EnglishNederlands
Netherlands flag

Netherlands

Nederlandse wetgeving inzake gegevensbescherming: AVG, UAVG en de Autoriteit Persoonsgegevens (2026)

Door Redactieteam van Recording Law34 min. leestijd
Nederlandse wetgeving inzake gegevensbescherming: AVG, UAVG en de Autoriteit Persoonsgegevens (2026)

Veelgestelde vragen

Is de AVG rechtstreeks van toepassing in Nederland, of vervangt Nederlands recht deze?

De AVG is rechtstreeks van toepassing in Nederland als Europees recht en vereist geen nationale omzetting. De Nederlandse UAVG vult de AVG aan door gebruik te maken van de keuzevrijheid die de verordening aan de lidstaten biedt, zoals het vaststellen van de digitale toestemmingsleeftijd op 16 jaar (hoger dan het AVG-minimum van 13 jaar), het stellen van eisen van wettelijke machtiging voor de verwerking van het BSN, en het toevoegen van waarborgen voor biometrische gegevens van werknemers. Beide instrumenten worden gelijktijdig gehandhaafd door de Autoriteit Persoonsgegevens.

Wat is de AP, en welke bevoegdheden heeft zij?

De Autoriteit Persoonsgegevens (AP) is de Nederlandse nationale toezichthouder voor gegevensbescherming, ingesteld als onafhankelijk orgaan op grond van artikel 51 van de AVG. Zij onderzoekt klachten, controleert organisaties op eigen initiatief, geeft waarschuwingen, berispingen en bindende nalevingsbevelen, en legt boetes op tot 20 miljoen euro of 4% van de wereldwijde jaaromzet. De AP coördineert ook het algoritmisch en AI-toezicht via haar DCA-directie en handhaaft sinds februari 2025 de bepalingen over verboden praktijken van de EU AI-verordening.

Kan een Nederlandse werkgever werknemers verplichten vingerafdrukscanners te gebruiken?

Alleen onder strikte voorwaarden. De UAVG staat werkgevers toe biometrische gegevens te verwerken, maar alleen wanneer dit noodzakelijk is voor authenticatie- of beveiligingsdoeleinden. Bestaat er een minder ingrijpend alternatief, zoals een toegangssysteem op basis van een badge, dan moet de werkgever dat alternatief gebruiken. Een Nederlandse rechter legde een bedrijf een boete op omdat het vingerafdrukscans verplichtte terwijl badges beschikbaar waren. De werkgever moet ook een DPIA uitvoeren en, waar van toepassing, instemming van de ondernemingsraad verkrijgen voordat biometrische systemen worden ingevoerd.

Wat is het BSN, en wie mag het in Nederland verwerken?

Het burgerservicenummer (BSN) is het Nederlandse nummer dat wordt gebruikt binnen overheid, zorg, belastingen en uitkeringssystemen. Omdat het gegevens uit meerdere databases aan elkaar kan koppelen, beperkt het Nederlandse recht de verwerking ervan tot organisaties die daartoe door een specifieke wet zijn gemachtigd. Overheidsinstanties, zorgaanbieders, onderwijsinstellingen en (sinds januari 2024) digitale verkoopplatforms voor belastingrapportage zijn gemachtigd. Particuliere bedrijven buiten deze categorieën mogen het BSN niet opvragen of bewaren, ook niet als een persoon dit vrijwillig aanbiedt; individuele toestemming kan de ontbrekende wettelijke machtiging niet vervangen.

Wat zijn de regels voor de meldplicht datalekken in Nederland?

Verwerkingsverantwoordelijken moeten de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking van een datalek op de hoogte stellen, tenzij het datalek geen risico inhoudt voor de rechten en vrijheden van personen (artikel 33 AVG). Vindt de melding later dan 72 uur plaats, dan moet de verwerkingsverantwoordelijke de vertraging rechtvaardigen. Houdt het datalek een hoog risico voor personen in, dan moeten die personen ook rechtstreeks en zonder onredelijke vertraging worden geïnformeerd. De AP ontving in 2025 44.374 meldingen van datalekken, een van de hoogste aantallen binnen de EU. Booking.com kreeg een boete van 475.000 euro voor het 22 dagen te laat melden van een datalek.

Hoe reguleert Nederland cookietoestemming?

De Telecommunicatiewet (die de Europese ePrivacy-richtlijn implementeert) vereist voorafgaande, geïnformeerde toestemming voordat niet-noodzakelijke cookies worden geplaatst. Functionele cookies en op de juiste wijze geconfigureerde, privacyvriendelijke analysetools zijn vrijgesteld. Cookiewalls die toegang tot een website afhankelijk stellen van het accepteren van alle cookies, vormen volgens de richtsnoeren van de AP geen geldige toestemming. De AP controleert jaarlijks ongeveer 10.000 Nederlandse websites op naleving en waarschuwde in 2025 meer dan 200 organisaties. Overtredingen kunnen leiden tot boetes tot 900.000 euro of 10% van de jaaromzet.

Wat is het effect van de EU AI-verordening op Nederlandse organisaties?

De EU AI-verordening is in Nederland van toepassing als rechtstreeks werkend Europees recht. Verboden AI-praktijken zijn sinds 2 februari 2025 verboden. Vereisten voor AI-modellen voor algemene doeleinden gelden vanaf 2 augustus 2025. Vereisten voor hoogrisico-AI-systemen zouden oorspronkelijk vanaf 2 augustus 2026 gelden, maar de Digital Omnibus, waarover in mei 2026 een voorlopig akkoord werd bereikt, stelt uitstel voor tot 2 december 2027. De AP beheert de DCA, die het algoritmisch en AI-toezicht bij Nederlandse toezichthouders coördineert.

Wat is de toeslagenaffaire en wat betekende deze voor de Nederlandse gegevensbescherming?

De toeslagenaffaire is het Nederlandse kinderopvangtoeslagenschandaal waarbij de Belastingdienst een machine-learningalgoritme gebruikte dat personen met een dubbele nationaliteit aanmerkte als een hoger fraude risico, waardoor tienduizenden gezinnen ten onrechte werden verplicht toeslagen terug te betalen. Een parlementaire enquête leidde ertoe dat het kabinet-Rutte in januari 2021 aftrad. De AP legde de Belastingdienst een boete van 3,7 miljoen euro op wegens het bijhouden van een illegale zwarte lijst en een boete van 2,75 miljoen euro wegens discriminerende verwerking op basis van nationaliteit. In 2026 staan nog altijd meer dan 50 algoritmes van de Belastingdienst onder toezicht van de AP.

Updates

Uitgebreid tot een volledige audit-en-actualiseringsronde: constitutionele grondslag toegevoegd (artikel 10), sectie EU AI-verordening / DCA, cijfers uit het AP-jaarverslag 2025 (44.374 datalekken; 13.000+ klachten), details over de cookiehandhavingscampagne, het wijzigingsvoorstel voor de UAVG, recente AP-boetes (A.S. Watson 600.000 euro, Coolblue 40.000 euro), en het uitstel van de Digital Omnibus voor hoogrisico-AI tot december 2027.

Eerste publicatie. Behandelde het AVG/UAVG-kader, de boete van 290 miljoen euro tegen Uber, de boete van 30,5 miljoen euro tegen Clearview AI, de boete van 4,75 miljoen euro tegen Netflix, de toeslagenaffaire, BSN-bescherming, personeelsmonitoring, cookietoestemming en de meldplicht datalekken.

Bronnen en referenties

  1. EUR-Lex -- Algemene Verordening Gegevensbescherming (AVG)(eur-lex.europa.eu).gov
  2. Overheid.nl -- volledige tekst UAVG(wetten.overheid.nl).gov
  3. Autoriteit Persoonsgegevens -- overzicht privacywetgeving(autoriteitpersoonsgegevens.nl).gov
  4. Autoriteit Persoonsgegevens -- boetes en andere sancties(autoriteitpersoonsgegevens.nl).gov
  5. Autoriteit Persoonsgegevens -- jaarverslag 2025(autoriteitpersoonsgegevens.nl).gov
  6. Autoriteit Persoonsgegevens -- boete Clearview AI (30,5 miljoen euro, 2024)(autoriteitpersoonsgegevens.nl).gov
  7. Autoriteit Persoonsgegevens -- boete Uber 290 miljoen euro (2024)(autoriteitpersoonsgegevens.nl).gov
  8. EDPB -- Nederlandse toezichthouder legt Uber boete van 290 miljoen euro op(edpb.europa.eu).gov
  9. Autoriteit Persoonsgegevens -- boete Netflix 4,75 miljoen euro (2024)(autoriteitpersoonsgegevens.nl).gov
  10. EDPB -- Nederlandse toezichthouder beboet Booking.com voor te late melding datalek(edpb.europa.eu).gov
  11. Autoriteit Persoonsgegevens -- Belastingdienst onrechtmatig en discriminerend(autoriteitpersoonsgegevens.nl).gov
  12. Autoriteit Persoonsgegevens -- melding van een datalek(autoriteitpersoonsgegevens.nl).gov
  13. Autoriteit Persoonsgegevens -- vereisten functionaris voor gegevensbescherming(autoriteitpersoonsgegevens.nl).gov
  14. Autoriteit Persoonsgegevens -- vereisten voor gebruik van het BSN(autoriteitpersoonsgegevens.nl).gov
  15. Rijksoverheid -- burgerservicenummer (BSN)(government.nl).gov
  16. Autoriteit Persoonsgegevens -- monitoring van werknemers(autoriteitpersoonsgegevens.nl).gov
  17. Autoriteit Persoonsgegevens -- EU AI-verordening(autoriteitpersoonsgegevens.nl).gov
  18. Autoriteit Persoonsgegevens -- DCA, Directie Coördinatie Algoritmetoezicht(autoriteitpersoonsgegevens.nl).gov
  19. Autoriteit Persoonsgegevens -- eerste Algoritmerisicorapport Nederland(autoriteitpersoonsgegevens.nl).gov
  20. Autoriteit Persoonsgegevens -- internationale doorgiften: standaardcontractbepalingen(autoriteitpersoonsgegevens.nl).gov
  21. Library of Congress -- Nederland: Clearview AI beboet (2024)(loc.gov).gov
  22. Library of Congress -- Nederland: Uber zwaar beboet (2024)(loc.gov).gov
  23. EDPB -- Nederlandse toezichthouder legt Clearview boete op wegens illegale gegevens (2024)(edpb.europa.eu).gov
  24. Rijksoverheid -- kinderopvangtoeslagenaffaire(government.nl).gov
  25. NL Times -- Belastingdienst grootste privacyschender 2025 (februari 2026)(nltimes.nl)
  26. Raad van de EU -- akkoord over de Digital Omnibus van de AI-verordening (mei 2026)(consilium.europa.eu).gov
  27. Autoriteit Persoonsgegevens -- melding van een datalek(autoriteitpersoonsgegevens.nl).gov
Delen: