Alle gidsen
GDPRAVGKMO

GDPR-dossier voor een kmo: wat moet erin?

Een GDPR-dossier voor een kmo bestaat uit vijf kernstukken: een verwerkingsregister, een privacyverklaring, verwerkersovereenkomsten met je leveranciers, een plan om een datalek te melden, en waar nodig een gegevensbeschermingseffectbeoordeling (DPIA). Samen tonen ze aan dat je bewust en correct met persoonsgegevens omgaat.

Ook een kleine onderneming verwerkt persoonsgegevens: van klanten, leveranciers en personeel. De GDPR (in het Nederlands de AVG) vraagt niet dat je een juridisch harnas bouwt, maar wel dat je kan aantonen dat je het netjes doet. Dit is wat er in je dossier hoort.

1. Een verwerkingsregister

Het register (artikel 30) is de ruggengraat van je dossier. Het is een overzicht van welke persoonsgegevens je verwerkt, waarom, op welke grondslag, hoelang je ze bewaart en met wie je ze deelt. Denk aan je klantenbestand, je nieuwsbrief, je personeelsadministratie en je camerabewaking. Een eenvoudige, actuele lijst volstaat; je hoeft er geen jurist voor in te huren.

2. Een privacyverklaring

De privacyverklaring (artikelen 13 en 14) is de kant naar buiten: je vertelt betrokkenen in heldere taal wat je met hun gegevens doet en welke rechten ze hebben. Ze hoort op je website te staan en waar je gegevens verzamelt (contactformulier, inschrijving, sollicitatie).

3. Verwerkersovereenkomsten

Werk je met leveranciers die in jouw naam gegevens verwerken (je boekhouder, je IT-partner, je nieuwsbrieftool, je hostingpartij), dan heb je met elk een verwerkersovereenkomst nodig (artikel 28). Die legt vast dat zij de gegevens enkel volgens jouw instructies gebruiken en goed beveiligen.

4. Een plan voor datalekken

Een datalek moet je in principe binnen 72 uur melden aan de Gegevensbeschermingsautoriteit (GBA), en soms ook aan de betrokkenen zelf. Zorg dat je vooraf weet wie wat doet als het gebeurt, zodat je niet in paniek de klok ziet tikken. Een kort draaiboek volstaat.

5. Een DPIA waar nodig

Bij verwerkingen met een hoog risico (bijvoorbeeld grootschalige gevoelige gegevens of stelselmatige monitoring) vraagt de GDPR een gegevensbeschermingseffectbeoordeling (DPIA, artikel 35). Voor de meeste kleine ondernemingen is dat niet aan de orde, maar het is goed om de vraag bewust te stellen.

En de rest?

Daarnaast leunt een goed dossier op enkele gewoontes: gegevens niet langer bewaren dan nodig, toegang beperken tot wie ze echt nodig heeft, en verzoeken van betrokkenen (inzage, verwijdering) tijdig behandelen. Dat hoeft geen zware administratie te zijn, als je het maar hebt vastgelegd.

Zo pak je het aan

Je hoeft dit niet in één keer perfect te hebben. Begin met je register en je privacyverklaring, voeg dan je verwerkersovereenkomsten toe en leg je datalekdraaiboek vast. Konforma stelt je een paar vragen in gewone taal en bouwt daaruit je volledige dossier op, inclusief deelbare bewijspagina. Doe de gratis GDPR-check om te zien waar je staat, of bekijk wat Konforma doet. Ben je advocaat, boekhouder, arts of consultant? Lees dan onze aanpak voor vrije beroepen.

Veelgestelde vragen

Moet een eenmanszaak ook een verwerkingsregister hebben?

Ja. Zodra je persoonsgegevens verwerkt, en dat doe je met een klantenbestand of personeel, hoort een register erbij. Een eenvoudige, actuele lijst is voldoende.

Heb ik een DPO (functionaris voor gegevensbescherming) nodig?

De meeste kmo's niet. Een DPO is vooral verplicht voor overheden en organisaties die op grote schaal gevoelige gegevens of systematische monitoring verwerken. Twijfel je, dan is dat precies een vraag die je bewust moet beantwoorden.

Wat is het verschil tussen GDPR en AVG?

Niets. GDPR is de Engelse afkorting en AVG de Nederlandse; het gaat om dezelfde Europese verordening rond de bescherming van persoonsgegevens.

Wat riskeer ik als mijn dossier niet in orde is?

De Gegevensbeschermingsautoriteit kan optreden na een klacht of een datalek, van een berisping tot een boete. Belangrijker voor de meeste kmo's: klanten en partners vragen steeds vaker bewijs dat je in orde bent voor ze met je in zee gaan.

Gratis gids · PDF
NIS2 en CyberFundamentals®, van nul naar in orde
Een boekje van 20 pagina's: de geschiedenis, de echte uitdagingen op de werkvloer, een stappenplan en werkbladen om zelf in te vullen.
Download de gratis gids
Zelf aan de slag?

Doe de gratis GDPR-check en weet in enkele minuten waar je staat, in gewone taal.

Doe de gratis check

Laatst bijgewerkt op 27 augustus 2026 · Konforma · in orde, zonder gedoe.