AVG Uitgelegd in Gewone Taal 2026: Complete Gids voor Iedereen
De Algemene Verordening Gegevensbescherming (AVG) bestaat inmiddels bijna acht jaar, maar voor veel mensen blijft het een wollig juridisch document. In deze gids leggen we de AVG uit in gewone taal: wat het betekent, welke rechten je hebt, wat bedrijven moeten doen, en wat er in 2026 belangrijk is om te weten.
Wat is de AVG in het kort?
De AVG (in het Engels: GDPR) is een Europese privacywet die sinds 25 mei 2018 van kracht is. De wet bepaalt hoe organisaties met persoonsgegevens van EU-burgers moeten omgaan. Kort samengevat: elke organisatie die jouw gegevens verwerkt, moet dat zorgvuldig, transparant en met een geldige reden doen.
De AVG geldt voor:
- Alle bedrijven en organisaties binnen de EU
- Alle bedrijven buiten de EU die diensten aanbieden aan EU-burgers
- Overheidsinstanties, verenigingen en zzp'ers
- Zelfs kleine websites met een contactformulier of nieuwsbrief
In Nederland houdt de Autoriteit Persoonsgegevens (AP) toezicht op de naleving van de AVG. Overtredingen kunnen leiden tot forse boetes.
Wat zijn persoonsgegevens volgens de AVG?
Persoonsgegevens zijn alle informatie die direct of indirect naar een persoon herleidbaar is. Dit is breder dan veel mensen denken.
Voorbeelden van persoonsgegevens
- Naam, adres, telefoonnummer, e-mailadres
- IP-adres en cookie-ID's
- Foto's en videobeelden
- Locatiegegevens (bijvoorbeeld via een app)
- Kentekens
- Werkgevers- of klantnummers
Bijzondere persoonsgegevens
Sommige gegevens zijn extra gevoelig en genieten extra bescherming. Denk aan:
- Gezondheidsgegevens
- Religieuze of politieke overtuigingen
- Etnische afkomst
- Seksuele geaardheid
- Biometrische gegevens (vingerafdruk, gezichtsherkenning)
- Genetische gegevens
Verwerking van bijzondere persoonsgegevens is in principe verboden, tenzij er een specifieke wettelijke uitzondering geldt.
De 7 basisprincipes van de AVG
De AVG rust op zeven basisprincipes. Elk bedrijf dat gegevens verwerkt, moet zich hieraan houden.
- Rechtmatigheid, behoorlijkheid en transparantie - Je moet weten wat er met je gegevens gebeurt.
- Doelbinding - Gegevens mogen alleen worden gebruikt voor het doel waarvoor ze zijn verzameld.
- Minimale gegevensverwerking - Niet meer verzamelen dan strikt nodig.
- Juistheid - Gegevens moeten kloppen en actueel zijn.
- Opslagbeperking - Gegevens niet langer bewaren dan nodig.
- Integriteit en vertrouwelijkheid - Beveiligd tegen verlies of misbruik.
- Verantwoordingsplicht - De organisatie moet kunnen aantonen dat ze zich aan de regels houdt.
Jouw rechten onder de AVG
De AVG geeft je acht concrete rechten. Deze rechten kun je uitoefenen bij elke organisatie die jouw persoonsgegevens verwerkt.
| Recht | Wat betekent het? | Voorbeeld |
|---|---|---|
| Recht op inzage | Je mag opvragen welke gegevens een organisatie over jou heeft | Kopie van je klantprofiel opvragen |
| Recht op rectificatie | Onjuiste gegevens laten corrigeren | Verkeerd adres laten aanpassen |
| Recht op vergetelheid | Gegevens laten verwijderen | Account bij een oude webshop laten wissen |
| Recht op beperking | Verwerking tijdelijk stopzetten | Tijdens een klachtprocedure |
| Recht op dataportabiliteit | Gegevens meenemen naar andere dienst | Contactenlijst exporteren |
| Recht van bezwaar | Bezwaar maken tegen verwerking | Tegen direct marketing |
| Recht bij geautomatiseerde besluitvorming | Menselijke tussenkomst eisen | Bij afwijzing kredietaanvraag door algoritme |
| Recht op informatie | Geinformeerd worden bij verzameling | Privacyverklaring op website |
Hoe oefen je je rechten uit?
- Stuur een schriftelijk (bij voorkeur per e-mail) verzoek naar de organisatie
- Vermeld duidelijk welk recht je wilt uitoefenen
- Voeg indien nodig een kopie van je identiteitsbewijs toe (met BSN afgeschermd)
- De organisatie heeft maximaal een maand om te reageren
- Bij geen of onbevredigend antwoord: klacht indienen bij de AP
Verwerkingsgrondslagen: wanneer mag een bedrijf jouw gegevens gebruiken?
Een organisatie mag persoonsgegevens alleen verwerken als er een geldige juridische grondslag is. De AVG kent er zes:
- Toestemming - Jij geeft actief toestemming (bijvoorbeeld voor een nieuwsbrief).
- Uitvoering overeenkomst - Noodzakelijk om een contract uit te voeren (bijvoorbeeld je adres voor een bestelling).
- Wettelijke verplichting - De wet verplicht het (bijvoorbeeld belastinggegevens).
- Vitaal belang - Om leven of gezondheid te beschermen (bijvoorbeeld medische noodgevallen).
- Algemeen belang - Voor publieke taken (bijvoorbeeld door de overheid).
- Gerechtvaardigd belang - Het belang van de organisatie weegt zwaarder dan jouw privacy, na een zorgvuldige afweging.
Voor marketing en tracking-cookies is meestal toestemming vereist. Die moet vrijwillig, specifiek, geinformeerd en ondubbelzinnig zijn - een vooraangevinkt vakje telt dus niet.
Plichten van organisaties onder de AVG
Bedrijven en organisaties hebben concrete plichten. Hier de belangrijkste op een rij.
1. Verwerkingsregister bijhouden
Organisaties met 250+ medewerkers (en soms kleinere) moeten een register bijhouden van alle verwerkingsactiviteiten: welke gegevens, waarom, hoe lang, en met wie ze worden gedeeld.
2. Privacyverklaring publiceren
Elke website moet een duidelijke privacyverklaring hebben die uitlegt welke gegevens worden verzameld, waarom, en hoe lang ze worden bewaard.
3. Verwerkersovereenkomsten sluiten
Als een organisatie derde partijen (zoals cloudleveranciers) inschakelt om gegevens te verwerken, moet er een verwerkersovereenkomst zijn.
4. Data Protection Impact Assessment (DPIA)
Bij risicovolle verwerkingen (bijvoorbeeld camerabewaking op grote schaal of profiling) is een DPIA verplicht.
5. Functionaris Gegevensbescherming (FG)
Overheden en organisaties die op grote schaal bijzondere gegevens verwerken, moeten een FG aanstellen.
6. Datalekken melden
Bij een datalek moet de organisatie dat binnen 72 uur melden bij de AP. Als het lek een hoog risico vormt voor betrokkenen, moeten die ook worden geinformeerd.
Cookies en de AVG in 2026
Cookies zijn een klassiek AVG-onderwerp. In 2026 is het cookiebeleid strenger dan ooit.
Welke cookies vereisen toestemming?
- Functionele cookies: geen toestemming nodig (bijvoorbeeld inloggen)
- Analytische cookies: soms toestemming nodig, afhankelijk van instellingen
- Tracking- en marketingcookies: altijd toestemming vereist
De cookiebanner moet een gelijkwaardige "weigeren"-knop bevatten. Cookiewalls waarbij je verplicht wordt toestemming te geven om de site te bezoeken, zijn in principe verboden.
Wil je zelf minder gevolgd worden? Overweeg een privacyvriendelijke browser die trackers standaard blokkeert.
Boetes: wat kost een AVG-overtreding?
De AVG kent twee boetecategorieen:
| Categorie | Maximum | Voorbeelden overtredingen |
|---|---|---|
| Lagere categorie | 10 miljoen euro of 2% wereldwijde jaaromzet | Geen verwerkersovereenkomst, register niet op orde, datalek niet melden |
| Hogere categorie | 20 miljoen euro of 4% wereldwijde jaaromzet | Rechten betrokkenen negeren, geen grondslag, onrechtmatige doorgifte buiten EU |
Bekende boetes
- Meta: 1,2 miljard euro (2023) voor onrechtmatige doorgifte naar de VS
- Amazon: 746 miljoen euro (2021) voor onrechtmatige advertentie-praktijken
- TikTok: 345 miljoen euro (2023) voor gebrekkige kinderbescherming
- Nederlandse Belastingdienst: 3,7 miljoen euro (2021) voor de Fraudesignaleringsvoorziening
AVG in de praktijk: veelvoorkomende situaties
Situatie 1: Nieuwsbrief zonder toestemming
Je hebt ooit iets gekocht bij een webshop en krijgt nu ongevraagd nieuwsbrieven. Dit mag alleen als je toestemming hebt gegeven of als het gaat om vergelijkbare producten en je een opt-out kreeg aangeboden. Anders: melden en afmelden.
Situatie 2: Camerabeelden bij de buren
Als camera's van je buren jouw tuin of de openbare weg filmen, is dat in principe niet toegestaan. Je kunt vragen de camera te richten of, bij weigering, een klacht indienen.
Situatie 3: Gegevens delen zonder medeweten
Wordt je e-mailadres doorverkocht aan derden? Dat mag alleen met jouw expliciete toestemming. Vraag inzage om te achterhalen wie je gegevens heeft ontvangen.
Situatie 4: URL's inkorten en tracking
Wanneer je links deelt via een URL-verkorter, komt privacy ook om de hoek kijken. Een privacybewuste dienst zoals Lunyb minimaliseert gegevensverzameling en logging, wat past bij de AVG-principes van dataminimalisatie.
Wat te doen bij een AVG-schending?
Vermoed je dat een organisatie de AVG overtreedt? Volg dit stappenplan:
- Neem eerst contact op met de organisatie - Vaak is een verwerking snel bij te sturen.
- Vraag inzage of correctie - Zie welke gegevens ze hebben en waarom.
- Bij geen bevredigend antwoord: klacht indienen - In Nederland bij de Autoriteit Persoonsgegevens, in Belgie bij de GBA.
- Overweeg juridische stappen - Bij schade kun je schadevergoeding eisen bij de rechter.
AVG en internationale gegevensoverdracht in 2026
Een van de meest complexe AVG-onderwerpen blijft de doorgifte van persoonsgegevens buiten de EU. Sinds het EU-VS Data Privacy Framework (2023) is doorgifte naar gecertificeerde Amerikaanse bedrijven weer toegestaan, maar het blijft juridisch omstreden.
Voor andere landen (bijvoorbeeld China, India) zijn extra waarborgen nodig, zoals Standard Contractual Clauses (SCC's) en aanvullende maatregelen. In 2026 verwachten we verdere aanscherping en mogelijk nieuwe uitspraken van het Europees Hof.
AVG en nieuwe technologieen: AI en biometrie
De opkomst van AI-systemen en biometrische herkenning botst regelmatig met de AVG. De nieuwe AI Act (2024) werkt samen met de AVG en stelt extra eisen aan hoog-risico AI-systemen.
Belangrijkste aandachtspunten in 2026:
- Training van AI met persoonsgegevens vereist een grondslag
- Geautomatiseerde besluitvorming vereist menselijke controle
- Gezichtsherkenning in openbare ruimtes is grotendeels verboden
- Chatbots moeten transparant zijn over dataverwerking
Praktische tips om je privacy te beschermen
Naast je rechten uitoefenen, kun je zelf veel doen om je privacy te bewaken:
- Gebruik sterke, unieke wachtwoorden en controleer regelmatig of je wachtwoord gelekt is
- Wees alert op phishing - leer hoe je phishing herkent
- Deel niet meer gegevens dan nodig bij het aanmaken van accounts
- Controleer periodiek je privacyinstellingen op sociale media
- Lees privacyverklaringen (of scan ze op belangrijke punten)
- Gebruik privacy-instellingen op je browser en telefoon
- Overweeg meer privacybewuste diensten en tools te gebruiken
Veelgestelde vragen over de AVG
Geldt de AVG ook voor kleine bedrijven en zzp'ers?
Ja, de AVG geldt voor iedereen die persoonsgegevens verwerkt, ongeacht de omvang. Wel zijn sommige verplichtingen (zoals een verwerkingsregister of FG) alleen verplicht voor grotere organisaties of specifieke situaties. Basisregels als grondslag, transparantie en beveiliging gelden voor iedereen.
Mag ik gegevens verwerken voor prive-doeleinden?
Puur persoonlijke of huishoudelijke verwerking valt buiten de AVG. Een privecontactenlijst of familiefoto's op je telefoon zijn geen probleem. Zodra je gegevens deelt of publiceert (bijvoorbeeld op sociale media), kan de AVG wel gelden.
Hoe lang mogen organisaties mijn gegevens bewaren?
De AVG noemt geen vaste termijnen. Gegevens mogen niet langer bewaard worden dan noodzakelijk voor het doel. Voor sommige gegevens gelden aparte wettelijke bewaartermijnen (bijvoorbeeld 7 jaar voor fiscale gegevens). Vraag inzage om te weten hoe lang jouw gegevens bewaard worden.
Wat is het verschil tussen de AVG en de GDPR?
Er is geen inhoudelijk verschil. GDPR is simpelweg de Engelse afkorting (General Data Protection Regulation), AVG de Nederlandse (Algemene Verordening Gegevensbescherming). Het gaat om exact dezelfde Europese verordening.
Kan ik schadevergoeding eisen bij een AVG-overtreding?
Ja. Als je materiele of immateriele schade hebt geleden door een AVG-schending, kun je schadevergoeding eisen via de rechter. Denk aan reputatieschade bij een datalek of stress door misbruik van je gegevens. De hoogte hangt af van de omstandigheden.
Conclusie
De AVG mag dan complex klinken, de kern is simpel: organisaties moeten zorgvuldig, transparant en met een goede reden met je gegevens omgaan. Jij hebt concrete rechten om dat af te dwingen. In 2026 - met AI, biometrie en steeds meer datastromen - is die kennis belangrijker dan ooit.
Ken je rechten, gebruik ze, en kies waar mogelijk voor diensten die privacy serieus nemen. Zo houd je grip op je digitale identiteit in een wereld die steeds meer om data draait.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
GBA Belgie: Hoe een Klacht Indienen (Complete Gids 2026)
Ontdek stap voor stap hoe je een klacht indient bij de Gegevensbeschermingsautoriteit (GBA) in Belgie. Van voorbereiding tot beslissing: alles wat je moet weten over je AVG-rechten en de klachtenprocedure.
AVG in België: Je Rechten Uitgelegd (Complete Gids 2026)
De AVG geeft Belgische burgers acht fundamentele rechten om hun persoonsgegevens te beschermen. Ontdek in deze complete gids elk recht met praktische voorbeelden, de exacte procedure om ze uit te oefenen en hoe je klacht indient bij de GBA.
AP Klacht Indienen: Complete Stap-voor-Stap Gids 2026
Wil je een klacht indienen bij de Autoriteit Persoonsgegevens? In deze complete gids leggen we stap voor stap uit hoe je een AP-klacht voorbereidt, indient en opvolgt. Inclusief benodigde documenten, doorlooptijden en praktische tips.
GBA België: Hoe een Klacht Indienen bij de Gegevensbeschermingsautoriteit
Wanneer een organisatie jouw persoonsgegevens onrechtmatig verwerkt, kan je een klacht indienen bij de Gegevensbeschermingsautoriteit. Deze complete gids legt uit hoe je stap-voor-stap een klacht indient bij de GBA in België, welke bewijsstukken je nodig hebt en wat je kan verwachten van de procedure.