AVG Uitgelegd in Gewone Taal: Complete Gids voor 2026
De Algemene Verordening Gegevensbescherming (AVG) bestaat al sinds 2018, maar voor veel mensen blijft het een vaag juridisch begrip. Toch raakt deze wet je dagelijks: elke keer dat je een cookiebanner wegklikt, een account aanmaakt of een app installeert, is de AVG op de achtergrond aanwezig. In 2026 is de wet volwassener geworden, de handhaving strenger en de boetes hoger dan ooit. Tijd voor een uitleg zonder juridisch jargon.
In deze gids leggen we uit wat de AVG precies inhoudt, welke rechten je hebt als burger, wat organisaties moeten regelen en wat er nieuw is in 2026. Alles in gewone taal, met concrete voorbeelden.
Wat is de AVG?
De AVG is de Europese privacywet die sinds 25 mei 2018 geldt in alle EU-lidstaten. In het Engels heet deze wet GDPR (General Data Protection Regulation). De wet bepaalt hoe organisaties met persoonsgegevens van Europese burgers moeten omgaan, welke rechten die burgers hebben en wat er gebeurt als bedrijven zich niet aan de regels houden.
Het doel van de AVG is tweeledig: enerzijds burgers meer controle geven over hun eigen gegevens, anderzijds zorgen dat data vrij kan stromen binnen de EU zonder dat privacy in het gedrang komt. In Nederland houdt de Autoriteit Persoonsgegevens (AP) toezicht op naleving van de wet.
Voor wie geldt de AVG?
De AVG geldt voor iedere organisatie die persoonsgegevens verwerkt van mensen in de EU. Dat betekent:
- Alle Nederlandse bedrijven, verenigingen, stichtingen en overheidsinstellingen
- Buitenlandse bedrijven die diensten aanbieden aan EU-burgers (zoals Amerikaanse tech-giganten)
- Zzp'ers die klantgegevens bijhouden
- Ook kleine organisaties, zoals een sportvereniging met een ledenlijst
De enige echte uitzondering is puur persoonlijk gebruik, zoals je eigen adresboek in je telefoon.
Wat zijn persoonsgegevens?
Persoonsgegevens zijn alle informatie waarmee je een levend persoon direct of indirect kunt identificeren. Dat is een breder begrip dan veel mensen denken.
Voorbeelden van persoonsgegevens
- Direct identificerend: naam, adres, telefoonnummer, e-mailadres, BSN, foto
- Indirect identificerend: IP-adres, cookie-ID, locatiegegevens, klantnummer
- Technische gegevens: apparaat-ID, browserinstellingen, kentekens
Bijzondere persoonsgegevens
Sommige gegevens zijn extra gevoelig en hebben strengere bescherming nodig:
- Ras of etnische afkomst
- Politieke opvattingen
- Religieuze overtuigingen
- Gezondheidsgegevens
- Seksuele geaardheid
- Biometrische gegevens (vingerafdruk, gezichtsherkenning)
- Strafrechtelijk verleden
Voor deze categorieen geldt in principe een verwerkingsverbod, tenzij er een specifieke uitzondering van toepassing is (bijvoorbeeld uitdrukkelijke toestemming of medische noodzaak).
De 6 grondbeginselen van de AVG
De AVG rust op zes principes waar elke gegevensverwerking aan moet voldoen. Zie het als de spelregels voor elke organisatie die met jouw data werkt.
- Rechtmatigheid, behoorlijkheid en transparantie: Verwerken moet eerlijk gebeuren en je moet weten wat er met je gegevens gebeurt.
- Doelbinding: Gegevens mogen alleen worden gebruikt voor het doel waarvoor ze zijn verzameld.
- Minimale gegevensverwerking: Niet meer verzamelen dan nodig is.
- Juistheid: Gegevens moeten kloppen en actueel zijn.
- Opslagbeperking: Data mag niet langer bewaard worden dan nodig.
- Integriteit en vertrouwelijkheid: Passende beveiliging is verplicht.
Je rechten als burger onder de AVG
De AVG geeft je acht concrete rechten die je bij elke organisatie kunt uitoefenen. Deze rechten zijn gratis (behalve bij evidente misbruikgevallen) en organisaties moeten binnen een maand reageren.
1. Recht op inzage
Je mag vragen welke gegevens een organisatie van je heeft. Ze moeten je een kopie geven, meestal digitaal.
2. Recht op rectificatie
Kloppen je gegevens niet? Dan mag je correctie eisen. Denk aan een verkeerd adres of een onjuiste geboortedatum.
3. Recht op vergetelheid
Onder bepaalde omstandigheden mag je eisen dat een organisatie je gegevens wist. Bijvoorbeeld als de data niet meer nodig is of als je je toestemming intrekt.
4. Recht op beperking van verwerking
Je kunt een 'pauzeknop' indrukken, bijvoorbeeld terwijl een klacht wordt behandeld.
5. Recht op dataportabiliteit
Je mag je gegevens in een gangbaar formaat ontvangen en overdragen aan een andere dienst. Handig bij het overstappen tussen banken of streamingdiensten.
6. Recht van bezwaar
Je kunt bezwaar maken tegen verwerkingen, vooral bij direct marketing (dan moet het altijd stoppen).
7. Recht bij geautomatiseerde besluitvorming
Word je afgewezen door een algoritme (bijvoorbeeld voor een lening)? Dan heb je recht op menselijke tussenkomst.
8. Recht op informatie
Organisaties moeten actief en begrijpelijk uitleggen wat ze met je gegevens doen, meestal via een privacyverklaring.
Wat moet een organisatie regelen?
Aan de andere kant van de tafel staan organisaties met een flinke lijst verplichtingen. Hieronder de belangrijkste.
| Verplichting | Wat houdt het in? | Voor wie? |
|---|---|---|
| Verwerkingsregister | Overzicht van alle gegevensverwerkingen | Bijna elke organisatie |
| Privacyverklaring | Duidelijke uitleg richting betrokkenen | Iedereen die data verwerkt |
| Verwerkersovereenkomst | Contract met partijen die namens jou data verwerken | Bij uitbesteding |
| DPIA | Risicoanalyse bij hoog-risico verwerkingen | Bij grootschalige of gevoelige data |
| Functionaris Gegevensbescherming (FG) | Interne toezichthouder | Overheden, zorg, grootschalige monitoring |
| Datalekmelding | Binnen 72 uur melden aan AP | Iedereen bij een lek |
Grondslagen voor verwerking
Een organisatie mag niet zomaar data verwerken. Er moet een van deze zes wettelijke grondslagen zijn:
- Toestemming van de betrokkene
- Uitvoering van een overeenkomst (bijvoorbeeld een bestelling)
- Wettelijke verplichting (zoals belastingaangifte)
- Vitaal belang (leven of dood)
- Algemeen belang of openbaar gezag
- Gerechtvaardigd belang (na zorgvuldige belangenafweging)
Boetes en handhaving in 2026
De AP is de afgelopen jaren steeds strenger geworden en heeft in 2026 meer capaciteit en scherpere tanden gekregen. De maximale boetes zijn stevig: tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
Bekende AVG-boetes
- Meta (Facebook): honderden miljoenen euro's aan boetes voor gebrekkige toestemming en internationale datastromen
- Nederlandse Belastingdienst: 3,7 miljoen euro voor de Fraudesignaleringsvoorziening
- Booking.com: 475.000 euro voor te late datalekmelding
- Diverse ziekenhuizen: boetes voor onvoldoende toegangsbeveiliging
Trends in handhaving 2026
De AP richt zich in 2026 vooral op:
- AI-systemen en algoritmische besluitvorming (in samenhang met de AI Act)
- Trackers en cookies zonder geldige toestemming
- Datalekken door slechte beveiliging
- Doorgifte van gegevens naar landen buiten de EU
- Kinderdata en gebruik van sociale media door minderjarigen
Wat is nieuw in 2026?
De AVG zelf is niet gewijzigd, maar de context waarin de wet werkt wel. Een paar belangrijke ontwikkelingen:
AI Act en AVG samen
Sinds 2024/2025 geldt de Europese AI Act, die nauw samenhangt met de AVG. Organisaties die AI gebruiken op persoonsgegevens moeten aan beide voldoen. Denk aan verplichte impactbeoordelingen bij hoog-risico AI-systemen.
Data Act en Data Governance Act
Nieuwe EU-wetten regelen data-uitwisseling tussen bedrijven en met de overheid. De AVG blijft de basis voor persoonsgegevens, maar het geheel wordt complexer.
Cookiebanners onder vuur
De AP heeft aangekondigd streng op te treden tegen 'dark patterns' in cookiebanners: opzettelijk moeilijke weigerknoppen, vooraf aangevinkte vakjes en misleidende teksten. Wil je zelf minder getrackt worden? Lees onze gids over trackers blokkeren op je telefoon.
Strengere eisen aan beveiliging
De NIS2-richtlijn en aangescherpte AP-richtsnoeren maken duidelijk dat 'passende beveiliging' anno 2026 minimaal betekent: sterke wachtwoorden, tweefactorauthenticatie en versleuteling. Onze gids over wachtwoordbeveiliging geeft praktische tips.
Datalekken: wat moet je weten?
Een datalek is elke inbreuk op de beveiliging van persoonsgegevens. Denk aan een verloren USB-stick, een gehackte database, een verkeerd verstuurde e-mail of een phishingaanval waarbij een medewerker inlogt op een nepwebsite.
De 72-uursregel
Organisaties moeten een datalek binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens, tenzij het risico voor betrokkenen verwaarloosbaar is. Bij hoog risico moeten ook de getroffen personen zelf worden geinformeerd.
Wat kun je zelf doen bij een datalek?
- Controleer of jouw gegevens betrokken zijn. Lees onze uitleg over gelekte wachtwoorden controleren.
- Wijzig direct het betrokken wachtwoord en overal waar je hetzelfde gebruikt.
- Zet tweefactorauthenticatie aan.
- Let extra op phishing-mails. Onze phishing-gids helpt je die te herkennen.
- Overweeg een klacht in te dienen bij de AP.
Praktische tips voor burgers
De AVG is er voor jou, maar je moet je rechten zelf uitoefenen. Een paar concrete adviezen:
- Lees privacyverklaringen selectief: focus op wie de gegevens ontvangt en hoe lang ze worden bewaard.
- Weiger niet-noodzakelijke cookies: dat mag altijd, en de site moet gewoon werken.
- Vraag je gegevens op: een inzageverzoek is een goede manier om te zien wat een bedrijf van je weet.
- Bewaar bewijs: ontvang je ondanks een uitschrijving marketing? Screenshots helpen bij een klacht.
- Gebruik een aparte e-mail voor nieuwsbrieven: zo houd je je hoofdadres schoon.
- Deel URL's zonder onnodige tracking: tools als Lunyb helpen je links te delen zonder dat de ontvanger onnodig veel gegevens prijsgeeft aan derde partijen.
Praktische tips voor kleine organisaties
Ben je zzp'er, verenigingsbestuurder of ondernemer? Deze basisstappen brengen je een heel eind:
- Maak een simpel verwerkingsregister (Excel is prima).
- Publiceer een privacyverklaring op je website.
- Sluit verwerkersovereenkomsten met je e-mailmarketingtool, boekhoudsoftware en cloudopslag.
- Beveilig accounts met sterke wachtwoorden en tweefactorauthenticatie.
- Stel een datalek-procedure op: wie doet wat binnen 72 uur?
- Geef jaarlijks een korte privacytraining aan medewerkers.
Belangrijke misverstanden over de AVG
Misverstand 1: 'Ik heb toestemming nodig voor alles'
Toestemming is maar een van de zes grondslagen. Voor een bestelling of een wettelijke plicht is toestemming zelfs vaak niet passend.
Misverstand 2: 'De AVG verbiedt foto's op de website'
Nee, foto's mogen wel, maar er moet een grondslag zijn (vaak toestemming) en betrokkenen moeten weten dat het gebeurt.
Misverstand 3: 'Kleine bedrijven zijn vrijgesteld'
Onjuist. De AVG geldt voor iedereen. Wel zijn sommige verplichtingen (zoals een FG) afhankelijk van de aard van de verwerking.
