facebook-pixel

Gegevensbescherming voor Belgische Bedrijven: Complete Gids 2026

L
Lunyb Beveiligingsteam
··9 min read

Elke Belgische onderneming die persoonsgegevens verwerkt, van een eenmanszaak tot een multinational, moet voldoen aan strikte regels rond gegevensbescherming. De Algemene Verordening Gegevensbescherming (AVG), in Belgie ook bekend als GDPR, is sinds 2018 van kracht en wordt actief gehandhaafd door de Gegevensbeschermingsautoriteit (GBA). Toch worstelen veel KMO's en zelfstandigen nog steeds met de praktische invulling.

In deze gids leggen we uit welke verplichtingen Belgische bedrijven hebben, hoe je boetes voorkomt en welke concrete stappen je vandaag kunt zetten om compliant te zijn.

Wat is gegevensbescherming en waarom is het verplicht?

Gegevensbescherming is het geheel van wetten, processen en technische maatregelen die ervoor zorgen dat persoonsgegevens veilig, correct en transparant worden verwerkt. In Belgie wordt dit kader bepaald door de Europese AVG, aangevuld met de Belgische Kaderwet van 30 juli 2018.

Voor Belgische bedrijven betekent dit dat elke verwerking van persoonsgegevens, denk aan klantengegevens, werknemersdossiers of nieuwsbriefabonnees, moet voldoen aan zes kernprincipes:

  1. Rechtmatigheid, behoorlijkheid en transparantie: je moet een geldige rechtsgrond hebben en open communiceren.
  2. Doelbinding: gegevens mogen alleen gebruikt worden voor het oorspronkelijke doel.
  3. Minimale gegevensverwerking: verzamel niet meer dan nodig.
  4. Juistheid: gegevens moeten accuraat en up-to-date zijn.
  5. Opslagbeperking: bewaar niet langer dan noodzakelijk.
  6. Integriteit en vertrouwelijkheid: beveilig gegevens tegen verlies, diefstal en onbevoegde toegang.

De rol van de Gegevensbeschermingsautoriteit (GBA)

De Gegevensbeschermingsautoriteit (GBA), in het Frans APD (Autorite de Protection des Donnees), is de Belgische toezichthouder. Zij ontvangt klachten, voert controles uit en legt sancties op bij overtredingen.

In 2024 heeft de GBA opnieuw een recordaantal klachten behandeld, met sancties die varieerden van een berisping tot boetes van honderdduizenden euro's. De maximale boete onder de AVG bedraagt 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van wat hoger is.

Welke bevoegdheden heeft de GBA?

  • Onderzoeken opstarten (op klacht of ambtshalve)
  • Waarschuwingen en berispingen uitdelen
  • Verwerkingen tijdelijk of definitief verbieden
  • Administratieve geldboetes opleggen
  • Zaken doorverwijzen naar het parket

Welke verplichtingen heeft elk Belgisch bedrijf?

Ongeacht de omvang moet elke onderneming die persoonsgegevens verwerkt een reeks basisverplichtingen naleven. Hieronder de belangrijkste op een rij.

1. Register van verwerkingsactiviteiten

Elk bedrijf met meer dan 250 werknemers, en in de praktijk vrijwel elke KMO die regelmatig gegevens verwerkt, moet een intern register bijhouden. Daarin noteer je onder meer:

  • Welke categorieen gegevens worden verwerkt
  • Voor welk doel
  • Wie toegang heeft
  • Hoe lang gegevens bewaard worden
  • Welke beveiligingsmaatregelen van toepassing zijn

2. Privacyverklaring op je website

Een duidelijke, toegankelijke privacyverklaring is wettelijk verplicht. Hierin leg je uit welke gegevens je verzamelt via je website (contactformulieren, cookies, nieuwsbrieven) en wat de rechten van bezoekers zijn.

3. Toestemming en cookiebanner

Niet-essentiele cookies, zoals tracking- en marketingcookies, mogen pas geplaatst worden na expliciete toestemming. Een pre-ticked box of een "doorgaan betekent akkoord"-constructie is niet geldig volgens de GBA.

4. Verwerkersovereenkomsten

Werk je samen met externe partijen die gegevens verwerken (bijvoorbeeld een cloudprovider, boekhoudpakket of e-mailmarketingtool)? Dan is een verwerkersovereenkomst verplicht. Deze beschrijft wie waarvoor verantwoordelijk is.

5. Beveiligingsmaatregelen

De AVG verplicht "passende technische en organisatorische maatregelen". Wat passend is, hangt af van de risico's, maar enkele basiselementen zijn:

  • Sterke, unieke wachtwoorden en tweefactorauthenticatie
  • Encryptie van gevoelige data (zowel in transit als at rest)
  • Regelmatige back-ups
  • Toegangscontrole op basis van rollen
  • Up-to-date antivirus en firewalls

Heb je een Data Protection Officer (DPO) nodig?

Een Data Protection Officer, in het Nederlands Functionaris voor Gegevensbescherming (FG), is verplicht in drie situaties:

  1. Je bent een overheidsinstantie of publiek orgaan
  2. Je kernactiviteit bestaat uit grootschalige, systematische monitoring van personen (denk aan trackingbedrijven of grote e-commerceplatforms)
  3. Je verwerkt op grote schaal bijzondere categorieen gegevens (gezondheid, religie, strafrechtelijke gegevens)

Voor de meeste KMO's is een DPO niet verplicht, maar wel sterk aanbevolen. Je kunt kiezen voor een interne DPO of een externe consultant.

Datalekken: wat te doen bij een incident?

Een datalek is elke inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging of ongeoorloofde toegang tot persoonsgegevens. Denk aan een gehackte server, een verloren laptop of een foutief verzonden e-mail.

De 72-uursregel

Een meldingsplichtig datalek moet binnen 72 uur na ontdekking gemeld worden bij de GBA. Als er een hoog risico is voor de betrokkenen, moet je hen ook rechtstreeks informeren.

Stappenplan bij een datalek

  1. Containment: stop verdere schade door de bron te isoleren
  2. Impactanalyse: welke gegevens, hoeveel personen, welke risico's?
  3. Documentatie: leg alles vast in je incidentenregister
  4. Melding bij GBA: via het online formulier binnen 72 uur
  5. Communicatie: informeer betrokkenen indien nodig
  6. Evaluatie: pas processen aan om herhaling te voorkomen

Signalen zoals verdachte inlogpogingen of ongewone activiteit op bedrijfstoestellen kunnen wijzen op een inbreuk. Lees meer over waarschuwingssignalen dat een toestel gehackt is.

Overzicht: AVG-boetes in Belgie

Hieronder een overzicht van de verschillende sanctieniveaus die de GBA kan opleggen.

Type overtreding Maximale boete Voorbeeld
Lichte inbreuk 10 miljoen euro of 2% van omzet Ontbrekend verwerkingsregister, geen DPO aangesteld waar verplicht
Zware inbreuk 20 miljoen euro of 4% van omzet Verwerking zonder rechtsgrond, schending betrokkenenrechten
Niet-naleving bevel GBA 20 miljoen euro of 4% van omzet Negeren van een opgelegde correctieve maatregel
Berisping Geen financiele sanctie Eerste inbreuk, kleine impact

Rechten van betrokkenen: wat moet je als bedrijf faciliteren?

Elke persoon van wie je gegevens verwerkt, heeft een reeks rechten die je als bedrijf moet respecteren en faciliteren. Je moet in principe binnen een maand reageren op een verzoek.

  • Recht op inzage: welke gegevens heb je over mij?
  • Recht op rectificatie: foutieve gegevens laten corrigeren
  • Recht op verwijdering (recht op vergetelheid)
  • Recht op beperking van de verwerking
  • Recht op overdraagbaarheid: gegevens meenemen naar een andere dienst
  • Recht van bezwaar, met name tegen direct marketing
  • Recht niet onderworpen te worden aan geautomatiseerde besluitvorming

Een vergelijkbaar rechtenkader geldt in Nederland. Zie onze gids over privacyrechten in Nederland voor een uitgebreide vergelijking.

Praktische compliance-checklist voor Belgische bedrijven

Gebruik deze checklist om snel in te schatten waar je staat.

Juridisch

  • Privacyverklaring op website aanwezig en actueel
  • Cookiebeleid met geldige toestemmingsbanner
  • Verwerkersovereenkomsten met alle externe partijen
  • Verwerkingsregister bijgehouden
  • Interne procedure voor datalekken
  • Procedure voor verzoeken van betrokkenen

Technisch

  • Tweefactorauthenticatie op kritieke systemen
  • Encryptie van laptops en externe schijven
  • Regelmatige back-ups, bij voorkeur offline of air-gapped
  • Software en besturingssystemen up-to-date
  • HTTPS op alle webomgevingen
  • Beperkt gebruik van wachtwoordmanagers verplicht gesteld

Organisatorisch

  • Awareness-training voor alle werknemers minstens jaarlijks
  • Clear desk-beleid en toegangsbeheer
  • DPO of verantwoordelijke aangeduid
  • Bewaartermijnen gedefinieerd per gegevenscategorie
  • Jaarlijkse audit of herziening

Veelvoorkomende valkuilen voor Belgische KMO's

Op basis van GBA-rapporten en consultancypraktijk zijn dit de meest voorkomende fouten:

1. Nieuwsbrieven zonder geldige toestemming

E-mailadressen die werden verzameld via contactformulieren of visitekaartjes mogen niet zomaar gebruikt worden voor marketing. Je hebt expliciete, afzonderlijke toestemming nodig.

2. Oude personeelsdossiers die eeuwig bewaard worden

Loonbrieven moet je 5 jaar bewaren, sollicitatiedossiers van afgewezen kandidaten maximaal 2 jaar (en liefst korter). Toch zien we vaak dossiers die decennialang blijven staan.

3. Gedeelde wachtwoorden en gebrek aan toegangscontrole

Een enkel gedeeld admin-wachtwoord voor meerdere medewerkers is een klassieke overtreding en vergroot het risico op datalekken aanzienlijk.

4. Gebruik van gratis tools zonder verwerkersovereenkomst

Veel bedrijven gebruiken gratis Amerikaanse diensten voor file sharing of communicatie zonder te checken of er een geldige verwerkersovereenkomst is of waar de data staat opgeslagen.

5. Verkorte links en tracking zonder transparantie

Als je marketinglinks tracked, moet je dit vermelden in je privacyverklaring. Gebruik tools die GDPR-conform werken en transparant omgaan met data. Een privacyvriendelijke link-shortener zoals Lunyb stelt je in staat om links veilig te verkorten en te tracken zonder opdringerige profiling van je bezoekers. Bekijk ook onze vergelijking van de beste link-tracking tools voor 2026.

Social engineering en phishing: de menselijke factor

Technische maatregelen zijn essentieel, maar de meeste datalekken beginnen met een menselijke fout. Phishing-mails, oplichting via telefoon (vishing) en CEO-fraude veroorzaken jaarlijks tientallen miljoenen euro's schade bij Belgische bedrijven.

Train je medewerkers om verdachte berichten te herkennen. Onze gids over oplichting via telefoonnummers herkennen geeft praktische tips die ook toepasbaar zijn in bedrijfscontext.

Internationale doorgiften na Schrems II

Sinds het Schrems II-arrest (2020) is de doorgifte van persoonsgegevens naar landen buiten de EER, met name de VS, aan strenge voorwaarden onderworpen. Het nieuwe EU-US Data Privacy Framework (2023) biedt opnieuw een rechtsgrond, maar je moet nog steeds controleren of je Amerikaanse leveranciers aangesloten zijn.

Voor Belgische bedrijven betekent dit concreet:

  • Breng in kaart welke diensten data naar de VS of andere derde landen sturen
  • Controleer of de leverancier onder het Data Privacy Framework valt
  • Gebruik standaardcontractbepalingen (SCC's) waar nodig
  • Overweeg Europese alternatieven voor kritieke verwerkingen

Veelgestelde vragen

Moet een eenmanszaak ook aan de AVG voldoen?

Ja. De AVG geldt voor elke organisatie die persoonsgegevens verwerkt, ongeacht de rechtsvorm of omvang. Zelfs als zelfstandige met een handvol klanten moet je privacyverklaring, bewaartermijnen en beveiligingsmaatregelen op orde hebben.

Hoe hoog zijn de reele boetes in Belgie?

In de praktijk legt de GBA voor KMO's vaak boetes op tussen 1.000 en 50.000 euro, afhankelijk van de ernst en recidive. De spectaculaire miljoenenboetes zijn meestal voorbehouden voor grote spelers. Toch kan ook een "kleine" boete samen met reputatieschade zwaar wegen.

Wat is het verschil tussen een verwerkingsverantwoordelijke en een verwerker?

De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking (bijvoorbeeld jouw bedrijf dat klantgegevens beheert). De verwerker handelt in opdracht van de verantwoordelijke (bijvoorbeeld je cloudprovider of boekhoudkantoor). Beiden hebben eigen verplichtingen onder de AVG.

Moet ik mijn cookiebanner laten controleren?

De GBA heeft in 2023 en 2024 duidelijke richtlijnen gepubliceerd over cookiebanners. Dark patterns, vooraf aangevinkte vakjes en "accepteer alles" zonder evenwaardige "weiger alles"-knop zijn niet toegestaan. Een audit door een privacyspecialist is sterk aanbevolen.

Hoe lang mag ik klantgegevens bewaren?

Dat hangt af van het doel. Boekhoudkundige gegevens moet je 7 jaar bewaren (fiscale wetgeving). Marketinggegevens meestal maximaal 3 jaar na laatste interactie. Werf je sollicitanten af, bewaar hun dossier dan maximaal 2 jaar en enkel mits toestemming. Documenteer je bewaartermijnen in je verwerkingsregister.

Conclusie

Gegevensbescherming is geen eenmalig project maar een doorlopend proces. Belgische bedrijven die structureel investeren in privacy, zowel juridisch, technisch als cultureel, verlagen niet alleen hun risico op boetes maar bouwen ook aan vertrouwen bij klanten en partners.

Begin vandaag met een eerlijke zelfevaluatie aan de hand van de checklist in deze gids. Prioriteer de grootste risico's, documenteer je keuzes en zorg dat elke medewerker weet welke rol hij of zij speelt. Compliance is zo veel meer dan een afvinkoefening: het is een kwaliteitslabel voor je onderneming.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles