persoon genoeg kennis heeft en er geen belangenconflict is. Een directeur of IT-manager die zelf over de verwerkingen beslist, komt daarom niet in aanmerking.
Hoe hoog zijn de boetes?
Tot 20 miljoen euro of 4% van de wereldwijde jaaromzet.
Moet ik een register hebben met minder dan 250 medewerkers?
In de praktijk wel. De uitzondering voor kleinere organisaties vervalt zodra de verwerking niet incidenteel is, en loon- en klantenadministratie zijn dat nooit.
Weet je niet of je onder de Cyberbeveiligingswet valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- Verwerkingsregister: wat moet erin en hoe zet je het op?België en Nederland
- Datalek melden binnen 72 uur: het stappenplanBelgië en Nederland
- Verwerkersovereenkomst: wat moet erin en met wie heb je er een nodig?België en Nederland
- DPIA: wanneer is een gegevensbeschermingseffectbeoordeling verplicht?België en Nederland
Bronnen
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.