De AVG is van toepassing op elke organisatie die persoonsgegevens verzamelt, zonder omvangsdrempel. SYAGA CONSULTING helpt u een verwerkingsregister te formaliseren, uw verwerkers te omkaderen, de AVG-vragenlijsten van uw klanten en verzekeraars te beantwoorden, en een effectbeoordeling uit te voeren wanneer die nodig is.
De AVG is sinds 2018 van kracht, maar blijft in het MKB grotendeels niet geformaliseerd
Zodra een organisatie persoonsgegevens verzamelt (klanten, werknemers, prospects), is ze betrokken. Er bestaat een beperkte uitzondering voor organisaties met minder dan 250 werknemers waarvan de verwerking incidenteel is, maar die dekt geen regelmatige commerciele activiteit.
Veel MKB-bedrijven hebben hun register nooit geformaliseerd, of hebben het eenmalig opgesteld en nooit bijgewerkt terwijl hun verwerkingen, verwerkers en tools zijn veranderd.
Een klant, een bank of een cyberverzekeraar vraagt zijn leveranciers steeds vaker om een vragenlijst over gegevensbescherming te beantwoorden (art. 28): verwerking, versleuteling, MFA, back-ups, logging, incidentplan.
Een register opstellen, verwerkers omkaderen of een effectbeoordeling opzetten vereist een gecombineerde juridische en technische expertise die weinig MKB-bedrijven intern hebben.
Een gestructureerde methode, aangepast aan de omvang en de werkelijke context van uw organisatie
Gesprek met de bestuurder of de AVG-referent. Identificatie van de verwerkingen van persoonsgegevens (klanten, werknemers, prospects, leveranciers), de gebruikte tools en de reeds aanwezige verwerkers.
Opstelling van het register van verwerkingsactiviteiten: doeleinden, rechtsgronden, categorieen van gegevens en betrokken personen, ontvangers, bewaartermijnen, beveiligingsmaatregelen.
Herziening of opstelling van de verwerkersclausules (art. 28) met uw dienstverleners, en voorbereiding van de antwoorden op de AVG-vragenlijsten die uw klanten of verzekeraars u sturen (technische en organisatorische maatregelen).
Overdracht van de documenten en presentatie aan de directie. Als uw verwerking valt onder een van de gevallen van art. 35(3) van de AVG (profilering met juridisch effect, grootschalige gevoelige gegevens, systematische monitoring van een publiek toegankelijke zone), wordt een effectbeoordeling (DPIA) uitgevoerd of met u afgekaderd.
Documenten aangepast aan uw werkelijke organisatie, geen generieke templates
Volledig register conform artikel 30 van de AVG.
Contractuele omkadering van uw dienstverleners in de zin van artikel 28.
Alleen uitgevoerd wanneer artikel 35(3) van de AVG het oplegt, of als voorzorgsmaatregel op verzoek.
Voorbereiding van de antwoorden op de vragenlijsten van uw klanten, banken of cyberverzekeraars.
Stand van zaken van de maatregelen vereist door artikel 32 van de AVG.
De opleveringen worden u in direct bruikbare formaten overhandigd.
De AVG (Verordening (EU) 2016/679) structureert de AVG-Express-aanpak
Verplichting om een register bij te houden, zowel voor de verwerkingsverantwoordelijke als de verwerker. De vrijstelling voorzien in 30.5 voor organisaties met minder dan 250 werknemers geldt alleen voor incidentele verwerkingen.
Contractuele omkadering van elke verwerker die namens u gegevens verwerkt: voldoende garanties, verplichte clausules, verdere verwerking vooraf schriftelijk goedgekeurd.
Technische en organisatorische maatregelen passend bij het risico: pseudonimisering, versleuteling, middelen om vertrouwelijkheid en beschikbaarheid te garanderen, procedure voor regelmatige tests en evaluatie.
Alleen verplicht wanneer de verwerking waarschijnlijk een hoog risico inhoudt: systematische beoordeling met juridisch effect, grootschalige gevoelige gegevens, of systematische monitoring van een publiek toegankelijke zone.
Elke organisatie heeft een andere verwerkingsscope: het tarief wordt na de kaderstelling vastgesteld
Kleine/middelgrote onderneming, eenvoudige verwerkingsscope
MKB-bedrijf met meerdere verwerkers en terugkerende vragenlijsten
Organisatie met gevoelige verwerkingen of sectorale regelgeving
Wat de tekst echt zegt, vertaald in eenvoudige taal. Elk punt verwijst naar de officiele tekst.
Dit is de Europese tekst die de verzameling en het gebruik van persoonsgegevens (klanten, werknemers, prospects...) omkadert. Ze werd aangenomen op 27 april 2016 en gepubliceerd in het Publicatieblad van de Europese Unie op 4 mei 2016.
De verordening trad twintig dagen na publicatie in werking, maar is pas echt van toepassing sinds 25 mei 2018. Het is deze datum die telt voor uw concrete verplichtingen.
U moet een lijst bijhouden van wat u met persoonsgegevens doet: waarvoor, met wie, hoe lang u ze bewaart, hoe u ze beschermt. Er bestaat een uitzondering voor organisaties met minder dan 250 werknemers, maar alleen als de verwerking incidenteel is; een regelmatige commerciele activiteit valt daar niet onder.
Dat is alleen verplicht in drie precieze situaties: u bent een overheidsinstantie, of uw hoofdactiviteit bestaat uit het regelmatig en op grote schaal monitoren van personen, of het op grote schaal verwerken van gevoelige gegevens. Buiten deze gevallen blijft het aanwijzen van een FG facultatief.
Als persoonsgegevens verloren gaan, gestolen worden of blootgesteld raken, moet u de CNIL (of de bevoegde autoriteit) uiterlijk 72 uur nadat u ervan kennis heeft genomen informeren, tenzij het risico voor de personen verwaarloosbaar is. U moet ook een schriftelijk spoor van elk incident bijhouden.
Wanneer een datalek een hoog risico voor de betrokken personen inhoudt, moet u hen rechtstreeks informeren, in duidelijke en eenvoudige taal. U kunt vrijgesteld worden van deze communicatie als de gegevens versleuteld waren of als u het risico al hebt geneutraliseerd.
Bij een inbreuk kan de boete oplopen tot 10 miljoen euro (of 2% van de wereldwijde omzet van het bedrijf) voor de meest voorkomende inbreuken, en tot 20 miljoen euro (of 4% van de wereldwijde omzet) voor de ernstigste schendingen van de rechten van personen; steeds wordt het hoogste bedrag gehanteerd. Het werkelijke bedrag hangt af van de ernst, de goede trouw en de medewerking met de autoriteit.
De vraag die we het vaakst krijgen: "Geldt dit ook echt voor mij, kleine organisatie?" Kort en onderbouwd antwoord: ja, bijna altijd.
De AVG is van toepassing zodra een organisatie, zelfs gedeeltelijk geautomatiseerd of in een gestructureerd bestand, informatie verwerkt die betrekking heeft op een geidentificeerde of identificeerbare persoon: naam, e-mail, telefoon, IP-adres, locatiegegevens...
Concreet betreft dit een klantenbestand, de loonadministratie van werknemers, ontvangen cv's, een bewakingscamera, een nieuwsbrief, een CRM of cookies voor bezoekersanalyse.
De AVG is niet van toepassing in vier precieze gevallen:
De AVG is van toepassing zodra uw bedrijf een vestiging heeft in de Europese Unie, of zodra u zich richt op personen die zich daar bevinden: door hen goederen of diensten aan te bieden (zelfs gratis), of door hun gedrag te volgen (profilering, trackingcookies).
De CNIL geeft twee sprekende voorbeelden: een Frans bedrijf dat uitsluitend naar Marokko exporteert, blijft onder de AVG vallen zodra het gegevens verwerkt van personen in de EU; een Chinese webshop die naar Frankrijk levert, moet de AVG eveneens naleven.
Verwerkingsverantwoordelijke: de organisatie die beslist waarom en hoe de gegevens worden gebruikt (uw bedrijf, een gemeente, een vereniging). Dat bent doorgaans u.
Verwerker: de dienstverlener die deze gegevens verwerkt in uw opdracht (hostingprovider, loonsoftware, marketingbureau...). Ook hij heeft eigen verplichtingen, los van de uwe.
Particuliere bedrijven
van eenmanszaak tot groot concern, vanaf het eerste klantenbestand of de eerste loonstrook
Publieke sector
gemeenten, lokale overheden, bestuursorganen, zorginstellingen
Verenigingen, zelfstandigen, ondernemers
vrije beroepen, handelaars, start-ups: geen enkele vrijstelling op basis van status
Geen juridisch jargon: de 7 meest gestelde vragen, een eenvoudig antwoord, en de officiele tekst achter elk antwoord.
Klik op een vraag om het antwoord en de bron te zien.
Nee. Toestemming is slechts een van de zes opties. De AVG (artikel 6) staat ook verwerking toe wanneer die noodzakelijk is voor de uitvoering van een overeenkomst, voor het nakomen van een wettelijke verplichting, voor de bescherming van vitale belangen, voor een taak van algemeen belang, of voor het gerechtvaardigd belang van uw bedrijf (bijvoorbeeld het beheren van de relatie met een bestaande klant), zolang de rechten van de betrokkene niet zwaarder wegen.
Dat hangt af van wie u contacteert:
In alle gevallen: identificeerbare afzender en een eenvoudige afmeldlink.
Over het algemeen wel, met name als de gegevens nergens meer voor dienen, als de persoon zijn toestemming intrekt, of als hij bezwaar maakt zonder dat u een gerechtvaardigde tegenreden heeft. U kunt echter weigeren als u deze gegevens moet bewaren vanwege een wettelijke verplichting, bijvoorbeeld een factuur die 10 jaar bewaard moet blijven voor de boekhouding, of om uzelf in rechte te verdedigen.
1 maand vanaf ontvangst van het verzoek. Deze termijn kan met 2 maanden worden verlengd als het verzoek complex is of als u er veel ontvangt, maar u moet de persoon binnen de eerste maand op de hoogte brengen van deze verlenging.
Ja, maar niet zonder voorzorgen. Drie mogelijke gevallen: het land geniet van een officieel adequaatheidsbesluit van de Europese Commissie dat een passend beschermingsniveau erkent; bij ontbreken daarvan moet uw leverancier passende waarborgen bieden (meestal modelcontractbepalingen); of, alleen voor specifieke gevallen, is een precieze afwijking van toepassing (uitdrukkelijke toestemming, uitvoering van een overeenkomst...).
Ja. De meeste cookies (gepersonaliseerde reclame, knoppen van sociale netwerken...) vereisen voorafgaande toestemming van uw bezoeker, vrij gegeven, even makkelijk in te trekken als te geven. Het accepteren van algemene voorwaarden telt niet als geldige toestemming. Enkele technische cookies (winkelmandje, authenticatie, taalvoorkeur) zijn vrijgesteld van deze toestemming.
De CNIL begint doorgaans met een controle (ter plaatse of online), gevolgd door een aanmaning om binnen een gestelde termijn in overeenstemming te komen. Financiele sancties bestaan, maar blijven proportioneel aan de omvang van de organisatie: de CNIL heeft bijvoorbeeld kleine bedrijven bestraft met bedragen tussen 2 000 en 20 000 euro voor tekortkomingen op het gebied van beveiliging, cookies of het recht op inzage, ver onder de maximale plafonds (tot 20 miljoen euro of 4% van de wereldwijde omzet voor de ernstigste overtredingen).
De AVG is niet in 2018 ontstaan en is sindsdien niet stilgevallen. Hier is, in volgorde, wat er al is gebeurd (en wat vandaag nog steeds de regel is) en wat nog in bespreking is in Brussel - met voor elke stap de officiele tekst die het bewijst.
Het Europees Parlement en de Raad nemen Verordening (EU) 2016/679, de AVG, aan. bron EUR-Lex ↗
De tekst wordt gepubliceerd in het Publicatieblad van de Europese Unie (PB L 119, pagina's 1 tot 88). bron EUR-Lex ↗
De verordening "treedt in werking op de twintigste dag na de publicatie ervan" (art. 99). Ze bestaat juridisch, maar de effectieve toepassing ervan op bedrijven wordt nog twee jaar uitgesteld - de tijd om zich te organiseren. bron CNIL, art. 99 ↗
Vanaf deze datum moeten alle organisaties die persoonsgegevens van Europese ingezetenen verwerken daadwerkelijk in overeenstemming zijn, niet alleen "op papier". Dit is de datum om te onthouden. bron CNIL, art. 99 ↗
Wet nr. 2018-493 past het Franse recht aan de AVG aan en zet de richtlijn "politie-justitie" (2016/680) om, voortbouwend op de wet Informatique et Libertés van 1978. bron Légifrance ↗
Ordonnantie nr. 2018-1125 voltooit de afstemming van de wet Informatique et Libertés op de AVG en richtlijn 2016/680. bron Légifrance ↗
Twee jaar na de inwerkingtreding publiceert de Commissie haar eerste verslag: de AVG behaalt zijn doelstellingen, maar verbeteringen zijn nodig (harmonisatie tussen landen, samenwerking tussen autoriteiten). bron EUR-Lex (COM 2020) ↗
Het Hof van Justitie van de Europese Unie verklaart het "Privacy Shield", dat de doorgifte van gegevens naar de Verenigde Staten omkaderde, ongeldig: de Amerikaanse waarborgen inzake toegang van overheidsinstanties tot gegevens worden onvoldoende geacht. bron EUR-Lex ↗
Nieuwe modellen van contractbepalingen om doorgiften van gegevens buiten de EU te omkaderen, treden in werking, met een overgangsperiode van 15 maanden om de reeds ondertekende oude contracten te vervangen. bron EUR-Lex (2021/914) ↗
De Commissie neemt het adequaatheidsbesluit "EU-US Data Privacy Framework" aan, dat het in 2020 ongeldig verklaarde Privacy Shield vervangt en de doorgiften naar gecertificeerde Amerikaanse bedrijven opnieuw beveiligt. bron EUR-Lex (2023/1795) ↗
Duidelijke toename van de sancties tegen grote technologiebedrijven, maar er blijven verschillen tussen nationale autoriteiten bestaan. De Commissie beveelt aan kmo's beter te begeleiden. bron EUR-Lex (COM 2024) ↗
De Commissie stelt, in haar vereenvoudigingspakket voor de eengemaakte markt, voor om de vrijstelling van de volledige bijhouding van het verwerkingsregister (art. 30) uit te breiden naar 750 werknemers (in plaats van 250), beperkt tot verwerkingen met "hoog risico". Dit is een voorstel, nog geen tekst die van kracht is. bron Europese Commissie ↗
De Raad en het Europees Parlement bereiken een politiek akkoord over aanvullende procedureregels om de manier waarop nationale toezichthoudende autoriteiten samenwerken bij grensoverschrijdend onderzoek te harmoniseren. De formele goedkeuring en publicatie in het Publicatieblad moeten nog worden bevestigd. bron Europese Commissie ↗
Tijdlijn opgesteld op basis van officiele bronnen (EUR-Lex, CNIL, Légifrance, Europese Commissie) geraadpleegd op 18 juli 2026. De laatste twee stappen zijn voorstellen of politieke akkoorden die nog lopen - we werken ze bij zodra ze formeel zijn aangenomen en gepubliceerd in het Publicatieblad. Dit is een pedagogische samenvatting en vormt geen juridisch advies.
