
De Belgische Gegevensbeschermingsautoriteit (GBA) verscherpt haar controles en sancties. Acht jaar na de inwerkingtreding van de Algemene Verordening Gegevensbescherming (AVG) is de tolerantieperiode definitief voorbij. Belgische bedrijven, ongeacht hun omvang, moeten een effectieve naleving aantonen, op straffe van zware AVG-boetes. Deze uitgebreide gids overloopt alle verplichtingen, de regelgevende evoluties en de concrete acties die u moet ondernemen.
Het Belgische juridische kader voor gegevensbescherming
De fundamentele teksten
De bescherming van persoonsgegevens in België steunt op een juridische architectuur met meerdere niveaus:
- Verordening (EU) 2016/679 (AVG): rechtstreeks van toepassing sinds 25 mei 2018, ze vormt de gemeenschappelijke Europese basis
- Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens: de Belgische omzettingswet van de AVG
- Wet van 3 december 2017 tot oprichting van de Gegevensbeschermingsautoriteit (die de vroegere Commissie voor de Bescherming van de Persoonlijke Levenssfeer vervangt)
- Koninklijk besluit van 11 mei 2023 betreffende de certificering van DPO's in België
- ePrivacy-richtlijn (2002/58/EG) en haar Belgische omzetting: specifieke regulering van cookies, elektronische marketing en elektronische communicatie
De Gegevensbeschermingsautoriteit (GBA)
De GBA is de onafhankelijke Belgische toezichthoudende autoriteit. Haar zetel bevindt zich in de Drukpersstraat 35, 1000 Brussel. Ze bestaat uit verschillende organen:
| Orgaan | Opdracht |
|---|---|
| Directiecomité | Strategisch en administratief beheer |
| Eerstelijnsdienst | Opvang van klachten en bemiddelingsverzoeken |
| Kenniscentrum | Adviezen, aanbevelingen en studies |
| Inspectiedienst | Onderzoeken en controles op het terrein |
| Geschillenkamer | Spreekt sancties uit (boetes, bevelen) |
| Kamer voor geschillenbeslechting | Beslecht geschillen tussen partijen |
Contact: contact@apd-gba.be — Tel.: +32 2 274 48 00 — Website: gegevensbeschermingsautoriteit.be
Cijfers over de AVG-boetes in België
De GBA heeft haar repressief optreden de voorbije jaren aanzienlijk opgevoerd:
| Jaar | Aantal geschillenbeslissingen | Totaalbedrag van de boetes | Hoogste individuele boete |
|---|---|---|---|
| 2020 | 48 | 800.000 EUR | 600.000 EUR (Google Belgium) |
| 2021 | 65 | 1.200.000 EUR | 250.000 EUR |
| 2022 | 87 | 1.800.000 EUR | 600.000 EUR |
| 2023 | 102 | 2.500.000 EUR | 750.000 EUR |
| 2024 | 118 | 4.100.000 EUR | 1.200.000 EUR |
| 2025 | 134 | 6.800.000 EUR | 2.000.000 EUR |
| 2026 (projectie) | 150+ | 10.000.000 EUR+ | Verzwaring aangekondigd |
Opvallende beslissingen van de GBA
Enkele concrete voorbeelden van uitgesproken AVG-boetes:
- Proximus (2023): 50.000 EUR voor niet-conforme directmarketingpraktijken, met verzending van commerciële communicatie zonder geldige toestemming
- Vastgoedsector (2024): 75.000 EUR aan een vastgoedkantoor wegens overmatige bewaring van huurdersgegevens en het ontbreken van een verwijderingsbeleid
- E-commerce (2024): 120.000 EUR wegens het ontbreken van een effectieve mogelijkheid om een klantenaccount te verwijderen en dark patterns in het toestemmingsproces
- Ziekenhuis (2025): 200.000 EUR wegens ongecontroleerde toegang tot medische dossiers door onbevoegd personeel
- Digitaal marketingbedrijf (2025): 350.000 EUR wegens grootschalige profilering zonder geldige rechtsgrond en ongeoorloofde doorgifte van gegevens naar de Verenigde Staten
De sectoren met de meeste controles in 2026
Digitale marketing en online reclame
De GBA heeft aangekondigd dat digitale marketing een controleprioriteit blijft. De meest voorkomende inbreuken:
- Cookies en trackers: het plaatsen van analytische of reclamecookies vóór de uitdrukkelijke toestemming van de gebruiker. Louter verder surfen vormt GEEN geldige toestemming (GBA-beslissing 2021, bevestigd door het HvJEU in het Planet49-arrest)
- Nieuwsbrieven en e-mailing: het versturen van commerciële communicatie zonder voorafgaande opt-in-toestemming (artikel 13 van de wet van 11 maart 2003 betreffende de diensten van de informatiemaatschappij)
- Marketingprofilering: het gebruik van gedragsgegevens om advertenties te targeten zonder transparante informatie of gedocumenteerde rechtsgrond (toestemming of gerechtvaardigd belang)
- Pixeltracking: integratie van Meta-, Google- of TikTok-pixels zonder voorafgaande toestemming
- Niet-vrije toestemming: cookiewalls die de toegang tot content blokkeren zonder toestemming — door de GBA als niet-conform beschouwd
Praktisch advies: uw cookiebanner moet een knop "Alles weigeren" bevatten die even zichtbaar en toegankelijk is als de knop "Alles aanvaarden". Vooraf aangevinkte vakjes zijn verboden en leveren doorgaans meteen een AVG-boete op bij een controle.
