Terug naar het overzicht
Beleid & RegelgevingBevestigd
AI-gegenereerdGeverifieerdLire en français

AVG/GDPR: wat de Europese privacywet inhoudt en wat dat betekent voor uw organisatie

De Algemene Verordening Gegevensbescherming (AVG) legt organisaties wereldwijd verplichtingen op bij het verwerken van persoonsgegevens van EU-burgers. Boetes kunnen oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet.

Kernpunten

  • De AVG is een EU-verordening die geldt in alle EU-lidstaten én voor organisaties buiten de EU die gegevens van EU-burgers verwerken.
  • Verwerking van persoonsgegevens moet altijd steunen op een rechtsgeldige grondslag; zeven beschermingsprincipes zijn bindend.
  • Betrokkenen hebben rechten over hun eigen gegevens; organisaties moeten die rechten kunnen honoreren.
  • Bij schending riskeert een organisatie boetes tot €20 miljoen of 4% van de wereldwijde omzet (het hoogste bedrag telt).

Wat is de AVG?

De Algemene Verordening Gegevensbescherming (AVG) — in het Engels: General Data Protection Regulation (GDPR), Verordening (EU) 2016/679 — is de centrale Europese privacywet. Volgens de Europese Commissie is gegevensbescherming een grondrecht in de EU, verankerd in artikel 8 van het EU-Handvest van de grondrechten. De verordening trad in werking op 24 mei 2016 en is van toepassing sinds 25 mei 2018. Via de EER-Overeenkomst geldt zij ook in de volledige Europese Economische Ruimte.

Een kernprincipe: de AVG is niet alleen van toepassing op organisaties binnen de EU. Verwerkt een organisatie persoonsgegevens van EU-burgers of -ingezetenen, of biedt zij goederen en diensten aan zulke personen aan, dan gelden de regels — ongeacht waar die organisatie gevestigd is.

Zeven verplichte beschermingsprincipes

Volgens gdpr.eu moeten organisaties die persoonsgegevens verwerken zich houden aan zeven principes uit artikel 5:

  1. Rechtmatigheid, behoorlijkheid en transparantie — verwerking is rechtmatig, behoorlijk en transparant voor de betrokkene.
  2. Doelbinding — gegevens worden uitsluitend verwerkt voor het uitdrukkelijk opgegeven doel.
  3. Dataminimalisatie — verzamel en verwerk alleen wat strikt noodzakelijk is.
  4. Juistheid — persoonsgegevens worden nauwkeurig en actueel gehouden.
  5. Opslagbeperking — gegevens worden niet langer bewaard dan noodzakelijk.
  6. Integriteit en vertrouwelijkheid — passende beveiliging is vereist.
  7. Verantwoordingsplicht — de verwerkingsverantwoordelijke moet aantonen dat aan de beginselen wordt voldaan.

Rechtsgeldige grondslag verplicht

Elke verwerking van persoonsgegevens moet rusten op een grondslag. De Autoriteit Persoonsgegevens (AP) benoemt toestemming als één van de mogelijke grondslagen, maar stelt ook dat toestemming volledig vrijwillig moet zijn. Voor overheidsorganisaties geldt bovendien dat zij bij het uitvoeren van hun wettelijke taken nooit de grondslag 'gerechtvaardigd belang' kunnen gebruiken; zij moeten zich beroepen op een andere grondslag, zoals de noodzaak voor de vervulling van een taak van algemeen belang of de uitoefening van openbaar gezag.

Wat betekent dit voor de BeNeLux?

Nederlandse organisaties vallen onder toezicht van de Autoriteit Persoonsgegevens; Belgische organisaties onder de Gegevensbeschermingsautoriteit (GBA). Beide handhaven dezelfde Europese verordening. Voor organisaties in de BeNeLux betekent de AVG concreet: elke verwerking van klant-, medewerkers- of bezoekersgegevens vereist een grondslag, en de zeven beschermingsprincipes zijn bindend — inclusief voor pilots, tests en proefprojecten waarbij persoonsgegevens worden verwerkt, zo verduidelijkt de AP.

Geen juridisch advies. Dit artikel geeft algemene uitleg over de AVG en is informatief van aard; het vervangt geen juridisch advies. Raadpleeg voor de toepassing op uw specifieke situatie een gekwalificeerde jurist of uw toezichthouder — in Nederland de Autoriteit Persoonsgegevens, in België de Gegevensbeschermingsautoriteit.

Boetes en handhaving

De financiële consequenties van overtredingen zijn aanzienlijk. Volgens gdpr.eu gelden twee boetecategorieën, waarbij de hoogste grens ligt op €20 miljoen of 4% van de wereldwijde jaaromzet — afhankelijk van welk bedrag hoger uitvalt. Betrokkenen hebben daarnaast het recht om schadevergoeding te vorderen.

Toezicht op de naleving gebeurt door nationale toezichthouders (in de EU aangeduid als 'toezichthoudende autoriteiten'). De Europese Commissie meldt dat in mei 2025 het Europees Parlement en de Raad overeenstemming bereikten over een nieuwe procedureverordening die de handhaving van de AVG in grote, grensoverschrijdende zaken sneller en effectiever moet maken. Deze verordening voorziet onder meer in vaste deadlines voor beslissingen, duidelijkere samenwerkingsregels tussen toezichthouders en harmonisatie van procedurele rechten. De formele goedkeuring door de medewetgevers loopt nog.

Kernbegrippen

  • Persoonsgegevens: alle informatie die betrekking heeft op een identificeerbare natuurlijke persoon — namen, e-mailadressen, locatiegegevens, biometrische gegevens, cookies en meer vallen hieronder (gdpr.eu).
  • Verwerking: elke handeling met gegevens — verzamelen, opslaan, gebruiken, wissen enz.
  • Betrokkene: de persoon van wie gegevens worden verwerkt.
  • Verwerkingsverantwoordelijke: degene die het doel en de middelen van de verwerking bepaalt.
  • Verwerker: een derde partij die namens de verwerkingsverantwoordelijke gegevens verwerkt.

Toepassingsgebied: ook buiten de EU

De Europese Commissie benadrukt dat de AVG als uniforme verordening de versnippering van nationale privacywetgeving in de lidstaten significant heeft verminderd en de administratieve lasten voor bedrijven en overheidsinstanties in de digitale interne markt heeft verlicht. Omdat de AVG rechtstreeks werkt in alle EU-lidstaten — zonder omzetting in nationale wet — gelden dezelfde regels overal in de EU en de EER.

Tijdlijn

  • 1995 — Europese Gegevensbeschermingsrichtlijn als voorloper.
  • 2016 — AVG aangenomen en in werking getreden (24 mei).
  • 2018 — AVG van toepassing (25 mei); rectificatie gepubliceerd (23 mei).
  • 2021 — Tweede rectificatie (4 maart).
  • 2025 — Akkoord over nieuwe procedureverordening voor grensoverschrijdende handhaving (mei).

Veelgestelde vragen

Voor wie geldt de AVG?
Voor elke organisatie — ook buiten de EU — die persoonsgegevens verwerkt van EU-burgers of -ingezetenen, of die goederen of diensten aanbiedt aan zulke personen (gdpr.eu; Europese Commissie).
Welke boetes riskeert een organisatie bij een overtreding?
De zwaarste categorie: tot €20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger uitvalt. Betrokkenen kunnen daarnaast schadevergoeding vorderen (gdpr.eu).
Mag toestemming altijd als grondslag worden gebruikt?
Nee. Toestemming moet volledig vrijwillig zijn. De Autoriteit Persoonsgegevens stelt dat dit bij overheidsorganisaties vaak problematisch is, omdat burgers afhankelijk kunnen zijn van die overheid. Overheidsinstanties kunnen bij hun wettelijke taken bovendien nooit de grondslag 'gerechtvaardigd belang' gebruiken.
Geldt de AVG ook tijdens een pilot of testproject?
Ja. De Autoriteit Persoonsgegevens verduidelijkt dat de AVG van toepassing is zodra bij een pilot, test of proefproject persoonsgegevens worden verwerkt — ook als het eindproduct nog niet is opgeleverd.
Wie houdt in Nederland en België toezicht op de naleving van de AVG?
In Nederland is dat de Autoriteit Persoonsgegevens. De bronnen vermelden voor België de Gegevensbeschermingsautoriteit niet expliciet, maar de AVG schrijft voor dat elke EU-lidstaat een onafhankelijke toezichthoudende autoriteit instelt.

Bronnen

Verder lezen

Verbanden uit de kennisgraph, met per artikel de reden van de koppeling.

Zelfde trend

Graph laden…