Brubru
EU beleidsintelligentie
Brubru gratis proberen
EU Canon / EU-gegevensbeschermingswet

De Algemene verordening gegevensbescherming

Verordening (EU) 2016/679, van toepassing vanaf 25 mei 2018, is het primaire raamwerk van de EU voor de bescherming van persoonsgegevens. Het verving de Richtlijn gegevensbescherming van 1995, breidde de EU-regels voor gegevensbescherming uit naar de hele wereld wanneer EU-ingezetenen als doel gelden, en stelde boetes in ter hoogte van tot 4% van de wereldwijde jaarlijkse omzet.

Aangenomen 27 april 2016 PB L 119, 4.5.2016, blz. 1-88 CELEX 32016R0679 Art 16 VWEU
Digitaal beveiligingslot en schild op een blauwe circuitborderachtergrond die gegevensbescherming vertegenwoordigt
Foto: Pixabay via Pexels | Gegevensbescherming is een grondrecht onder artikel 8 van het Handvest van de grondrechten van de Europese Unie
4%
Maximale boete (schaal 2)
Art 83(5): tot EUR 20 miljoen of 4% van de totale wereldwijde jaarlijkse omzet (welke van beide het hoogst is) voor inbreuken op de basisprincipes, rechten van betrokkenen en regels voor internationale gegevensoverdrachten.
72 uur
Meldingsdeadline bij datalekken
Art 33: een verwerkingsverantwoordelijke die kennis neemt van een inbreuk op de beveiliging van persoonsgegevens moet de bevoegde toezichthouder binnen 72 uur in kennis stellen, tenzij de inbreuk waarschijnlijk geen risico oplevert voor de rechten en vrijheden van personen.
6
Juridische grondslagen voor verwerking
Art 6: toestemming, contract, wettelijke verplichting, vitale belangen, openbare taak en gerechtvaardigd belang. Verwerking is onwettig tenzij ten minste een daarvan van toepassing is. Toestemming is niet de enige of zelfs de meest gebruikte grondslag.
1 maand
Deadline voor antwoord op rechtenverzoeken
Art 12(3): verwerkingsverantwoordelijken moeten binnen een maand antwoorden op rechtenverzoeken van betrokkenen (toegang, wissing, draagbaarheid, enz.), verlengbaar met nog eens twee maanden voor complexe of talrijke verzoeken.

Overzicht

de primaire wet van de EU ter bescherming van het grondrecht op bescherming van persoonsgegevens

Wat is de AVG

De Algemene verordening gegevensbescherming (AVG), Verordening (EU) 2016/679, is het raamwerkwetboek van de Europese Unie dat de verzameling, opslag, gebruik en overdracht van persoonsgegevens over natuurlijke personen regelt. Het vervangt Richtlijn 95/46/EG van 1995 en is rechtstreeks van toepassing in alle 27 lidstaten zonder nationale implementatiewetgeving.

De AVG heeft twee doelstellingen: het beschermen van het grondrecht van natuurlijke personen op bescherming van hun persoonsgegevens (artikel 1, lid 2) en het garanderen dat het vrije verkeer van persoonsgegevens binnen de Unie niet wordt beperkt of verboden om redenen van gegevensbescherming (artikel 1, lid 3). Deze twee doelen weerspiegelen de positie van de AVG op het kruispunt van grondrechten en de interne markt.

De verordening berust op artikel 16 VWEU, dat het Europees Parlement en de Raad ertoe verplicht regels vast te stellen voor de bescherming van persoonsgegevens. Het is ook gebaseerd op artikel 7 en 8 van het Handvest van de grondrechten van de Europese Unie, die respectievelijk het recht op eerbiediging van het privéleven en het recht op bescherming van persoonsgegevens waarborgen.

Waarom was het nodig

De Richtlijn gegevensbescherming van 1995 werd aangenomen voordat het internet een massamarktverschijnsel werd. In de jaren 2010 hadden gefragmenteerde nationale implementaties geleid tot 28 verschillende regelgevingsraamwerken in de hele EU, wat juridische onzekerheid voor bedrijven, inconsistente bescherming voor personen en een handhavingslandschap opleverde waar gegevensintensieve Amerikaanse technologiebedrijven in de EU konden werken met weinig effectieve verantwoording.

Het voorstel van de Commissie van januari 2012 beoogde deze fragmentatie op te heffen. Er volgde vier jaar wetgevingsproces, gedreven door het verzet van het Europees Parlement voor sterkere rechten van personen en strengere handhaving. De AVG werd formeel aangenomen op 27 april 2016, trad in werking op 24 mei 2016 en was van toepassing vanaf 25 mei 2018 na een transitieperiode van twee jaar. Richtlijn 95/46/EG werd tegelijkertijd ingetrokken.

Structuur in het kort

De AVG bestaat uit 99 artikelen verdeeld over 11 hoofdstukken, voorafgegaan door 173 overwegingen die de wetgevingsopzet toelichten en interpretatiehulp bieden:

  • Hoofdstuk I (art 1-4): Onderwerp, reikwijdte en definities
  • Hoofdstuk II (art 5-11): Principes en juridische grondslagen voor verwerking
  • Hoofdstuk III (art 12-23): Rechten van betrokkenen
  • Hoofdstuk IV (art 24-43): Verplichtingen van verwerkingsverantwoordelijken en verwerkers
  • Hoofdstuk V (art 44-50): Internationale gegevensoverdrachten
  • Hoofdstuk VI (art 51-59): Onafhankelijke toezichthouders
  • Hoofdstuk VII (art 60-76): Samenwerking, consistentie en EDPB
  • Hoofdstuk VIII (art 77-84): Rechtsmiddelen, aansprakelijkheid en boetes
  • Hoofdstuk IX (art 85-91): Specifieke verwerkingssituaties (werkgelegenheid, onderzoek, vrijheid van meningsuiting, enz.)
  • Hoofdstuk X-XI (art 92-99): Gedelegeerde handelingen en slotbepalingen