Misverstand 4: 'Als het in de VS staat, geldt de AVG niet'
Toch wel. Zodra een bedrijf zich richt op EU-burgers, moet het aan de AVG voldoen, ongeacht waar de servers staan.
Veelgestelde vragen
Hoe dien ik een klacht in bij de Autoriteit Persoonsgegevens?
Dat kan via het klachtenformulier op autoriteitpersoonsgegevens.nl. Meld eerst je klacht bij de organisatie zelf en wacht hun reactie af. Reageren ze niet of ben je ontevreden? Dan kun je de AP inschakelen. Bewijsstukken (mails, screenshots) helpen enorm.
Hoe lang mag een bedrijf mijn gegevens bewaren?
Zolang als nodig is voor het doel. Voor facturen geldt bijvoorbeeld de fiscale bewaarplicht van zeven jaar. Voor sollicitatiegegevens is vier weken standaard (met toestemming een jaar). Voor nieuwsbriefabonnementen geldt: tot je je uitschrijft.
Moet ik altijd toestemming geven voor cookies?
Nee. Alleen functionele en strikt noodzakelijke cookies mogen zonder toestemming. Voor tracking-, marketing- en analytische cookies moet je actief 'ja' zeggen. Weigeren moet net zo makkelijk zijn als accepteren.
Wat is het verschil tussen een verwerker en een verantwoordelijke?
De verantwoordelijke (of 'verwerkingsverantwoordelijke') bepaalt waarom en hoe gegevens verwerkt worden. De verwerker doet dit in opdracht van de verantwoordelijke, bijvoorbeeld een hostingpartij of e-mailmarketingtool. Tussen beiden is een verwerkersovereenkomst verplicht.
Geldt de AVG ook voor gegevens van overleden personen?
Nee, de AVG beschermt alleen levende personen. Nabestaanden kunnen dus geen AVG-rechten uitoefenen namens een overledene, al bieden andere wetten (zoals medisch beroepsgeheim) soms wel bescherming.
Conclusie
De AVG is geen bureaucratisch monster, maar een set redelijke regels die je privacy beschermt in een digitale wereld. In 2026 wordt de wet strenger gehandhaafd dan ooit, met flinke boetes voor overtreders en meer aandacht voor AI, tracking en beveiliging. Als burger heb je acht krachtige rechten die je gratis kunt uitoefenen. Als organisatie hoef je geen jurist te zijn om de basis op orde te hebben: transparantie, minimale gegevensverwerking en goede beveiliging vormen de kern.
Neem je privacy serieus, ken je rechten en gebruik ze. En organisaties: zie de AVG niet als last, maar als kans om vertrouwen op te bouwen bij klanten die steeds bewuster met hun data omgaan.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
AP Klacht Indienen: Stap voor Stap Handleiding 2026
Een klacht indienen bij de Autoriteit Persoonsgegevens (AP) is jouw recht als burger wanneer een organisatie de AVG schendt. In deze gids leggen we stap voor stap uit hoe je een AP klacht indient, welk bewijs je nodig hebt en wat je kunt verwachten na indiening.
GBA Belgie: Hoe een Klacht Indienen bij de Gegevensbeschermingsautoriteit
Een klacht indienen bij de Belgische Gegevensbeschermingsautoriteit (GBA) is een krachtig middel wanneer jouw privacyrechten geschonden worden. In deze gids leer je stap voor stap hoe je een ontvankelijke klacht opstelt en wat je kunt verwachten van de procedure.
AVG in Belgie: Je Rechten Uitgelegd (Complete Gids 2026)
De AVG geeft je in Belgie krachtige rechten over je persoonsgegevens, van inzage tot vergetelheid. Ontdek in deze gids welke rechten je precies hebt, hoe je ze uitoefent en hoe je een klacht indient bij de Gegevensbeschermingsautoriteit (GBA).
GBA België: Hoe een Klacht Indienen in 2026 (Complete Gids)
Vermoed je een privacyschending in België? Deze complete gids legt uit hoe je een klacht indient bij de Gegevensbeschermingsautoriteit (GBA), welke stappen je moet volgen en wat je realistisch kunt verwachten qua termijnen en sancties.