
AVG op orde? Veel MKB’ers denken van wel – tot het misgaat.
Lees meer
Hoe bescherm je data en privacy als ondernemer?
Lees meer
Boete voor Coolblue: Waarom toestemming voor cookies belangrijk is
Lees meer
Cyberverzekeringen: steeds belangrijker voor ondernemers
Lees meer
Datalekken en aansprakelijkheid: leer van recente rechtszaken
Lees meer
AVG: e-mailboxen van voormalige werknemers
Lees meerAI-chatbots: risico’s voor uitlekken van persoonsgegevens van klanten en medewerkers
Lees meer
Persoonsgegevens van medewerkers van je onderaannemer
Lees meerAVG op orde? Veel MKB’ers denken van wel – tot het misgaat.

Verwerk je klantgegevens, stuur je nieuwsbrieven of houd je personeelsdossiers bij? Dan is de AVG op jou van toepassing. En dat betekent: je moet niet alleen goed omgaan met persoonsgegevens, maar ook kunnen aantonen dat je dat doet.
Wat zien wij in de praktijk?
- Verwerkersovereenkomsten ontbreken of zijn niet ondertekend;
- Interne procedures zijn nooit echt vastgelegd;
- Niemand weet wat te doen bij een datalek;
- Privacyverklaringen zijn verouderd of incompleet.
Wat zijn de risico’s?
- Boetes tot tienduizenden euro’s bij een klacht of datalek;
- Reputatieschade: klanten die twijfelen aan jouw zorgvuldigheid;
- Stress en paniek bij onverwachte controles of dataverzoeken;
- Veel tijd kwijt aan ‘brandjes blussen’ terwijl dit te voorkomen was.
Wat kun jij doen?
- Laat een juridische AVG-check uitvoeren op je organisatie en processen;
- Zorg dat je documenten en verwerkersovereenkomsten op orde zijn;
- Leg procedures vast: wie doet wat bij een verzoek of incident?
Waarom dit belangrijk is
Een professionele AVG-aanpak geeft rust. Je voldoet aan de wet, straalt betrouwbaarheid uit en voorkomt dat je achteraf alles moet fixen onder druk.
Hulp nodig?
Met een heldere AVG-scan, praktische actiepunten en vaste tarieven. Geen onnodige papierwinkel, maar precies wat nodig is om jouw bedrijf veilig en compliant te houden. Zo weet jij zeker dat alles klopt en kun je zorgeloos doorbouwen aan je bedrijf.
Hoe bescherm je data en privacy als ondernemer?

In een digitale wereld waarin data steeds waardevoller wordt, is het cruciaal om je gegevens goed te beschermen. Klantgegevens, bedrijfsinformatie en vertrouwelijke documenten mogen niet in verkeerde handen vallen. In dit artikel bespreken we hoe je data en privacy kunt beschermen en welke juridische maatregelen je kunt nemen.
Waarom is databescherming belangrijk?
Als ondernemer verzamel je vaak persoonsgegevens, bijvoorbeeld via je website, webshop of klantenbestand. Deze gegevens moeten veilig worden opgeslagen en verwerkt volgens de Algemene Verordening Gegevensbescherming (AVG). Dit voorkomt boetes en beschermt het vertrouwen van je klanten.
Hoe bescherm je bedrijfs- en klantgegevens?
- AVG naleven: zorg dat je een duidelijk privacybeleid hebt en vraag toestemming voordat je persoonsgegevens verwerkt.
- Sterke beveiliging toepassen: gebruik versleuteling, sterke wachtwoorden en tweestapsverificatie om je systemen te beveiligen.
- Verwerkersovereenkomsten afsluiten: werk je samen met externe partijen die klantgegevens verwerken? Sluit dan een verwerkersovereenkomst om verantwoordelijkheden vast te leggen.
- Beperk toegang tot gevoelige data: zorg ervoor dat alleen bevoegde personen toegang hebben tot belangrijke bedrijfsgegevens.
Wat te doen bij een datalek?
- Identificeer en los het lek op: achterhaal de oorzaak en zorg ervoor dat het probleem niet opnieuw kan optreden.
- Meld het lek bij de Autoriteit Persoonsgegevens: in veel gevallen ben je verplicht om een datalek binnen 72 uur te melden.
- Informeer betrokkenen: als het lek een risico vormt voor klanten of werknemers, moet je hen hierover inlichten.
Door je data en privacy goed te beschermen, vermijd je juridische problemen en laat je klanten zien dat hun gegevens bij jou veilig zijn.
Boete voor Coolblue: Waarom toestemming voor cookies belangrijk is

Coolblue heeft een boete van € 40.000 gekregen van de Autoriteit Persoonsgegevens (AP) voor het onrechtmatig gebruiken van cookies in 2020. Het bedrijf verzamelde persoonsgegevens via cookies zonder dat bezoekers hier expliciet toestemming voor gaven. Dit is in strijd met de regels van de Algemene Verordening Gegevensbescherming (AVG).
Wat ging er mis bij Coolblue?
Coolblue ging er automatisch vanuit dat bezoekers akkoord waren met het gebruik van cookies. In de cookieverklaring stond dat als bezoekers de website bleven gebruiken, ze automatisch toestemming gaven. Bovendien waren de vakjes voor toestemming vooraf aangevinkt. Dit mag niet volgens de AVG. Bezoekers moeten namelijk actief en expliciet toestemming geven voordat persoonsgegevens via cookies worden verwerkt.
Hoe reageerde de AP?
De AP startte eind 2019 een onderzoek naar meerdere websites, waaronder Coolblue.nl, om te controleren of zij zich aan de regels hielden. In november 2019 waarschuwde de AP Coolblue dat het cookiebeleid niet op orde was. Ondanks deze waarschuwing bleek in april en mei 2020 dat Coolblue nog steeds niet voldeed aan de regels. In juni 2020, na de start van een diepgaand onderzoek, had Coolblue haar beleid inmiddels aangepast. Toch besloot de AP een boete op te leggen vanwege het eerdere onrechtmatige handelen.
Waarom controleert de AP op cookies?
Veel mensen ergeren zich aan websites die cookies plaatsen zonder toestemming of aan misleidende cookiebanners. Sinds 2024 controleert de AP strenger op de juiste naleving van de regels rondom cookies. Organisaties die niet voldoen, riskeren boetes en reputatieschade.
Wat zijn de regels voor cookies?
Om ondernemers te helpen voldoen aan de wet, heeft de AP een aantal vuistregels opgesteld:
- Toestemming moet actief worden gegeven: bezoekers moeten zelf kunnen kiezen, zonder vooraf aangevinkte vakjes.
- Duidelijke opties: zorg dat het even makkelijk is om ‘nee’ te zeggen als om ‘ja’ te zeggen.
- Transparantie: leg helder uit waarvoor cookies worden gebruikt en waarom.
Wat kun je als ondernemer doen?
De AP is ook gestart met een voorlichtingscampagne om bedrijven te helpen hun cookiebeleid te verbeteren. Hier zijn enkele praktische stappen:
- Controleer je cookiebanner: zorg dat deze voldoet aan de wettelijke eisen.
- Wees eerlijk en duidelijk: geef bezoekers controle over hun privacy.
- Houd je beleid actueel: pas je cookiebeleid aan zodra de regels veranderen.
Waarom is dit belangrijk?
Een goed cookiebeleid is niet alleen verplicht, maar laat ook zien dat je privacy serieus neemt. Dit versterkt het vertrouwen van je klanten en helpt boetes en negatieve publiciteit te voorkomen.
Cyberverzekeringen: steeds belangrijker voor ondernemers

De toename van cyberaanvallen zorgt ervoor dat ondernemers steeds vaker kiezen voor een cyberverzekering. Dit type verzekering dekt schade door hacks, datalekken of ransomware, maar de voorwaarden verschillen sterk per aanbieder.
Recente rechtszaken laten zien dat verzekeraars niet altijd uitkeren. Zo bleek een ondernemer niet volledig te voldoen aan de beveiligingsvoorwaarden van de verzekering, zoals het gebruik van tweestapsverificatie en up-to-date antivirussoftware. Dit benadrukt hoe belangrijk het is om goed voorbereid te zijn voordat je een cyberverzekering afsluit.
Waar moet je op letten bij een cyberverzekering?
- Controleer de dekkingsvoorwaarden. Wat valt er precies onder de dekking? Denk aan juridische kosten, boetes van de Autoriteit Persoonsgegevens en herstel van systemen.
- Zorg dat je aan de beveiligingseisen voldoet. Implementeer basismaatregelen zoals firewalls, encryptie en regelmatig updaten van software.
- Houd je bedrijfs-kritische processen in kaart. Dit helpt om een passende dekking te kiezen.
Meer weten? Schakel ons in!
Datalekken en aansprakelijkheid: leer van recente rechtszaken

Met de invoering van de Algemene Verordening Gegevensbescherming (AVG) zijn bedrijven verplicht om persoonsgegevens zorgvuldig te verwerken en te beveiligen. Toch komen datalekken regelmatig voor. Denk aan onbedoeld gedeelde e-mails, slecht beveiligde IT-systemen of zelfs fysieke dossiers die in verkeerde handen vallen. De gevolgen kunnen ernstig zijn: naast een boete van de Autoriteit Persoonsgegevens (AP) kun je aansprakelijk worden gesteld door gedupeerden.
In een recente rechtszaak werd een bedrijf aangesproken door een klant wiens gegevens via een phishing-aanval waren buitgemaakt. De rechter oordeelde dat het bedrijf niet genoeg maatregelen had genomen om dit te voorkomen, ondanks eerdere waarschuwingen over kwetsbaarheden in hun systemen. Het resultaat: een hoge schadevergoeding én reputatieschade.
Hoe kun je datalekken voorkomen en je bedrijf beschermen?
- Voer een risicoanalyse uit. Breng in kaart waar mogelijke kwetsbaarheden in je dataprocessen zitten.
- Zorg voor up-to-date verwerkersovereenkomsten. Als je samenwerkt met externe partijen, leg dan duidelijke afspraken vast over gegevensbescherming.
- Bied trainingen aan medewerkers. Veel datalekken ontstaan door menselijke fouten, zoals het klikken op phishing-links.
- Implementeer technische beveiligingsmaatregelen. Denk aan tweestapsverificatie, encryptie en regelmatig updaten van software.
Het naleven van de AVG is niet alleen een verplichting, maar ook een investering in vertrouwen.
AVG: e-mailboxen van voormalige werknemers

De Algemene Verordening Gegevensbescherming stelt regels voor het verzamelen, opslaan en verwerken van persoonsgegevens om de privacy van individuen te beschermen en te waarborgen. Dit geldt ook voor e-mailadressen van ex-werknemers!
E-mailboxen voormalige werknemers
Het correct beheren van zakelijke e-mailboxen van ex-werknemers is van cruciaal belang voor het naleven van de AVG. Om niet in strijd met de AVG te handelen moet je een balans vinden tussen operationele efficiëntie en het respecteren van de privacyrechten van voormalige werknemers. Hieronder volgt een uiteenzetting van de regels en praktische tips om te voorkomen dat jij in strijd met de AVG handelt.
Let op! Het navolgende geldt alleen voor professionele / zakelijke e-mails. Privémails van werknemers mogen in principe nooit worden gelezen door de werkgever!
Het behoud van e-mailboxen
In principe moeten de e-mailboxen van ex-werknemers uiterlijk op de datum van vertrek van de betrokken medewerker worden afgesloten. De medewerker moet hiervan vooraf schriftelijk op de hoogte worden gebracht. In sommige gevallen is het toegestaan om zakelijke e-mailadressen van ex-werknemers gedurende een bepaalde periode aan te houden:
- Gerechtvaardigd belang: je moet een gerechtvaardigd belang hebben bij het behouden van de e-mailboxen (bedrijfsvoering, beschermen bedrijfsgeheimen, verifiëren klantafspraken etc.)
- Termijn: de AVG bepaalt dat je persoonsgegevens niet langer mag bewaren dan ‘noodzakelijk’ is om het doel te bereiken. Het is doorgaans redelijk om e-mailadressen ongeveer zes maanden na vertrek te behouden. De exacte termijn kan variëren; motiveer de termijn in het verwerkingsregister.
- Automatische antwoordmail: een mailbox mag je alleen aanhouden in combinatie met een automatische antwoordmail die vermeldt dat de betrokken persoon niet langer aanwezig is binnen de onderneming.
Het opslaan van e-mail(boxen)
Het is in principe ook toegestaan om de e-mailboxen van ex-werknemers te kopiëren, maar er zijn regels die je moet volgen:
- Voor vertrek bewaren: e-mails die nodig zijn voor de bedrijfsvoering kunnen alleen worden bewaard vóór het vertrek van de betrokkene en in zijn of haar aanwezigheid.
- Termijn: niet langer dan ‘noodzakelijk’. Dit is doorgaans zes maanden na uitdiensttreding, maar dit kan variëren. Motiveer de termijn.
- Definitieve afsluiting: na deze periode moet je het account definitief sluiten en alle gegevens volledig verwijderen.
Toestemming: om zeker te zijn dat je niet in strijd handelt met de AVG, kan je de ex-werknemer om schriftelijke toestemming verzoeken. Leg in dit verzoek uit welk belang jij hebt bij het behoud/opslaan van de e-mailbox, de termijn (gemotiveerd), en geef aan dat je eventuele privé-mails direct ongeopend zal verwijderen.
Geen toestemming?
Het is belangrijk om de privacyrechten van ex-werknemers te respecteren bij het beheren van hun e-mailboxen. Als de werknemer geen toestemming geeft, mag je de mailbox dus in principe niet inzien. De enige uitzondering hierop is als je een gerechtvaardigd belang hebt, zoals:
- Het beschermen van bedrijfsgeheimen
- Het verifiëren van klantafspraken
- Andere zakelijke doeleinden die redelijkerwijs voldoende reden geven tot behoud/opslaan
Vervolgstappen
- Wijs de werknemer schriftelijk op het gerechtvaardigde belang en vraag nogmaals om toestemming.
- Geeft de werknemer nog steeds geen toestemming? Overweeg alternatieve methoden om de benodigde informatie te verkrijgen: andere medewerkers raadplegen, klantdossiers elders bewaren of de ex-werknemer om specifieke informatie vragen.
- Blijft de werknemer weigeren? Beperk toegang tot de e-mailboxen tot specifieke relevante e-mails met betrekking tot klantdossiers, zodat je een inbreuk op privacy minimaliseert.
- Documentatie: houd een gedetailleerd verslag bij van jouw beslissing, de redenen, de communicatie en de genomen stappen om de privacy te beschermen.
- Beleid: leg afspraken over (het bewaren van) e-mails vast in bijvoorbeeld het arbeidsvoorwaardenreglement, personeelshandboek of een ICT- en internetreglement.
Al kopieën van e-mails gemaakt voordat de ex-werknemer bezwaar maakte?
- Neem de bewaartermijn (max zes maanden) in acht: bewaar de e-mails alleen zo lang als noodzakelijk voor het beoogde doel en verwijder ze daarna.
- Bewaar ook enkel de e-mails die noodzakelijk zijn. Laat alle andere e-mails en documentatie zoveel mogelijk ongeopend en/of verwijder ze direct.
Twijfel? Schakel ons op tijd in!
AI-chatbots: risico’s voor uitlekken van persoonsgegevens van klanten en medewerkers
Steeds meer bedrijven maken gebruik van AI-chatbots zoals ChatGPT om processen te stroomlijnen. Hoewel deze technologie voordelen biedt, zijn er ook serieuze risico’s, vooral als het gaat om het beschermen van klant- en medewerkersgegevens. De Autoriteit Persoonsgegevens (AP) heeft al meerdere meldingen ontvangen van datalekken die ontstaan zijn doordat medewerkers per ongeluk gevoelige informatie hebben gedeeld met AI-chatbots.
Voorbeelden van gevaarlijke situaties
Hoewel de AP niet exact heeft aangegeven hoeveel meldingen zijn binnengekomen, zijn er wel een paar duidelijke voorbeelden. Zo voerde een medewerker van een huisartsenpraktijk medische gegevens van patiënten in een AI-chatbot in. Dit soort informatie is zeer gevoelig, en het delen ervan met een techbedrijf is volgens de AP „een ernstige schending van de privacy.” Een ander geval betrof een telecombedrijf waar een medewerker klantgegevens, inclusief adressen, invoerde in een chatbot.
Chatbots en gegevensopslag
Veel AI-chatbots slaan alle ingevoerde gegevens op hun servers op. Dit gebeurt vaak zonder dat de gebruiker zich bewust is van de implicaties. De AP waarschuwt dat deze gegevens op servers van technologiebedrijven terechtkomen, vaak zonder dat de medewerkers zich hiervan bewust zijn. Dit maakt het risico op een datalek aanzienlijk.
Wat betekent dit voor jouw bedrijf?
Als ondernemer met personeel is het belangrijk om te begrijpen dat het gebruik van AI-chatbots niet zonder risico is. Het delen van persoonsgegevens via deze tools kan leiden tot ernstige privacyproblemen en zelfs tot juridische gevolgen. Je moet er zeker van zijn dat je medewerkers zich bewust zijn van deze risico’s en weten dat ze geen gevoelige informatie via chatbots mogen delen.
Tips voor ondernemers
- Zorg ervoor dat je medewerkers goed geïnformeerd zijn over de risico’s van het gebruik van AI-chatbots en dat ze begrijpen wat wel en niet gedeeld mag worden.
- Stel een duidelijk beleid op voor het gebruik van AI-tools binnen je bedrijf, waarbij specifieke richtlijnen worden gegeven over het omgaan met gevoelige informatie.
- Controleer regelmatig hoe AI-tools binnen je organisatie worden gebruikt en overweeg extra beveiligingsmaatregelen om datalekken te voorkomen.
Door bewust om te gaan met de inzet van AI-chatbots, kun je de voordelen benutten zonder onnodige risico’s te lopen.
Persoonsgegevens van medewerkers van je onderaannemer

Een onderaannemer geeft aan jouw medewerkers aan dat zij zich moeten inschrijven op een project met BSN-nummer en het nummer van het paspoort. Jullie medewerkers willen dat niet.
Je vraag
Mag de onderaannemer dat verplichten?
Ons antwoord
Deze vraag komt direct uit de praktijk van een collega-ondernemer. Het volledige antwoord met toelichting is beschikbaar via de kennisbank van HTJZ (voor leden).