EnglishNederlands
Belgium flag

Belgium

Belgische wetgeving inzake gegevensbescherming: uitvoeringsgids AVG (2026)

Door Redactieteam van Recording Law40 min. leestijd
Belgische wetgeving inzake gegevensbescherming: uitvoeringsgids AVG (2026)

Veelgestelde vragen

Heeft België een eigen wetgeving inzake gegevensprivacy naast de AVG?

Ja. Hoewel de AVG als EU-lidstaat rechtstreeks van toepassing is in België, heeft België ook de Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens aangenomen. Deze nationale wet behandelt onderdelen waarop de AVG de lidstaten keuzevrijheid laat: de digitale toestemmingsleeftijd (in België vastgesteld op 13 jaar), extra waarborgen voor bijzondere categorieën van gegevens met inbegrip van toegangslogboeken, strafrechtelijke sancties voor schendingen van de gegevensbescherming, en de oprichting en bevoegdheden van de Belgische Gegevensbeschermingsautoriteit. Het Belgische grondwettelijke recht op privacy op grond van artikel 22, ingevoerd in 1994, biedt een aanvullende nationale rechtsgrondslag die los staat van het Unierecht.

Wat is de maximale AVG-boete in België?

Administratieve boetes onder de AVG kunnen voor de ernstigste schendingen oplopen tot 20 miljoen euro of 4% van de totale wereldwijde jaaromzet van de organisatie, indien dit hoger is. Dit betreft onder meer schendingen van de beginselen van gegevensverwerking, onrechtmatige verwerking, en schendingen van de rechten van betrokkenen. Het Belgische nationale recht voorziet ook in strafrechtelijke boetes tussen 800 en 160.000 euro voor bepaalde strafbare feiten. Belgische overheidsinstanties zijn doorgaans vrijgesteld van administratieve boetes. De GBA stapt over op de gepubliceerde vijfstappen-boetemethodologie van de EDPB, wat naar verwachting hogere boetes zal opleveren dan het historisch bescheiden Belgische sanctieniveau.

Hoe meld ik een datalek bij de Belgische Gegevensbeschermingsautoriteit?

Verwerkingsverantwoordelijken moeten de GBA binnen 72 uur na het ontdekken van een inbreuk in verband met persoonsgegevens die een risico inhoudt voor de rechten en vrijheden van personen, hiervan op de hoogte stellen. Sinds 10 juni 2025 moeten meldingen worden ingediend via het nieuwe uniforme portaal van de GBA. Organisaties moeten een bedrijfsaccount aanmaken, geauthenticeerd via de Belgische Federale Authenticatiedienst (FAS) met de Belgische eID of itsme. Slechts één bedrijfsaccount per verwerkingsverantwoordelijke is toegestaan. Meldingen moeten de aard van de inbreuk beschrijven, de categorieën en het geschatte aantal betrokken personen, de contactgegevens van de functionaris voor gegevensbescherming, de waarschijnlijke gevolgen, en de genomen of geplande maatregelen.

Vanaf welke leeftijd kunnen kinderen in België toestemming geven voor gegevensverwerking?

België stelt de digitale toestemmingsleeftijd op 13 jaar op grond van artikel 7 van de Wet van 30 juli 2018. Dit is de laagste drempel die de AVG aan lidstaten toestaat. Zij geldt specifiek voor diensten van de informatiemaatschappij die rechtstreeks aan kinderen worden aangeboden, waarbij de verwerking op toestemming berust. Voor kinderen onder de 13 jaar moet de wettelijke vertegenwoordiger van het kind toestemming geven. Voor verwerking buiten diensten van de informatiemaatschappij gelden de regels van het Belgisch burgerlijk recht inzake handelingsbekwaamheid, en kan ouderlijke betrokkenheid vereist zijn, ook voor kinderen vanaf 13 jaar, afhankelijk van de aard van de rechtshandeling.

Kan de Belgische toezichthouder overheidsinstanties beboeten wegens AVG-schendingen?

In het algemeen niet. Het Belgische recht stelt overheidsinstanties en publiekrechtelijke organen vrij van administratieve boetes onder de AVG, behalve wanneer die instanties goederen of diensten aanbieden op de vrije markt in concurrentie met private ondernemingen. Het Belgische Grondwettelijk Hof heeft deze vrijstelling gehandhaafd als evenredig en gerechtvaardigd. De GBA kan echter nog altijd waarschuwingen, berispingen en nalevingsbevelen uitvaardigen tegen entiteiten uit de publieke sector, en strafrechtelijke sancties op grond van de Wet van 30 juli 2018 kunnen van toepassing zijn op individuele ambtenaren die zich schuldig maken aan schendingen van de gegevensbescherming.

Wat is de strategische handhavingsfocus van de GBA voor 2026 tot 2028?

Het strategisch plan 2026-2028 van de GBA verschuift van reactieve klachtenbehandeling naar handhaving met systemische impact. De drie prioritaire sectoren zijn zorginstellingen, financiële instellingen, en entiteiten die gegevens van minderjarigen verwerken. De GBA zal in deze sectoren proactief inspecties starten in plaats van op klachten te wachten. De autoriteit zal niet langer individuele begeleiding bieden aan functionarissen voor gegevensbescherming, en publiceert in plaats daarvan sectorspecifieke veelgestelde vragen en checklists. Wegens een aanwervingsstop tot 2029 zal haar personeelsbestand van ongeveer 90 medewerkers worden ingezet voor onderzoeken met grote impact en bemiddeling bij routinematige verzoeken om inzage en wissing.

Hoe is de EU AI-verordening van toepassing in België?

De EU AI-verordening (Verordening (EU) 2024/1689) is rechtstreeks van toepassing in België. België heeft het BIPT (Belgisch Instituut voor postdiensten en telecommunicatie) aangewezen als voornaamste markttoezichthouder onder de AI-verordening, aangekondigd in het Federaal Regeerakkoord van 31 januari 2025. De GBA behoudt het toezicht op AI-systemen die persoonsgegevens verwerken. Verboden AI-praktijken zijn sinds 2 februari 2025 verboden. Volledige naleving voor hoogrisico-AI-systemen is vereist tegen 2 augustus 2026. Organisaties die AI-systemen in België inzetten, moeten beoordelen of hun systemen als hoogrisico kwalificeren en welke autoriteit, het BIPT of de GBA, de primaire toezichthouder zal zijn.

Wat zijn de Belgische regels voor monitoring van werknemers en privacy op de werkvloer?

België regelt privacy op de werkvloer voornamelijk via collectieve arbeidsovereenkomsten (cao's) van de Nationale Arbeidsraad, in plaats van via afzonderlijke wetten. Cao nr. 68 regelt cameratoezicht op de werkvloer. Cao nr. 81 regelt de controle door werkgevers op e-mail- en internetgebruik van werknemers. Cao nr. 38 regelt gegevensverwerking bij werving. De GBA heeft consequent geoordeeld dat toestemming van de werknemer niet kan dienen als rechtsgrond voor verwerking in het kader van de arbeidsrelatie, gelet op de inherente machtsongelijkheid. Werkgevers moeten zich beroepen op een wettelijke verplichting (met inbegrip van de cao's zelf, zodra goedgekeurd bij koninklijk besluit) of op een zorgvuldig gedocumenteerd gerechtvaardigd belang.

Wat gebeurde er in de IAB Europe TCF-zaak in België?

De IAB Europe-zaak omvat meerdere procedures. De GBA legde IAB Europe in februari 2022 een boete van 250.000 euro op en gelastte haar het Transparency and Consent Framework (TCF) in overeenstemming te brengen met de AVG. Op 14 mei 2025 vernietigde het Belgische Marktenhof de beslissing van februari 2022, met de vaststelling dat de GBA onvoldoende had onderbouwd waarom zij TC Strings als persoonsgegevens beschouwde en ten onrechte had geconcludeerd dat IAB Europe een gezamenlijke verwerkingsverantwoordelijke was voor de eigen advertentieverwerking van deelnemers. Op 9 januari 2026 deed het Marktenhof een verdere uitspraak, waarbij de goedkeuring door de GBA van januari 2023 van het corrigerende actieplan van IAB Europe werd vernietigd. De regelgevende status van het TCF onder Belgisch recht blijft onzeker.

Hoe gaat België om met internationale doorgifte van gegevens?

België volgt het internationale doorgiftekader van de AVG. Doorgiften binnen de EER verlopen vrij. Doorgiften naar landen met een adequaatheidsbesluit van de Europese Commissie vereisen geen aanvullende waarborgen; adequate landen zijn onder meer Canada (voor onder PIPEDA vallende verwerking), Japan, Zuid-Korea, het Verenigd Koninkrijk, en de Verenigde Staten (voor deelnemers aan het EU-VS Data Privacy Framework). Doorgiften naar alle andere landen vereisen standaardcontractbepalingen, bindende bedrijfsvoorschriften, of een andere waarborg op grond van artikel 46 van de AVG, vergezeld van een transfer impact assessment om na te gaan of het rechtskader van het ontvangende land de contractuele bescherming niet ondermijnt.

Updates

Grote uitbreiding: constitutionele grondslag toegevoegd (artikel 22 Belgische Grondwet), rechtsgronden voor verwerking, rechten van betrokkenen, de EU AI-verordening (aanwijzing BIPT), recente GBA-besluiten 2025-2026 (ziekenhuis boete 200.000 euro, databroker Beslissing 72/2025), bijgewerkte tijdlijn IAB Europe/TCF-beroep (arresten van 14 mei 2025 en 9 januari 2026 van het Marktenhof), nieuw meldpunt datalekken van de GBA (juni 2025), Procedureverordening (EU) 2025/2518, checklist zakelijke naleving. Titel en meta ongewijzigd. Woordenaantal: circa 6.400 woorden.

Bronnen en referenties

  1. Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens (Belgische gegevensbeschermingswet)(dataprotectionauthority.be).gov
  2. Belgische Gegevensbeschermingsautoriteit (GBA/APD): officiële website(dataprotectionauthority.be).gov
  3. Algemene Verordening Gegevensbescherming (AVG), Verordening (EU) 2016/679(eur-lex.europa.eu).gov
  4. Belgisch Grondwettelijk Hof: artikel 22, recht op eerbiediging van het privé- en gezinsleven(const-court.be).gov
  5. Europees Comité voor gegevensbescherming: Belgische toezichthouder legt Google België boete van 600.000 euro op(edpb.europa.eu).gov
  6. Europees Comité voor gegevensbescherming: Belgische toezichthouder legt Proximus boete van 20.000 euro op (openbare telefoongids)(edpb.europa.eu).gov
  7. Europese Commissie: adequaatheidsbesluiten voor internationale doorgifte van gegevens(commission.europa.eu).gov
  8. Europees Comité voor gegevensbescherming: richtsnoeren internationale doorgiften(edpb.europa.eu).gov
  9. EU AI-verordening: Verordening (EU) 2024/1689 van het Europees Parlement en de Raad(eur-lex.europa.eu).gov
  10. BIPT: toepassing van de AI-verordening in België(bipt.be).gov
  11. Europese Commissie: markttoezichthouders onder de AI-verordening(digital-strategy.ec.europa.eu).gov
  12. Verordening (EU) 2025/2518: aanvullende procedurele regels voor grensoverschrijdende AVG-handhaving(eur-lex.europa.eu).gov
  13. IAB Europe: Belgisch Marktenhof vernietigt GBA-beslissing over TCF (14 mei 2025)(iabeurope.eu)
  14. IAB Europe: wint beroep tegen GBA-beslissing over corrigerend actieplan (9 januari 2026)(iabeurope.eu)
  15. Stibbe: Belgische gegevensbeschermingsautoriteit beboet ziekenhuis na datalek (december 2024)(stibbe.com)
  16. CMS Law: lancering nieuw GBA-portaal voor melding van datalekken (juni 2025)(cms.law)
  17. FOD Buitenlandse Zaken België: bescherming van persoonsgegevens(unitedkingdom.diplomatie.belgium.be).gov
  18. CMS Law: AI-regelgevingsscanner voor België(cms.law)
Delen: