facebook-pixel

AVG Uitgelegd in Gewone Taal 2026: Wat Je Écht Moet Weten

L
Lunyb Beveiligingsteam
··9 min read

De Algemene Verordening Gegevensbescherming (AVG) bestaat inmiddels al bijna acht jaar, maar voor veel mensen blijft het een wollig juridisch document. In deze gids leggen we de AVG uit in gewone taal, met concrete voorbeelden en de belangrijkste ontwikkelingen voor 2026. Of je nu ondernemer bent, marketeer, of gewoon wilt weten welke rechten je hebt: na dit artikel weet je precies waar je staat.

Wat is de AVG in één zin?

De AVG is een Europese wet die bepaalt hoe organisaties met persoonsgegevens moeten omgaan en die burgers concrete rechten geeft over hun eigen data. In het Engels heet de wet GDPR (General Data Protection Regulation). Sinds 25 mei 2018 is de AVG van kracht in alle EU-lidstaten, en dus ook in Nederland.

De kern van de wet is simpel: jouw persoonsgegevens zijn van jou. Bedrijven en overheden mogen ze alleen verwerken als daar een geldige reden voor is, en jij hebt altijd het recht om te weten wat er met je gegevens gebeurt.

Wat zijn persoonsgegevens precies?

Persoonsgegevens zijn álle gegevens die direct of indirect naar een persoon te herleiden zijn. Denk aan:

  • Naam, adres, woonplaats
  • E-mailadres en telefoonnummer
  • IP-adres en cookie-ID's
  • Locatiegegevens
  • Foto's en video's waarop je herkenbaar bent
  • Financiële gegevens
  • Medische informatie (bijzondere persoonsgegevens)
  • Religie, seksuele geaardheid, politieke voorkeur (bijzondere persoonsgegevens)

De 7 kernprincipes van de AVG

De hele wet draait om zeven principes die elke organisatie moet naleven. Onthoud deze en je begrijpt 80% van de AVG.

  1. Rechtmatigheid, behoorlijkheid en transparantie: je moet duidelijk vertellen wat je met data doet.
  2. Doelbinding: gegevens verzameld voor doel A mogen niet zomaar voor doel B worden gebruikt.
  3. Dataminimalisatie: verzamel alleen wat je écht nodig hebt.
  4. Juistheid: gegevens moeten kloppen en actueel zijn.
  5. Opslagbeperking: bewaar data niet langer dan nodig.
  6. Integriteit en vertrouwelijkheid: beveilig de gegevens goed.
  7. Verantwoordingsplicht: je moet kunnen aantonen dat je aan de AVG voldoet.

De 6 grondslagen: wanneer mag je gegevens verwerken?

Een organisatie mag alleen persoonsgegevens verwerken als er een geldige juridische grondslag is. Er zijn er precies zes, en één ervan moet altijd van toepassing zijn.

GrondslagUitlegVoorbeeld
ToestemmingDe persoon geeft actief en vrij toestemmingAanmelden voor een nieuwsbrief
OvereenkomstNodig om een contract uit te voerenAdres nodig voor bezorging van pakket
Wettelijke verplichtingDe wet verplicht de verwerkingBelastingdienst-administratie bewaren
Vitaal belangOm iemands leven te beschermenMedische noodhulp
Algemeen belangPublieke taak of overheidsgezagGemeentelijke registraties
Gerechtvaardigd belangBelang van organisatie weegt zwaarderFraudepreventie door een bank

Jouw rechten als burger onder de AVG

De AVG geeft jou als betrokkene acht concrete rechten. Elke organisatie moet in principe binnen één maand op een verzoek reageren, en het mag niets kosten.

1. Recht op inzage

Je mag opvragen welke gegevens een organisatie van jou heeft. Ze moeten je een kopie geven, inclusief informatie over waarom ze de data hebben en met wie ze deze delen.

2. Recht op rectificatie

Kloppen je gegevens niet? Dan moet de organisatie deze corrigeren of aanvullen.

3. Recht op vergetelheid

In veel gevallen kun je eisen dat je gegevens worden gewist. Dit is vooral relevant bij gegevensmakelaars die je data doorverkopen zonder dat je dat wist.

4. Recht op beperking

Je kunt vragen om het gebruik van je gegevens tijdelijk stop te zetten, bijvoorbeeld terwijl een klacht wordt onderzocht.

5. Recht op dataportabiliteit

Je mag je gegevens meenemen in een gangbaar formaat (bijvoorbeeld CSV of JSON) naar een andere dienst.

6. Recht van bezwaar

Je kunt bezwaar maken tegen bepaalde verwerkingen, met name direct marketing. Bij marketing moet de organisatie altijd stoppen; je hoeft geen reden op te geven.

7. Recht bij geautomatiseerde besluitvorming

Beslist een algoritme over jou (bijvoorbeeld bij een hypotheekaanvraag)? Dan heb je recht op menselijke tussenkomst en uitleg.

8. Recht op informatie

Voordat een organisatie je gegevens verwerkt, moet ze je actief informeren via bijvoorbeeld een privacyverklaring.

Plichten voor organisaties in 2026

Als je een organisatie runt (of daarvoor werkt), zijn er een aantal harde verplichtingen die je moet regelen.

Verwerkingsregister bijhouden

Elke organisatie met meer dan 250 medewerkers, of die structureel gevoelige data verwerkt, moet een register bijhouden van alle verwerkingsactiviteiten. Denk aan wie de data verwerkt, waarom, hoe lang en met wie het wordt gedeeld.

Privacyverklaring publiceren

Op je website moet duidelijk staan welke gegevens je verzamelt en waarom. Vermijd juridisch jargon: de AVG eist begrijpelijke taal.

Verwerkersovereenkomsten sluiten

Werk je met externe partijen die persoonsgegevens verwerken (bijvoorbeeld een e-mailplatform of hostingpartij)? Dan is een verwerkersovereenkomst verplicht.

Datalekken melden

Bij een datalek moet je binnen 72 uur melding doen bij de Autoriteit Persoonsgegevens (AP). Betreft het gevoelige data? Dan moet je ook de getroffen personen informeren.

DPIA uitvoeren waar nodig

Een Data Protection Impact Assessment (DPIA) is verplicht bij grootschalige of risicovolle verwerkingen, zoals camerabewaking op openbare plekken of profiling.

Functionaris Gegevensbescherming aanstellen

Overheden en organisaties die op grote schaal bijzondere persoonsgegevens verwerken, moeten een FG (of DPO) aanstellen.

Boetes: hoe hoog kunnen ze zijn?

De AVG kent twee categorieën boetes, en die zijn niet mals.

CategorieMaximale boeteWaarvoor
Lagere categorie€10 miljoen of 2% wereldwijde jaaromzetAdministratieve overtredingen, geen register, geen DPIA
Hogere categorie€20 miljoen of 4% wereldwijde jaaromzetSchending van kernprincipes, rechten van betrokkenen, illegale doorgifte

De hoogste boete tot nu toe in Europa werd opgelegd aan Meta (€1,2 miljard) voor illegale datadoorgifte naar de VS. In Nederland deelde de AP boetes uit aan onder andere Uber (€290 miljoen in 2024), DPG Media en verschillende gemeenten.

Wat is er nieuw in 2026?

De AVG zelf is niet fundamenteel gewijzigd, maar het landschap eromheen wél. Enkele belangrijke ontwikkelingen:

AI Act in werking

De Europese AI Act vult de AVG aan met specifieke regels voor kunstmatige intelligentie. Systemen die persoonsgegevens gebruiken voor bijvoorbeeld gezichtsherkenning of scoring worden strenger gereguleerd.

Data Act en Data Governance Act

Deze nieuwe verordeningen regelen datadeling en toegang tot data, en werken samen met de AVG.

Strengere handhaving cookiebanners

De AP en Europese collega-toezichthouders zijn in 2025 en 2026 actief bezig met misleidende cookiebanners (dark patterns). "Alles accepteren" moet even makkelijk zijn als "Alles weigeren".

EU-VS Data Privacy Framework onder druk

De doorgifte van gegevens naar de VS staat opnieuw onder juridische druk. Verwacht wordt dat er in 2026 nieuwe rechtszaken volgen (Schrems III).

Praktische AVG-tips voor MKB en zzp'ers

De AVG geldt óók voor de eenmanszaak. Hier is een concrete checklist:

  1. Maak een lijst van alle persoonsgegevens die je verwerkt: klanten, leveranciers, sollicitanten, nieuwsbriefabonnees.
  2. Bepaal per verwerking de grondslag (toestemming, overeenkomst, etc.).
  3. Publiceer een heldere privacyverklaring op je website.
  4. Sluit verwerkersovereenkomsten met tools zoals Mailchimp, Google Workspace en je boekhoudsoftware.
  5. Beveilig je systemen: gebruik sterke wachtwoorden en tweefactorauthenticatie. Bekijk onze gids over wachtwoordbeveiliging.
  6. Test of je wachtwoorden zijn gelekt via deze check.
  7. Documenteer alles. De verantwoordingsplicht betekent: kunnen aantonen dat je compliant bent.
  8. Train je medewerkers minimaal één keer per jaar.
  9. Maak een datalekprocedure voor als het misgaat.

AVG en marketing: wat mag wel en niet?

Marketing is een gebied waar veel misgaat. De basisregels:

E-mailmarketing

Voor commerciële e-mails naar consumenten heb je in principe toestemming nodig (opt-in). Bestaande klanten mogen je onder voorwaarden mails sturen over vergelijkbare producten (soft opt-in), mits ze eenvoudig kunnen uitschrijven.

Cookies en tracking

Voor niet-functionele cookies (analytics, marketing) heb je expliciete toestemming nodig via een cookiebanner. Vooraf aangevinkte vakjes zijn niet toegestaan.

Retargeting en profiling

Dit valt onder gerechtvaardigd belang of toestemming, afhankelijk van de invasiviteit. Wees transparant en bied altijd een opt-out.

Linktracking

Als je links deelt in campagnes en klikken wilt meten, kies dan voor een privacyvriendelijke oplossing. Diensten zoals Lunyb bieden URL-verkorting zonder invasieve tracking, waardoor je AVG-compliant analytics krijgt zonder je bezoekers uitgebreid te profileren. Bekijk ook onze vergelijking van URL-verkorters voor een privacyvriendelijke keuze.

Klacht indienen bij de AP

Vind je dat een organisatie jouw rechten schendt? Volg dan deze stappen:

  1. Neem eerst contact op met de organisatie zelf (schriftelijk, bewaar bewijs).
  2. Geef ze redelijke tijd (meestal maximaal één maand).
  3. Krijg je geen of onvoldoende reactie? Dien een klacht in bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.
  4. Je kunt ook een civiele procedure starten voor schadevergoeding.

Veelgemaakte AVG-misverstanden

Tot slot een aantal hardnekkige mythes:

  • "De AVG verbiedt alle cookies." Onwaar. Functionele cookies mogen zonder toestemming.
  • "Ik moet toestemming vragen voor álles." Onwaar. Er zijn zes grondslagen; toestemming is er slechts één.
  • "Zzp'ers vallen niet onder de AVG." Onwaar. Zodra je persoonsgegevens verwerkt, geldt de wet.
  • "Foto's op social media plaatsen mag altijd." Onwaar. Ook bij herkenbare personen geldt de AVG.
  • "Na 5 jaar moet ik alle klantdata weggooien." Niet per se. Het hangt af van doel en wettelijke bewaartermijnen (belastingdienst eist bijvoorbeeld 7 jaar).

Conclusie

De AVG lijkt complex, maar draait om drie kernpunten: wees transparant, verwerk niet meer dan nodig, en respecteer de rechten van de mensen achter de data. Voor 2026 is de trend duidelijk: strengere handhaving, hogere boetes, en meer aanvullende regelgeving zoals de AI Act. Zorg dat je basis op orde is, documenteer je keuzes, en beschouw privacy niet als een last, maar als een concurrentievoordeel. Klanten kiezen steeds vaker voor partijen die zorgvuldig met hun data omgaan.

Veelgestelde vragen

Geldt de AVG ook voor kleine ondernemers?

Ja. De AVG maakt geen onderscheid op basis van omvang. Ook een zzp'er die een klantadministratie bijhoudt of een nieuwsbrief verstuurt, moet zich aan de AVG houden. Wel zijn sommige plichten (zoals een verwerkingsregister) alleen verplicht bij bepaalde risicoverwerkingen of vanaf 250 medewerkers.

Hoe lang mag ik klantgegevens bewaren?

Dat hangt af van het doel. Voor belastingadministratie geldt een wettelijke bewaarplicht van 7 jaar. Voor marketing geldt: zo lang de klant relevant is (bijvoorbeeld 2 jaar na laatste aankoop). Sollicitatiegegevens: maximaal 4 weken zonder toestemming, met toestemming maximaal 1 jaar.

Wat moet er in een privacyverklaring staan?

In elk geval: welke gegevens je verzamelt, met welk doel, op welke grondslag, hoe lang je ze bewaart, met wie je ze deelt, welke rechten mensen hebben, en hoe ze contact kunnen opnemen. Gebruik heldere taal, geen juridisch jargon.

Wat is het verschil tussen een verwerker en een verwerkingsverantwoordelijke?

De verwerkingsverantwoordelijke bepaalt het doel en de middelen (jij als ondernemer). De verwerker voert de verwerking uit in opdracht (bijvoorbeeld je e-mailplatform). Tussen beide is een verwerkersovereenkomst verplicht.

Wat gebeurt er bij een datalek?

Je moet binnen 72 uur na ontdekking melding maken bij de Autoriteit Persoonsgegevens, tenzij het lek geen risico vormt voor betrokkenen. Bij hoog risico (bijvoorbeeld gelekte wachtwoorden of BSN's) moet je ook de getroffen personen informeren. Documenteer het incident intern, ook als je geen melding doet.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles