Stand van AVG-handhaving 2026: Een rapport van praktijkmensen
Acht jaar erin is AVG-handhaving volwassen geworden
GDPR trad in werking in mei 2018. Acht jaar later ziet het handhavingsbeeld er anders uit dan voorstanders of sceptici in 2018 voorspelden.
Voorstanders verwachtten dat agressieve handhaving het gedrag van Big Tech binnen jaren zou hervormen. Dat gebeurde, maar trager dan verwacht en met aanzienlijke nationale variatie.
Sceptici verwachtten dat de AVG zou worden tot “richtsnoeren met theater” — een regelgeving die organisaties veilig konden negeren. Dat gebeurde niet. Het handhavingsverleden is reëel en materieel.
Dit is het rapport over de feitelijke handhaving van de AVG in 2026: de cijfers, de patronen, de knelpunten en wat Europese bedrijven mogen verwachten richting 2027.
De cijfers (per mei 2026)
Totale boetes
Cumulatieve AVG-boetes van mei 2018 tot mei 2026: ongeveer €5,6 miljard.
Uitsplitsing per jaar (bij benadering, op basis van publieke DPA-rapportage):
- 2018-2019: €435 miljoen (trage start terwijl DPA’s capaciteit opbouwden)
- 2020: €158 miljoen
- 2021: €1,1 miljard (Amazon’s €746M was uitschieter)
- 2022: €831 miljoen
- 2023: €2,1 miljard (Meta’s €1,2B-boete van de Ierse DPC)
- 2024: €1,05 miljard
- 2025: ~€880 miljoen (voorlopig)
- 2026 YTD: vergelijkbaar met 2025
De jaarlijkse basislijn heeft zich gestabiliseerd rond €800M-€1B aan boetes, met af en toe uitschieters van grote handhavingsacties.
Grootste boetes tot 2026
De grootste AVG-boetes (cumulatief tot mei 2026):
- Meta — €1,2 miljard (Ierland, 2023) voor transatlantische datatransfers
- Amazon — €746 miljoen (Luxemburg, 2021) voor toestemming voor advertenties
- Meta (Instagram) — €405 miljoen (Ierland, 2022) voor verwerking van gegevens van kinderen
- Meta (WhatsApp) — €225 miljoen (Ierland, 2021) voor transparantieovertredingen
- TikTok — €345 miljoen (Ierland, 2023) voor verwerking van gegevens van kinderen
- Meta — €390 miljoen (Ierland, 2023) voor rechtsgrondslag voor advertenties
- Google — €170 miljoen gecombineerd (meerdere jurisdicties) voor cookietoestemming
- TikTok — €530 miljoen (Ierland, 2024) voor datatransfers naar China
- Apple — €150 miljoen (Frankrijk/CNIL, 2025) voor overtredingen van App Tracking Transparency
- Meta — €265 miljoen (Ierland, 2022) voor data scraping
Het patroon: de meeste grote boetes treffen de EU-operaties van Amerikaanse techbedrijven, vaak uitgevaardigd door de Ierse Data Protection Commission (waar de meeste Amerikaanse techbedrijven hun EU-hoofdkantoor hebben).
De patronen: wat er feitelijk wordt gehandhaafd
Patroon 1: Cookietoestemming
Schendingen van cookietoestemming zijn de meest voorkomende handhavingscategorie qua volume. Honderden boetes zijn uitgevaardigd door Europese DPA’s voor:
- Cookiebanners die geen eenvoudige weigering toelaten
- Cookies die voor toestemming worden geplaatst
- Vooraf aangevinkte toestemmingsvakjes
- “Alles weigeren”-knoppen verstopt achter meerdere klikken
Opvallende cookie-handhaving:
- De Franse CNIL is het meest agressief geweest — €60M+ aan cookie-specifieke boetes, waaronder grote acties tegen Google, Microsoft, Meta
- De Italiaanse Garante is actief geweest in cookie-handhaving
- De nationale en deelstaat-DPA’s van Duitsland hebben cookiezaken aangespannen tegen uitgevers en advertentienetwerken
Voor Europese bedrijven is de praktische implicatie: cookiebanners moeten eenvoudige weigering mogelijk maken. “Alles weigeren” moet net zo eenvoudig aan te klikken zijn als “Alles accepteren”. De economische druk heeft de adoptie van cookieloze analytics aangedreven (Plausible, Matomo, etc.) die het probleem volledig vermijden.
Patroon 2: Transatlantische datatransfers
Schrems II (2020) en de kloof na het Privacy Shield creëerden een aanhoudende handhavingsfocus op compliance van transatlantische datatransfers. Grote acties:
- Meta — €1,2B boete van de Ierse DPC voor het voortzetten van transfers zonder adequate waarborgen
- Meerdere kleinere boetes voor inadequate implementatie van Standard Contractual Clauses
- Onderzoeken naar gebruik van Microsoft 365, Google Workspace door de Europese publieke sector
Het EU-VS Data Privacy Framework (DPF) van 2023 verminderde de transfer-gerelateerde handhaving, maar juridische kwetsbaarheid blijft. Een “Schrems III”-uitspraak van het HvJEU zou transferhandhaving agressief kunnen doen herleven.
Patroon 3: Gegevens van kinderen
Verwerking van gegevens van kinderen is een categorie geworden met hoge boetes:
- Meta (Instagram) — €405M voor het verwerken van data van tieneraccounts
- TikTok — €345M voor standaardinstellingen voor verwerking van gegevens van kinderen
- YouTube — meerdere kleinere boetes voor op kinderen gerichte advertenties
Het patroon: regelgevers zijn bereid aanzienlijke boetes uit te vaardigen voor schendingen van kindergegevens. Platforms met een aanzienlijke gebruikersbasis van minderjarigen lopen structureel handhavingsrisico.
Patroon 4: Transparantie en rechtsgrondslag
Artikel 6 (rechtsgrondslag voor verwerking) en Artikel 13/14 (transparantieverplichtingen) genereren aanhoudende handhaving:
- Inadequate privacyverklaringen
- Verkeerde rechtsgrondslag geclaimd (bijv. gerechtvaardigde belangen voor activiteiten die toestemming vereisen)
- Onvoldoende informatie over dataverwerking
- Gebrek aan transparantie over datadeling
Dit zijn doorgaans individueel kleinere boetes, maar ze vertegenwoordigen aanhoudende basislijn-handhaving tegen veel organisaties.
Patroon 5: Vervulling van rechten van betrokkenen
Artikel 15-22 rechten (toegang, wissing, overdraagbaarheid, etc.) hebben gestage handhaving gegenereerd:
- Niet reageren op inzageverzoeken
- Inadequate wissing wanneer daarom wordt verzocht
- Falen om data in overdraagbare formaten te leveren
- Weigering van legitieme verzoeken om wissing
Veel kleinere boetes (€10K-€500K) voor specifieke tekortkomingen in het vervullen van rechten van betrokkenen.
Het knelpunt bij de Ierse DPC
De Ierse Data Protection Commission is het meest besproken structurele probleem in AVG-handhaving geworden.
Waarom het knelpunt bestaat
Het “one-stop-shop”-mechanisme van de AVG (Artikel 56) maakt de DPA in het land van de hoofdvestiging in de EU van een bedrijf de leidende toezichthoudende autoriteit voor grensoverschrijdende zaken. De meeste grote Amerikaanse techbedrijven (Meta, Google, Apple, Microsoft, TikTok) hebben hun EU-hoofdkantoor in Ierland. Dit concentreert een enorm aandeel van het AVG-handhavingswerk bij de Ierse DPC.
De Ierse DPC is chronisch onder-gefinancierd geweest in verhouding tot zijn werklast en is bekritiseerd voor:
- Trage onderzoeken — grote zaken die 2-5+ jaar duren
- Lagere boetes dan andere DPA’s zouden uitvaardigen (vaak verhoogd in beroep bij de EDPB)
- Procedurele complexiteit — zware afhankelijkheid van langdurige procedurele processen
De rol van de European Data Protection Board
De EDPB (het EU-niveau coördinatieorgaan van alle nationale DPA’s) speelt een steeds belangrijkere rol. Geschillenbeslechting onder Artikel 65 stelt de EDPB in staat om beslissingen van de Ierse DPC te overrulen wanneer andere DPA’s het oneens zijn.
Diverse grote boetes (Meta €1,2B, TikTok €345M) betroffen tussenkomst van de EDPB om de aanvankelijke boete-voorstellen van de Ierse DPC te verhogen. Het patroon: de Ierse DPC stelt een lagere boete voor; de EDPB verhoogt deze na bezwaren van andere DPA’s.
Wat er verandert
Hervormingsinspanningen zijn doorgegaan:
- Verhoogde middelen voor de Ierse DPC — personeel is tussen 2023-2026 aanzienlijk gegroeid
- Verbeteringen in EDPB-procedures — snellere geschillenbeslechting onder Artikel 65
- Procedurele regelgeving — voorgestelde regelgeving die procedurele AVG-regels harmoniseert tussen lidstaten
Deze hervormingen helpen, maar het structurele probleem (concentratie van handhaving bij één DPA) is niet volledig opgelost.
Variaties tussen lidstaten
De AVG is ongelijkmatig geïmplementeerd tussen lidstaten. Acht jaar erin zijn duidelijke patronen zichtbaar:
Meest agressief handhavende DPA’s
- Frankrijk (CNIL) — meest productieve uitvaardiger van boetes, met name voor cookietoestemming
- Italië (Garante) — actief in meerdere categorieën
- Spanje (AEPD) — hoog volume aan handhaving met kleinere boetes
- Duitsland (federaal + deelstaat-DPA’s gecombineerd) — substantiële handhaving, met name voor B2B-overtredingen
- Nederland (Autoriteit Persoonsgegevens) — gerichte handhaving op specifieke patronen
- Noorwegen (Datatilsynet) — onevenredig invloedrijk ondanks kleine bevolking
Meer terughoudend handhavende DPA’s
- Ierland (DPC) — hierboven besproken
- Luxemburg (CNPD) — minder handhavingsacties, maar de Amazon €746M-boete demonstreert capaciteit
- Diverse kleinere lidstaten — beperkte handhavingscapaciteit
Voor Europese bedrijven die grensoverschrijdend opereren, is de praktische implicatie: welke DPA uw zaak behandelt, beïnvloedt de uitkomsten aanzienlijk. Dit doet ertoe voor incident response-planning en juridische strategie.
Wat er feitelijk is veranderd in bedrijfsgedrag
Voorbij boetes heeft de AVG meetbaar veranderd hoe Europese bedrijven met data omgaan:
1. Adoptie van privacy-by-design
Bedrijven bouwen privacyoverwegingen steeds vaker vanaf het begin in productontwikkeling in, in plaats van compliance achteraf in te bouwen. Dit is de grootste gedragsverandering — en deze blijft bestaan over bedrijven van alle groottes.
2. Aanstelling en verantwoording van DPO’s
Functies van Data Protection Officer zijn nu standaard bij middelgrote organisaties en groter. De verplichte DPO-trigger van Artikel 37 raakt veel bedrijven; vrijwillige aanstelling van een DPO is gebruikelijk, zelfs bij kleinere bedrijven.
3. Records of Processing Activities
Artikel 30 ROPA-documentatie is basispraktijk geworden. Hoewel de kwaliteit varieert, is de praktijk van het bijhouden van verwerkingsregisters wijdverbreid.
4. Due diligence van leveranciers
AVG Artikel 28 (verplichtingen voor verwerkers) heeft de leveranciersselectie hervormd. Bedrijven evalueren actief de databeschermingshouding van leveranciers, vragen verwerkersovereenkomsten op en beoordelen subverwerkersketens.
5. Bewustzijn van internationale transfers
Schrems II verhoogde het bewustzijn van risico’s van transatlantische datatransfers. Zelfs kleinere Europese bedrijven overwegen nu dataresidentie bij leveranciersbeslissingen.
Grensoverschrijdende handhaving en samenwerking
De internationale dimensie van de AVG is volwassen geworden:
EU-VS-samenwerking
Na meerdere framework-cycli (Safe Harbor, Privacy Shield, huidige Data Privacy Framework) heeft de EU-VS-samenwerking op het gebied van databeschermingshandhaving zich gestabiliseerd. Gezamenlijke zaken zijn nog steeds zeldzaam, maar overleg tussen toezichthouders is toegenomen.
EU-VK-samenwerking na Brexit
UK GDPR weerspiegelt de EU-AVG nauwlettend. Het VK heeft zijn eigen handhavingsspoor (ICO), maar samenwerking met EU-DPA’s is voortgezet. De adequaatheid van VK-bescherming staat onder periodieke herziening.
Mondiale invloed van GDPR
De extraterritoriale reikwijdte van de AVG (Artikel 3) plus het modeleffect ervan op mondiaal privacyrecht (LGPD in Brazilië, PIPL in China, diverse Amerikaanse staatswetten) betekent dat handhaving in AVG-stijl steeds meer de mondiale standaard is voor de behandeling van data van EU-inwoners.
Wat 2026-2027 brengt
Voorgestelde procedurele AVG-regelgeving
De Commissie heeft een regelgeving voorgesteld die procedurele AVG-regels tussen lidstaten harmoniseert. Indien aangenomen zou dit:
- Tijdslijnen voor klachtenafhandeling standaardiseren
- Variatie in dossierverwerking verminderen
- Grensoverschrijdende zaken stroomlijnen
Tijdlijn voor aanname: mogelijk 2026-2027.
Strategische handhavingsprioriteiten van de EDPB
De European Data Protection Board heeft strategische prioriteiten voor 2026-2027 aangegeven:
- Snijvlak van AI Act en AVG (vooral Artikel 22)
- Internationale transfers (DPF-stabiliteit en alternatieven)
- Bescherming van gegevens van kinderen
- Dark patterns in toestemmings- en cookiebanners
- Biometrische gegevens (vooral in werkplek- en onderwijscontexten)
Verwacht dat handhavingsactiviteit zich op deze gebieden zal concentreren.
Mogelijke “GDPR 2.0”
Diverse voorstellen voor herziening van de AVG hebben gecirculeerd. Hoewel er geen formeel wetgevingsvoorstel bestaat, omvatten de thema’s:
- Gestroomlijnde MKB-compliance — verminderde verplichtingen voor kleinere bedrijven met laag-risico verwerking
- Geharmoniseerde handhaving — aanpakken van het knelpunt bij de Ierse DPC en variaties tussen lidstaten
- Geactualiseerde bepalingen voor AI en moderne technologie
- Hervorming van het cookieregime — mogelijk via de ePrivacy-verordening in plaats van AVG-amendementen
Een formeel wetgevingsvoorstel “GDPR 2.0” in 2026-2027 is mogelijk maar onzeker.
Schrems III-uitspraak
De aanhangige zaak bij het HvJEU die het EU-VS Data Privacy Framework aanvecht, zou kunnen resulteren in ongeldigverklaring van het huidige transatlantische transfer-mechanisme. Tijdlijn: uitspraak mogelijk 2026-2027.
Indien ongeldig verklaard, keren transatlantische transfers terug naar SCC’s + TIA’s, met nieuwe onzekerheid over langetermijnregelingen.
Wat moeten Europese bedrijven doen?
Drie lessen voor AVG-compliance in 2026:
1. Het cookiebanner-probleem wordt opgelost door cookieloze analytics
Als uw organisatie nog steeds agressieve cookietoestemmingsbanners onderhoudt onder regelgevende druk, stap dan over op cookieloze analytics (Plausible, Matomo). De technische oplossing bestaat, de juridische blootstelling verdwijnt, en conversieratio’s verbeteren doorgaans.
2. Behandel transatlantische transfers als doorlopend juridisch risico
De DPF werkt voorlopig, maar heeft bekende juridische kwetsbaarheid. Bouw architecturen die werken in scenario’s met én zonder de DPF. Gebruik EU-residente verwerking voor gevoelige data; reserveer Amerikaanse aanbieders voor minder gevoelige workloads.
3. Houd DPO- en ROPA-documentatie actueel
Het alledaagse compliance-werk (aanstelling van DPO, onderhoud van ROPA, uitvoering van verwerkersovereenkomsten met leveranciers) is wat beschermt tegen handhavingsescalatie. De meeste handhaving tegen middelgrote bedrijven begint met simpele documentatieleemten.
Waar te letten in 2027
- Eerste handhaving van procedurele AVG-regelgeving indien aangenomen
- Schrems III HvJEU-uitspraak over het EU-VS Data Privacy Framework
- AI Act + AVG-snijvlakzaken — eerste grote zaken die beide regelgevingen toepassen
- Handhaving van dark patterns — substantiële boetes voor manipulatieve toestemmingsinterfaces waarschijnlijk
- Uitbreiding van handhaving rond gegevens van kinderen — voorbij TikTok en Instagram, breder patroon waarschijnlijk
- Mogelijk wetgevingsvoorstel “GDPR 2.0”
Volgend jaar bespreken we al deze punten in het rapport.
Het echte beeld na acht jaar
AVG-handhaving is in 2026 reëel, materieel en doorlopend. €5,6B aan cumulatieve boetes is betekenisvol. De gedragsverandering in Europese bedrijfsmatige dataverwerking is substantieel. De structurele problemen (knelpunt bij de Ierse DPC, variatie tussen lidstaten) verbeteren maar zijn niet opgelost.
Voor Europese bedrijven zijn de operationele implicaties sinds 2018 niet veranderd — implementeer privacy by design, onderhoud documentatie, kies leveranciers zorgvuldig, reageer op verzoeken van betrokkenen, en behandel handhaving als doorlopend risico in plaats van eenmalige hindernis.
Voor Europese tech-kopers creëert AVG-handhaving meetbare voordelen voor EU-native tools ten opzichte van retrofit-compliant Amerikaanse alternatieven. De compliance-last is reëel; tools die het door architectuur afhandelen, besparen echt geld en verminderen echt risico.
Voor Europese beleidsmakers suggereert het achtjarige trackrecord dat de AVG werkt — onvolmaakt, traag, maar duurzaam. Het kader dat de Europese datasoevereiniteit beschermt, heeft stand gehouden onder aanhoudende druk. Of dit voortduurt, hangt af van voortgezette handhavingsinvestering en mogelijke procedurele hervorming.
Bekijk alle AVG-conforme Europese alternatieven op BetterInEurope.
Dit rapport is geschreven door het redactieteam van BetterInEurope op basis van publieke DPA-rapportage, gerechtelijke uitspraken en directe observatie van Europese bedrijfscompliance-patronen. Methodologie: review van grote handhavingsrapporten van DPA’s, EDPB-beslissingen, HvJEU-uitspraken en gesprekken met klanten/praktijkmensen gedurende eind 2025 en begin 2026. Boetebedragen zijn benaderingen; raadpleeg primaire DPA-bronnen voor gezaghebbende cijfers. Fouten zijn van ons; correcties welkom via hello@betterineurope.eu.
Was dit nuttig?