Dataveiligheid voor zzp: concrete stappen voor coaches
Dataveiligheid voor zzp: concrete stappen voor coaches

De drie dingen die je als zzp’er vandaag moet regelen voor dataveiligheid zijn: sterke wachtwoorden met meervoudige verificatie (MFA), automatische backups van klantgegevens en een eenvoudig verwerkingsregister. Doe daarna de gratis CyberVeilig Check van het NCSC en je krijgt binnen enkele minuten een persoonlijke actielijst.
- Zet voor elk zakelijk account een uniek, sterk wachtwoord in een wachtwoordmanager zoals Bitwarden of 1Password.
- Schakel MFA in: een tweede verificatiestap via een app zoals Google Authenticator of Microsoft Authenticator.
- Maak een automatische, versleutelde backup van je klantdossiers en test of je die backup ook echt kunt terugzetten.
- Leg in een kort verwerkingsregister vast welke persoonsgegevens je verwerkt, voor welk doel en hoe lang je ze bewaart.
- Vraag bij elke softwareleverancier een verwerkersovereenkomst op. Zonder die overeenkomst verwerk je gegevens buiten de regels van de AVG (Algemene Verordening Gegevensbescherming, de Europese privacywet).
Pro-tip: Stel je telefoon en laptop in op automatische updates en een schermvergrendeling na maximaal twee minuten inactiviteit. Dat kost je vijf minuten en sluit een van de meest voorkomende toegangsrisico’s.
Belangrijkste inzichten
Dataveiligheid voor zzp’ers begint met drie directe acties: sterke wachtwoorden met MFA, een geteste backup en een verwerkingsregister met verwerkersovereenkomsten voor alle softwareleveranciers.
| Punt | Details |
|---|---|
| Start met de CyberVeilig Check | De gratis NCSC-check geeft je binnen vijf minuten een persoonlijke actielijst. |
| MFA is je sterkste eerste verdediging | Schakel meervoudige verificatie in voor e-mail, cloudopslag en alle platforms met klantdata. |
| Test je backup | Een backup die je niet kunt terugzetten, biedt geen bescherming. Test herstel elke maand. |
| Verwerkersovereenkomst is verplicht | Sluit voor elke softwareleverancier die klantgegevens verwerkt een verwerkersovereenkomst af. |
| Meld ernstige datalekken binnen 72 uur | Bij een ernstig datalek moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens. |
Dit artikel bevat algemene informatie en vervangt niet het advies van een gekwalificeerde advocaat. Raadpleeg een gekwalificeerde juridische professional over uw eigen situatie voordat u op basis van deze inhoud handelt.
Inhoudsopgave
- Waarom is dataveiligheid voor zzp’ers zo belangrijk?
- Hoe pas je de vijf basisprincipes van het NCSC toe als zzp’er?
- Welke concrete maatregelen beschermen je toegang, apparaten en backups?
- Wat moet je als zzp’er wettelijk regelen onder de AVG?
- Welke vragen stel je aan een softwareleverancier over veiligheid?
- Wat doe je als er toch een datalek of cyberincident plaatsvindt?
- Welke gratis tools en checks zijn er voor zzp’ers?
- Wat doe je op dag 1, week 1 en maand 1?
- Wat coaches vaak onderschatten aan dataveiligheid
- Exantur helpt coaches bij AVG-bewuste praktijkvoering
- Bronnen
- Veelgestelde vragen
Waarom is dataveiligheid voor zzp’ers zo belangrijk?
Als zzp’er werk je met persoonsgegevens van klanten: namen, e-mailadressen, soms ook gevoelige informatie over hun werk of persoonlijke situatie. Dat maakt je een aantrekkelijk doelwit voor phishing (nep-e-mails die je naar een valse inlogpagina leiden), identiteitsfraude en ransomware (software die je bestanden vergrendelt totdat je betaalt).
Een datalek heeft directe gevolgen zoals verlies van vertrouwen van klanten, mogelijke tijdelijke werkonderbreking en het risico op een boete. De Autoriteit Persoonsgegevens (AP) benadrukt dat beveiliging een doorlopend proces is en dat je aantoonbaar moet kunnen maken hoe je persoonsgegevens beveiligt. De AP kan handhaven als dat niet op orde is.
Het Digital Trust Center (DTC) en het Nationaal Cyber Security Centrum (NCSC) noemen digitale weerbaarheid een basisvoorwaarde voor ondernemen. De Cyberbeveiligingswet (implementatie van de Europese NIS2-richtlijn) geldt formeel voor grotere en kritieke organisaties, maar de onderliggende principes zijn ook voor zzp’ers de norm: maatregelen moeten proportioneel en passend zijn voor jouw situatie.
Hoe pas je de vijf basisprincipes van het NCSC toe als zzp’er?
Het NCSC beschrijft vijf basisprincipes voor digitale weerbaarheid. Ze zijn bedoeld als praktische, haalbare stappen, ook voor kleine ondernemers.
-
Risicoanalyse. Breng in kaart welke gegevens je beheert en wat er mis kan gaan. Denk aan: wat gebeurt er als je laptop gestolen wordt? Heb je dan nog toegang tot je klantdossiers? Schrijf de drie grootste risico’s op en noteer per risico wat je nu al doet en wat je nog mist.
-
Toegang en autorisatie. Geef alleen mensen toegang tot gegevens die dat echt nodig hebben. Gebruik aparte accounts voor zakelijk en privégebruik. Verwijder accounts van oud-medewerkers of stagairs direct na vertrek.
-
Backups. Maak regelmatig een kopie van je belangrijkste bestanden op een plek los van je werkcomputer. Dat kan een externe harde schijf zijn, maar ook een versleutelde cloudopslag zoals een AVG-conforme dienst met EU-servers.
-
Bewustzijn en training. Herken phishing. Controleer altijd het afzenderadres van een e-mail, klik niet op links in berichten die je niet verwacht en bel een klant terug als een betaalverzoek ongewoon aanvoelt. Lees maandelijks een kort bericht van het NCSC of DTC om op de hoogte te blijven.
-
Cyberhygiëne. Houd software up-to-date, gebruik geen verouderde programma’s en verwijder apps die je niet meer gebruikt. De AVG maakt geen uitzondering voor oude software: ook verouderde systemen moeten voldoen aan actuele beveiligingseisen.
Welke concrete maatregelen beschermen je toegang, apparaten en backups?
Wachtwoorden en MFA
Een sterk wachtwoord heeft minimaal twaalf tekens en bevat letters, cijfers en leestekens. Gebruik nooit hetzelfde wachtwoord voor meerdere accounts. Een wachtwoordmanager zoals Bitwarden (gratis, open source) of 1Password slaat al je wachtwoorden veilig op en genereert nieuwe.
MFA (meervoudige verificatie) voegt een tweede stap toe aan het inloggen: naast je wachtwoord bevestig je je identiteit via een app of sms-code. Schakel MFA in voor je e-mail, je cloudopslag en elk platform waar klantgegevens staan. Voor accounts met extra gevoelige informatie kun je een fysieke beveiligingssleutel overwegen, zoals een YubiKey.
Backupstrategie voor coaches
Een goede backup volgt de 3-2-1-regel: drie kopieën van je data, op twee verschillende opslagmedia, waarvan een buiten je werkplek. Concreet: je werkcomputer, een externe schijf thuis en een versleutelde cloudopslag. Stel automatische backups in zodat je er niet aan hoeft te denken. Test elke maand of je een bestand daadwerkelijk kunt terugzetten, want een backup die je niet kunt herstellen is waardeloos.

Kies voor cloudopslag een dienst met servers in de EU. Dat is relevant voor de AVG en voor coaching data back-up: klantdossiers mogen niet zomaar buiten Europa worden opgeslagen zonder aanvullende afspraken.
Mobiele apparaten en openbare wifi
- Stel een pincode of biometrische vergrendeling in op je telefoon en tablet.
- Schakel automatische schermvergrendeling in na maximaal twee minuten.
- Gebruik geen openbaar wifi-netwerk voor het bekijken of bewerken van klantgegevens. Gebruik in plaats daarvan de mobiele data van je telefoon of een VPN (een versleutelde verbinding).
- Versleutel de opslag van je laptop via BitLocker (Windows) of FileVault (Mac). Dat is een instelling in je besturingssysteem en kost je tien minuten.
Pro-tip: Maak een korte checklist van vijf punten die je elke drie maanden doorloopt: wachtwoorden gewijzigd, MFA actief, backup getest, updates geïnstalleerd, verwerkersovereenkomsten actueel. Plak die checklist in je agenda als terugkerende afspraak.
Wat moet je als zzp’er wettelijk regelen onder de AVG?
De AVG geldt voor iedereen die persoonsgegevens verwerkt, ook voor zzp’ers. Als coach verwerk je namen, contactgegevens en soms gevoelige informatie over je klanten. Dat betekent dat je een aantal zaken op orde moet hebben.
Mini-checklist voor je verwerkingsregister
Een verwerkingsregister is een overzicht van alle persoonsgegevens die je verwerkt. De KvK legt uit wat er minimaal in moet staan en biedt sjablonen. Per verwerking noteer je:
- Het doel: waarom verwerk je deze gegevens?
- De categorie betrokkenen: klanten, medewerkers, websitebezoekers?
- Welke gegevens: naam, e-mail, telefoonnummer, sessienotities?
- Bewaartermijn: hoe lang bewaar je de gegevens? Let op de fiscale bewaarplicht van zeven jaar voor administratieve gegevens.
- Beveiligingsmaatregelen: welke technische en organisatorische maatregelen heb je getroffen?
- Externe ontvangers: welke softwareleveranciers of derden ontvangen deze gegevens?
Verwerkersovereenkomst
Gebruik je software waarbij een leverancier toegang heeft tot klantgegevens? Dan ben jij de verwerkingsverantwoordelijke en is de leverancier de verwerker. Je bent wettelijk verplicht een verwerkersovereenkomst te sluiten. Daarin staat hoe de leverancier met jouw klantgegevens omgaat, welke beveiligingsmaatregelen hij treft en wat er gebeurt bij een datalek. Bewaar de overeenkomst in je verwerkingsregister.
Datalekmelding: de 72-uurgrens
Een datalek is elk incident waarbij persoonsgegevens verloren gaan, onbedoeld worden gedeeld of door onbevoegden worden ingezien. Denk aan een gestolen laptop met klantdossiers of een gehackt e-mailaccount. Documenteer elk incident, ook als je het niet hoeft te melden.
Bij een ernstig datalek, waarbij de rechten van betrokkenen in gevaar komen, moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Twijfel je of een incident meldingsplichtig is? Documenteer het sowieso en raadpleeg de AP-website of een juridisch adviseur.
| AVG-verplichting | Wat je doet | Wanneer |
|---|---|---|
| Verwerkingsregister | Overzicht bijhouden van alle gegevensverwerkingen | Bij start en bij elke wijziging |
| Verwerkersovereenkomst | Afsluiten met elke softwareleverancier die klantdata verwerkt | Voor je de software in gebruik neemt |
| Privacyverklaring | Publiceren op je website of verstrekken aan klanten | Voor je gegevens verzamelt |
| Datalekmelding | Documenteren en indien ernstig melden bij AP binnen 72 uur | Direct na ontdekking |
| DPIA | Gegevensbeschermingseffectbeoordeling uitvoeren bij hoog-risicoverwerkingen | Wanneer van toepassing |
Meer uitleg over wanneer een DPIA (gegevensbeschermingseffectbeoordeling) nodig is en welke rechten je klanten hebben, vind je op Ondernemersplein.
Welke vragen stel je aan een softwareleverancier over veiligheid?
Niet elke tool die “veilig” claimt te zijn, voldoet aan de AVG. Stel deze vragen voordat je klantgegevens in een nieuw systeem zet:
- Waar staan de servers? Kies bij voorkeur een leverancier met servers in de EU.
- Is er een verwerkersovereenkomst beschikbaar? Zo nee, gebruik de software dan niet voor klantgegevens.
- Welke beveiligingsmaatregelen zijn er? Denk aan versleuteling van gegevens, toegangsbeveiliging en regelmatige beveiligingstests.
- Wie heeft toegang tot mijn klantgegevens? Supportmedewerkers mogen alleen toegang hebben als dat strikt noodzakelijk is en gedocumenteerd.
- Wat is het backupbeleid? Hoe vaak worden backups gemaakt en hoe snel kun je gegevens herstellen?
Rode vlaggen zijn: geen verwerkersovereenkomst, geen duidelijk backupbeleid, support die standaard toegang heeft tot klantgegevens zonder uitleg, en servers buiten de EU zonder aanvullende afspraken.
Pro-tip: Vraag de leverancier om een beknopt beveiligingsdocument of privacyverklaring. Bewaar dat document in je verwerkingsregister als bewijs dat je de juiste vragen hebt gesteld. De AP stelt dat je aantoonbaar moet kunnen maken hoe je gegevens beveiligd zijn, en dit document helpt daarbij.
Meer over wat AVG-bewuste coachingsoftware moet bieden, lees je op de Exantur-website. Wil je weten welke vragen je specifiek kunt stellen over privacy by design, dan geeft dat artikel concrete criteria.
Wat doe je als er toch een datalek of cyberincident plaatsvindt?
Rustig blijven en snel handelen. Volg deze stappen:
- Stop het incident. Koppel het getroffen apparaat los van het internet. Wijzig direct de wachtwoorden van accounts die mogelijk zijn gecompromitteerd.
- Stel bewijs veilig. Maak schermafbeeldingen van verdachte e-mails of meldingen. Noteer datum, tijd en wat je hebt gezien. Verwijder niets voordat je documentatie compleet is.
- Herstel. Zet een schone backup terug. Controleer of de aanval volledig gestopt is voordat je het apparaat weer in gebruik neemt.
- Informeer betrokkenen. Als klantgegevens zijn gelekt, informeer dan de betrokken klanten zo snel mogelijk.
- Meld bij de AP indien nodig. Bij een ernstig datalek heb je 72 uur om dit te melden bij de Autoriteit Persoonsgegevens. Gebruik het meldformulier op de AP-website.
Praktische voorbeelden: bij diefstal van je laptop verander je direct alle wachtwoorden en activeer je de optie om het apparaat op afstand te wissen (beschikbaar via iCloud voor Mac of via je Google-account voor Android). Bij een phishingaanval die leidt tot accountovername, meld je dit bij de betreffende dienst en controleer je welke gegevens de aanvaller heeft kunnen inzien. Bij ransomware betaal je het losgeld niet, maar herstel je vanuit je backup en meld je het incident bij de Rijksoverheid en eventueel bij de politie.
De 72-uurgrens voor melding bij de AP geldt bij datalekken waarbij de rechten en vrijheden van betrokkenen serieus in gevaar komen. Twijfel je? Documenteer het incident altijd en raadpleeg de AP-website voor de actuele criteria.
Welke gratis tools en checks zijn er voor zzp’ers?
Je hoeft niet alles zelf uit te zoeken. Er zijn betrouwbare, gratis bronnen die je direct kunt gebruiken:
- CyberVeilig Check (via NCSC en DTC): een gratis online check voor zzp’ers en mkb. Je beantwoordt een aantal vragen en krijgt een persoonlijke actielijst. Klaar in vijf minuten.
- NCSC basisprincipes: praktische uitleg van de vijf principes met concrete acties, beschikbaar op Ncsc.
- Digital Trust Center: het DTC biedt toolkits en informatiedeling voor niet-vitale bedrijven, waaronder materiaal specifiek voor zzp’ers en mkb.
- Autoriteit Persoonsgegevens: de AP-website bevat praktische uitleg over je AVG-verplichtingen, het melden van datalekken en de rechten van betrokkenen.
- KvK: de Kamer van Koophandel biedt sjablonen voor verwerkingsregisters en uitleg over AVG-verplichtingen voor ondernemers.
- Coaching AVG-check van Exantur: een gratis check waarmee coaches snel kunnen beoordelen of hun praktijk AVG-bewust is ingericht.
Wat doe je op dag 1, week 1 en maand 1?
| Tijdstip | Actie | Resultaat |
|---|---|---|
| Dag 1 | Wachtwoorden controleren en MFA inschakelen voor e-mail en cloudopslag | Directe verbetering van toegangsbeveiliging |
| Dag 1 | Automatische backup instellen en een hersteltest uitvoeren | Zekerheid dat je data terugzetbaar is |
| Week 1 | Verwerkingsregister opstellen of bijwerken | Overzicht van alle gegevensverwerkingen |
| Week 1 | Verwerkersovereenkomsten opvragen bij softwareleveranciers | AVG-conforme verwerkingsafspraken |
| Week 1 | Korte risicoanalyse uitvoeren: wat zijn je drie grootste risico’s? | Prioriteiten voor verdere maatregelen |
| Maand 1 | Backupbeleid en incidentprocedure op papier zetten | Duidelijk plan voor als het misgaat |
| Maand 1 | Softwareleveranciers beoordelen op beveiligingsvragen | Inzicht in zwakke schakels |
| Maand 1 | Korte training of leermodule volgen via NCSC of DTC | Bewustzijn en herkenning van dreigingen |
- Doe de CyberVeilig Check als eerste stap op dag 1. Die geeft je een geprioriteerde actielijst op maat.
- Gebruik de KvK-sjablonen voor je verwerkingsregister. Dat scheelt je een uur zoekwerk.
- Plan de maand-1-review als vaste afspraak in je agenda, zodat het niet blijft liggen.
Pro-tip: Koppel je beveiligingscheck aan een bestaande gewoonte, zoals je kwartaalafsluiting of je jaarlijkse belastingaangifte. Zo vergeet je het niet en bouw je stap voor stap aan een solide gewoonte.

Wat coaches vaak onderschatten aan dataveiligheid
De meeste coaches die ik spreek, denken dat dataveiligheid iets is voor grote bedrijven met een IT-afdeling. Dat klopt niet. Juist als solo-coach werk je met gevoelige informatie, en je hebt geen collega die een verdachte e-mail tegenhoudt of een backup controleert. Jij bent de enige schakel.
Wat ik ook zie: coaches die wel een verwerkingsregister hebben, maar geen verwerkersovereenkomst met hun softwareleverancier. Of coaches die een backup hebben, maar die nooit hebben getest. Een backup die je niet kunt terugzetten, bestaat niet.
Het goede nieuws: je hoeft geen technisch expert te zijn. De CyberVeilig Check van het NCSC geeft je binnen vijf minuten een actielijst. De KvK heeft sjablonen. En software zoals Exantur, gebouwd met EU-hosting, versleuteling en een verwerkersovereenkomst, neemt een deel van de technische last weg. Maar software maakt je praktijk niet automatisch AVG-compliant. Jij blijft verantwoordelijk voor je eigen verwerkingsregister, je privacyverklaring en hoe je met klantgegevens omgaat.
Het doel is niet perfectie. Het doel is weerbaarheid: dat je de meest voorkomende risico’s hebt afgedekt en weet wat je doet als er toch iets misgaat.
Exantur helpt coaches bij AVG-bewuste praktijkvoering
Als coach werk je met vertrouwelijke informatie van klanten. Exantur is coachingsoftware voor coaches die van de grond af is gebouwd met privacy als uitgangspunt: EU-hosting in Frankfurt, versleuteling, organisatie-isolatie, MFA en een verwerkersovereenkomst. Coaches beheren cliëntrelaties, sessienotities, doelen en accountability in een beveiligde omgeving, zonder dat gegevens verspreid staan over losse tools.
Exantur ondersteunt coaches bij AVG-bewuste gegevensverwerking, maar het gebruik van de software maakt een praktijk niet automatisch volledig AVG-compliant. Je blijft zelf verantwoordelijk voor je verwerkingsregister, privacyverklaring en incidentprocedure.
Probeer Exantur 14 dagen gratis. Betaalgegevens zijn vereist bij de start; je kunt opzeggen voor het einde van de proefperiode.
Bronnen
- NCSC
- Autoriteit Persoonsgegevens — Beveiliging van persoonsgegevens
- KvK — Zo maak je een AVG-verwerkingsregister
- Ondernemersplein — AVG: dit moeten ondernemers doen
- Basisprincipes | NCSC
- Toolkit voor samenwerkingsverbanden | Digital Trust Center
Veelgestelde vragen
Moet een zzp’er een verwerkingsregister bijhouden?
Ja, als je persoonsgegevens verwerkt als onderdeel van je werk, geldt de AVG ook voor jou. De KvK biedt sjablonen en uitleg om snel aan de slag te gaan.
Wat is MFA en hoe schakel ik het in?
MFA (meervoudige verificatie) is een tweede verificatiestap bij het inloggen, naast je wachtwoord. Je schakelt het in via de beveiligingsinstellingen van je e-mail of cloudopslag, en bevestigt je identiteit daarna via een app zoals Google Authenticator.
Wanneer moet ik een datalek melden bij de Autoriteit Persoonsgegevens?
Bij een ernstig datalek waarbij de rechten van betrokkenen in gevaar komen, moet je dit binnen 72 uur melden bij de AP. Documenteer elk incident altijd, ook als melding niet verplicht is.
Wat is een verwerkersovereenkomst en wanneer heb ik die nodig?
Een verwerkersovereenkomst is een schriftelijke afspraak met een softwareleverancier over hoe die omgaat met jouw klantgegevens. Je hebt die nodig zodra een leverancier toegang heeft tot persoonsgegevens die jij verwerkt, zoals bij coachingsoftware of cloudopslag.
Kan ik als zzp’er de CyberVeilig Check gratis gebruiken?
Ja. De CyberVeilig Check van het NCSC en DTC is gratis beschikbaar voor zzp’ers en mkb. Je krijgt na het invullen een persoonlijke actielijst met prioriteiten voor jouw situatie.
