GDPR · eenvoudig uitgelegd

GDPR is geen cookiebanner.

GDPR gaat over persoonsgegevens.

Over waarom je ze verzamelt.
Wat je ermee doet.
Wie erbij kan.
Hoe lang je ze bewaart.
En hoe je ze beschermt.

Een cookiebanner kan daar een klein onderdeel van zijn.
Maar privacy begint veel eerder.

Bij de manier waarop je software en processen ontworpen zijn.

GDPR is sinds 25 mei 2018 van toepassing in de EU.

Wat is GDPR eigenlijk?

GDPR staat voor General Data Protection Regulation.
In het Nederlands spreken we meestal over de AVG.

De regels gaan over het verwerken van persoonsgegevens.

  • Een naam.
  • E-mailadres.
  • Telefoonnummer.
  • IP-adres.
  • Klantnummer.
  • Locatiegegevens.

Of andere informatie waarmee iemand direct of indirect geïdentificeerd kan worden.

Zodra software persoonsgegevens verwerkt, worden privacykeuzes dus technische keuzes.

“Mogen we dit opslaan?” is niet de enige vraag.

Minstens even belangrijk zijn:

  • Waarom slaan we dit op?
  • Hebben we dit echt nodig?
  • Wie kan erbij?
  • Hoe lang houden we het bij?
  • Kan het later verwijderd of gecorrigeerd worden?

Dat sluit aan bij een belangrijk GDPR-principe:

verzamel niet meer dan nodig.

De Europese Commissie noemt onder meer doelbinding en dataminimalisatie als kernprincipes van GDPR: persoonsgegevens moeten voor duidelijke doeleinden worden verwerkt en beperkt blijven tot wat daarvoor noodzakelijk is.

Zeven vragen voordat je een nieuw veld aan je database toevoegt.

1 — Hebben we deze data werkelijk nodig?

Omdat je iets kúnt bewaren, moet je het nog niet bewaren.

2 — Waarom bewaren we ze?

Het doel moet duidelijk zijn.

“Misschien hebben we dit later ooit nodig” is geen fantastische datastrategie.

3 — Wie mag ze zien?

Niet iedere gebruiker hoeft toegang te hebben tot iedere klant of ieder dossier.

4 — Hoe lang hebben we ze nodig?

Data onbeperkt bewaren omdat opslag goedkoop is, is geen bewaarbeleid.

5 — Kunnen we ze terugvinden?

Als iemand informatie wil inkijken, corrigeren of verwijderen, moet je weten waar die informatie zit.

6 — Met wie delen we ze?

API's, mailingtools, cloudproviders, boekhouding en andere diensten kunnen persoonsgegevens verwerken.

Ook die datastroom moet je kennen.

7 — Wat doen we wanneer er iets misloopt?

Een datalek is niet het moment waarop je voor het eerst moet uitzoeken welke persoonsgegevens waar staan.

Privacy begint bij het ontwerp.

Dit noemen we vaak privacy by design.

In gewone taal:

denk over persoonsgegevens na vóór de database gevuld is.

Bijvoorbeeld:

  • welke velden zijn echt nodig?
  • welke rol mag welk dossier zien?
  • wat komt in logs terecht?
  • hoe lang blijft informatie bestaan?
  • kan data geëxporteerd worden?
  • kan informatie aangepast of verwijderd worden?
  • welke externe systemen krijgen data?

Dat zijn geen dingen die je achteraf met een privacyverklaring oplost.

Een privacybeleid kan slechte softwarearchitectuur niet repareren.

Wie beslist wat er met de data gebeurt?

GDPR maakt een belangrijk onderscheid.

Verwerkingsverantwoordelijke

De organisatie die bepaalt waarom en hoe persoonsgegevens worden verwerkt.

Verwerker

Een partij die persoonsgegevens verwerkt in opdracht van die verantwoordelijke.

Bij maatwerksoftware kan Ghostbuster afhankelijk van de concrete dienstverlening een technische leverancier en soms verwerker zijn.

Dat wordt niet door een webpagina beslist.
Dat wordt bepaald door wat er in werkelijkheid gebeurt.

Wanneer verwerking aan een externe verwerker wordt uitbesteed, vereist GDPR passende afspraken en voldoende garanties rond technische en organisatorische maatregelen.

En wanneer persoonsgegevens lekken?

Niet ieder technisch incident is automatisch een meldingsplichtig datalek.

Maar wanneer een inbreuk op persoonsgegevens waarschijnlijk een risico inhoudt voor de rechten en vrijheden van personen, moet de verwerkingsverantwoordelijke ze in principe zonder onredelijke vertraging en uiterlijk binnen 72 uur melden bij de bevoegde toezichthouder.

In België is dat de Gegevensbeschermingsautoriteit.

Een verwerker moet een persoonsgegevenslek zonder onredelijke vertraging aan de verwerkingsverantwoordelijke melden.

Dus opnieuw:

72 uur is kort als niemand weet wie moet reageren.

De Belgische Gegevensbeschermingsautoriteit bevestigt deze risicogebaseerde 72-uursregel voor meldingen door de verwerkingsverantwoordelijke.

Waar komt Ghostbuster in beeld?

Wij zijn geen DPO en geen advocatenkantoor.
We bouwen software.

En net daarom zijn onderwerpen zoals deze relevant:

  • dataminimalisatie
  • gebruikers en rechten
  • authenticatie
  • logging
  • bewaartermijnen
  • exports
  • verwijdering
  • API's
  • externe verwerkers
  • technische documentatie
  • infrastructuur

We kunnen helpen om die technische realiteit begrijpbaar en uitvoerbaar te maken.

De juridische grondslag waarom data verwerkt mag worden, moet uiteraard vanuit de organisatie en haar juridische/privacycontext komen.

Niet alles verzamelen is soms de beste beveiligingsmaatregel.

Wat je niet bewaart:

  • hoef je niet te beveiligen
  • hoef je niet te migreren
  • hoef je niet terug te vinden
  • kan ook niet uitlekken uit jouw systeem

Dat is geen volledige GDPR-strategie.

Het is wel een uitstekend begin.

Hoe zit het eigenlijk met de data in jouw applicatie?

Welke persoonsgegevens zitten erin?
Wie kan erbij?
Welke systemen krijgen ze doorgestuurd?

En weet iemand waarom we bepaalde velden ooit begonnen bij te houden?

Daar kunnen we technisch naar kijken.

Veelgestelde vragen over GDPR

Wat is GDPR?

GDPR is de Europese privacywetgeving voor de verwerking van persoonsgegevens. In het Nederlands wordt ze ook Algemene Verordening Gegevensbescherming of AVG genoemd.

Sinds wanneer geldt GDPR?

GDPR is sinds 25 mei 2018 van toepassing.

Is GDPR alleen belangrijk voor websites?

Nee.

GDPR geldt voor de verwerking van persoonsgegevens, ongeacht of die verwerking via een website, bedrijfsapplicatie, CRM, mobiele app, spreadsheet of ander systeem gebeurt.

Is een cookiebanner genoeg voor GDPR?

Nee.

Cookies kunnen een onderdeel van privacywetgeving zijn, maar GDPR gaat veel breder over persoonsgegevens, doeleinden, rechten, beveiliging, bewaartermijnen en andere verwerkingsactiviteiten.

Wat is privacy by design?

Privacy by design betekent dat privacy al tijdens analyse, ontwerp en ontwikkeling wordt meegenomen.

Je denkt dus vooraf na over welke persoonsgegevens nodig zijn, wie erbij kan, hoe lang ze worden bewaard en hoe rechten van personen technisch ondersteund kunnen worden.

Wat is dataminimalisatie?

Dataminimalisatie betekent dat je niet meer persoonsgegevens verzamelt en verwerkt dan nodig is voor het doel waarvoor je ze gebruikt.

Moet ieder datalek gemeld worden?

Nee.

Een melding aan de toezichthouder is in principe vereist wanneer het persoonsgegevenslek waarschijnlijk een risico inhoudt voor de rechten en vrijheden van natuurlijke personen.

Wat is de termijn voor het melden van een datalek?

Wanneer een melding vereist is, moet de verwerkingsverantwoordelijke die zonder onredelijke vertraging en indien mogelijk uiterlijk binnen 72 uur na kennisname doen.

Is Ghostbuster GDPR-gecertificeerd?

Wij presenteren Ghostbuster niet als “GDPR-gecertificeerd”.

GDPR is bovendien veel breder dan alleen de software die gebruikt wordt.

We kunnen wel helpen om technische privacykeuzes correct in software te vertalen.

Kan Ghostbuster ons GDPR-compliant maken?

Niet op basis van alleen een applicatie.

GDPR gaat ook over doeleinden, rechtsgronden, processen, overeenkomsten, rechten van personen en organisatorische maatregelen.

Wij helpen binnen ons vakgebied: de technische kant van software en data.

Wil je het liever uit de eerste hand lezen?

Terecht.

Voor regelgeving kijken we liever naar de officiële bron dan naar een blog die een andere blog heeft samengevat.

Gebruik onderstaande officiële bronnen:

Laatst inhoudelijk gecontroleerd: 29 augustus 2026

Deze pagina geeft een praktische technische toelichting en vormt geen juridisch privacyadvies. Welke GDPR-verplichtingen gelden, hangt af van de concrete verwerking, rol en situatie.

🍪 Wij gebruiken cookies om je ervaring te verbeteren. Door verder te gaan, ga je akkoord met ons cookiebeleid.