“Onze privacyverklaring? Die staat er nog vanaf de laatste website-vernieuwing. Ik denk niet dat iemand daar ooit echt naar gekeken heeft.”

Het is een uitspraak die je in bijna elk mkb-bedrijf hoort, in net iets andere bewoordingen. En eerlijk gezegd was het jarenlang ook een houdbaar standpunt. De Autoriteit Persoonsgegevens (AP) had het te druk met grote datalekken en internationale techbedrijven om zich druk te maken over een verouderde privacyverklaring bij een installatiebedrijf met twaalf man personeel.

Sinds september 2026 is dat beeld op twee manieren veranderd. En beide veranderingen zijn de moeite van het lezen waard.

Een AVG-boete blijft voortaan niet meer binnenskamers

Tot voor kort kon de AP zelf beslissen of ze een boete, een last onder dwangsom of een verwerkingsverbod openbaar maakte. Sinds 1 september 2026 is dat geen keuze meer, maar een wettelijke plicht, vastgelegd in een wijziging van de Uitvoeringswet AVG.

Het proces kent wel een paar waarborgen. De AP kondigt eerst aan dat ze een sanctie wil publiceren, en het bedrijf krijgt de kans om daarop te reageren. Publiceren gebeurt op zijn vroegst tien werkdagen nadat het besluit is verstuurd, en een organisatie kan bezwaar maken of naar de rechter stappen om publicatie tegen te houden.

Maar de uitkomst verandert niet: een AVG-overtreding wordt zichtbaar. Niet ergens diep in een jaarverslag, maar als nieuwsbericht dat zich prima leent voor een linkje op social media of een zoekresultaat met je bedrijfsnaam erin.

“Een boete die je liever binnenskamers had gehouden, staat straks gewoon op het internet.”

Waarom de reputatieschade zwaarder weegt dan de boete zelf

Voor de meeste mkb-bedrijven is de kans op een miljoenenboete klein. Maar reputatieschade werkt anders dan een boete: die is niet uit te onderhandelen en verdwijnt niet met een betaling.

Vergelijk het met een hygiënescore die een restaurant verplicht in de etalage moet hangen. De meeste klanten lezen dat rapport nooit actief na. Maar zodra iemand ernaar zoekt, precies op het moment dat hij moet kiezen tussen jou en een concurrent, telt het wel degelijk mee. Een klant die googelt op je bedrijfsnaam en een AVG-sanctie in de resultaten ziet, stelt zich vragen die niets met het boetebedrag te maken hebben: hoe zorgvuldig gaan zij eigenlijk met mijn gegevens om?

“Reputatieschade laat zich niet aflossen met een overschrijving.”

Gelukkig geeft diezelfde toezichthouder ook gereedschap

Het tweede nieuws van deze maand is minder bedreigend en juist heel praktisch. Op 7 september 2026 publiceerde de AP twee gratis sjablonen speciaal voor het mkb: een sjabloon voor een privacyverklaring en een sjabloon voor een verwerkingsregister. Ze zijn uitgewerkt voor tien branches, van horeca en retail tot bouw, zorg en dienstverlening.

De AP is daar zelf vrij duidelijk over waarom dit helpt: een goede privacyverklaring wint het vertrouwen van je klanten. Zij willen weten dat hun gegevens bij jou in veilige handen zijn, en dat geeft je een streepje voor op de concurrentie.

Een verwerkingsregister klinkt formeler dan het is. Het is in feite een inventarislijst, zoals je die misschien al bijhoudt voor voorraad of apparatuur, maar dan van persoonsgegevens: welke gegevens verzamel je (namen, e-mailadressen, IBAN-nummers), waarvoor gebruik je ze, wie in het bedrijf mag erbij, en hoelang bewaar je ze? Een privacyverklaring is de vertaling daarvan naar klanttaal: wat mensen mogen verwachten als ze hun gegevens aan jou toevertrouwen.

Een sjabloon invullen is het begin, niet het einde

Hier zit meteen de valkuil. Een ingevuld Word-document bewijst dat je hebt nagedacht over je privacybeleid. Het beschermt geen enkel bestand.

De AVG vraagt namelijk niet alleen om papierwerk, maar ook om “passende technische en organisatorische maatregelen”. In de praktijk komt dat neer op simpele vragen die met techniek te maken hebben, niet met een document.

  • Wie kan er eigenlijk bij die gegevens? Een verwerkingsregister dat zegt “alleen HR heeft toegang” is weinig waard als in de praktijk het hele bedrijf bij die map kan. Goed toegangsbeheer is de technische kant van wat je op papier belooft.
  • Is een wachtwoord genoeg om bij die gegevens te komen? Voor persoonsgegevens is dat in 2026 eigenlijk nooit meer voldoende. Multifactorauthenticatie is een van de eerste dingen die een toezichthouder controleert na een melding.
  • Waar belanden die gegevens als iemand ze in een AI-tool plakt? Een klantvraag die “even” in een gratis chatbot wordt samengevat, kan zomaar persoonsgegevens buiten je eigen omgeving brengen. Daarover schreven we eerder in ons artikel over een AI-beleid voor het mkb.

Zonder die technische basis is een privacyverklaring een mooie belofte die je niet kunt waarmaken.

Wat doe je hier concreet mee, deze maand?

Een realistische volgorde, zonder dat je er meteen een groot project van hoeft te maken:

  1. Download de sjablonen van de AP en vul ze eerlijk in. Ontbrekende informatie is nuttiger dan een te rooskleurig plaatje.
  2. Loop je verwerkingsregister langs met een technische bril. Klopt “wie mag erbij” nog met de werkelijkheid, of zijn er onderweg rechten blijven hangen bij mensen die allang een andere functie hebben?
  3. Zet MFA aan waar dat nog niet is gebeurd, te beginnen bij systemen met klant- of personeelsgegevens.
  4. Wijs iemand aan als aanspreekpunt voor privacyvragen, intern én van klanten. Eén naam, geen “dat zoekt IT wel uit”.

Geen van deze stappen is spectaculair. Samen zorgen ze er wel voor dat je, mocht er ooit iets misgaan, kunt laten zien dat je het serieus nam. En dat is precies het verschil tussen een vervelend gesprek met de AP en een sanctie die volgend jaar in het nieuws staat.

Weet jij of jouw bedrijf de privacyregels al op orde heeft?

Van een verwerkingsregister op papier tot toegangsrechten die overeenkomen met de werkelijkheid: het zijn twee kanten van dezelfde medaille. Wil je weten waar jouw bedrijf technisch staat, los van het papierwerk? Doe de gratis ICT-check of plan een kort adviesgesprek. Dan brengen we samen in kaart wat er al goed geregeld is, en wat nog aandacht vraagt.

Adviesgesprek

Plan direct een vrijblijvend adviesgesprek

1
Kies je gesprek
Gratis en zonder verplichtingen
Direct in je agenda, geen mailwisseling
Advies op maat voor jouw organisatie

"We nemen de tijd om jouw organisatie echt te leren kennen."

Dennis Hoogendoorn
Dennis Hoogendoorn
Algemeen directeur
4.4 / 5 beoordeling door 150+ MKB bedrijven
Agenda laden…
Liever direct contact?Bel 0182 744 244