facebook-pixel

AVG Uitgelegd in Gewone Taal: De Complete Gids voor 2026

L
Lunyb Beveiligingsteam
··9 min read

De AVG staat bekend als een van de strengste privacywetten ter wereld, maar voor veel mensen blijft het een wirwar van juridische termen. In deze gids leggen we de Algemene Verordening Gegevensbescherming uit in gewone taal, met praktische voorbeelden en de belangrijkste updates voor 2026.

Wat is de AVG eigenlijk?

De AVG (Algemene Verordening Gegevensbescherming) is een Europese wet die sinds 25 mei 2018 van kracht is. De wet regelt hoe organisaties met jouw persoonsgegevens mogen omgaan en geeft jou als burger concrete rechten om je privacy te beschermen.

In het Engels heet de wet GDPR (General Data Protection Regulation). In heel de EU gelden dezelfde regels, waardoor bedrijven niet meer per land een aparte aanpak nodig hebben. Voor jou als consument betekent dit dat je overal in Europa dezelfde bescherming geniet.

Waarom bestaat de AVG?

Voor 2018 hadden alle EU-landen hun eigen privacywetten. Dat maakte het onoverzichtelijk en zorgde ervoor dat bedrijven soms gegevens verplaatsten naar landen met lakse regels. De AVG maakt een einde aan die praktijk en zorgt voor:

  • Één set regels voor alle 27 EU-landen
  • Strenge boetes bij overtredingen (tot 20 miljoen euro of 4% van de wereldwijde omzet)
  • Duidelijke rechten voor burgers
  • Verplichtingen voor bedrijven om gegevens goed te beveiligen

Wat zijn persoonsgegevens volgens de AVG?

Persoonsgegevens zijn alle informatie waarmee je een persoon direct of indirect kunt identificeren. Dit gaat veel verder dan alleen je naam en adres.

Voorbeelden van persoonsgegevens

  • Directe identificatie: naam, geboortedatum, BSN, telefoonnummer, e-mailadres
  • Digitale sporen: IP-adres, cookies, apparaat-ID, locatiegegevens
  • Fysieke kenmerken: foto's, vingerafdrukken, stemopnames
  • Gedragsgegevens: zoekgeschiedenis, aankopen, kliks op websites

Bijzondere persoonsgegevens

Sommige gegevens zijn extra gevoelig en krijgen zwaardere bescherming. Denk aan gegevens over gezondheid, religie, politieke voorkeur, seksuele geaardheid, ras of vakbondslidmaatschap. Deze mogen alleen in uitzonderingsgevallen worden verwerkt, bijvoorbeeld met uitdrukkelijke toestemming.

De zes AVG-principes uitgelegd

Elke organisatie die persoonsgegevens verwerkt moet zich houden aan zes basisprincipes. Deze vormen de kern van de wet.

  1. Rechtmatigheid, behoorlijkheid en transparantie: Bedrijven moeten eerlijk zijn over welke gegevens ze verzamelen en waarom.
  2. Doelbinding: Gegevens mogen alleen gebruikt worden voor het specifieke doel waarvoor ze verzameld zijn.
  3. Minimale gegevensverwerking: Alleen gegevens die echt nodig zijn, mogen worden opgeslagen.
  4. Juistheid: Gegevens moeten kloppen en actueel zijn.
  5. Opslagbeperking: Gegevens mogen niet langer bewaard worden dan nodig.
  6. Integriteit en vertrouwelijkheid: Bedrijven moeten gegevens goed beveiligen tegen misbruik en verlies.

Jouw rechten onder de AVG

De AVG geeft je acht concrete rechten. Deze kun je uitoefenen bij elke organisatie die jouw gegevens verwerkt.

RechtWat betekent het?
Recht op informatieJe moet weten welke gegevens worden verzameld en waarom
Recht op inzageJe mag opvragen welke gegevens over jou zijn opgeslagen
Recht op rectificatieOnjuiste gegevens moeten worden gecorrigeerd
Recht op vergetelheidIn veel gevallen mag je verzoeken om verwijdering
Recht op beperkingJe kunt tijdelijk stopzetten van verwerking eisen
Recht op dataportabiliteitJe mag je gegevens meenemen naar een andere partij
Recht van bezwaarJe kunt bezwaar maken tegen bepaalde verwerking
Recht bij geautomatiseerde besluitenJe hebt recht op menselijke tussenkomst bij AI-besluiten

Wil je precies weten hoe je deze rechten in de praktijk uitoefent? Lees dan onze uitgebreide gids over AVG-rechten in Belgie voor stap-voor-stap instructies.

Wat verandert er in 2026?

De AVG zelf is niet veranderd, maar de uitleg en handhaving evolueren continu. In 2026 zijn er enkele belangrijke ontwikkelingen die je moet kennen.

AI en de AVG Act

Sinds de EU AI Act van kracht is geworden, gelden er extra regels voor bedrijven die AI-systemen gebruiken met persoonsgegevens. Dit betekent dat als een chatbot of algoritme beslissingen over jou maakt, je nog meer transparantie en controle mag verwachten.

Strengere handhaving op cookies

De Autoriteit Persoonsgegevens (AP) in Nederland en de GBA in Belgie leggen in 2026 meer nadruk op cookiebanners. Bedrijven moeten weigeren net zo makkelijk maken als accepteren. "Verstopte" weigerknoppen leiden nu vaker tot boetes.

Dataminimalisatie in de spotlight

Toezichthouders kijken kritischer naar het principe van minimale gegevensverwerking. Bedrijven die te veel gegevens vragen bij een simpele registratie kunnen op verzet en boetes rekenen.

Wie moet zich aan de AVG houden?

De AVG geldt voor iedere organisatie die persoonsgegevens van EU-inwoners verwerkt. Dit is breder dan veel mensen denken.

Onder de AVG vallen

  • Bedrijven van elke omvang, van eenmanszaak tot multinational
  • Overheden en semi-overheidsinstellingen
  • Verenigingen, stichtingen en scholen
  • Niet-EU bedrijven die diensten aanbieden aan EU-burgers (denk aan Amerikaanse tech-giganten)

Uitzonderingen

Puur persoonlijke verwerking valt niet onder de AVG. Als je een adressenboek bijhoudt voor kerstkaarten aan familie, hoef je geen registerplicht bij te houden. Zodra je gegevens gebruikt voor werk, vereniging of commerciele doeleinden, geldt de AVG wel.

Praktische AVG-verplichtingen voor bedrijven

Wat moet een bedrijf concreet doen om AVG-compliant te zijn? De belangrijkste verplichtingen op een rij.

  1. Register van verwerkingen bijhouden: Documenteer welke gegevens je verzamelt, waarom en hoe lang je ze bewaart.
  2. Privacyverklaring publiceren: Wees transparant over je gegevensverwerking op je website.
  3. Grondslag bepalen: Er moet een wettelijke basis zijn (toestemming, contract, wettelijke plicht, gerechtvaardigd belang, vitaal belang of publieke taak).
  4. Beveiligingsmaatregelen treffen: Denk aan versleuteling, sterke wachtwoorden en toegangscontrole.
  5. Datalekken melden: Binnen 72 uur bij de toezichthouder als er risico is voor betrokkenen.
  6. Verwerkersovereenkomsten sluiten: Met alle externe partijen die jouw gegevens verwerken.
  7. DPIA uitvoeren: Een Data Protection Impact Assessment bij hoog-risico verwerkingen.

Voor een uitgebreide checklist voor ondernemers zie onze gids over gegevensbescherming voor Belgische bedrijven.

Toestemming: wanneer is die geldig?

Toestemming is een van de zes grondslagen onder de AVG, maar geldige toestemming vragen is lastiger dan het lijkt. Onder de AVG moet toestemming voldoen aan vier eisen.

Vereisten voor geldige toestemming

  • Vrij: De persoon mag niet onder druk staan of nadelen ondervinden bij weigering.
  • Specifiek: Voor elk doel apart toestemming vragen.
  • Geinformeerd: De persoon moet begrijpen waarvoor hij toestemt.
  • Ondubbelzinnig: Een actieve handeling is nodig (voorgevinkte hokjes tellen niet).

Bovendien moet toestemming even makkelijk in te trekken zijn als te geven. Dit is een punt waarop veel websites nog steeds tekortschieten.

Boetes en handhaving

De AVG kent twee categorieen boetes: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor lichte overtredingen, en tot 20 miljoen euro of 4% van de omzet voor zware overtredingen. In de praktijk zijn er al meerdere boetes uitgedeeld van honderden miljoenen euro's aan grote techbedrijven.

Bekende AVG-boetes

  • Meta (2023): 1,2 miljard euro voor onrechtmatige gegevensoverdracht naar de VS
  • Amazon (2021): 746 miljoen euro voor onrechtmatige advertentieverwerking
  • Google (2019): 50 miljoen euro voor gebrek aan transparantie

Praktische tips om je privacy te beschermen

De AVG geeft je rechten, maar je moet ze wel actief gebruiken. Enkele praktische tips voor 2026.

Wees selectief met wat je deelt

Vraag jezelf bij elk formulier af: is deze informatie echt nodig? Voor een nieuwsbrief hoef je zelden meer dan je e-mailadres te geven. Voor een gratis wifi-hotspot heeft niemand je geboortedatum nodig.

Controleer regelmatig wat bedrijven over je weten

Gebruik je recht op inzage minstens een keer per jaar bij grote platforms. Het is vaak schokkend om te zien hoeveel informatie er is verzameld. Voor een concreet voorbeeld, zie ons artikel over wat Google over jou weet.

Beheer je digitale voetafdruk

Zoek regelmatig op je eigen naam en met je eigen foto's. Voor dat laatste kun je de technieken uit onze gids over omgekeerd afbeelding zoeken gebruiken.

Gebruik privacyvriendelijke tools

Kies voor diensten die privacy serieus nemen. Bijvoorbeeld: gebruik een URL-verkorter zoals Lunyb die geen invasieve tracking toepast in plaats van diensten die elke klik loggen voor advertentieprofielen. Voor een vergelijking, lees Bitly vs TinyURL.

Wat te doen bij een AVG-schending?

Denk je dat een organisatie jouw AVG-rechten schendt? Volg dan deze stappen.

  1. Neem eerst contact op met de organisatie zelf. Vaak wordt het probleem snel opgelost. Vraag naar de Functionaris Gegevensbescherming (FG) als die er is.
  2. Documenteer alles. Bewaar e-mails, screenshots en data van je verzoeken.
  3. Dien een klacht in bij de toezichthouder. In Nederland is dat de Autoriteit Persoonsgegevens (AP), in Belgie de Gegevensbeschermingsautoriteit (GBA).
  4. Overweeg schadevergoeding. Als je materiele of immateriele schade hebt geleden, kun je die claimen via de rechter.

Veelgemaakte misverstanden over de AVG

Misverstand 1: De AVG verbiedt gegevensverwerking

Onwaar. De AVG stelt regels voor verwerking, maar verbiedt het niet. Met een geldige grondslag mag je vrijwel alles verwerken.

Misverstand 2: Kleine bedrijven vallen niet onder de AVG

Onwaar. De AVG geldt voor iedereen, alleen sommige administratieve verplichtingen (zoals het bijhouden van een register) zijn versoepeld voor bedrijven met minder dan 250 medewerkers.

Misverstand 3: Je hebt altijd toestemming nodig

Onwaar. Toestemming is slechts een van de zes grondslagen. Vaak is een andere basis (zoals contractuele noodzaak) meer geschikt.

Misverstand 4: Alle gegevens moeten binnen de EU blijven

Onwaar. Doorgifte naar landen buiten de EU is toegestaan, mits er passende waarborgen zijn zoals een adequaatheidsbesluit of standaardcontractbepalingen.

Veelgestelde vragen

Hoe lang mag een bedrijf mijn gegevens bewaren?

Zolang als nodig voor het doel waarvoor ze zijn verzameld. Er zijn geen vaste termijnen, maar bedrijven moeten een bewaarbeleid hebben. Voor sommige gegevens (zoals fiscale administratie) geldt een wettelijke bewaartermijn van 7 jaar.

Wat kost het om mijn gegevens op te vragen bij een bedrijf?

Niets. Een verzoek tot inzage is gratis. Alleen bij duidelijk overdreven of herhaaldelijke verzoeken mag een bedrijf een redelijke vergoeding vragen. Het bedrijf moet binnen een maand reageren.

Kan ik boetes krijgen als particulier onder de AVG?

Voor puur persoonlijk gebruik niet. Maar zodra je gegevens verwerkt in een professionele of georganiseerde context (zoals een vereniging of ZZP-praktijk), gelden alle AVG-verplichtingen en kun je boetes krijgen bij overtreding.

Is de AVG hetzelfde als de GDPR?

Ja. AVG is de Nederlandse afkorting (Algemene Verordening Gegevensbescherming), GDPR is de Engelse (General Data Protection Regulation). Het is exact dezelfde wet.

Wat is het verschil tussen een verwerkingsverantwoordelijke en een verwerker?

De verwerkingsverantwoordelijke bepaalt waarom en hoe gegevens worden verwerkt (bijvoorbeeld een webshop). Een verwerker doet dit in opdracht (bijvoorbeeld de hostingprovider van die webshop). Beiden hebben verplichtingen onder de AVG, maar de verantwoordelijke draagt de eindverantwoordelijkheid.

Conclusie

De AVG hoeft geen zwarte doos vol juridische termen te zijn. In de kern draait het om eerlijke, transparante en veilige omgang met persoonsgegevens. Als burger heb je concrete rechten, als organisatie duidelijke verplichtingen. In 2026 wordt de handhaving alleen maar scherper, met extra aandacht voor cookies, AI-gebruik en dataminimalisatie.

Ken je rechten, gebruik ze, en kies bewust voor diensten die jouw privacy respecteren. Zo maak je van de AVG geen last, maar een instrument dat werkt in jouw voordeel.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles