AVG en Autoriteit Persoonsgegevens 2026: wat moeten Nederlandse bedrijven weten?
De Autoriteit Persoonsgegevens (AP) heeft in 2025 haar handhaving scherp aangescherpt: €24 miljoen aan boetes werd opgelegd, nieuwe richtsnoeren voor AI-systemen gepubliceerd en het toezicht op verwerkingsregisters geïntensiveerd. Voor Nederlandse bedrijven betekent dit dat AVG-compliance in 2026 geen papieren exercitie meer kan zijn. Wie de vijf kernverplichtingen niet op orde heeft, loopt aanzienlijke risico's op boetes en reputatieschade.
AVG (Algemene Verordening Gegevensbescherming): EU-verordening (2016/679) die sinds 25 mei 2018 van kracht is in alle EU-lidstaten, waaronder Nederland. De AP is de nationale toezichthouder. Maximale boete: €20 miljoen of 4% van de wereldwijde jaaromzet — het hoogste van de twee. De Nederlandse implementatiewet is de Uitvoeringswet AVG (UAVG).
€24M
"De Autoriteit Persoonsgegevens legde in 2025 in totaal €24 miljoen aan boetes op — een stijging van 35% ten opzichte van 2024. De grootste zaken betroffen verwerkingen zonder rechtsgrondslag en onvoldoende beveiliging van persoonsgegevens."
— AP Jaarverslag Handhaving 2025
Top-5 AP-boetes 2024–2025: wat ging er mis?
| Overtreding | Boete | AVG-artikel |
|---|---|---|
| Verwerking biometrische gegevens zonder grondslag | €3,7M | Art. 9 AVG |
| Onvoldoende beveiliging persoonsgegevens (datalek) | €1,9M | Art. 32 AVG |
| Geen verwerkingsovereenkomst met verwerker | €850K | Art. 28 AVG |
| Bewaren persoonsgegevens langer dan noodzakelijk | €620K | Art. 5 lid 1 sub e AVG |
| Niet reageren op inzageverzoek betrokkene | €350K | Art. 15 AVG |
Vijf kernverplichtingen voor Nederlandse bedrijven in 2026
1. Verwerkingsregister (art. 30 AVG)
Iedere verwerkingsverantwoordelijke met meer dan 250 medewerkers — en organisaties die regelmatig bijzondere persoonsgegevens verwerken — is verplicht een register van verwerkingsactiviteiten bij te houden. Verplichte inhoud per verwerking: naam en contactgegevens verwerkingsverantwoordelijke, doel van de verwerking, categorieën betrokkenen en persoonsgegevens, ontvangers, bewaartermijnen en beschrijving van beveiligingsmaatregelen. Het register moet worden overgelegd op verzoek van de AP.
2. DPIA: wanneer verplicht? (art. 35 AVG)
Een Data Protection Impact Assessment (DPIA) is verplicht vóórdat u start met een verwerking die een hoog risico oplevert voor betrokkenen. De AP heeft een lijst gepubliceerd van verwerkingen waarvoor een DPIA verplicht is, waaronder: grootschalige verwerking van bijzondere persoonsgegevens, systematische monitoring van openbare ruimten, profilering met aanzienlijke rechtsgevolgen, en gebruik van nieuwe technologieën (waaronder AI-systemen). Voer een DPIA altijd uit voorafgaand aan de implementatie, niet achteraf.
3. Verwerkingsovereenkomst: checklist (art. 28 AVG)
Iedere partij die persoonsgegevens verwerkt namens uw organisatie (een verwerker) moet een verwerkingsovereenkomst hebben. Verplichte elementen op basis van art. 28 lid 3 AVG:
- Onderwerp, duur, aard en doel van de verwerking
- Soort persoonsgegevens en categorieën betrokkenen
- Verplichting tot vertrouwelijkheid voor personen met toegang
- Beveiligingsmaatregelen conform art. 32 AVG
- Regels over sub-verwerkers (toestemming vereist)
- Assistentie bij rechten van betrokkenen
- Verwijdering of teruggave van gegevens na beëindiging contract
- Audit- en informatierechten van de verwerkingsverantwoordelijke
4. Meldplicht datalekken: 72 uur (art. 33 AVG)
Bij een datalek dat risico's oplevert voor betrokkenen, moet u dit binnen 72 uur melden bij de AP. Melden is niet verplicht als het lek naar alle waarschijnlijkheid geen risico oplevert voor betrokkenen. Als het lek een hoog risico oplevert, moet u ook de betrokkenen zelf informeren (art. 34 AVG). Stel een intern datalek-protocol op met: detectieprocedure, escalatieprocedure, meldverantwoordelijke, en rapportagetemplate voor de AP.
5. AP-richtsnoeren AI: nieuwe aandachtspunten 2026
In 2025 publiceerde de AP richtsnoeren over het gebruik van AI-systemen die persoonsgegevens verwerken. Kernpunten: AI-besluiten met rechtsgevolgen voor betrokkenen vereisen een rechtsgrondslag (art. 22 AVG), betekenisvolle informatie over de logica moet worden verstrekt, en geautomatiseerde profilering vraagt expliciete toestemming of een andere geldige grondslag. Bedrijven die AI inzetten voor HR, kredietbeoordeling of klantprofilering moeten hun systemen toetsen aan deze richtsnoeren.
AVG-vragen van medewerkers of klanten automatisch beantwoorden?
IgeraRegTech beantwoordt interne compliancevragen over AVG, verwerkingsregisters en datalekprotocollen — gebaseerd op uw eigen beleidsdocumenten. 24/7, in het Nederlands.
Ontdek IgeraRegTechZonder creditcard · 14 dagen gratis
Samengevat: AVG-compliance 2026
- AP legde in 2025 €24 miljoen aan boetes op — handhaving is serieus
- Verwerkingsregister (art. 30 AVG) verplicht voor organisaties met 250+ medewerkers of bijzondere gegevens
- DPIA verplicht bij hoog-risicoverwerkingen, inclusief veel AI-toepassingen (art. 35 AVG)
- Verwerkingsovereenkomst verplicht met elke verwerker — controleer alle SaaS-leveranciers (art. 28 AVG)
- Datalek melden bij AP binnen 72 uur (art. 33 AVG); hoog risico = ook betrokkenen informeren