Veilig. Betrouwbaar. Zorgeloos. Betaalbaar.

AVG en privacy

Created with Sketch.

Iedere organisatie verwerkt persoonsgegevens. Dat geldt niet alleen voor grote bedrijven of overheidsinstanties, maar juist ook voor kleine bedrijven, zelfstandige ondernemers, verenigingen en stichtingen. Denk aan klantgegevens, ledenlijsten, contactformulieren, e-mailadressen, telefoonnummers, betaalgegevens, foto’s, video’s, IP-adressen, reserveringen, offerteaanvragen, vrijwilligersgegevens en gegevens van kinderen.

De AVG, de Algemene Verordening Gegevensbescherming, gaat over de manier waarop organisaties met persoonsgegevens moeten omgaan. Voor veel kleine organisaties voelt de AVG als ingewikkelde wetgeving, maar de kern is eigenlijk heel praktisch:

  1. Ga zorgvuldig om met gegevens van mensen. 
  2. Verzamel niet meer dan nodig is. 
  3. Bewaar gegevens niet langer dan nodig. 
  4. Beveilig gegevens goed. 
  5. En wees duidelijk over wat je met gegevens doet. 

Voor BeenThere DoneThat is privacy geen los juridisch onderwerp, maar onderdeel van een veilige digitale basis. Een website, klantomgeving, ledenpagina, contactformulier of cloudmap moet niet alleen goed werken, maar ook zorgvuldig zijn ingericht.

Waarom is AVG en privacy belangrijk?

Privacy gaat over vertrouwen. Een klant die een contactformulier invult, vertrouwt erop dat zijn gegevens netjes worden behandeld. Een lid van een vereniging verwacht dat zijn gegevens niet zomaar worden gedeeld. Een ouder wil weten dat foto’s of gegevens van een kind zorgvuldig worden gebruikt. Een vrijwilliger of medewerker moet erop kunnen vertrouwen dat persoonlijke informatie veilig wordt bewaard.

Voor kleine bedrijven en verenigingen is dat vertrouwen ontzettend belangrijk. Je hebt vaak direct contact met klanten, leden, ouders, vrijwilligers en deelnemers. Als er iets misgaat met persoonsgegevens, kan dat veel schade veroorzaken. Niet alleen financieel, maar vooral in vertrouwen en reputatie.

Een datalek, gehackte mailbox, verkeerd gedeelde ledenlijst of onbeveiligd formulier kan direct vragen oproepen:

  • Waarom stonden die gegevens daar?
  • Wie kon erbij?
  • Waarom was dit niet beter beveiligd?
  • Waarom zijn oude gegevens nog bewaard?
  • Waarom zijn wij hierover niet geïnformeerd?

De AVG dwingt organisaties om vooraf over dit soort vragen na te denken.

Wat zijn persoonsgegevens?

Persoonsgegevens zijn alle gegevens die direct of indirect naar een persoon te herleiden zijn. Dat zijn niet alleen naam, adres, telefoonnummer en e-mailadres. Ook klantnummers, lidnummers, betaalgegevens, foto’s, video’s, IP-adressen, online gedrag, geboortedata en combinaties van gegevens kunnen persoonsgegevens zijn.

Voorbeelden uit de praktijk:

  • Een aannemer verwerkt namen, adressen, telefoonnummers, e-mailadressen, offertes en projectinformatie.
  • Een kapper verwerkt klantnamen, afspraken, telefoonnummers, e-mailadressen en soms voorkeuren of klantnotities.
  • Een restaurant verwerkt reserveringen, telefoonnummers, e-mailadressen en soms allergie-informatie.
  • Een sportvereniging verwerkt ledenlijsten, geboortedata, contributiegegevens, teamindelingen, foto’s en gegevens van jeugdleden.
  • Een muziek- of toneelvereniging verwerkt ledengegevens, repetitie-informatie, foto’s, video’s, rollen, optredens, contactgegevens en soms gegevens van kinderen.
  • Een stichting verwerkt gegevens van donateurs, vrijwilligers, deelnemers of kwetsbare doelgroepen.

Veel organisaties denken dat ze weinig persoonsgegevens verwerken, maar in de praktijk is dat bijna nooit zo.

Wat zijn bijzondere persoonsgegevens

Sommige persoonsgegevens zijn extra gevoelig. De AVG noemt dit bijzondere persoonsgegevens. Denk bijvoorbeeld aan gegevens over gezondheid, religie, politieke voorkeur, seksuele gerichtheid, biometrische gegevens of gegevens waaruit afkomst kan blijken.

Voor kleine organisaties kan dit sneller spelen dan je denkt.

  • Een sportvereniging kan informatie ontvangen over blessures, medicijngebruik of allergieën.
  • Een restaurant kan allergie-informatie verwerken bij reserveringen.
  • Een stichting kan werken met kwetsbare doelgroepen of zorggerelateerde informatie.
  • Een werkgever verwerkt personeelsgegevens en soms ziekte-informatie.
  • Een vereniging kan gegevens van kinderen verwerken.

Bijzondere persoonsgegevens mogen niet zomaar worden verwerkt. Daarvoor gelden strengere regels. De belangrijkste vraag is steeds:

Hebben we deze gegevens echt nodig? En zo ja, zijn ze goed beschermd?

De belangrijkste AVG-principes

De AVG bevat veel regels, maar voor kleine organisaties zijn een paar basisprincipes het belangrijkst:

  1. Doelbinding
    Je verzamelt gegevens voor een duidelijk doel. Gebruik gegevens niet zomaar voor iets anders. Als iemand zich inschrijft voor een nieuwsbrief, mag je die gegevens niet automatisch gebruiken voor andere commerciële doelen. Als leden hun gegevens delen voor de ledenadministratie, betekent dat niet dat je die gegevens zomaar met externe partijen mag delen.
  2. Dataminimalisatie
    Vraag en bewaar alleen wat je echt nodig hebt. Een contactformulier hoeft meestal geen geboortedatum te vragen. Een reserveringsformulier hoeft niet meer gegevens te vragen dan nodig is voor de reservering. Een ledenlijst hoeft niet onbeperkt alle oude informatie te blijven bevatten. Wat je niet verzamelt, kan ook niet lekken.
  3. Juistheid
    Gegevens moeten kloppen. Verouderde of foutieve gegevens kunnen problemen veroorzaken. Denk aan oude adressen, foutieve contactpersonen, verlopen lidmaatschappen of oude e-mailadressen van vrijwilligers en bestuursleden.
  4. Bewaarbeperking
    Bewaar persoonsgegevens niet langer dan nodig is. Sommige gegevens moet je wettelijk bewaren, zoals bepaalde administratie. Andere gegevens kun je beter periodiek verwijderen. Oude contactformulierberichten, oude ledenlijsten, oude aanmeldingen, oude foto’s en oude cloudmappen kunnen onnodige risico’s opleveren.
  5. Integriteit en vertrouwelijkheid
    Persoonsgegevens moeten goed beveiligd zijn. Dat betekent onder andere veilige toegang, sterke wachtwoorden, multifactorauthenticatie (MFA), updates, back-ups, beperkte rechten en betrouwbare hosting.
  6. Transparantie
    Mensen moeten kunnen begrijpen wat je met hun gegevens doet. Daarom zijn een duidelijke privacyverklaring, cookiebeleid en heldere afspraken belangrijk.
AVG en Privacy banner

Veelvoorkomende risico’s bij kleine bedrijven en verenigingen

Bij kleine organisaties gaat het vaak niet mis door kwade wil, maar door gebrek aan overzicht. Digitale omgevingen groeien langzaam. Een website hier, een cloudmap daar, een oud Excelbestand, een formulier, een mailbox, een oud bestuurslid met toegang en een gedeeld wachtwoord.

Veelvoorkomende risico’s zijn:

  • Een contactformulier dat gegevens opslaat zonder dat iemand het weet.
  • Een ledenpagina die alleen met één algemeen wachtwoord is afgeschermd.
  • Oude accounts van oud-bestuursleden, oud-medewerkers of vrijwilligers.
  • Gedeelde wachtwoorden voor website, e-mail of social media.
  • Cloudmappen die voor te veel mensen toegankelijk zijn.
  • Foto’s of video’s van leden of kinderen zonder duidelijke toestemming.
  • Oude ledenlijsten of klantbestanden die nog jaren bewaard blijven.
  • Geen goede back-ups.
  • Geen overzicht van plugins, formulieren en dataverwerking op de website.
  • Geen duidelijke privacyverklaring of cookiebeleid.
  • Geen procedure voor datalekken.

Dit zijn precies de situaties waarin kleine organisaties kwetsbaar worden.

Wat kan er gebeuren als je hier geen aandacht aan besteedt?

  • De gevolgen kunnen groter zijn dan veel kleine organisaties verwachten.
  • Een ledenlijst kan onbedoeld bij de verkeerde personen terechtkomen.
  • Een gehackte mailbox kan toegang geven tot klantgegevens, offertes of interne communicatie.
  • Een website kan worden misbruikt voor spam, phishing of malware.
  • Een oud account kan toegang blijven geven tot privacygevoelige informatie.
  • Foto’s van kinderen kunnen zonder duidelijke toestemming online blijven staan.
  • Een datalek kan gemeld moeten worden bij de Autoriteit Persoonsgegevens.
  • Leden, klanten of ouders kunnen vertrouwen verliezen.
  • Herstel kan veel tijd en geld kosten.

Voor kleine organisaties is de impact vaak direct voelbaar. Je hebt geen grote communicatieafdeling, juridische afdeling of IT-team. Daarom is voorkomen, beperken en goed organiseren zo belangrijk.

De grootste valkuilen

  • “Wij zijn maar klein, dus de AVG geldt niet voor ons” De AVG geldt ook voor kleine bedrijven, verenigingen en stichtingen zodra zij persoonsgegevens verwerken.
  • “Onze website is veilig, want hij doet het gewoon” Een werkende website is niet automatisch een veilige website. Achter de schermen kunnen plugins, formulieren, accounts of instellingen kwetsbaar zijn.
  • “Wij bewaren alles voor de zekerheid” Veel bewaren voelt handig, maar vergroot de schade als er iets misgaat.
  • “Iedereen gebruikt hetzelfde wachtwoord, dat is makkelijk” Gedeelde wachtwoorden zijn praktisch, maar slecht beheersbaar. Je weet niet wie toegang heeft en je kunt toegang niet per persoon intrekken.
  • “Foto’s van activiteiten mogen toch gewoon online?” Niet altijd. Herkenbare foto’s en video’s zijn persoonsgegevens. Zeker bij kinderen moet je zorgvuldig zijn.
  • “De leverancier regelt het wel” Ook als je een leverancier gebruikt, blijf je als organisatie verantwoordelijk voor de manier waarop persoonsgegevens worden verwerkt.

Wat betekent AVG voor de kosten?

Voor kleine bedrijven, verenigingen en stichtingen zijn kosten belangrijk. Privacy en veiligheid voelen soms als extra kostenpost. Toch is het vaak goedkoper om de basis goed te regelen dan achteraf problemen op te lossen.

Kosten kunnen ontstaan door:

  • het maken of verbeteren van een privacyverklaring;
  • het inrichten van een cookiebeleid;
  • het veilig instellen van formulieren;
  • het verbeteren van toegangsbeheer;
  • het verwijderen van oude accounts en bestanden;
  • het veilig inrichten van leden- of klantomgevingen;
  • het regelen van back-ups en updates;
  • het controleren van plugins en websitebeveiliging;
  • het trainen van medewerkers of vrijwilligers;
  • het oplossen van incidenten of datalekken.

De grootste kosten ontstaan meestal wanneer er geen structuur is. Dan moet achteraf worden uitgezocht waar gegevens staan, wie toegang heeft, welke bestanden zijn gedeeld en wat er precies is gebeurd. Een goede basis hoeft niet extreem duur te zijn. Het vraagt vooral om overzicht, duidelijke keuzes en regelmatig beheer.

BeenThere DoneThat AVG en Privacy

Hoe organiseert BeenThere DoneThat dit voor klanten?

BeenThere DoneThat helpt kleine bedrijven, verenigingen en stichtingen om AVG en privacy praktisch te vertalen naar een veilige digitale inrichting.

Wij beginnen niet met ingewikkelde juridische taal, maar met overzicht.

  • Welke gegevens worden verwerkt?
  • Waar komen gegevens binnen?
  • Welke formulieren zijn actief?
  • Welke systemen worden gebruikt?
  • Wie heeft toegang?
  • Welke gegevens staan op de website?
  • Welke cookies of externe tools worden gebruikt?
  • Zijn er back-ups?
  • Is er een veilige login?
  • Zijn oude accounts verwijderd?
  • Klopt de privacyverklaring?

Daarna kijken we welke verbeteringen nodig zijn. Dat kan gaan om een duidelijke privacyverklaring, cookiebeleid, veilige contactformulieren, betere toegangsrechten, persoonlijke accounts, updates, back-ups, stagingomgeving, monitoring, veilige hosting en bewustwording voor medewerkers of vrijwilligers. Het doel is niet om organisaties bang te maken. Het doel is om digitale rust te creëren.

Praktische checklist

Gebruik deze vragen als eerste controle:

  • Welke persoonsgegevens verzamelen wij?
  • Waarom verzamelen wij die gegevens?
  • Hebben wij al deze gegevens echt nodig?
  • Waar worden de gegevens opgeslagen?
  • Wie heeft toegang?
  • Zijn oude accounts verwijderd?
  • Gebruiken we sterke wachtwoorden en MFA?
  • Worden gegevens via formulieren veilig verwerkt?
  • Worden gegevens niet langer bewaard dan nodig?
  • Hebben we een duidelijke privacyverklaring?
  • Hebben we een goed cookiebeleid?
  • Zijn foto’s en video’s goed geregeld?
  • Hebben we een procedure voor datalekken?
  • Zijn back-ups geregeld en getest?
  • Wordt de website technisch beheerd

Als je meerdere vragen niet kunt beantwoorden, is dat geen schande. Het is vooral een goed moment om de digitale basis te verbeteren.

Conclusie

AVG en privacy gaan niet alleen over regels. Ze gaan over vertrouwen, verantwoordelijkheid en zorgvuldig digitaal werken. Voor kleine bedrijven, verenigingen en stichtingen begint dat niet met ingewikkelde documenten, maar met overzicht. Welke gegevens heb je? Waarom heb je ze? Waar staan ze? Wie kan erbij? En hoe goed zijn ze beveiligd? Als die basis klopt, wordt je organisatie veiliger, professioneler en betrouwbaarder.

BeenThere DoneThat helpt daarbij met praktische ondersteuning, veilige websites, technisch beheer, privacybewuste inrichting en duidelijke uitleg voor mensen die geen IT-specialist zijn.

Deze website maakt gebruik van cookies. Sommige cookies zijn nodig om de website goed te laten werken. Andere cookies helpen ons om de website te verbeteren en beter aan te sluiten op bezoekers. Door verder te gaan op deze website, ga je akkoord met het gebruik van cookies.  Meer info