facebook-pixel

AVG Uitgelegd in Gewone Taal (2026): De Complete Gids

L
Lunyb Beveiligingsteam
··8 min read

De Algemene Verordening Gegevensbescherming (AVG) bestaat inmiddels ruim zeven jaar, maar voor veel mensen blijft het een wollig, juridisch begrip. In deze gids leggen we de AVG uit in gewone taal: wat het is, welke rechten je hebt, wat bedrijven moeten doen en hoe je jezelf beschermt in 2026.

Wat is de AVG?

De AVG (Algemene Verordening Gegevensbescherming) is een Europese privacywet die sinds 25 mei 2018 van kracht is. In het Engels heet deze wet GDPR (General Data Protection Regulation). De AVG bepaalt hoe organisaties met jouw persoonsgegevens mogen omgaan en welke rechten jij hebt als burger.

In de kern draait de AVG om één principe: jouw gegevens zijn van jou. Bedrijven en overheden mogen ze alleen gebruiken als daar een goede reden voor is, en ze moeten er zorgvuldig mee omgaan.

Voor wie geldt de AVG?

De AVG geldt voor iedere organisatie die persoonsgegevens van EU-burgers verwerkt, waar ter wereld die organisatie ook gevestigd is. Dus ook Amerikaanse techbedrijven, Aziatische webshops en kleine ZZP'ers moeten zich eraan houden zodra ze data verwerken van iemand in Nederland of een ander EU-land.

Wat zijn persoonsgegevens?

Persoonsgegevens zijn alle informatie waarmee je een persoon direct of indirect kunt identificeren. Dat is veel breder dan de meeste mensen denken.

Voorbeelden van persoonsgegevens

  • Naam, adres, telefoonnummer, e-mailadres
  • BSN, paspoortnummer, kentekens
  • IP-adres en apparaat-ID's
  • Locatiegegevens
  • Cookies en online tracking-ID's
  • Foto's en videobeelden
  • Bankgegevens en betaalgeschiedenis

Bijzondere persoonsgegevens

Sommige gegevens zijn extra gevoelig en krijgen extra bescherming onder de AVG. Deze mogen in principe helemaal niet verwerkt worden, behalve in specifieke uitzonderingsgevallen:

  • Ras of etnische afkomst
  • Politieke voorkeur
  • Religieuze of levensbeschouwelijke overtuiging
  • Lidmaatschap van een vakbond
  • Gezondheidsgegevens
  • Gegevens over seksueel gedrag of geaardheid
  • Biometrische gegevens (vingerafdruk, gezichtsscan)
  • Genetische gegevens

De 7 basisprincipes van de AVG

De AVG rust op zeven kernprincipes. Deze bepalen hoe organisaties met je gegevens moeten omgaan.

  1. Rechtmatigheid, behoorlijkheid en transparantie – Verwerking moet op een wettige, eerlijke en heldere manier gebeuren.
  2. Doelbinding – Gegevens mogen alleen voor het doel gebruikt worden waarvoor ze zijn verzameld.
  3. Minimale gegevensverwerking – Niet meer gegevens verzamelen dan strikt nodig.
  4. Juistheid – Gegevens moeten kloppen en up-to-date zijn.
  5. Opslagbeperking – Niet langer bewaren dan nodig.
  6. Integriteit en vertrouwelijkheid – Gegevens moeten goed beveiligd zijn.
  7. Verantwoordingsplicht – Organisaties moeten kunnen aantonen dat ze zich aan de regels houden.

De 6 wettelijke grondslagen

Een organisatie mag alleen persoonsgegevens verwerken als er één van deze zes redenen geldt:

GrondslagUitlegVoorbeeld
ToestemmingJe geeft actief en vrijwillig akkoordNieuwsbrief-inschrijving
OvereenkomstNodig voor uitvoering van contractAdresgegevens voor bezorging
Wettelijke plichtWet verplicht de verwerkingBelastingaangifte werkgever
Vitaal belangOm leven of gezondheid te beschermenMedische noodsituatie
Algemeen belangPublieke taak of openbaar gezagGemeente die uitkeringen verwerkt
Gerechtvaardigd belangBedrijfsbelang na afwegingFraudepreventie door bank

Jouw 8 rechten onder de AVG

De AVG geeft je acht concrete rechten die je bij elke organisatie kunt uitoefenen. Deze rechten zijn gratis en de organisatie moet binnen één maand reageren.

1. Recht op informatie

Je moet duidelijk geïnformeerd worden wat er met je gegevens gebeurt. Dit staat meestal in een privacyverklaring.

2. Recht op inzage

Je mag opvragen welke gegevens een organisatie over jou heeft. Dat werkt vaak via een inzageverzoek per e-mail.

3. Recht op rectificatie

Kloppen je gegevens niet? Dan mag je correctie eisen.

4. Recht op vergetelheid

In veel gevallen mag je vragen om je gegevens te wissen. Dit geldt niet altijd (bijvoorbeeld als er een wettelijke bewaarplicht is).

5. Recht op beperking

Je kunt vragen om verwerking tijdelijk stop te zetten, bijvoorbeeld terwijl een klacht wordt behandeld.

6. Recht op dataportabiliteit

Je mag je gegevens in een standaardformaat opvragen en meenemen naar een andere aanbieder.

7. Recht van bezwaar

Je mag bezwaar maken tegen verwerking, met name bij direct marketing.

8. Rechten bij geautomatiseerde besluitvorming

Je mag niet onderworpen worden aan volledig geautomatiseerde beslissingen met grote impact, zoals een afwijzing van een lening zonder menselijke toetsing.

Wil je weten wat één specifiek bedrijf allemaal over je verzamelt? Lees dan onze gids Wat Google over jou weet voor een praktisch voorbeeld.

Wat moeten bedrijven doen?

De AVG verplicht organisaties tot een reeks concrete maatregelen. Hoe groter en risicovoller de verwerking, hoe zwaarder de eisen.

Verplichte documentatie

  • Verwerkingsregister – Overzicht van alle verwerkingen (verplicht bij meer dan 250 medewerkers of risicovolle verwerkingen).
  • Privacyverklaring – Publieke uitleg over wat er met gegevens gebeurt.
  • Verwerkersovereenkomsten – Contracten met partijen die namens jou data verwerken (hosting, mailingtools, etc.).
  • DPIA – Data Protection Impact Assessment bij risicovolle verwerkingen.

Functionaris voor Gegevensbescherming (FG)

Sommige organisaties moeten een FG aanstellen: een interne toezichthouder. Verplicht bij overheden, organisaties die op grote schaal individuen monitoren, of die bijzondere gegevens op grote schaal verwerken.

Datalekken melden

Bij een datalek moet de organisatie dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens (AP). Zijn de gevolgen groot? Dan moeten ook de betrokkenen zelf geïnformeerd worden.

De rol van de Autoriteit Persoonsgegevens (AP)

De Autoriteit Persoonsgegevens is de Nederlandse toezichthouder op de AVG. De AP kan onderzoek doen, boetes opleggen en dwingende aanwijzingen geven.

Boetes onder de AVG

De boetes zijn niet mis. Er zijn twee categorieën:

  • Lagere categorie: tot €10 miljoen of 2% van de wereldwijde jaaromzet
  • Hogere categorie: tot €20 miljoen of 4% van de wereldwijde jaaromzet

De hoogste wordt gerekend. Voor tech-giganten kan dit dus miljarden zijn.

Klacht indienen bij de AP

Denk je dat je rechten geschonden zijn en reageert de organisatie niet goed? Dan kun je een klacht indienen bij de AP. Zie onze uitgebreide handleiding: AP klacht indienen stap voor stap.

AVG in de praktijk: veelvoorkomende situaties

Cookies en tracking

Websites mogen geen tracking-cookies plaatsen zonder jouw expliciete toestemming. Een banner met alleen "OK" of vooraf aangevinkte hokjes is niet geldig. Je moet net zo makkelijk kunnen weigeren als accepteren.

Nieuwsbrieven

Voor commerciële nieuwsbrieven is toestemming nodig (opt-in). Uitzondering: bestaande klanten mogen mails krijgen over vergelijkbare producten, mits ze zich kunnen afmelden.

Camera's en beeldmateriaal

Beveiligingscamera's mogen alleen filmen wat strikt nodig is. Er moet duidelijke bordjes staan en beelden mogen meestal maximaal 4 weken bewaard worden.

Werknemersgegevens

Werkgevers mogen niet zomaar e-mails van werknemers lezen of hun locatie volgen. Er moet een gerechtvaardigd belang zijn en werknemers moeten geïnformeerd zijn.

Foto's op social media

Foto's van herkenbare personen delen mag alleen met toestemming, behalve in specifieke uitzonderingen zoals nieuwsverslaggeving. Wil je gevoelige foto's veilig bewaren? Lees onze gids over foto's verbergen met een versleutelde kluis.

Hoe bescherm jij je eigen gegevens?

De AVG biedt juridische bescherming, maar praktische maatregelen blijven belangrijk. Enkele concrete stappen:

  1. Gebruik sterke, unieke wachtwoorden per dienst en een wachtwoordmanager.
  2. Zet tweestapsverificatie aan waar mogelijk.
  3. Deel minder gegevens op formulieren – veel velden zijn optioneel.
  4. Controleer privacy-instellingen van sociale media en apps regelmatig.
  5. Wees voorzichtig op openbare netwerken – zie onze gids Openbaar WiFi: is het veilig?
  6. Denk na voor je locatie deelt. Lees Veilig je locatie delen met familie.
  7. Gebruik privacyvriendelijke tools, zoals encrypted DNS, privacy-gerichte browsers en URL-verkorters die geen tracking toevoegen, zoals Lunyb.

AVG-updates en trends in 2026

De AVG zelf is niet veranderd, maar het speelveld wel. Enkele ontwikkelingen die je in 2026 in de gaten moet houden:

AI en de AVG

Met de opkomst van generatieve AI komen nieuwe vragen: mogen chatbots gesprekken bewaren voor training? Kunnen ze het recht op vergetelheid uitvoeren? De AI-verordening (AI Act) vult de AVG aan met specifieke regels voor kunstmatige intelligentie.

Data Act en Digital Services Act

Nieuwe EU-wetten zoals de Data Act en DSA bouwen voort op de AVG. Ze regelen bijvoorbeeld data-portabiliteit tussen slimme apparaten en verplichtingen voor grote onlineplatforms.

Strengere handhaving

Nationale toezichthouders werken steeds beter samen via de European Data Protection Board (EDPB). Boetes worden groter en sneller opgelegd, ook aan middelgrote bedrijven.

Veelgemaakte AVG-misverstanden

"De AVG verbiedt alles"

Nee. De AVG stelt regels, maar veel verwerkingen zijn gewoon toegestaan als je je aan de basisprincipes houdt.

"Voor kleine bedrijven geldt de AVG niet"

Wel degelijk. Ook een ZZP'er met een klantenlijst moet zich aan de AVG houden. Sommige verplichtingen (zoals een verwerkingsregister) zijn wel lichter.

"Ik heb een privacyverklaring dus ik ben klaar"

Een privacyverklaring is één onderdeel. De AVG vraagt ook om beveiliging, dataminimalisatie, verwerkersovereenkomsten en meer.

"Toestemming is altijd nodig"

Nee, toestemming is één van zes grondslagen. Voor veel verwerkingen (bijvoorbeeld een online bestelling) is een overeenkomst voldoende.

Conclusie

De AVG is geen bureaucratisch monster maar een verzameling logische principes: wees eerlijk over wat je met gegevens doet, verzamel niet meer dan nodig, beveilig het goed en respecteer de rechten van betrokkenen. Als burger heb je acht sterke rechten die je gratis kunt uitoefenen. Als organisatie hoef je geen jurist te zijn om compliant te zijn – een gestructureerde aanpak en gezond verstand komen ver.

In 2026 blijft privacybescherming urgent. Techbedrijven verzamelen meer dan ooit, AI-systemen leren van je data en datalekken zijn helaas dagelijkse kost. De AVG geeft je gereedschap om grip te houden. Gebruik het.

Veelgestelde vragen

Geldt de AVG ook voor particulieren?

Voor puur persoonlijk of huishoudelijk gebruik geldt de AVG niet. Foto's van je verjaardag delen met familie via WhatsApp valt hieronder. Maar zodra je gegevens verwerkt voor een bedrijfs- of professioneel doel, gelden de regels wel.

Hoe lang mag een bedrijf mijn gegevens bewaren?

Zo lang als nodig voor het doel. Er is geen vaste termijn in de AVG. Voor belastingaangiftes geldt bijvoorbeeld zeven jaar (wettelijke plicht), voor sollicitatiegegevens vier weken (of één jaar met toestemming) en voor factuurgegevens zeven jaar.

Wat kost het om mijn AVG-rechten uit te oefenen?

Niets. Inzageverzoeken, correcties, verwijderingsverzoeken en andere rechten zijn gratis. Alleen bij duidelijk onredelijke of herhaalde verzoeken mag een organisatie een redelijke vergoeding vragen of het verzoek weigeren.

Wat is het verschil tussen AVG en GDPR?

Geen. GDPR is de Engelse afkorting (General Data Protection Regulation) en AVG de Nederlandse (Algemene Verordening Gegevensbescherming). Het gaat om exact dezelfde wet.

Wat als een bedrijf niet reageert op mijn verzoek?

De organisatie moet binnen één maand reageren (verlengbaar met twee maanden bij complexe verzoeken, mits ze je dat melden). Reageren ze niet? Dien dan een klacht in bij de Autoriteit Persoonsgegevens. Onze stap-voor-stap gids voor AP-klachten helpt je verder.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles