Woordenlijst · EU-privacywetgeving AVG-handhaving 2026 (Stand van zaken AVG-handhaving, medio 2026)
Het actuele operationele beeld van AVG-handhaving: cumulatieve boetes van meer dan €5 miljard, grote acties tegen Meta, Amazon, Google, TikTok en anderen, versterkte EDPB-coördinatie voor grensoverschrijdende zaken, lopende procedurele hervormingen, en de gestage evolutie van de AVG van regelgevend kader naar operationele compliance-realiteit voor elk bedrijf dat EU-inwoners bedient.
## Hoe AVG-handhaving er in 2026 uitziet
De Algemene Verordening Gegevensbescherming (AVG) trad in mei 2018 in werking. Medio 2026 is de AVG geëvolueerd van een regelgevend kader naar een operationele handhavingsrealiteit. Dit lemma vat het huidige operationele landschap samen.
## De kerncijfers
Medio 2026 overschrijden de cumulatieve AVG-boetes de **€5 miljard** verspreid over ongeveer 2.500+ handhavingsbeslissingen van de gegevensbeschermingsautoriteiten (GBA's) van de lidstaten. Grote handhavingsacties omvatten:
### Grote boetes
- **Meta (Facebook, Instagram, WhatsApp)**: cumulatieve boetes van meer dan €2 miljard verspreid over meerdere acties van de Ierse GBA inzake toestemming, doorgiften, advertenties en kinderprivacy
- **Amazon**: €746 miljoen Luxemburgse boete voor toestemming (in beroep)
- **Google (Alphabet)**: meerdere boetes van in totaal honderden miljoenen euro's voor praktijken rond toestemmingsbanners, ad-tech-activiteiten en locatietracking
- **TikTok**: substantiële boetes voor kinderprivacy, advertentietransparantie en doorgiften naar China
- **Apple**: boetes voor privacypraktijken in de App Store en implementatie van trackingtransparantie
- **Microsoft**: acties inzake de reikwijdte en effectiviteit van de EU Data Boundary
- **Talrijke kleinere boetes**: tientallen miljoenen aan cumulatieve handhaving in het MKB en de midmarket
### Acties per categorie
- **Toestemming en cookies**: grootste categorie qua aantal acties
- **Doorgiften naar niet-passende landen**: substantiële acties gerelateerd aan Schrems II
- **Rechten van betrokkenen** (inzage, verwijdering, dataportabiliteit): groeiende categorie nu GBA's individuele rechten prioriteren
- **Kindergegevens**: snelgroeiend gebied met substantiële individuele boetes
- **AI en geautomatiseerde besluitvorming**: opkomend gebied dat AVG verbindt met bepalingen van de AI-verordening
- **Grensoverschrijdende** verwerkingsverantwoordelijkheid onder het AVG-one-stop-shopmechanisme
## Hoe AVG-handhaving in de praktijk werkt
Inzicht in het handhavingsmechanisme is van belang voor risicobeoordeling.
### Gegevensbeschermingsautoriteiten (GBA's)
Elke lidstaat heeft een GBA (Datenschutzbehörde / CNIL / Garante / DPC / Autoriteit Persoonsgegevens / enz.). GBA's onderzoeken klachten, voeren proactieve audits uit en nemen handhavingsbeslissingen, waaronder boetes, verwerkingsverboden en corrigerende maatregelen. Boetes kunnen oplopen tot **€20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk van wat hoger is**.
### One-stop-shopmechanisme
Voor grensoverschrijdende verwerking (betrokkenen in meerdere lidstaten) treedt één GBA op als leidende toezichthoudende autoriteit. Voor de meeste Big Tech is de leidende GBA de **Ierse DPC** (vanwege de EU-vestigingen van veel bedrijven in Ierland). Deze concentratie heeft controverse veroorzaakt over de vraag of de Ierse DPC voldoende capaciteit heeft om tegen grote Amerikaanse techbedrijven te handhaven — wat discussies over procedurele hervorming aanjaagt.
### Europees Comité voor gegevensbescherming (EDPB)
Het EDPB coördineert de handhaving door GBA's, geeft bindende beslissingen in grensoverschrijdende geschillen en ontwikkelt EU-brede richtsnoeren. Bindende beslissingen van het EDPB hebben verschillende grote handhavingsacties gedreven waarbij individuele GBA's aanvankelijk lagere boetes voorstelden.
### Procedurele hervormingen
Belangrijke procedurele hervormingen zijn aangenomen of in ontwikkeling:
- **AVG-procedureverordening** — verbetering van grensoverschrijdende onderzoeksprocessen
- **Uitbreiding EDPB-capaciteit** — aanpak van zorgen over de concentratie bij de Ierse DPC
- **Samenwerkingsmechanismen** — versterking van de samenwerking tussen GBA's
- **Strategische handhavingscoördinatie** — aanpak van systemische problemen bij grote platforms
## Belangrijke handhavingsthema's 2024-2026
### Toestemming en dark patterns
Cookiebanners en consent-UX zijn intensief gehandhaafd. Beslissingen hebben vastgesteld dat:
- Toestemming granulair, specifiek en geïnformeerd moet zijn
- "Alles weigeren"-knoppen even prominent moeten zijn als "Alles accepteren"
- Voorgevinkte vakjes geen geldige toestemming vormen
- Dark patterns (manipulatie, verhulling van keuzes) de AVG schenden, zelfs bij technisch-correcte mechanismen
Deze handhavingsbeslissingen hebben de cookiebannerpraktijken op EU-websites substantieel hervormd.
### Grensoverschrijdende doorgiften na Schrems II
Het Schrems II-arrest (2020) verklaarde het EU-VS Privacy Shield-kader ongeldig. Doorgiften naar niet-passende landen (met name de VS) vereisen aanvullende waarborgen. De handhaving heeft zich gericht op:
- **Transfer Impact Assessments (TIA)** vereisten
- **Standaardcontractbepalingen (SCC)** implementatie
- **Aanvullende maatregelen** voor doorgiften met hoog risico
- **EU-VS Data Privacy Framework** (2023) ter vervanging van Privacy Shield, maar onderhevig aan juridische uitdagingen
Het [ICC/Microsoft-incident](/nl/blog/icc-microsoft-sanctions-cloud-sovereignty-lesson/) van 2025 versterkte de operationele realiteit achter de zorgen rond Schrems II.
### Kindergegevens en online platforms
Substantiële handhaving tegen platforms die zich op kinderen richten — TikTok, Instagram, Snapchat, gamingplatforms. Thema's:
- **Leeftijdsverificatie** vereisten
- **Profilering van minderjarigen** beperkingen
- **Gedragsgebaseerde advertenties** aan kinderen verboden (DSA + AVG interactie)
- **Standaard privacy-instellingen** voor accounts van minderjarigen
### AI en geautomatiseerde besluitvorming
De beperkingen van AVG-artikel 22 op geautomatiseerde besluitvorming hebben raakvlakken met bepalingen van de [AI-verordening](/nl/glossary/eu-ai-act/). Opkomende handhaving op:
- **Rechtsgrondslag voor trainingsdata** bij ontwikkeling van AI-modellen
- **Recht op menselijke toetsing** van geautomatiseerde beslissingen
- **Transparantie over profilering** bij AI-gedreven aanbevelingen
- **AI-verordening + AVG-coördinatie** in regelgevingsbesluiten
### Gezondheid en gevoelige gegevens
Bijzonder actieve handhaving rond gezondheidsgegevens, biometrische gegevens en bijzondere categorieën gegevens onder AVG-artikel 9. De [European Health Data Space](/nl/glossary/european-health-data-space/) voegt nieuwe dimensies toe aan dit handhavingsgebied.
## Wat dit in de praktijk betekent
### Voor Europese bedrijven
AVG-compliance is geen eenmalige opzet meer — het is een doorlopend operationeel programma dat continue aandacht vereist. Actieve onderhoudsgebieden:
- **Cookiebanner en consent-UX**
- **Rechten van betrokkenen** (inzage, verwijdering, dataportabiliteit) workflow
- **Register van verwerkingsactiviteiten** (artikel 30)
- **Verwerkersovereenkomsten** (artikel 28) met alle verwerkers
- **Transfer Impact Assessments** voor verwerkers in niet-passende landen
- **Procedures voor melding van datalekken**
- **Beschermingen voor kindergegevens** waar van toepassing
### Voor FG's en compliance-teams
Een jaarlijkse review van handhaving is essentieel. Belangrijke regelgevende ontwikkelingen omvatten:
- Bindende EDPB-beslissingen over Big Tech-activiteiten
- Strategische handhavingsprioriteiten van GBA's, jaarlijks gepubliceerd
- Updates van richtsnoeren per lidstaat
- Sectorale richtsnoeren (gezondheid, AI, reclame)
### Voor Europese klanten en consumenten
Rechten van betrokkenen zijn in 2026 substantieel beter afdwingbaar dan bij de start van de AVG:
- Verzoeken om inzage (SAR) zijn routine en worden consequent gehonoreerd
- Recht op verwijdering (artikel 17) workflows zijn operationeel bij grote platforms
- Recht op dataportabiliteit (artikel 20) is beschikbaar voor grote diensten
- Klachtenmechanismen bij GBA's zijn toegankelijk en steeds responsiever
### Voor Amerikaanse bedrijven die de EU bedienen
De investering in operationele compliance is substantieel — maar het alternatief (non-compliance met significante boetes) is operationeel onhoudbaar geworden voor serieuze marktpartijen. Grote Amerikaanse techbedrijven hebben zwaar geïnvesteerd in EU-compliance-infrastructuur (EU Data Boundary, toegewijde EU-complianceteams, regelgevingsdialoog).
### Voor Europese tech-vendors
EU-jurisdictie op leverancierniveau is steeds inkooprelevanter. Complianceteams van klanten geven de voorkeur aan leveranciers onder EU-jurisdictie die hun eigen AVG-positie vereenvoudigen — wat een structurele kans creëert voor Europese software-, cloud- en SaaS-aanbieders.
## De horizon van procedurele hervormingen
Actieve discussies tot en met 2026-2027 over:
- **AVG-procedureverordening**: stroomlijning van grensoverschrijdende onderzoeken
- **GBA-capaciteit en -concentratie**: aanpak van zorgen rond de Ierse DPC
- **Uitbreiding EDPB-middelen**: meer capaciteit voor grensoverschrijdende coördinatie
- **Coördinatie AI-verordening + AVG**: duidelijkere interactie tussen kaders
- **EHDS-implementatie**: gezondheidsdata-specifieke procedurele ontwikkeling
- **Strategische handhavingscoördinatie**: aanpak van systemische problemen op schaal
## Praktische implicaties
- **Voor Europese bedrijven**: AVG-compliance is een doorlopende operationele realiteit, geen eenmalig project
- **Voor Amerikaanse bedrijven die de EU bedienen**: investering in EU-compliance-infrastructuur is niet-onderhandelbaar voor serieuze marktdeelname
- **Voor FG's en complianceteams**: volg bindende EDPB-beslissingen, strategische GBA-prioriteiten en procedurele hervormingen per kwartaal
- **Voor inkoopteams**: leveranciers onder EU-jurisdictie vereenvoudigen wezenlijk de eigen compliancepositie
- **Voor privacybewuste consumenten**: rechten van betrokkenen zijn substantieel beter afdwingbaar dan bij de start van de AVG
De stand van AVG-handhaving in 2026 weerspiegelt volwassen operationele regelgeving in plaats van een experimenteel kader. Cumulatief €5+ miljard aan boetes, uitgebreide handhaving over categorieën heen en gestage procedurele evolutie vormen het regelgevende klimaat dat elk bedrijf dat EU-inwoners bedient als operationele realiteit moet navigeren.
Was dit nuttig?
Bedankt voor je feedback!