Overslaan naar inhoud
Pavan Geraedts
  • Praktijk
    • Samenwerken met Pavan Geraedts
    • Onze beginselen
    • Over Pavan Geraedts
    • Veelgestelde vragen
  • Diensten
    • Fiscaal advies
    • Juridisch advies
    • Digitaal, data & IE
    • Vennootschapsstructuur & governance
    • Transacties & bedrijfswijziging
    • Zakelijke mediation
  • Bibliotheek
  • Academy
  • Contact
  • 0
  • 0
  • Nederlands English (US) Italiano
  • KLANTENPORTAAL
Pavan Geraedts
  • 0
  • 0
    • Praktijk
      • Samenwerken met Pavan Geraedts
      • Onze beginselen
      • Over Pavan Geraedts
      • Veelgestelde vragen
    • Diensten
      • Fiscaal advies
      • Juridisch advies
      • Digitaal, data & IE
      • Vennootschapsstructuur & governance
      • Transacties & bedrijfswijziging
      • Zakelijke mediation
    • Bibliotheek
    • Academy
    • Contact
  • Nederlands English (US) Italiano
  • KLANTENPORTAAL
  • Alle blogs
  • Compliance
  • Als privacysancties openbaar worden, reiken kleine fouten veel verder
  • Als privacysancties openbaar worden, reiken kleine fouten veel verder

    De nieuwe Nederlandse publicatieplicht geeft privacyhandhaving een groter publiek en maakt dagelijkse gegevenscontrole tot een vertrouwenskwestie.
    29 augustus 2026 in
    Paolo Maria Pavan

    Een nieuwe Nederlandse publicatieplicht maakt de dagelijkse omgang met persoonsgegevens tot een kwestie van vertrouwen en continuïteit.

    Een salarisadministrateur stuurt een loonbestand naar het privéadres van een werknemer. In het adres staat één letter verkeerd. Het bericht wordt teruggeroepen, de eigenaar wordt geïnformeerd en iedereen hoopt dat de bijlage ongeopend blijft.

    Zo beginnen privacyproblemen vaak in een klein bedrijf. Niet met een spectaculaire aanval, maar met een gehaaste handeling op een gewone werkdag.

    De Nederlandse wetswijziging verdient aandacht. De Verzamelwet gegevensbescherming, gepubliceerd in Staatsblad 2026, 154, voegt artikel 21b toe aan de Uitvoeringswet AVG. Zodra die bepaling in werking treedt, moet de Autoriteit Persoonsgegevens besluiten tot oplegging van bestuurlijke sancties publiceren, met inachtneming van de openbaarmakingsbeperkingen uit de Wet open overheid.

    De toezichthouder publiceert handhavingsbesluiten nu al op basis van het bestaande beleid. De nieuwe regel geeft die praktijk een wettelijke grondslag. Een sanctie kan daardoor deel gaan uitmaken van de openbare bedrijfsgeschiedenis, naast de jaarrekening, eigendomsgegevens en reputatie bij klanten.

    De fout zit vaak in de gewone werkdag

    Cijfers van het CBS plaatsen het gebruikelijke verhaal over cyberveiligheid in een nuttiger perspectief. Van de bedrijven met twee of meer werkzame personen kreeg 7 procent in 2024 te maken met ten minste één intern veroorzaakt cyberincident. Voor incidenten door aanvallen van buitenaf was dat 4 procent.

    Het CBS rekent ook het onbedoeld openbaar maken van gegevens door eigen medewerkers tot de interne oorzaken. Deze cijfers gaan over cyberincidenten. Voor een kleine werkgever is de praktische boodschap duidelijk: het gewone werk vormt een belangrijke route waarlangs gegevens kunnen uitlekken.

    Kijk maar eens hoe persoonsgegevens zich door een organisatie bewegen. Loonexports gaan per e-mail naar adviseurs. Kopieën van identiteitsbewijzen staan in gedeelde mappen. Klantenlijsten belanden in spreadsheets. Voormalige werknemers houden toegang tot software omdat niemand hun account heeft afgesloten. Tijdelijke managers krijgen ruime bevoegdheden omdat er geen tijd was om een beperktere rol in te richten.

    Niets daarvan lijkt uitzonderlijk wanneer het druk is. Gemak groeit langzaam uit tot het bedrijfsmodel.

    Daarom is openbare handhaving een signaal over goed bestuur, en niet alleen een publiciteitskwestie. De kernvraag is of het bedrijf kan uitleggen wie de gegevens behandelde, waarom toegang nodig was, waar de informatie terechtkwam en wat er gebeurde nadat het probleem was ontdekt.

    Een sanctie kan meer stilleggen dan alleen geld

    Het Nederlandse bestuursrecht maakt onderscheid tussen bestraffende sancties en herstelsancties. Een herstelsanctie kan erop gericht zijn een overtreding te beëindigen, herhaling te voorkomen of de gevolgen ervan te beperken. In een privacyzaak kan een corrigerende maatregel rechtstreeks ingrijpen in het proces dat het bedrijf draaiende houdt.

    De salarisverwerking moet misschien anders worden ingericht. De toegang tot de klantenservice moet mogelijk veranderen. Wervingsdossiers kunnen aan herziening toe zijn. Een koppeling met een leverancier moet wellicht worden gesloten terwijl contracten, bevoegdheden en gegevensoverdrachten worden onderzocht.

    Bij een kleine werkgever liggen deze processen zelden bij afzonderlijke teams. De eigenaar, officemanager en externe adviseur dragen er vaak vrijwel volledig de verantwoordelijkheid voor. Als één systeem uitvalt, kunnen facturen, salarissen of werkzaamheden voor klanten vertraging oplopen in dezelfde week waarin de directie vragen van personeel en klanten moet beantwoorden.

    De financiële gevolgen beginnen al vóór een mogelijke boete. Spoedondersteuning, uitgesteld werk, managementtijd, communicatie met klanten en nieuwe systeemcontroles kosten allemaal geld. Een koper, financier of belangrijke opdrachtgever kan bovendien vragen of het incident op een bredere zwakte wijst.

    De salarisadministrateur uit de openingsscène heeft meer nodig dan geruststelling. Het bedrijf moet vaststellen welke bijlage is verstuurd, wie deze heeft ontvangen, of ze is geopend, wanneer de leiding van de fout hoorde en welke besluiten daarna zijn genomen. Het geheugen is een gebrekkig incidentenregister wanneer verschillende mensen zich de volgorde anders herinneren.

    Openbaarheid verandert het gesprek over vertrouwen

    Op grond van artikel 21b wordt in beginsel pas gepubliceerd nadat tien werkdagen zijn verstreken sinds het sanctiebesluit aan de overtreder bekend is gemaakt. In bepaalde omstandigheden kan eerdere publicatie plaatsvinden. Een verzoek om een voorlopige voorziening schort de publicatie op totdat de rechter uitspraak doet of het verzoek wordt ingetrokken.

    Die waarborgen zijn belangrijk. De bestuurlijke les is nog belangrijker. Tegen de tijd dat publicatie aan de orde komt, moet het bedrijf een samenhangend verhaal over zijn handelen kunnen geven. Toegangslijsten die pas na het incident zijn opgesteld, onvolledige leveranciersdossiers en onduidelijke verwijderingspraktijken maken dat verhaal moeilijker te onderbouwen.

    Openbaarheid verandert ook wie belangstelling kan hebben. Een werknemer kan zich afvragen of gegevens over ziekte of loon zorgvuldig zijn behandeld. Een klant kan vragen welke leverancier een exportbestand heeft ontvangen. Een verzekeraar kan de beheersmaatregelen en reactie van het bedrijf onderzoeken. Een potentiële koper kan het incident aangrijpen om ook andere dossiers nauwkeuriger te bekijken.

    Een gepubliceerde sanctie veroorzaakt niet automatisch blijvende commerciële schade. De context doet ertoe. Een bedrijf dat het probleem, zijn reactie en de genomen herstelmaatregelen kan uitleggen, behoudt vertrouwen mogelijk beter dan een bedrijf dat zich verschuilt achter een fraai opgestelde privacyverklaring.

    Verzekering en beheersing lossen verschillende problemen op

    Volgens het CBS had in 2025 19 procent van de bedrijven met twee of meer werkzame personen een cyberverzekering. Onder bedrijven met één werkzame persoon was dit 7 procent en onder bedrijven met 250 of meer werkzame personen 46 procent. In de bouw, vervoer en opslag, en horeca bedroeg het aandeel telkens 12 procent.

    Afhankelijk van de polis kan een verzekering bijdragen aan onderdelen van de incidentrespons. Zij kan niet bepalen wie toegang tot de salarisadministratie hoort te hebben, een oud account verwijderen of een ontbrekend beslisspoor reconstrueren. Financieel herstel, operationeel herstel en herstel van reputatie blijven afzonderlijke opgaven.

    Een beoordeling voor een klein bedrijf kan heel concreet blijven. Bekijk de salarisadministratie, verzuimgegevens, klantenexports, wervingsmappen en leveranciersportalen. Ga na of toegangsrechten nog aansluiten bij de huidige functies. Controleer hoe uitdiensttreding wordt afgehandeld. Onderzoek of een incident uit de administratie kan worden gereconstrueerd, zonder afhankelijk te zijn van haastig opgehaalde herinneringen.

    Geef één persoon duidelijk de verantwoordelijkheid om de feiten te coördineren wanneer iets misgaat. Een bedrijf met tien medewerkers hoeft daarvoor geen privacyafdeling op te richten. Er moet wel iemand zijn die voorkomt dat de eigenaar op een drukke dinsdagmiddag door mailboxen moet zoeken terwijl klanten, medewerkers en toezichthouders op antwoord wachten.

    Terug naar het loonbestand. Het verkeerde adres kan het gevolg zijn geweest van één enkele toetsaanslag. De reactie van het bedrijf laat iets groters zien: is de omgang met gegevens een verzameling informele gewoonten, of een proces dat de onderneming ook onder druk kan uitleggen?

    Openbare handhaving geeft de gewone privacydiscipline een groter publiek. De beheerste reactie is niet angst of nóg een beleidsdocument. Het is een bedrijf dat weet waar zijn persoonsgegevens naartoe gaan, wie erbij kan en hoe het verantwoording aflegt wanneer een kleine fout verder reikt dan verwacht.

    Wilt u meer zicht op uw privacycontroles en voorbereiding op incidenten, dan kunnen we samen de praktische risico’s beoordelen.

    BESPREEK UW PRIVACYCONTROLES

    De data, bronnen en analyse achter dit artikel zijn uitgevoerd door Paolo Maria Pavan. AI is niet gebruikt om bronnen te identificeren, de feitelijke basis op te bouwen of het analytische oordeel te vormen. AI is alleen gebruikt als schrijfhulp. De uiteindelijke Nederlandse tekst is persoonlijk beoordeeld, bewerkt en goedgekeurd door Paolo Maria Pavan vóór publicatie.

    Bronnen

    • AVG-sancties vanaf 1 september verplicht openbaar · Salaris Vanmorgen
    • Wettenbank - Dutch data-protection enforcement powers
    • Wettenbank - Meaning of administrative sanctions
    • Wettenbank - Objection and interim court protection
    • CBS - Cyber incidents and data exposure at businesses
    • CBS - Internal causes, external attacks and data disclosure
    • CBS - Uneven cyber resilience and insurance cover
    • Wettenbank
    in Compliance
    # COMPLIANCE Dutch GDPR Privacy enforcement business continuity cybersecurity small business
    Paolo Maria Pavan 29 augustus 2026
    Deel deze post

    Delen

    Labels
    COMPLIANCE Dutch GDPR Privacy enforcement business continuity cybersecurity small business
    Onze blogs
    • Market Pulse
    • Ledger & Tax
    • Human Resources
    • Compliance
    • Governance
    • Real Estate

    Volgende lezen
    Een douanegeschil kan uw kas eerder raken dan uw advocaat
    Een douanegeschil wordt een cashflow- en governanceprobleem als de importeur de aangifte, bewijsstukken of verantwoordelijke dossierhouder niet kan vinden.

    Aankomende Evenementen

    Ontdek wat er als volgende gebeurt en sluit je aan bij de momenten die ertoe doen.

    Bekijk Alles
    Your Dynamic Snippet will be displayed here... This message is displayed because you did not provide enough options to retrieve its content.

    Pavan Geraedts Adviseurs

    Altroverso VOF, handelend onder de naam Pavan Geraedts Adviseurs. Een boutique adviespraktijk in Amersfoort voor fiscaal advies, juridisch advies en zakelijke mediation.

    Kamer van Koophandel: 56530021
    BTW: NL 852171936 B 01
    BECON: 746393

    Klachten
    E-mail pg@altroverso.nl
    Wij bevestigen klachten zo spoedig mogelijk en stellen ons redelijkerwijs in om tot een bevredigende oplossing te komen. Telefoonnummer en postadres staan in de rechterkolom.

    2012-2026 © Altroverso VOF
    Alle rechten voorbehouden.

    Praktijk

    Over Pavan Geraedts
    Samenwerken met Pavan Geraedts
    Onze professionele beginselen
    Veelgestelde vragen
    Contact

    Praktijkgebieden

    Fiscaal advies en belastingzaken
    Juridisch advies en contracten
    Zakelijke mediation
    Vennootschapsstructuur en governance
    Digitaal, data & IE
    Transacties & bedrijfswijziging

    Kennis en contact
    • Bibliotheek
      Academy
      Klantenportaal
    • Professionele updates en uitnodigingen worden gedeeld met cliënten en contacten wanneer zij relevant zijn voor het werk van de praktijk.
    Pavan Geraedts
    • +31 (0)85 40 12 459

    • Rigaweg 9
    • 3825 PP Amersfoort
      The Netherlands
    Juridisch
    • Algemene voorwaarden
    • Privacy manifesto
    • Cookiebeleid
    • Salaris- en arbeidsbeleid

    Uw privacy is belangrijk.

    Mag deze website cookies gebruiken in deze browser?

    Essentiële cookies ondersteunen de werking van de website. Met uw toestemming kunnen aanvullende cookies worden gebruikt om uw ervaring te verbeteren. Meer informatie vindt u in ons Cookiebeleid en u kunt uw keuze later wijzigen.

    Alle cookies toestaanAlleen essentiële cookies toestaan