AVG
De Algemene verordening gegevensbescherming, kortweg AVG, is de Europese privacywet die regels stelt aan het verwerken van persoonsgegevens. De AVG heet internationaal de General Data Protection Regulation of GDPR. In Nederland wordt de AVG aangevuld door de Uitvoeringswet AVG. De Rijksoverheid beschrijft dat Nederland specifieke bepalingen heeft vastgelegd in de UAVG en daarnaast in sectorale wetgeving.
AVG: van privacywet naar aantoonbare gegevensbescherming
Bijna elke organisatie verwerkt persoonsgegevens. Denk aan gegevens van burgers, klanten, cliënten, patiënten, medewerkers, leveranciers, bezoekers of gebruikers van digitale diensten. Die gegevens komen terecht in websites, formulieren, portalen, applicaties, SaaS-diensten, CRM-systemen, analysetools, nieuwsbrieffunctionaliteit en klantcontactsystemen.
De AVG vraagt organisaties om zorgvuldig, transparant en aantoonbaar met persoonsgegevens om te gaan. Dat betekent dat je moet weten welke persoonsgegevens worden verwerkt, waarom dat gebeurt, op welke grondslag, door wie, met welke leveranciers, hoe lang gegevens worden bewaard en welke maatregelen zijn genomen om ze te beschermen.
Voor Cilde is de AVG daarom geen los juridisch dossier. Privacy raakt direct aan het digitale landschap: websites, webapps, applicaties, domeinen, leveranciers, scripts, formulieren, cookies, verwerkersovereenkomsten, bewaartermijnen, risico’s en lifecyclemanagement.
Wat regelt de AVG?
De AVG bepaalt wanneer en hoe persoonsgegevens mogen worden verwerkt. Persoonsgegevens zijn alle gegevens die direct of indirect herleidbaar zijn tot een persoon. Denk aan naam, adres, e-mailadres, telefoonnummer, IP-adres, personeelsnummer, klantnummer, locatiegegevens, medische gegevens of gegevens over online gedrag.
De AVG draait om beginselen zoals rechtmatigheid, behoorlijkheid en transparantie, doelbinding, dataminimalisatie, juistheid, opslagbeperking, integriteit en vertrouwelijkheid, en verantwoordingsplicht. Organisaties moeten dus niet alleen zorgvuldig omgaan met persoonsgegevens, maar ook kunnen aantonen dat zij dit doen.
De Autoriteit Persoonsgegevens benadrukt dat privacybescherming een continu proces is. Organisaties moeten blijven beoordelen of zij aan de AVG voldoen en hun verantwoordelijkheden goed invullen.
Voor wie geldt de AVG?
De AVG geldt voor organisaties die persoonsgegevens verwerken van mensen in de Europese Unie. Dat geldt voor publieke organisaties, semipublieke instellingen, bedrijven, stichtingen, zorginstellingen, onderwijsorganisaties en verenigingen.
Voor veel organisaties is de AVG relevant op meerdere niveaus:
- publieke websites en formulieren;
- portalen en mijn-omgevingen;
- CRM- en zaaksystemen;
- personeels- en HR-systemen;
- nieuwsbrieven en marketingtools;
- analytics en tracking;
- SaaS-applicaties;
- leveranciersplatformen;
- klantcontactsystemen;
- dossiers en archieven;
- AI- en datatoepassingen.
Juist omdat persoonsgegevens op zoveel plekken voorkomen, is overzicht cruciaal.
Verwerkingsverantwoordelijke, verwerker en gezamenlijke verantwoordelijkheid
Een kernbegrip in de AVG is de rolverdeling. De verwerkingsverantwoordelijke bepaalt het doel van en de middelen voor de verwerking van persoonsgegevens. Een verwerker verwerkt persoonsgegevens in opdracht van een andere organisatie en gebruikt die gegevens niet voor eigen doelen. De Autoriteit Persoonsgegevens geeft aan dat het in de praktijk soms lastig kan zijn om te bepalen welke rol een organisatie heeft.
Die rolverdeling is belangrijk, omdat verplichtingen en aansprakelijkheid verschillen. Als een organisatie een leverancier inzet die persoonsgegevens verwerkt, moet duidelijk zijn of die leverancier verwerker is, zelfstandig verwerkingsverantwoordelijke of mogelijk gezamenlijk verwerkingsverantwoordelijke.
Bij verwerkers is een verwerkersovereenkomst verplicht. De Autoriteit Persoonsgegevens stelt dat de AVG van zowel verwerkingsverantwoordelijken als verwerkers eist dat er een verwerkersovereenkomst is wanneer een verwerker persoonsgegevens verwerkt in opdracht van een verwerkingsverantwoordelijke. Beide partijen kunnen aansprakelijk zijn als zo’n overeenkomst ontbreekt.
Wat verplicht de AVG?
De AVG bevat veel verplichtingen. De belangrijkste zijn in de praktijk vaak terug te brengen tot een aantal terugkerende thema’s.
Rechtmatige grondslag
Elke verwerking van persoonsgegevens moet een geldige grondslag hebben. Denk aan toestemming, overeenkomst, wettelijke verplichting, vitaal belang, taak van algemeen belang of gerechtvaardigd belang.
Transparantie
Betrokkenen moeten weten welke persoonsgegevens worden verwerkt, waarom dat gebeurt, hoe lang gegevens worden bewaard en met wie gegevens worden gedeeld. Dit gebeurt bijvoorbeeld via privacyverklaringen, formulierteksten en duidelijke informatie in digitale diensten.
Rechten van betrokkenen
Mensen hebben rechten, zoals recht op inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar. Organisaties moeten processen hebben om deze verzoeken tijdig en zorgvuldig af te handelen.
Verwerkingsregister
Organisaties moeten inzicht hebben in hun verwerkingen. Voor de Rijksoverheid bestaat bijvoorbeeld een openbaar overzicht van verwerkingsregisters van ministeries, diensten, agentschappen, ZBO’s en Hoge Colleges van Staat. Deze registers tonen onder meer welk type gegevens wordt verwerkt, waarvoor deze zijn verzameld, wat ermee gebeurt en wie verantwoordelijk is.
Passende beveiliging
Persoonsgegevens moeten passend worden beveiligd. Dat raakt aan informatiebeveiliging, toegangsbeheer, logging, leveranciersafspraken, kwetsbaarhedenbeheer, hosting, encryptie en incidentrespons.
Datalekken
Organisaties moeten datalekken herkennen, beoordelen, registreren en waar nodig melden bij de Autoriteit Persoonsgegevens en betrokkenen.
DPIA
Bij verwerkingen met een hoog privacyrisico kan een Data Protection Impact Assessment nodig zijn. Daarmee breng je risico’s voor betrokkenen in kaart en bepaal je maatregelen om die risico’s te beperken.
Verwerkersovereenkomsten
Wanneer een externe partij persoonsgegevens verwerkt in opdracht van de organisatie, moeten afspraken schriftelijk worden vastgelegd. Denk aan beveiliging, subverwerkers, doorgifte, geheimhouding, auditrechten, datalekken en verwijdering of teruggave van gegevens.
Waarom AVG-compliance vaak lastig is
Veel organisaties hebben privacybeleid, een verwerkingsregister en verwerkersovereenkomsten. Toch is het in de praktijk vaak lastig om AVG-compliance actueel en aantoonbaar te houden.
Dat komt doordat persoonsgegevens verspreid zijn over veel digitale voorzieningen. Een formulier op een website kan persoonsgegevens doorsturen naar een CRM-systeem. Een analytics-script kan gegevens verwerken via een externe leverancier. Een SaaS-tool kan data opslaan buiten de EU. Een oude projectsite kan nog steeds formulieren bevatten. Een leverancier kan subverwerkers wijzigen zonder dat dit centraal zichtbaar is.
Daardoor ontstaan terugkerende vragen:
- Welke websites en applicaties verwerken persoonsgegevens?
- Welke formulieren sturen gegevens waarheen?
- Welke leveranciers en subverwerkers zijn betrokken?
- Welke tools gebruiken Amerikaanse of niet-Europese partijen?
- Welke verwerkersovereenkomsten ontbreken of zijn verouderd?
- Welke privacyverklaringen zijn actueel?
- Welke bewaartermijnen gelden?
- Welke verwerkingen hebben een DPIA nodig?
- Welke technische signalen wijzen op privacyrisico’s?
- Wie is eigenaar van opvolging?
Zonder centraal overzicht wordt privacybeheer al snel een verzameling losse documenten, losse Excel-lijsten en losse controles.

Hoe Cilde helpt bij de AVG
Cilde helpt organisaties om privacy structureel te verbinden aan hun digitale landschap. Niet als losse juridische verplichting, maar als onderdeel van digitale governance.
Met KEA breng je digitale voorzieningen, persoonsgegevens, leveranciers, normenkaders, technische signalen en lifecycle-informatie samen in één actueel overzicht.
Centraal register
Leg websites, webapps, applicaties, domeinen, formulieren, leveranciers, eigenaren, technologie, verwerkingslocaties en privacy-indicatoren centraal vast. Zo zie je waar persoonsgegevens worden verwerkt en wie verantwoordelijk is.
Uitvraag assistent
Haal ontbrekende privacy-informatie gericht op bij teams, applicatie-eigenaren, leveranciers, beheerders of privacy officers. Bijvoorbeeld over verwerkingen, grondslagen, bewaartermijnen, DPIA’s, subverwerkers of verwerkersovereenkomsten.
Worker module
Gebruik automatische signalen om privacyrisico’s sneller zichtbaar te maken. Denk aan externe scripts, trackingtools, formulieren, certificaten, hostinginformatie, cookies, bereikbaarheid en technische configuraties.
Compliancy module
Koppel AVG-verplichtingen aan andere normenkaders zoals BIO2, NIS2, ITGC, DigiD, Archiefwet en verplichte webrichtlijnen. Zo zie je waar overlap zit en welke gaps nog openstaan.
LCM module
Bekijk privacy in de levenscyclus van digitale voorzieningen. Een oude applicatie, projectsite of formulier kan nog steeds persoonsgegevens verwerken. Met lifecyclemanagement zie je wat moet blijven, wat moet worden aangepast en wat veilig kan worden uitgefaseerd.
AI assistent
De AI assistent is in ontwikkeling en kan straks helpen om privacyteksten, verwerkingsinformatie, inconsistenties en wijzigingen beter te duiden. Daarbij geldt dat niet wordt getraind met data waarvoor geen expliciete toestemming is gegeven en dat training lokaal op eigen machines plaatsvindt.
Praktische aanpak
1. Digitale voorzieningen inventariseren
Breng websites, webapps, applicaties, domeinen, formulieren, portalen, tools en leveranciers in kaart.
2. Privacy-indicatoren vastleggen
Leg vast of persoonsgegevens worden verwerkt, welke categorieën gegevens het betreft, welke grondslag geldt, wie verantwoordelijk is en welke leveranciers betrokken zijn.
3. Verwerkingen koppelen aan assets
Koppel verwerkingen aan concrete websites, formulieren, applicaties of diensten. Zo wordt duidelijk waar persoonsgegevens in de praktijk worden verwerkt.
4. Leveranciers en overeenkomsten controleren
Controleer welke partijen verwerker zijn, welke overeenkomsten bestaan, welke subverwerkers betrokken zijn en waar data wordt verwerkt.
5. Technische signalen ophalen
Gebruik worker-signalen om externe scripts, trackingtools, certificaten, hostinginformatie en andere technische aandachtspunten zichtbaar te maken.
6. Gaps bepalen
Maak zichtbaar waar grondslagen, DPIA’s, privacyverklaringen, verwerkersovereenkomsten, bewaartermijnen of bewijsstukken ontbreken.
7. Acties beleggen en opvolgen
Vertaal gaps naar concrete acties met eigenaar, prioriteit en status. Zo wordt AVG-compliance onderdeel van beheer.