facebook-pixel

AVG Uitgelegd in Gewone Taal (2026): De Complete Gids

L
Lunyb Beveiligingsteam
··9 min read

De Algemene Verordening Gegevensbescherming (AVG) is inmiddels bijna acht jaar oud, maar voor veel mensen blijft het een wollig juridisch document. In dit artikel leggen we de AVG uit in gewone taal, zonder juristenjargon. Je leert wat de wet inhoudt, welke rechten je als burger hebt en waar bedrijven in 2026 aan moeten voldoen.

Wat is de AVG in één zin?

De AVG is een Europese wet die bepaalt hoe organisaties met jouw persoonlijke gegevens mogen omgaan. Vanaf mei 2018 geldt deze verordening in alle EU-landen, dus ook in Nederland waar hij de Wet bescherming persoonsgegevens heeft vervangen.

Simpel gezegd: de AVG geeft jou controle over jouw data. Bedrijven mogen niet zomaar gegevens verzamelen, opslaan of doorverkopen. Ze moeten een goede reden hebben, transparant zijn en jouw rechten respecteren.

Waarom bestaat de AVG?

Voor 2018 had elk EU-land eigen privacyregels. Dat maakte het lastig voor bedrijven om internationaal te werken en het beschermingsniveau verschilde per land. De AVG harmoniseert die regels: één wet voor 450 miljoen Europeanen. Ook wilde de EU een tegenwicht bieden aan grote techbedrijven die massaal data verzamelden zonder duidelijke grenzen.

Wat zijn persoonsgegevens volgens de AVG?

Persoonsgegevens zijn alle gegevens die direct of indirect naar jou als persoon te herleiden zijn. Dat is breder dan veel mensen denken.

  • Direct identificerend: naam, adres, BSN, foto, telefoonnummer, e-mailadres
  • Indirect identificerend: IP-adres, locatiegegevens, cookie-ID, kenteken
  • Bijzondere persoonsgegevens: gezondheid, religie, seksuele voorkeur, biometrie, politieke voorkeur
  • Strafrechtelijke gegevens: gegevens over veroordelingen of verdenkingen

Bijzondere en strafrechtelijke gegevens vallen onder een strenger regime. Verwerking daarvan is in principe verboden, tenzij er een specifieke wettelijke uitzondering geldt.

De 7 kernprincipes van de AVG

De hele AVG rust op zeven principes. Als je die begrijpt, snap je 80 procent van de wet.

  1. Rechtmatigheid, behoorlijkheid en transparantie: je mag geen data verwerken zonder wettelijke basis en je moet eerlijk zijn over wat je doet.
  2. Doelbinding: je verzamelt data voor een specifiek doel en gebruikt het niet voor iets anders.
  3. Minimale gegevensverwerking: alleen de data die je echt nodig hebt, niet meer.
  4. Juistheid: gegevens moeten kloppen en up-to-date zijn.
  5. Opslagbeperking: je bewaart data niet langer dan nodig.
  6. Integriteit en vertrouwelijkheid: je beveiligt data adequaat tegen verlies en misbruik.
  7. Verantwoordingsplicht: je moet kunnen aantonen dat je aan de AVG voldoet.

De 6 grondslagen voor gegevensverwerking

Een organisatie mag persoonsgegevens alleen verwerken als daar een geldige grondslag voor is. De AVG kent er zes.

GrondslagUitlegVoorbeeld
ToestemmingJe geeft actief toestemmingNieuwsbrief-aanmelding
OvereenkomstNodig voor uitvoering contractAdres voor pakketbezorging
Wettelijke plichtVerplicht door wetBelastingdienst-aangifte
Vitaal belangLevensbelang van iemandMedisch noodgeval
Algemeen belangPublieke taakOverheidsdiensten
Gerechtvaardigd belangLegitiem bedrijfsbelangFraudepreventie

Let op: toestemming is niet de standaard grondslag. Sterker nog, het is vaak de zwakste, want de betrokkene kan die op elk moment intrekken. Bedrijven kiezen daarom liever voor overeenkomst of gerechtvaardigd belang, mits dat past bij de situatie.

Jouw rechten onder de AVG

De AVG geeft burgers acht concrete rechten. Deze rechten kun je uitoefenen bij elk bedrijf of instantie die jouw gegevens verwerkt.

1. Recht op inzage

Je mag vragen welke persoonsgegevens een organisatie van jou heeft. Ze moeten binnen een maand een kopie leveren, kosteloos.

2. Recht op rectificatie

Kloppen jouw gegevens niet? Dan mag je vragen ze te corrigeren of aan te vullen.

3. Recht op vergetelheid

In bepaalde situaties mag je vragen om verwijdering, bijvoorbeeld als de gegevens niet meer nodig zijn of als je toestemming intrekt. Dit recht is niet absoluut: een bank mag transactiegegevens niet zomaar wissen door bewaarplichten.

4. Recht op beperking van verwerking

Betwist je de juistheid van je gegevens? Dan mag je vragen de verwerking tijdelijk te pauzeren totdat het is uitgezocht.

5. Recht op dataportabiliteit

Je mag jouw gegevens in een machineleesbaar formaat opvragen en meenemen naar een andere aanbieder. Handig bij overstappen naar een andere zorgverzekeraar of e-mailprovider.

6. Recht van bezwaar

Tegen verwerking op basis van gerechtvaardigd belang of direct marketing kun je altijd bezwaar maken.

7. Rechten bij geautomatiseerde besluitvorming

Word je alleen door een algoritme beoordeeld voor bijvoorbeeld een lening of verzekering? Dan heb je recht op menselijke tussenkomst en uitleg.

8. Recht op informatie

Voor je gegevens verzameld worden, moet je weten wie, wat, waarom en hoe lang. Meestal geregeld via een privacyverklaring.

Meer over hoe je deze rechten in praktijk toepast lees je in ons artikel Privacy in Nederland: Jouw Rechten op een Rij.

Verplichtingen voor bedrijven in 2026

Elke organisatie die persoonsgegevens verwerkt, moet aan een aantal verplichtingen voldoen. Kleine of grote onderneming, dat maakt niet uit.

Verwerkingsregister bijhouden

Je documenteert welke gegevens je verwerkt, waarvoor en met welke grondslag. Voor organisaties met minder dan 250 werknemers geldt een uitzondering, tenzij de verwerking risicovol is of structureel plaatsvindt.

Privacyverklaring publiceren

Een heldere, toegankelijke privacyverklaring is verplicht. Vermijd juridische spraak: de AVG eist dat de tekst begrijpelijk is voor de gemiddelde lezer.

Verwerkersovereenkomsten sluiten

Werk je met een cloud-leverancier, boekhoudpakket of e-mail marketing tool? Dan sluit je een verwerkersovereenkomst waarin verantwoordelijkheden zijn vastgelegd.

Datalekken melden

Bij een datalek met risico voor betrokkenen meld je dat binnen 72 uur bij de Autoriteit Persoonsgegevens (AP). Als het risico hoog is, informeer je ook de betrokken personen direct.

DPIA uitvoeren bij hoog risico

Voor risicovolle verwerkingen zoals grootschalige gezichtsherkenning of profilering is een Data Protection Impact Assessment (DPIA) verplicht.

Functionaris voor Gegevensbescherming (FG)

Overheidsorganisaties en bedrijven die op grote schaal gevoelige data verwerken moeten een FG aanstellen. Deze rol is onafhankelijk en rapporteert aan de directie.

Boetes: wat kost overtreding in de praktijk?

De AVG kent twee boetecategorieen:

  • Lichtere overtredingen: maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet
  • Zware overtredingen: maximaal 20 miljoen euro of 4% van de wereldwijde jaaromzet

In de praktijk zijn de bedragen vaak lager, maar er zijn genoeg voorbeelden van forse sancties. Amazon kreeg in Luxemburg 746 miljoen euro boete, Meta betaalde meer dan een miljard euro voor onrechtmatige datatransfers naar de VS. Ook in Nederland deelt de AP regelmatig boetes uit, van enkele tienduizenden tot miljoenen euro.

AVG en marketing: wat mag wel en niet?

Marketing is een gebied waar de AVG regelmatig knelt. Enkele praktische regels:

E-mail marketing

Voor commerciele e-mails aan consumenten heb je opt-in toestemming nodig. Uitzondering: bestaande klanten mag je mailen over vergelijkbare producten, mits je een opt-out biedt.

Cookies en tracking

Niet-functionele cookies (analytics, marketing) mogen alleen na actieve toestemming. Cookiewalls waarin je moet accepteren om de site te bezoeken zijn in Nederland niet toegestaan.

Link tracking en analytics

Als je klikgedrag op links wilt meten, moet je transparant zijn en waar nodig toestemming vragen. Privacy-vriendelijke tools zoals Lunyb bieden URL-verkorting met minimale dataverzameling en respect voor gebruikersprivacy, wat AVG-compliance eenvoudiger maakt. Voor een vergelijking van populaire alternatieven zie Bitly vs TinyURL.

De rol van de Autoriteit Persoonsgegevens

De AP is de Nederlandse toezichthouder. Ze houdt toezicht op naleving, behandelt klachten en legt boetes op. In 2026 zijn de speerpunten van de AP onder andere:

  • Toezicht op AI-toepassingen en algoritmes
  • Datalekken bij zorginstellingen
  • Trackingtechnologieen en profilering
  • Doorgifte van gegevens buiten de EU

Als burger kun je gratis een klacht indienen bij de AP als een organisatie jouw rechten schendt.

