AVG Uitgelegd in Gewone Taal 2026: Wat Je Écht Moet Weten
De AVG (Algemene Verordening Gegevensbescherming) klinkt ingewikkeld, maar het idee erachter is simpel: jij bepaalt wat er met jouw persoonsgegevens gebeurt. In deze gids leggen we de AVG uit in gewone taal, met concrete voorbeelden voor 2026. Geen juridisch jargon, gewoon duidelijkheid over jouw rechten en de plichten van bedrijven.
Wat is de AVG in één zin?
De AVG is een Europese wet die bepaalt hoe bedrijven, overheden en organisaties met persoonsgegevens van EU-burgers moeten omgaan. De wet geldt sinds 25 mei 2018 en is in 2026 nog steeds het fundament van digitale privacy in Europa.
In gewone taal: als een organisatie iets over jou opslaat, verwerkt of doorgeeft — of dat nu je naam, e-mailadres, IP-adres of locatie is — moet die organisatie zich aan strikte regels houden. Doet ze dat niet, dan riskeert ze forse boetes.
Waarom bestaat de AVG?
Voor 2018 had bijna elk EU-land eigen privacyregels. Dat was chaos voor bedrijven en verwarrend voor burgers. De AVG maakte er één set regels van, met drie hoofddoelen:
- Burgers meer controle geven over hun eigen gegevens.
- Bedrijven duidelijkheid geven over wat wel en niet mag.
- Handhaving mogelijk maken met echte, pijnlijke boetes.
Wat zijn persoonsgegevens precies?
Persoonsgegevens zijn alle informatie die (in)direct herleidbaar is naar een persoon. Dat is breder dan de meeste mensen denken.
Voorbeelden van persoonsgegevens
- Naam, adres, telefoonnummer, e-mailadres
- BSN, rijbewijsnummer, paspoortnummer
- IP-adres, cookie-ID, apparaat-ID
- Locatiegegevens (bijvoorbeeld van je smartphone)
- Foto's, video's en spraakopnames waarop je herkenbaar bent
- Aankoopgeschiedenis, klikgedrag, zoekopdrachten
Bijzondere persoonsgegevens (extra beschermd)
Sommige gegevens zijn zo gevoelig dat de AVG er extra strenge regels voor heeft. Deze mogen alleen in uitzonderlijke gevallen verwerkt worden:
- Ras of etnische afkomst
- Politieke opvattingen
- Religieuze of levensbeschouwelijke overtuigingen
- Lidmaatschap van een vakbond
- Genetische en biometrische gegevens (vingerafdrukken, gezichtsherkenning)
- Gezondheidsgegevens
- Gegevens over seksueel gedrag of geaardheid
De 7 basisprincipes van de AVG
Elke organisatie die persoonsgegevens verwerkt, moet zich aan zeven principes houden. Zie het als de spelregels van het privacyveld.
- Rechtmatigheid, behoorlijkheid en transparantie — Je moet weten wat er met je gegevens gebeurt, en de verwerking moet een legale basis hebben.
- Doelbinding — Gegevens verzameld voor doel A mogen niet zomaar voor doel B gebruikt worden.
- Minimale gegevensverwerking — Alleen verzamelen wat écht nodig is.
- Juistheid — Gegevens moeten kloppen en up-to-date zijn.
- Opslagbeperking — Niet langer bewaren dan nodig.
- Integriteit en vertrouwelijkheid — Beveiligd tegen hackers, verlies en misbruik.
- Verantwoordingsplicht — De organisatie moet kunnen aantónen dat ze zich aan de regels houdt.
De 6 wettelijke grondslagen: wanneer mag een bedrijf jouw gegevens gebruiken?
Een organisatie mag persoonsgegevens alleen verwerken als er een geldige grondslag is. Er zijn er precies zes, en één ervan moet van toepassing zijn.
| Grondslag | Voorbeeld in gewone taal |
|---|---|
| Toestemming | Je vinkt bewust een hokje aan voor de nieuwsbrief. |
| Overeenkomst | Je koopt iets online — het bedrijf heeft je adres nodig om te leveren. |
| Wettelijke verplichting | De Belastingdienst moet je inkomen verwerken. |
| Vitaal belang | Een ziekenhuis behandelt je bij bewusteloosheid. |
| Publieke taak | Een gemeente verwerkt je gegevens voor een vergunning. |
| Gerechtvaardigd belang | Een webshop houdt fraude tegen met beveiligingslogs. |
Belangrijk: "Wij willen dat graag" is géén grondslag. En toestemming moet vrijelijk gegeven zijn — een vooraf aangevinkt hokje telt niet.
Jouw rechten onder de AVG (in gewone taal)
Dit is misschien wel het belangrijkste stuk. Als burger heb je acht concrete rechten die je altijd kunt inroepen — gratis en zonder uitleg te geven.
1. Recht op informatie
Een organisatie moet je duidelijk vertellen wélke gegevens ze verzamelt, waarom, hoe lang en met wie ze het deelt. Dat staat meestal in de privacyverklaring.
2. Recht op inzage
Je mag opvragen welke gegevens een organisatie over je heeft. Ze moeten binnen 30 dagen een kopie geven — gratis.
3. Recht op rectificatie
Kloppen je gegevens niet? Dan moeten ze aangepast worden. Denk aan een verkeerd geboortejaar of een oud adres.
4. Recht op vergetelheid
In veel gevallen kun je eisen dat je gegevens verwijderd worden. Bijvoorbeeld als de verwerking niet meer nodig is, of als je je toestemming intrekt.
5. Recht op beperking
Twijfel je aan de juistheid van gegevens? Je kunt vragen om de verwerking tijdelijk stop te zetten totdat het uitgezocht is.
6. Recht op dataportabiliteit
Je hebt recht op een kopie van je gegevens in een gangbaar formaat (bijvoorbeeld CSV of JSON), zodat je ze kunt meenemen naar een andere dienst.
7. Recht van bezwaar
Je kunt bezwaar maken tegen verwerking op basis van gerechtvaardigd belang, en altijd tegen direct marketing.
8. Recht om niet onderworpen te worden aan geautomatiseerde besluitvorming
Beslist een algoritme over jouw hypotheek, verzekering of sollicitatie zonder menselijke tussenkomst? Je mag eisen dat een mens het besluit herbekijkt.
Meer weten over hoe je deze rechten praktisch uitoefent? Lees onze uitgebreide gids over AVG-rechten en hoe je ze inzet.
Plichten voor bedrijven: wat moet elke organisatie regelen?
Als jij een bedrijf hebt — van eenmanszaak tot multinational — en je verwerkt persoonsgegevens, dan gelden er concrete verplichtingen.
Verwerkingsregister bijhouden
Een lijst met alle verwerkingen: welke gegevens, waarom, hoe lang bewaard, met wie gedeeld, en welke beveiligingsmaatregelen. Verplicht vanaf 250 medewerkers, of eerder bij risicovolle verwerkingen.
Privacyverklaring publiceren
Een leesbare tekst op je website waarin je alles uitlegt. Geen juridisch potjeslatijn — de AVG eist "beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke" taal.
Verwerkersovereenkomsten sluiten
Werk je met leveranciers die gegevens namens jou verwerken (mailtool, hostingpartij, boekhoudsoftware)? Dan moet je een verwerkersovereenkomst tekenen.
Datalekken melden
Bij een datalek met risico voor betrokkenen: binnen 72 uur melden bij de Autoriteit Persoonsgegevens (AP). Bij hoog risico ook direct de getroffen personen informeren.
Passende beveiliging
Wachtwoorden hashen, encryptie gebruiken, toegangsrechten beperken, back-ups maken, medewerkers trainen. Wat "passend" is, hangt af van het risico. Onze gids voor gegevensbescherming gaat hier dieper op in.
