AVG-wet: alles wat je moet weten over de privacywet
De AVG-wet, voluit de Algemene Verordening Gegevensbescherming, is de Europese privacywet die sinds 25 mei 2018 geldt in alle EU-lidstaten. De wet bepaalt wat organisaties wel en niet mogen doen met persoonsgegevens van mensen. Of je nu een bedrijf runt, voor een overheidsinstelling werkt of gewoon wil weten wat er met jouw gegevens mag gebeuren: de AVG raakt iedereen.
De AVG verving de oude Nederlandse Wet bescherming persoonsgegevens (Wbp). In tegenstelling tot die eerdere wet geldt de AVG in alle EU-landen tegelijk, zonder dat elk land de regels zelfstandig hoeft in te vullen. Dat zorgt voor een gelijker speelveld in Europa.
Wat regelt de AVG precies?
De AVG gaat over persoonsgegevens. Dat zijn alle gegevens waarmee je een persoon direct of indirect kunt identificeren. Denk aan naam, adres, e-mailadres, IP-adres, maar ook foto’s, locatiegegevens en medische informatie. Zodra je als organisatie zulke gegevens verwerkt, valt je onder de AVG.
De wet stelt duidelijke regels over wanneer je persoonsgegevens mag verwerken. Er moet altijd een geldige rechtsgrond zijn. De zes rechtsgronden zijn:
- Toestemming van de betrokkene
- Uitvoering van een overeenkomst
- Wettelijke verplichting
- Vitaal belang van de betrokkene
- Algemeen belang of openbaar gezag
- Gerechtvaardigd belang van de organisatie
Zonder één van deze grondslagen mag je geen persoonsgegevens verwerken. Dit is een van de meest concrete verplichtingen die de AVG oplegt aan bedrijven en overheden.
Rechten van mensen onder de AVG
De AVG-wet geeft mensen stevige rechten over hun eigen gegevens. Je kunt een organisatie altijd vragen welke gegevens zij van jou hebben. Dit heet het recht op inzage. Maar er zijn meer rechten:
- Recht op rectificatie: je kunt onjuiste gegevens laten corrigeren.
- Recht op verwijdering: ook wel het “recht om vergeten te worden”. Je kunt vragen je gegevens te wissen als daar een geldige reden voor is.
- Recht op beperking: je kunt vragen dat een organisatie tijdelijk stopt met het verwerken van jouw gegevens.
- Recht op dataportabiliteit: je kunt je gegevens opvragen in een veelgebruikt, digitaal formaat, zodat je ze kunt meenemen naar een andere partij.
- Recht van bezwaar: je kunt bezwaar maken tegen bepaald gebruik van jouw gegevens, bijvoorbeeld voor direct marketing.
Organisaties moeten binnen één maand reageren op zulke verzoeken. Lukt dat niet door de complexiteit, dan mogen ze die termijn met nog eens twee maanden verlengen, maar ze moeten je dat dan wel laten weten.
Verplichtingen voor organisaties
De AVG legt niet alleen rechten bij mensen neer, maar ook forse verplichtingen bij organisaties. De belangrijkste zijn:
- Verwerkingsregister: organisaties moeten bijhouden welke persoonsgegevens ze verwerken, voor welk doel en op welke rechtsgrond.
- Privacyverklaring: je moet mensen duidelijk en begrijpelijk informeren over hoe je met hun gegevens omgaat.
- Gegevensminimalisatie: je mag niet meer gegevens verzamelen dan nodig is voor het doel.
- Bewaartermijnen: gegevens mag je niet langer bewaren dan nodig. Daarna moeten ze worden vernietigd of geanonimiseerd.
- Datalekken melden: bij een ernstig datalek moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens (AP). Treft het lek ook mensen, dan moet je hen daar direct over informeren.
- Functionaris voor de gegevensbescherming (FG): bepaalde organisaties, zoals overheden en bedrijven die op grote schaal bijzondere gegevens verwerken, zijn verplicht een FG aan te stellen.
Bijzondere categorieën persoonsgegevens
Sommige gegevens zijn extra gevoelig. De AVG beschermt deze zogenoemde bijzondere categorieën zwaarder. Het verwerken ervan is in principe verboden, tenzij er een uitdrukkelijke uitzondering geldt. Het gaat om gegevens over:
- Gezondheid en medische informatie
- Ras of etnische afkomst
- Politieke opvattingen
- Religieuze of levensbeschouwelijke overtuigingen
- Seksuele geaardheid
- Genetische en biometrische gegevens
- Vakbondslidmaatschap
Voor deze gegevens gelden extra strenge eisen. Een tandartspraktijk mag jouw medische gegevens verwerken omdat dat noodzakelijk is voor de zorg. Een willekeurig marketingbureau mag dat in de regel niet.
Toezicht en boetes
In Nederland houdt de Autoriteit Persoonsgegevens toezicht op de naleving van de AVG-wet. De AP kan onderzoek doen, waarschuwingen geven en boetes opleggen. De boetes kunnen flink oplopen. Bij de zwaarste overtredingen kunnen organisaties een boete krijgen van maximaal 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag het hoogst is.
In de praktijk legt de AP vaker lagere boetes op of stuurt ze eerst op een waarschuwing aan. Maar het risico is reëel, zeker voor organisaties die structureel slordig omgaan met persoonsgegevens. Ook consumenten kunnen een klacht indienen bij de AP als ze denken dat een organisatie de AVG schendt.
AVG en de AVG-implementatiewet in Nederland
De AVG is een Europese verordening en werkt rechtstreeks in alle lidstaten. Nederland heeft wel een eigen wet vastgesteld om de AVG aan te vullen op punten waar Europees ruimte is gelaten voor nationale invulling. Die wet heet de Uitvoeringswet AVG (UAVG). Daarin staan onder andere regels over de leeftijdsgrens voor toestemming (in Nederland is dat 16 jaar) en over specifieke sectoren zoals de gezondheidszorg.
De AVG zelf en de UAVG samen vormen het complete Nederlandse privacyraamwerk. De Autoriteit Persoonsgegevens publiceert uitgebreide richtlijnen en praktische hulpmiddelen op haar website, zodat organisaties precies weten wat er van hen verwacht wordt.
Veelgestelde vragen over de AVG-wet
Geldt de AVG ook voor kleine bedrijven?
Ja. De AVG geldt voor elke organisatie die persoonsgegevens verwerkt, ook eenmanszaken en kleine ondernemers. Wel zijn sommige verplichtingen, zoals het aanstellen van een FG, alleen verplicht voor grotere of specifieke organisaties.
Moet ik altijd toestemming vragen?
Nee. Toestemming is slechts één van de zes rechtsgronden. Als je gegevens verwerkt op basis van een contract of een wettelijke verplichting, heb je geen aparte toestemming nodig. Toestemming is wel vereist als er geen andere grondslag van toepassing is, zoals bij nieuwsbrieven of niet-noodzakelijke cookies.
Wat is een datalek precies?
Een datalek is elk beveiligingsincident waarbij persoonsgegevens verloren gaan, worden gestolen of onbedoeld openbaar worden. Een gestolen laptop met klantgegevens is een datalek. Maar ook een verkeerd verzonden e-mail met privégegevens van een andere klant telt als datalek.
Hoe lang mag je persoonsgegevens bewaren?
Oplichting: wat het is, hoe je het herkent en wat je kunt doen
Oplichting in het strafrecht: wat zegt de wet en wat zijn de gevolgen?
Phishing voorkomen: zo bescherm je jezelf stap voor stap
Indirect afhouden bij hockey: wat het is en wanneer de scheids fluit
Padel regels: complete uitleg van alle spelregels
Puntentelling tennis: zo werkt het systeem van 15, 30, 40 en verder