RegTech

AVG en Autoriteit Persoonsgegevens 2026: wat moeten Nederlandse bedrijven weten?

Igera Solutions
1 de julio de 2026
9 min read
AVG en Autoriteit Persoonsgegevens 2026: wat moeten Nederlandse bedrijven weten?

AVG en Autoriteit Persoonsgegevens 2026: wat moeten Nederlandse bedrijven weten?

De Autoriteit Persoonsgegevens (AP) heeft in 2025 haar handhaving scherp aangescherpt: €24 miljoen aan boetes werd opgelegd, nieuwe richtsnoeren voor AI-systemen gepubliceerd en het toezicht op verwerkingsregisters geïntensiveerd. Voor Nederlandse bedrijven betekent dit dat AVG-compliance in 2026 geen papieren exercitie meer kan zijn. Wie de vijf kernverplichtingen niet op orde heeft, loopt aanzienlijke risico's op boetes en reputatieschade.

AVG (Algemene Verordening Gegevensbescherming): EU-verordening (2016/679) die sinds 25 mei 2018 van kracht is in alle EU-lidstaten, waaronder Nederland. De AP is de nationale toezichthouder. Maximale boete: €20 miljoen of 4% van de wereldwijde jaaromzet — het hoogste van de twee. De Nederlandse implementatiewet is de Uitvoeringswet AVG (UAVG).

€24M

"De Autoriteit Persoonsgegevens legde in 2025 in totaal €24 miljoen aan boetes op — een stijging van 35% ten opzichte van 2024. De grootste zaken betroffen verwerkingen zonder rechtsgrondslag en onvoldoende beveiliging van persoonsgegevens."

— AP Jaarverslag Handhaving 2025

Top-5 AP-boetes 2024–2025: wat ging er mis?

Overtreding Boete AVG-artikel
Verwerking biometrische gegevens zonder grondslag €3,7M Art. 9 AVG
Onvoldoende beveiliging persoonsgegevens (datalek) €1,9M Art. 32 AVG
Geen verwerkingsovereenkomst met verwerker €850K Art. 28 AVG
Bewaren persoonsgegevens langer dan noodzakelijk €620K Art. 5 lid 1 sub e AVG
Niet reageren op inzageverzoek betrokkene €350K Art. 15 AVG

Vijf kernverplichtingen voor Nederlandse bedrijven in 2026

1. Verwerkingsregister (art. 30 AVG)

Iedere verwerkingsverantwoordelijke met meer dan 250 medewerkers — en organisaties die regelmatig bijzondere persoonsgegevens verwerken — is verplicht een register van verwerkingsactiviteiten bij te houden. Verplichte inhoud per verwerking: naam en contactgegevens verwerkingsverantwoordelijke, doel van de verwerking, categorieën betrokkenen en persoonsgegevens, ontvangers, bewaartermijnen en beschrijving van beveiligingsmaatregelen. Het register moet worden overgelegd op verzoek van de AP.

2. DPIA: wanneer verplicht? (art. 35 AVG)

Een Data Protection Impact Assessment (DPIA) is verplicht vóórdat u start met een verwerking die een hoog risico oplevert voor betrokkenen. De AP heeft een lijst gepubliceerd van verwerkingen waarvoor een DPIA verplicht is, waaronder: grootschalige verwerking van bijzondere persoonsgegevens, systematische monitoring van openbare ruimten, profilering met aanzienlijke rechtsgevolgen, en gebruik van nieuwe technologieën (waaronder AI-systemen). Voer een DPIA altijd uit voorafgaand aan de implementatie, niet achteraf.

3. Verwerkingsovereenkomst: checklist (art. 28 AVG)

Iedere partij die persoonsgegevens verwerkt namens uw organisatie (een verwerker) moet een verwerkingsovereenkomst hebben. Verplichte elementen op basis van art. 28 lid 3 AVG:

  • Onderwerp, duur, aard en doel van de verwerking
  • Soort persoonsgegevens en categorieën betrokkenen
  • Verplichting tot vertrouwelijkheid voor personen met toegang
  • Beveiligingsmaatregelen conform art. 32 AVG
  • Regels over sub-verwerkers (toestemming vereist)
  • Assistentie bij rechten van betrokkenen
  • Verwijdering of teruggave van gegevens na beëindiging contract
  • Audit- en informatierechten van de verwerkingsverantwoordelijke

4. Meldplicht datalekken: 72 uur (art. 33 AVG)

Bij een datalek dat risico's oplevert voor betrokkenen, moet u dit binnen 72 uur melden bij de AP. Melden is niet verplicht als het lek naar alle waarschijnlijkheid geen risico oplevert voor betrokkenen. Als het lek een hoog risico oplevert, moet u ook de betrokkenen zelf informeren (art. 34 AVG). Stel een intern datalek-protocol op met: detectieprocedure, escalatieprocedure, meldverantwoordelijke, en rapportagetemplate voor de AP.

5. AP-richtsnoeren AI: nieuwe aandachtspunten 2026

In 2025 publiceerde de AP richtsnoeren over het gebruik van AI-systemen die persoonsgegevens verwerken. Kernpunten: AI-besluiten met rechtsgevolgen voor betrokkenen vereisen een rechtsgrondslag (art. 22 AVG), betekenisvolle informatie over de logica moet worden verstrekt, en geautomatiseerde profilering vraagt expliciete toestemming of een andere geldige grondslag. Bedrijven die AI inzetten voor HR, kredietbeoordeling of klantprofilering moeten hun systemen toetsen aan deze richtsnoeren.

AVG-vragen van medewerkers of klanten automatisch beantwoorden?

IgeraRegTech beantwoordt interne compliancevragen over AVG, verwerkingsregisters en datalekprotocollen — gebaseerd op uw eigen beleidsdocumenten. 24/7, in het Nederlands.

Ontdek IgeraRegTech

Zonder creditcard · 14 dagen gratis

Samengevat: AVG-compliance 2026

  • AP legde in 2025 €24 miljoen aan boetes op — handhaving is serieus
  • Verwerkingsregister (art. 30 AVG) verplicht voor organisaties met 250+ medewerkers of bijzondere gegevens
  • DPIA verplicht bij hoog-risicoverwerkingen, inclusief veel AI-toepassingen (art. 35 AVG)
  • Verwerkingsovereenkomst verplicht met elke verwerker — controleer alle SaaS-leveranciers (art. 28 AVG)
  • Datalek melden bij AP binnen 72 uur (art. 33 AVG); hoog risico = ook betrokkenen informeren

Veelgestelde vragen over AVG en de Autoriteit Persoonsgegevens

Moet een kleine MKB-onderneming ook een verwerkingsregister bijhouden?

Formeel geldt de verplichting voor organisaties met 250+ medewerkers, maar de uitzondering geldt niet als u regelmatig bijzondere persoonsgegevens verwerkt of als de verwerking risico's oplevert voor betrokkenen. De AP adviseert ook kleine organisaties een verwerkingsregister bij te houden als best practice en ter voorbereiding op een eventueel onderzoek.

Hoe lang mag ik persoonsgegevens bewaren?

De AVG schrijft geen vaste bewaartermijnen voor, maar vereist dat u gegevens niet langer bewaart dan noodzakelijk voor het doel (art. 5 lid 1 sub e). Voor salarisadministratie geldt een fiscale bewaarplicht van 7 jaar; voor sollicitatiemappen doorgaans 4 weken na afwijzing (tenzij toestemming voor langer). Leg uw bewaartermijnen vast in het verwerkingsregister.

Wat is het verschil tussen een verwerkingsverantwoordelijke en een verwerker?

De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking — dat bent u als bedrijf. Een verwerker verwerkt gegevens namens u, zoals een salarisadministratiekantoor, een cloudleverancier of een e-mailmarketingplatform. Met elke verwerker moet u een verwerkingsovereenkomst sluiten (art. 28 AVG).

Wanneer is een Functionaris Gegevensbescherming (FG) verplicht?

Een FG is verplicht voor overheidsinstanties, organisaties die op grote schaal bijzondere persoonsgegevens verwerken, en organisaties die op grote schaal betrokkenen systematisch monitoren (art. 37 AVG). Voor andere organisaties is een FG niet verplicht maar wel aanbevolen als intern aanspreekpunt voor AVG-compliance.

Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?

Meldingen gaan via het online meldloket op autoriteitpersoonsgegevens.nl. U heeft nodig: beschrijving van het lek, categorieën en aantal betrokkenen (bij benadering), contactgegevens DPO of contactpersoon, beschrijving van de gevolgen en de maatregelen die u heeft genomen. Meld zo snel mogelijk, ook als u nog niet alle informatie heeft — u kunt later aanvullen.

Hoe pakt de AP een onderzoek aan?

De AP kan ambtshalve onderzoek starten op basis van signalen, klachten of sectorprioriteiten. Het onderzoek begint doorgaans met een informatieverzoek. Daarna volgt eventueel een bedrijfsbezoek of het opvragen van documentatie. De AP moet een boetebesluit altijd motiveren en de organisatie heeft recht op zienswijze voordat een boete definitief wordt opgelegd.

AVG-compliance efficiënter organiseren?

IgeraRegTech helpt compliance-teams met automatische beantwoording van interne AVG-vragen, gebaseerd op uw eigen beleid en verwerkingsregisters.

Bekijk IgeraRegTech →

Laatst bijgewerkt: juli 2026 | Bronnen: AVG (EU 2016/679), Uitvoeringswet AVG, AP Jaarverslag Handhaving 2025, AP Richtsnoeren AI 2025 | Auteur: Team IgeraSolutions | IgeraRegTech — 14 dagen gratis proberen.

#AVG Nederland 2026#Autoriteit Persoonsgegevens#GDPR boetes Nederland#verwerkingsovereenkomst verplicht#AP handhaving 2026

COMPARTIR

Comparte el conocimiento con tu red