Control One
Begrip ISO 27001

Wat is de AVG?

4 min leestijd Bijgewerkt op 17 juli 2026

Direct antwoord

De AVG (Algemene Verordening Gegevensbescherming, Engels: GDPR) is de Europese privacywet die geldt voor elke organisatie die persoonsgegevens verwerkt. De kern: verwerken mag alleen met een grondslag en een doel, betrokkenen hebben rechten (inzage, correctie, verwijdering), de organisatie moet passende beveiliging treffen en haar naleving kunnen aantonen (verantwoordingsplicht), en datalekken moeten binnen 72 uur worden gemeld. De Autoriteit Persoonsgegevens handhaaft, met boetes tot 20 miljoen euro of 4 procent van de wereldwijde omzet.

De AVG is sinds 2018 de privacywet van de hele EU: één verordening die bepaalt wat organisaties wel en niet mogen met gegevens over mensen, met echte tanden. Voor elke ondernemer met klanten, personeel of een website is de vraag niet óf de AVG geldt, maar of je hem kunt aantonen.

De kernprincipes

Verwerken van persoonsgegevens mag alleen: met een doel dat vooraf bepaald is (doelbinding), op basis van een grondslag (toestemming, overeenkomst, wettelijke plicht, gerechtvaardigd belang, vitaal belang of publieke taak), met niet meer gegevens dan nodig (minimalisatie), niet langer dan nodig (opslagbeperking), juist en actueel, passend beveiligd, en transparant richting de betrokkene (de privacyverklaring). Overkoepelend geldt de verantwoordingsplicht: je moet de naleving kunnen aantonen, en precies daar komen register, overeenkomsten en beleid vandaan.

De verplichtingen in de praktijk

Voor het gemiddelde bedrijf komt de AVG neer op zeven regelbare dingen: een verwerkingsregister (wat verwerken we, waarom, hoe lang), grondslagen en bewaartermijnen per verwerking, verwerkersovereenkomsten met elke partij die voor jou verwerkt, een privacyverklaring op de website, een procedure voor rechten van betrokkenen (inzage, correctie, verwijdering, bezwaar: binnen een maand afhandelen), de datalekprocedure (beoordelen, binnen 72 uur melden bij de AP waar meldplichtig, betrokkenen informeren bij hoog risico) en passende beveiliging (artikel 32): de technische en organisatorische maatregelen waar een ISO 27001-systeem het sterkste bewijs voor is. Voor hoog-risicoverwerkingen komt de DPIA erbij, en sommige organisaties moeten een functionaris gegevensbescherming aanstellen.

Handhaving

De Autoriteit Persoonsgegevens kan onderzoeken, verwerkingsverboden opleggen en beboeten tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet. De praktijk bij het MKB: boetes volgen vooral op nalatigheid (geen beveiliging, niet gemeld, genegeerde verzoeken), en de indirecte schade van een privacyincident (klantvertrouwen, contracten) overtreft de boete meestal ruim. Zie het artikel over ISO 27001 en de AVG voor hoe certificering en wet elkaar versterken.

Zo werkt dit in Control One

In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.

Bekijk alle functies

Veelgestelde vragen

Wat zijn persoonsgegevens precies?

Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon: naam en contactgegevens, maar ook een IP-adres, klantnummer, locatiegegevens of een combinatie van kenmerken die iemand herleidbaar maakt. Bijzondere categorieën (gezondheid, religie, etniciteit, biometrie) zijn extra beschermd en in principe verboden te verwerken, behoudens strikte uitzonderingen.

Geldt de AVG ook voor kleine bedrijven?

Ja, volledig: de wet kent geen omvangsdrempel. Elke ZZP'er met een klantenbestand en elke webshop met bestellingen verwerkt persoonsgegevens en valt onder alle kernverplichtingen; alleen op onderdelen zoals het verwerkingsregister bestaan lichte nuances die in de praktijk zelden opgaan.