VERORDENING (EU) 2016/679 - AVG

AVG-Express
Structureer uw AVG-compliance

De AVG is van toepassing op elke organisatie die persoonsgegevens verzamelt, zonder omvangsdrempel. SYAGA CONSULTING helpt u een verwerkingsregister te formaliseren, uw verwerkers te omkaderen, de AVG-vragenlijsten van uw klanten en verzekeraars te beantwoorden, en een effectbeoordeling uit te voeren wanneer die nodig is.

4
Gedekte compliancepijlers
Art. 30
Verwerkingsregister
Art. 28
Omkadering van verwerkers
Art. 83
Sancties tot 20 miljoen EUR of 4% van de wereldwijde omzet

Het probleem

De AVG is sinds 2018 van kracht, maar blijft in het MKB grotendeels niet geformaliseerd

De AVG kent geen omvangsdrempel

Zodra een organisatie persoonsgegevens verzamelt (klanten, werknemers, prospects), is ze betrokken. Er bestaat een beperkte uitzondering voor organisaties met minder dan 250 werknemers waarvan de verwerking incidenteel is, maar die dekt geen regelmatige commerciele activiteit.

📋

Het verwerkingsregister (art. 30) ontbreekt of is verouderd

Veel MKB-bedrijven hebben hun register nooit geformaliseerd, of hebben het eenmalig opgesteld en nooit bijgewerkt terwijl hun verwerkingen, verwerkers en tools zijn veranderd.

📧

Uw klanten en verzekeraars sturen u AVG-vragenlijsten

Een klant, een bank of een cyberverzekeraar vraagt zijn leveranciers steeds vaker om een vragenlijst over gegevensbescherming te beantwoorden (art. 28): verwerking, versleuteling, MFA, back-ups, logging, incidentplan.

Uw teams hebben geen tijd om zich in de AVG te verdiepen

Een register opstellen, verwerkers omkaderen of een effectbeoordeling opzetten vereist een gecombineerde juridische en technische expertise die weinig MKB-bedrijven intern hebben.

De AVG-Express-aanpak

Een gestructureerde methode, aangepast aan de omvang en de werkelijke context van uw organisatie

1
Stap 1 - Kaderstelling

Gesprek en mapping van de verwerkingen

Gesprek met de bestuurder of de AVG-referent. Identificatie van de verwerkingen van persoonsgegevens (klanten, werknemers, prospects, leveranciers), de gebruikte tools en de reeds aanwezige verwerkers.

2
Stap 2 - Verwerkingsregister

Formalisering van het register (art. 30)

Opstelling van het register van verwerkingsactiviteiten: doeleinden, rechtsgronden, categorieen van gegevens en betrokken personen, ontvangers, bewaartermijnen, beveiligingsmaatregelen.

3
Stap 3 - Verwerking en technische maatregelen

Verwerkersovereenkomsten en antwoorden op vragenlijsten

Herziening of opstelling van de verwerkersclausules (art. 28) met uw dienstverleners, en voorbereiding van de antwoorden op de AVG-vragenlijsten die uw klanten of verzekeraars u sturen (technische en organisatorische maatregelen).

4
Stap 4 - Oplevering

Levering en effectbeoordeling indien nodig

Overdracht van de documenten en presentatie aan de directie. Als uw verwerking valt onder een van de gevallen van art. 35(3) van de AVG (profilering met juridisch effect, grootschalige gevoelige gegevens, systematische monitoring van een publiek toegankelijke zone), wordt een effectbeoordeling (DPIA) uitgevoerd of met u afgekaderd.

Wat u ontvangt

Documenten aangepast aan uw werkelijke organisatie, geen generieke templates

📝

Verwerkingsregister (ROPA)

Volledig register conform artikel 30 van de AVG.

  • Fiches per verwerking (doeleinde, rechtsgrond)
  • Categorieen van gegevens en betrokken personen
  • Geidentificeerde ontvangers en verwerkers
  • Gedocumenteerde bewaartermijnen
  • Onderdeel verwerkingsverantwoordelijke en verwerker

Verwerkersovereenkomsten (DPA)

Contractuele omkadering van uw dienstverleners in de zin van artikel 28.

  • Actuele verwerkersclausules
  • Identificatie van subverwerkers
  • Omkadering van doorgiften buiten de EU indien van toepassing
  • Beveiligings- en meldingsverplichtingen
🔍

Effectbeoordeling (DPIA)

Alleen uitgevoerd wanneer artikel 35(3) van de AVG het oplegt, of als voorzorgsmaatregel op verzoek.

  • Analyse van noodzakelijkheid en evenredigheid
  • Risicobeoordeling voor de betrokken personen
  • Maatregelen om de geidentificeerde risico's te beperken
  • Traceerbare en onderbouwde methodologie
📧

Antwoorden op uw AVG-vragenlijsten

Voorbereiding van de antwoorden op de vragenlijsten van uw klanten, banken of cyberverzekeraars.

  • Antwoordkader voor terugkerende thema's
  • MFA, versleuteling, back-ups, logging
  • Incidentresponsplan
  • Gegevensbewaarbeleid
🛡

Technische en organisatorische maatregelen

Stand van zaken van de maatregelen vereist door artikel 32 van de AVG.

  • Beveiligingscontrolepunten gekoppeld aan persoonsgegevens
  • Geprioriteerde aanbevelingen
  • Mogelijke koppeling met een bestaande M365-audit van SYAGA Audit
📄

Overgedragen documenten

De opleveringen worden u in direct bruikbare formaten overhandigd.

  • Word- en PDF-documenten
  • Klaar om te ondertekenen of intern te verspreiden
  • Ondersteuning bij eigen gebruik door uw teams

De kernartikelen van de AVG

De AVG (Verordening (EU) 2016/679) structureert de AVG-Express-aanpak

30

Art. 30 - Register van verwerkingsactiviteiten

Verplichting om een register bij te houden, zowel voor de verwerkingsverantwoordelijke als de verwerker. De vrijstelling voorzien in 30.5 voor organisaties met minder dan 250 werknemers geldt alleen voor incidentele verwerkingen.

28

Art. 28 - Verwerker

Contractuele omkadering van elke verwerker die namens u gegevens verwerkt: voldoende garanties, verplichte clausules, verdere verwerking vooraf schriftelijk goedgekeurd.

32

Art. 32 - Beveiliging van de verwerking

Technische en organisatorische maatregelen passend bij het risico: pseudonimisering, versleuteling, middelen om vertrouwelijkheid en beschikbaarheid te garanderen, procedure voor regelmatige tests en evaluatie.

35

Art. 35 - Effectbeoordeling (DPIA)

Alleen verplicht wanneer de verwerking waarschijnlijk een hoog risico inhoudt: systematische beoordeling met juridisch effect, grootschalige gevoelige gegevens, of systematische monitoring van een publiek toegankelijke zone.

Formules op offerte

Elke organisatie heeft een andere verwerkingsscope: het tarief wordt na de kaderstelling vastgesteld

Essentieel

Kleine/middelgrote onderneming, eenvoudige verwerkingsscope

Offerte
op maat
  • Verwerkingsregister (art. 30)
  • Herziening van bestaande verwerkersovereenkomsten
  • Antwoordkader voor eenvoudige vragenlijsten
  • Document overhandigd in Word en PDF
Offerte aanvragen

Op maat

Organisatie met gevoelige verwerkingen of sectorale regelgeving

Offerte
op maat
  • Alles van Standaard +
  • Effectbeoordeling (DPIA) als art. 35(3) van toepassing is
  • Kaderstelling van doorgiften buiten de EU
  • Begeleiding voor meerdere locaties of entiteiten
Offerte aanvragen
Er wordt geen vaste prijs getoond omdat de werkelijke scope van uw verwerkingen (aantal verwerkers, gevoeligheid van de gegevens, te behandelen vragenlijsten) de werklast bepaalt. Een offerte op maat wordt opgesteld na het kadergesprek, vrijblijvend.