Human resources en personeelsbeheer
HR is een terrein met toenemende controles:
- Controle van telewerkers: de installatie van monitoringsoftware (keyloggers, schermopnames, webcamcontrole) — door de GBA in verschillende beslissingen als disproportioneel bestempeld. Deze controle moet de cao nr. 81 van de Nationale Arbeidsraad en de wet van 26 december 2022 betreffende het recht op deconnectie respecteren
- Bewaring van cv's: cv's van niet-weerhouden kandidaten moeten binnen een redelijke termijn worden verwijderd. De GBA raadt een maximum van 2 jaar na het laatste contact aan, met uitdrukkelijke toestemming van de kandidaat voor een wervingsreserve
- Geolocatiegegevens: bedrijfsvoertuigen met gps moeten voorwerp uitmaken van duidelijke informatie aan de werknemers en van een proportioneel gebruik
- Doorgifte van hr-gegevens: het gebruik van hr-software in SaaS-modus (Workday, BambooHR, enz.) gehost buiten de EU vereist passende waarborgen (modelcontractbepalingen, effectbeoordeling van de doorgifte)
- Camerabewaking: onderworpen aan cao nr. 68 en de camerawet van 21 maart 2007 — verplichting tot voorafgaande informatie, aangifte en proportionaliteit
Een disproportionele controle van personeel is een van de vaakst vastgestelde inbreuken en leidt geregeld tot een AVG-boete voor de werkgever.
E-commerce en online verkoop
De controles nemen toe in de e-commercesector:
- Verwijdering van accounts: de klant moet zijn account op eenvoudige wijze kunnen verwijderen en de wissing van zijn gegevens kunnen verkrijgen (recht op wissing, artikel 17 AVG). Er moet een verwijderknop beschikbaar zijn in de accountinstellingen
- Betaalgegevens: bankkaartnummers mogen niet bewaard worden zonder uitdrukkelijke toestemming, en de bewaring moet beperkt zijn in de tijd. Het gebruik van tokenisatie wordt aanbevolen
- Privacyverklaring: ze moet opgesteld zijn in duidelijke en toegankelijke taal, in de talen van het beoogde publiek (Frans, Nederlands, Duits voor België). Ze moet alle informatie bevatten zoals bepaald in de artikelen 13 en 14 van de AVG
- Internationale doorgiften: het hosten van klantgegevens op Amerikaanse servers (AWS US, Google Cloud US) vereist bijkomende waarborgen na het Schrems II-arrest
Gezondheid en medische gegevens
De gezondheidssector krijgt bijzondere aandacht gezien de gevoeligheid van de gegevens:
- Gezondheidsgegevens: bijzondere categorie in de zin van artikel 9 AVG, die versterkte beschermingsmaatregelen vereist
- Toestemming van de patiënt: moet specifiek, geïnformeerd en gedocumenteerd zijn
- eHealth-platform: het federale eHealth-platform legt strenge veiligheidsnormen op voor de uitwisseling van gezondheidsgegevens
- Informatieveiligheidscomité: voorafgaande machtiging vereist voor bepaalde verwerkingen van gezondheidsgegevens
Gezien de gevoeligheid van gezondheidsgegevens ligt een AVG-boete in deze sector doorgaans hoger dan in andere sectoren.
Gedetailleerde verplichtingen voor bedrijven in 2026
1. Register van verwerkingsactiviteiten (artikel 30 AVG)
Elk bedrijf dat persoonsgegevens verwerkt, moet een register van verwerkingen bijhouden. In 2026 eist de GBA een verrijkt register met:
| Element | Beschrijving | Verplicht |
|---|---|---|
| Naam en gegevens van de verwerkingsverantwoordelijke | Volledige identificatie van het bedrijf | Ja |
| Doeleinden van de verwerking | Waarom de gegevens verwerkt worden (bv. loonbeheer, marketing) | Ja |
| Categorieën betrokkenen | Werknemers, klanten, prospecten, leveranciers | Ja |
| Categorieën gegevens | Naam, e-mail, adres, financiële gegevens, enz. | Ja |
| Rechtsgrond | Toestemming, contract, wettelijke verplichting, gerechtvaardigd belang, enz. | Ja |
| Ontvangers van de gegevens | Verwerkers, partners, autoriteiten | Ja |
| Doorgiften buiten de EU | Bestemmingsland en passende waarborgen | Ja |
| Bewaartermijnen | Precieze termijn per categorie gegevens | Ja |
| Technische beveiligingsmaatregelen | Versleuteling, pseudonimisering, toegangscontrole | Ja (nieuw) |
| Risico-evaluatie | Risiconiveau per verwerking | Ja (nieuw) |
| Resultaten van de DPIA's | Samenvatting van de uitgevoerde effectbeoordelingen | Ja (nieuw) |
Concreet voorbeeld voor een kmo met 15 werknemers die online verkoopt:
U zou minstens de volgende verwerkingen in uw register moeten hebben:
- Beheer van klantenbestellingen (grondslag: contract)
- Versturen van nieuwsbrieven (grondslag: toestemming)
- Boekhoudkundig beheer (grondslag: wettelijke verplichting)
- Personeelsbeheer (grondslag: contract + wettelijke verplichting)
- Analytische cookies op de website (grondslag: toestemming)
- Camerabewaking van de lokalen (grondslag: gerechtvaardigd belang)
2. Melding van datalekken (artikelen 33 en 34 AVG)
Bij een inbreuk op persoonsgegevens (lek, hacking, verlies, ongeoorloofde toegang) gelden de volgende verplichtingen:
Melding aan de GBA
- Termijn: 72 uur nadat u kennis hebt gekregen van de inbreuk (de AVG behoudt deze termijn; een eventuele verkorting zou via een wijziging van de verordening of sectorale aanbevelingen worden ingevoerd)
- Formulier: online melding via het portaal van de GBA (databreachnotification.be)
- Inhoud: aard van de inbreuk, categorieën en aantal betrokken personen, waarschijnlijke gevolgen, genomen of voorgestelde maatregelen
Melding aan de betrokkenen
- Wanneer: wanneer de inbreuk een hoog risico kan inhouden voor de rechten en vrijheden van de betrokkenen
- Hoe: rechtstreekse communicatie (e-mail, brief), in duidelijke taal
- Inhoud: beschrijving van de inbreuk, aanbevelingen om zich te beschermen (wachtwoord wijzigen, bankrekeningen controleren)
Concreet voorbeeld: een Waalse kmo wordt getroffen door ransomware die haar klantendatabase versleutelt (5.000 contacten met namen, e-mailadressen, aankoopgeschiedenis). Ze moet:
- De GBA binnen de 72 uur op de hoogte brengen via het online formulier
- De 5.000 klanten per e-mail informeren over de inbreuk
- Het incident documenteren in haar interne register van inbreuken
- Corrigerende maatregelen nemen (versterkte beveiliging, back-up, audit)
3. Functionaris voor gegevensbescherming (DPO)
Het niet aanstellen van een verplichte DPO is een klassieke oorzaak van een AVG-boete bij een GBA-controle.
Wanneer is een DPO verplicht?
De AVG (artikel 37) verplicht de aanstelling van een DPO in drie gevallen:
- Overheden of overheidsinstanties (behalve rechtscolleges)
- Kernactiviteiten met een regelmatige en systematische grootschalige monitoring van betrokkenen
- Grootschalige verwerking van gevoelige gegevens (gezondheid, gerechtelijke gegevens, biometrische gegevens, enz.)
De GBA heeft in haar aanbevelingen gepreciseerd dat dit onder meer geldt voor:
- Bedrijven in digitale marketing die aan profilering doen
- Beveiligingsbedrijven die op grote schaal camerabewaking gebruiken
- Zorgverleners
- Bedrijven die op systematische wijze gegevens van meer dan 5.000 personen verwerken
Profiel van de DPO
- Expertise: grondige kennis van gegevensbeschermingsrecht en informatieveiligheid
- Onafhankelijkheid: de DPO mag geen instructies krijgen over de uitoefening van zijn taken en mag niet gesanctioneerd worden voor de uitoefening van zijn functie
- Middelen: het bedrijf moet de DPO de nodige middelen bezorgen (tijd, budget, permanente vorming)
- Aangifte: de contactgegevens van de DPO moeten aan de GBA worden meegedeeld
Interne versus externe DPO
| Criterium | Interne DPO | Externe DPO |
|---|---|---|
| Geschatte jaarkost | 60.000 – 90.000 EUR (brutoloon) | 5.000 – 25.000 EUR (prestatie) |
| Beschikbaarheid | Voltijds of deeltijds | Volgens contract (forfait of op aanvraag) |
| Kennis van het bedrijf | Uitstekend | Nog te ontwikkelen |
| Onafhankelijkheid | Risico op belangenconflict | Gewaarborgd van nature |
| Geschikt voor | Grote bedrijven (250+ werknemers) | Kmo's en middelgrote bedrijven |
4. Gegevensbeschermingseffectbeoordeling (DPIA)
Wanneer is een DPIA verplicht?
De GBA heeft een lijst gepubliceerd van verwerkingen waarvoor een DPIA verplicht is (beslissing nr. 01/2019). Onder de meest voorkomende gevallen:
- Grootschalige verwerking van geolocatiegegevens
- Systematische profilering voor de toekenning van kredieten of verzekeringen
- Systematische camerabewaking van voor het publiek toegankelijke zones
- Verwerking van biometrische gegevens voor identificatie
- Systematische controle van werknemers
- Verwerking van gezondheidsgegevens buiten individuele zorg
- Gebruik van kunstmatige intelligentie voor geautomatiseerde besluitvorming
Inhoud van een DPIA
- Systematische beschrijving van de beoogde verwerking
- Beoordeling van de noodzaak en proportionaliteit
- Beoordeling van de risico's voor de rechten en vrijheden van personen
- Beoogde maatregelen om de risico's te beperken
- Advies van de DPO (indien van toepassing)
Het overslaan van een verplichte DPIA is een veelvoorkomende oorzaak van een AVG-boete: de GBA controleert systematisch of dit document bestaat bij een risicovolle verwerking.
5. Internationale doorgiften van gegevens
Sinds het Schrems II-arrest van het HvJEU (2020) en de goedkeuring van het Data Privacy Framework (DPF) EU-VS in 2023, gelden de volgende doorgifteregels:
| Bestemming | Vereist mechanisme |
|---|---|
| EU/EER | Geen bijkomend mechanisme |
| Landen met een adequaatheidsbesluit (Japan, Verenigd Koninkrijk, Zwitserland, enz.) | Geen bijkomend mechanisme |
| VS (DPF-gecertificeerd bedrijf) | Doorgifte toegelaten onder het DPF |
| Andere derde landen | Modelcontractbepalingen (SCC) + effectbeoordeling van de doorgifte (TIA) |
Aandachtspunt voor 2026: het Data Privacy Framework is voorwerp van beroepen bij het HvJEU. Bedrijven moeten een "plan B" voorzien voor het geval van vernietiging (zoals dat het geval was voor het Privacy Shield in 2020). Een doorgifte zonder correct mechanisme kan een zware AVG-boete met zich meebrengen.
Concrete acties om in te voeren
Checklist AVG-naleving voor 2026
Prioriteit 1: fundamenten
- Volledig en actueel register van verwerkingen (artikel 30)
- Conforme privacyverklaring (artikelen 13-14) op uw website
- Conforme cookiebanner met eenvoudige weigering
- Verwerkersovereenkomsten (artikel 28) getekend met al uw IT-leveranciers
- Procedure voor de behandeling van verzoeken tot uitoefening van rechten (inzage, wissing, overdraagbaarheid)
Prioriteit 2: beveiliging
- Gedocumenteerde technische beveiligingsmaatregelen (versleuteling, MFA, back-ups)
- Procedure voor de melding van datalekken
- Intern register van datalekken
- Regelmatige beveiligingstests (jaarlijkse pentest aanbevolen)
Prioriteit 3: governance
- Aangestelde DPO (indien verplicht) en aangegeven bij de GBA
- Uitgevoerde DPIA's voor risicovolle verwerkingen
- Jaarlijkse opleiding van werknemers rond gegevensbescherming
- Beleid voor bewaring en verwijdering van gegevens
Prioriteit 4: marketing
- Opgekuiste marketingdatabase (geldige toestemmingen, werkende opt-out)
- Gedocumenteerd opt-in-toestemmingsproces
- Effectief beheer van uitschrijvingen binnen 10 werkdagen
- Verwijdering van klantenaccounts die al meer dan 3 jaar inactief zijn (aanbeveling GBA)
Door deze checklist stap voor stap af te vinken, vermijdt u de meeste oorzaken van een AVG-boete bij een controle.
Boeteschaal AVG
De AVG voorziet twee niveaus van AVG-boetes:
| Niveau | Maximumbedrag | Betrokken inbreuken |
|---|---|---|
| Niveau 1 | 10 miljoen EUR of 2% van de wereldwijde omzet | Register van verwerkingen, beveiliging, DPO, DPIA |
| Niveau 2 | 20 miljoen EUR of 4% van de wereldwijde omzet | Basisprincipes, rechten van personen, internationale doorgiften |
Voor een Belgische kmo met een omzet van 2 miljoen EUR:
- Maximale boete niveau 1: 10 miljoen EUR (het absolute plafond, niet het percentage)
- Maximale boete niveau 2: 20 miljoen EUR
In de praktijk stemt de GBA haar AVG-boetes af op de grootte van het bedrijf, de ernst, het opzettelijke karakter en de genomen corrigerende maatregelen. De boetes voor Belgische kmo's schommelen doorgaans tussen 2.000 en 100.000 EUR.
Hulpmiddelen en ondersteuning
Gratis tools van de GBA
- Model van register van verwerkingen: beschikbaar op de website van de GBA
- Praktische gids voor kmo's: downloadbare brochure
- FAQ: antwoorden op veelgestelde vragen
- Online klachtenformulier: voor burgers
Ondersteuningsorganisaties
| Organisatie | Dienst | Contact |
|---|---|---|
| GBA | Klachten, adviezen, bemiddelingen | gegevensbeschermingsautoriteit.be |
| FOD Economie | Gids e-commerce en gegevens | economie.fgov.be |
| CCB (Centrum voor Cybersecurity België) | Melding van incidenten, veiligheidsadvies | ccb.belgium.be |
| safeonweb.be | Sensibilisering van burgers en kmo's | safeonweb.be |
| CNIL (Frankrijk) | Nuttige Franstalige bronnen (niet bindend in België) | cnil.fr |
Opleidingen en certificeringen
- CIPP/E-certificering (Certified Information Privacy Professional/Europe) — internationaal erkend
- DPO-certificering: de GBA heeft een certificeringskader vastgelegd (EUROCERT-schema)
- Permanente vorming aangeboden door Agoria, BELTUG, en Belgische universiteiten (KU Leuven, ULB, UCLouvain)
Conclusie
De AVG is geen toekomstig thema meer, maar een dagelijkse realiteit voor elk Belgisch bedrijf. De GBA beschikt nu over de menselijke en financiële middelen om grootschalige controles uit te voeren en afschrikwekkende AVG-boetes uit te spreken. AVG-naleving is niet enkel een wettelijke verplichting: het is een investering in het vertrouwen van uw klanten, de veiligheid van uw gegevens en de duurzaamheid van uw activiteit. Begin met het register van verwerkingen en de privacyverklaring, en werk dan methodisch verder. Begeleiding door een externe DPO of een gespecialiseerd kantoor is een rendabele investering voor kmo's die niet over interne expertise beschikken.