Op wie het van toepassing is

materieel toepassingsbereik (artikel 2) en territoriaal toepassingsbereik (artikel 3): wereldwijde reikwijdte voor EU-betrokkenen

Materieel toepassingsbereik (artikel 2)

De AVG is van toepassing op de verwerking van persoonsgegevens geheel of gedeeltelijk met geautomatiseerde middelen, en op niet-geautomatiseerde verwerking waar de gegevens geheel of gedeeltelijk deel uitmaken van, of bestemd zijn uit te maken van, een georganiseerd bestand. Dit bestrijkt vrijwel alle digitale gegevensverwerking, evenals gestructureerde handmatige registraties.

Het is niet van toepassing op: activiteiten buiten het Unierecht (bijv. nationale veiligheid); GBVB-activiteiten van lidstaten; zuiver persoonlijke of huishoudelijke activiteiten door natuurlijke personen; en verwerking door bevoegde autoriteiten voor doeleinden van het strafrecht, wat onder Richtlijn (EU) 2016/680 valt.

1
Vestigingstest (art 3(1))
Elke verwerkingsverantwoordelijke of verwerker met een vestiging in de EU is onderworpen aan de AVG voor alle verwerking die in het kader van die vestiging plaatsvindt, ongeacht of de werkelijke verwerking in de EU of elders plaatsvindt.
2
Gerichte doeltest (art 3(2)(a))
Een niet-EU verwerkingsverantwoordelijke of verwerker is onderworpen aan de AVG als deze goederen of diensten aanbiedt aan betrokkenen in de EU, ongeacht of betaling vereist is. Indicatoren zijn EU-taalwebsites, EU-valutaprijzen of vermelding van EU-klanten.
3
Bewakingstest (art 3(2)(b))
Een niet-EU verwerkingsverantwoordelijke is onderworpen aan de AVG als deze het gedrag van betrokkenen in de EU bewaakt, bijvoorbeeld door middel van websitecookies, trackingpixels, gedragsgerichte advertenties of analyses die EU-gebruikers profileren.
4
Internationaal recht (art 3(3))
De AVG is ook van toepassing op verwerking door een verwerkingsverantwoordelijke niet gevestigd in de EU maar op een plaats waar het recht van een lidstaat van toepassing is uit hoofde van internationaal recht, zoals een EU-diplomatieke vertegenwoordiging in het buitenland.

Praktische gevolgen van de extraterritoriale reikwijdte

Een bedrijf gevestigd in Californie, Canada, India of Brazilie dat producten of diensten aan EU-consumenten verkoopt, of dat het gedrag van EU-gebruikers online bewaakt, is onderworpen aan de volledige AVG. Het moet een EU-vertegenwoordiger aanwijzen (art 27), voldoen aan alle rechten van betrokkenen, en is blootgesteld aan handhaving door EU-toezichthouders en boetes. Dit is waarom de AVG een mondiale feitelijke norm is geworden: multinationals vinden het eenvoudiger AVG-regels wereldwijd toe te passen dan aparte nalevingspaden te onderhouden.


De zeven principes

Artikel 5: de fundamentele vereisten die alle verwerking van persoonsgegevens bepalen

Artikel 5 stelt zeven principes vast die op alle verwerking van persoonsgegevens van toepassing zijn. Schending van deze principes leidt tot de hoogste boeteschaal (tot EUR 20 miljoen of 4% van de wereldwijde omzet). Het zevende principe, verantwoording, vergt van verwerkingsverantwoordelijken niet alleen naleving maar ook het vermogen aan te tonen dat zij voldoen.

Principe Wat het in de praktijk betekent Sleutelartikel
Wettigheid, billijkheid en transparantie Er moet een juridische grondslag voor verwerking zijn (een van de zes in art 6). Verwerking mag niet misleidend zijn. Betrokkenen moeten worden geïnformeerd. Art 5(1)(a), 6, 13-14
Doelbinding Gegevens mogen alleen voor vastgestelde, expliciete en legitieme doelen worden verzameld. Verdere verwerking moet verenigbaar zijn met die doelen. Onderzoek, archivering en statistieken kunnen verenigbaar zijn op grond van art 89. Art 5(1)(b)
Gegevensminimalisatie Alleen gegevens die adequaat, relevant en noodzakelijk zijn voor de doelen mogen worden verwerkt. Meer gegevens dan nodig kunnen niet ter voorzorg worden verzameld. Art 5(1)(c)
Juistheid Gegevens moeten juist zijn en zo nodig up-to-date worden gehouden. Onjuiste gegevens moeten onverwijld worden gewist of gecorrigeerd, met inachtneming van de doelen waarvoor zij worden verwerkt. Art 5(1)(d)
Opslagbeperking Gegevens moeten in een vorm die identificatie van betrokkenen mogelijk maakt niet langer worden bewaard dan noodzakelijk. Verwerkingsverantwoordelijken moeten bewaartermijnen bepalen en documenteren. Archivering, onderzoek en statistieken zijn uitzonderingen onder art 89 voorwaarden. Art 5(1)(e)
Integriteit en vertrouwelijkheid Passende technische en organisatorische maatregelen moeten gegevens beschermen tegen onbevoegde of onwettige verwerking, en tegen onopzettelijk verlies, vernietiging of beschadiging. Art 5(1)(f), 32
Verantwoording De verwerkingsverantwoordelijke is aansprakelijk en moet kunnen aantonen dat hij/zij aan alle bovengenoemde principes voldoet. Passieve naleving is onvoldoende: bewijzen moeten bestaan. Dit principe ondersteunt de hele AVG-documentatiearchitectuur (registers, DPIA's, beleidsregels, trainingslogboeken). Art 5(2), Art 24


Jouw rechten als betrokkene

Hoofdstuk III, artikelen 12-23: acht afdwingbare rechten die je tegen elke verwerkingsverantwoordelijke kunt uitoefenen

De regel van een maand (artikel 12)

Verwerkingsverantwoordelijken moeten binnen een maand na ontvangst van een verzoek van een betrokkene kosteloos reageren. De termijn kan met twee maanden worden verlengd wanneer verzoeken complex of talrijk zijn, maar de verwerkingsverantwoordelijke moet je van de verlenging op de hoogte stellen binnen de eerste maand. Wanneer verzoeken kennelijk ongegrond of excessief zijn, kan de verwerkingsverantwoordelijke een redelijke vergoeding vragen of weigeren actie te ondernemen, maar moet hij/zij bewijzen dat dit het geval is. De verwerkingsverantwoordelijke moet ook een kopie van persoonsgegevens die worden verwerkt verstrekken in reactie op een toegangsverzoek.

Recht Artikel Wat je kunt vragen Voornaamste beperkingen
Recht van toegang Art 15 Bevestiging dat gegevens worden verwerkt; een kopie van de gegevens; informatie over doelen, ontvangers, bewaartermijn, geautomatiseerde beslissingen, bron (indien indirect). Rechten van anderen (handelsgeheimen, gegevens van derden) kunnen de verstrekte kopie beperken.
Recht op rectificatie Art 16 Correctie van onjuiste gegevens; aanvulling van onvolledige gegevens (ook via aanvullende verklaring). De verwerkingsverantwoordelijke moet ontvangers van enige rectificatie op de hoogte stellen (Art 19).
Recht op wissing Art 17 Wissing waar: gegevens niet meer nodig zijn; toestemming is ingetrokken en geen ander rechtsgrondslag; gegevens onwettig worden verwerkt; wettelijke verplichting vereist wissing; gegevens verzameld via onlinediensten van kinderen. Geldt niet waar verwerking nodig is voor: vrijheid van meningsuiting; wettelijke verplichting; volksgezondheid; archivering/onderzoek/statistieken; rechtszaken.
Recht op beperking Art 18 Stop alle verwerking (behalve opslag) terwijl: juistheid wordt betwist; verwerking onwettig is maar je verkiest beperking boven wissing; gegevens nodig zijn voor je rechtszaken maar niet voor de verwerkingsverantwoordelijke; je hebt bezwaar gemaakt en de verwerkingsverantwoordelijke verifieert zijn gronden. De verwerkingsverantwoordelijke moet je op de hoogte stellen voordat een beperking wordt opgeheven.
Recht op gegevensportabiliteit Art 20 Ontvang gegevens die je hebt verstrekt in een gestructureerde, algemeen gebruikte, machineleesbare indeling. Verzoek om rechtstreekse overdracht van verwerkingsverantwoordelijke naar verwerkingsverantwoordelijke waar technisch haalbaar. Geldt alleen waar verwerking gebaseerd is op toestemming of contract en wordt uitgevoerd met geautomatiseerde middelen. Geldt niet voor verwerking op grond van openbare taak of wettelijke verplichting.
Recht om bezwaar te maken Art 21 Op elk moment bezwaar maken tegen verwerking op grond van openbare taak (art 6(1)(e)) of gerechtvaardigd belang (art 6(1)(f)), inclusief profilering. Absoluut recht om bezwaar te maken tegen verwerking voor direct marketing (geen uitsluiting mogelijk). Voor niet-marketing-bezwaren kan de verwerkingsverantwoordelijke doorgaan als hij/zij dringende gerechtvaardigd belangen kan aantonen die je belangen opwegen.
Geautomatiseerde besluitvorming Art 22 Niet onderworpen zijn aan een besluit dat uitsluitend op geautomatiseerde verwerking (inclusief profilering) is gebaseerd en rechtsgevolgen heeft of je op vergelijkbare manier significant treft. Recht op menselijke beoordeling, om je mening uit te spreken en het besluit aan te vechten. Uitzonderingen: nodig voor contract met je; geauthoriseerd door wet; gebaseerd op expliciete toestemming. Bijzondere categorieën vereisen een aanvullende art 9(2)(a) of (g) voorwaarde.
Hoe je je rechten uitoefent

Je kunt elk van bovenstaande rechten uitoefenen door rechtstreeks contact op te nemen met de verwerkingsverantwoordelijke. De verwerkingsverantwoordelijke moet je verzoeken vergemakkelijken en kan geen specifieke vorm vereisen, maar kan aanvullende informatie vragen om je identiteit te verifiëren (art 12(6)). Wanneer de verwerkingsverantwoordelijke niet op je verzoek reageert, kun je een klacht indienen bij je nationale gegevensbeschermingsautoriteit of een gerechtelijk rechtsmiddel aanwenden voor de rechtbanken van de lidstaat waar de verwerkingsverantwoordelijke gevestigd is of waar je woont (art 79).


Wat organisaties moeten doen

Hoofdstuk IV, artikelen 24-43: de nalevingsarchitectuur voor verwerkingsverantwoordelijken en verwerkers

Privacybydesign en privacybydefault (art 25)

Gegevensbescherming moet van het begin in systemen en processen ingebed zijn, niet achteraf toegevoegd. Dit betekent dat pseudonimiseringe- en gegevensminimalisatietechnieken in het ontwerpstadium worden gebruikt, en standaard alleen de minimaal noodzakelijke gegevens worden verwerkt. Het principe geldt voor elke nieuwe technologie, dienst of product die persoonsgegevens omvat.

Registersvan verwerkingsactiviteiten (art 30)

Verwerkingsverantwoordelijken moeten een schriftelijk register van alle verwerkingsactiviteiten bijhouden, met daarin: de naam en contactgegevens van de verwerkingsverantwoordelijke; contactgegevens van de FG; doelen; categorieën betrokkenen en gegevens; ontvangers; internationale overdrachten; bewaartermijnen; en een beschrijving van beveiligingsmaatregelen. Verwerkers moeten soortgelijke registersvoeren. Organisaties met minder dan 250 werknemers zijn vrijgesteld tenzij de verwerking niet incidenteel is, waarschijnlijk een risico oplevert, of bijzondere categorieën omvat.

Beveiliging (art 32)

Verwerkingsverantwoordelijken en verwerkers moeten passende technische en organisatorische maatregelen invoeren om een beveiligingsniveau passend bij het risico te garanderen. De AVG noemt voorbeelden (versleuteling, pseudonimisering, veerkracht, back-up en herstel, regelmatig testen) maar verplicht geen specifieke technologie. De norm is op risico gebaseerd: een gezondheidszorgorganisatie die duizenden patiëntengegevens verwerkt, wordt aan een hoger standaard gehouden dan een klein bedrijf dat alleen e-mailadressen van werknemers verwerkt.

Meldingsplicht bij inbreuk: 72-uurregel (art 33-34)

Wanneer een inbreuk op de beveiliging van persoonsgegevens plaatsvindt (onopzettelijke of onwettige vernietiging, verlies, wijziging, onbevoegde openbaarmaking van of toegang tot persoonsgegevens), moet de verwerkingsverantwoordelijke de bevoegde toezichthouder binnen 72 uur na kennisgeving op de hoogte stellen, tenzij de inbreuk waarschijnlijk geen risico oplevert voor de rechten en vrijheden van personen. Wanneer de inbreuk waarschijnlijk een hoog risico oplevert, moeten de betrokken betrokkenen ook zonder onnodige vertraging worden genotificeerd. Verwerkers moeten de verwerkingsverantwoordelijke zonder onnodige vertraging op de hoogte stellen wanneer zij kennis nemen van een inbreuk.

Gegevensbeschermingseffectbeoordeling (art 35)

Een DPIA is verplicht voordat verwerking plaatsvindt die waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van personen. De AVG vereist specifiek een DPIA voor: systematische en omvangrijke profilering met significante effecten; verwerking op grote schaal van bijzondere categorieën of strafgegevens; en systematische omvangrijke bewaking van openbaar toegankelijke ruimten (bijv. CCTV). Wanneer de DPIA aangeeft dat er restrisico met een hoog niveau bestaat dat niet kan worden verholpen, moet de verwerkingsverantwoordelijke de nationale toezichthouder raadplegen voordat wordt gestart (art 36).

Functionaris voor gegevensbescherming (art 37-39)

Een functionaris voor gegevensbescherming (FG) moet worden aangewezen door: alle openbare autoriteiten (behalve rechtbanken in hun rechtsprekende hoedanigheid); organisaties wier kernactiviteiten regelmatige en systematische bewaking van betrokkenen op grote schaal vereisen; en organisaties wier kernactiviteiten verwerking op grote schaal van bijzondere categorieën of strafgegevens omvatten. De FG moet onafhankelijk zijn, kan niet worden ontslagen voor het uitoefenen van zijn rol, moet rapporteren aan het hoogste managementniveau, en moet deskundig zijn in gegevensbeschermingswetgeving en praktijk. Een groep bedrijven kan een enkele FG aanwijzen mits deze vanuit elke vestiging bereikbaar is.

Verwerkerscontracten (art 28)

Elke inschakeling van een verwerker moet worden geregeld door een schriftelijk contract dat de verwerker bindt en bepaalt: het onderwerp en de duur van de verwerking; de aard en het doel van de verwerking; het type persoonsgegevens en categorieën betrokkenen; de instructies van de verwerkingsverantwoordelijke (de verwerker mag gegevens alleen verwerken op gedocumenteerde instructies van de verwerkingsverantwoordelijke); beveiligingsverplichtingen; regels voor sub-verwerkers; en verplichtingen rond verwijdering of retournering van gegevens aan het einde van het contract. Wanneer een verwerker zelf een sub-verwerker inschakelt, moeten dezelfde contractuele verplichtingen doorstromen.


Internationale gegevensoverdrachten

Hoofdstuk V, artikelen 44-50: gegevensexport buiten de EU/EER vereist een geldig overdragtsmechanisme

Het algemene beginsel in artikel 44 is dat overdracht van persoonsgegevens naar derde landen of internationale organisaties alleen is toegestaan als aan de voorwaarden van Hoofdstuk V wordt voldaan. Het doel is ervoor te zorgen dat het beschermingsniveau voor personen dat door de AVG wordt gegarandeerd, niet wordt ondermijnd door een export naar een minder beschermend rechtsgebied.

1
Adekwaatsbesluit (art 45)
De Europese Commissie heeft bepaald dat het derde land een adequaat beschermingsniveau biedt, in wezen gelijk aan de EU. Verdere toestemming van een toezichthouder is niet nodig. Huidige adekwatsbesluitendekken landen zoals het VK (interim), Japan, Canada (commerciële organisaties), Zwitserland, Israël, Nieuw-Zeeland, Zuid-Korea, en het EU-VS-gegevensprivacyframework voor gecertificeerde Amerikaanse organisaties.
2
Standaardcontractbepalingen (art 46(2)(c)-(d))
Door de Commissie aangenomen standaard gegevensbeschermingsclausules binden de partijen contractueel. Bijgewerkte SCC's werden aangenomen door de Commissie op 4 juni 2021 (Uitvoeringsbesluit 2021/914). Na de uitspraak Schrems II (CJEU 16 juli 2020, C-311/18) is ook een Overdrachtsimpactbeoordeling (OIB) vereist voordat op SCC's wordt vertrouwd om te beoordelen of de wetgeving van het bestemmingsland de contractuele waarborgen ondermijnt.
3
Bindende bedrijfsregels (art 47)
Intra-groepengegevensbeschermingsbeleidsregels goedgekeurd door de leidinggevende toezichthouder stellen een multinationaal concern in staat gegevens vrijelijk over te dragen tussen zijn leden wereldwijd. BCR's moeten juridisch bindend zijn, van toepassing op alle groepsleden, en afdwingbare rechten aan betrokkenen verlenen. Goedkeuring duurt een tot twee jaar.
4
Overige art 46 waarborgen
Goedgekeurde gedragscodes met bindende verplichtingen van de ontvanger; goedgekeurde certificeringsmechanismen met bindende verplichtingen; juridisch bindende en afdwingbare instrumenten tussen openbare autoriteiten; en, met toestemming van de toezichthouder, afzonderlijke contractbepalingen of administratieve regelingen.
5
Afwijkingen (art 49)
Bij afwezigheid van adekwatbesluitof waarborgen staan beperkte afwijkingen overdrachten toe voor: expliciete toestemming (met risicodisclosure); contractuitvoering; belangrijke redenen van openbaar belang; rechtszaken; vitale belangen; en beperkte openbare registergegevens. Deze zijn bedoeld als laatste redmiddelen en mogen niet voor systematische, repetitieve overdrachten worden gebruikt.

Schrems II en Overdrachtsimpactbeoordelingen

De uitspraak Schrems II van het CJEU van 16 juli 2020 (zaak C-311/18, Data Protection Commissioner tegen Facebook Ireland Ltd en Maximillian Schrems) vernietigde het adekwaatsbesluit EU-VS Privacy Shield. Het Hof stelde vast dat de wetgeving van de VS inzake toezicht (met name artikel 702 FISA en Executive Order 12333) inlichtingendiensten van de VS toegang gaf tot persoonsgegevens van EU-burgers op manieren die niet aan EU-normen voldoen. Als gevolg daarvan moeten verwerkingsverantwoordelijken die vertrouwen op SCC's een per-geval-overdrachtsimpactbeoordeling uitvoeren om te bepalen of het juridische kader van het bestemmingsland de contractuele beschermingen ondermijnt. Het EU-VS-gegevensprivacyframework (aangenomen door adekwaatsbesluit op 10 juli 2023) biedt een nieuwe adekwaatsbasis voor gecertificeerde Amerikaanse organisaties, maar verdere juridische uitdagingen worden verwacht.


Handhaving en boetes

Hoofdstuk VI-VIII, artikelen 51-84: toezichthouders, EDPB, en tweetal administratieve boetes

Nationale toezichthouders (Gegevensbeschermingsautoriteiten)

Elke lidstaat moet minstens een onafhankelijke nationale toezichthouder (artikel 51) instellen. Toezichthouders moeten met volledige onafhankelijkheid optreden en hebben onder artikel 58 drie categorieën bevoegdheden: onderzoeksbevoegdheden (toegang tot lokalen, gegevens en informatie); corrigerende bevoegdheden (waarschuwingen, reprimandes, bevelen, verwerkingsverboden en boetes); en advies- en autorisatiebevoegdheden (opinies, codes, BCR's, certificeringen).

Het one-stop-shopmechanisme (artikelen 56, 60) betekent dat voor grensoverschrijdende verwerking, de toezichthouder van de lidstaat waar de verwerkingsverantwoordelijke zijn hoofdvestiging heeft, optreedt als leidinggevende toezichthouder. Een bedrijf met hoofdkantoor in Ierland heeft bijvoorbeeld primair met de Ierse Data Protection Commission (DPC) te maken voor grensoverschrijdende verwerkingsactiviteiten.

Europees Comite voor gegevensbescherming (art 68)

Het Europees Comite voor gegevensbescherming (EDPB) is een onafhankelijk EU-orgaan dat door de AVG is ingesteld, bestaande uit de hoofden van alle 27 nationale toezichthouders en de Europese Toezichthouder voor gegevensbescherming. Het waarborgt consistente toepassing van de AVG in de hele EU door richtlijnen, opinies en bindende beslissingen uit te geven over grensoverschrijdende zaken waar toezichthouders het niet eens zijn. Het EDPB heeft uitgebreide richtlijnen gepubliceerd over onderwerpen waaronder toestemming, gegevensportabiliteit, internationale overdrachten, datalekken, DPIA's, recht op toegang, en veel sectorspecifieke vragen. EDPB-richtlijnen hebben niet de kracht van wet maar worden nauw gevolgd door toezichthouders en rechtbanken.

Tweetal administratieve boetes (artikel 83)

Het boetestelsel van de AVG werkt in twee schalen. Beide schalen gebruiken dezelfde formule "welke van beide het hoogst is" tussen het vaste maximum en het percentage van omzet, zodat boetes zinvol zijn zelfs voor de grootste mondiale bedrijven.

Bij het bepalen of een boete moet worden opgelegd en het bedrag, moeten toezichthouders rekening houden met: de aard, ernst en duur van de inbreuk; of deze opzettelijk of schuldig was; maatregelen om schade te verminderen; de mate van aansprakelijkheid; vorige inbreuken; samenwerking met de toezichthouder; de categorieën getroffen gegevens; en of de toezichthouder vrijwillig werd genotificeerd.

Grote boetes onder de AVG
Organisatie Toezichthouder Jaar Boete Reden
Meta (Facebook) Ierse DPC 2023 EUR 1,2 miljard Overdracht van EU-persoonsgegevens naar de VS zonder adequate waarborgen
Amazon Luxemburgse CNPD 2021 EUR 746 miljoen Verwerking van reclamepersoongegevens zonder adequate juridische grondslag
Meta (WhatsApp) Ierse DPC 2021 EUR 225 miljoen Gebreken in transparantie en privacyinformatie
Google Franse CNIL 2019 EUR 50 miljoen Gebrek aan transparantie, onvoldoende informatie en afwezigheid van geldige toestemming voor persoonlijke advertenties
Clearview AI Italiaanse Garante 2022 EUR 20 miljoen Onwettige verwerking van biometrische gegevens (gezichtsafbeeldingen scraped van internet)
Schadevergoeding (artikel 82)

Elke persoon die materiële of immateriële schade heeft geleden als gevolg van een AVG-inbreuk heeft het recht schadevergoeding te ontvangen van de verwerkingsverantwoordelijke of verwerker. Zowel materiële schade (financieel verlies, identiteitsdiefstalkosten) als immateriële schade (angst, stress) zijn gedekt. Verwerkingsverantwoordelijken en verwerkers zijn gezamenlijk en hoofdelijk aansprakelijk, met regresrechten tussen hen. Dit creëert een krachtig privaatrecht handhavingsmechanisme naast openbare handhaving door toezichthouders.


Tijdlijn

van de richtlijn van 1995 tot de AVG en daarna

24 oktober 1995
Richtlijn 95/46/EG (de Richtlijn gegevensbescherming) aangenomen. Het eerste EU-brede gegevensbeschermingsraamwerk, waarvoor lidstaten nationale implementatiewetgeving moeten aannemen. Fragmentatie begon bijna onmiddellijk.
25 januari 2012
De Europese Commissie stelt de AVG voor (COM(2012)11) naast het voorstel voor de Richtlijn wetshandhaving, om het raamwerk van 1995 te vervangen door een enkele, rechtstreeks toepasselijke verordening.
12 maart 2014
Het Europees Parlement neemt zijn standpunt in eerste lezing aan met aanzienlijke versterking van rechten van personen, toestemmingsnormen en handhavingsbevoegdheden in vergelijking met het Commissievoorstel.
15 december 2015
Informeel triloogoverleg tussen Parlement, Raad en Commissie bereikt overeenstemming over de definitieve tekst.
27 april 2016
AVG en Richtlijn wetshandhaving (EU) 2016/680 formeel aangenomen door het Europees Parlement en de Raad van de Europese Unie.
4 mei 2016
Gepubliceerd in het Publicatieblad (PB L 119, blz. 1-88 voor de AVG; blz. 89-131 voor de Richtlijn).
24 mei 2016
Inwerkingtreding. Transitieperiode van twee jaar begint. Organisaties hebben tot 25 mei 2018 om in overeenstemming te zijn.
25 mei 2018
AVG van toepassing. Richtlijn 95/46/EG tegelijkertijd ingetrokken. De Werkgroep artikel 29 wordt vervangen door het Europees Comite voor gegevensbescherming (EDPB). Toezichthouders in de hele EU beginnen onmiddellijk klachten en onderzoeken af te handelen.
16 juli 2020
CJEU Schrems II uitspraak (zaak C-311/18) vernietigde het adekwaatsbesluit EU-VS Privacy Shield en stelt de vereiste Overdrachtsimpactbeoordeling voor SCC's vast.
4 juni 2021
De Europese Commissie keurt bijgewerkte Standaardcontractbepalingen goed (Uitvoeringsbesluit 2021/914), die de verouderde SCC's van 2001 en 2010 vervangen. Een transitieperiode liep tot 27 december 2022.
10 juli 2023
Commissie keurt adekwaatsbesluit EU-VS-gegevensprivacyframework goed, wat een nieuwe juridische basis voor overdrachten naar gecertificeerde Amerikaanse organisaties biedt. Aangevochten voor het CJEU in oktober 2023 door dezelfde klager als in Schrems II.

Veelgestelde vragen

veel voorkomende vragen over AVG-reikwijdte, toestemming, boetes en het rechtskader

Is de AVG van toepassing op mijn bedrijf zelfs als ik buiten de EU ben gevestigd?

Ja, als je goederen of diensten aan personen in de EU aanbiedt (gratis of betaald) of als je het gedrag van personen in de EU bewaakt (bijvoorbeeld via webanalytics, cookies of gedragsgerichte advertenties gericht op EU-gebruikers), is de AVG op je van toepassing onder artikel 3(2). Je moet ook een schriftelijke EU-vertegenwoordiger aanwijzen (artikel 27), tenzij je verwerking incidenteel is, geen verwerking van bijzondere categorieën op grote schaal omvat, en waarschijnlijk geen risico oplevert voor de rechten van personen.

Heb ik altijd toestemming nodig om persoonsgegevens te verwerken?

Nee. Toestemming is een van de zes juridische grondslagen in artikel 6. In veel situaties is een ander rechtsbasis meer geschikt: verwerking voor contractuitvoering (art 6(1)(b)), naleving van een wettelijke verplichting (art 6(1)(c)), of gerechtvaardigd belang (art 6(1)(f)) kan een stabielere en meer geschikte basis zijn. Toestemming kiezen wanneer een ander rechtsbasis van toepassing is, creëert problemen: als de persoon toestemming intrekt, moet je stoppen met verwerking zelfs als je een legitiem zakelijk belang hebt. Verwerkingsverantwoordelijken moeten de juiste rechtsbasis bepalen voordat ze persoonsgegevens gaan verwerken.

Wat telt als inbreuk op gegevensbescherming?

Onder artikel 4(12) is een inbreuk op gegevensbescherming een schending van beveiliging die leidt tot onopzettelijke of onwettige vernietiging, verlies, wijziging, onbevoegde openbaarmaking van of toegang tot persoonsgegevens die worden verzonden, opgeslagen of anderszins verwerkt. Dit bestrijkt niet alleen cyberaanvallen en hacking, maar ook per ongeluk het verzenden van een e-mail met persoonsgegevens naar de verkeerde ontvanger, het verliezen van een ongecodeerde USB-schijf, of een slecht geconfigureerde database die openbaar toegankelijk wordt. Niet elke inbreuk vereist melding aan de toezichthouder: melding is alleen vereist als de inbreuk waarschijnlijk een risico oplevert voor de rechten en vrijheden van personen (art 33(1)).

Is een functionaris voor gegevensbescherming verplicht voor elk bedrijf?

Nee. Een FG is alleen verplicht voor: (a) openbare autoriteiten en organen (behalve rechtbanken die in hun rechtsprekende hoedanigheid optreden); (b) organisaties wier kernactiviteiten regelmatige en systematische bewaking van betrokkenen op grote schaal vereisen; en (c) organisaties wier kernactiviteiten verwerking op grote schaal van bijzondere categorieën of strafgegevens omvatten (art 37(1)). Een individuele arts, advocaat of klein bedrijf hoeft geen FG aan te wijzen. Elke organisatie kan echter vrijwillig een FG aanwijzen (art 37(4)), en het EDPB moedigt dit aan als goede praktijk.

Hoe worden boetes berekend?

Toezichthouders moeten boetes per geval beoordelen, rekening houdend met de factoren in artikel 83(2): de aard, ernst en duur van de inbreuk; of deze opzettelijk of schuldig was; het aantal betrokkenen; het schadebedrag; vorige inbreuken; samenwerking met de autoriteit; de categorieën getroffen gegevens; en hoe de inbreuk aan de autoriteit bekend werd. De twee-schaal maximum (EUR 10 miljoen / 2% of EUR 20 miljoen / 4%) fungeert als plafond, niet als standaard of verwacht bedrag. Voor grote multinationals is de berekening van 4% van de wereldwijde omzet de bindende limiet, aangezien deze EUR 20 miljoen zal overschrijden.

Wat is het verschil tussen een verwerkingsverantwoordelijke en een verwerker?

Een verwerkingsverantwoordelijke (art 4(7)) is de natuurlijke of rechtspersoon, openbare autoriteit, instantie of orgaan die de doeleinden en middelen van de verwerking van persoonsgegevens bepaalt. Een verwerker (art 4(8)) is de entiteit die persoonsgegevens namens de verwerkingsverantwoordelijke verwerkt, op basis van de gedocumenteerde instructies van de verwerkingsverantwoordelijke. Dezelfde entiteit kan voor sommige verwerking een verwerkingsverantwoordelijke zijn en voor andere verwerking een verwerker. Verwerkingsverantwoordelijken dragen de primaire nalevingsverplichtingen onder de AVG. Verwerkers hebben ook direct geldende verplichtingen (beveiliging, meldingsplicht aan de verwerkingsverantwoordelijke, toestemming voor sub-verwerkers, registers), en zij zijn direct aansprakelijk als zij de instructies van de verwerkingsverantwoordelijke overschrijden of onwettig handelen.


Woordenlijst

sleutelbegrippen uit artikel 4 en het AVG-raamwerk

Persoonsgegevens
Alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon (art 4(1)). Omvat namen, e-mailadressen, IP-adressen, locatiegegevens, cookie-identificatoren, en elke combinatie van gegevens die identificatie van een persoon mogelijk maakt.
Verwerking
Elke bewerking op persoonsgegevens, al dan niet geautomatiseerd: verzameling, vastlegging, organisatie, structurering, opslag, aanpassing, opvraging, gebruik, openbaarmaking, wissing, vernietiging (art 4(2)). Bijna elke interactie met persoonsgegevens is "verwerking".
Verwerkingsverantwoordelijke
De natuurlijke of rechtspersoon, openbare autoriteit, instantie of orgaan die de doeleinden en middelen van verwerking bepaalt (art 4(7)). Draagt primaire verantwoordelijkheid voor AVG-naleving.
Verwerker
Een persoon of orgaan dat persoonsgegevens namens de verwerkingsverantwoordelijke verwerkt, op basis van de gedocumenteerde instructies van de verwerkingsverantwoordelijke (art 4(8)). Cloudproviders, salarisadministratiebedrijven en e-mailmarketingplatforms zijn doorgaans verwerkers.
Toestemming
Vrijelijk gegeven, specifieke, geïnformeerde en ondubbelzinnige indicatie van de wensen van de betrokkene door duidelijke bevestigingshandeling (art 4(11)). Vooraf aangevinkte vakjes, stilzwijgen en passiviteit vormen geen geldige toestemming.
Pseudonimisering
Verwerking van persoonsgegevens op zodanige wijze dat deze niet meer zonder aanvullend apart bijgehouden informatie aan een bepaalde betrokkene kunnen worden toegerekend (art 4(5)). Gepseudonimiseerde gegevens zijn nog steeds persoonsgegevens onder de AVG; geanonimiseerde gegevens (onomkeerbaar gede-geïdentificeerd) niet.
Bijzondere categorieën
Persoonsgegevens die bijzonder gevoelig van aard zijn en onder art 9 verhoogde bescherming ontvangen: ras/etnische origine, politieke opvattingen, religieuze/filosofische overtuigingen, vakbondslidmaatschap, genetische gegevens, biometrische gegevens (voor unieke ID), gezondheidsgegevens, seksueel leven of seksuele geaardheid.
Profilering
Geautomatiseerde verwerking van persoonsgegevens om persoonlijke aspecten van een natuurlijke persoon te evalueren, met name om prestaties op het werk, economische situatie, gezondheid, voorkeuren, interesses, gedrag, locatie of bewegingen te analyseren of voorspellen (art 4(4)).
Inbreuk op gegevensbescherming
Een schending van beveiliging die leidt tot onopzettelijke of onwettige vernietiging, verlies, wijziging, onbevoegde openbaarmaking van of toegang tot persoonsgegevens (art 4(12)). Omvat cyberaanvallen, onopzettelijke mededelingen en verlies van apparaten met gegevens.
Functionaris voor gegevensbescherming
Een onafhankelijke deskundige in gegevensbeschermingswetgeving en praktijken die inlicht, adviseert, naleving bewaakt en samenwerkt met de toezichthouder. Verplicht voor openbare autoriteiten en bepaalde grote verwerkers (art 37-39).
DPIA
Gegevensbeschermingseffectbeoordeling. Een systematische beoordeling van de risico's van een verwerkingsbewerking met hoog risico, vereist voor het starten van die verwerking (art 35). Moet maatregelen bevatten om de vastgestelde risico's te beperken.
EDPB
Europees Comite voor gegevensbescherming. Het onafhankelijke EU-orgaan bestaande uit de hoofden van alle nationale toezichthouders en de EDPS, ingesteld door art 68 van de AVG om consistente toepassing van gegevensbeschermingsregels in de hele Unie te waarborgen.

Officiële bronnen

primaire wetgevings- en regelgevingsverwijzingen voor de AVG

Verordening op EUR-Lex

De officiële geconsolideerde tekst van Verordening (EU) 2016/679 is beschikbaar op EUR-Lex in alle officiële talen van de EU.

Open op EUR-Lex
EDPB: Europees Comite voor gegevensbescherming

Het EDPB publiceert bindende beslissingen, richtlijnen, aanbevelingen en consistentieadviezen over AVG-interpretatie. Essentieel lesmateriaal voor nalevingsprofessionals.

EDPB-documenten
Nationale toezichthouders

Elke EU-lidstaat heeft zijn eigen gegevensbeschermingstoezichthouder. Het EDPB onderhoudt een volledige gids. Je nationale toezichthouder is het primaire contactpunt voor klachten en begeleiding in je rechtsgebied.

Gids toezichthouders
PB L 119, 4 mei 2016

De originele publicatie in het Publicatieblad van de AVG. Pagina's 1-88 bevatten de verordening; pagina's 88-102 bevatten de Richtlijn wetshandhaving (2016/680) in dezelfde uitgave.

PB L 119


Verkennen met Brubru

AI-aangedreven tools om dieper in te gaan op AVG-naleving, amendementen en beleidsanalyse

Brubru Chat
Stel vragen over de AVG: juridische grondslagen, toestemmingsvoorwaarden, datalekregistratietijdlijnen, het one-stop-shopmechanisme, EDPB-richtlijnen. Ondersteund door de volledige AVG-kennisgeide en EDPB-richtlijnencorpus.
Chat nu
Amendator
Ontwerp, vergelijk en volg amendementen op AVG-artikelen in Akoma Ntoso XML. Essentieel wanneer je aan de ePrivacy-verordening, nationale implementatiewetten of sector-specifieke gegevenswetten werkt die naar de AVG verwijzen.
Open Amendator
Mijn EU Bubble
Volg AVG-handhavingsnieuws, EDPB-beslissingsfeeds, MEP-standpunten over gegevenswetgeving en aanstaande commissiehoorzittingen over digitale regelgeving in een persoonlijk dashboard.
Open Bubble
EU-regelcompliance
Voer een AVG-nalevingsgapanalyse uit tegen de verwerkingsactiviteiten van je organisatie. Controleert 16 sleutelvereisten van documentatie van juridische grondslag tot FG-aanwijzing, procedures voor dataleklekken en internationale overdragtsmechanismen.
Controleer naleving
Canon Bibliotheek
Blader door de volledige EU-Canon: eenvoudige deep-dives over bindende EU-wetgeving in digitaal, milieu, financieel, gezondheid, voedselveiligeheid, transport en meer, in zes talen.
Blader Canon
Brubru API
Integreer EU-wetgevingsgegevens rechtstreeks in je eigen tools. De Brubru Public Data API biedt gestructureerde toegang tot EU-wetgeving, nieuwsfeeds, parlementaire vragen, raadregisteritems en meer.
API-documenten
AVG-intelligentie

Al de EU, met AI.

Brubru geeft EU-beleidsmedewerkers AI-aangedreven tools om het volledige EU-rechtscorpus te navigeren: chat, nalevingscontroles, amendementconcepten en wetgevingsmonitoring in alle 27 lidstaten.