Compliance

AVG (Algemene Verordening Gegevensbescherming): wat is het en voor wie geldt het?

De AVG, de Nederlandse naam voor de GDPR (Verordening (EU) 2016/679), is de Europese wet die de verwerking van persoonsgegevens regelt. De verordening is van toepassing sinds 25 mei 2018 in alle EU-lidstaten.

De AVG geeft mensen rechten over hun eigen gegevens en verplicht organisaties die persoonsgegevens verwerken tot passende bescherming daarvan. Omdat het een verordening is en geen richtlijn, werkt de AVG rechtstreeks.

De reikwijdte is breed: de wet geldt voor vrijwel elke organisatie die persoonsgegevens verwerkt van mensen in de EU, ongeacht omvang of sector.

In Nederland houdt de Autoriteit Persoonsgegevens toezicht. Voor de ernstigste overtredingen kan een boete volgen tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet, het hoogste van de twee (Verordening (EU) 2016/679, art. 83).

Artikel 32 vraagt passende technische en organisatorische maatregelen, maar schrijft niet voor hoe die eruitzien. Dat is precies waar ISO 27001 de invulling levert.

Begin daarom met een verwerkingsregister en een nulmeting van de huidige beveiligingsmaatregelen, zodat duidelijk is welke persoonsgegevens verwerkt worden en waar de risico’s zitten.

Wat is de AVG?

De Algemene Verordening Gegevensbescherming is de Europese wet die de verwerking van persoonsgegevens regelt. De naam is de Nederlandse vertaling van de GDPR, de General Data Protection Regulation, formeel Verordening (EU) 2016/679.

De AVG bepaalt wie welke persoonsgegevens mag verwerken, onder welke voorwaarden en met welke waarborgen. Een organisatie die het doel en de middelen van een verwerking vaststelt heet de verwerkingsverantwoordelijke; een partij die in opdracht verwerkt heet de verwerker.

De verordening is sinds 25 mei 2018 van toepassing en verving daarmee de oude Wet bescherming persoonsgegevens en de Europese privacyrichtlijn uit 1995 (Autoriteit Persoonsgegevens, 2026).

Voor wie geldt de AVG?

De AVG geldt voor elke organisatie die persoonsgegevens verwerkt van mensen in de EU, ongeacht de omvang van de organisatie of de sector waarin ze actief is.

  • Elke sector: van webshop tot ziekenhuis, van bouwbedrijf tot gemeente. De AVG kent geen lijst van aangewezen sectoren, in tegenstelling tot NIS2.
  • Elke omvang: ook een zzp’er met een klein klantenbestand valt onder de AVG.
  • Ook buiten de EU: organisaties buiten de EU die goederen of diensten aanbieden aan mensen in de EU, of hun gedrag volgen, vallen eveneens onder de AVG (Verordening (EU) 2016/679, art. 3).

Die brede reikwijdte is het belangrijkste verschil met NIS2, dat alleen geldt voor aangewezen sectoren. Vrijwel elke organisatie verwerkt persoonsgegevens van personeel, klanten of leveranciers, dus de AVG raakt vrijwel elk bedrijf.

Is de AVG verplicht?

Ja, de AVG is verplicht en van kracht sinds 25 mei 2018. Als Europese verordening werkt de AVG rechtstreeks in elke lidstaat.

  • Rechtstreeks werkend: de AVG is een verordening, geen richtlijn, dus de regels gelden direct.
  • Toezicht in Nederland: de Autoriteit Persoonsgegevens houdt toezicht op naleving en onderzoekt klachten en datalekken.
  • Boetes bij overtreding: tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet; het hoogste bedrag geldt voor de ernstigste overtredingen (Verordening (EU) 2016/679, art. 83).

Anders dan bijvoorbeeld een ISO 27001-certificaat is de AVG geen keuze. Elke organisatie die persoonsgegevens verwerkt moet er gewoon aan voldoen, van dag een.

Wat zijn de belangrijkste verplichtingen onder de AVG?

De AVG legt organisaties een aantal concrete verplichtingen op. De zeven belangrijkste:

  • Verwerkingsregister: een overzicht van alle verwerkingen, met per verwerking het doel, de grondslag en de bewaartermijn.
  • Grondslag voor verwerking: voor elke verwerking moet een van de wettelijke grondslagen gelden, bijvoorbeeld toestemming, een overeenkomst of een gerechtvaardigd belang.
  • Rechten van betrokkenen: mensen hebben onder meer recht op inzage, correctie en vergetelheid.
  • Meldplicht datalekken: een datalek dat risico oplevert voor betrokkenen meld je binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens (Verordening (EU) 2016/679, art. 33).
  • DPIA voor hoog-risico verwerkingen: bij verwerkingen met een hoog risico is een Data Protection Impact Assessment verplicht.
  • Verwerkersovereenkomsten: met elke partij die in opdracht persoonsgegevens verwerkt leg je de afspraken vast.
  • Privacy by design en by default: bij het inrichten van systemen houd je vanaf het begin rekening met gegevensbescherming, en sta je standaard alleen de noodzakelijke verwerking toe.

Welke ICT-maatregelen vraagt de AVG?

Artikel 32 vraagt passende technische en organisatorische maatregelen. De technische helft daarvan is IT-beheer. ClickOn richt die laag in op Microsoft 365 en levert het bewijs.

Het verwerkingsregister, de DPIA, de rol van functionaris gegevensbescherming, verwerkersovereenkomsten, de juridische grondslag van verwerkingen en het melden van een datalek bij de Autoriteit Persoonsgegevens vallen buiten die scope; dat blijft bij je privacyjurist of FG.

  • Pseudonimisering en versleuteling (art. 32 lid 1a): encryptie via BitLocker en Purview, plus informatieclassificatie.
  • Vertrouwelijkheid en toegangscontrole (art. 32 lid 1b): rolgebaseerde toegang, multifactorauthenticatie en conditional access via Entra ID.
  • Beschikbaarheid en veerkracht (art. 32 lid 1b): immutable back-up, redundantie en monitoring.
  • Herstelvermogen na een incident (art. 32 lid 1c): geteste herstelprocedures en herstelbare back-up.
  • Periodiek testen en evalueren (art. 32 lid 1d): Secure Score, monitoring en rapportage.
  • Voorkomen van datalekken: data loss prevention en informatieclassificatie via Purview.
  • Detectie van een datalek (art. 33): detectie via Defender en audit logging via Purview, zodat de 72-uurstermijn haalbaar blijft.
  • Privacy by default (art. 25): standaard restrictieve rechten en bewaartermijnen in de tenant.
  • Opslagbeperking (art. 5): bewaartermijnen en opschoning via Purview.
  • Ondersteuning bij inzageverzoeken: vinden en exporteren van gegevens via eDiscovery.

Veelvoorkomende ICT-risico’s onder de AVG

Dit zijn de risico’s die het vaakst tot een datalek leiden, met de maatregel die ze afdekt.

  • Phishing en accountovername: de meest voorkomende route naar persoonsgegevens. Afgedekt met MFA, conditional access en Defender for Office 365.
  • Ransomware: gijzeling raakt zowel de beschikbaarheid als de vertrouwelijkheid van gegevens. Afgedekt met immutable back-up en geteste herstelplannen.
  • Verkeerd geadresseerde e-mail: de meest gemelde vorm van datalek. Afgedekt met data loss prevention en waarschuwingen bij externe ontvangers.
  • Te ruime rechten: medewerkers die bij gegevens kunnen die hun rol niet vraagt. Afgedekt met least privilege en periodieke toegangsreviews.
  • Gegevens die te lang bewaard blijven: in strijd met de opslagbeperking. Afgedekt met bewaartermijnen en automatische opschoning.
  • Schaduw-IT: persoonsgegevens in ongecontroleerde tools. Afgedekt met app-beheer en zicht via Defender for Cloud Apps.
  • Verlies of diefstal van apparaten: onversleutelde laptops of telefoons. Afgedekt met BitLocker en op afstand wissen via Intune.
  • Datalek dat te laat wordt ontdekt: waardoor de 72-uurstermijn in gevaar komt. Afgedekt met doorlopende monitoring en logging.

Belangrijke begrippen uit de AVG

  • Persoonsgegevens: alle informatie over een geidentificeerde of identificeerbare natuurlijke persoon.
  • Bijzondere persoonsgegevens: gevoelige categorieen zoals gezondheid, ras of geloof, met een zwaarder beschermingsregime.
  • Verwerkingsverantwoordelijke: de partij die doel en middelen van een verwerking bepaalt.
  • Verwerker: de partij die in opdracht van de verantwoordelijke gegevens verwerkt.
  • Verwerkingsregister: het verplichte overzicht van verwerkingen, met doel, grondslag en bewaartermijn.
  • DPIA: de Data Protection Impact Assessment, de verplichte risicobeoordeling bij hoog-risico verwerkingen.
  • Datalek: een inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging of ongeoorloofde toegang tot persoonsgegevens.
  • Autoriteit Persoonsgegevens: de Nederlandse toezichthouder die klachten en datalekken onderzoekt en boetes kan opleggen.

