facebook-pixel

AVG Uitgelegd in Gewone Taal 2026: Wat Je Écht Moet Weten

L
Lunyb Beveiligingsteam
··9 min read

De AVG (Algemene Verordening Gegevensbescherming) klinkt ingewikkeld, maar het idee erachter is simpel: jij bepaalt wat er met jouw persoonsgegevens gebeurt. In deze gids leggen we de AVG uit in gewone taal, met concrete voorbeelden voor 2026. Geen juridisch jargon, gewoon duidelijkheid over jouw rechten en de plichten van bedrijven.

Wat is de AVG in één zin?

De AVG is een Europese wet die bepaalt hoe bedrijven, overheden en organisaties met persoonsgegevens van EU-burgers moeten omgaan. De wet geldt sinds 25 mei 2018 en is in 2026 nog steeds het fundament van digitale privacy in Europa.

In gewone taal: als een organisatie iets over jou opslaat, verwerkt of doorgeeft — of dat nu je naam, e-mailadres, IP-adres of locatie is — moet die organisatie zich aan strikte regels houden. Doet ze dat niet, dan riskeert ze forse boetes.

Waarom bestaat de AVG?

Voor 2018 had bijna elk EU-land eigen privacyregels. Dat was chaos voor bedrijven en verwarrend voor burgers. De AVG maakte er één set regels van, met drie hoofddoelen:

  • Burgers meer controle geven over hun eigen gegevens.
  • Bedrijven duidelijkheid geven over wat wel en niet mag.
  • Handhaving mogelijk maken met echte, pijnlijke boetes.

Wat zijn persoonsgegevens precies?

Persoonsgegevens zijn alle informatie die (in)direct herleidbaar is naar een persoon. Dat is breder dan de meeste mensen denken.

Voorbeelden van persoonsgegevens

  • Naam, adres, telefoonnummer, e-mailadres
  • BSN, rijbewijsnummer, paspoortnummer
  • IP-adres, cookie-ID, apparaat-ID
  • Locatiegegevens (bijvoorbeeld van je smartphone)
  • Foto's, video's en spraakopnames waarop je herkenbaar bent
  • Aankoopgeschiedenis, klikgedrag, zoekopdrachten

Bijzondere persoonsgegevens (extra beschermd)

Sommige gegevens zijn zo gevoelig dat de AVG er extra strenge regels voor heeft. Deze mogen alleen in uitzonderlijke gevallen verwerkt worden:

  • Ras of etnische afkomst
  • Politieke opvattingen
  • Religieuze of levensbeschouwelijke overtuigingen
  • Lidmaatschap van een vakbond
  • Genetische en biometrische gegevens (vingerafdrukken, gezichtsherkenning)
  • Gezondheidsgegevens
  • Gegevens over seksueel gedrag of geaardheid

De 7 basisprincipes van de AVG

Elke organisatie die persoonsgegevens verwerkt, moet zich aan zeven principes houden. Zie het als de spelregels van het privacyveld.

  1. Rechtmatigheid, behoorlijkheid en transparantie — Je moet weten wat er met je gegevens gebeurt, en de verwerking moet een legale basis hebben.
  2. Doelbinding — Gegevens verzameld voor doel A mogen niet zomaar voor doel B gebruikt worden.
  3. Minimale gegevensverwerking — Alleen verzamelen wat écht nodig is.
  4. Juistheid — Gegevens moeten kloppen en up-to-date zijn.
  5. Opslagbeperking — Niet langer bewaren dan nodig.
  6. Integriteit en vertrouwelijkheid — Beveiligd tegen hackers, verlies en misbruik.
  7. Verantwoordingsplicht — De organisatie moet kunnen aantónen dat ze zich aan de regels houdt.

De 6 wettelijke grondslagen: wanneer mag een bedrijf jouw gegevens gebruiken?

Een organisatie mag persoonsgegevens alleen verwerken als er een geldige grondslag is. Er zijn er precies zes, en één ervan moet van toepassing zijn.

GrondslagVoorbeeld in gewone taal
ToestemmingJe vinkt bewust een hokje aan voor de nieuwsbrief.
OvereenkomstJe koopt iets online — het bedrijf heeft je adres nodig om te leveren.
Wettelijke verplichtingDe Belastingdienst moet je inkomen verwerken.
Vitaal belangEen ziekenhuis behandelt je bij bewusteloosheid.
Publieke taakEen gemeente verwerkt je gegevens voor een vergunning.
Gerechtvaardigd belangEen webshop houdt fraude tegen met beveiligingslogs.

Belangrijk: "Wij willen dat graag" is géén grondslag. En toestemming moet vrijelijk gegeven zijn — een vooraf aangevinkt hokje telt niet.

Jouw rechten onder de AVG (in gewone taal)

Dit is misschien wel het belangrijkste stuk. Als burger heb je acht concrete rechten die je altijd kunt inroepen — gratis en zonder uitleg te geven.

1. Recht op informatie

Een organisatie moet je duidelijk vertellen wélke gegevens ze verzamelt, waarom, hoe lang en met wie ze het deelt. Dat staat meestal in de privacyverklaring.

2. Recht op inzage

Je mag opvragen welke gegevens een organisatie over je heeft. Ze moeten binnen 30 dagen een kopie geven — gratis.

3. Recht op rectificatie

Kloppen je gegevens niet? Dan moeten ze aangepast worden. Denk aan een verkeerd geboortejaar of een oud adres.

4. Recht op vergetelheid

In veel gevallen kun je eisen dat je gegevens verwijderd worden. Bijvoorbeeld als de verwerking niet meer nodig is, of als je je toestemming intrekt.

5. Recht op beperking

Twijfel je aan de juistheid van gegevens? Je kunt vragen om de verwerking tijdelijk stop te zetten totdat het uitgezocht is.

6. Recht op dataportabiliteit

Je hebt recht op een kopie van je gegevens in een gangbaar formaat (bijvoorbeeld CSV of JSON), zodat je ze kunt meenemen naar een andere dienst.

7. Recht van bezwaar

Je kunt bezwaar maken tegen verwerking op basis van gerechtvaardigd belang, en altijd tegen direct marketing.

8. Recht om niet onderworpen te worden aan geautomatiseerde besluitvorming

Beslist een algoritme over jouw hypotheek, verzekering of sollicitatie zonder menselijke tussenkomst? Je mag eisen dat een mens het besluit herbekijkt.

Meer weten over hoe je deze rechten praktisch uitoefent? Lees onze uitgebreide gids over AVG-rechten en hoe je ze inzet.

Plichten voor bedrijven: wat moet elke organisatie regelen?

Als jij een bedrijf hebt — van eenmanszaak tot multinational — en je verwerkt persoonsgegevens, dan gelden er concrete verplichtingen.

Verwerkingsregister bijhouden

Een lijst met alle verwerkingen: welke gegevens, waarom, hoe lang bewaard, met wie gedeeld, en welke beveiligingsmaatregelen. Verplicht vanaf 250 medewerkers, of eerder bij risicovolle verwerkingen.

Privacyverklaring publiceren

Een leesbare tekst op je website waarin je alles uitlegt. Geen juridisch potjeslatijn — de AVG eist "beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke" taal.

Verwerkersovereenkomsten sluiten

Werk je met leveranciers die gegevens namens jou verwerken (mailtool, hostingpartij, boekhoudsoftware)? Dan moet je een verwerkersovereenkomst tekenen.

Datalekken melden

Bij een datalek met risico voor betrokkenen: binnen 72 uur melden bij de Autoriteit Persoonsgegevens (AP). Bij hoog risico ook direct de getroffen personen informeren.

Passende beveiliging

Wachtwoorden hashen, encryptie gebruiken, toegangsrechten beperken, back-ups maken, medewerkers trainen. Wat "passend" is, hangt af van het risico. Onze gids voor gegevensbescherming gaat hier dieper op in.

Data Protection Officer (DPO) aanstellen

Verplicht voor overheidsinstellingen en organisaties die op grote schaal gevoelige gegevens verwerken. Voor de meeste MKB-bedrijven is het optioneel maar aanbevolen.

Boetes: hoe hoog zijn ze écht?

De AVG kent twee boetecategorieën, en de bedragen zijn bedoeld om pijn te doen — ook bij grote techbedrijven.

CategorieMaximale boeteWanneer
Lagere categorie€10 miljoen of 2% jaaromzetAdministratieve overtredingen (register, DPO, meldplicht)
Hogere categorie€20 miljoen of 4% jaaromzetSchending basisprincipes, rechten van betrokkenen, doorgifte buiten EU

De hoogste die geldt, wordt gekozen. Voor grote bedrijven is 4% van de wereldwijde jaaromzet vaak vele malen hoger dan €20 miljoen. Meta, Amazon en Google kregen elk al boetes boven de €500 miljoen.

AVG in de praktijk: 5 concrete voorbeelden

1. Webshop met nieuwsbrief

Klant vinkt actief een hokje aan bij bestelling. Grondslag: toestemming. Klant kan zich altijd afmelden. Zonder toestemming: geen nieuwsbrief.

2. Werkgever met camerabewaking

Grondslag: gerechtvaardigd belang (beveiliging). Vereist: DPIA uitgevoerd, medewerkers geïnformeerd, beelden max 4 weken bewaard, geen toilet- of pauzeruimtes filmen.

3. School die foto's op Facebook zet

Voor herkenbare foto's van minderjarigen: uitdrukkelijke toestemming van ouders vereist. Zonder toestemming: geen publicatie.

4. Sportvereniging met ledenlijst

Grondslag: overeenkomst (lidmaatschap). Ledenlijst mag niet zomaar publiek online. Wel intern delen voor teamindeling is oké.

5. Marketeer die trackinglinks gebruikt

Meet je klikgedrag van campagnes? Dan verwerk je persoonsgegevens (IP-adres, cookie-ID). Gebruik privacyvriendelijke tools. Diensten zoals Lunyb laten je korte, meetbare links maken zonder onnodige tracking of doorverkoop van data — een AVG-vriendelijker alternatief voor de bekende linkverkorters. Lees onze handleiding voor eigen korte links.

Wat verandert er in 2026?

De AVG zelf is niet gewijzigd, maar de context wel. Enkele trends om in de gaten te houden:

  • AI Act interactie — De Europese AI Act stelt extra eisen aan geautomatiseerde besluitvorming, bovenop de AVG.
  • Strengere handhaving op cookies — Toezichthouders letten scherper op cookiebanners die geen echte keuze bieden.
  • Data Act en Digital Services Act — Nieuwe EU-wetten die naast de AVG gelden en meer transparantie eisen van platforms.
  • Meer bewustzijn bij burgers — Het aantal inzageverzoeken en klachten stijgt jaarlijks. Lees ook wat Google eigenlijk over jou weet.

Praktische checklist voor burgers

  1. Lees minstens één keer per jaar een privacyverklaring van een dienst die je vaak gebruikt.
  2. Doe een inzageverzoek bij een bedrijf waar je nieuwsgierig naar bent — het is gratis.
  3. Verwijder accounts die je niet meer gebruikt (recht op vergetelheid).
  4. Meld je af voor marketing die je niet wilt (recht van bezwaar).
  5. Bij een geschil: klacht indienen bij de Autoriteit Persoonsgegevens (Nederland) of Gegevensbeschermingsautoriteit (België).

Praktische checklist voor kleine bedrijven

  1. Maak een simpele privacyverklaring en zet die op je website.
  2. Houd een verwerkingsregister bij — een spreadsheet volstaat.
  3. Vraag verwerkersovereenkomsten op bij al je leveranciers.
  4. Beveilig accounts met sterke wachtwoorden en tweefactorauthenticatie.
  5. Bepaal bewaartermijnen en verwijder oude data.
  6. Train je team één keer per jaar in privacybewustzijn.
  7. Weet wie je belt bij een datalek (72-uursregel).

FAQ: AVG uitgelegd in 2026

Geldt de AVG ook voor eenmanszaken en ZZP'ers?

Ja, absoluut. De AVG maakt geen onderscheid op basis van bedrijfsgrootte. Zelfs als je alleen werkt en één klantenbestand hebt, gelden de regels. Het niveau van verplichtingen (zoals een DPO) schaalt wel met risico en omvang.

Wat is het verschil tussen de AVG en GDPR?

Geen enkel — het zijn twee namen voor dezelfde wet. AVG is Nederlands (Algemene Verordening Gegevensbescherming), GDPR is Engels (General Data Protection Regulation). Beide verwijzen naar EU-verordening 2016/679.

Mag ik als bedrijf gewoon cookies plaatsen zonder toestemming?

Alleen strikt noodzakelijke cookies (bijvoorbeeld voor inloggen of winkelmandje) mogen zonder toestemming. Voor tracking-, analytics- en marketingcookies is voorafgaande, actieve toestemming vereist. Een cookiebanner met alleen "OK" is niet AVG-conform.

Hoe lang mag ik gegevens bewaren?

Zo lang als nodig voor het doel, en niet langer. Voor factuurgegevens: 7 jaar (fiscale wet). Voor sollicitanten: max 4 weken na afronding procedure, tenzij ze toestemming geven voor langer. Voor nieuwsbriefabonnees: tot ze zich afmelden.

Wat doe ik als een bedrijf niet reageert op mijn inzageverzoek?

Ze hebben 30 dagen (te verlengen met 60 dagen bij complexe verzoeken). Reageren ze niet? Dien een klacht in bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl) of de Belgische Gegevensbeschermingsautoriteit (gegevensbeschermingsautoriteit.be). Dat kan gratis en online.

Conclusie

De AVG is geen bureaucratische ballast, maar een fundament voor digitaal vertrouwen. Voor burgers geeft ze acht concrete rechten die je vandaag kunt inzetten. Voor bedrijven levert ze een duidelijk raamwerk op — en ja, ook plichten, maar overzichtelijker dan de wetgeving van vóór 2018. In 2026 blijft de AVG hét referentiepunt voor privacy in Europa. Wie de basisprincipes begrijpt, is al meer dan halverwege.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles