AVG Uitgelegd in Gewone Taal 2026: Wat Je Écht Moet Weten
De Algemene Verordening Gegevensbescherming (AVG) bestaat inmiddels al bijna acht jaar, maar voor veel mensen blijft het een wollig juridisch document. In deze gids leggen we de AVG uit in gewone taal, met concrete voorbeelden en de belangrijkste ontwikkelingen voor 2026. Of je nu ondernemer bent, marketeer, of gewoon wilt weten welke rechten je hebt: na dit artikel weet je precies waar je staat.
Wat is de AVG in één zin?
De AVG is een Europese wet die bepaalt hoe organisaties met persoonsgegevens moeten omgaan en die burgers concrete rechten geeft over hun eigen data. In het Engels heet de wet GDPR (General Data Protection Regulation). Sinds 25 mei 2018 is de AVG van kracht in alle EU-lidstaten, en dus ook in Nederland.
De kern van de wet is simpel: jouw persoonsgegevens zijn van jou. Bedrijven en overheden mogen ze alleen verwerken als daar een geldige reden voor is, en jij hebt altijd het recht om te weten wat er met je gegevens gebeurt.
Wat zijn persoonsgegevens precies?
Persoonsgegevens zijn álle gegevens die direct of indirect naar een persoon te herleiden zijn. Denk aan:
- Naam, adres, woonplaats
- E-mailadres en telefoonnummer
- IP-adres en cookie-ID's
- Locatiegegevens
- Foto's en video's waarop je herkenbaar bent
- Financiële gegevens
- Medische informatie (bijzondere persoonsgegevens)
- Religie, seksuele geaardheid, politieke voorkeur (bijzondere persoonsgegevens)
De 7 kernprincipes van de AVG
De hele wet draait om zeven principes die elke organisatie moet naleven. Onthoud deze en je begrijpt 80% van de AVG.
- Rechtmatigheid, behoorlijkheid en transparantie: je moet duidelijk vertellen wat je met data doet.
- Doelbinding: gegevens verzameld voor doel A mogen niet zomaar voor doel B worden gebruikt.
- Dataminimalisatie: verzamel alleen wat je écht nodig hebt.
- Juistheid: gegevens moeten kloppen en actueel zijn.
- Opslagbeperking: bewaar data niet langer dan nodig.
- Integriteit en vertrouwelijkheid: beveilig de gegevens goed.
- Verantwoordingsplicht: je moet kunnen aantonen dat je aan de AVG voldoet.
De 6 grondslagen: wanneer mag je gegevens verwerken?
Een organisatie mag alleen persoonsgegevens verwerken als er een geldige juridische grondslag is. Er zijn er precies zes, en één ervan moet altijd van toepassing zijn.
| Grondslag | Uitleg | Voorbeeld |
|---|---|---|
| Toestemming | De persoon geeft actief en vrij toestemming | Aanmelden voor een nieuwsbrief |
| Overeenkomst | Nodig om een contract uit te voeren | Adres nodig voor bezorging van pakket |
| Wettelijke verplichting | De wet verplicht de verwerking | Belastingdienst-administratie bewaren |
| Vitaal belang | Om iemands leven te beschermen | Medische noodhulp |
| Algemeen belang | Publieke taak of overheidsgezag | Gemeentelijke registraties |
| Gerechtvaardigd belang | Belang van organisatie weegt zwaarder | Fraudepreventie door een bank |
Jouw rechten als burger onder de AVG
De AVG geeft jou als betrokkene acht concrete rechten. Elke organisatie moet in principe binnen één maand op een verzoek reageren, en het mag niets kosten.
1. Recht op inzage
Je mag opvragen welke gegevens een organisatie van jou heeft. Ze moeten je een kopie geven, inclusief informatie over waarom ze de data hebben en met wie ze deze delen.
2. Recht op rectificatie
Kloppen je gegevens niet? Dan moet de organisatie deze corrigeren of aanvullen.
3. Recht op vergetelheid
In veel gevallen kun je eisen dat je gegevens worden gewist. Dit is vooral relevant bij gegevensmakelaars die je data doorverkopen zonder dat je dat wist.
4. Recht op beperking
Je kunt vragen om het gebruik van je gegevens tijdelijk stop te zetten, bijvoorbeeld terwijl een klacht wordt onderzocht.
5. Recht op dataportabiliteit
Je mag je gegevens meenemen in een gangbaar formaat (bijvoorbeeld CSV of JSON) naar een andere dienst.
6. Recht van bezwaar
Je kunt bezwaar maken tegen bepaalde verwerkingen, met name direct marketing. Bij marketing moet de organisatie altijd stoppen; je hoeft geen reden op te geven.
7. Recht bij geautomatiseerde besluitvorming
Beslist een algoritme over jou (bijvoorbeeld bij een hypotheekaanvraag)? Dan heb je recht op menselijke tussenkomst en uitleg.
8. Recht op informatie
Voordat een organisatie je gegevens verwerkt, moet ze je actief informeren via bijvoorbeeld een privacyverklaring.
Plichten voor organisaties in 2026
Als je een organisatie runt (of daarvoor werkt), zijn er een aantal harde verplichtingen die je moet regelen.
Verwerkingsregister bijhouden
Elke organisatie met meer dan 250 medewerkers, of die structureel gevoelige data verwerkt, moet een register bijhouden van alle verwerkingsactiviteiten. Denk aan wie de data verwerkt, waarom, hoe lang en met wie het wordt gedeeld.
Privacyverklaring publiceren
Op je website moet duidelijk staan welke gegevens je verzamelt en waarom. Vermijd juridisch jargon: de AVG eist begrijpelijke taal.
Verwerkersovereenkomsten sluiten
Werk je met externe partijen die persoonsgegevens verwerken (bijvoorbeeld een e-mailplatform of hostingpartij)? Dan is een verwerkersovereenkomst verplicht.
Datalekken melden
Bij een datalek moet je binnen 72 uur melding doen bij de Autoriteit Persoonsgegevens (AP). Betreft het gevoelige data? Dan moet je ook de getroffen personen informeren.
DPIA uitvoeren waar nodig
Een Data Protection Impact Assessment (DPIA) is verplicht bij grootschalige of risicovolle verwerkingen, zoals camerabewaking op openbare plekken of profiling.
Functionaris Gegevensbescherming aanstellen
Overheden en organisaties die op grote schaal bijzondere persoonsgegevens verwerken, moeten een FG (of DPO) aanstellen.
Boetes: hoe hoog kunnen ze zijn?
De AVG kent twee categorieën boetes, en die zijn niet mals.
| Categorie | Maximale boete | Waarvoor |
|---|---|---|
| Lagere categorie | €10 miljoen of 2% wereldwijde jaaromzet | Administratieve overtredingen, geen register, geen DPIA |
| Hogere categorie | €20 miljoen of 4% wereldwijde jaaromzet | Schending van kernprincipes, rechten van betrokkenen, illegale doorgifte |
De hoogste boete tot nu toe in Europa werd opgelegd aan Meta (€1,2 miljard) voor illegale datadoorgifte naar de VS. In Nederland deelde de AP boetes uit aan onder andere Uber (€290 miljoen in 2024), DPG Media en verschillende gemeenten.
Wat is er nieuw in 2026?
De AVG zelf is niet fundamenteel gewijzigd, maar het landschap eromheen wél. Enkele belangrijke ontwikkelingen:
AI Act in werking
De Europese AI Act vult de AVG aan met specifieke regels voor kunstmatige intelligentie. Systemen die persoonsgegevens gebruiken voor bijvoorbeeld gezichtsherkenning of scoring worden strenger gereguleerd.
Data Act en Data Governance Act
Deze nieuwe verordeningen regelen datadeling en toegang tot data, en werken samen met de AVG.
Strengere handhaving cookiebanners
De AP en Europese collega-toezichthouders zijn in 2025 en 2026 actief bezig met misleidende cookiebanners (dark patterns). "Alles accepteren" moet even makkelijk zijn als "Alles weigeren".
EU-VS Data Privacy Framework onder druk
De doorgifte van gegevens naar de VS staat opnieuw onder juridische druk. Verwacht wordt dat er in 2026 nieuwe rechtszaken volgen (Schrems III).
Praktische AVG-tips voor MKB en zzp'ers
De AVG geldt óók voor de eenmanszaak. Hier is een concrete checklist:
- Maak een lijst van alle persoonsgegevens die je verwerkt: klanten, leveranciers, sollicitanten, nieuwsbriefabonnees.
- Bepaal per verwerking de grondslag (toestemming, overeenkomst, etc.).
- Publiceer een heldere privacyverklaring op je website.
- Sluit verwerkersovereenkomsten met tools zoals Mailchimp, Google Workspace en je boekhoudsoftware.
- Beveilig je systemen: gebruik sterke wachtwoorden en tweefactorauthenticatie. Bekijk onze gids over wachtwoordbeveiliging.
- Test of je wachtwoorden zijn gelekt via deze check.
- Documenteer alles. De verantwoordingsplicht betekent: kunnen aantonen dat je compliant bent.
- Train je medewerkers minimaal één keer per jaar.
- Maak een datalekprocedure voor als het misgaat.
AVG en marketing: wat mag wel en niet?
Marketing is een gebied waar veel misgaat. De basisregels:
E-mailmarketing
Voor commerciële e-mails naar consumenten heb je in principe toestemming nodig (opt-in). Bestaande klanten mogen je onder voorwaarden mails sturen over vergelijkbare producten (soft opt-in), mits ze eenvoudig kunnen uitschrijven.
Cookies en tracking
Voor niet-functionele cookies (analytics, marketing) heb je expliciete toestemming nodig via een cookiebanner. Vooraf aangevinkte vakjes zijn niet toegestaan.
Retargeting en profiling
Dit valt onder gerechtvaardigd belang of toestemming, afhankelijk van de invasiviteit. Wees transparant en bied altijd een opt-out.
Linktracking
Als je links deelt in campagnes en klikken wilt meten, kies dan voor een privacyvriendelijke oplossing. Diensten zoals Lunyb bieden URL-verkorting zonder invasieve tracking, waardoor je AVG-compliant analytics krijgt zonder je bezoekers uitgebreid te profileren. Bekijk ook onze vergelijking van URL-verkorters voor een privacyvriendelijke keuze.
Klacht indienen bij de AP
Vind je dat een organisatie jouw rechten schendt? Volg dan deze stappen:
- Neem eerst contact op met de organisatie zelf (schriftelijk, bewaar bewijs).
- Geef ze redelijke tijd (meestal maximaal één maand).
- Krijg je geen of onvoldoende reactie? Dien een klacht in bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.
- Je kunt ook een civiele procedure starten voor schadevergoeding.
Veelgemaakte AVG-misverstanden
Tot slot een aantal hardnekkige mythes:
- "De AVG verbiedt alle cookies." Onwaar. Functionele cookies mogen zonder toestemming.
- "Ik moet toestemming vragen voor álles." Onwaar. Er zijn zes grondslagen; toestemming is er slechts één.
- "Zzp'ers vallen niet onder de AVG." Onwaar. Zodra je persoonsgegevens verwerkt, geldt de wet.
- "Foto's op social media plaatsen mag altijd." Onwaar. Ook bij herkenbare personen geldt de AVG.
- "Na 5 jaar moet ik alle klantdata weggooien." Niet per se. Het hangt af van doel en wettelijke bewaartermijnen (belastingdienst eist bijvoorbeeld 7 jaar).
Conclusie
De AVG lijkt complex, maar draait om drie kernpunten: wees transparant, verwerk niet meer dan nodig, en respecteer de rechten van de mensen achter de data. Voor 2026 is de trend duidelijk: strengere handhaving, hogere boetes, en meer aanvullende regelgeving zoals de AI Act. Zorg dat je basis op orde is, documenteer je keuzes, en beschouw privacy niet als een last, maar als een concurrentievoordeel. Klanten kiezen steeds vaker voor partijen die zorgvuldig met hun data omgaan.
Veelgestelde vragen
Geldt de AVG ook voor kleine ondernemers?
Ja. De AVG maakt geen onderscheid op basis van omvang. Ook een zzp'er die een klantadministratie bijhoudt of een nieuwsbrief verstuurt, moet zich aan de AVG houden. Wel zijn sommige plichten (zoals een verwerkingsregister) alleen verplicht bij bepaalde risicoverwerkingen of vanaf 250 medewerkers.
Hoe lang mag ik klantgegevens bewaren?
Dat hangt af van het doel. Voor belastingadministratie geldt een wettelijke bewaarplicht van 7 jaar. Voor marketing geldt: zo lang de klant relevant is (bijvoorbeeld 2 jaar na laatste aankoop). Sollicitatiegegevens: maximaal 4 weken zonder toestemming, met toestemming maximaal 1 jaar.
Wat moet er in een privacyverklaring staan?
In elk geval: welke gegevens je verzamelt, met welk doel, op welke grondslag, hoe lang je ze bewaart, met wie je ze deelt, welke rechten mensen hebben, en hoe ze contact kunnen opnemen. Gebruik heldere taal, geen juridisch jargon.
Wat is het verschil tussen een verwerker en een verwerkingsverantwoordelijke?
De verwerkingsverantwoordelijke bepaalt het doel en de middelen (jij als ondernemer). De verwerker voert de verwerking uit in opdracht (bijvoorbeeld je e-mailplatform). Tussen beide is een verwerkersovereenkomst verplicht.
Wat gebeurt er bij een datalek?
Je moet binnen 72 uur na ontdekking melding maken bij de Autoriteit Persoonsgegevens, tenzij het lek geen risico vormt voor betrokkenen. Bij hoog risico (bijvoorbeeld gelekte wachtwoorden of BSN's) moet je ook de getroffen personen informeren. Documenteer het incident intern, ook als je geen melding doet.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
AP Klacht Indienen: Stap voor Stap Handleiding (2026)
Wil je een klacht indienen bij de Autoriteit Persoonsgegevens? Deze complete stappengids legt uit hoe je voorbereidt, indient en wat je van de procedure kunt verwachten. Inclusief praktijkvoorbeelden en tips voor een succesvolle klacht.
AVG in Belgie: Je Rechten Uitgelegd (Complete Gids 2026)
De AVG geeft elke Belg krachtige rechten over persoonlijke gegevens, maar weinigen weten hoe ze deze uitoefenen. Deze complete gids legt alle acht AVG-rechten uit met praktische stappenplannen, voorbeeldbrieven en tips voor bescherming in 2026.
GBA België: Hoe een Klacht Indienen (Complete Gids 2026)
Hoe dien je correct een klacht in bij de Belgische Gegevensbeschermingsautoriteit (GBA)? Deze complete gids toont je het stappenplan, de vereisten en de doorlooptijden. Van voorbereiding tot beslissing en beroep bij het Marktenhof.
AP Klacht Indienen: Stap voor Stap Gids (2026)
Een klacht indienen bij de Autoriteit Persoonsgegevens hoeft niet ingewikkeld te zijn. Deze complete gids loodst je stap voor stap door het proces, van voorbereiding en bewijsverzameling tot indienen en opvolgen. Inclusief praktische tips en veelvoorkomende valkuilen.