AVG Uitgelegd in Gewone Taal (2026): De Complete Gids
De Algemene Verordening Gegevensbescherming (AVG) is inmiddels bijna acht jaar oud, maar voor veel mensen blijft het een wollig juridisch document. In dit artikel leggen we de AVG uit in gewone taal, zonder juristenjargon. Je leert wat de wet inhoudt, welke rechten je als burger hebt en waar bedrijven in 2026 aan moeten voldoen.
Wat is de AVG in één zin?
De AVG is een Europese wet die bepaalt hoe organisaties met jouw persoonlijke gegevens mogen omgaan. Vanaf mei 2018 geldt deze verordening in alle EU-landen, dus ook in Nederland waar hij de Wet bescherming persoonsgegevens heeft vervangen.
Simpel gezegd: de AVG geeft jou controle over jouw data. Bedrijven mogen niet zomaar gegevens verzamelen, opslaan of doorverkopen. Ze moeten een goede reden hebben, transparant zijn en jouw rechten respecteren.
Waarom bestaat de AVG?
Voor 2018 had elk EU-land eigen privacyregels. Dat maakte het lastig voor bedrijven om internationaal te werken en het beschermingsniveau verschilde per land. De AVG harmoniseert die regels: één wet voor 450 miljoen Europeanen. Ook wilde de EU een tegenwicht bieden aan grote techbedrijven die massaal data verzamelden zonder duidelijke grenzen.
Wat zijn persoonsgegevens volgens de AVG?
Persoonsgegevens zijn alle gegevens die direct of indirect naar jou als persoon te herleiden zijn. Dat is breder dan veel mensen denken.
- Direct identificerend: naam, adres, BSN, foto, telefoonnummer, e-mailadres
- Indirect identificerend: IP-adres, locatiegegevens, cookie-ID, kenteken
- Bijzondere persoonsgegevens: gezondheid, religie, seksuele voorkeur, biometrie, politieke voorkeur
- Strafrechtelijke gegevens: gegevens over veroordelingen of verdenkingen
Bijzondere en strafrechtelijke gegevens vallen onder een strenger regime. Verwerking daarvan is in principe verboden, tenzij er een specifieke wettelijke uitzondering geldt.
De 7 kernprincipes van de AVG
De hele AVG rust op zeven principes. Als je die begrijpt, snap je 80 procent van de wet.
- Rechtmatigheid, behoorlijkheid en transparantie: je mag geen data verwerken zonder wettelijke basis en je moet eerlijk zijn over wat je doet.
- Doelbinding: je verzamelt data voor een specifiek doel en gebruikt het niet voor iets anders.
- Minimale gegevensverwerking: alleen de data die je echt nodig hebt, niet meer.
- Juistheid: gegevens moeten kloppen en up-to-date zijn.
- Opslagbeperking: je bewaart data niet langer dan nodig.
- Integriteit en vertrouwelijkheid: je beveiligt data adequaat tegen verlies en misbruik.
- Verantwoordingsplicht: je moet kunnen aantonen dat je aan de AVG voldoet.
De 6 grondslagen voor gegevensverwerking
Een organisatie mag persoonsgegevens alleen verwerken als daar een geldige grondslag voor is. De AVG kent er zes.
| Grondslag | Uitleg | Voorbeeld |
|---|---|---|
| Toestemming | Je geeft actief toestemming | Nieuwsbrief-aanmelding |
| Overeenkomst | Nodig voor uitvoering contract | Adres voor pakketbezorging |
| Wettelijke plicht | Verplicht door wet | Belastingdienst-aangifte |
| Vitaal belang | Levensbelang van iemand | Medisch noodgeval |
| Algemeen belang | Publieke taak | Overheidsdiensten |
| Gerechtvaardigd belang | Legitiem bedrijfsbelang | Fraudepreventie |
Let op: toestemming is niet de standaard grondslag. Sterker nog, het is vaak de zwakste, want de betrokkene kan die op elk moment intrekken. Bedrijven kiezen daarom liever voor overeenkomst of gerechtvaardigd belang, mits dat past bij de situatie.
Jouw rechten onder de AVG
De AVG geeft burgers acht concrete rechten. Deze rechten kun je uitoefenen bij elk bedrijf of instantie die jouw gegevens verwerkt.
1. Recht op inzage
Je mag vragen welke persoonsgegevens een organisatie van jou heeft. Ze moeten binnen een maand een kopie leveren, kosteloos.
2. Recht op rectificatie
Kloppen jouw gegevens niet? Dan mag je vragen ze te corrigeren of aan te vullen.
3. Recht op vergetelheid
In bepaalde situaties mag je vragen om verwijdering, bijvoorbeeld als de gegevens niet meer nodig zijn of als je toestemming intrekt. Dit recht is niet absoluut: een bank mag transactiegegevens niet zomaar wissen door bewaarplichten.
4. Recht op beperking van verwerking
Betwist je de juistheid van je gegevens? Dan mag je vragen de verwerking tijdelijk te pauzeren totdat het is uitgezocht.
5. Recht op dataportabiliteit
Je mag jouw gegevens in een machineleesbaar formaat opvragen en meenemen naar een andere aanbieder. Handig bij overstappen naar een andere zorgverzekeraar of e-mailprovider.
6. Recht van bezwaar
Tegen verwerking op basis van gerechtvaardigd belang of direct marketing kun je altijd bezwaar maken.
7. Rechten bij geautomatiseerde besluitvorming
Word je alleen door een algoritme beoordeeld voor bijvoorbeeld een lening of verzekering? Dan heb je recht op menselijke tussenkomst en uitleg.
8. Recht op informatie
Voor je gegevens verzameld worden, moet je weten wie, wat, waarom en hoe lang. Meestal geregeld via een privacyverklaring.
Meer over hoe je deze rechten in praktijk toepast lees je in ons artikel Privacy in Nederland: Jouw Rechten op een Rij.
Verplichtingen voor bedrijven in 2026
Elke organisatie die persoonsgegevens verwerkt, moet aan een aantal verplichtingen voldoen. Kleine of grote onderneming, dat maakt niet uit.
Verwerkingsregister bijhouden
Je documenteert welke gegevens je verwerkt, waarvoor en met welke grondslag. Voor organisaties met minder dan 250 werknemers geldt een uitzondering, tenzij de verwerking risicovol is of structureel plaatsvindt.
Privacyverklaring publiceren
Een heldere, toegankelijke privacyverklaring is verplicht. Vermijd juridische spraak: de AVG eist dat de tekst begrijpelijk is voor de gemiddelde lezer.
Verwerkersovereenkomsten sluiten
Werk je met een cloud-leverancier, boekhoudpakket of e-mail marketing tool? Dan sluit je een verwerkersovereenkomst waarin verantwoordelijkheden zijn vastgelegd.
Datalekken melden
Bij een datalek met risico voor betrokkenen meld je dat binnen 72 uur bij de Autoriteit Persoonsgegevens (AP). Als het risico hoog is, informeer je ook de betrokken personen direct.
DPIA uitvoeren bij hoog risico
Voor risicovolle verwerkingen zoals grootschalige gezichtsherkenning of profilering is een Data Protection Impact Assessment (DPIA) verplicht.
Functionaris voor Gegevensbescherming (FG)
Overheidsorganisaties en bedrijven die op grote schaal gevoelige data verwerken moeten een FG aanstellen. Deze rol is onafhankelijk en rapporteert aan de directie.
Boetes: wat kost overtreding in de praktijk?
De AVG kent twee boetecategorieen:
- Lichtere overtredingen: maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet
- Zware overtredingen: maximaal 20 miljoen euro of 4% van de wereldwijde jaaromzet
In de praktijk zijn de bedragen vaak lager, maar er zijn genoeg voorbeelden van forse sancties. Amazon kreeg in Luxemburg 746 miljoen euro boete, Meta betaalde meer dan een miljard euro voor onrechtmatige datatransfers naar de VS. Ook in Nederland deelt de AP regelmatig boetes uit, van enkele tienduizenden tot miljoenen euro.
AVG en marketing: wat mag wel en niet?
Marketing is een gebied waar de AVG regelmatig knelt. Enkele praktische regels:
E-mail marketing
Voor commerciele e-mails aan consumenten heb je opt-in toestemming nodig. Uitzondering: bestaande klanten mag je mailen over vergelijkbare producten, mits je een opt-out biedt.
Cookies en tracking
Niet-functionele cookies (analytics, marketing) mogen alleen na actieve toestemming. Cookiewalls waarin je moet accepteren om de site te bezoeken zijn in Nederland niet toegestaan.
Link tracking en analytics
Als je klikgedrag op links wilt meten, moet je transparant zijn en waar nodig toestemming vragen. Privacy-vriendelijke tools zoals Lunyb bieden URL-verkorting met minimale dataverzameling en respect voor gebruikersprivacy, wat AVG-compliance eenvoudiger maakt. Voor een vergelijking van populaire alternatieven zie Bitly vs TinyURL.
De rol van de Autoriteit Persoonsgegevens
De AP is de Nederlandse toezichthouder. Ze houdt toezicht op naleving, behandelt klachten en legt boetes op. In 2026 zijn de speerpunten van de AP onder andere:
- Toezicht op AI-toepassingen en algoritmes
- Datalekken bij zorginstellingen
- Trackingtechnologieen en profilering
- Doorgifte van gegevens buiten de EU
Als burger kun je gratis een klacht indienen bij de AP als een organisatie jouw rechten schendt.
Praktische AVG-checklist voor ondernemers
Wil je snel weten of jouw organisatie op de rails staat? Loop deze checklist door:
- Heb je een verwerkingsregister?
- Staat er een actuele privacyverklaring op je website?
- Zijn er verwerkersovereenkomsten met al je leveranciers?
- Weet je hoe je een datalek moet melden en binnen welke termijn?
- Zijn medewerkers getraind in privacybewustzijn?
- Gebruik je passende technische beveiliging (encryptie, tweestapsverificatie, toegangsbeheer)?
- Heb je een procedure om verzoeken van betrokkenen af te handelen?
- Weet je waar je gegevens fysiek staan opgeslagen (EU of daarbuiten)?
Voor Belgische ondernemers hebben we een uitgebreidere versie in Gegevensbescherming voor Belgische Bedrijven.
AVG in 2026: nieuwe ontwikkelingen
Hoewel de AVG-tekst zelf niet is gewijzigd, evolueert de interpretatie voortdurend. Belangrijke thema's in 2026:
- AI Act: de Europese AI-verordening werkt naast de AVG. Voor hoog-risico AI-systemen gelden extra eisen op transparantie en dataminimalisatie.
- Data Act en Digital Services Act: deze regels vullen de AVG aan met sectorspecifieke plichten.
- Doorgifte naar de VS: het EU-US Data Privacy Framework blijft juridisch omstreden. Bedrijven moeten alternatieven blijven overwegen.
- Strengere handhaving op cookiewalls: de AP treedt actiever op tegen misleidende consent-banners.
Wat kun je zelf doen om je privacy te beschermen?
De AVG geeft je rechten, maar je moet ze wel benutten. Enkele praktische stappen:
- Controleer regelmatig of je wachtwoorden zijn gelekt via de wachtwoord-check gids.
- Verwijder je gegevens bij datamakelaars die ze zonder jouw medeweten verhandelen. Zie onze complete opt-out gids.
- Gebruik privacyvriendelijke browsers en versleutelde DNS-diensten.
- Deel niet meer gegevens dan noodzakelijk bij online registraties.
- Lees privacyverklaringen bij nieuwe diensten, ook al is het saai.
Veelgestelde vragen
Geldt de AVG ook voor kleine bedrijven en ZZP'ers?
Ja. De AVG maakt geen onderscheid op basis van omvang. Een eenmanszaak die een klantenbestand bijhoudt valt net zo goed onder de wet als een multinational. Wel gelden voor kleine organisaties enkele lichtere administratieve verplichtingen, zoals de vrijstelling van het verwerkingsregister onder bepaalde voorwaarden.
Hoe lang mag een bedrijf mijn gegevens bewaren?
De AVG noemt geen vaste termijnen, alleen het principe dat gegevens niet langer bewaard mogen worden dan nodig. Voor sommige categorieen bestaan wel wettelijke bewaartermijnen: fiscale gegevens 7 jaar, medische dossiers meestal 20 jaar. Voor marketinggegevens is een periode van 1 tot 3 jaar na laatste contact gebruikelijk.
Wat is het verschil tussen een verwerker en een verwerkingsverantwoordelijke?
De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de gegevensverwerking. Een verwerker voert de verwerking uit in opdracht. Voorbeeld: als jouw webshop een e-mail marketing platform gebruikt, ben jij verantwoordelijke en het platform de verwerker. Beide partijen hebben eigen verplichtingen onder de AVG.
Moet ik altijd een cookie-toestemming vragen?
Voor strikt noodzakelijke cookies (bijvoorbeeld voor het functioneren van een winkelwagen) is geen toestemming vereist. Voor tracking-, marketing- en analytics-cookies wel, tenzij je analytics zo hebt ingericht dat er geen persoonsgegevens verwerkt worden (bijvoorbeeld door IP-anonimisering en het uitschakelen van gegevensdeling).
Wat gebeurt er als ik een klacht indien bij de AP?
De AP beoordeelt de klacht en kan de organisatie om uitleg vragen. Bij ernstige overtredingen kan een onderzoek volgen dat leidt tot een waarschuwing, dwangsom of boete. Als klager krijg je terugkoppeling over de uitkomst. Voor persoonlijke schadevergoeding moet je apart naar de civiele rechter.
Conclusie
De AVG hoeft geen mysterie te zijn. In de kern draait het om drie dingen: wees eerlijk over welke data je verzamelt, gebruik niet meer dan nodig en respecteer de rechten van mensen. Voor burgers biedt de wet krachtige instrumenten om je privacy te beschermen. Voor organisaties is compliance een continu proces, geen eenmalige exercitie. Wie de zeven kernprincipes serieus neemt, heeft in 2026 de basis op orde.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
AVG in Belgie: Je Rechten Uitgelegd (Complete Gids 2026)
De AVG geeft elke Belg krachtige rechten over persoonlijke gegevens, maar weinigen weten hoe ze deze uitoefenen. Deze complete gids legt alle acht AVG-rechten uit met praktische stappenplannen, voorbeeldbrieven en tips voor bescherming in 2026.
GBA België: Hoe een Klacht Indienen (Complete Gids 2026)
Hoe dien je correct een klacht in bij de Belgische Gegevensbeschermingsautoriteit (GBA)? Deze complete gids toont je het stappenplan, de vereisten en de doorlooptijden. Van voorbereiding tot beslissing en beroep bij het Marktenhof.
AP Klacht Indienen: Stap voor Stap Gids (2026)
Een klacht indienen bij de Autoriteit Persoonsgegevens hoeft niet ingewikkeld te zijn. Deze complete gids loodst je stap voor stap door het proces, van voorbereiding en bewijsverzameling tot indienen en opvolgen. Inclusief praktische tips en veelvoorkomende valkuilen.
AVG in België: Je Rechten Uitgelegd (Complete Gids 2026)
De Algemene Verordening Gegevensbescherming (AVG) geeft je krachtige rechten over je persoonsgegevens. In deze gids leggen we uit welke rechten je in België hebt, hoe je ze uitoefent en wat je kunt doen als een organisatie niet meewerkt.