facebook-pixel

AVG Uitgelegd in Gewone Taal: Complete Gids voor 2026

L
Lunyb Beveiligingsteam
··8 min read

De Algemene Verordening Gegevensbescherming (AVG) bestaat inmiddels al bijna acht jaar, maar voor veel mensen blijft het een mysterieuze wet vol juridisch jargon. In deze gids leggen we de AVG uit in gewone taal, zodat je precies weet welke rechten je hebt en wat organisaties met jouw persoonsgegevens mogen doen in 2026.

Wat is de AVG eigenlijk?

De AVG (in het Engels: GDPR) is een Europese wet die sinds 25 mei 2018 van kracht is. Het doel is simpel: burgers meer controle geven over hun persoonlijke gegevens en bedrijven verplichten om verantwoord met die data om te gaan.

In Nederland houdt de Autoriteit Persoonsgegevens (AP) toezicht op de naleving van de AVG. Als een organisatie de regels overtreedt, kan de AP boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.

Waarom werd de AVG ingevoerd?

Voor de AVG had elk Europees land zijn eigen privacywet. Dat maakte het lastig voor bedrijven die in meerdere landen actief waren, en burgers wisten vaak niet welke rechten ze hadden. De AVG harmoniseert de regels in de hele EU en versterkt de positie van de gebruiker fundamenteel.

Wat zijn persoonsgegevens volgens de AVG?

Persoonsgegevens zijn alle gegevens die direct of indirect naar een persoon te herleiden zijn. Dat is een bredere definitie dan de meeste mensen denken.

Voorbeelden van persoonsgegevens:

  • Naam, adres, telefoonnummer en e-mailadres
  • IP-adres en cookie-ID's
  • Locatiegegevens van je smartphone
  • Foto's waar je op te zien bent
  • Bankrekeningnummer en betaalgeschiedenis
  • Kentekens van je auto
  • Werkgevers- en salarisgegevens

Bijzondere persoonsgegevens

Sommige gegevens zijn extra gevoelig en krijgen daarom extra bescherming onder de AVG. Deze mogen alleen in uitzonderlijke gevallen verwerkt worden. Het gaat om:

  • Ras of etnische afkomst
  • Politieke, religieuze of levensbeschouwelijke overtuigingen
  • Lidmaatschap van een vakbond
  • Genetische en biometrische gegevens
  • Gezondheidsgegevens
  • Seksuele geaardheid
  • Strafrechtelijk verleden

De zes grondslagen: wanneer mag een organisatie jouw data gebruiken?

Een bedrijf mag jouw persoonsgegevens niet zomaar verwerken. Er moet altijd een geldige juridische grondslag zijn. De AVG erkent er precies zes.

  1. Toestemming: je hebt actief en geinformeerd ja gezegd (bijvoorbeeld via een cookiebanner).
  2. Overeenkomst: de verwerking is nodig om een contract uit te voeren (zoals een webshop die je adres nodig heeft om te bezorgen).
  3. Wettelijke verplichting: de wet vereist dat gegevens worden bewaard (denk aan de belastingdienst).
  4. Vitaal belang: nodig om iemands leven te redden.
  5. Algemeen belang: een taak van algemeen belang, meestal door overheidsinstanties.
  6. Gerechtvaardigd belang: het bedrijf heeft een legitiem belang dat zwaarder weegt dan jouw privacybelang.

Vooral die laatste grondslag, gerechtvaardigd belang, is vaak onderwerp van discussie. Bedrijven proberen er soms rekmarketing en profilering onder te scharen, terwijl de AP herhaaldelijk heeft geoordeeld dat dat niet zomaar mag.

Jouw acht rechten onder de AVG

De AVG geeft je acht concrete rechten waarmee je grip houdt op jouw gegevens. Elke organisatie moet binnen een maand op je verzoek reageren.

1. Recht op informatie

Organisaties moeten duidelijk vertellen welke gegevens ze verzamelen, waarom en hoe lang ze die bewaren. Dit staat meestal in de privacyverklaring op de website.

2. Recht op inzage

Je mag altijd opvragen welke gegevens een organisatie over jou heeft. Dit heet een inzageverzoek en is gratis.

3. Recht op rectificatie

Kloppen jouw gegevens niet? Dan kun je vragen om deze aan te passen.

4. Recht op vergetelheid

Je kunt vragen om jouw gegevens volledig te laten verwijderen. Dit recht is niet absoluut: bijvoorbeeld belastingadministratie mag niet gewist worden vanwege wettelijke bewaartermijnen.

5. Recht op beperking van de verwerking

Je kunt vragen om de verwerking tijdelijk stop te zetten, bijvoorbeeld tijdens een geschil over de juistheid van gegevens.

6. Recht op dataportabiliteit

Je hebt recht om jouw gegevens in een gangbaar formaat te ontvangen, zodat je ze kunt meenemen naar een andere aanbieder.

7. Recht van bezwaar

Je kunt bezwaar maken tegen bepaalde vormen van verwerking, met name direct marketing en profilering.

8. Rechten rond geautomatiseerde besluitvorming

Als een algoritme belangrijke besluiten over jou neemt (zoals een kredietbeoordeling), heb je recht op menselijke tussenkomst en uitleg.

Verplichtingen voor organisaties

Bedrijven, verenigingen en overheden hebben onder de AVG een flinke lijst plichten. Dit zijn de belangrijkste:

Verplichting Wat betekent dit?
Verwerkingsregister Bijhouden welke gegevens worden verwerkt, waarom en met wie ze worden gedeeld
Privacyverklaring Duidelijk en toegankelijk communiceren over gegevensverwerking
Meldplicht datalekken Binnen 72 uur melden bij de AP als er een ernstig datalek is
DPIA Data Protection Impact Assessment uitvoeren bij risicovolle verwerkingen
Functionaris Gegevensbescherming Aanstellen van een FG bij grootschalige of gevoelige verwerkingen
Verwerkersovereenkomst Contract afsluiten met partijen die namens jou gegevens verwerken
Privacy by design Privacy als uitgangspunt meenemen bij ontwerp van systemen

Wat verandert er in 2026?

De AVG zelf verandert niet, maar de context waarin de wet wordt toegepast wel. In 2026 zien we drie belangrijke ontwikkelingen.

AI Act en AVG smelten samen

De Europese AI Act is sinds 2024 gefaseerd van kracht en werkt nauw samen met de AVG. Organisaties die AI-systemen gebruiken voor beslissingen over mensen krijgen te maken met beide wetten. Denk aan sollicitatietools, kredietscoring en gezichtsherkenning.

Strengere handhaving door de AP

De Autoriteit Persoonsgegevens heeft meer budget en personeel gekregen, en dat vertaalt zich in scherpere handhaving. In 2025 werden recordboetes uitgedeeld, en die trend zet in 2026 door. Kleine bedrijven worden ook vaker gecontroleerd. Wil je zelf een klacht indienen? Bekijk dan onze gids over het indienen van een AP-klacht.

Cookiebanners onder de loep

Toezichthouders in heel Europa zijn kritischer geworden op misleidende cookiebanners. Weigeren moet net zo makkelijk zijn als accepteren, en pre-aangevinkte vakjes zijn verboden.

Praktische tips voor consumenten

Wat kun je zelf doen om jouw privacy in 2026 te beschermen? Deze acties helpen direct.

  1. Lees de privacyverklaring voordat je je aanmeldt bij een dienst. Zoek naar hoe lang gegevens bewaard worden en met wie ze gedeeld worden.
  2. Weiger niet-essentiele cookies op websites die je bezoekt.
  3. Gebruik sterke, unieke wachtwoorden voor elk account. Onze ultieme gids voor wachtwoordbeveiliging laat zien hoe.
  4. Vraag periodiek een inzageverzoek aan bij grote platforms zoals Google en Meta. Je zult verbaasd zijn wat ze weten. Zie ook wat Google allemaal over jou weet.
  5. Deel minder op sociale media. Elke post is potentieel voer voor profilering.
  6. Gebruik privacyvriendelijke tools zoals encrypted DNS, private browsers en URL-verkorters die geen tracking toepassen.

Praktische tips voor organisaties

Runt jouw organisatie een website of verwerk je klantgegevens? Dan gelden er praktische AVG-verplichtingen die je vandaag nog kunt aanpakken.

Start met een dataregister

Breng in kaart welke persoonsgegevens je verwerkt, waarom, en aan wie je ze doorgeeft. Zonder dit overzicht is naleving vrijwel onmogelijk.

Kies AVG-vriendelijke tools

Veel Amerikaanse SaaS-tools zijn juridisch problematisch door doorgifte naar de VS. Kies waar mogelijk voor Europese alternatieven met heldere gegevensverwerking. Voor het delen van links kun je bijvoorbeeld Lunyb gebruiken, een URL-verkorter die privacyvriendelijk werkt zonder ongewenste tracking. Zie ook onze vergelijking van URL-verkorters.

Zorg voor een correcte cookiebanner

Weigeren moet net zo makkelijk zijn als accepteren. Vooraf aangevinkte vakjes zijn verboden. Cookies mogen pas geplaatst worden na toestemming.

Sluit verwerkersovereenkomsten

Elke leverancier die namens jou persoonsgegevens verwerkt (van je e-mailmarketingtool tot je boekhoudpakket) heeft een verwerkersovereenkomst nodig.

Wat te doen bij een datalek?

Een datalek is elke inbreuk op de beveiliging waardoor persoonsgegevens verloren gaan of ongeautoriseerd toegankelijk worden. Denk aan een gestolen laptop, een e-mail naar de verkeerde ontvanger of een hackaanval.

Als organisatie moet je:

  1. Binnen 72 uur na ontdekking melden bij de AP als er risico is voor betrokkenen
  2. De betrokken personen informeren bij hoog risico
  3. Het datalek registreren in het interne datalekregister
  4. Maatregelen nemen om herhaling te voorkomen

Als burger heb je recht om geinformeerd te worden bij een datalek dat een hoog risico voor jou vormt. Krijg je zo'n bericht? Verander dan direct je wachtwoorden en let op verdachte activiteit.

Boetes en handhaving in de praktijk

De AVG kent twee boetecategorieen. Voor lichtere overtredingen geldt maximaal 10 miljoen euro of 2% van de wereldwijde omzet. Voor zware overtredingen zoals schending van basisprincipes gaat het naar 20 miljoen of 4%.

In Nederland heeft de AP onder andere boetes opgelegd aan grote bedrijven voor onvoldoende beveiliging, misleidende cookiebanners en het onterecht verzamelen van gegevens. Ook kleinere organisaties zoals sportverenigingen en zorginstellingen zijn beboet.

Veelgestelde vragen

Geldt de AVG ook voor kleine bedrijven en ZZP'ers?

Ja, de AVG geldt voor iedere organisatie die persoonsgegevens verwerkt, ongeacht de grootte. Er zijn wel enkele uitzonderingen voor kleine organisaties: bedrijven met minder dan 250 medewerkers hoeven niet altijd een volledig verwerkingsregister bij te houden, tenzij ze structureel of risicovol persoonsgegevens verwerken.

Mag ik als werkgever de e-mail van mijn medewerkers lezen?

Alleen onder strikte voorwaarden. Je moet een gerechtvaardigd belang hebben, medewerkers vooraf informeren, en zo min mogelijk inbreuk maken op hun privacy. Steekproefsgewijs monitoren mag soms, maar structureel meelezen zonder concrete verdenking is meestal niet toegestaan.

Hoe lang mag een bedrijf mijn gegevens bewaren?

De AVG kent geen vaste bewaartermijnen. Het uitgangspunt is: niet langer dan noodzakelijk voor het doel. Voor bepaalde gegevens gelden wettelijke bewaartermijnen, zoals zeven jaar voor belastingadministratie. Organisaties moeten hun bewaartermijnen zelf vaststellen en publiceren in de privacyverklaring.

Wat kan ik doen als een bedrijf mijn verzoek negeert?

Een organisatie moet binnen een maand reageren op jouw verzoek. Gebeurt dat niet? Stuur eerst een herinnering. Reageert het bedrijf nog steeds niet of onvoldoende, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.

Vallen bedrijven buiten de EU ook onder de AVG?

Ja, als ze diensten aanbieden aan mensen in de EU of het gedrag van EU-burgers monitoren. Google, Meta en Amazon vallen dus gewoon onder de AVG, ondanks dat ze Amerikaanse bedrijven zijn. Voor doorgifte van gegevens naar landen buiten de EU gelden extra regels, waaronder het EU-VS Data Privacy Framework sinds 2023.

Conclusie

De AVG is geen vage juridische spielerei, maar een concreet instrument dat jou als burger echte macht geeft over jouw persoonlijke gegevens. In 2026 is de wet actueler dan ooit, met de opkomst van AI en steeds slimmere trackingtechnieken. Ken je rechten, gebruik ze actief, en kies bewust voor diensten die zorgvuldig met jouw data omgaan. Alleen dan blijft privacy in het digitale tijdperk daadwerkelijk beschermd.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles