AVG-risico’s bij datadeling: zeven valkuilen en hoe u ze voorkomt

Zakelijke vergaderzaal met laptop, juridische documenten en een AVG-compliance dashboard met waarschuwingsindicatoren — illustratie bij juridische risico's van datadeling onder de AVG

Gepubliceerd op 26 februari 2026 · Laatst bijgewerkt op 7 oktober 2026

Bij het delen van persoonsgegevens met derden gaat het onder de AVG meestal mis op zeven punten: een ontbrekende rechtsgrondslag, onduidelijke rollen, geen goede verwerkersovereenkomst, doorgifte buiten de EER, een vergeten DPIA, gebrekkige informatie aan betrokkenen en te veel vertrouwen in pseudonimisering. Elk van die fouten kan leiden tot een boete van de Autoriteit Persoonsgegevens en tot schadeclaims, al hangt de hoogte af van de ernst van de overtreding.

Datadeling is voor de meeste organisaties onvermijdelijk. Denk aan samenwerking met leveranciers en internationale partners of het uitbesteden van IT-diensten. Bijna elke organisatie deelt tegenwoordig persoonsgegevens met derden, en één verkeerde stap kan u duur komen te staan.

De Autoriteit Persoonsgegevens (AP) kan voor de zwaarste overtredingen boetes opleggen tot € 20 miljoen of 4% van de wereldwijde jaaromzet, als dat bedrag hoger is (artikel 83 AVG). Daarnaast kunnen betrokkenen u aansprakelijk stellen voor hun schade, ook als die immaterieel is (artikel 82 AVG). En dan gaat het nog niet eens over reputatieschade en verlies van klantvertrouwen.

De Algemene Verordening Gegevensbescherming (AVG) is duidelijk: onrechtmatige datadeling kan zwaar worden bestraft. Toch struikelen bedrijven steeds weer over dezelfde valkuilen. Dat is geen theorie; het gebeurt in de praktijk, met echte juridische en financiële gevolgen.

Hieronder bespreken wij zeven AVG-risico’s bij datadeling die veel bedrijven over het hoofd zien. Per risico leest u de wettelijke basis, een voorbeeld en een concrete actie die u direct kunt nemen. De voorbeelden zijn fictief en dienen alleen ter illustratie.

1. Deelt u gegevens zonder geldige rechtsgrondslag?

Dan is de verwerking onrechtmatig. Elke verwerking van persoonsgegevens, ook het delen met een partner, leverancier of marketingbureau, heeft een wettelijke grondslag nodig.

Volgens artikel 6 AVG vereist elke verwerking van persoonsgegevens een geldige rechtsgrondslag. De AVG kent er zes: toestemming, uitvoering van een overeenkomst, een wettelijke verplichting, een vitaal belang, een taak van algemeen belang en het gerechtvaardigd belang. Veel bedrijven gaan er ten onrechte van uit dat een gerechtvaardigd belang altijd volstaat. Die grondslag vereist echter een zorgvuldige belangenafweging en openheid tegenover de betrokkenen.

Voorbeeld (fictief): een webshop deelt klantgegevens met een extern marketingbureau om gerichte advertenties te tonen, zonder toestemming van de klanten en zonder duidelijke rechtsgrondslag. De AP stelt vast dat het gerechtvaardigd belang onvoldoende is onderbouwd en legt een boete op.

Praktische actie: stel vooraf vast welke rechtsgrondslag u gebruikt en leg dat vast. Kiest u voor het gerechtvaardigd belang, maak dan een uitdrukkelijke belangenafweging en informeer betrokkenen duidelijk over het delen van hun gegevens.

2. Weet u wie verwerkingsverantwoordelijke is en wie verwerker?

Dat moet u vooraf vaststellen, want de verwerkingsverantwoordelijke blijft eindverantwoordelijk voor de naleving van de AVG. Onduidelijkheid leidt tot verwarring over verantwoordelijkheden en aansprakelijkheid.

Artikel 4 onder 7 en 8 AVG maakt onderscheid tussen de verwerkingsverantwoordelijke en de verwerker. De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking. De verwerker verwerkt gegevens namens de verantwoordelijke. Laat u klantgegevens opslaan door een cloudprovider, dan bent u doorgaans de verantwoordelijke en is de provider de verwerker. Bepalen twee partijen samen het doel en de middelen, dan kunnen zij allebei als verantwoordelijke gelden: gezamenlijke verwerkingsverantwoordelijken (artikel 26 AVG).

Voorbeeld (fictief): een zorginstelling denkt dat haar softwareleverancier volledig verantwoordelijk is voor de beveiliging van patiëntgegevens. Na een datalek blijkt dat de zorginstelling zelf als verwerkingsverantwoordelijke aansprakelijk is, met alle juridische en financiële gevolgen van dien.

Praktische actie: bepaal vóór elke datadeling uitdrukkelijk wie verwerkingsverantwoordelijke is en wie verwerker. Leg dit schriftelijk vast in een overeenkomst en zorg dat beide partijen hun verantwoordelijkheden kennen.

3. Heeft u een verwerkersovereenkomst die aan de wet voldoet?

Werkt u met een verwerker, dan bent u verplicht een schriftelijke verwerkersovereenkomst te sluiten. Ontbreekt die, of voldoet hij niet aan de wettelijke eisen, dan overtreedt u artikel 28 AVG.

Artikel 28 AVG schrijft voor dat u de verwerking door een derde partij schriftelijk vastlegt in een verwerkersovereenkomst, ook wel Data Processing Agreement (DPA) genoemd. Die overeenkomst moet in elk geval het onderwerp, de duur, de aard en het doel van de verwerking bevatten, het soort persoonsgegevens, de categorieën betrokkenen en de rechten en plichten van de verwerkingsverantwoordelijke. Daarnaast moet de verwerker passende technische en organisatorische maatregelen nemen. Hij mag geen subverwerkers inschakelen zonder voorafgaande schriftelijke toestemming van de verantwoordelijke.

Voorbeeld (fictief): een winkelketen besteedt de klantenservice uit aan een callcenter zonder verwerkersovereenkomst. Na een datalek blijkt dat het callcenter de gegevens heeft doorgegeven aan een subverwerker in Azië. De winkelketen wordt aansprakelijk gesteld en krijgt een boete van de AP.

Praktische actie: controleer of u met alle verwerkers een verwerkersovereenkomst heeft die voldoet aan artikel 28 AVG. Zorg dat ook subverwerkers contractueel zijn gebonden en dat passende beveiligingsmaatregelen zijn vastgelegd.

4. Geeft u gegevens door naar landen buiten de EER?

Dat mag alleen met een adequaatheidsbesluit, passende waarborgen of een specifieke uitzondering. Zonder een van die drie is de doorgifte onrechtmatig.

Hoofdstuk V van de AVG (artikelen 44 tot en met 49) regelt de doorgifte van persoonsgegevens naar landen buiten de Europese Economische Ruimte (EER). Een doorgifte is alleen toegestaan als (1) de Europese Commissie een adequaatheidsbesluit voor dat land heeft genomen, (2) u passende waarborgen treft, zoals standaardcontractbepalingen of bindende bedrijfsvoorschriften (Binding Corporate Rules), of (3) een specifieke uitzondering van toepassing is. Het Schrems II-arrest van het Hof van Justitie van de EU (HvJ EU 16 juli 2020, C-311/18) heeft de lat hoger gelegd. Ook bij standaardcontractbepalingen moet u beoordelen of het ontvangende land in de praktijk een passend beschermingsniveau biedt.

Voor de Verenigde Staten geldt sinds 10 juli 2023 het EU-US Data Privacy Framework. Dat adequaatheidsbesluit geldt alleen voor Amerikaanse organisaties die onder dit kader zijn gecertificeerd. Het Gerecht van de EU heeft het besluit op 3 september 2025 in stand gelaten (zaak T-553/23, Latombe). Geeft u gegevens door aan een Amerikaanse partij die niet is gecertificeerd, dan heeft u nog steeds andere waarborgen nodig.

Voorbeeld (fictief): een Nederlands bedrijf gebruikt een Amerikaanse cloudprovider voor de opslag van HR-gegevens. De provider is niet gecertificeerd onder het Data Privacy Framework en het bedrijf heeft geen standaardcontractbepalingen gesloten en geen aanvullende maatregelen genomen. Na een klacht moet het bedrijf de doorgifte opschorten totdat passende waarborgen zijn getroffen.

Praktische actie: breng alle doorgiften naar landen buiten de EER in kaart. Controleer of er een adequaatheidsbesluit geldt, en bij de VS of de ontvanger is gecertificeerd. Neem waar nodig aanvullende waarborgen, zoals versleuteling, pseudonimisering of contractuele verplichtingen. Overweeg een Transfer Impact Assessment (TIA) uit te voeren.

5. Heeft u een DPIA gedaan bij risicovolle datadeling?

Houdt de datadeling waarschijnlijk een hoog risico in voor de betrokkenen, dan moet u vooraf een gegevensbeschermingseffectbeoordeling (DPIA) uitvoeren. Het ontbreken van een verplichte DPIA kan op zichzelf al tot een boete leiden.

Artikel 35 AVG verplicht u een Data Protection Impact Assessment (DPIA) uit te voeren als een voorgenomen verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Dat is bijvoorbeeld het geval bij grootschalige verwerking van bijzondere persoonsgegevens, zoals gezondheidsgegevens, bij stelselmatige monitoring of bij het gebruik van nieuwe technologieën. Een DPIA helpt u risico’s te herkennen en passende maatregelen te nemen voordat de verwerking begint. Voor schending van artikel 35 geldt de boetecategorie van ten hoogste € 10 miljoen of 2% van de wereldwijde jaaromzet (artikel 83 lid 4 AVG).

Voorbeeld (fictief): een verzekeraar deelt medische gegevens van klanten met een databroker voor risicoanalyse, zonder vooraf een DPIA uit te voeren. De AP stelt vast dat sprake is van grootschalige verwerking van bijzondere persoonsgegevens en legt een boete op wegens schending van artikel 35 AVG.

Praktische actie: beoordeel vóór elke datadeling of een DPIA verplicht is. Let vooral op grootschalige verwerking, bijzondere persoonsgegevens, stelselmatige monitoring en nieuwe technologieën. Leg de DPIA en de genomen maatregelen vast.

6. Informeert u betrokkenen over het delen van hun gegevens?

Dat is verplicht. Wie persoonsgegevens met derden deelt, moet betrokkenen duidelijk vertellen met wie, waarom en op welke grondslag.

Volgens de artikelen 13 en 14 AVG moet u betrokkenen duidelijk en transparant informeren over de verwerking van hun persoonsgegevens. Dat geldt ook, en juist, als u gegevens met derden deelt. U moet betrokkenen onder meer informeren over de ontvangers of categorieën ontvangers, het doel van de verwerking, de rechtsgrondslag en hun rechten, zoals het recht op inzage en het recht van bezwaar. Die informatie geeft u op het moment dat u de gegevens verkrijgt. Heeft u de gegevens niet bij de betrokkene zelf verkregen, dan doet u dat binnen een redelijke termijn en uiterlijk binnen een maand.

Voorbeeld (fictief): een telecombedrijf deelt klantgegevens met een marketingpartner zonder de klanten daarover te informeren. Een klant dient een klacht in bij de AP. Het bedrijf krijgt een boete wegens schending van de transparantieplicht en te maken met negatieve publiciteit.

Praktische actie: zorg dat uw privacyverklaring actueel is en uitdrukkelijk vermeldt met welke categorieën derden u gegevens deelt, en waarom. Informeer betrokkenen actief als u nieuwe vormen van datadeling invoert.

7. Vertrouwt u te veel op pseudonimisering?

Gepseudonimiseerde gegevens blijven persoonsgegevens, dus de AVG blijft van toepassing. Alleen echt anonieme gegevens vallen buiten de AVG.

Artikel 4 onder 5 AVG omschrijft pseudonimisering als het verwerken van persoonsgegevens op zo’n manier dat zij zonder aanvullende gegevens niet meer aan een specifieke betrokkene kunnen worden gekoppeld. Die aanvullende gegevens moeten dan apart worden bewaard, met technische en organisatorische maatregelen. Pseudonimisering is een beveiligingsmaatregel, maar maakt gegevens niet anoniem. Zolang gegevens met redelijke middelen tot een persoon te herleiden zijn, blijven het persoonsgegevens en blijft de AVG van toepassing. Veel bedrijven denken ten onrechte dat zij gepseudonimiseerde gegevens vrij mogen delen.

Voorbeeld (fictief): een onderzoeksinstelling deelt gepseudonimiseerde gezondheidsgegevens met een databroker. De broker combineert de gegevens met andere datasets en kan zo toch individuele patiënten identificeren. De onderzoeksinstelling wordt aansprakelijk gesteld voor onrechtmatige verwerking.

Praktische actie: ga er niet van uit dat pseudonimisering voldoende is. Beoordeel steeds of gegevens in de praktijk herleidbaar blijven, en neem aanvullende maatregelen, zoals versleuteling van de sleutel, beperking van de toegang of volledige anonimisering waar dat kan.

Waar let u op als verwerkingsverantwoordelijke?

  • Heeft u per vorm van datadeling de rechtsgrondslag uit artikel 6 AVG vastgelegd?
  • Heeft u met elke verwerker een verwerkersovereenkomst die voldoet aan artikel 28 AVG?
  • Vermeldt uw privacyverklaring met welke categorieën ontvangers u gegevens deelt (artikelen 13 en 14 AVG)?
  • Heeft u beoordeeld of een DPIA verplicht is (artikel 35 AVG)?

Waar let u op als verwerker?

  • Verwerkt u de gegevens alleen volgens de schriftelijke instructies van de verantwoordelijke?
  • Heeft u voorafgaande schriftelijke toestemming voor elke subverwerker die u inschakelt?
  • Zijn uw technische en organisatorische beveiligingsmaatregelen vastgelegd en actueel?
  • Geeft u gegevens alleen door buiten de EER als daarvoor een adequaatheidsbesluit of passende waarborgen bestaan?

Wat kunnen wij voor u doen bij het delen van persoonsgegevens?

Wij helpen organisaties die persoonsgegevens delen met leveranciers, partners of andere partijen. Meer over ons werk leest u op onze pagina over ICT-recht.

  • Wij stellen vast wie verwerkingsverantwoordelijke, verwerker of gezamenlijk verantwoordelijke is (artikelen 4 en 26 AVG).
  • Wij stellen verwerkersovereenkomsten op of toetsen bestaande overeenkomsten aan artikel 28 AVG, inclusief afspraken over subverwerkers.
  • Wij beoordelen doorgiften buiten de EER en helpen bij standaardcontractbepalingen en een Transfer Impact Assessment.
  • Wij beoordelen of een DPIA verplicht is en begeleiden de uitvoering ervan.
  • Wij controleren of uw privacyverklaring voldoet aan de informatieplicht van de artikelen 13 en 14 AVG.
  • Wij staan u bij in contact met de Autoriteit Persoonsgegevens en bij schadeclaims van betrokkenen (artikel 82 AVG).

Samengevat

  • Leg voor elke vorm van datadeling vooraf de rechtsgrondslag vast; een gerechtvaardigd belang vraagt een gedocumenteerde belangenafweging.
  • Bepaal wie verwerkingsverantwoordelijke en wie verwerker is, en sluit met elke verwerker een verwerkersovereenkomst volgens artikel 28 AVG.
  • Doorgifte buiten de EER mag alleen met een adequaatheidsbesluit, passende waarborgen of een wettelijke uitzondering; voor de VS telt certificering onder het Data Privacy Framework.
  • Voer een DPIA uit bij risicovolle datadeling en informeer betrokkenen met wie u hun gegevens deelt.
  • Gepseudonimiseerde gegevens blijven persoonsgegevens; alleen echt anonieme gegevens vallen buiten de AVG.

Veelgestelde vragen over AVG en datadeling

Wanneer is datadeling onder de AVG toegestaan?

Datadeling is toegestaan als u voldoet aan de basisbeginselen van artikel 5 AVG, waaronder rechtmatigheid, doelbinding en transparantie. Ten eerste heeft u een geldige rechtsgrondslag nodig volgens artikel 6 AVG. De zes grondslagen zijn: toestemming van de betrokkene, uitvoering van een overeenkomst, een wettelijke verplichting, bescherming van vitale belangen, een taak van algemeen belang en het gerechtvaardigd belang. Ten tweede mag u gegevens alleen delen voor het doel waarvoor ze zijn verzameld, tenzij het nieuwe doel verenigbaar is met het oorspronkelijke doel. Ten derde moet u betrokkenen duidelijk informeren over het delen van hun gegevens. Voldoet u aan deze voorwaarden, dan is datadeling in beginsel rechtmatig.

Wat is het verschil tussen een verwerkingsverantwoordelijke en een verwerker?

De verwerkingsverantwoordelijke is de partij die het doel en de middelen van de verwerking bepaalt (artikel 4 onder 7 AVG). Dat is de organisatie die beslist waarom en hoe persoonsgegevens worden verwerkt. De verwerker verwerkt persoonsgegevens namens en in opdracht van de verwerkingsverantwoordelijke (artikel 4 onder 8 AVG). Een voorbeeld: laat u als webshop klantgegevens opslaan door een cloudprovider, dan bent u de verwerkingsverantwoordelijke en is de provider de verwerker. Het onderscheid is belangrijk, omdat de verwerkingsverantwoordelijke eindverantwoordelijk blijft voor de naleving van de AVG, ook als een verwerker fouten maakt. Bij datadeling met partners en leveranciers stelt u dus altijd eerst vast wie welke rol heeft.

Wanneer is een verwerkersovereenkomst verplicht?

Een verwerkersovereenkomst, ook wel Data Processing Agreement (DPA) genoemd, is verplicht zodra u als verwerkingsverantwoordelijke persoonsgegevens laat verwerken door een derde partij, de verwerker (artikel 28 AVG). Dat geldt voor vrijwel alle situaties waarin u gegevensverwerking uitbesteedt, zoals cloudopslag, salarisverwerking, marketingautomatisering of klantenserviceplatforms. De overeenkomst moet schriftelijk zijn en in elk geval het onderwerp, de duur, de aard en het doel van de verwerking bevatten, plus de verplichtingen van beide partijen. Ontbreekt een verwerkersovereenkomst, dan riskeert u een boete van de AP en loopt u het risico aansprakelijk te zijn bij een datalek of andere inbreuk, ook als de verwerker de fout heeft gemaakt.

Mag ik klantgegevens delen met een partij buiten de EU?

Ja, maar alleen onder strikte voorwaarden. Hoofdstuk V van de AVG (artikelen 44 tot en met 49) regelt de doorgifte naar landen buiten de Europese Economische Ruimte. U mag gegevens doorgeven als (1) de Europese Commissie een adequaatheidsbesluit voor dat land heeft genomen, zoals voor het Verenigd Koninkrijk of Canada, of (2) u passende waarborgen treft, zoals standaardcontractbepalingen of bindende bedrijfsvoorschriften. Voor de VS geldt het adequaatheidsbesluit alleen voor organisaties die zijn gecertificeerd onder het EU-US Data Privacy Framework. Na het Schrems II-arrest moet u bij standaardcontractbepalingen ook beoordelen of het ontvangende land in de praktijk een passend beschermingsniveau biedt; overweeg aanvullende technische maatregelen zoals versleuteling. Zonder deze waarborgen is doorgifte naar de VS, China of andere derde landen onrechtmatig en riskeert u hoge boetes.

Wanneer is een DPIA verplicht bij datadeling?

Een Data Protection Impact Assessment (DPIA) is verplicht als datadeling waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen (artikel 35 AVG). Voorbeelden zijn grootschalige verwerking van bijzondere persoonsgegevens, zoals medische of biometrische gegevens, stelselmatige monitoring van gedrag, het gebruik van nieuwe technologieën zoals AI, of profilering met rechtsgevolgen. Ook bij doorgifte naar een land met een onduidelijk beschermingsniveau kan een DPIA nodig zijn. De verwerkingsverantwoordelijke is verantwoordelijk voor het uitvoeren ervan. Een goed uitgevoerde DPIA helpt u risico's te herkennen en passende maatregelen te nemen, en kan u beschermen tegen boetes en aansprakelijkheid.

Welke boetes kunnen bedrijven krijgen bij overtreding van de AVG?

De AVG kent twee boetecategorieën (artikel 83 AVG). Voor onder meer schending van de regels over verwerkersovereenkomsten (artikel 28) en de DPIA (artikel 35) geldt een maximum van € 10 miljoen of 2% van de wereldwijde jaaromzet, als dat hoger is. Voor zwaardere overtredingen, zoals het ontbreken van een rechtsgrondslag, schending van de informatieplicht of onrechtmatige doorgifte naar derde landen, geldt een maximum van € 20 miljoen of 4% van de wereldwijde jaaromzet. De Autoriteit Persoonsgegevens bepaalt de hoogte van de boete onder meer op basis van de ernst en duur van de overtreding, opzet of nalatigheid en de genomen maatregelen. De AP legt bij structurele of grootschalige overtredingen ook daadwerkelijk hoge boetes op.

Is gepseudonimiseerde data altijd veilig om te delen?

Nee. Pseudonimisering is een beveiligingsmaatregel waarbij directe identificatoren worden vervangen door codes of pseudoniemen (artikel 4 onder 5 AVG). Zolang de gegevens met aanvullende informatie tot een persoon te herleiden zijn, blijven het persoonsgegevens en blijft de AVG volledig van toepassing. Veel bedrijven denken ten onrechte dat gepseudonimiseerde gegevens vrij gedeeld mogen worden. In de praktijk zijn gegevens vaak alsnog te herleiden door ze te combineren met andere datasets of door statistische analyse. Het delen van gepseudonimiseerde gegevens vereist dus nog steeds een rechtsgrondslag, transparantie en passende beveiliging. Alleen volledig anonieme gegevens, die niet meer tot een persoon te herleiden zijn, vallen buiten de AVG.

Wat moet ik doen als mijn bedrijf een datalek heeft door onrechtmatige datadeling?

Handel snel en zorgvuldig. Volgens artikel 33 AVG meldt u een datalek zonder onredelijke vertraging en zo mogelijk binnen 72 uur bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat het lek een risico vormt voor betrokkenen. Brengt het lek een hoog risico met zich mee, dan moet u ook de betrokkenen zelf informeren (artikel 34 AVG). Eerste stappen: stop de onrechtmatige datadeling direct, breng in kaart welke gegevens met wie zijn gedeeld, beoordeel het risico voor betrokkenen en leg het incident zorgvuldig vast. Neem zo nodig maatregelen om verdere schade te voorkomen, zoals het intrekken van toegang of het laten vernietigen van gedeelde gegevens. De AP kan een onderzoek starten en een boete opleggen. Ook kunnen betrokkenen u aansprakelijk stellen voor materiële en immateriële schade.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.