Een nieuwe Nederlandse publicatieplicht maakt de dagelijkse omgang met persoonsgegevens tot een kwestie van vertrouwen en continuïteit.
Een salarisadministrateur stuurt een loonbestand naar het privéadres van een werknemer. In het adres staat één letter verkeerd. Het bericht wordt teruggeroepen, de eigenaar wordt geïnformeerd en iedereen hoopt dat de bijlage ongeopend blijft.
Zo beginnen privacyproblemen vaak in een klein bedrijf. Niet met een spectaculaire aanval, maar met een gehaaste handeling op een gewone werkdag.
De Nederlandse wetswijziging verdient aandacht. De Verzamelwet gegevensbescherming, gepubliceerd in Staatsblad 2026, 154, voegt artikel 21b toe aan de Uitvoeringswet AVG. Zodra die bepaling in werking treedt, moet de Autoriteit Persoonsgegevens besluiten tot oplegging van bestuurlijke sancties publiceren, met inachtneming van de openbaarmakingsbeperkingen uit de Wet open overheid.
De toezichthouder publiceert handhavingsbesluiten nu al op basis van het bestaande beleid. De nieuwe regel geeft die praktijk een wettelijke grondslag. Een sanctie kan daardoor deel gaan uitmaken van de openbare bedrijfsgeschiedenis, naast de jaarrekening, eigendomsgegevens en reputatie bij klanten.
De fout zit vaak in de gewone werkdag
Cijfers van het CBS plaatsen het gebruikelijke verhaal over cyberveiligheid in een nuttiger perspectief. Van de bedrijven met twee of meer werkzame personen kreeg 7 procent in 2024 te maken met ten minste één intern veroorzaakt cyberincident. Voor incidenten door aanvallen van buitenaf was dat 4 procent.
Het CBS rekent ook het onbedoeld openbaar maken van gegevens door eigen medewerkers tot de interne oorzaken. Deze cijfers gaan over cyberincidenten. Voor een kleine werkgever is de praktische boodschap duidelijk: het gewone werk vormt een belangrijke route waarlangs gegevens kunnen uitlekken.
Kijk maar eens hoe persoonsgegevens zich door een organisatie bewegen. Loonexports gaan per e-mail naar adviseurs. Kopieën van identiteitsbewijzen staan in gedeelde mappen. Klantenlijsten belanden in spreadsheets. Voormalige werknemers houden toegang tot software omdat niemand hun account heeft afgesloten. Tijdelijke managers krijgen ruime bevoegdheden omdat er geen tijd was om een beperktere rol in te richten.
Niets daarvan lijkt uitzonderlijk wanneer het druk is. Gemak groeit langzaam uit tot het bedrijfsmodel.
Daarom is openbare handhaving een signaal over goed bestuur, en niet alleen een publiciteitskwestie. De kernvraag is of het bedrijf kan uitleggen wie de gegevens behandelde, waarom toegang nodig was, waar de informatie terechtkwam en wat er gebeurde nadat het probleem was ontdekt.
Een sanctie kan meer stilleggen dan alleen geld
Het Nederlandse bestuursrecht maakt onderscheid tussen bestraffende sancties en herstelsancties. Een herstelsanctie kan erop gericht zijn een overtreding te beëindigen, herhaling te voorkomen of de gevolgen ervan te beperken. In een privacyzaak kan een corrigerende maatregel rechtstreeks ingrijpen in het proces dat het bedrijf draaiende houdt.
De salarisverwerking moet misschien anders worden ingericht. De toegang tot de klantenservice moet mogelijk veranderen. Wervingsdossiers kunnen aan herziening toe zijn. Een koppeling met een leverancier moet wellicht worden gesloten terwijl contracten, bevoegdheden en gegevensoverdrachten worden onderzocht.
Bij een kleine werkgever liggen deze processen zelden bij afzonderlijke teams. De eigenaar, officemanager en externe adviseur dragen er vaak vrijwel volledig de verantwoordelijkheid voor. Als één systeem uitvalt, kunnen facturen, salarissen of werkzaamheden voor klanten vertraging oplopen in dezelfde week waarin de directie vragen van personeel en klanten moet beantwoorden.
De financiële gevolgen beginnen al vóór een mogelijke boete. Spoedondersteuning, uitgesteld werk, managementtijd, communicatie met klanten en nieuwe systeemcontroles kosten allemaal geld. Een koper, financier of belangrijke opdrachtgever kan bovendien vragen of het incident op een bredere zwakte wijst.
De salarisadministrateur uit de openingsscène heeft meer nodig dan geruststelling. Het bedrijf moet vaststellen welke bijlage is verstuurd, wie deze heeft ontvangen, of ze is geopend, wanneer de leiding van de fout hoorde en welke besluiten daarna zijn genomen. Het geheugen is een gebrekkig incidentenregister wanneer verschillende mensen zich de volgorde anders herinneren.
Openbaarheid verandert het gesprek over vertrouwen
Op grond van artikel 21b wordt in beginsel pas gepubliceerd nadat tien werkdagen zijn verstreken sinds het sanctiebesluit aan de overtreder bekend is gemaakt. In bepaalde omstandigheden kan eerdere publicatie plaatsvinden. Een verzoek om een voorlopige voorziening schort de publicatie op totdat de rechter uitspraak doet of het verzoek wordt ingetrokken.
Die waarborgen zijn belangrijk. De bestuurlijke les is nog belangrijker. Tegen de tijd dat publicatie aan de orde komt, moet het bedrijf een samenhangend verhaal over zijn handelen kunnen geven. Toegangslijsten die pas na het incident zijn opgesteld, onvolledige leveranciersdossiers en onduidelijke verwijderingspraktijken maken dat verhaal moeilijker te onderbouwen.
Openbaarheid verandert ook wie belangstelling kan hebben. Een werknemer kan zich afvragen of gegevens over ziekte of loon zorgvuldig zijn behandeld. Een klant kan vragen welke leverancier een exportbestand heeft ontvangen. Een verzekeraar kan de beheersmaatregelen en reactie van het bedrijf onderzoeken. Een potentiële koper kan het incident aangrijpen om ook andere dossiers nauwkeuriger te bekijken.
Een gepubliceerde sanctie veroorzaakt niet automatisch blijvende commerciële schade. De context doet ertoe. Een bedrijf dat het probleem, zijn reactie en de genomen herstelmaatregelen kan uitleggen, behoudt vertrouwen mogelijk beter dan een bedrijf dat zich verschuilt achter een fraai opgestelde privacyverklaring.
Verzekering en beheersing lossen verschillende problemen op
Volgens het CBS had in 2025 19 procent van de bedrijven met twee of meer werkzame personen een cyberverzekering. Onder bedrijven met één werkzame persoon was dit 7 procent en onder bedrijven met 250 of meer werkzame personen 46 procent. In de bouw, vervoer en opslag, en horeca bedroeg het aandeel telkens 12 procent.
Afhankelijk van de polis kan een verzekering bijdragen aan onderdelen van de incidentrespons. Zij kan niet bepalen wie toegang tot de salarisadministratie hoort te hebben, een oud account verwijderen of een ontbrekend beslisspoor reconstrueren. Financieel herstel, operationeel herstel en herstel van reputatie blijven afzonderlijke opgaven.
Een beoordeling voor een klein bedrijf kan heel concreet blijven. Bekijk de salarisadministratie, verzuimgegevens, klantenexports, wervingsmappen en leveranciersportalen. Ga na of toegangsrechten nog aansluiten bij de huidige functies. Controleer hoe uitdiensttreding wordt afgehandeld. Onderzoek of een incident uit de administratie kan worden gereconstrueerd, zonder afhankelijk te zijn van haastig opgehaalde herinneringen.
Geef één persoon duidelijk de verantwoordelijkheid om de feiten te coördineren wanneer iets misgaat. Een bedrijf met tien medewerkers hoeft daarvoor geen privacyafdeling op te richten. Er moet wel iemand zijn die voorkomt dat de eigenaar op een drukke dinsdagmiddag door mailboxen moet zoeken terwijl klanten, medewerkers en toezichthouders op antwoord wachten.
Terug naar het loonbestand. Het verkeerde adres kan het gevolg zijn geweest van één enkele toetsaanslag. De reactie van het bedrijf laat iets groters zien: is de omgang met gegevens een verzameling informele gewoonten, of een proces dat de onderneming ook onder druk kan uitleggen?
Openbare handhaving geeft de gewone privacydiscipline een groter publiek. De beheerste reactie is niet angst of nóg een beleidsdocument. Het is een bedrijf dat weet waar zijn persoonsgegevens naartoe gaan, wie erbij kan en hoe het verantwoording aflegt wanneer een kleine fout verder reikt dan verwacht.
Wilt u meer zicht op uw privacycontroles en voorbereiding op incidenten, dan kunnen we samen de praktische risico’s beoordelen.
De data, bronnen en analyse achter dit artikel zijn uitgevoerd door Paolo Maria Pavan. AI is niet gebruikt om bronnen te identificeren, de feitelijke basis op te bouwen of het analytische oordeel te vormen. AI is alleen gebruikt als schrijfhulp. De uiteindelijke Nederlandse tekst is persoonlijk beoordeeld, bewerkt en goedgekeurd door Paolo Maria Pavan vóór publicatie.
Bronnen
- AVG-sancties vanaf 1 september verplicht openbaar · Salaris Vanmorgen
- Wettenbank - Dutch data-protection enforcement powers
- Wettenbank - Meaning of administrative sanctions
- Wettenbank - Objection and interim court protection
- CBS - Cyber incidents and data exposure at businesses
- CBS - Internal causes, external attacks and data disclosure
- CBS - Uneven cyber resilience and insurance cover
- Wettenbank
