Privacywetgeving Nederland: AVG-regels, rechten en plichten

Privacywetgeving Nederland: AVG-regels, rechten en plichten

Gepubliceerd op 5 augustus 2025 · Laatst bijgewerkt op 28 september 2026

De privacywetgeving in Nederland bestaat in de kern uit de Algemene verordening gegevensbescherming (AVG) en de Uitvoeringswet AVG, aangevuld met sectorregels zoals artikel 11.7a Telecommunicatiewet voor cookies. U mag persoonsgegevens alleen verwerken op een van de zes grondslagen uit artikel 6 AVG, en voor gevoelige gegevens zoals gezondheid geldt in beginsel een verbod.

De Autoriteit Persoonsgegevens houdt toezicht en kan volgens artikel 83 AVG boetes opleggen tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet; voor overtredingen van onder meer de meldplicht datalekken ligt het maximum op 10 miljoen euro of 2 procent. Hieronder leest u welke regels gelden, welke rechten betrokkenen hebben en wat uw organisatie moet regelen.

Welke wetten vormen de privacywetgeving in Nederland?

De AVG, een Europese verordening die rechtstreeks geldt, en de Nederlandse Uitvoeringswet AVG, die de AVG aanvult waar zij ruimte laat. Daarnaast gelden sectorale regels, onder meer voor cookies, de zorg en de overheid.

Het fundament is Verordening (EU) 2016/679. Een verordening werkt rechtstreeks in alle lidstaten: er is geen omzettingswet nodig en lidstaten mogen er niet van afwijken. De Uitvoeringswet AVG vult de verordening aan op punten waar zij lidstaten ruimte laat. Voorbeelden zijn de verwerking van bijzondere categorieën gegevens, de bevoegdheden van de Autoriteit Persoonsgegevens en de leeftijdsgrens voor toestemming van kinderen bij online diensten, die Nederland op zestien jaar heeft gehouden.

Sinds 25 mei 2018 hebben de AVG en de Uitvoeringswet samen de oude Wet bescherming persoonsgegevens vervangen. Het Europese recht gaat voor: de Uitvoeringswet mag de verordening aanvullen, maar niet afzwakken. Beroept u zich in een geschil op de Uitvoeringswet, controleer dan of die bepaling binnen de ruimte blijft die de AVG laat.

Voor cookies en vergelijkbare technieken eist artikel 11.7a Telecommunicatiewet voorafgaande toestemming, met een uitzondering voor functionele cookies en bepaalde analytische cookies met weinig gevolgen voor de privacy. In de zorg gelden daarnaast het beroepsgeheim en het dossierrecht uit de regeling van de geneeskundige behandelingsovereenkomst in Boek 7 BW, en de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg. Voor overheidsorganen spelen ook de Archiefwet en de Wet open overheid een rol. Voor politie en justitie geldt een eigen regime, buiten de AVG.

Dat regime staat in de Wet politiegegevens en de Wet justitiële en strafvorderlijke gegevens. Beide wetten voeren de Europese richtlijn 2016/680 uit, de richtlijn voor gegevensbescherming bij rechtshandhaving. Ook op die verwerkingen houdt de Autoriteit Persoonsgegevens toezicht.

Waarom is privacy een grondrecht?

Omdat de Grondwet en Europese verdragen uw persoonlijke levenssfeer beschermen. De AVG werkt dat grondrecht uit voor persoonsgegevens.

Artikel 10 Grondwet geeft iedereen recht op eerbiediging van zijn persoonlijke levenssfeer, behalve waar de wet dat beperkt. Hetzelfde artikel draagt de wetgever op regels te stellen voor het vastleggen en verstrekken van persoonsgegevens, en voor inzage en correctie. Artikel 8 van het Europees Verdrag voor de Rechten van de Mens beschermt het privéleven. Het Handvest van de grondrechten van de EU noemt in artikel 8 de bescherming van persoonsgegevens als apart grondrecht. Een inbreuk door de overheid moet daarom bij wet zijn voorzien en noodzakelijk zijn in een democratische samenleving, zo bepaalt artikel 8 lid 2 EVRM.

Wanneer mag u persoonsgegevens verwerken?

Alleen als de verwerking berust op een van de zes grondslagen van artikel 6 AVG. Kies die grondslag vooraf en leg haar vast; achteraf overstappen naar een andere grondslag omdat de eerste niet houdbaar blijkt, is niet toegestaan.

De zes grondslagen zijn:

  • toestemming van de betrokkene;
  • noodzaak voor de uitvoering van een overeenkomst;
  • een wettelijke verplichting;
  • bescherming van vitale belangen;
  • een taak van algemeen belang of openbaar gezag;
  • een gerechtvaardigd belang, als de belangenafweging in uw voordeel uitvalt.

Wanneer is toestemming een geldige grondslag?

Alleen als zij vrij, specifiek, geïnformeerd en ondubbelzinnig is gegeven en even eenvoudig kan worden ingetrokken. Tussen werkgever en werknemer is toestemming daarom in beginsel geen geldige grondslag.

Door de gezagsverhouding is toestemming van een werknemer zelden echt vrij. Wilt u als werkgever personeel monitoren, dan baseert u dat op het gerechtvaardigd belang. U moet dan toetsen of de monitoring noodzakelijk is, in verhouding staat tot het doel en of er geen minder ingrijpend middel is. Daarbij heeft de ondernemingsraad volgens artikel 27 van de Wet op de ondernemingsraden instemmingsrecht bij regelingen over personeelsvolgsystemen en de verwerking van personeelsgegevens.

Wat geldt voor bijzondere persoonsgegevens?

Die mag u in beginsel niet verwerken. Artikel 9 AVG verbiedt de verwerking van onder meer gegevens over gezondheid, etnische afkomst, politieke opvattingen, religie, vakbondslidmaatschap, seksuele gerichtheid en biometrische gegevens voor unieke identificatie, tenzij een wettelijke uitzondering van toepassing is.

De uitzonderingen staan limitatief in artikel 9 en worden verder ingevuld door de Uitvoeringswet AVG. Dat speelt bijvoorbeeld bij toegangscontrole met een vingerafdruk, die alleen in uitzonderlijke gevallen is toegestaan, zoals bij de beveiliging van zeer gevoelige ruimtes. Ook gegevens over strafrechtelijke veroordelingen en het burgerservicenummer kennen een apart, streng regime.

Welke beginselen gelden bij elke verwerking?

Artikel 5 AVG noemt zeven beginselen die altijd gelden, welke grondslag u ook gebruikt. Het belangrijkste in de praktijk is het verantwoordingsbeginsel: u moet kunnen aantonen dat u de andere beginselen naleeft.

Rechtmatigheid, behoorlijkheid en transparantie vragen dat u een geldige grondslag heeft en daar begrijpelijk over communiceert. Een privacyverklaring op uw website is daarvoor het minimum. Doelbinding betekent dat u gegevens verzamelt voor een welbepaald en uitdrukkelijk omschreven doel en ze niet zomaar voor iets anders gebruikt. Ordergegevens later inzetten voor ongevraagde marketing valt daar bijvoorbeeld buiten.

Dataminimalisatie betekent dat u niet meer vraagt dan nodig is: voor een nieuwsbrief volstaat een e-mailadres. Juistheid vraagt om actuele gegevens en een eenvoudige manier voor betrokkenen om correcties door te geven. Opslagbeperking betekent dat u bewaartermijnen vaststelt en naleeft. Voor sollicitatiegegevens geldt als norm dat u ze uiterlijk vier weken na afloop van de procedure verwijdert, tenzij de sollicitant toestemming geeft om ze langer te bewaren. De fiscale bewaarplicht voor de administratie bedraagt zeven jaar. Welke termijnen voor een personeelsdossier gelden, leest u in ons artikel over het bewaren van personeelsdossiers.

Integriteit en vertrouwelijkheid vragen om passende technische en organisatorische beveiliging, die artikel 32 AVG verder uitwerkt: versleuteling, sterke authenticatie, toegang op basis van rollen en het vastleggen van wie gegevens downloadt of wijzigt. Het zevende beginsel, de verantwoordingsplicht, weegt in geschillen het zwaarst. De bewijslast ligt bij uw organisatie, niet bij de toezichthouder.

Welke rechten heeft een betrokkene?

Onder meer het recht op informatie, inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar. U moet binnen een maand reageren op een verzoek; bij complexe of veel verzoeken kunt u die termijn met twee maanden verlengen, als u de betrokkene daarover binnen de eerste maand informeert.

Deze rechten staan in de artikelen 12 tot en met 22 AVG en kunnen in beginsel kosteloos worden uitgeoefend. Het recht op informatie verplicht u te vertellen welke gegevens u verwerkt, waarom, op welke grondslag, hoe lang en met wie u ze deelt. Het inzagerecht geeft de betrokkene een kopie van zijn gegevens, met herkomst, doelen en ontvangers. Controleer altijd de identiteit van de verzoeker: een inzage aan de verkeerde persoon is zelf een datalek.

Onjuiste of onvolledige gegevens moet u op verzoek corrigeren of aanvullen. Het recht op verwijdering, ook wel het recht op vergetelheid, geldt onder meer als gegevens niet langer nodig zijn of als toestemming is ingetrokken. Het wijkt wel voor een wettelijke bewaarplicht. Daarnaast heeft de betrokkene recht op beperking van de verwerking tijdens een geschil over de juistheid, recht op overdraagbaarheid van gegevens die hij zelf heeft verstrekt, en recht van bezwaar. Tegen direct marketing kan hij altijd bezwaar maken, en dan moet u stoppen.

Artikel 22 AVG beschermt ten slotte tegen besluiten die uitsluitend geautomatiseerd worden genomen en rechtsgevolgen of vergelijkbare gevolgen hebben, zoals een volautomatische kredietbeoordeling. De betrokkene kan dan menselijke tussenkomst vragen, zijn standpunt geven en het besluit aanvechten. Bij de inzet van algoritmen speelt dat direct; meer daarover leest u in ons artikel over AVG en persoonsgegevens in algoritmes.

Welke verplichtingen heeft uw organisatie?

U moet onder meer een verwerkingsregister bijhouden, privacy inbouwen in uw systemen, bij hoge risico’s een DPIA uitvoeren, datalekken melden en verwerkersovereenkomsten sluiten. Voor sommige organisaties is ook een functionaris voor gegevensbescherming verplicht.

Welke documenten moet u hebben?

In elk geval een verwerkingsregister volgens artikel 30 AVG. Daarin staan de doelen, grondslagen, categorieën betrokkenen en gegevens, ontvangers, bewaartermijnen en beveiligingsmaatregelen.

Organisaties met minder dan 250 werknemers zijn alleen vrijgesteld voor incidentele verwerkingen die geen risico opleveren en geen bijzondere gegevens betreffen. Die vrijstelling is zo smal dat vrijwel elk bedrijf een register nodig heeft, al is het maar voor de salarisadministratie. Artikel 25 AVG eist bovendien gegevensbescherming door ontwerp en door standaardinstellingen (privacy by design en privacy by default): minimale verzameling, terughoudende standaardinstellingen, toegang op basis van rollen en pseudonimisering, ingebouwd voordat een systeem live gaat.

Bij verwerkingen met een waarschijnlijk hoog risico, zoals grootschalige monitoring of verwerking van bijzondere gegevens, verplicht artikel 35 AVG tot een gegevensbeschermingseffectbeoordeling (DPIA). Artikel 37 AVG verplicht overheidsinstanties en organisaties die op grote schaal personen stelselmatig volgen of bijzondere gegevens verwerken, een functionaris voor gegevensbescherming aan te stellen met een onafhankelijke positie.

Wanneer moet u een datalek melden?

Binnen 72 uur nadat u de inbreuk heeft ontdekt, bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat het lek een risico oplevert voor de betrokkenen. Is het risico hoog, dan moet u volgens artikel 34 AVG ook de betrokkenen zelf informeren.

De meldplicht staat in artikel 33 AVG. Houd daarnaast een intern register bij van alle datalekken, ook van lekken die u niet meldt, met de reden waarom u niet meldde. Welke van deze verplichtingen in het mkb het vaakst blijven liggen, leest u in ons artikel over verwerkingsregister, DPIA en datalek.

Wat regelt u met dienstverleners en partners?

Verwerkt een dienstverlener persoonsgegevens voor u, dan sluit u een verwerkersovereenkomst volgens artikel 28 AVG. Geeft u gegevens door naar een land buiten de Europese Economische Ruimte, dan heeft u een extra waarborg nodig.

In de verwerkersovereenkomst legt u onder meer vast wat het onderwerp, de duur en het doel van de verwerking zijn, hoe de gegevens worden beveiligd, welke subverwerkers de dienstverlener mag inschakelen en wat er na afloop met de gegevens gebeurt. De verantwoordelijkheid blijft bij u als verwerkingsverantwoordelijke. Hoe u zo’n contract opstelt, leest u in ons stappenplan voor het opstellen van een verwerkersovereenkomst.

Voor doorgifte buiten de EER heeft u een adequaatheidsbesluit van de Europese Commissie nodig, standaardcontractbepalingen of bindende bedrijfsvoorschriften. Voor de Verenigde Staten geldt sinds 10 juli 2023 een adequaatheidsbesluit voor het EU-VS-gegevensbeschermingskader, maar alleen voor ontvangers die daarvoor zijn gecertificeerd. Deelt u gegevens met partners, dan bepaalt een heldere verdeling van ieders rol in contract en praktijk wie waarvoor aansprakelijk is. Wij zetten de valkuilen op een rij in ons artikel over de AVG-risico’s bij datadeling.

Hoe houdt de Autoriteit Persoonsgegevens toezicht?

De Autoriteit Persoonsgegevens kan onderzoek doen, corrigerende maatregelen nemen en boetes opleggen. Tegen een boetebesluit kunt u bezwaar maken en daarna in beroep gaan bij de bestuursrechter.

Artikel 58 AVG geeft de toezichthouder onderzoeksbevoegdheden, zoals het opvragen van documenten en het inspecteren van systemen. Daarnaast heeft zij corrigerende bevoegdheden: waarschuwen, berispen, bevelen een verzoek van een betrokkene in te willigen, een verwerking tijdelijk of definitief beperken en doorgifte naar een derde land opschorten. De Autoriteit Persoonsgegevens publiceert haar besluiten, wat in de praktijk een eigen drukmiddel is.

Hoe hoog kan een AVG-boete zijn?

Artikel 83 AVG kent twee niveaus: maximaal 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, en voor de zwaarste overtredingen maximaal 20 miljoen euro of 4 procent. Telkens geldt het hoogste van beide bedragen.

Het lagere niveau geldt onder meer voor overtredingen van de plicht tot een verwerkingsregister, de beveiligingsplicht en de meldplicht datalekken. Het hogere niveau geldt voor schending van de beginselen, de grondslagen, de rechten van betrokkenen en de regels voor doorgifte. De boete moet doeltreffend, evenredig en afschrikkend zijn. De toezichthouder weegt onder meer de aard, ernst en duur van de overtreding, de mate van verwijtbaarheid en de medewerking van de organisatie.

Een boetebesluit is een besluit in de zin van de Algemene wet bestuursrecht. U kunt daartegen eerst bezwaar maken bij de Autoriteit Persoonsgegevens, daarna in beroep gaan bij de rechtbank en vervolgens in hoger beroep bij de Afdeling bestuursrechtspraak van de Raad van State. Reageer vanaf het eerste informatieverzoek zorgvuldig: wat u in de onderzoeksfase schrijft, speelt in de latere procedure een rol.

Wat kunt u doen bij een privacyschending?

Spreek eerst de organisatie zelf aan. Levert dat niets op, dan kunt u een klacht indienen bij de Autoriteit Persoonsgegevens of naar de rechter stappen om naleving of schadevergoeding te vorderen.

Volgens artikel 77 AVG kunt u een klacht indienen bij de toezichthouder. Die hoeft niet elke klacht volledig te onderzoeken, maar moet u wel informeren over de voortgang en de uitkomst. Tegen een afwijzing staat bezwaar en beroep open bij de bestuursrechter.

Daarnaast kunt u naar de burgerlijke rechter. Artikel 82 AVG geeft recht op vergoeding van materiële en immateriële schade door de verwerkingsverantwoordelijke of, in bepaalde gevallen, de verwerker. Het Hof van Justitie van de Europese Unie heeft beslist dat een overtreding alleen niet genoeg is: u moet ook stellen en onderbouwen dat u daadwerkelijk schade heeft geleden en dat die door de overtreding is veroorzaakt. Verder kunt u de rechter vragen om naleving van uw rechten af te dwingen, bijvoorbeeld een bevel tot inzage of verwijdering, zo nodig met een dwangsom.

Hoe maakt u uw organisatie aantoonbaar AVG-proof?

Breng in kaart welke persoonsgegevens u verwerkt, beoordeel de risico’s en leg uw keuzes vast in beleid en contracten. Maak er daarna een terugkerende cyclus van, zodat u de naleving op elk moment kunt aantonen.

Begin met een inventarisatie: welke persoonsgegevens verwerkt u, waar komen ze vandaan, wie heeft toegang en met welke systemen worden ze gedeeld? Dat overzicht is de basis van uw verwerkingsregister en brengt vrijwel altijd verwerkingen aan het licht waarvan niemand meer wist. Bepaal per verwerking de grondslag en de bewaartermijn, en verwijder wat geen doel meer dient.

Beoordeel vervolgens de risico’s. Weeg kans en gevolgen voor de betrokkenen en bepaal welke verwerkingen een DPIA vereisen. Leg de uitkomsten vast in documenten die u kunt laten zien: een privacyverklaring, een datalekprotocol, een bewaartermijnenbeleid, verwerkersovereenkomsten en een toegangsbeleid, vastgesteld door het bestuur. Zorg dat medewerkers weten wat er van hen wordt verwacht, want veel datalekken ontstaan door een menselijke fout, zoals een e-mail aan de verkeerde ontvanger.

Plan ten slotte interne controles, herzie de DPIA bij elke wezenlijke wijziging in systemen of processen en gebruik incidenten om uw beleid aan te scherpen. Dat is wat het verantwoordingsbeginsel van artikel 5 AVG van u vraagt. De verordening zelf vindt u in de geconsolideerde tekst op EUR-Lex, de Nederlandse aanvulling in de Uitvoeringswet AVG en de toezichtpraktijk op de website van de Autoriteit Persoonsgegevens.

Samengevat

  • De privacywetgeving in Nederland bestaat uit de AVG, de Uitvoeringswet AVG en sectorregels, zoals artikel 11.7a Telecommunicatiewet voor cookies.
  • Elke verwerking heeft een van de zes grondslagen van artikel 6 AVG nodig; voor bijzondere gegevens geldt in beginsel een verbod.
  • Betrokkenen hebben onder meer recht op inzage, correctie, verwijdering en bezwaar; u reageert binnen een maand.
  • Een datalek meldt u binnen 72 uur bij de Autoriteit Persoonsgegevens, tenzij het geen risico oplevert.
  • Boetes lopen op tot 10 miljoen euro of 2 procent van de omzet, en voor de zwaarste overtredingen tot 20 miljoen euro of 4 procent.

Veelgestelde vragen over privacywetgeving

Welke wetten vormen de privacywetgeving in Nederland?

De AVG en de Uitvoeringswet AVG vormen de kern. Daarnaast gelden sectorale regels, zoals artikel 11.7a Telecommunicatiewet voor cookies, de regelgeving in de zorg en de Archiefwet voor overheidsorganen.

Mag u persoonsgegevens delen zonder toestemming?

Ja, als een andere grondslag van artikel 6 AVG van toepassing is, bijvoorbeeld de uitvoering van een overeenkomst, een wettelijke plicht of een gerechtvaardigd belang. Toestemming is een van de zes grondslagen en niet de standaardgrondslag. Informeer de betrokkene wel over het delen, en sluit met een verwerker een verwerkersovereenkomst.

Kunt u schadevergoeding vorderen bij een privacyschending?

Ja. Artikel 82 AVG geeft recht op vergoeding van materiële en immateriële schade. U moet naast de overtreding wel de schade en het verband met de overtreding onderbouwen; een overtreding alleen is niet voldoende.

Binnen welke termijn moet u een datalek melden?

Binnen 72 uur nadat u de inbreuk heeft ontdekt, bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat de inbreuk een risico oplevert. Bij een hoog risico moet u ook de betrokkenen informeren. Leg elk datalek vast in uw interne register, ook als u het niet meldt.

Hoe hoog kunnen de boetes van de Autoriteit Persoonsgegevens zijn?

Artikel 83 AVG kent twee niveaus: maximaal 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, en voor de zwaarste overtredingen maximaal 20 miljoen euro of 4 procent. Telkens geldt het hoogste bedrag. De toezichthouder stemt de boete af op onder meer de ernst en duur van de overtreding.

Is toestemming van een werknemer een geldige grondslag?

In beginsel niet. Door de gezagsverhouding is toestemming zelden vrij gegeven. Monitoring van personeel baseert u op het gerechtvaardigd belang, na een toets op noodzaak, evenredigheid en minder ingrijpende alternatieven, en met instemming van de ondernemingsraad volgens artikel 27 WOR.

Law & More beoordeelt grondslagen, verwerkersovereenkomsten, bewaartermijnen en datalekmeldingen, en staat organisaties bij in onderzoeken van de Autoriteit Persoonsgegevens. Ook betrokkenen die inzage, verwijdering of schadevergoeding willen afdwingen, helpen wij verder; meer daarover leest u bij onze advocaten privacyrecht. Twijfelt u over uw positie? Leg uw situatie aan ons voor. Wij laten u binnen één werkdag weten wat uw opties zijn.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.