Data Protection Officer (DPO) aanstellen
Verplicht voor overheidsinstellingen en organisaties die op grote schaal gevoelige gegevens verwerken. Voor de meeste MKB-bedrijven is het optioneel maar aanbevolen.
Boetes: hoe hoog zijn ze écht?
De AVG kent twee boetecategorieën, en de bedragen zijn bedoeld om pijn te doen — ook bij grote techbedrijven.
| Categorie | Maximale boete | Wanneer |
|---|---|---|
| Lagere categorie | €10 miljoen of 2% jaaromzet | Administratieve overtredingen (register, DPO, meldplicht) |
| Hogere categorie | €20 miljoen of 4% jaaromzet | Schending basisprincipes, rechten van betrokkenen, doorgifte buiten EU |
De hoogste die geldt, wordt gekozen. Voor grote bedrijven is 4% van de wereldwijde jaaromzet vaak vele malen hoger dan €20 miljoen. Meta, Amazon en Google kregen elk al boetes boven de €500 miljoen.
AVG in de praktijk: 5 concrete voorbeelden
1. Webshop met nieuwsbrief
Klant vinkt actief een hokje aan bij bestelling. Grondslag: toestemming. Klant kan zich altijd afmelden. Zonder toestemming: geen nieuwsbrief.
2. Werkgever met camerabewaking
Grondslag: gerechtvaardigd belang (beveiliging). Vereist: DPIA uitgevoerd, medewerkers geïnformeerd, beelden max 4 weken bewaard, geen toilet- of pauzeruimtes filmen.
3. School die foto's op Facebook zet
Voor herkenbare foto's van minderjarigen: uitdrukkelijke toestemming van ouders vereist. Zonder toestemming: geen publicatie.
4. Sportvereniging met ledenlijst
Grondslag: overeenkomst (lidmaatschap). Ledenlijst mag niet zomaar publiek online. Wel intern delen voor teamindeling is oké.
5. Marketeer die trackinglinks gebruikt
Meet je klikgedrag van campagnes? Dan verwerk je persoonsgegevens (IP-adres, cookie-ID). Gebruik privacyvriendelijke tools. Diensten zoals Lunyb laten je korte, meetbare links maken zonder onnodige tracking of doorverkoop van data — een AVG-vriendelijker alternatief voor de bekende linkverkorters. Lees onze handleiding voor eigen korte links.
Wat verandert er in 2026?
De AVG zelf is niet gewijzigd, maar de context wel. Enkele trends om in de gaten te houden:
- AI Act interactie — De Europese AI Act stelt extra eisen aan geautomatiseerde besluitvorming, bovenop de AVG.
- Strengere handhaving op cookies — Toezichthouders letten scherper op cookiebanners die geen echte keuze bieden.
- Data Act en Digital Services Act — Nieuwe EU-wetten die naast de AVG gelden en meer transparantie eisen van platforms.
- Meer bewustzijn bij burgers — Het aantal inzageverzoeken en klachten stijgt jaarlijks. Lees ook wat Google eigenlijk over jou weet.
Praktische checklist voor burgers
- Lees minstens één keer per jaar een privacyverklaring van een dienst die je vaak gebruikt.
- Doe een inzageverzoek bij een bedrijf waar je nieuwsgierig naar bent — het is gratis.
- Verwijder accounts die je niet meer gebruikt (recht op vergetelheid).
- Meld je af voor marketing die je niet wilt (recht van bezwaar).
- Bij een geschil: klacht indienen bij de Autoriteit Persoonsgegevens (Nederland) of Gegevensbeschermingsautoriteit (België).
Praktische checklist voor kleine bedrijven
- Maak een simpele privacyverklaring en zet die op je website.
- Houd een verwerkingsregister bij — een spreadsheet volstaat.
- Vraag verwerkersovereenkomsten op bij al je leveranciers.
- Beveilig accounts met sterke wachtwoorden en tweefactorauthenticatie.
- Bepaal bewaartermijnen en verwijder oude data.
- Train je team één keer per jaar in privacybewustzijn.
- Weet wie je belt bij een datalek (72-uursregel).
FAQ: AVG uitgelegd in 2026
Geldt de AVG ook voor eenmanszaken en ZZP'ers?
Ja, absoluut. De AVG maakt geen onderscheid op basis van bedrijfsgrootte. Zelfs als je alleen werkt en één klantenbestand hebt, gelden de regels. Het niveau van verplichtingen (zoals een DPO) schaalt wel met risico en omvang.
Wat is het verschil tussen de AVG en GDPR?
Geen enkel — het zijn twee namen voor dezelfde wet. AVG is Nederlands (Algemene Verordening Gegevensbescherming), GDPR is Engels (General Data Protection Regulation). Beide verwijzen naar EU-verordening 2016/679.
Mag ik als bedrijf gewoon cookies plaatsen zonder toestemming?
Alleen strikt noodzakelijke cookies (bijvoorbeeld voor inloggen of winkelmandje) mogen zonder toestemming. Voor tracking-, analytics- en marketingcookies is voorafgaande, actieve toestemming vereist. Een cookiebanner met alleen "OK" is niet AVG-conform.
Hoe lang mag ik gegevens bewaren?
Zo lang als nodig voor het doel, en niet langer. Voor factuurgegevens: 7 jaar (fiscale wet). Voor sollicitanten: max 4 weken na afronding procedure, tenzij ze toestemming geven voor langer. Voor nieuwsbriefabonnees: tot ze zich afmelden.
Wat doe ik als een bedrijf niet reageert op mijn inzageverzoek?
Ze hebben 30 dagen (te verlengen met 60 dagen bij complexe verzoeken). Reageren ze niet? Dien een klacht in bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl) of de Belgische Gegevensbeschermingsautoriteit (gegevensbeschermingsautoriteit.be). Dat kan gratis en online.
Conclusie
De AVG is geen bureaucratische ballast, maar een fundament voor digitaal vertrouwen. Voor burgers geeft ze acht concrete rechten die je vandaag kunt inzetten. Voor bedrijven levert ze een duidelijk raamwerk op — en ja, ook plichten, maar overzichtelijker dan de wetgeving van vóór 2018. In 2026 blijft de AVG hét referentiepunt voor privacy in Europa. Wie de basisprincipes begrijpt, is al meer dan halverwege.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
AVG in België: Je Rechten Uitgelegd - Complete Gids 2026
De AVG geeft elke Belg acht fundamentele rechten over zijn persoonsgegevens, van inzage tot vergetelheid. Deze complete gids legt uit welke rechten je hebt, hoe je ze uitoefent bij bedrijven en overheden, en wat je kunt doen als een organisatie niet meewerkt.
AP Klacht Indienen: Stap voor Stap Handleiding (2026)
Ontdek hoe je stap voor stap een klacht indient bij de Autoriteit Persoonsgegevens (AP). Deze gids behandelt het volledige proces, van voorbereiding tot indiening, met sjablonen, termijnen en tips voor een sterke klacht in 2026.
GBA België: Hoe een Klacht Indienen bij de Gegevensbeschermingsautoriteit (2026)
Vermoed je een privacyinbreuk door een bedrijf of organisatie? Bij de Gegevensbeschermingsautoriteit (GBA) kun je in België gratis een klacht indienen. Deze complete gids legt uit hoe je stap voor stap een klacht voorbereidt, indient en opvolgt.
AVG in Belgie: Je Rechten Uitgelegd (2026 Gids)
Als Belgische burger heb je acht fundamentele AVG-rechten: van inzage en rectificatie tot vergetelheid en bezwaar. Deze gids legt uit hoe je elk recht uitoefent, wat de termijnen zijn, en hoe je een klacht indient bij de Gegevensbeschermingsautoriteit (GBA).