facebook-pixel

AVG Uitgelegd in Gewone Taal 2026: Complete Gids voor Iedereen

L
Lunyb Beveiligingsteam
··9 min read

De Algemene Verordening Gegevensbescherming (AVG) bestaat inmiddels bijna acht jaar, maar voor veel mensen blijft het een wollig juridisch document. In deze gids leggen we de AVG uit in gewone taal: wat het betekent, welke rechten je hebt, wat bedrijven moeten doen, en wat er in 2026 belangrijk is om te weten.

Wat is de AVG in het kort?

De AVG (in het Engels: GDPR) is een Europese privacywet die sinds 25 mei 2018 van kracht is. De wet bepaalt hoe organisaties met persoonsgegevens van EU-burgers moeten omgaan. Kort samengevat: elke organisatie die jouw gegevens verwerkt, moet dat zorgvuldig, transparant en met een geldige reden doen.

De AVG geldt voor:

  • Alle bedrijven en organisaties binnen de EU
  • Alle bedrijven buiten de EU die diensten aanbieden aan EU-burgers
  • Overheidsinstanties, verenigingen en zzp'ers
  • Zelfs kleine websites met een contactformulier of nieuwsbrief

In Nederland houdt de Autoriteit Persoonsgegevens (AP) toezicht op de naleving van de AVG. Overtredingen kunnen leiden tot forse boetes.

Wat zijn persoonsgegevens volgens de AVG?

Persoonsgegevens zijn alle informatie die direct of indirect naar een persoon herleidbaar is. Dit is breder dan veel mensen denken.

Voorbeelden van persoonsgegevens

  • Naam, adres, telefoonnummer, e-mailadres
  • IP-adres en cookie-ID's
  • Foto's en videobeelden
  • Locatiegegevens (bijvoorbeeld via een app)
  • Kentekens
  • Werkgevers- of klantnummers

Bijzondere persoonsgegevens

Sommige gegevens zijn extra gevoelig en genieten extra bescherming. Denk aan:

  • Gezondheidsgegevens
  • Religieuze of politieke overtuigingen
  • Etnische afkomst
  • Seksuele geaardheid
  • Biometrische gegevens (vingerafdruk, gezichtsherkenning)
  • Genetische gegevens

Verwerking van bijzondere persoonsgegevens is in principe verboden, tenzij er een specifieke wettelijke uitzondering geldt.

De 7 basisprincipes van de AVG

De AVG rust op zeven basisprincipes. Elk bedrijf dat gegevens verwerkt, moet zich hieraan houden.

  1. Rechtmatigheid, behoorlijkheid en transparantie - Je moet weten wat er met je gegevens gebeurt.
  2. Doelbinding - Gegevens mogen alleen worden gebruikt voor het doel waarvoor ze zijn verzameld.
  3. Minimale gegevensverwerking - Niet meer verzamelen dan strikt nodig.
  4. Juistheid - Gegevens moeten kloppen en actueel zijn.
  5. Opslagbeperking - Gegevens niet langer bewaren dan nodig.
  6. Integriteit en vertrouwelijkheid - Beveiligd tegen verlies of misbruik.
  7. Verantwoordingsplicht - De organisatie moet kunnen aantonen dat ze zich aan de regels houdt.

Jouw rechten onder de AVG

De AVG geeft je acht concrete rechten. Deze rechten kun je uitoefenen bij elke organisatie die jouw persoonsgegevens verwerkt.

RechtWat betekent het?Voorbeeld
Recht op inzageJe mag opvragen welke gegevens een organisatie over jou heeftKopie van je klantprofiel opvragen
Recht op rectificatieOnjuiste gegevens laten corrigerenVerkeerd adres laten aanpassen
Recht op vergetelheidGegevens laten verwijderenAccount bij een oude webshop laten wissen
Recht op beperkingVerwerking tijdelijk stopzettenTijdens een klachtprocedure
Recht op dataportabiliteitGegevens meenemen naar andere dienstContactenlijst exporteren
Recht van bezwaarBezwaar maken tegen verwerkingTegen direct marketing
Recht bij geautomatiseerde besluitvormingMenselijke tussenkomst eisenBij afwijzing kredietaanvraag door algoritme
Recht op informatieGeinformeerd worden bij verzamelingPrivacyverklaring op website

Hoe oefen je je rechten uit?

  1. Stuur een schriftelijk (bij voorkeur per e-mail) verzoek naar de organisatie
  2. Vermeld duidelijk welk recht je wilt uitoefenen
  3. Voeg indien nodig een kopie van je identiteitsbewijs toe (met BSN afgeschermd)
  4. De organisatie heeft maximaal een maand om te reageren
  5. Bij geen of onbevredigend antwoord: klacht indienen bij de AP

Verwerkingsgrondslagen: wanneer mag een bedrijf jouw gegevens gebruiken?

Een organisatie mag persoonsgegevens alleen verwerken als er een geldige juridische grondslag is. De AVG kent er zes:

  1. Toestemming - Jij geeft actief toestemming (bijvoorbeeld voor een nieuwsbrief).
  2. Uitvoering overeenkomst - Noodzakelijk om een contract uit te voeren (bijvoorbeeld je adres voor een bestelling).
  3. Wettelijke verplichting - De wet verplicht het (bijvoorbeeld belastinggegevens).
  4. Vitaal belang - Om leven of gezondheid te beschermen (bijvoorbeeld medische noodgevallen).
  5. Algemeen belang - Voor publieke taken (bijvoorbeeld door de overheid).
  6. Gerechtvaardigd belang - Het belang van de organisatie weegt zwaarder dan jouw privacy, na een zorgvuldige afweging.

Voor marketing en tracking-cookies is meestal toestemming vereist. Die moet vrijwillig, specifiek, geinformeerd en ondubbelzinnig zijn - een vooraangevinkt vakje telt dus niet.

Plichten van organisaties onder de AVG

Bedrijven en organisaties hebben concrete plichten. Hier de belangrijkste op een rij.

1. Verwerkingsregister bijhouden

Organisaties met 250+ medewerkers (en soms kleinere) moeten een register bijhouden van alle verwerkingsactiviteiten: welke gegevens, waarom, hoe lang, en met wie ze worden gedeeld.

2. Privacyverklaring publiceren

Elke website moet een duidelijke privacyverklaring hebben die uitlegt welke gegevens worden verzameld, waarom, en hoe lang ze worden bewaard.

3. Verwerkersovereenkomsten sluiten

Als een organisatie derde partijen (zoals cloudleveranciers) inschakelt om gegevens te verwerken, moet er een verwerkersovereenkomst zijn.

4. Data Protection Impact Assessment (DPIA)

Bij risicovolle verwerkingen (bijvoorbeeld camerabewaking op grote schaal of profiling) is een DPIA verplicht.

5. Functionaris Gegevensbescherming (FG)

Overheden en organisaties die op grote schaal bijzondere gegevens verwerken, moeten een FG aanstellen.

6. Datalekken melden

Bij een datalek moet de organisatie dat binnen 72 uur melden bij de AP. Als het lek een hoog risico vormt voor betrokkenen, moeten die ook worden geinformeerd.

Cookies en de AVG in 2026

Cookies zijn een klassiek AVG-onderwerp. In 2026 is het cookiebeleid strenger dan ooit.

Welke cookies vereisen toestemming?

  • Functionele cookies: geen toestemming nodig (bijvoorbeeld inloggen)
  • Analytische cookies: soms toestemming nodig, afhankelijk van instellingen
  • Tracking- en marketingcookies: altijd toestemming vereist

De cookiebanner moet een gelijkwaardige "weigeren"-knop bevatten. Cookiewalls waarbij je verplicht wordt toestemming te geven om de site te bezoeken, zijn in principe verboden.

Wil je zelf minder gevolgd worden? Overweeg een privacyvriendelijke browser die trackers standaard blokkeert.

Boetes: wat kost een AVG-overtreding?

De AVG kent twee boetecategorieen:

CategorieMaximumVoorbeelden overtredingen
Lagere categorie10 miljoen euro of 2% wereldwijde jaaromzetGeen verwerkersovereenkomst, register niet op orde, datalek niet melden
Hogere categorie20 miljoen euro of 4% wereldwijde jaaromzetRechten betrokkenen negeren, geen grondslag, onrechtmatige doorgifte buiten EU

Bekende boetes

  • Meta: 1,2 miljard euro (2023) voor onrechtmatige doorgifte naar de VS
  • Amazon: 746 miljoen euro (2021) voor onrechtmatige advertentie-praktijken
  • TikTok: 345 miljoen euro (2023) voor gebrekkige kinderbescherming
  • Nederlandse Belastingdienst: 3,7 miljoen euro (2021) voor de Fraudesignaleringsvoorziening

AVG in de praktijk: veelvoorkomende situaties

Situatie 1: Nieuwsbrief zonder toestemming

Je hebt ooit iets gekocht bij een webshop en krijgt nu ongevraagd nieuwsbrieven. Dit mag alleen als je toestemming hebt gegeven of als het gaat om vergelijkbare producten en je een opt-out kreeg aangeboden. Anders: melden en afmelden.

Situatie 2: Camerabeelden bij de buren

Als camera's van je buren jouw tuin of de openbare weg filmen, is dat in principe niet toegestaan. Je kunt vragen de camera te richten of, bij weigering, een klacht indienen.

Situatie 3: Gegevens delen zonder medeweten

Wordt je e-mailadres doorverkocht aan derden? Dat mag alleen met jouw expliciete toestemming. Vraag inzage om te achterhalen wie je gegevens heeft ontvangen.

Situatie 4: URL's inkorten en tracking

Wanneer je links deelt via een URL-verkorter, komt privacy ook om de hoek kijken. Een privacybewuste dienst zoals Lunyb minimaliseert gegevensverzameling en logging, wat past bij de AVG-principes van dataminimalisatie.

Wat te doen bij een AVG-schending?

Vermoed je dat een organisatie de AVG overtreedt? Volg dit stappenplan:

  1. Neem eerst contact op met de organisatie - Vaak is een verwerking snel bij te sturen.
  2. Vraag inzage of correctie - Zie welke gegevens ze hebben en waarom.
  3. Bij geen bevredigend antwoord: klacht indienen - In Nederland bij de Autoriteit Persoonsgegevens, in Belgie bij de GBA.
  4. Overweeg juridische stappen - Bij schade kun je schadevergoeding eisen bij de rechter.

AVG en internationale gegevensoverdracht in 2026

Een van de meest complexe AVG-onderwerpen blijft de doorgifte van persoonsgegevens buiten de EU. Sinds het EU-VS Data Privacy Framework (2023) is doorgifte naar gecertificeerde Amerikaanse bedrijven weer toegestaan, maar het blijft juridisch omstreden.

Voor andere landen (bijvoorbeeld China, India) zijn extra waarborgen nodig, zoals Standard Contractual Clauses (SCC's) en aanvullende maatregelen. In 2026 verwachten we verdere aanscherping en mogelijk nieuwe uitspraken van het Europees Hof.

AVG en nieuwe technologieen: AI en biometrie

De opkomst van AI-systemen en biometrische herkenning botst regelmatig met de AVG. De nieuwe AI Act (2024) werkt samen met de AVG en stelt extra eisen aan hoog-risico AI-systemen.

Belangrijkste aandachtspunten in 2026:

  • Training van AI met persoonsgegevens vereist een grondslag
  • Geautomatiseerde besluitvorming vereist menselijke controle
  • Gezichtsherkenning in openbare ruimtes is grotendeels verboden
  • Chatbots moeten transparant zijn over dataverwerking

Praktische tips om je privacy te beschermen

Naast je rechten uitoefenen, kun je zelf veel doen om je privacy te bewaken:

  1. Gebruik sterke, unieke wachtwoorden en controleer regelmatig of je wachtwoord gelekt is
  2. Wees alert op phishing - leer hoe je phishing herkent
  3. Deel niet meer gegevens dan nodig bij het aanmaken van accounts
  4. Controleer periodiek je privacyinstellingen op sociale media
  5. Lees privacyverklaringen (of scan ze op belangrijke punten)
  6. Gebruik privacy-instellingen op je browser en telefoon
  7. Overweeg meer privacybewuste diensten en tools te gebruiken

Veelgestelde vragen over de AVG

Geldt de AVG ook voor kleine bedrijven en zzp'ers?

Ja, de AVG geldt voor iedereen die persoonsgegevens verwerkt, ongeacht de omvang. Wel zijn sommige verplichtingen (zoals een verwerkingsregister of FG) alleen verplicht voor grotere organisaties of specifieke situaties. Basisregels als grondslag, transparantie en beveiliging gelden voor iedereen.

Mag ik gegevens verwerken voor prive-doeleinden?

Puur persoonlijke of huishoudelijke verwerking valt buiten de AVG. Een privecontactenlijst of familiefoto's op je telefoon zijn geen probleem. Zodra je gegevens deelt of publiceert (bijvoorbeeld op sociale media), kan de AVG wel gelden.

Hoe lang mogen organisaties mijn gegevens bewaren?

De AVG noemt geen vaste termijnen. Gegevens mogen niet langer bewaard worden dan noodzakelijk voor het doel. Voor sommige gegevens gelden aparte wettelijke bewaartermijnen (bijvoorbeeld 7 jaar voor fiscale gegevens). Vraag inzage om te weten hoe lang jouw gegevens bewaard worden.

Wat is het verschil tussen de AVG en de GDPR?

Er is geen inhoudelijk verschil. GDPR is simpelweg de Engelse afkorting (General Data Protection Regulation), AVG de Nederlandse (Algemene Verordening Gegevensbescherming). Het gaat om exact dezelfde Europese verordening.

Kan ik schadevergoeding eisen bij een AVG-overtreding?

Ja. Als je materiele of immateriele schade hebt geleden door een AVG-schending, kun je schadevergoeding eisen via de rechter. Denk aan reputatieschade bij een datalek of stress door misbruik van je gegevens. De hoogte hangt af van de omstandigheden.

Conclusie

De AVG mag dan complex klinken, de kern is simpel: organisaties moeten zorgvuldig, transparant en met een goede reden met je gegevens omgaan. Jij hebt concrete rechten om dat af te dwingen. In 2026 - met AI, biometrie en steeds meer datastromen - is die kennis belangrijker dan ooit.

Ken je rechten, gebruik ze, en kies waar mogelijk voor diensten die privacy serieus nemen. Zo houd je grip op je digitale identiteit in een wereld die steeds meer om data draait.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles