RPAdvocaten.nlOnafhankelijke advocatengids

Rechtsgebied

IT-recht en privacy

Privacyrecht is grotendeels een kwestie van aantoonbaar op orde zijn. Toezichthouders kijken zelden alleen naar het incident, maar vooral naar de documentatie die eraan voorafging.

Het wettelijk kader

Het privacyrecht rust op de Algemene verordening gegevensbescherming, aangevuld met de Nederlandse Uitvoeringswet AVG. Toezichthouder is de Autoriteit Persoonsgegevens. Voor cookies en vergelijkbare technieken geldt daarnaast de Telecommunicatiewet, waarop de Autoriteit Consument en Markt toeziet.

Datalekken

Een datalek moet zonder onredelijke vertraging en zo mogelijk binnen tweeenzeventig uur na ontdekking bij de Autoriteit Persoonsgegevens worden gemeld. Levert het lek een hoog risico op voor de rechten en vrijheden van betrokkenen, dan moeten ook zij zelf worden geinformeerd.

De klok begint te lopen bij ontdekking, niet bij het afronden van het onderzoek. Een intern meldproces dat die termijn haalt, is daarmee een randvoorwaarde.

Rechten van betrokkenen

Op een inzageverzoek moet binnen een maand worden gereageerd. Die termijn kan met maximaal twee maanden worden verlengd bij complexe of talrijke verzoeken, mits de betrokkene daarover binnen de eerste maand wordt geinformeerd.

Naast inzage bestaan onder meer het recht op rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar.

Boetemaxima

CategorieMaximum
Lichtere overtredingen10 miljoen euro of 2 procent van de wereldwijde jaaromzet
Zwaardere overtredingen20 miljoen euro of 4 procent van de wereldwijde jaaromzet

Telkens geldt het hoogste van beide bedragen.

Documentatieplichten

  • Bij inschakeling van een verwerker is een verwerkersovereenkomst verplicht.
  • Bij verwerkingen met een hoog risico is een gegevensbeschermingseffectbeoordeling, kortweg DPIA, verplicht.
  • In de door de AVG genoemde gevallen moet een functionaris voor gegevensbescherming worden aangesteld.
  • Een verwerkingsregister is voor de meeste organisaties verplicht.

Doorgifte buiten de EER

Gegevens mogen alleen buiten de Europese Economische Ruimte worden doorgegeven op basis van een adequaatheidsbesluit, standaardcontractbepalingen, bindende bedrijfsvoorschriften of een andere grondslag uit de AVG. Voor de Verenigde Staten geldt sinds juli 2023 het EU-US Data Privacy Framework.

Twee routes voor betrokkenen

Wie meent dat zijn gegevens onrechtmatig zijn verwerkt, kan een klacht indienen bij de Autoriteit Persoonsgegevens. Dat is een bestuursrechtelijke route, met beroep bij de bestuursrechter tegen het besluit van de toezichthouder. Daarnaast bestaat de civiele route, waaronder een vordering tot schadevergoeding.

Cookies

Voor cookies geldt toestemming vooraf, met een uitzondering voor strikt noodzakelijke cookies en voor bepaalde analytische cookies met geringe privacy-impact. Toestemming moet vrij, specifiek, geinformeerd en ondubbelzinnig zijn; vooraf aangevinkte vakjes en een cookiemuur zonder alternatief voldoen daar in de regel niet aan.

De AI-verordening

De Europese AI-verordening is in werking sinds 1 augustus 2024 en wordt gefaseerd van toepassing. Verboden AI-praktijken en de verplichting tot AI-geletterdheid gelden sinds 2 februari 2025. Verplichtingen voor AI-modellen voor algemene doeleinden gelden sinds 2 augustus 2025. Het hoofdregime voor hoogrisico-AI is van toepassing vanaf 2 augustus 2026.

Veelgestelde vragen

Binnen welke termijn moet een datalek worden gemeld?

Zonder onredelijke vertraging en zo mogelijk binnen tweeenzeventig uur na ontdekking, bij de Autoriteit Persoonsgegevens. Bij hoog risico moeten ook de betrokkenen zelf worden geinformeerd.

Hoe lang mag een organisatie doen over een inzageverzoek?

Een maand, met een verlengingsmogelijkheid van maximaal twee maanden bij complexe of talrijke verzoeken. Die verlenging moet binnen de eerste maand worden gemeld.

Is een verwerkersovereenkomst verplicht?

Ja, zodra een externe partij persoonsgegevens verwerkt in opdracht van de verwerkingsverantwoordelijke.

Zijn analytische cookies zonder toestemming toegestaan?

Alleen bepaalde analytische cookies met geringe gevolgen voor de privacy vallen onder de uitzondering. De meeste trackingcookies vereisen voorafgaande toestemming.