Veelgestelde vragen

Valt mijn bedrijf onder de AVG?
Zodra uw organisatie persoonsgegevens verzamelt (klantenbestand, loonadministratie, commerciele prospectie, videobewaking...), bent u betrokken, ongeacht uw omvang. Een beperkte vrijstelling bestaat in artikel 30.5 voor organisaties met minder dan 250 werknemers waarvan de verwerking incidenteel is: die geldt doorgaans niet zodra er een regelmatige commerciele activiteit is.
Moet ik verplicht een effectbeoordeling (DPIA) uitvoeren?
Nee. Artikel 35(3) van de AVG legt dit alleen op in precieze gevallen: geautomatiseerde beslissing met juridisch of vergelijkbaar effect op een persoon, grootschalige verwerking van gevoelige gegevens, of grootschalige systematische monitoring van een publiek toegankelijke zone. Buiten deze gevallen kan een DPIA uit voorzorg worden uitgevoerd, maar is geen wettelijke verplichting.
Een van mijn klanten of mijn cyberverzekeraar stuurt mij een AVG-vragenlijst, wat te doen?
Dit is een steeds vaker voorkomende praktijk op grond van artikel 28 (uw klant verifieert de garanties van zijn eigen verwerkers of leveranciers). SYAGA helpt u consistente en gedocumenteerde antwoorden te structureren over terugkerende thema's: verwerking, MFA, versleuteling, back-ups, logging en incidentresponsplan.
Volstaat het verwerkingsregister om "AVG-conform" te zijn?
Nee, het is een van de bouwstenen. De AVG dekt ook de rechtsgrond van elke verwerking, de informatie aan betrokken personen, de uitoefening van hun rechten, de beveiliging van de verwerkingen (art. 32) en, indien van toepassing, de omkadering van verwerking en doorgiften buiten de EU. AVG-Express behandelt deze bouwstenen naargelang de werkelijke scope van uw organisatie, bepaald tijdens de kaderstelling.
Vervangt AVG-Express juridisch advies?
Nee. AVG-Express is een operationeel begeleidingsinstrument dat u helpt uw AVG-documentatie te formaliseren. Het vormt geen juridisch advies en vervangt niet de raadpleging van een advocaat of een functionaris voor gegevensbescherming bij complexe of geschillige situaties.
Waarom is SYAGA gekwalificeerd om mij te begeleiden bij de AVG?
SYAGA CONSULTING voert sinds 2009 audits van de beveiliging en compliance van informatiesystemen uit. Deze activiteit heeft ons ertoe gebracht zelf, voor ons eigen M365-auditaanbod, een verwerkingsregister, verwerkersovereenkomsten en een volledige en onderbouwde effectbeoordeling te documenteren. AVG-Express stelt diezelfde methodologie ten dienste van uw organisatie.

Regelgevende monitoring - officiele bronnen

Wat de tekst echt zegt, vertaald in eenvoudige taal. Elk punt verwijst naar de officiele tekst.

Wat is de AVG nu eigenlijk?

Dit is de Europese tekst die de verzameling en het gebruik van persoonsgegevens (klanten, werknemers, prospects...) omkadert. Ze werd aangenomen op 27 april 2016 en gepubliceerd in het Publicatieblad van de Europese Unie op 4 mei 2016.

Sinds wanneer is ze van toepassing

De verordening trad twintig dagen na publicatie in werking, maar is pas echt van toepassing sinds 25 mei 2018. Het is deze datum die telt voor uw concrete verplichtingen.

Het verwerkingsregister: het basisdocument

U moet een lijst bijhouden van wat u met persoonsgegevens doet: waarvoor, met wie, hoe lang u ze bewaart, hoe u ze beschermt. Er bestaat een uitzondering voor organisaties met minder dan 250 werknemers, maar alleen als de verwerking incidenteel is; een regelmatige commerciele activiteit valt daar niet onder.

Moet ik een functionaris voor gegevensbescherming (FG) aanwijzen?

Dat is alleen verplicht in drie precieze situaties: u bent een overheidsinstantie, of uw hoofdactiviteit bestaat uit het regelmatig en op grote schaal monitoren van personen, of het op grote schaal verwerken van gevoelige gegevens. Buiten deze gevallen blijft het aanwijzen van een FG facultatief.

Bij een datalek: 72 uur om de autoriteit te waarschuwen

Als persoonsgegevens verloren gaan, gestolen worden of blootgesteld raken, moet u de CNIL (of de bevoegde autoriteit) uiterlijk 72 uur nadat u ervan kennis heeft genomen informeren, tenzij het risico voor de personen verwaarloosbaar is. U moet ook een schriftelijk spoor van elk incident bijhouden.

Bij hoog risico moeten ook uw klanten of werknemers gewaarschuwd worden

Wanneer een datalek een hoog risico voor de betrokken personen inhoudt, moet u hen rechtstreeks informeren, in duidelijke en eenvoudige taal. U kunt vrijgesteld worden van deze communicatie als de gegevens versleuteld waren of als u het risico al hebt geneutraliseerd.

De sancties in gewone taal

Bij een inbreuk kan de boete oplopen tot 10 miljoen euro (of 2% van de wereldwijde omzet van het bedrijf) voor de meest voorkomende inbreuken, en tot 20 miljoen euro (of 4% van de wereldwijde omzet) voor de ernstigste schendingen van de rechten van personen; steeds wordt het hoogste bedrag gehanteerd. Het werkelijke bedrag hangt af van de ernst, de goede trouw en de medewerking met de autoriteit.

Deze monitoring is een pedagogische samenvatting opgesteld op basis van de hierboven genoemde officiele teksten (EUR-Lex en CNIL). Ze vervangt geen juridische lezing van de tekst en vormt geen juridisch advies.

Wie valt onder de AVG?

De vraag die we het vaakst krijgen: "Geldt dit ook echt voor mij, kleine organisatie?" Kort en onderbouwd antwoord: ja, bijna altijd.

De grootte van het bedrijf verandert niets aan de verplichting

De CNIL is duidelijk: "zoals alle bedrijven moeten TPE's en kmo's de regelgeving inzake de bescherming van persoonsgegevens naleven." Er bestaat geen enkele drempel voor personeelsbestand of omzet die een organisatie vrijstelt van de AVG.

De echte trigger: het verwerken van een persoonsgegeven

De AVG is van toepassing zodra een organisatie, zelfs gedeeltelijk geautomatiseerd of in een gestructureerd bestand, informatie verwerkt die betrekking heeft op een geidentificeerde of identificeerbare persoon: naam, e-mail, telefoon, IP-adres, locatiegegevens...

Concreet betreft dit een klantenbestand, de loonadministratie van werknemers, ontvangen cv's, een bewakingscamera, een nieuwsbrief, een CRM of cookies voor bezoekersanalyse.

De weinige uitzonderingen

De AVG is niet van toepassing in vier precieze gevallen:

  • een strikt persoonlijk of huishoudelijk gebruik (bijvoorbeeld uw privé-adresboek)
  • activiteiten die buiten het toepassingsgebied van het EU-recht vallen
  • activiteiten van lidstaten die onder het gemeenschappelijk buitenlands beleid vallen
  • verwerkingen door autoriteiten voor de voorkoming van strafbare feiten (apart regime)

Ongeacht waar u gevestigd bent

De AVG is van toepassing zodra uw bedrijf een vestiging heeft in de Europese Unie, of zodra u zich richt op personen die zich daar bevinden: door hen goederen of diensten aan te bieden (zelfs gratis), of door hun gedrag te volgen (profilering, trackingcookies).

De CNIL geeft twee sprekende voorbeelden: een Frans bedrijf dat uitsluitend naar Marokko exporteert, blijft onder de AVG vallen zodra het gegevens verwerkt van personen in de EU; een Chinese webshop die naar Frankrijk levert, moet de AVG eveneens naleven.

Twee mogelijke rollen, twee niveaus van verplichtingen

Verwerkingsverantwoordelijke: de organisatie die beslist waarom en hoe de gegevens worden gebruikt (uw bedrijf, een gemeente, een vereniging). Dat bent doorgaans u.

Verwerker: de dienstverlener die deze gegevens verwerkt in uw opdracht (hostingprovider, loonsoftware, marketingbureau...). Ook hij heeft eigen verplichtingen, los van de uwe.

🏢

Particuliere bedrijven
van eenmanszaak tot groot concern, vanaf het eerste klantenbestand of de eerste loonstrook

🏛️

Publieke sector
gemeenten, lokale overheden, bestuursorganen, zorginstellingen

🤝

Verenigingen, zelfstandigen, ondernemers
vrije beroepen, handelaars, start-ups: geen enkele vrijstelling op basis van status

Deze sectie is een pedagogische samenvatting op basis van de hierboven genoemde officiele teksten en pagina's (CNIL, artikelen 2, 3 en 4 van de AVG). Ze vervangt geen juridische lezing van de tekst en vormt geen juridisch advies.

De vragen die een ondernemer zich echt stelt

Geen juridisch jargon: de 7 meest gestelde vragen, een eenvoudig antwoord, en de officiele tekst achter elk antwoord.

Klik op een vraag om het antwoord en de bron te zien.

Moet ik altijd toestemming vragen aan mijn klanten om hun gegevens te gebruiken?

Nee. Toestemming is slechts een van de zes opties. De AVG (artikel 6) staat ook verwerking toe wanneer die noodzakelijk is voor de uitvoering van een overeenkomst, voor het nakomen van een wettelijke verplichting, voor de bescherming van vitale belangen, voor een taak van algemeen belang, of voor het gerechtvaardigd belang van uw bedrijf (bijvoorbeeld het beheren van de relatie met een bestaande klant), zolang de rechten van de betrokkene niet zwaarder wegen.

Mag ik mijn klanten en prospects per e-mail benaderen?

Dat hangt af van wie u contacteert:

  • Particulieren (B2C): voorafgaande toestemming verplicht (aankruisvakje, nooit vooraf aangevinkt), behalve om een vergelijkbaar product opnieuw aan te bieden aan een reeds bestaande klant.
  • Professionals (B2B): mogelijk zonder voorafgaande toestemming als het bericht hun activiteit betreft, op voorwaarde dat zij zijn geinformeerd en een eenvoudige manier hebben om te weigeren.

In alle gevallen: identificeerbare afzender en een eenvoudige afmeldlink.

Bron: CNIL, la prospection commerciale par courrier électronique (pagina bijgewerkt op 10/06/2026)
Een klant vraagt mij zijn gegevens te verwijderen, ben ik verplicht dit te aanvaarden?

Over het algemeen wel, met name als de gegevens nergens meer voor dienen, als de persoon zijn toestemming intrekt, of als hij bezwaar maakt zonder dat u een gerechtvaardigde tegenreden heeft. U kunt echter weigeren als u deze gegevens moet bewaren vanwege een wettelijke verplichting, bijvoorbeeld een factuur die 10 jaar bewaard moet blijven voor de boekhouding, of om uzelf in rechte te verdedigen.

Hoeveel tijd heb ik om te reageren op een verzoek van een klant (inzage, verwijdering...)?

1 maand vanaf ontvangst van het verzoek. Deze termijn kan met 2 maanden worden verlengd als het verzoek complex is of als u er veel ontvangt, maar u moet de persoon binnen de eerste maand op de hoogte brengen van deze verlenging.

Mag ik de gegevens van mijn klanten opslaan bij een Amerikaanse cloudleverancier?

Ja, maar niet zonder voorzorgen. Drie mogelijke gevallen: het land geniet van een officieel adequaatheidsbesluit van de Europese Commissie dat een passend beschermingsniveau erkent; bij ontbreken daarvan moet uw leverancier passende waarborgen bieden (meestal modelcontractbepalingen); of, alleen voor specifieke gevallen, is een precieze afwijking van toepassing (uitdrukkelijke toestemming, uitvoering van een overeenkomst...).

Vallen de cookies op mijn website onder de AVG?

Ja. De meeste cookies (gepersonaliseerde reclame, knoppen van sociale netwerken...) vereisen voorafgaande toestemming van uw bezoeker, vrij gegeven, even makkelijk in te trekken als te geven. Het accepteren van algemene voorwaarden telt niet als geldige toestemming. Enkele technische cookies (winkelmandje, authenticatie, taalvoorkeur) zijn vrijgesteld van deze toestemming.

Wat riskeert mijn bedrijf concreet bij een controle van de CNIL?

De CNIL begint doorgaans met een controle (ter plaatse of online), gevolgd door een aanmaning om binnen een gestelde termijn in overeenstemming te komen. Financiele sancties bestaan, maar blijven proportioneel aan de omvang van de organisatie: de CNIL heeft bijvoorbeeld kleine bedrijven bestraft met bedragen tussen 2 000 en 20 000 euro voor tekortkomingen op het gebied van beveiliging, cookies of het recht op inzage, ver onder de maximale plafonds (tot 20 miljoen euro of 4% van de wereldwijde omzet voor de ernstigste overtredingen).

Deze FAQ is een pedagogische samenvatting op basis van de hierboven genoemde officiele teksten en pagina's (CNIL). Ze vervangt geen juridische lezing van de tekst en vormt geen juridisch advies.

De AVG-tijdlijn, helder uitgelegd

De AVG is niet in 2018 ontstaan en is sindsdien niet stilgevallen. Hier is, in volgorde, wat er al is gebeurd (en wat vandaag nog steeds de regel is) en wat nog in bespreking is in Brussel - met voor elke stap de officiele tekst die het bewijst.

Nu al van kracht

  • De AVG is volledig van toepassing sinds 25 mei 2018 - dat is DE datum die telt voor uw verplichtingen.
  • De Franse wet "Informatique et Libertés" werd dienovereenkomstig bijgewerkt (2018).
  • De nieuwe modelcontractbepalingen voor doorgiften buiten de EU zijn van kracht sinds eind 2022.
  • Het kader voor gegevensdoorgifte naar de Verenigde Staten (Data Privacy Framework) is van kracht sinds juli 2023.

Nog in bespreking, nog niet verplicht

  • Een versoepeling van het verwerkingsregister (art. 30) voor organisaties met minder dan 750 werknemers, voorgesteld door de Commissie in mei 2025 - nog geen tekst die van kracht is.
  • Een verordening om de procedures tussen nationale toezichthoudende autoriteiten te harmoniseren bij grensoverschrijdend onderzoek - politiek akkoord in juni 2025, formele goedkeuring tot op heden niet bevestigd.
  • Vertrouw niet op deze aankondigingen om uw compliance uit te stellen: de basis van 2018 blijft de regel zolang er niets is gepubliceerd in het Publicatieblad.
1
27 april 2016

De tekst wordt aangenomen

Het Europees Parlement en de Raad nemen Verordening (EU) 2016/679, de AVG, aan. bron EUR-Lex ↗

2
4 mei 2016

Officiele publicatie

De tekst wordt gepubliceerd in het Publicatieblad van de Europese Unie (PB L 119, pagina's 1 tot 88). bron EUR-Lex ↗

3
24 mei 2016

Juridische inwerkingtreding

De verordening "treedt in werking op de twintigste dag na de publicatie ervan" (art. 99). Ze bestaat juridisch, maar de effectieve toepassing ervan op bedrijven wordt nog twee jaar uitgesteld - de tijd om zich te organiseren. bron CNIL, art. 99 ↗

25 mei 2018 - SLEUTELDATUM

De AVG is volledig van toepassing

Vanaf deze datum moeten alle organisaties die persoonsgegevens van Europese ingezetenen verwerken daadwerkelijk in overeenstemming zijn, niet alleen "op papier". Dit is de datum om te onthouden. bron CNIL, art. 99 ↗

4
20 juni 2018 (Frankrijk)

De Franse wet wordt bijgewerkt

Wet nr. 2018-493 past het Franse recht aan de AVG aan en zet de richtlijn "politie-justitie" (2016/680) om, voortbouwend op de wet Informatique et Libertés van 1978. bron Légifrance ↗

5
12 december 2018 (Frankrijk)

De wet van 1978 wordt volledig herschreven

Ordonnantie nr. 2018-1125 voltooit de afstemming van de wet Informatique et Libertés op de AVG en richtlijn 2016/680. bron Légifrance ↗

6
24 juni 2020

1e evaluatie van de Europese Commissie

Twee jaar na de inwerkingtreding publiceert de Commissie haar eerste verslag: de AVG behaalt zijn doelstellingen, maar verbeteringen zijn nodig (harmonisatie tussen landen, samenwerking tussen autoriteiten). bron EUR-Lex (COM 2020) ↗

7
16 juli 2020

Arrest "Schrems II"

Het Hof van Justitie van de Europese Unie verklaart het "Privacy Shield", dat de doorgifte van gegevens naar de Verenigde Staten omkaderde, ongeldig: de Amerikaanse waarborgen inzake toegang van overheidsinstanties tot gegevens worden onvoldoende geacht. bron EUR-Lex ↗

8
27 juni 2021 → 27 december 2022

Nieuwe modelcontractbepalingen

Nieuwe modellen van contractbepalingen om doorgiften van gegevens buiten de EU te omkaderen, treden in werking, met een overgangsperiode van 15 maanden om de reeds ondertekende oude contracten te vervangen. bron EUR-Lex (2021/914) ↗

9
10 juli 2023

Nieuw kader EU-Verenigde Staten

De Commissie neemt het adequaatheidsbesluit "EU-US Data Privacy Framework" aan, dat het in 2020 ongeldig verklaarde Privacy Shield vervangt en de doorgiften naar gecertificeerde Amerikaanse bedrijven opnieuw beveiligt. bron EUR-Lex (2023/1795) ↗

10
25 juli 2024

2e evaluatie van de Europese Commissie

Duidelijke toename van de sancties tegen grote technologiebedrijven, maar er blijven verschillen tussen nationale autoriteiten bestaan. De Commissie beveelt aan kmo's beter te begeleiden. bron EUR-Lex (COM 2024) ↗

21 mei 2025 (lopend)

Voorstel voor versoepeling voor kmo's

De Commissie stelt, in haar vereenvoudigingspakket voor de eengemaakte markt, voor om de vrijstelling van de volledige bijhouding van het verwerkingsregister (art. 30) uit te breiden naar 750 werknemers (in plaats van 250), beperkt tot verwerkingen met "hoog risico". Dit is een voorstel, nog geen tekst die van kracht is. bron Europese Commissie ↗

16 juni 2025 (lopend)

Akkoord over gemeenschappelijke procedureregels

De Raad en het Europees Parlement bereiken een politiek akkoord over aanvullende procedureregels om de manier waarop nationale toezichthoudende autoriteiten samenwerken bij grensoverschrijdend onderzoek te harmoniseren. De formele goedkeuring en publicatie in het Publicatieblad moeten nog worden bevestigd. bron Europese Commissie ↗

Tijdlijn opgesteld op basis van officiele bronnen (EUR-Lex, CNIL, Légifrance, Europese Commissie) geraadpleegd op 18 juli 2026. De laatste twee stappen zijn voorstellen of politieke akkoorden die nog lopen - we werken ze bij zodra ze formeel zijn aangenomen en gepubliceerd in het Publicatieblad. Dit is een pedagogische samenvatting en vormt geen juridisch advies.

De AVG-sancties, helder uitgelegd

Het cijfer dat angst aanjaagt - « 20 miljoen euro » - circuleert overal, maar het zegt niet hoe het echt werkt. Hier is, met officiele bronnen, wie sanctioneert, hoe, en voor welke reele bedragen.

De maximale boete is noch automatisch, noch de norm

De CNIL beschikt over een volledige reeks maatregelen voordat ze tot een boete overgaat, en het werkelijke bedrag hangt altijd af van de ernst, de omvang van de organisatie en haar goede trouw. De officiele voorbeelden hieronder tonen dit aan: van 5 000 € voor een kleine organisatie tot enkele tientallen miljoenen voor een grote, herhaaldelijk in overtreding zijnde groep.

Tot 10 M €

of tot 2% van de wereldwijde jaaromzet van het bedrijf (het hoogste van beide bedragen wordt gehanteerd).

Van toepassing op de "gangbare" tekortkomingen: verwerkingsregister, gegevensbeveiliging, verplichtingen van de verwerker, ontbrekende impactanalyse...

Tot 20 M €

of tot 4% van de wereldwijde jaaromzet (idem, het hoogste van beide bedragen wordt gehanteerd).

Van toepassing op de ernstigste tekortkomingen: ontbreken van een rechtsgrond, schending van de rechten van personen, illegale doorgiften buiten de EU...

Wie beslist? De beperkte kamer van de CNIL

Het is niet de "algemene" CNIL die sancties oplegt, maar een afzonderlijk en onafhankelijk orgaan: de beperkte kamer (formation restreinte), bestaande uit 5 leden en een voorzitter die verschilt van de voorzitter van de CNIL. Alleen zij behandelt de dossiers en spreekt de sancties uit. De belangrijkste beslissingen worden openbaar gemaakt.

Wat het werkelijke bedrag doet varieren

Artikel 83 van de AVG verplicht de CNIL om rekening te houden met meerdere criteria voordat ze een boete vaststelt, met name:

  • de ernst, de aard en de duur van de tekortkoming
  • het opzettelijke karakter of de eenvoudige nalatigheid
  • de reeds genomen maatregelen om de schade te beperken
  • de samenwerking met de CNIL en eerdere tekortkomingen
  • de betrokken categorieen gegevens

Voor de boete: een gefaseerde reactie (artikel 58 van de AVG)

  1. Waarschuwing
  2. Berisping
  3. Aanmaning
  4. Bevel tot naleving
  5. Administratieve boete (art. 83)
Bron: CNIL, article 58 du RGPD (volledige reeks correctiemaatregelen)
Reele voorbeelden van CNIL-sancties (grote groepen, ter indicatie)
DatumOrganisatieBedragReden
21/01/2019Google LLC50 M €Gebrek aan transparantie, geen geldige toestemming voor gepersonaliseerde reclame
07/12/2020Amazon Europe Core35 M €Cookies geplaatst zonder voorafgaande toestemming
31/12/2021Google LLC / Google Ireland150 M €Cookies weigeren ingewikkelder dan accepteren
31/12/2021Facebook Ireland (Meta)60 M €Zelfde reden: weigeren van cookies te moeilijk gemaakt
17/10/2022Clearview AI20 M €Gezichtsherkenning zonder rechtsgrond, weigering tot medewerking
10/11/2022Discord Inc.800 000 €Buitensporige gegevensbewaring, onvoldoende beveiliging en informatie
15/06/2023Criteo40 M €Tekortkomingen in cookietoestemming en rechten van personen

En voor een bescheidener organisatie? Proportionele bedragen

De CNIL sanctioneert ook kleine en middelgrote organisaties, maar met bedragen die niet te vergelijken zijn met internationale groepen. Alleen al in de besluiten van december 2025 vinden we bijvoorbeeld: 5 000 € voor een hotelbeheerbedrijf (niet-conforme videobewaking), 7 000 € en 5 000 € voor twee krantenuitgeverijen (ongeldige cookies), 10 000 € voor een luchtvrachtbedrijf (illegale videobewaking), of 20 000 € voor een universiteit (niet-nageleefde doeleinden). Aan het andere uiteinde van de schaal werd een bedrijf uit de dienstensector diezelfde maand bestraft met 3,5 M € voor een opeenstapeling van ernstige tekortkomingen (beveiliging, transparantie, cookies). Het bedrag volgt de ernst en de omvang, niet omgekeerd.

Bron: CNIL, liste des sanctions prononcées (délibérations décembre 2025)
Deze sectie is een pedagogische samenvatting op basis van de hierboven genoemde officiele teksten en pagina's (CNIL, artikelen 58 en 83 van de AVG, officiele lijst van uitgesproken sancties). De namen die worden genoemd voor de grote sancties zijn de namen die door de CNIL zelf zijn gepubliceerd in haar communiqués. Ze vervangt geen juridische lezing van de tekst en vormt geen juridisch advies.

Uw toezichthoudende autoriteit, per land

In Europa heeft elk land zijn eigen autoriteiten. Hieronder vindt u, voor de 30 landen van de Europese Economische Ruimte, de gegevensbeschermingsautoriteit (uw AVG-aanspreekpunt) en de nationale cybersecurity-autoriteit. Elke naam verwijst naar de officiele website.

LandGegevensbeschermingCybersecurity
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (te bevestigen)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)te bevestigen
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Bronnen: officiele websites van de autoriteiten en ledenlijst van de EDPB (edpb.europa.eu), geraadpleegd op 18 juli 2026. Bevestigde gegevensbeschermingsautoriteiten: 30/30. Bevestigde cybersecurity-autoriteiten: 28/30. De vermeldingen "te bevestigen" duiden op een tot op heden niet-gestabiliseerde officiele bron.

Klaar om uw AVG-compliance te structureren?

Schrijf ons voor een eerste kaderstelling en een offerte op maat, vrijblijvend.

Start mijn gratis diagnose

Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.

contact@syaga.eu
AVG-Express is een operationeel begeleidingsinstrument. Het vormt geen juridisch advies en vervangt niet de raadpleging van een advocaat of een functionaris voor gegevensbescherming.