- Rechtsgrondslag
- EU-verordening 2016/679 (General Data Protection Regulation, GDPR)
- Geldt sinds
- 25 mei 2018
- Voor wie geldt zij?
- Iedereen die persoonsgegevens van personen in de EU verwerkt
- Boetes
- Tot 20 mln EUR of 4 % van de wereldwijde jaaromzet
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is de AVG?
De AVG (Algemene verordening gegevensbescherming, Engels GDPR) is een EU-brede verordening ter bescherming van persoonsgegevens. Zij geldt rechtstreeks in alle lidstaten en schept een uniform kader voor de manier waarop organisaties omgaan met gegevens zoals namen, adressen, e-mailadressen, IP-adressen of gezondheidsgegevens.
Welke beginselen gelden?
- Rechtmatigheid: Gegevens mogen alleen worden verwerkt op een geldige rechtsgrondslag (bijv. toestemming of overeenkomst).
- Doelbinding: Gegevens mogen alleen voor vooraf bepaalde, welomschreven doeleinden worden gebruikt.
- Minimale gegevensverwerking: Er mogen niet meer gegevens worden verzameld dan nodig is.
- Integriteit & vertrouwelijkheid: Gegevens moeten worden beschermd met passende technische en organisatorische maatregelen.
- Verantwoordingsplicht: Organisaties moeten de naleving kunnen aantonen.
Welke rechten hebben betrokkenen?
Personen hebben onder meer recht op inzage, rectificatie, verwijdering (het „recht op vergetelheid”), overdraagbaarheid van gegevens en het recht om tegen een verwerking bezwaar te maken. Organisaties moeten verzoeken in de regel binnen één maand beantwoorden.
Welke boetes dreigen?
Overtredingen kunnen worden bestraft met boetes tot 20 mln EUR of 4 % van de wereldwijde jaaromzet – afhankelijk van welk bedrag hoger is. Dat maakt de AVG tot een van de scherpste privacywetten ter wereld.
AVG en NIS2 – hoe hangt dat samen?
De AVG en NIS2 hebben verschillende doelen – gegevensbescherming aan de ene kant, cyberbeveiliging aan de andere – maar overlappen sterk in de beveiligingsmaatregelen. Wie een ISMS beheert en daarbij passende maatregelen neemt (technische en organisatorische maatregelen) voldoet vaak aan de eisen van beide regelingen tegelijk. Ook de plichten tegenover dienstverleners grijpen in elkaar: waar de AVG een verwerkersovereenkomst op grond van art. 28 verlangt, eist NIS2 dat de toeleveringsketen wordt beveiligd.
Wordt bij een ransomware-aanval tegelijk een voor NIS2 relevante dienst verstoord en worden persoonsgegevens van klanten versleuteld, dan moet de getroffen organisatie twee meldroutes parallel bedienen: het datalek binnen 72 uur bij de Autoriteit Persoonsgegevens (AP) op grond van de AVG, en de NIS2-meldketen met een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand bij de bevoegde autoriteit. Eén gezamenlijk incidentresponsproces voorkomt dat termijnen over het hoofd worden gezien.
Meer informatie: EUR-Lex – Algemene verordening gegevensbescherming (EU) 2016/679
Veelgestelde vragen
Wat is de AVG, eenvoudig uitgelegd?
De AVG (Algemene verordening gegevensbescherming, EU-verordening 2016/679) is de centrale Europese privacywet en geldt sinds 25 mei 2018 rechtstreeks in alle lidstaten. Zij regelt uniform hoe organisaties persoonsgegevens zoals namen, adressen, e-mailadressen of gezondheidsgegevens moeten verwerken, beschermen en vastleggen. Kernbeginselen zijn rechtmatigheid, doelbinding en minimale gegevensverwerking, plus de verantwoordingsplicht: het kunnen aantonen dat de regels worden nageleefd.
Voor wie geldt de AVG?
De AVG geldt voor alle ondernemingen en organisaties die persoonsgegevens van personen in de EU verwerken – ongeacht hun omvang en, volgens het marktplaatsbeginsel, ook voor aanbieders buiten de EU die zich op inwoners van de EU richten. Betrokkenen hebben daarbij recht op inzage, rectificatie, verwijdering en overdraagbaarheid van hun gegevens; organisaties moeten die verzoeken in de regel binnen één maand afhandelen.
Welke boetes dreigen bij overtreding van de AVG?
Bij overtreding van de AVG dreigen boetes tot 20 mln EUR of 4 % van de wereldwijde jaaromzet – afhankelijk van welk bedrag hoger is. Dat maximum maakt de AVG tot een van de scherpste privacywetten ter wereld. De grens ligt duidelijk hoger dan de NIS2-boetes, die bij essentiële entiteiten reiken tot 10 mln EUR of 2 % van de wereldwijde omzet.