inzicht:
Het verwerkingsregister: verplichter dan je denkt
De AVG-vrijstelling voor bedrijven onder de 250 medewerkers klinkt geruststellend, maar dekt vrijwel niemand. Wie personeels- of klantgegevens verwerkt moet gewoon een register hebben. Wat erin moet en hoe je het klein houdt.
Veel MKB-ondernemers kennen de regel als volgt: een register van verwerkingsactiviteiten (AVG artikel 30) is pas verplicht vanaf 250 medewerkers. Dat klopt niet helemaal, en de nuance is precies waar het om draait. De vrijstelling voor kleinere organisaties vervalt zodra je verwerking niet incidenteel is, waarschijnlijk een risico inhoudt voor de betrokkenen, of bijzondere categorieën gegevens raakt.
Personeelsgegevens verwerken is niet incidenteel: dat doe je elke maand met de loonrun. Klantgegevens in een CRM ook niet. In de praktijk valt daarmee vrijwel elk bedrijf met personeel of klanten onder de registerplicht, hoe klein ook.
Waarom het register meer is dan een vinkje
Bij een onderzoek is het verwerkingsregister het eerste document dat de Autoriteit Persoonsgegevens opvraagt. Maar het register is ook voor jezelf het startpunt van elke andere AVG-verplichting: je privacyverklaring, je verwerkersovereenkomsten en je datalek-afhandeling leunen allemaal op hetzelfde overzicht van wat je verwerkt en waarom. Zonder register is elk van die documenten giswerk.
Wat erin moet
Per verwerking minimaal: het doel, de categorieën betrokkenen en gegevens, de ontvangers, eventuele doorgifte buiten de EU, de bewaartermijnen en een algemene beschrijving van de beveiligingsmaatregelen. Plus de naam en contactgegevens van je organisatie. Dat klinkt als een project, maar voor een gemiddeld MKB gaat het om een overzichtelijk aantal verwerkingen: personeel, klanten, leveranciers, marketing, en de SaaS-tools daaromheen.
Klein beginnen en bijhouden
De valkuil is een consultant-document van veertig kantjes dat na oplevering nooit meer opengaat. Een register werkt als het klein genoeg is om bij te houden: één regel per verwerking, en een vast moment per jaar om hem langs te lopen, bijvoorbeeld samen met de licentiecheck. Nieuwe SaaS-tool in gebruik? Regel erbij, verwerkersovereenkomst checken, klaar.
Onze gratis Verwerkersregister-starter zet je op weg: vul je verwerkingsactiviteiten en SaaS-tools in en je krijgt een register conform artikel 30 als PDF en Markdown, met een automatische signalering van risico-tools en bijzondere gegevens. Hoort je privacyverklaring ook bij de achterstallige stapel, dan is de privacyverklaring-generator de logische tweede stap. En hoe AVG en AI samenkomen beschreven we in AVG en AI.
Bron: autoriteitpersoonsgegevens.nl, ondernemersplein.overheid.nl.
Lees verder over Cyber-security voor het MKB
NIS2: ook als je er zelf niet onder valt
De meeste wegtransporteurs vallen niet rechtstreeks onder NIS2. Toch krijgen ze er last van, via hun grote opdrachtgevers.
De Cyberbeveiligingswet geldt. Valt jouw bedrijf eronder?
Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, de Nederlandse invulling van NIS2. Ongeveer 8.000 organisaties krijgen een registratieplicht, zorgplicht en meldplicht. De eerste stap: uitzoeken of jij erbij hoort.
Wat je cyberverzekeraar wil zien voor hij uitkeert
Een cyberverzekering afsluiten is niet het moeilijke deel. Aantonen dat de beloofde maatregelen echt draaiden op het moment van het incident, daar staat of valt je dekking mee.
Een disaster-recovery-plan dat werkt als het misgaat
De meeste MKB-bedrijven hebben backups. Veel minder hebben een antwoord op de vraag hoe lang het duurt voor alles weer draait, en hoeveel werk er dan kwijt is. Dat antwoord heet een DR-plan.
Phishing-training die werkt (en waarom de jaarlijkse e-learning dat niet is)
Een uur e-learning per jaar voelt als afgevinkt, maar herkenning slijt in weken. Wat wel werkt: kort en vaak oefenen, melden belonen, en techniek die een verkeerde klik opvangt.
Gerelateerd lezen
AVG en AI: wat moet vooraf geregeld zijn?
AI raakt aan grondslag, doelbinding en doorgifte op manieren die de AVG niet anticipeerde. Wat wij in de scope-fase regelen voor we de eerste prompt schrijven.
NIS2-registratie bij het NCSC: zo werkt het in de praktijk
Valt je organisatie onder de Cyberbeveiligingswet, dan is registreren in het entiteitenregister een lopende wettelijke plicht. Wat je nodig hebt, welke gegevens ze vragen, en de valkuilen.
AI Act: de transparantieplicht geldt, de rest is uitgesteld
Sinds 2 augustus 2026 moet elke chatbot zich als AI bekendmaken en moet AI-content machineleesbaar gemarkeerd zijn. De zware hoog-risico-eisen zijn juist doorgeschoven. Wat er nu echt moet.