Ben je als accountant verplicht om GDPR-maatregelen te nemen? Absoluut. En het is niet alleen een wettelijke verplichting – het is ook een kans om het vertrouwen van je klanten te versterken.
In dit artikel krijg je een volledig overzicht van wat GDPR betekent voor jouw accountantskantoor. Van verwerkingsregisters tot datalekken, van bewaartermijnen tot technische beveiligingsmaatregelen. En het belangrijkste: we tonen je hoe je stap voor stap compliant wordt, zonder juridisch jargon.
GDPR voor Accountants in België
Wat is de Algemene Verordening Gegevensbescherming (AVG/GDPR)?
De GDPR (of AVG in het Nederlands) is de Europese wet die regelt hoe organisaties omgaan met persoonsgegevens. Ze geldt sinds mei 2018 en vervangt de oude privacywetgeving.
Het doel? Burgers meer controle geven over hun gegevens. En ondernemingen verplichten om transparant, veilig en correct te werken.
Voor accountants betekent dit dat je bewust moet omgaan met klantgegevens, personeelsgegevens en alle informatie die je verwerkt in je dagelijkse praktijk.
Waarom is GDPR van toepassing op accountants?
Als accountant verwerk je dagelijks gevoelige persoonsgegevens: rijksregisternummers, bankrekeningnummers, loongegevens, fiscale informatie. Kortom: alles wat onder de GDPR valt.
Je bent dus wettelijk verplicht om aan de GDPR-regels te voldoen. Niet doen kan leiden tot zware boetes.
Daarnaast versterkt goede GDPR-compliance je professionaliteit en vertrouwensband met klanten.
Wie is de toezichthouder in België? (Gegevensbeschermingsautoriteit)
De Gegevensbeschermingsautoriteit (GBA) houdt toezicht op de naleving van de GDPR in België. Bij klachten of vermoedens van overtredingen kan de GBA onderzoeken, waarschuwingen geven of boetes opleggen.
Heb je vragen over GDPR? De GBA biedt ook praktische richtlijnen en informatie via hun website.
Wil je zekerheid dat je kantoor volledig in orde is?
Leadservice ondersteunt accountantskantoren met GDPR-documentatie, stappenplannen en praktische hulp op maat.
Neem contact op via +32 56 61 56 53 of info@leadservice.be.
Welke Persoonsgegevens Verwerken Accountants?
Categorieën van persoonsgegevens in accountancy
Als accountant werk je met uiteenlopende persoonsgegevens:
- Identificatiegegevens: naam, voornaam, adres, geboortedatum, rijksregisternummer
- Financiële gegevens: bankrekeningnummers, inkomsten, uitgaven, facturen
- Fiscale gegevens: belastingaangiftes, btw-nummers, sociale bijdragen
- Arbeidsgegevens: loonfiches, contracten, verzekeringen
Gevoelige persoonsgegevens en extra bescherming
Sommige gegevens vereisen extra voorzichtigheid: gezondheidsgegevens (bijvoorbeeld voor mutualiteiten), vakbondslidmaatschap of strafrechtelijke informatie.
Voor deze categorieën gelden strengere verwerkingsvoorwaarden. Je mag ze enkel verwerken als er een wettelijke grondslag is (bijvoorbeeld voor sociale zekerheid).
Zorg dat je deze gegevens altijd afzonderlijk beschermt en beperkt toegankelijk maakt.
Verwerking van klantgegevens vs. personeelsgegevens
Je verwerkt gegevens van twee hoofdgroepen:
- Klanten/cliënten: hun financiële en persoonlijke info voor boekhoudkundige en fiscale diensten
- Eigen personeel: arbeidscontracten, loonberekeningen, evaluaties, ziektedagen
Voor beide groepen gelden dezelfde GDPR-principes, maar de rechtsgrond verschilt vaak. Bij personeel is het meestal een arbeidscontract of wettelijke verplichting, bij klanten eerder een dienstenovereenkomst.
De Rol van de Accountant: Verwerkingsverantwoordelijke of Verwerker?
Wanneer ben je verwerkingsverantwoordelijke?
Je bent verwerkingsverantwoordelijke wanneer je zelf bepaalt waarom en hoe je gegevens verwerkt. Denk aan:
- Je eigen personeelsadministratie
- Je eigen klantendatabase en CRM
- Marketing en communicatie namens je kantoor
Als verwerkingsverantwoordelijke heb je de volledige verantwoordelijkheid voor correcte verwerking en naleving van de GDPR.
Wanneer treed je op als verwerker?
Je bent verwerker wanneer je gegevens verwerkt in opdracht van een klant. Bijvoorbeeld:
- Je voert de loonberekening uit voor een klant
- Je bereidt btw-aangiftes voor namens een ondernemer
- Je beheert de boekhouding van een vennootschap
In dat geval is je klant de verwerkingsverantwoordelijke, en jij handelt volgens zijn instructies.
Het verschil in verantwoordelijkheden en verplichtingen
Als verwerkingsverantwoordelijke moet je:
- Een verwerkingsregister bijhouden
- Verwerkersovereenkomsten afsluiten met je softwareleveranciers
- Datalekken melden aan de GBA
- Privacy by design toepassen
Als verwerker moet je:
- Handelen volgens de instructies van je klant
- Een verwerkersovereenkomst ondertekenen
- Je klant onmiddellijk informeren bij datalekken
- Technische en organisatorische maatregelen nemen
Belangrijk: In de praktijk ben je vaak beide. Voor je eigen kantoor ben je verwerkingsverantwoordelijke, voor je klanten verwerker.
De 6 Rechtsgronden voor Gegevensverwerking
Onder de GDPR mag je persoonsgegevens enkel verwerken als er een geldige rechtsgrond is. Voor accountants zijn deze het meest relevant:
Uitvoering van een overeenkomst
Je verwerkt gegevens omdat het nodig is voor de uitvoering van een contract met je klant. Denk aan: boekhoudkundige diensten, fiscaal advies, loonadministratie.
Dit is de meest gebruikte rechtsgrond voor klantgegevens.
Wettelijke verplichting (antiwitwaswetgeving, btw, etc.)
Bepaalde verwerkingen zijn wettelijk verplicht:
- Identificatie van klanten (antiwitwaswet)
- Bewaren van boekhoudstukken (7 jaar)
- Indienen van fiscale aangiftes
Deze rechtsgrond is sterk en laat weinig ruimte voor discussie.
Gerechtvaardigd belang
Je mag gegevens verwerken als je een gerechtvaardigd belang hebt, mits dit zwaarder weegt dan de privacy van de betrokkene. Bijvoorbeeld:
- Directe marketing naar bestaande klanten
- Fraudepreventie
- Netwerk- en systeembeveiliging
Let op: je moet kunnen aantonen dat je dit belang hebt afgewogen tegen de privacyrechten.
Wanneer is toestemming nodig?
Toestemming is zelden de juiste rechtsgrond voor accountants. Je hebt meestal te maken met contractuele of wettelijke verplichtingen.
Toestemming is wel nodig voor:
- Nieuwsbrieven naar prospects
- Gebruik van foto’s voor marketing
- Optionele diensten buiten je kernactiviteit
Toestemming moet vrijelijk, specifiek, geïnformeerd en ondubbelzinnig zijn. En je moet kunnen bewijzen dat je ze hebt.
Het Verwerkingsregister: Een Must-Have voor Accountants
Wat moet er in het verwerkingsregister staan?
Een verwerkingsregister is een overzicht van alle verwerkingsactiviteiten die je uitvoert. Het bevat:
- Naam en contactgegevens van je kantoor
- Doel van elke verwerking (bv. loonadministratie, btw-aangiftes)
- Categorieën van betrokkenen (klanten, werknemers, leveranciers)
- Categorieën van persoonsgegevens (naam, adres, fiscale gegevens…)
- Ontvangers van de gegevens (bv. RSZ, FOD Financiën)
- Bewaartermijnen
- Technische en organisatorische maatregelen
Contactgegevens en privacy-aanspreekpunt
Vermeld in je register wie verantwoordelijk is voor GDPR binnen je kantoor. Dit kan de zaakvoerder zijn, maar ook een aangewezen privacy-coördinator.
Zorg dat deze persoon bereikbaar is voor vragen van klanten, medewerkers of de GBA.
Beschrijving van verwerkingsactiviteiten en bewaartermijnen
Maak per activiteit een gedetailleerde beschrijving:
- Wat doe je precies?
- Met welke gegevens?
- Waarom?
- Hoe lang bewaar je ze?
Voorbeeld:
- Activiteit: Loonadministratie
- Gegevens: Naam, rijksregisternummer, bankrekening, bruto/nettoloon
- Doel: Wettelijke verplichting + uitvoering contract
- Bewaartermijn: Sociaal: 5 jaar / Fiscaal: 7 jaar
Technische en organisatorische maatregelen
Beschrijf hoe je de gegevens beveiligt:
- Wachtwoordbeleid
- Encryptie
- Toegangscontrole
- Back-ups
- Opleiding medewerkers
Je hoeft niet tot in detail te gaan, maar de maatregelen moeten passend zijn voor de risico’s.
Hulp nodig bij het opstellen van je verwerkingsregister? Leadservice biedt kant-en-klare templates en begeleiding specifiek voor accountantskantoren.
Bel +32 56 61 56 53 of mail info@leadservice.be.
Functionaris voor Gegevensbescherming (DPO)
Wanneer is een DPO verplicht voor accountants?
Een Data Protection Officer (DPO) moet worden aangesteld als:
- Je regelmatig en systematisch personen op grote schaal monitort, of
- Je op grote schaal bijzondere categorieën van gegevens verwerkt
Voor de meeste kleine tot middelgrote accountantskantoren is een DPO niet verplicht.
De onduidelijke positie van de GBA voor vrije beroepen
De Gegevensbeschermingsautoriteit heeft nog geen harde lijn getrokken voor accountantskantoren. Er is interpretatiemarge.
Toch raden we aan om intern na te gaan of je binnen de criteria valt. Bij twijfel: consulteer een expert.
Vrijwillige aanstelling van een DPO: voor- en nadelen
Je kunt vrijwillig een DPO aanstellen. Voordelen:
- Verhoogde expertise
- Duidelijk aanspreekpunt
- Betere compliance
Nadelen:
- Extra kost (intern of extern)
- Administratieve last
Interne DPO vs. externe DPO as a service
Je kunt kiezen voor:
- Interne DPO: Een medewerker met de nodige kennis en onafhankelijkheid
- Externe DPO: Een gespecialiseerd bedrijf of consultant
Voor kleine kantoren is een externe DPO vaak praktischer en kostenefficiënter.
Verwerkersovereenkomsten in de Accountancy
Wat is een verwerkersovereenkomst?
Een verwerkersovereenkomst is een contract tussen jou (als verwerker) en je klant (als verwerkingsverantwoordelijke). Het contract beschrijft:
- Wat je mag doen met de gegevens
- Welke beveiligingsmaatregelen je neemt
- Wat er gebeurt bij datalekken
- Hoe lang je gegevens bewaart
Wanneer moet je een verwerkersovereenkomst sluiten?
Altijd wanneer je in opdracht van een klant persoonsgegevens verwerkt. Dit geldt voor:
- Loonadministratie
- Boekhouding
- Fiscale aangiftes
- Adviesopdrachten met toegang tot personeelsgegevens
Andersom: jouw softwareleveranciers moeten met jou een verwerkersovereenkomst sluiten.
Verplichte clausules in de overeenkomst
De GDPR schrijft voor dat een verwerkersovereenkomst minimaal bevat:
- Onderwerp en duur van de verwerking
- Aard en doel van de verwerking
- Type persoonsgegevens en categorieën betrokkenen
- Verplichtingen en rechten van de verwerkingsverantwoordelijke
- Beveiligingsmaatregelen
- Procedure bij datalekken
- Auditrechten
Samenwerking met externe partijen (sociaal secretariaat, cloudproviders)
Let op bij het uitbesteden aan derden:
- Sociaal secretariaat: Sluit een verwerkersovereenkomst af
- Cloudproviders: Check of ze GDPR-compliant zijn en vraag hun verwerkersovereenkomst
- Externe boekhouders/freelancers: Ook hier is een overeenkomst nodig
Zonder deze contracten loop je risico op boetes en aansprakelijkheid.
Datalekken: Preventie en Meldingsplicht
Wat is een datalek volgens GDPR?
Een datalek is elke inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging of ongeoorloofde toegang tot persoonsgegevens.
Voorbeelden:
- USB-stick verloren met klantgegevens
- Phishing-aanval met toegang tot mailbox
- Ransomware-infectie
- Per ongeluk verkeerde bijlage gemaild
De 72-uurs meldingsplicht aan de GBA
Als je een datalek vaststelt dat risico inhoudt voor de rechten van betrokkenen, moet je dit binnen 72 uur melden aan de Gegevensbeschermingsautoriteit.
Te laat melden kan leiden tot een boete.
Wanneer moet je betrokkenen informeren?
Als het datalek een hoog risico inhoudt voor de betrokkenen, moet je hen rechtstreeks informeren. Wees helder over:
- Wat er gebeurd is
- Welke gegevens betrokken zijn
- Wat de mogelijke gevolgen zijn
- Welke maatregelen je neemt
Risico-analyse en documentatie van datalekken
Bij elk datalek moet je een interne analyse maken:
- Wat is er precies gebeurd?
- Hoeveel personen zijn getroffen?
- Welke gegevens zijn gelekt?
- Wat is het risico?
- Welke herstelmaatregelen neem je?
Documenteer alles. Ook als je niet meldt aan de GBA, moet je kunnen aantonen dat je het datalek hebt beoordeeld.
Veelvoorkomende datalekken in de accountancy (USB-sticks, phishing, ransomware)
De meest voorkomende risico’s:
- USB-sticks of laptops verloren of gestolen
- Phishing-mails met toegang tot klantgegevens
- Ransomware die systemen blokkeert en gegevens versleutelt
- Verkeerde verzending van e-mails met bijlagen
Preventie is key: Train je medewerkers, gebruik encryptie, maak regelmatig back-ups en test je beveiligingsprocedures.
Bewaartermijnen van Persoonsgegevens
Het principe van opslagbeperking
Je mag persoonsgegevens niet langer bewaren dan nodig. Dit is een kernprincipe van de GDPR.
Zodra het doel bereikt is, moet je de gegevens verwijderen of anonimiseren.
Wettelijke bewaartermijnen in België (7 jaar voor boekhoudstukken)
Voor accountants gelden specifieke wettelijke termijnen:
- Boekhoudstukken: 7 jaar
- Sociale documenten: 5 jaar (soms langer voor specifieke situaties)
- Fiscale documenten: Variabel, vaak 7 jaar
Deze termijnen gaan boven de GDPR-regel van opslagbeperking. Je moet ze bewaren.
Actieve vs. passieve gebruiksfase
Maak onderscheid tussen:
- Actieve fase: Je gebruikt de gegevens regelmatig (klant is actief)
- Passieve fase: Je bewaart enkel voor wettelijke verplichtingen (klant is gestopt)
Na de wettelijke bewaartermijn moet je overgaan tot vernietiging.
Vernietiging en anonimisering na afloop bewaartermijn
Zorg voor een systematische vernietigingsprocedure:
- Digitale gegevens: permanent wissen (niet alleen verplaatsen naar prullenbak)
- Papieren documenten: vernietigen via beveiligde dienst
Anonimiseren kan ook: verwijder alle identificerende elementen zodat personen niet meer te herleiden zijn.
Technische en Organisatorische Beveiligingsmaatregelen
Encryptie en wachtwoordbeveiliging
Gebruik sterke wachtwoorden (minimaal 12 tekens, combinatie van letters/cijfers/symbolen) en verander ze regelmatig.
Encryptie is essentieel voor:
- Laptops en USB-sticks
- E-mailcommunicatie met gevoelige bijlagen
- Cloudopslag
- Back-ups
Toegangsbeheer en autorisaties
Niet iedereen moet toegang hebben tot alle gegevens. Werk met rollen en rechten:
- Medewerker A: toegang tot loonadministratie
- Medewerker B: toegang tot fiscale dossiers
- Zaakvoerder: volledige toegang
Verwijder toegangsrechten onmiddellijk wanneer iemand uit dienst gaat.
Back-ups en disaster recovery
Maak regelmatig back-ups (dagelijks of wekelijks) en bewaar ze op een aparte locatie (fysiek of in een andere cloud).
Test je back-ups: kunnen ze effectief hersteld worden bij nood?
Stel een disaster recovery plan op: wat doe je bij een cyberaanval, brand of andere ramp?
Medewerkersbewustzijn en training
De zwakste schakel is vaak de mens. Organiseer jaarlijks een awareness-sessie over:
- Phishing herkennen
- Veilig werken met wachtwoorden
- Omgaan met klantgegevens
- Melden van verdachte situaties
Leadservice biedt praktische GDPR-trainingen en stappenplannen voor accountantskantoren. Neem contact op voor een offerte op maat via +32 56 61 56 53 of info@leadservice.be.
Rechten van Betrokkenen
Recht op inzage en afschrift
Klanten en medewerkers hebben het recht om te weten welke gegevens je over hen verwerkt. Ze kunnen een kopie vragen van hun gegevens.
Je moet binnen 1 maand antwoorden (verlengbaar met 2 maanden bij complexiteit).
Recht op rectificatie en verwijdering
Als gegevens onjuist zijn, moet je ze corrigeren. Als ze niet langer nodig zijn (en er geen wettelijke bewaartermijn geldt), moet je ze verwijderen.
Let op: je kunt verwijdering weigeren als er een wettelijke verplichting is om te bewaren.
Recht op beperking van verwerking
Betrokkenen kunnen vragen om de verwerking te beperken (bijvoorbeeld tijdens een geschil over de juistheid van gegevens). Dan mag je de gegevens enkel nog bewaren, niet actief gebruiken.
Recht op gegevensoverdraagbaarheid
Klanten kunnen vragen om hun gegevens te ontvangen in een gestructureerd, gangbaar en machineleesbaar formaat (bijvoorbeeld Excel of CSV).
Dit recht geldt enkel voor gegevens die ze zelf verstrekt hebben en die je verwerkt op basis van hun toestemming of een contract.
Hoe ga je om met verzoeken van betrokkenen?
Zorg voor een duidelijke procedure:
- Registreer elk verzoek
- Verifieer de identiteit van de aanvrager
- Beoordeel of het verzoek geldig is
- Voer de actie uit of motiveer waarom je weigert
- Communiceer binnen de termijn
Documenteer alles voor eventuele controles.
Informatieplicht en Transparantie
Het privacybeleid voor accountants
Je moet een privacyverklaring opstellen waarin je uitlegt:
- Wie je bent
- Welke gegevens je verwerkt
- Voor welke doeleinden
- Op welke rechtsgrond
- Met wie je gegevens deelt
- Hoe lang je ze bewaart
- Welke rechten betrokkenen hebben
Publiceer deze verklaring op je website en maak ze toegankelijk voor klanten.
Informatie die je moet verstrekken aan klanten
Bij het begin van een samenwerking moet je je klanten actief informeren over je gegevensverwerking. Dit kan via:
- Een clausule in je overeenkomst
- Een afzonderlijk informatiedocument
- Een link naar je privacyverklaring
Privacy by design en privacy by default
Privacy by design betekent dat je al bij de start van een project of proces nadenkt over privacy. Vraag jezelf af:
- Welke gegevens zijn echt nodig?
- Hoe kan ik ze het best beveiligen?
- Hoe minimaliseer ik risico’s?
Privacy by default betekent dat je standaard de strengste privacyinstellingen gebruikt. Bijvoorbeeld: nieuwe medewerkers krijgen enkel toegang tot de gegevens die ze echt nodig hebben.
Sancties en Boetes bij Niet-Naleving
Maximale boetebedragen (tot 20 miljoen euro of 4% wereldwijde omzet)
De GDPR kent twee niveaus van boetes:
- Tot 10 miljoen euro of 2% van de wereldwijde jaaromzet (voor minder ernstige overtredingen)
- Tot 20 miljoen euro of 4% van de wereldwijde jaaromzet (voor ernstige overtredingen zoals schending van rechtsgronden of geen toestemming)
De GBA kiest het hoogste bedrag.
Recente beslissingen van de GBA
De GBA heeft de voorbije jaren diverse boetes uitgedeeld aan Belgische ondernemingen en organisaties. Ook kleinere bedrijven zijn beboet voor tekortkomingen zoals:
- Geen verwerkersovereenkomsten
- Te lange bewaartermijnen
- Onvoldoende beveiligingsmaatregelen
- Geen reactie op inzageverzoeken
Boodschap: Ook als je een klein kantoor bent, ben je niet immuun voor controles en boetes.
Andere sancties: berisping, verwerkingsverbod, waarschuwing
Naast boetes kan de GBA ook:
- Een waarschuwing geven
- Een berisping uitspreken
- Een verwerkingsverbod opleggen (je mag bepaalde gegevens niet meer verwerken)
- De publicatie van de overtreding bevelen (reputatieschade)
Praktische Stappenplan voor GDPR-Compliance
Stap 1: Inventariseer je gegevensverwerkingen
Maak een lijst van alle activiteiten waarbij je persoonsgegevens verwerkt:
- Klantendatabase
- Loonadministratie
- Facturatie
- E-mailmarketing
- Personeelsdossiers
Stap 2: Stel je verwerkingsregister op
Werk je inventaris uit tot een compleet verwerkingsregister met alle vereiste elementen (zie eerder).
Stap 3: Sluit verwerkersovereenkomsten af
Ga na met wie je samenwerkt (softwareleveranciers, sociaal secretariaat, cloudproviders) en sluit de nodige contracten.
Stap 4: Implementeer beveiligingsmaatregelen
Zorg voor:
- Sterke wachtwoorden
- Encryptie
- Toegangscontrole
- Back-ups
- Antivirussoftware
- Firewall
Stap 5: Stel procedures op voor datalekken
Maak een protocol met duidelijke stappen:
- Wie neemt de leiding bij een datalek?
- Hoe registreer je het?
- Wanneer meld je aan de GBA?
- Hoe communiceer je met betrokkenen?
Stap 6: Train je medewerkers
Organiseer minstens jaarlijks een sessie over privacy en beveiliging. Zorg dat iedereen weet:
- Wat GDPR is
- Hoe om te gaan met klantgegevens
- Wat te doen bij een incident
Leadservice helpt je graag met een volledig GDPR-stappenplan, templates en praktische begeleiding. Contacteer ons via +32 56 61 56 53 of info@leadservice.be voor een vrijblijvende offerte.
Conclusie
De belangrijkste takeaways voor accountants
✅ GDPR geldt voor elk accountantskantoor – groot of klein
✅ Je bent vaak zowel verwerkingsverantwoordelijke als verwerker – ken je rollen
✅ Een verwerkingsregister is verplicht – houd het up-to-date
✅ Verwerkersovereenkomsten zijn cruciaal – sluit ze af met je klanten én leveranciers ✅ Datalekken melden binnen 72 uur – stel een procedure op
✅ Beveilig je gegevens technisch én organisatorisch – train je medewerkers
✅ Respecteer de rechten van betrokkenen – reageer tijdig en correct
✅ Boetes kunnen oplopen tot miljoenen – neem GDPR serieus
GDPR als kans voor vertrouwen en professionaliteit
GDPR hoeft geen last te zijn. Zie het als een kans om je professionaliteit te tonen en het vertrouwen van je klanten te versterken.
Klanten waarderen het als je transparant bent over hoe je hun gegevens beheert. Het toont aan dat je zorgvuldig werkt en betrouwbaar bent.
Bovendien vermijd je sancties, reputatieschade en juridische problemen door nu de juiste stappen te zetten.
Hulp nodig? Leadservice staat klaar met praktische GDPR-ondersteuning voor accountantskantoren. Van documentatie tot training, van stappenplannen tot audit. Bel ons op +32 56 61 56 53 of mail naar info@leadservice.be voor een gratis en vrijblijvende analyse.
Veelgestelde Vragen (FAQ)
Is GDPR van toepassing op zelfstandige accountants?
Ja, ook als zelfstandige accountant ben je verplicht om de GDPR na te leven. De omvang van je activiteiten speelt geen rol.
Heb ik als klein accountantskantoor een Functionaris voor Gegevensbescherming (DPO) nodig?
Voor de meeste kleine tot middelgrote kantoren is een DPO niet verplicht. Tenzij je systematisch personen op grote schaal monitort of bijzondere categorieën van gegevens verwerkt.
Wat zijn de meest voorkomende fouten die accountants maken met GDPR?
- Geen verwerkingsregister
- Geen verwerkersovereenkomsten met softwareleveranciers
- Gegevens te lang bewaren
- Onvoldoende beveiligingsmaatregelen
- Geen procedure voor datalekken
- Niet reageren op inzageverzoeken
Moet ik toestemming vragen aan mijn klanten om hun gegevens te verwerken?
Meestal niet. Je verwerkt gegevens op basis van een overeenkomst (uitvoering diensten) of een wettelijke verplichting (fiscale/sociale wetgeving). Toestemming is enkel nodig voor optionele zaken zoals marketing.
Hoe lang mag ik de financiële gegevens van mijn klanten bewaren?
Minimum 7 jaar voor boekhoudstukken (wettelijke verplichting). Voor personeelsgegevens geldt vaak 5 jaar (sociaal recht). Na deze termijnen moet je de gegevens vernietigen, tenzij er een geldige reden is om langer te bewaren.
Wat moet ik doen als ik een datalek vaststel?
- Analyseer onmiddellijk de situatie
- Documenteer het incident
- Meld binnen 72 uur aan de GBA als er risico is
- Informeer de betrokkenen bij hoog risico
- Neem maatregelen om herhaling te voorkomen
Moet ik een verwerkersovereenkomst sluiten met mijn sociaal secretariaat?
Ja, absoluut. Je sociaal secretariaat verwerkt in jouw opdracht persoonsgegevens van je klanten. Een verwerkersovereenkomst is dus verplicht.
Ben ik als accountant verwerkingsverantwoordelijke of verwerker?
Beide. Voor je eigen kantoor (personeel, marketing, klantenbeheer) ben je verwerkingsverantwoordelijke. Voor de diensten die je levert aan klanten (boekhouding, loonadministratie) ben je verwerker.
Welke persoonsgegevens moet ik opnemen in mijn verwerkingsregister?
- Identificatiegegevens
- Contactgegevens
- Financiële gegevens
- Fiscale gegevens
- Arbeidsgegevens
- Eventueel gezondheidsgegevens (indien relevant)
Beschrijf per verwerkingsactiviteit welke categorieën je verwerkt.
Kan ik klantgegevens bewaren in de cloud? Wat zijn de voorwaarden?
Ja, maar zorg voor:
- Een verwerkersovereenkomst met je cloudprovider
- Encryptie van gegevens
- Een provider die GDPR-compliant is
- Back-ups buiten de cloud
- Toegangscontrole
Wat gebeurt er als een klant om verwijdering van zijn gegevens vraagt, maar ik wettelijk verplicht ben deze te bewaren?
Je kunt de verwijdering weigeren op basis van de wettelijke bewaarverplichting. Leg dit duidelijk uit aan de klant en verwijs naar de toepasselijke wetgeving (boekhoudwet, fiscale wetgeving).
Hoe hoog kunnen de boetes oplopen voor niet-naleving van GDPR?
Tot 20 miljoen euro of 4% van de wereldwijde jaaromzet (wat het hoogste is). Voor minder ernstige overtredingen tot 10 miljoen euro of 2%. Ook kleine kantoren kunnen significante boetes krijgen.
Moet ik alle datalekken melden aan de Gegevensbeschermingsautoriteit?
Neen, enkel datalekken die waarschijnlijk een risico inhouden voor de rechten en vrijheden van personen. Maar je moet elk datalek intern documenteren, ook als je niet meldt.
Welke beveiligingsmaatregelen zijn minimaal vereist voor een accountantskantoor?
- Sterke wachtwoorden en tweefactorauthenticatie
- Encryptie van gevoelige gegevens
- Toegangsbeheer (rollen en rechten)
- Regelmatige back-ups
- Antivirussoftware en firewall
- Fysieke beveiliging van servers/laptops
- Awareness-training voor medewerkers
Hoe lang heb ik om te reageren op een inzageverzoek van een klant?
1 maand vanaf ontvangst van het verzoek. In complexe situaties kan dit verlengd worden met 2 maanden, mits je de betrokkene hiervan op de hoogte brengt binnen de eerste maand.
Kan ik persoonsgegevens doorgeven aan de overheid zonder toestemming van de klant?
Ja, als er een wettelijke verplichting is. Denk aan:
- Fiscale aangiftes aan FOD Financiën
- Sociale aangiftes aan RSZ
- Meldingen aan de Nationale Bank
Dit valt onder de rechtsgrond “wettelijke verplichting”.
Wat is het verschil tussen een verwerkersovereenkomst en een geheimhoudingsovereenkomst?
- Verwerkersovereenkomst: Regelt hoe een verwerker omgaat met persoonsgegevens (GDPR-verplichting)
- Geheimhoudingsovereenkomst (NDA): Breder contract over vertrouwelijkheid van alle bedrijfsinformatie (niet enkel persoonsgegevens)
Je kunt beide combineren, maar een NDA vervangt geen verwerkersovereenkomst.
Moet ik een privacybeleid op mijn website plaatsen?
Ja, dit is verplicht. Je privacybeleid moet duidelijk maken:
- Welke gegevens je verzamelt (contactformulier, cookies, etc.)
- Waarom je ze verzamelt
- Hoe je ze beschermt
- Welke rechten bezoekers hebben
Hoe zorg ik ervoor dat mijn medewerkers GDPR-compliant werken?
- Opleiding bij aanwerving
- Jaarlijkse awareness-sessie
- Duidelijke procedures en werkinstructies
- Monitoring en controle (zonder privacy te schenden)
- Cultuur van privacy creëren binnen het kantoor
Wat als een cliënt mij vraagt om een verwerkersovereenkomst te ondertekenen, maar dit in strijd is met mijn onafhankelijkheid als accountant?
Een verwerkersovereenkomst heeft geen invloed op je professionele onafhankelijkheid. Het regelt enkel hoe je met persoonsgegevens omgaat. Je blijft verantwoordelijk voor de kwaliteit van je werk en je deontologische verplichtingen.
Stap vandaag naar volledige GDPR-compliance
GDPR hoeft niet ingewikkeld te zijn. Met de juiste begeleiding en een helder stappenplan krijg je je kantoor snel en correct in orde.
Leadservice helpt accountantskantoren met:
✅ Opstellen van een compleet verwerkingsregister
✅ Templates voor verwerkersovereenkomsten
✅ Privacybeleid en informatiedocumenten
✅ Procedure voor datalekken
✅ Awareness-training voor medewerkers
✅ Audit van je huidige GDPR-compliance
Neem vandaag nog contact op voor een gratis en vrijblijvende analyse:
📞 +32 56 61 56 53 / 📧 info@leadservice.be / 🌐 leadservice.be
Bloemistenstraat 11/1, 8500 Kortrijk
Zet de stap naar GDPR-compliance en versterk het vertrouwen van je klanten. Leadservice staat klaar om je te ondersteunen – snel, duidelijk en zonder juridisch jargon.