Het cijfer dat angst aanjaagt - « 20 miljoen euro » - circuleert overal, maar het zegt niet hoe het echt werkt. Hier is, met officiele bronnen, wie sanctioneert, hoe, en voor welke reele bedragen.
of tot 2% van de wereldwijde jaaromzet van het bedrijf (het hoogste van beide bedragen wordt gehanteerd).
Van toepassing op de "gangbare" tekortkomingen: verwerkingsregister, gegevensbeveiliging, verplichtingen van de verwerker, ontbrekende impactanalyse...
of tot 4% van de wereldwijde jaaromzet (idem, het hoogste van beide bedragen wordt gehanteerd).
Van toepassing op de ernstigste tekortkomingen: ontbreken van een rechtsgrond, schending van de rechten van personen, illegale doorgiften buiten de EU...
Het is niet de "algemene" CNIL die sancties oplegt, maar een afzonderlijk en onafhankelijk orgaan: de beperkte kamer (formation restreinte), bestaande uit 5 leden en een voorzitter die verschilt van de voorzitter van de CNIL. Alleen zij behandelt de dossiers en spreekt de sancties uit. De belangrijkste beslissingen worden openbaar gemaakt.
Artikel 83 van de AVG verplicht de CNIL om rekening te houden met meerdere criteria voordat ze een boete vaststelt, met name:
| Datum | Organisatie | Bedrag | Reden |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Gebrek aan transparantie, geen geldige toestemming voor gepersonaliseerde reclame |
| 07/12/2020 | Amazon Europe Core | 35 M € | Cookies geplaatst zonder voorafgaande toestemming |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Cookies weigeren ingewikkelder dan accepteren |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | Zelfde reden: weigeren van cookies te moeilijk gemaakt |
| 17/10/2022 | Clearview AI | 20 M € | Gezichtsherkenning zonder rechtsgrond, weigering tot medewerking |
| 10/11/2022 | Discord Inc. | 800 000 € | Buitensporige gegevensbewaring, onvoldoende beveiliging en informatie |
| 15/06/2023 | Criteo | 40 M € | Tekortkomingen in cookietoestemming en rechten van personen |
De CNIL sanctioneert ook kleine en middelgrote organisaties, maar met bedragen die niet te vergelijken zijn met internationale groepen. Alleen al in de besluiten van december 2025 vinden we bijvoorbeeld: 5 000 € voor een hotelbeheerbedrijf (niet-conforme videobewaking), 7 000 € en 5 000 € voor twee krantenuitgeverijen (ongeldige cookies), 10 000 € voor een luchtvrachtbedrijf (illegale videobewaking), of 20 000 € voor een universiteit (niet-nageleefde doeleinden). Aan het andere uiteinde van de schaal werd een bedrijf uit de dienstensector diezelfde maand bestraft met 3,5 M € voor een opeenstapeling van ernstige tekortkomingen (beveiliging, transparantie, cookies). Het bedrag volgt de ernst en de omvang, niet omgekeerd.
In Europa heeft elk land zijn eigen autoriteiten. Hieronder vindt u, voor de 30 landen van de Europese Economische Ruimte, de gegevensbeschermingsautoriteit (uw AVG-aanspreekpunt) en de nationale cybersecurity-autoriteit. Elke naam verwijst naar de officiele website.
Bronnen: officiele websites van de autoriteiten en ledenlijst van de EDPB (edpb.europa.eu), geraadpleegd op 18 juli 2026. Bevestigde gegevensbeschermingsautoriteiten: 30/30. Bevestigde cybersecurity-autoriteiten: 28/30. De vermeldingen "te bevestigen" duiden op een tot op heden niet-gestabiliseerde officiele bron.
Schrijf ons voor een eerste kaderstelling en een offerte op maat, vrijblijvend.
Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.
contact@syaga.eu