facebook-pixel

AVG Uitgelegd in Gewone Taal: Complete Gids voor 2026

L
Lunyb Beveiligingsteam
··9 min read

De AVG (Algemene Verordening Gegevensbescherming) is sinds 2018 de belangrijkste privacywet van Europa, maar voor veel mensen blijft het een wirwar van juridische termen. In deze gids leggen we de AVG uit in gewone taal: wat betekent de wet voor jou als burger, welke rechten heb je, en wat moeten bedrijven precies doen in 2026?

Wat is de AVG precies?

De AVG is een Europese wet die bepaalt hoe organisaties met jouw persoonsgegevens mogen omgaan. De wet geldt sinds 25 mei 2018 in alle lidstaten van de EU, inclusief Nederland. In Nederland houdt de Autoriteit Persoonsgegevens (AP) toezicht op de naleving.

In gewone taal: de AVG zorgt ervoor dat bedrijven, overheden en andere organisaties niet zomaar jouw gegevens mogen verzamelen, gebruiken, delen of verkopen. Je moet er iets over te zeggen hebben, en je hebt het recht te weten wat er met jouw data gebeurt.

Waar komt de AVG vandaan?

De AVG verving in 2018 de oude Wet bescherming persoonsgegevens (Wbp). De reden: internet, smartphones en big data hadden de wereld veranderd. De oude wet uit 1995 was simpelweg niet meer geschikt voor een tijdperk waarin je gratis diensten betaalt met je persoonsgegevens.

Voor wie geldt de AVG?

De AVG geldt voor elke organisatie die persoonsgegevens verwerkt van mensen in de Europese Unie. Dat betekent:

  • Nederlandse bedrijven, groot en klein
  • Zelfstandigen en ZZP'ers met een klantadministratie
  • Verenigingen en stichtingen
  • Overheidsinstanties en gemeenten
  • Buitenlandse bedrijven die diensten leveren aan EU-burgers (zoals Google, Meta, Amazon)

Wat zijn persoonsgegevens?

Persoonsgegevens zijn alle gegevens waarmee een persoon direct of indirect geïdentificeerd kan worden. Dat is breder dan veel mensen denken.

Voorbeelden van gewone persoonsgegevens

  • Naam, adres, telefoonnummer, e-mailadres
  • Geboortedatum en burgerservicenummer (BSN)
  • IP-adres en locatiegegevens
  • Foto's waarop je herkenbaar bent
  • Cookies en online identifiers
  • Bankrekeningnummer

Bijzondere persoonsgegevens

Sommige gegevens zijn extra gevoelig en vallen onder strengere regels. Deze mogen in principe helemaal niet verwerkt worden, tenzij er een specifieke uitzondering geldt:

  • Gezondheidsgegevens
  • Religieuze of levensbeschouwelijke overtuigingen
  • Politieke voorkeuren
  • Seksuele geaardheid
  • Ras of etnische afkomst
  • Biometrische gegevens (vingerafdrukken, gezichtsherkenning)
  • Lidmaatschap van een vakbond
  • Strafrechtelijk verleden

De 7 basisprincipes van de AVG

De AVG draait om zeven kernprincipes die elke organisatie moet volgen bij het verwerken van persoonsgegevens.

  1. Rechtmatigheid, behoorlijkheid en transparantie: gegevens worden eerlijk en wettelijk verwerkt, en je weet dat het gebeurt.
  2. Doelbinding: gegevens worden alleen voor een duidelijk omschreven doel verzameld, niet 'voor als het nog eens van pas komt'.
  3. Minimale gegevensverwerking: alleen de gegevens die écht nodig zijn, mogen verzameld worden.
  4. Juistheid: gegevens moeten correct en actueel zijn.
  5. Opslagbeperking: gegevens worden niet langer bewaard dan nodig.
  6. Integriteit en vertrouwelijkheid: gegevens worden veilig opgeslagen en beschermd tegen hacks en lekken.
  7. Verantwoording: organisaties moeten kunnen aantonen dat ze zich aan de regels houden.

Jouw rechten onder de AVG

De AVG geeft jou als burger acht concrete rechten. Deze rechten kun je uitoefenen bij elke organisatie die gegevens over jou verwerkt.

1. Recht op informatie

Je hebt het recht te weten welke gegevens een organisatie over jou verzamelt, waarom, en hoelang ze bewaard worden. Dit staat meestal in de privacyverklaring op een website.

2. Recht op inzage

Je mag opvragen welke gegevens een bedrijf precies over jou heeft. Nieuwsgierig wat Google, je verzekeraar of je oude werkgever over je weet? Je kunt het opvragen. Lees meer over wat Google precies over jou weet.

3. Recht op rectificatie

Kloppen de gegevens niet? Dan heb je het recht om ze te laten aanpassen of aanvullen.

4. Recht op vergetelheid (gegevenswissing)

In veel gevallen kun je eisen dat een organisatie jouw gegevens wist. Bijvoorbeeld als de gegevens niet meer nodig zijn, als je je toestemming intrekt, of als ze onrechtmatig zijn verwerkt.

5. Recht op beperking van de verwerking

Je kunt vragen om het gebruik van jouw gegevens tijdelijk stop te zetten, bijvoorbeeld tijdens een klacht of geschil.

6. Recht op dataportabiliteit

Je mag je gegevens in een gangbaar formaat opvragen en meenemen naar een andere dienstverlener. Denk aan het overzetten van je muziekvoorkeuren van de ene streamingdienst naar de andere.

7. Recht van bezwaar

Je kunt bezwaar maken tegen bepaalde verwerkingen, zoals direct marketing. Dit is bijvoorbeeld de basis voor jouw recht om je af te melden voor nieuwsbrieven.

8. Rechten rondom geautomatiseerde besluitvorming

Je hebt recht op een menselijke beoordeling als een belangrijk besluit (zoals een lening of baan) volledig door een algoritme is genomen.

Grondslagen: wanneer mag een bedrijf je gegevens gebruiken?

Een organisatie mag persoonsgegevens alleen verwerken als er een geldige juridische grondslag is. De AVG kent er zes.

GrondslagWat betekent het?Voorbeeld
ToestemmingJe hebt vrijwillig en ondubbelzinnig ja gezegdCookies accepteren, inschrijven nieuwsbrief
OvereenkomstNodig om een contract uit te voerenAdresgegevens voor een bestelling
Wettelijke plichtDe wet verplicht de organisatie ertoeBelastingdienst, salarisadministratie
Vitaal belangNodig om iemands leven te beschermenMedische noodhulp
Algemeen belangTaak van openbaar bestuurGemeente, politie
Gerechtvaardigd belangAfweging tussen bedrijfsbelang en privacyFraudepreventie, netwerkbeveiliging

Verplichtingen voor bedrijven in 2026

Als je een bedrijf runt, zelfs klein of als ZZP'er, moet je aan een aantal verplichtingen voldoen.

Verwerkingsregister bijhouden

De meeste organisaties moeten een register bijhouden van alle gegevensverwerkingen: welke gegevens, voor welk doel, hoelang bewaard, en met wie gedeeld.

Privacyverklaring opstellen

Elke website en dienst moet een duidelijke privacyverklaring hebben waarin staat wat er met gegevens gebeurt. In gewone taal, niet in juridisch jargon.

Datalekken melden

Gaat er iets mis en lekken persoonsgegevens? Dan moet het datalek binnen 72 uur gemeld worden bij de AP, en soms ook bij de getroffen personen.

DPIA uitvoeren bij risicovolle verwerkingen

Bij verwerkingen met een hoog risico (zoals grootschalige profilering of cameratoezicht) is een Data Protection Impact Assessment (DPIA) verplicht.

Functionaris voor Gegevensbescherming (FG)

Overheidsinstanties en organisaties die op grote schaal gevoelige gegevens verwerken, moeten een FG aanstellen.

Verwerkersovereenkomsten sluiten

Werk je samen met een partij die namens jou gegevens verwerkt (bijvoorbeeld een cloud-provider of marketingbureau)? Dan heb je een verwerkersovereenkomst nodig. Ook voor eenvoudige tools zoals een link shortener. Platforms als Lunyb bieden hiervoor privacyvriendelijke oplossingen die passen binnen de AVG-eisen.

Wat kost een AVG-overtreding?

De boetes zijn fors. De AP kan boetes opleggen tot maximaal 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van wat hoger is.

Bekende Nederlandse boetes

  • Belastingdienst: 3,7 miljoen euro voor de FSV-affaire (zwarte lijst)
  • Booking.com: 475.000 euro voor te late melding datalek
  • DPG Media: boete voor onzorgvuldige identiteitscontrole bij inzageverzoeken
  • UWV: dwangsom voor onvoldoende beveiligde inlog

Veranderingen en trends in 2026

De AVG zelf is nog hetzelfde, maar het toezicht en de context veranderen snel.

AI Act en samenloop met AVG

Sinds 2024 is de Europese AI-verordening (AI Act) van kracht. Deze werkt samen met de AVG, vooral bij algoritmes die beslissingen nemen over mensen. Bedrijven die AI gebruiken moeten dubbel opletten.

Strengere handhaving op cookies

De AP controleert in 2026 actiever op cookiebanners. 'Alles accepteren'-knoppen die groter zijn dan 'weigeren' worden steeds vaker beboet.

Datatransfers naar de VS

Na het EU-VS Data Privacy Framework zijn transfers weer mogelijk, maar de juridische houdbaarheid blijft discutabel. Veel organisaties kijken naar Europese alternatieven.

Meer aandacht voor dark patterns

Misleidende ontwerpkeuzes die je dwingen gegevens te delen worden strenger aangepakt, zowel door de AP als door Europese toezichthouders.

Hoe dien je een klacht in?

Denk je dat een organisatie zich niet aan de AVG houdt? Dan heb je verschillende opties:

  1. Benader eerst de organisatie zelf. Vraag om inzage, correctie of verwijdering van je gegevens.
  2. Krijg je geen (goed) antwoord binnen een maand? Dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.
  3. Overweeg schadevergoeding. Bij AVG-overtredingen kun je in sommige gevallen schadevergoeding eisen via de rechter.

Lees onze uitgebreide gids over het indienen van een klacht bij de AP voor de stap-voor-stap instructies.

Praktische tips om je privacy te beschermen

De AVG geeft je rechten, maar je kunt zelf ook veel doen om je gegevens te beschermen.

Voor particulieren

  • Lees privacyverklaringen (of in ieder geval de samenvatting)
  • Weiger onnodige cookies via de cookiebanner
  • Gebruik een privacyvriendelijke browser zoals Firefox of Brave
  • Overweeg encrypted DNS (zoals DNS-over-HTTPS) voor meer netwerkprivacy
  • Vraag regelmatig inzage in wat bedrijven over je weten
  • Blokkeer spam-oproepen en meld ze
  • Controleer wat er online over jou te vinden is met een omgekeerde afbeelding zoekopdracht

Voor bedrijven

  • Breng al je gegevensstromen in kaart
  • Zorg voor een actueel verwerkingsregister
  • Train medewerkers in privacybewustzijn
  • Werk met privacy by design: denk vooraf na over privacy, niet achteraf
  • Minimaliseer gegevensverzameling: wat je niet hebt, kan niet lekken
  • Kies tools en leveranciers die AVG-compliant zijn

Veelgemaakte misverstanden over de AVG

'De AVG verbiedt alles'

Onwaar. De AVG verbiedt niet gegevens te verwerken, maar vereist dat het zorgvuldig en met reden gebeurt. Mét toestemming of een andere grondslag mag veel.

'Toestemming is altijd nodig'

Onjuist. Toestemming is één van zes grondslagen. Voor contracten, wettelijke verplichtingen of gerechtvaardigd belang is geen toestemming nodig.

'De AVG geldt alleen voor grote bedrijven'

Fout. Ook ZZP'ers, verenigingen en kleine webshops moeten zich eraan houden.

'Visitekaartjes vallen niet onder de AVG'

Jawel. Zodra je ze digitaal opslaat in een CRM of adresboek, is het een gegevensverwerking.

Veelgestelde vragen

Geldt de AVG ook voor particulieren?

Voor puur persoonlijk of huishoudelijk gebruik niet. Je privé-adresboek valt er niet onder. Zodra je gegevens zakelijk, publiek of georganiseerd verwerkt, geldt de AVG wel.

Hoe lang mag een bedrijf mijn gegevens bewaren?

Dat verschilt per doel. Facturen moeten 7 jaar bewaard worden (fiscale plicht), sollicitatiegegevens maximaal 4 weken zonder toestemming, en marketinggegevens zolang je toestemming geeft. De regel: niet langer dan nodig.

Mag een werkgever mij volgen op kantoor of thuis?

Alleen onder strikte voorwaarden. Camera's, GPS-tracking en software-monitoring moeten een gerechtvaardigd doel hebben, proportioneel zijn en vooraf gemeld worden. Een DPIA is vaak verplicht. De OR heeft instemmingsrecht.

Wat moet ik doen bij een datalek dat mij raakt?

De organisatie zou je moeten informeren als er een hoog risico voor jou is. Wijzig direct getroffen wachtwoorden, let op phishing, en overweeg je identiteitsgegevens te monitoren. Je kunt ook een klacht indienen bij de AP.

Is de AVG ook van toepassing op websites buiten de EU?

Ja, als die websites zich richten op EU-burgers (bijvoorbeeld door levering, taal of valuta). Daarom hebben Amerikaanse sites vaak ook cookiebanners en privacyverklaringen voor EU-bezoekers.

Conclusie

De AVG is in 2026 geen nieuwe wet meer, maar wel een wet die steeds strenger wordt gehandhaafd. Voor burgers biedt het een stevig pakket rechten om grip te krijgen op hun digitale leven. Voor organisaties betekent het dat privacy geen bijzaak is, maar een kernonderdeel van bedrijfsvoering.

Of je nu een burger bent die wil weten wat er met zijn gegevens gebeurt, of een ondernemer die compliant wil werken: ken de basisprincipes, gebruik je rechten, en kies bewust voor privacyvriendelijke oplossingen. Daarmee bescherm je niet alleen jezelf of je bedrijf, maar draag je bij aan een digitale samenleving waarin privacy een vanzelfsprekendheid is.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles