Privacywetgeving Nederland: AVG-regels, rechten en plichten

Privacywetgeving Nederland: AVG-regels, rechten en plichten

Gepubliceerd op 5 augustus 2025 · Laatst bijgewerkt op 8 september 2026

De privacywetgeving Nederland bestaat uit de Algemene verordening gegevensbescherming (AVG) en de Nederlandse Uitvoeringswet AVG, aangevuld met sectorale regels zoals artikel 11.7a Telecommunicatiewet voor cookies. De AVG bepaalt wanneer u persoonsgegevens mag verwerken, welke rechten betrokkenen hebben en welke plichten organisaties dragen. De Autoriteit Persoonsgegevens houdt toezicht en kan op grond van artikel 83 AVG boetes opleggen die kunnen oplopen tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet.

Welke wetten vormen de privacywetgeving in Nederland?

Het fundament is Verordening (EU) 2016/679, de AVG. Een verordening werkt rechtstreeks in alle lidstaten; er is geen omzettingswet nodig en er mag ook niet van worden afgeweken. De Nederlandse Uitvoeringswet AVG vult de verordening aan op de punten waar zij lidstaten ruimte laat, bijvoorbeeld bij de verwerking van bijzondere categorieen gegevens, de bevoegdheden van de Autoriteit Persoonsgegevens en de leeftijdsgrens voor toestemming van kinderen, die Nederland op zestien jaar houdt.

Sinds 25 mei 2018 hebben AVG en Uitvoeringswet samen de oude Wet bescherming persoonsgegevens vervangen. De verhouding is helder: EU-recht gaat voor, en de Uitvoeringswet mag de verordening aanvullen maar niet afzwakken. Wie in een geschil op de Uitvoeringswet steunt, doet er goed aan te controleren of de bepaling waarop hij zich beroept binnen de ruimte blijft die de AVG daarvoor laat.

Daarnaast gelden sectorale regels. Artikel 11.7a Telecommunicatiewet eist voorafgaande toestemming voor het plaatsen en uitlezen van cookies en vergelijkbare technieken, met een uitzondering voor strikt noodzakelijke en functionele varianten. In de zorg gelden de geheimhoudingsplicht en het dossierrecht uit de behandelingsovereenkomst van Boek 7 BW en de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg. Voor overheidsorganen komen de Archiefwet en de Wet open overheid erbij, en voor politie en justitie geldt een eigen regime buiten de AVG om.

Wanneer mag u persoonsgegevens verwerken?

Een verwerking is alleen rechtmatig als zij op een van de zes grondslagen van artikel 6 AVG rust. U kiest die grondslag vooraf en legt haar vast; achteraf schuiven naar een andere grondslag omdat de eerste niet houdbaar blijkt, is niet toegestaan. De zes grondslagen zijn:

  • toestemming van de betrokkene
  • noodzaak voor de uitvoering van een overeenkomst
  • een wettelijke verplichting
  • bescherming van vitale belangen
  • een taak van algemeen belang of openbaar gezag
  • een gerechtvaardigd belang, mits de belangenafweging in uw voordeel uitvalt

Toestemming is minder bruikbaar dan veel organisaties denken. Zij moet vrij, specifiek, geinformeerd en ondubbelzinnig zijn en op elk moment even eenvoudig kunnen worden ingetrokken. In de verhouding werkgever en werknemer is toestemming daarom in beginsel geen geldige grondslag: door de gezagsverhouding is zij zelden vrij gegeven. Wie personeel wil monitoren, moet dat baseren op het gerechtvaardigd belang en de noodzakelijkheids-, proportionaliteits- en subsidiariteitstoets doorlopen. Daar komt bij dat de ondernemingsraad op grond van artikel 27 WOR instemmingsrecht heeft bij regelingen over personeelsvolgsystemen en de verwerking van personeelsgegevens.

Voor bijzondere categorieen gegevens geldt een zwaarder regime. Artikel 9 AVG verbiedt in beginsel de verwerking van gegevens over gezondheid, ras of etnische afkomst, politieke opvattingen, religie, vakbondslidmaatschap, seksuele geaardheid en biometrische gegevens ter unieke identificatie. Alleen een van de limitatieve uitzonderingen in dat artikel, verder ingevuld door de Uitvoeringswet AVG, maakt verwerking mogelijk. Dat speelt bijvoorbeeld bij toegangscontrole met een vingerafdruk, die alleen in uitzonderlijke gevallen door de beugel kan.

Welke beginselen gelden bij elke verwerking?

Artikel 5 AVG stelt zeven beginselen die op iedere verwerking van toepassing zijn, ongeacht de gekozen grondslag. Rechtmatigheid, behoorlijkheid en transparantie vragen dat u een geldige grondslag hebt en daar begrijpelijk over communiceert; een privacyverklaring op uw website is daarvoor het minimum. Doelbinding betekent dat u gegevens verzamelt voor een welbepaald en uitdrukkelijk omschreven doel en ze niet zonder meer voor iets anders gebruikt; ordergegevens later inzetten voor ongevraagde marketing valt daarbuiten.

Dataminimalisatie verplicht u niet meer te vragen dan noodzakelijk: een nieuwsbriefinschrijving heeft aan een e-mailadres genoeg. Juistheid vraagt om actuele gegevens en om een laagdrempelige manier voor betrokkenen om correcties door te geven. Opslagbeperking betekent dat u bewaartermijnen vaststelt en handhaaft; voor sollicitatiegegevens hanteert de Autoriteit Persoonsgegevens vier weken na afronding van de procedure als richtsnoer, terwijl de fiscale bewaarplicht voor de administratie zeven jaar bedraagt. Welke termijnen voor een personeelsdossier gelden, zetten wij uiteen in ons artikel over het bewaren van personeelsdossiers.

Integriteit en vertrouwelijkheid vragen om passende technische en organisatorische beveiliging, wat artikel 32 AVG verder uitwerkt: versleuteling, sterke authenticatie, rolgebaseerde toegang en logging van downloads en wijzigingen. Het zevende beginsel, verantwoording, is het beginsel dat in geschillen het zwaarst weegt. U moet kunnen aantonen dat u de andere zes naleeft. De bewijslast ligt bij uw organisatie, niet bij de toezichthouder.

Welke rechten heeft een betrokkene?

De artikelen 12 tot en met 22 AVG geven betrokkenen een reeks rechten die zij kosteloos kunnen uitoefenen. U moet binnen een maand na ontvangst van het verzoek reageren. Die termijn kan met twee maanden worden verlengd wanneer het verzoek complex is of er veel verzoeken tegelijk binnenkomen, mits u de betrokkene binnen de eerste maand over de verlenging informeert.

Het recht op informatie verplicht u te vertellen welke gegevens u verwerkt, waarom, op welke grondslag, hoe lang en met wie u ze deelt. Het inzagerecht geeft de betrokkene een kopie van zijn gegevens, inclusief herkomst, doelen en ontvangers; controleer daarbij altijd de identiteit van de verzoeker, want een verkeerd geadresseerde inzage is zelf een datalek. Rectificatie en aanvulling gelden voor onjuiste of onvolledige gegevens. Het recht op gegevenswissing, in de volksmond het recht op vergetelheid, geldt onder meer wanneer gegevens niet langer nodig zijn of toestemming is ingetrokken, maar wijkt voor een wettelijke bewaarplicht.

Daarnaast bestaan het recht op beperking van de verwerking tijdens een geschil over juistheid of noodzaak, het recht op overdraagbaarheid van gegevens die de betrokkene zelf heeft verstrekt, en het recht van bezwaar. Tegen direct marketing is bezwaar altijd mogelijk en absoluut. Artikel 22 AVG geeft ten slotte bescherming tegen uitsluitend geautomatiseerde besluitvorming met rechtsgevolgen of vergelijkbare gevolgen, zoals volautomatische kredietbeoordeling: de betrokkene kan menselijke tussenkomst, uitleg en betwisting verlangen. Bij inzet van algoritmen speelt dat direct; wij bespreken dat verder in ons artikel over AVG en persoonsgegevens in algoritmes.

Welke verplichtingen heeft uw organisatie?

De AVG vertaalt de zorgplicht in concrete, aantoonbare verplichtingen. Artikel 30 AVG verlangt een verwerkingsregister met doelen, grondslagen, categorieen betrokkenen en gegevens, ontvangers, bewaartermijnen en beveiligingsmaatregelen. Organisaties met minder dan 250 werknemers zijn daarvan slechts vrijgesteld voor incidentele verwerkingen die geen risico opleveren en geen bijzondere gegevens betreffen; in de praktijk is die vrijstelling zo smal dat vrijwel elk bedrijf een register nodig heeft.

Artikel 25 AVG eist gegevensbescherming door ontwerp en door standaardinstellingen: minimale verzameling, terughoudende standaardinstellingen, rolgebaseerde toegang en pseudonimisering, ingebouwd voordat een systeem live gaat. Artikel 35 AVG verplicht tot een gegevensbeschermingseffectbeoordeling, de DPIA, bij verwerkingen met een waarschijnlijk hoog risico, zoals grootschalige monitoring of verwerking van bijzondere gegevens. Artikel 37 AVG verplicht overheidsinstanties en organisaties die stelselmatig grootschalig observeren of bijzondere gegevens verwerken tot het aanstellen van een functionaris voor gegevensbescherming met een onafhankelijke positie.

Bij een inbreuk in verband met persoonsgegevens moet u op grond van artikel 33 AVG binnen 72 uur melden bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat de inbreuk een risico oplevert. Levert de inbreuk een hoog risico op voor de betrokkenen, dan moet u hen op grond van artikel 34 AVG ook zelf informeren. Houd daarnaast een intern datalekregister bij, ook van meldingen die u achterwege laat, met de motivering. Welke van deze verplichtingen in het mkb het vaakst blijven liggen, leest u in ons artikel over verwerkingsregister, DPIA en datalek.

Schakelt u een dienstverlener in die voor u gegevens verwerkt, dan schrijft artikel 28 AVG een verwerkersovereenkomst voor met afspraken over onderwerp, duur, doel, beveiliging, geheimhouding, subverwerkers, audits en teruggave of vernietiging na afloop. De verantwoordelijkheid blijft bij u als verwerkingsverantwoordelijke. Hoe u zo een contract opstelt, laten wij zien in ons stappenplan voor het opstellen van een verwerkersovereenkomst. Voor doorgifte buiten de Europese Economische Ruimte hebt u een adequaatheidsbesluit, standaardcontractbepalingen of bindende bedrijfsvoorschriften nodig; voor de Verenigde Staten geldt sinds 10 juli 2023 het adequaatheidsbesluit voor het EU-VS-datakader, waarbij alleen gecertificeerde ontvangers meetellen.

Hoe houdt de Autoriteit Persoonsgegevens toezicht?

De Autoriteit Persoonsgegevens is de Nederlandse toezichthouder. Artikel 58 AVG geeft haar onderzoeksbevoegdheden, waaronder het opvragen van dossiers en het inspecteren van systemen, en corrigerende bevoegdheden: waarschuwen, berispen, bevelen een verzoek van een betrokkene in te willigen, een verwerking tijdelijk of definitief beperken en doorgifte naar een derde land opschorten. Zij publiceert haar besluiten, wat in de praktijk een zelfstandig drukmiddel is.

Artikel 83 AVG kent twee boeteniveaus. Voor overtredingen van bijvoorbeeld de register-, beveiligings- en meldplichten geldt het lagere niveau van maximaal 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Voor schending van de beginselen, de grondslagen, de rechten van betrokkenen en de regels voor doorgifte geldt het hogere niveau van maximaal 20 miljoen euro of 4 procent van de wereldwijde jaaromzet. Telkens geldt het hoogste van beide bedragen. De boete moet doeltreffend, evenredig en afschrikkend zijn; de toezichthouder weegt onder meer de aard, ernst en duur van de inbreuk, de mate van schuld en de medewerking van de organisatie.

Een boetebesluit is een besluit in de zin van de Algemene wet bestuursrecht. Daartegen staat eerst bezwaar bij de Autoriteit Persoonsgegevens open en daarna beroep bij de bestuursrechter, met hoger beroep bij de Afdeling bestuursrechtspraak van de Raad van State. Reageer daarom vanaf het eerste informatieverzoek zorgvuldig: wat u in de onderzoeksfase schrijft, ligt in de procedure daarna op tafel.

Wat kunt u doen bij een privacyschending?

Wie meent dat zijn gegevens onrechtmatig zijn verwerkt, begint bij de organisatie zelf. Blijft een bevredigend antwoord uit, dan kan hij op grond van artikel 77 AVG een klacht indienen bij de Autoriteit Persoonsgegevens. De toezichthouder is niet verplicht elke klacht te onderzoeken, maar moet de klager wel informeren over de voortgang en de uitkomst; tegen een afwijzing staat bestuursrechtelijke rechtsbescherming open.

Daarnaast bestaat de civiele route. Artikel 82 AVG geeft recht op vergoeding van materiele en immateriele schade tegenover de verwerkingsverantwoordelijke of, in bepaalde gevallen, de verwerker. Het Hof van Justitie heeft die bepaling zo uitgelegd dat een enkele inbreuk niet volstaat: de eiser moet ook daadwerkelijke schade en causaal verband stellen en onderbouwen. Verder kan een betrokkene bij de rechter naleving van zijn rechten afdwingen, bijvoorbeeld een bevel tot inzage of verwijdering, zo nodig met een dwangsom.

Voor organisaties werkt dat spiegelbeeldig. Deelt u gegevens met partners, dan is contractuele en feitelijke helderheid over ieders rol bepalend voor de aansprakelijkheid; wij zetten de valkuilen op een rij in ons artikel over de AVG-risico bij datadeling.

Hoe maakt u uw organisatie aantoonbaar AVG-proof?

Begin met een inventarisatie: welke persoonsgegevens verwerkt u, waar komen ze vandaan, wie heeft toegang en met welke systemen worden ze gedeeld. Die datamap is de basis van het verwerkingsregister en legt vrijwel altijd verwerkingen bloot waarvan niemand nog wist dat ze bestonden. Bepaal per verwerking de grondslag en de bewaartermijn, en schrap wat geen doel meer dient.

Beoordeel vervolgens het risico. Weeg kans en impact voor de betrokkenen en bepaal welke verwerkingen een DPIA vereisen. Zet de uitkomsten om in documenten die u kunt tonen: privacyverklaring, datalekprotocol, bewaartermijnenbeleid, verwerkersovereenkomsten en toegangsbeleid, formeel vastgesteld door het bestuur. Zorg dat medewerkers weten wat er van hen wordt verwacht, want de meeste datalekken ontstaan door menselijk handelen en niet door een technisch mankement.

Sluit af met een cyclus in plaats van een project: plan interne controles, herzie de DPIA bij elke wezenlijke wijziging in systemen of processen en gebruik incidenten om beleid aan te scherpen. Dat is precies wat het verantwoordingsbeginsel van artikel 5 AVG verlangt. De verordening zelf vindt u in de geconsolideerde tekst op EUR-Lex, de Nederlandse aanvulling in de Uitvoeringswet AVG en de toezichtpraktijk op de website van de Autoriteit Persoonsgegevens.

Veelgestelde vragen over privacywetgeving

Welke wetten vormen de privacywetgeving in Nederland?

De AVG en de Uitvoeringswet AVG vormen de kern. Daarnaast gelden sectorale regels, zoals artikel 11.7a Telecommunicatiewet voor cookies, de zorgregelgeving en de Archiefwet voor overheidsorganen.

Mag ik persoonsgegevens delen zonder toestemming?

Ja, mits een andere grondslag van artikel 6 AVG van toepassing is, bijvoorbeeld noodzaak voor de uitvoering van een overeenkomst, een wettelijke plicht of een gerechtvaardigd belang. Toestemming is een van de zes grondslagen, niet de standaardgrondslag.

Kan ik schadevergoeding vorderen bij een privacyschending?

Ja. Artikel 82 AVG geeft recht op vergoeding van materiele en immateriele schade. U moet naast de inbreuk wel de schade en het causale verband onderbouwen; een enkele overtreding is op zichzelf niet voldoende.

Binnen welke termijn moet ik een datalek melden?

Binnen 72 uur nadat u van de inbreuk kennis hebt genomen, bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat de inbreuk risico oplevert. Bij een hoog risico moet u ook de betrokkenen informeren.

Hoe hoog kunnen de boetes van de Autoriteit Persoonsgegevens zijn?

Artikel 83 AVG kent twee niveaus: maximaal 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, en voor de zwaarste overtredingen maximaal 20 miljoen euro of 4 procent. Telkens geldt het hoogste bedrag.

Is toestemming van een werknemer een geldige grondslag?

In beginsel niet. Door de gezagsverhouding is toestemming zelden vrij gegeven. Monitoring van personeel loopt via het gerechtvaardigd belang, met een noodzakelijkheids-, proportionaliteits- en subsidiariteitstoets en instemming van de ondernemingsraad op grond van artikel 27 WOR.

Hulp bij AVG-vraagstukken

Wij beoordelen grondslagen, verwerkersovereenkomsten, bewaartermijnen en datalekmeldingen, en staan organisaties bij in onderzoeken en handhavingstrajecten van de Autoriteit Persoonsgegevens. Ook betrokkenen die inzage, verwijdering of schadevergoeding willen afdwingen, helpen wij verder. Onze advocaten privacyrecht in Eindhoven en Amsterdam denken graag met u mee.

Juridische hulp nodig?

Neem contact op met Law & More voor deskundig advies over uw juridische zaken. Ons meertalige team staat klaar om u te helpen.