Praktische AVG-checklist voor ondernemers

Wil je snel weten of jouw organisatie op de rails staat? Loop deze checklist door:

  1. Heb je een verwerkingsregister?
  2. Staat er een actuele privacyverklaring op je website?
  3. Zijn er verwerkersovereenkomsten met al je leveranciers?
  4. Weet je hoe je een datalek moet melden en binnen welke termijn?
  5. Zijn medewerkers getraind in privacybewustzijn?
  6. Gebruik je passende technische beveiliging (encryptie, tweestapsverificatie, toegangsbeheer)?
  7. Heb je een procedure om verzoeken van betrokkenen af te handelen?
  8. Weet je waar je gegevens fysiek staan opgeslagen (EU of daarbuiten)?

Voor Belgische ondernemers hebben we een uitgebreidere versie in Gegevensbescherming voor Belgische Bedrijven.

AVG in 2026: nieuwe ontwikkelingen

Hoewel de AVG-tekst zelf niet is gewijzigd, evolueert de interpretatie voortdurend. Belangrijke thema's in 2026:

  • AI Act: de Europese AI-verordening werkt naast de AVG. Voor hoog-risico AI-systemen gelden extra eisen op transparantie en dataminimalisatie.
  • Data Act en Digital Services Act: deze regels vullen de AVG aan met sectorspecifieke plichten.
  • Doorgifte naar de VS: het EU-US Data Privacy Framework blijft juridisch omstreden. Bedrijven moeten alternatieven blijven overwegen.
  • Strengere handhaving op cookiewalls: de AP treedt actiever op tegen misleidende consent-banners.

Wat kun je zelf doen om je privacy te beschermen?

De AVG geeft je rechten, maar je moet ze wel benutten. Enkele praktische stappen:

  1. Controleer regelmatig of je wachtwoorden zijn gelekt via de wachtwoord-check gids.
  2. Verwijder je gegevens bij datamakelaars die ze zonder jouw medeweten verhandelen. Zie onze complete opt-out gids.
  3. Gebruik privacyvriendelijke browsers en versleutelde DNS-diensten.
  4. Deel niet meer gegevens dan noodzakelijk bij online registraties.
  5. Lees privacyverklaringen bij nieuwe diensten, ook al is het saai.

Veelgestelde vragen

Geldt de AVG ook voor kleine bedrijven en ZZP'ers?

Ja. De AVG maakt geen onderscheid op basis van omvang. Een eenmanszaak die een klantenbestand bijhoudt valt net zo goed onder de wet als een multinational. Wel gelden voor kleine organisaties enkele lichtere administratieve verplichtingen, zoals de vrijstelling van het verwerkingsregister onder bepaalde voorwaarden.

Hoe lang mag een bedrijf mijn gegevens bewaren?

De AVG noemt geen vaste termijnen, alleen het principe dat gegevens niet langer bewaard mogen worden dan nodig. Voor sommige categorieen bestaan wel wettelijke bewaartermijnen: fiscale gegevens 7 jaar, medische dossiers meestal 20 jaar. Voor marketinggegevens is een periode van 1 tot 3 jaar na laatste contact gebruikelijk.

Wat is het verschil tussen een verwerker en een verwerkingsverantwoordelijke?

De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de gegevensverwerking. Een verwerker voert de verwerking uit in opdracht. Voorbeeld: als jouw webshop een e-mail marketing platform gebruikt, ben jij verantwoordelijke en het platform de verwerker. Beide partijen hebben eigen verplichtingen onder de AVG.

Moet ik altijd een cookie-toestemming vragen?

Voor strikt noodzakelijke cookies (bijvoorbeeld voor het functioneren van een winkelwagen) is geen toestemming vereist. Voor tracking-, marketing- en analytics-cookies wel, tenzij je analytics zo hebt ingericht dat er geen persoonsgegevens verwerkt worden (bijvoorbeeld door IP-anonimisering en het uitschakelen van gegevensdeling).

Wat gebeurt er als ik een klacht indien bij de AP?

De AP beoordeelt de klacht en kan de organisatie om uitleg vragen. Bij ernstige overtredingen kan een onderzoek volgen dat leidt tot een waarschuwing, dwangsom of boete. Als klager krijg je terugkoppeling over de uitkomst. Voor persoonlijke schadevergoeding moet je apart naar de civiele rechter.

Conclusie

De AVG hoeft geen mysterie te zijn. In de kern draait het om drie dingen: wees eerlijk over welke data je verzamelt, gebruik niet meer dan nodig en respecteer de rechten van mensen. Voor burgers biedt de wet krachtige instrumenten om je privacy te beschermen. Voor organisaties is compliance een continu proces, geen eenmalige exercitie. Wie de zeven kernprincipes serieus neemt, heeft in 2026 de basis op orde.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles