1 — Hebben we deze data werkelijk nodig?
Omdat je iets kúnt bewaren, moet je het nog niet bewaren.
GDPR · eenvoudig uitgelegd
GDPR gaat over persoonsgegevens.
Over waarom je ze verzamelt.
Wat je ermee doet.
Wie erbij kan.
Hoe lang je ze bewaart.
En hoe je ze beschermt.
Een cookiebanner kan daar een klein onderdeel van zijn.
Maar privacy begint veel eerder.
Bij de manier waarop je software en processen ontworpen zijn.
GDPR is sinds 25 mei 2018 van toepassing in de EU.
GDPR staat voor General Data Protection Regulation.
In het Nederlands spreken we meestal over de AVG.
De regels gaan over het verwerken van persoonsgegevens.
Of andere informatie waarmee iemand direct of indirect geïdentificeerd kan worden.
Zodra software persoonsgegevens verwerkt, worden privacykeuzes dus technische keuzes.
Minstens even belangrijk zijn:
Dat sluit aan bij een belangrijk GDPR-principe:
verzamel niet meer dan nodig.
De Europese Commissie noemt onder meer doelbinding en dataminimalisatie als kernprincipes van GDPR: persoonsgegevens moeten voor duidelijke doeleinden worden verwerkt en beperkt blijven tot wat daarvoor noodzakelijk is.
Omdat je iets kúnt bewaren, moet je het nog niet bewaren.
Het doel moet duidelijk zijn.
“Misschien hebben we dit later ooit nodig” is geen fantastische datastrategie.
Niet iedere gebruiker hoeft toegang te hebben tot iedere klant of ieder dossier.
Data onbeperkt bewaren omdat opslag goedkoop is, is geen bewaarbeleid.
Als iemand informatie wil inkijken, corrigeren of verwijderen, moet je weten waar die informatie zit.
API's, mailingtools, cloudproviders, boekhouding en andere diensten kunnen persoonsgegevens verwerken.
Ook die datastroom moet je kennen.
Een datalek is niet het moment waarop je voor het eerst moet uitzoeken welke persoonsgegevens waar staan.
Dit noemen we vaak privacy by design.
In gewone taal:
denk over persoonsgegevens na vóór de database gevuld is.
Bijvoorbeeld:
Dat zijn geen dingen die je achteraf met een privacyverklaring oplost.
Een privacybeleid kan slechte softwarearchitectuur niet repareren.
GDPR maakt een belangrijk onderscheid.
De organisatie die bepaalt waarom en hoe persoonsgegevens worden verwerkt.
Een partij die persoonsgegevens verwerkt in opdracht van die verantwoordelijke.
Bij maatwerksoftware kan Ghostbuster afhankelijk van de concrete dienstverlening een technische leverancier en soms verwerker zijn.
Dat wordt niet door een webpagina beslist.
Dat wordt bepaald door wat er in werkelijkheid gebeurt.
Wanneer verwerking aan een externe verwerker wordt uitbesteed, vereist GDPR passende afspraken en voldoende garanties rond technische en organisatorische maatregelen.
Niet ieder technisch incident is automatisch een meldingsplichtig datalek.
Maar wanneer een inbreuk op persoonsgegevens waarschijnlijk een risico inhoudt voor de rechten en vrijheden van personen, moet de verwerkingsverantwoordelijke ze in principe zonder onredelijke vertraging en uiterlijk binnen 72 uur melden bij de bevoegde toezichthouder.
In België is dat de Gegevensbeschermingsautoriteit.
Een verwerker moet een persoonsgegevenslek zonder onredelijke vertraging aan de verwerkingsverantwoordelijke melden.
Dus opnieuw:
72 uur is kort als niemand weet wie moet reageren.
De Belgische Gegevensbeschermingsautoriteit bevestigt deze risicogebaseerde 72-uursregel voor meldingen door de verwerkingsverantwoordelijke.
Wij zijn geen DPO en geen advocatenkantoor.
We bouwen software.
En net daarom zijn onderwerpen zoals deze relevant:
We kunnen helpen om die technische realiteit begrijpbaar en uitvoerbaar te maken.
De juridische grondslag waarom data verwerkt mag worden, moet uiteraard vanuit de organisatie en haar juridische/privacycontext komen.
Dat past bij hoe we breder naar softwareveiligheid kijken.
Niet alles verzamelen is soms de beste beveiligingsmaatregel.
Wat je niet bewaart:
Dat is geen volledige GDPR-strategie.
Het is wel een uitstekend begin.
Welke persoonsgegevens zitten erin?
Wie kan erbij?
Welke systemen krijgen ze doorgestuurd?
En weet iemand waarom we bepaalde velden ooit begonnen bij te houden?
Daar kunnen we technisch naar kijken.
GDPR is de Europese privacywetgeving voor de verwerking van persoonsgegevens. In het Nederlands wordt ze ook Algemene Verordening Gegevensbescherming of AVG genoemd.
GDPR is sinds 25 mei 2018 van toepassing.
Nee.
GDPR geldt voor de verwerking van persoonsgegevens, ongeacht of die verwerking via een website, bedrijfsapplicatie, CRM, mobiele app, spreadsheet of ander systeem gebeurt.
Nee.
Cookies kunnen een onderdeel van privacywetgeving zijn, maar GDPR gaat veel breder over persoonsgegevens, doeleinden, rechten, beveiliging, bewaartermijnen en andere verwerkingsactiviteiten.
Privacy by design betekent dat privacy al tijdens analyse, ontwerp en ontwikkeling wordt meegenomen.
Je denkt dus vooraf na over welke persoonsgegevens nodig zijn, wie erbij kan, hoe lang ze worden bewaard en hoe rechten van personen technisch ondersteund kunnen worden.
Dataminimalisatie betekent dat je niet meer persoonsgegevens verzamelt en verwerkt dan nodig is voor het doel waarvoor je ze gebruikt.
Nee.
Een melding aan de toezichthouder is in principe vereist wanneer het persoonsgegevenslek waarschijnlijk een risico inhoudt voor de rechten en vrijheden van natuurlijke personen.
Wanneer een melding vereist is, moet de verwerkingsverantwoordelijke die zonder onredelijke vertraging en indien mogelijk uiterlijk binnen 72 uur na kennisname doen.
Wij presenteren Ghostbuster niet als “GDPR-gecertificeerd”.
GDPR is bovendien veel breder dan alleen de software die gebruikt wordt.
We kunnen wel helpen om technische privacykeuzes correct in software te vertalen.
Niet op basis van alleen een applicatie.
GDPR gaat ook over doeleinden, rechtsgronden, processen, overeenkomsten, rechten van personen en organisatorische maatregelen.
Wij helpen binnen ons vakgebied: de technische kant van software en data.
Terecht.
Voor regelgeving kijken we liever naar de officiële bron dan naar een blog die een andere blog heeft samengevat.
Gebruik onderstaande officiële bronnen:
Gegevensbeschermingsautoriteit
Een gegevensinbreuk melden en beheren
Wanneer en hoe een datalek bij de Belgische toezichthouder gemeld wordt.
Gegevensbeschermingsautoriteit
De Belgische toezichthouder voor de bescherming van persoonsgegevens.
Europese Commissie
Algemene informatie over de GDPR en de principes erachter.
Europese Commissie
Regels voor ondernemingen en organisaties
Wat GDPR concreet betekent voor organisaties die persoonsgegevens verwerken.
EUR-Lex
De officiële tekst van de Algemene Verordening Gegevensbescherming.
Laatst inhoudelijk gecontroleerd: 29 augustus 2026
Deze pagina geeft een praktische technische toelichting en vormt geen juridisch privacyadvies. Welke GDPR-verplichtingen gelden, hangt af van de concrete verwerking, rol en situatie.