facebook-pixel

Gegevensbescherming voor Belgische Bedrijven: Complete Gids 2026

L
Lunyb Beveiligingsteam
··9 min read

Gegevensbescherming is voor Belgische bedrijven al lang geen bijzaak meer. Sinds de invoering van de Algemene Verordening Gegevensbescherming (AVG) in 2018 en de opvolgende Belgische Kaderwet, wordt van elke onderneming — van eenmanszaak tot multinational — verwacht dat zij persoonsgegevens correct verwerken. In deze gids leggen we uit welke verplichtingen er gelden, hoe u boetes van de Gegevensbeschermingsautoriteit (GBA) vermijdt en welke concrete stappen u vandaag kunt nemen.

Wat is gegevensbescherming precies?

Gegevensbescherming verwijst naar het geheel van juridische, organisatorische en technische maatregelen die persoonsgegevens beschermen tegen ongeoorloofd gebruik, verlies of diefstal. In Belgie wordt dit hoofdzakelijk geregeld door de AVG (Europese verordening 2016/679) en de Belgische Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens.

Elke onderneming die gegevens van klanten, medewerkers of leveranciers verwerkt — en dat is praktisch elke onderneming — valt onder deze regelgeving. Het maakt daarbij niet uit of u een bakkerij runt of een IT-bedrijf: zodra u een naam, e-mailadres of telefoonnummer bewaart, bent u een 'verwerkingsverantwoordelijke'.

Wettelijk kader in Belgie

De belangrijkste juridische bronnen voor Belgische bedrijven zijn:

  • AVG (GDPR): Rechtstreeks toepasselijk in alle EU-lidstaten sinds 25 mei 2018.
  • Kaderwet van 30 juli 2018: Belgische uitvoering van de AVG met specifieke bepalingen voor onder meer werkgevers, camerabewaking en journalistiek.
  • Wet van 3 december 2017: Oprichting van de Gegevensbeschermingsautoriteit (GBA), de Belgische toezichthouder.
  • ePrivacy-richtlijn: Regelt cookies en elektronische communicatie, omgezet in Belgisch recht via de Wet elektronische communicatie.

De GBA speelt een centrale rol: zij informeert, adviseert, controleert en sanctioneert. In 2024 legde de GBA boetes op tot honderdduizenden euro's aan bedrijven die de basisprincipes van de AVG niet respecteerden.

De zes basisprincipes van de AVG

Elke gegevensverwerking in uw bedrijf moet voldoen aan zes principes uit artikel 5 van de AVG:

  1. Rechtmatigheid, behoorlijkheid en transparantie: U moet een geldige rechtsgrond hebben en dit duidelijk communiceren.
  2. Doelbinding: Gegevens worden verzameld voor specifieke, uitdrukkelijke en gerechtvaardigde doeleinden.
  3. Minimale gegevensverwerking: Verzamel alleen wat strikt noodzakelijk is.
  4. Juistheid: Zorg dat gegevens correct en actueel blijven.
  5. Opslagbeperking: Bewaar gegevens niet langer dan nodig.
  6. Integriteit en vertrouwelijkheid: Bescherm gegevens tegen ongeoorloofde toegang en verlies.

Daarbovenop komt de verantwoordingsplicht (accountability): u moet kunnen aantonen dat u aan deze principes voldoet.

Concrete verplichtingen voor Belgische bedrijven

1. Register van verwerkingsactiviteiten

Bedrijven met meer dan 250 werknemers zijn verplicht een register bij te houden. Ook kleinere ondernemingen moeten dit als de verwerking niet incidenteel is of gevoelige gegevens betreft — wat in de praktijk bijna altijd zo is. Het register bevat onder meer: doeleinden, categorieen van gegevens, ontvangers, bewaartermijnen en beveiligingsmaatregelen.

2. Privacyverklaring

Uw website en klantcommunicatie moeten een heldere privacyverklaring bevatten. Deze legt uit welke gegevens u verzamelt, waarom, hoe lang u ze bewaart en welke rechten betrokkenen hebben.

3. Verwerkersovereenkomsten

Werkt u met externe partijen zoals een boekhouder, hostingprovider of marketingbureau die uw gegevens verwerken? Dan bent u wettelijk verplicht een verwerkersovereenkomst (DPA) af te sluiten conform artikel 28 AVG.

4. Data Protection Impact Assessment (DPIA)

Bij verwerkingen met een hoog risico — bijvoorbeeld grootschalige monitoring, verwerking van gezondheidsgegevens of geautomatiseerde besluitvorming — is een DPIA verplicht.

5. Functionaris voor Gegevensbescherming (DPO)

Een DPO is verplicht voor overheden, bedrijven die op grote schaal betrokkenen systematisch monitoren, en organisaties die grootschalig gevoelige gegevens verwerken (bijvoorbeeld ziekenhuizen en verzekeraars).

6. Meldingsplicht bij datalekken

Een datalek moet binnen 72 uur worden gemeld bij de GBA, tenzij het onwaarschijnlijk is dat het lek een risico voor betrokkenen inhoudt. Bij hoog risico moet u ook de betrokkenen zelf informeren.

Rechten van betrokkenen

Uw klanten, medewerkers en andere betrokkenen hebben onder de AVG uitgebreide rechten die u moet respecteren en faciliteren:

Recht Wat betekent het? Termijn
Recht op inzage Weten welke gegevens u verwerkt 1 maand
Recht op rectificatie Onjuiste gegevens laten corrigeren 1 maand
Recht op verwijdering Gegevens laten wissen ('recht op vergetelheid') 1 maand
Recht op beperking Verwerking tijdelijk stopzetten 1 maand
Recht op overdraagbaarheid Gegevens in machineleesbaar formaat ontvangen 1 maand
Recht van bezwaar Bezwaar maken tegen verwerking 1 maand

U moet een procedure hebben om deze verzoeken vlot te behandelen. In complexe gevallen kunt u de termijn met twee maanden verlengen, maar u moet de betrokkene daarover binnen de eerste maand informeren.

Technische en organisatorische maatregelen

De AVG vereist 'passende' beveiligingsmaatregelen. Wat dat concreet betekent, hangt af van uw bedrijf, maar de volgende maatregelen zijn vrijwel altijd aangewezen:

Technische maatregelen

  • Versleuteling: Gebruik TLS/HTTPS voor alle websitecommunicatie en versleutel gevoelige bestanden in rust.
  • Toegangsbeheer: Sterke wachtwoorden, tweefactorauthenticatie en het principe van minimale rechten.
  • Back-ups: Regelmatige, geteste back-ups op een gescheiden locatie.
  • Updates en patches: Houd besturingssystemen, CMS en plugins actueel.
  • Beveiligde URL's: Wanneer u links deelt naar interne documenten of dashboards, gebruik dan een beveiligde URL-verkorter zoals Lunyb die klikstatistieken biedt zonder onnodige gegevens over uw ontvangers te loggen.
  • Netwerkbescherming: Firewalls, versleutelde DNS en segmentatie van netwerken.

Organisatorische maatregelen

  • Duidelijk privacybeleid en interne procedures
  • Opleiding en bewustwording van medewerkers
  • Clean desk policy
  • Procedure voor datalekken (incident response plan)
  • Periodieke audits en risicoanalyses

Boetes en handhaving door de GBA

De AVG voorziet in twee categorieen administratieve boetes:

  • Categorie 1: Tot 10 miljoen euro of 2% van de wereldwijde jaaromzet (het hoogste van beide) voor bijvoorbeeld het niet bijhouden van een register.
  • Categorie 2: Tot 20 miljoen euro of 4% van de wereldwijde jaaromzet voor schendingen van de basisprincipes of rechten van betrokkenen.

De GBA is de laatste jaren steeds actiever. Bekende Belgische zaken betroffen onder meer politieke partijen, telecomoperatoren en online retailers. Naast financiele boetes kan de GBA ook waarschuwingen, berispingen en verwerkingsverboden opleggen — en de reputatieschade is vaak nog groter dan de boete zelf.

Sector-specifieke aandachtspunten

E-commerce

Webshops moeten bijzondere aandacht besteden aan cookiebanners (conform de laatste GBA-aanbevelingen), retargeting, klantenaccounts en betaalgegevens. Vergeet ook niet dat productreviews met klantnamen persoonsgegevens zijn.

HR en werkgevers

Verwerking van personeelsgegevens is strikt gereglementeerd. Cameratoezicht op de werkplek, monitoring van internetgebruik en biometrische toegangscontrole vereisen specifieke rechtsgronden en vaak overleg met de ondernemingsraad. CAO nr. 81 en 68 spelen hierbij een rol.

Zorgsector

Gezondheidsgegevens zijn 'bijzondere categorieen' onder artikel 9 AVG. Verwerking is enkel toegestaan onder strikte voorwaarden, meestal met uitdrukkelijke toestemming of op basis van een medische rechtsgrond.

KMO's en zelfstandigen

Ook kleine ondernemingen ontsnappen niet aan de AVG. Gelukkig is het proportionaliteitsbeginsel van toepassing: wat 'passend' is, verschilt per organisatie. Voor een consultant met tien klanten volstaat een eenvoudiger regime dan voor een bank.

Stappenplan: AVG-compliant worden in 10 stappen

  1. Inventariseer alle gegevensstromen in uw organisatie.
  2. Bepaal per verwerking de rechtsgrond (toestemming, contract, wettelijke verplichting, gerechtvaardigd belang, etc.).
  3. Stel een register van verwerkingsactiviteiten op.
  4. Update uw privacyverklaring op de website.
  5. Sluit verwerkersovereenkomsten met alle externe dienstverleners.
  6. Implementeer procedures voor de rechten van betrokkenen.
  7. Stel een datalek-procedure op met duidelijke verantwoordelijkheden.
  8. Voer een DPIA uit voor risicovolle verwerkingen.
  9. Train uw medewerkers in privacybewustzijn.
  10. Evalueer periodiek uw maatregelen en pas ze aan.

Grensoverschrijdende gegevensverwerking

Werkt u met Amerikaanse leveranciers of cloudpartijen? Sinds het Schrems II-arrest en de nieuwe EU-US Data Privacy Framework (2023) gelden strikte regels voor doorgifte buiten de EER. Controleer of uw leverancier onder het framework valt of gebruik Standard Contractual Clauses (SCC's) met bijkomende maatregelen.

Voor bedrijven die zowel in Belgie als Nederland actief zijn, is het interessant om te weten dat de regels grotendeels gelijklopen. Meer over de Nederlandse context leest u in ons artikel over privacyrechten in Nederland.

Tools die helpen bij compliance

Verschillende tools kunnen uw compliance-inspanningen ondersteunen:

  • Consent management platforms: Voor cookiebanners en toestemmingsbeheer (bijv. Cookiebot, OneTrust).
  • Register-software: Voor het bijhouden van verwerkingsactiviteiten.
  • Beveiligde communicatietools: Zoals versleutelde e-mail en veilige linkverkorters. Wanneer u marketingcampagnes voert, biedt een goede URL-verkorter voor Belgische bedrijven zowel analytics als privacybescherming.
  • Password managers: Voor sterk wachtwoordbeheer binnen teams.
  • SIEM-tools: Voor loganalyse en incidentdetectie in grotere organisaties.

Veelgemaakte fouten

Uit GBA-onderzoeken blijken de volgende fouten steeds terug te komen:

  • Cookiebanners waarin 'weigeren' moeilijker is dan 'aanvaarden'
  • Onvolledige of ontbrekende verwerkersovereenkomsten
  • Te lange bewaartermijnen zonder rechtvaardiging
  • Ontbrekende meldingen van datalekken
  • Geen procedure voor inzageverzoeken
  • Marketingmails zonder correcte opt-in
  • Onbeveiligde deling van gegevens via e-mail of publieke cloudopslag

De toekomst: AI Act en Data Act

De Europese regelgeving evolueert snel. De AI Act (2024) legt bijkomende verplichtingen op aan bedrijven die AI-systemen gebruiken, zeker bij verwerking van persoonsgegevens. De Data Act reguleert dan weer datadeling en cloudportabiliteit. Belgische bedrijven doen er goed aan om nu al hun processen zo op te zetten dat ze eenvoudig aan nieuwe regels kunnen voldoen.

Veelgestelde vragen

Moet mijn kleine KMO een DPO aanstellen?

Meestal niet. Een DPO is enkel verplicht voor overheden, bedrijven die op grote schaal betrokkenen systematisch monitoren, of grootschalige verwerking van gevoelige gegevens. Een gemiddelde KMO heeft geen DPO nodig, maar kan wel een 'privacyverantwoordelijke' aanwijzen als aanspreekpunt.

Wat moet ik doen bij een datalek?

Documenteer het incident onmiddellijk, evalueer het risico voor betrokkenen en meld het binnen 72 uur bij de GBA via hun online meldformulier — tenzij het risico verwaarloosbaar is. Bij hoog risico moet u ook de betrokkenen zelf informeren. Neem daarna maatregelen om herhaling te voorkomen.

Hoe lang mag ik klantgegevens bewaren?

De AVG geeft geen exacte termijnen — het principe is 'niet langer dan nodig'. Voor boekhoudkundige documenten geldt in Belgie een wettelijke bewaartermijn van 7 jaar (of 10 jaar voor sommige stukken). Marketingdatabases houdt u best niet langer dan 3 jaar na laatste contact aan.

Zijn cookiebanners echt verplicht?

Voor niet-essentiele cookies (analytics, marketing, tracking) is voorafgaande toestemming vereist. Deze moet vrij, specifiek, geinformeerd en ondubbelzinnig zijn. Een banner met alleen een 'OK'-knop volstaat niet: gebruikers moeten net zo gemakkelijk kunnen weigeren als aanvaarden.

Wat kost het om AVG-compliant te worden?

Dit hangt sterk af van de grootte en complexiteit van uw organisatie. Voor een kleine KMO kan een basiscompliance-traject starten vanaf enkele duizenden euro. Grotere bedrijven investeren tienduizenden tot honderdduizenden euro. Belangrijker: de kost van non-compliance (boetes, reputatieschade, verlies van klantvertrouwen) ligt meestal veel hoger.

Conclusie

Gegevensbescherming voor Belgische bedrijven is geen eenmalig project maar een doorlopend proces. Met een gestructureerde aanpak — inventarisatie, documentatie, technische en organisatorische maatregelen, en periodieke evaluatie — kunt u niet alleen boetes vermijden, maar ook het vertrouwen van uw klanten versterken. In een tijdperk waarin privacy steeds meer een concurrentievoordeel wordt, is investeren in AVG-compliance een strategische zet.

Voor meer achtergrond kunt u ook ons artikel over privacy online in Belgie raadplegen, of bekijk hoe u een klacht kunt indienen bij toezichthouders.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles