Artikel 32 AVG verplicht uw onderneming persoonsgegevens passend te beveiligen. Welke maatregelen nodig zijn, hangt af van de gegevens, de verwerking en de risico’s voor betrokkenen. Alleen een antiviruspakket of een bepaling in een contract is onvoldoende: u moet kunnen uitleggen waarom uw beveiliging passend is en controleren of die in de praktijk werkt.
Wat vraagt artikel 32 AVG van een onderneming?
Zowel de verwerkingsverantwoordelijke als de verwerker heeft beveiligingsverplichtingen. Bij de keuze van maatregelen tellen onder meer de stand van de techniek, uitvoeringskosten, aard en omvang van de verwerking en de kans en ernst van risico’s mee. Denk aan ongeoorloofde inzage, verlies, wijziging en het niet beschikbaar zijn van persoonsgegevens.
De AVG schrijft geen identieke technische checklist voor iedere onderneming voor. Wel noemt artikel 32 onder meer versleuteling en pseudonimisering, bescherming van vertrouwelijkheid en integriteit, beschikbaarheid en herstel na een incident, en periodiek testen van de maatregelen.
Praktische beveiligingscontrole voor het MKB
- Toegang: geef medewerkers alleen toegang die zij nodig hebben, gebruik waar passend multifactorauthenticatie en trek rechten direct in bij uitdiensttreding.
- Systemen: houd software bij, beveilig apparaten en leg verantwoordelijkheden met uw IT-leverancier vast.
- Herstel: maak beveiligde back-ups en test of u gegevens en dienstverlening daadwerkelijk kunt herstellen.
- Medewerkers: maak afspraken over phishing, thuiswerken, delen van bestanden en het melden van fouten.
- Controle: leg risico’s, maatregelen, uitgevoerde controles en verbeteracties vast. Herhaal de beoordeling bij nieuwe systemen of ander gegevensgebruik.
Deze maatregelen zijn voorbeelden. Een onderneming die medische gegevens of grote hoeveelheden personeelsgegevens verwerkt, kan zwaardere beveiliging nodig hebben. Besteedt u verwerking uit? Controleer ook de verwerkersovereenkomst en de feitelijke beveiliging bij de leverancier.
Wanneer is een incident een datalek?
Een datalek betreft een beveiligingsinbreuk die leidt tot vernietiging, verlies, wijziging, ongeoorloofde verstrekking van of toegang tot persoonsgegevens. Gegevens hoeven dus niet op internet te staan: ook verlies van gegevens of een dossier dat bij de verkeerde ontvanger belandt, kan een datalek zijn.
Melden bij de AP en informeren van betrokkenen
De verwerkingsverantwoordelijke meldt een datalek zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur na kennisneming aan de bevoegde toezichthouder. Melding is niet nodig als het onwaarschijnlijk is dat het lek een risico voor de rechten en vrijheden van mensen inhoudt. Een latere melding moet worden gemotiveerd. Ontbreekt nog informatie, dan kan die zonder onredelijke verdere vertraging in fasen volgen.
Voor een verwerker geldt een andere regel: deze informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging. Betrokkenen moeten in beginsel zonder onredelijke vertraging worden geïnformeerd bij een waarschijnlijk hoog risico. Daarvoor bestaan uitzonderingen, bijvoorbeeld wanneer effectieve versleuteling de gegevens onbegrijpelijk maakt voor onbevoegden. De termijn van 72 uur geldt dus niet als algemene termijn voor iedere melding aan iedere ontvanger.
Documenteer ook datalekken die u niet bij de AP meldt, inclusief de feiten, gevolgen, maatregelen en reden om niet te melden. Voor de eerste acties kunt u ons stappenplan bij een datalek gebruiken.
Welke boete kan volgen?
Overtreding van de verplichtingen uit artikelen 32, 33 en 34 valt onder artikel 83 lid 4 AVG: maximaal € 10 miljoen of, voor een onderneming, 2% van de totale wereldwijde jaaromzet in het voorgaande boekjaar als dat hoger is. Voor andere overtredingen, zoals schending van de basisbeginselen, kan de hogere categorie van € 20 miljoen of 4% gelden. De concrete boete hangt af van de omstandigheden; een datalek leidt niet automatisch tot een boete.
Daarnaast kunnen herstelmaatregelen en schadeclaims aan de orde zijn. Beperk daarom het incident, bewaar bewijs en beoordeel de meldplichten direct.
Uw beveiliging en incidentaanpak laten beoordelen
Max Advocaten helpt ondernemers met privacyrecht, afspraken met IT-leveranciers en datalekken en incidenten. Leg kort uit welke gegevens en systemen betrokken zijn en of een termijn loopt. Bespreek uw situatie of bel 023 583 00 89.
Inhoudelijk bijgewerkt op 10 september 2026. Bronnen: AVG, artikelen 4, 32–34 en 83 en Boetebeleidsregels AP, bijlage 1.