Norm-overstijgende ICT-begrippen die bij de AVG terugkomen:

De AVG vergeleken met andere normen en wetten

De AVG staat niet op zichzelf: de wet hangt samen met NIS2 en met normen als ISO 27001 en NEN 7510, die de technische invulling leveren. Per norm staat de volledige vergelijking op een eigen vergelijkingspagina:

  • AVG en ISO 27001
  • AVG en NIS2
  • AVG en de Cyberbeveiligingswet
  • AVG en NEN 7510
  • AVG en BIO
  • AVG en de EU AI Act

Kort het belangrijkste onderscheid: de AVG beschermt persoonsgegevens en geldt voor vrijwel elke organisatie, NIS2 beschermt netwerk- en informatiesystemen en geldt alleen voor aangewezen sectoren. Een ransomware-aanval waarbij persoonsgegevens zijn gestolen kan beide meldplichten tegelijk activeren, met 72 uur voor de AVG en 24 uur voor NIS2.

Zo helpt ClickOn met de AVG

Het grootste deel van de technische kant van de AVG, de passende beveiliging uit artikel 32, is IT-beheer: toegangsbeheer, encryptie, monitoring, back-up en recovery, en logging. Precies het werk dat een managed service provider dagelijks doet, ingericht volgens ISO 27001. ClickOn is zelf sinds 2021 ISO 27001-gecertificeerd en doorstond meer dan 25 audits met een slagingspercentage van 100 procent.

De Compliance Sprint brengt de technische beveiligingsmaatregelen in 30 dagen audit-klaar, tegen een vaste prijs per werkplek. Met compliant werkplekbeheer (ClickOn Compliant MKB) blijft het daarna werken, voor 148 euro per werkplek per maand, zonder lock-in.

Wat buiten scope blijft, benoemen we eerlijk: verwerkersovereenkomsten, de DPIA als juridisch document, het verwerkingsregister en de melding bij de Autoriteit Persoonsgegevens zijn juridisch-organisatorisch werk. ClickOn levert de technische maatregelen en het bewijs daarvan; de juridische en governance-kant blijft bij je privacyjurist of Functionaris Gegevensbescherming.

  • AVG implementatie: het inrichten van de technische beveiligingsmaatregelen in Microsoft 365.
  • AVG audit readiness: het bewijs klaarzetten dat een toezichthouder of opdrachtgever wil zien.
Vraag de Compliance Sprint aan ClickOn Compliant MKB, 148 euro per werkplek per maand

Veelgestelde vragen over de AVG

Is de AVG verplicht?
Ja. De AVG is een Europese verordening en werkt sinds 25 mei 2018 rechtstreeks in Nederland. De Autoriteit Persoonsgegevens houdt toezicht op naleving.
Voor wie geldt de AVG?
De AVG geldt voor vrijwel elke organisatie die persoonsgegevens verwerkt van mensen in de EU, ongeacht omvang of sector.
Wat is het verschil tussen de AVG en NIS2?
De AVG beschermt persoonsgegevens en geldt voor vrijwel elke organisatie; NIS2 beschermt netwerk- en informatiesystemen en geldt alleen voor aangewezen sectoren.
Wat is de meldplicht datalekken onder de AVG?
Een datalek dat risico oplevert voor betrokkenen meld je binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens.
Wat zijn de boetes onder de AVG?
Voor de ernstigste overtredingen kan een boete volgen tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet, het hoogste bedrag van de twee.
Welke technische maatregelen vraagt artikel 32 van de AVG?
Artikel 32 noemt pseudonimisering en versleuteling, vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht, herstelvermogen en het periodiek testen van maatregelen.
Ardo Hoogeveen

Ardo Hoogeveen · Oprichter, algemeen directeur en security officer

Oprichter, algemeen directeur en security officer van ClickOn. Gespecialiseerd in NIS2 en ISO 27001 ICT-compliance voor het MKB. Meer dan 25 audits doorstaan met 100 procent slagingspercentage.

Bekijk profiel · Geüpdatet 4 augustus 2026