Privacy & Gegevensbescherming (GDPR): zin en onzin
Privacy & Gegevensbescherming (GDPR): zin en onzin
De Algemene Verordening Gegevensbescherming — beter bekend als de GDPR (General Data Protection Regulation) — is sinds 25 mei 2018 van toepassing in alle EU-lidstaten, waaronder België. Ze legt verplichtingen op aan elke onderneming die persoonsgegevens verwerkt van natuurlijke personen. Toch zijn er hardnekkige misverstanden over wat de GDPR nu precies vereist, voor wie ze geldt en wat de gevolgen zijn van niet-naleving. Co-Lawyer helpt u door de juridische jungle met duidelijke modeldocumenten en persoonlijk advies.
Wat is de GDPR en voor wie geldt ze?
De GDPR is een Europese verordening die de verwerking van persoonsgegevens regelt. Ze geldt voor elke onderneming — groot of klein, vzw of eenmanszaak — die persoonsgegevens verwerkt van personen die zich in de EU bevinden. Persoonsgegevens zijn alle gegevens die een natuurlijke persoon direct of indirect identificeren: naam, e-mailadres, telefoonnummer, IP-adres, locatiegegevens en zelfs een klantnummer. Als u een klantenlijst bijhoudt, een nieuwsbrief verstuurt of een contactformulier op uw website heeft, verwerkt u persoonsgegevens en bent u gebonden aan de GDPR.
Wat is de zin van de GDPR?
- Bescherming van uw klanten en medewerkers: de GDPR geeft personen controle over hun eigen gegevens en verplicht ondernemingen om transparant te zijn over hoe ze die gegevens gebruiken.
- Vertrouwen en reputatie: ondernemingen die aantoonbaar GDPR-conform zijn, bouwen meer vertrouwen op bij klanten en handelspartners.
- Beveiliging van bedrijfsdata: de GDPR verplicht ondernemingen om passende technische en organisatorische maatregelen te nemen om persoonsgegevens te beveiligen — wat ook uw eigen bedrijfsdata beschermt.
- Vermijden van boetes: de Gegevensbeschermingsautoriteit (GBA) kan boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet bij ernstige inbreuken.
- Wettelijke verplichting: de GDPR is geen keuze — ze is van toepassing op elke onderneming die persoonsgegevens verwerkt, ongeacht de omvang.
Wat is de onzin over de GDPR?
Mythe 1: “De GDPR geldt alleen voor grote bedrijven.”
Nee. De GDPR geldt voor elke onderneming die persoonsgegevens verwerkt — ook een zelfstandige met een klantenlijst van 50 personen, een vzw die ledengegevens bijhoudt of een webshop die bestellingen verwerkt. De omvang van de onderneming bepaalt wel de intensiteit van sommige verplichtingen — zoals de verplichting om een Data Protection Officer (DPO) aan te stellen — maar de basisverplichtingen gelden voor iedereen.
Mythe 2: “Een cookiebanner is voldoende om GDPR-conform te zijn.”
Nee. Een cookiebanner is slechts één onderdeel van GDPR-conformiteit. Daarnaast zijn ook een privacybeleid, een register van verwerkingsactiviteiten, verwerkersovereenkomsten met leveranciers die toegang hebben tot uw persoonsgegevens, en passende beveiligingsmaatregelen verplicht. Een cookiebanner zonder de onderliggende juridische documenten is juridisch onvoldoende.
Mythe 3: “Als ik toestemming vraag, mag ik alles doen met de gegevens.”
Nee. Toestemming is slechts één van de zes rechtsgeldige verwerkingsgronden onder de GDPR. Bovendien moet toestemming vrij, specifiek, geïnformeerd en ondubbelzinnig zijn — een vooraf aangevinkt vakje is niet geldig. En zelfs met geldige toestemming mag u de gegevens enkel gebruiken voor het doel waarvoor de toestemming werd gegeven.
Mythe 4: “Mijn leveranciers en softwareproviders regelen de GDPR voor mij.”
Niet volledig. Als u persoonsgegevens doorgeeft aan een leverancier — zoals een e-mailmarketingplatform, een boekhoudsoftware of een cloudopslag — bent u als verwerkingsverantwoordelijke verplicht om een verwerkersovereenkomst af te sluiten met die leverancier. Zonder verwerkersovereenkomst bent u zelf aansprakelijk voor eventuele inbreuken door uw leverancier.
Mythe 5: “De GDPR is te complex voor een kleine onderneming.”
De GDPR is schaalbaar. Voor kleine ondernemingen met beperkte gegevensverwerking volstaan vaak een goed privacybeleid, een cookiebeleid, een register van verwerkingsactiviteiten en verwerkersovereenkomsten met de belangrijkste leveranciers. Co-Lawyer biedt toegankelijke juridische modellen die u zelf kan invullen of laten controleren door een jurist.
Veelgestelde vragen over de GDPR
Welke documenten heb ik nodig om GDPR-conform te zijn?
De basisset voor de meeste ondernemingen bestaat uit een privacybeleid (verplicht op elke website die persoonsgegevens verwerkt), een cookiebeleid (verplicht bij gebruik van niet-essentiële cookies), een register van verwerkingsactiviteiten (verplicht voor de meeste ondernemingen), en verwerkersovereenkomsten met leveranciers die persoonsgegevens verwerken namens uw onderneming. Afhankelijk van uw sector kunnen ook een Data Protection Impact Assessment (DPIA) of een intern privacybeleid vereist zijn.
Wat is het verschil tussen een verwerkingsverantwoordelijke en een verwerker?
De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de gegevensverwerking — dat bent u als ondernemer. De verwerker verwerkt persoonsgegevens namens de verwerkingsverantwoordelijke — dat is bijvoorbeeld uw e-mailmarketingplatform, uw boekhouder of uw cloudopslag. Tussen beide partijen moet een verwerkersovereenkomst worden afgesloten die de verplichtingen van de verwerker vastlegt.
Wat zijn de rechten van betrokkenen onder de GDPR?
Personen van wie u persoonsgegevens verwerkt hebben onder de GDPR het recht op inzage, rectificatie, wissing (“recht om vergeten te worden”), beperking van de verwerking, overdraagbaarheid van gegevens en bezwaar tegen de verwerking. U bent verplicht om verzoeken van betrokkenen te beantwoorden binnen 1 maand. Uw privacybeleid moet duidelijk uitleggen hoe betrokkenen deze rechten kunnen uitoefenen.
Wat zijn de gevolgen van een datalek onder de GDPR?
Bij een datalek — een inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging of ongeoorloofde toegang tot persoonsgegevens — bent u verplicht dit te melden aan de Gegevensbeschermingsautoriteit (GBA) binnen 72 uur na ontdekking, als het datalek een risico inhoudt voor de betrokkenen. Als het datalek een hoog risico inhoudt, moet u ook de betrokkenen zelf informeren. Een intern register van datalekken is verplicht voor alle ondernemingen.
Mag ik persoonsgegevens doorsturen naar landen buiten de EU?
Niet zonder meer. Doorgifte van persoonsgegevens naar landen buiten de EU is enkel toegestaan als dat land een adequaatheidsbesluit heeft van de Europese Commissie — zoals het VK of Zwitserland — of als er passende waarborgen zijn, zoals standaardcontractbepalingen (SCC’s). Het gebruik van Amerikaanse clouddiensten — zoals Google, Microsoft of Mailchimp — vereist bijzondere aandacht voor de doorgifte van persoonsgegevens naar de VS.
Hoe hoog zijn de boetes bij niet-naleving van de GDPR?
De GDPR voorziet in twee niveaus van administratieve boetes. Bij minder ernstige inbreuken — zoals het niet bijhouden van een register van verwerkingsactiviteiten — kan de GBA een boete opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Bij ernstige inbreuken — zoals het verwerken van persoonsgegevens zonder rechtsgeldige grondslag of het schenden van de rechten van betrokkenen — kan de boete oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet.
Onze GDPR-documenten en dienstverlening
Co-Lawyer biedt een uitgebreide collectie van juridisch onderbouwde GDPR-documenten, opgesteld door advocaten en juristen:
- Privacybeleid: verplicht voor elke website die persoonsgegevens verwerkt.
- Cookiebeleid: verplicht bij gebruik van niet-essentiële cookies op uw website.
- Verwerkersovereenkomst: verplicht bij doorgifte van persoonsgegevens aan leveranciers.
- Register van verwerkingsactiviteiten: verplicht voor de meeste ondernemingen.
- Intern privacybeleid voor medewerkers: voor ondernemingen die persoonsgegevens van medewerkers verwerken.
Bekijk alle GDPR-documenten en diensten →
Drie formules: van doe-het-zelf tot advocaat
Elk document is beschikbaar in drie formules, afgestemd op uw noden en budget:
- Go DIY: u ontvangt een professioneel opgesteld modeldocument dat u zelf invult en aanpast aan uw situatie.
- Go Co-Lawyer: u vult het document in en ontvangt schriftelijke feedback van een jurist die controleert of alles GDPR-conform is.
- Go Lawyer: u bespreekt het document met een advocaat via een online consultatie en krijgt persoonlijk advies op maat over uw GDPR-verplichtingen.
📞 Liever telefonisch contact? Gratis en vrijblijvend advies op 09/265.00.65