Gebroken ijzeren hangslot op donker bureau met juridisch document en euromunten, symboliseert financiële boete en rechtszaak.

Wat zijn de boetes voor AVG-overtredingen?

AVG-boetes kunnen oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet van een organisatie, afhankelijk van welk bedrag hoger is. Dit zijn de maximale sancties voor de zwaarste overtredingen onder de Algemene Verordening Gegevensbescherming. Voor minder ernstige overtredingen geldt een lager maximum van 10 miljoen euro of 2% van de jaaromzet. In dit artikel beantwoorden we de meest gestelde vragen over AVG-boetes, van de hoogte tot de gevolgen en hoe je ze voorkomt.

Hoe hoog kunnen AVG-boetes oplopen?

AVG-boetes kennen twee boetecategorieën. De hoogste categorie bedraagt maximaal 20 miljoen euro of 4% van de wereldwijde jaaromzet per jaar, afhankelijk van welk bedrag hoger uitvalt. De lagere categorie heeft een maximum van 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor grote multinationals kan dit betekenen dat een boete in de honderden miljoenen euro’s kan oplopen.

Het is belangrijk te begrijpen dat dit maximumbedragen zijn. De Autoriteit Persoonsgegevens (AP), de Nederlandse toezichthouder, legt in de praktijk lang niet altijd het maximum op. Kleine en middelgrote organisaties krijgen doorgaans lagere boetes, maar ook voor hen kunnen de bedragen fors zijn. Zo kan een mkb-bedrijf met een jaaromzet van 5 miljoen euro bij een ernstige overtreding geconfronteerd worden met een boete van honderdduizenden euro’s.

Naast boetes beschikt de AP ook over andere handhavingsinstrumenten, zoals een last onder dwangsom, een berisping of een tijdelijk verwerkingsverbod. Niet elke overtreding leidt direct tot een geldboete. De AP kijkt eerst naar de ernst van de situatie en of een organisatie bereid is te verbeteren.

Welke overtredingen leiden tot de hoogste boetes?

De zwaarste AVG-overtredingen die leiden tot boetes in de hoogste categorie zijn overtredingen van de kernbeginselen van de verordening. Denk aan het verwerken van persoonsgegevens zonder rechtsgeldige grondslag, het schenden van de rechten van betrokkenen, het doorgeven van gegevens naar landen buiten de EU zonder adequate waarborgen, en het negeren van aanwijzingen van de toezichthouder.

De lagere boetecategorie geldt voor technische en organisatorische tekortkomingen, zoals het niet bijhouden van een verwerkingsregister, het niet tijdig melden van een datalek aan de AP, het niet aanstellen van een Functionaris voor Gegevensbescherming (FG) terwijl dat verplicht is, of het niet uitvoeren van een vereiste gegevensbeschermingseffectbeoordeling (DPIA).

In de praktijk zijn de hoogste boetes opgelegd bij grootschalige datalekken waarbij gevoelige categorieën persoonsgegevens betrokken waren, zoals gezondheidsgegevens, financiële informatie of gegevens van minderjarigen. Ook het stelselmatig negeren van verzoeken van betrokkenen om inzage of verwijdering van hun gegevens heeft in meerdere gevallen tot forse sancties geleid.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Hoe bepaalt de AP de hoogte van een boete?

De AP bepaalt de hoogte van een AVG-boete op basis van een reeks factoren die in de verordening zelf zijn vastgelegd. Er is geen vaste formule: het is een afweging van de ernst van de overtreding, de mate van nalatigheid, de omvang van de schade en de bereidheid van de organisatie om mee te werken.

De factoren die de AP meeweegt zijn onder meer:

  • De aard, ernst en duur van de overtreding en het aantal getroffen betrokkenen
  • De intentie of nalatigheid van de verwerkingsverantwoordelijke of verwerker
  • Eerder genomen maatregelen om schade te beperken na de overtreding
  • De mate van verantwoordelijkheid en de technische en organisatorische maatregelen die waren getroffen
  • Eerdere overtredingen of eerder opgelegde sancties
  • Medewerking met de toezichthouder tijdens het onderzoek
  • De categorieën persoonsgegevens die bij de overtreding betrokken waren
  • De financiële draagkracht van de organisatie

Een organisatie die proactief een datalek meldt, transparant samenwerkt met de AP en aantoonbaar maatregelen heeft getroffen, krijgt in de regel een lagere boete dan een organisatie die de overtreding probeert te verhullen of structureel nalatig is geweest. De AP publiceert haar boetebeleid en richtsnoeren, zodat organisaties inzicht hebben in hoe de afweging werkt.

Welke Nederlandse bedrijven hebben al een AVG-boete gekregen?

Meerdere Nederlandse organisaties hebben al een GDPR-boete ontvangen van de Autoriteit Persoonsgegevens. De bekendste gevallen illustreren goed welke typen overtredingen tot handhaving leiden en hoe hoog de gegevensbeschermingsboetes in Nederland in de praktijk uitvallen.

Enkele opvallende voorbeelden uit de Nederlandse handhavingspraktijk:

  • Uber kreeg van de AP een boete van 10 miljoen euro voor het te lang bewaren van chauffeurgegevens en het doorgeven van gegevens naar de VS zonder adequate bescherming.
  • TikTok werd beboet voor het verwerken van persoonsgegevens van kinderen zonder voldoende bescherming en een privacyverklaring die niet beschikbaar was in het Nederlands.
  • Een ziekenhuis ontving een boete omdat patiëntgegevens onvoldoende waren beveiligd en medewerkers toegang hadden tot dossiers waarvoor zij geen behandelrelatie hadden.
  • Een gemeente werd aangesproken op het gebruik van gezichtsherkenningssoftware zonder rechtsgeldige grondslag.

Deze voorbeelden laten zien dat de AP actief handhaaft in uiteenlopende sectoren: van tech-bedrijven tot de zorg en de overheid. De boetes variëren sterk in hoogte, maar de reputatieschade is in alle gevallen aanzienlijk. Via de regelgevingspagina lees je meer over de verplichtingen die voor jouw sector gelden.

Wat zijn de gevolgen van een AVG-overtreding naast de boete?

Een AVG-sanctie gaat zelden alleen over de geldboete. De indirecte gevolgen van een overtreding kunnen voor veel organisaties zwaarder wegen dan het boetebedrag zelf. Reputatieschade, verlies van klantvertrouwen en operationele verstoringen zijn in de praktijk minstens zo ingrijpend.

De voornaamste gevolgen naast de financiële sanctie zijn:

  • Reputatieschade: De AP publiceert haar handhavingsbeslissingen. Een boete is daarmee openbaar en kan breed worden opgepikt door media, klanten en partners.
  • Civiele aansprakelijkheid: Betrokkenen wier persoonsgegevens zijn geschonden, kunnen schadevergoeding eisen via de rechter. Bij grootschalige datalekken kan dit leiden tot class-action-achtige procedures.
  • Verwerkingsverbod: De AP kan een tijdelijk of permanent verbod opleggen op bepaalde gegevensverwerkingen, wat de bedrijfsvoering direct kan raken.
  • Verhoogd toezicht: Een organisatie die eenmaal in het vizier van de AP is gekomen, kan rekenen op intensiever toezicht in de toekomst.
  • Interne kosten: Het herstelproces na een overtreding brengt aanzienlijke kosten met zich mee: juridisch advies, technische aanpassingen, communicatie naar betrokkenen en mogelijke IT-forensische onderzoeken.

Voor organisaties die ook onder de NIS2-richtlijn vallen, kan een datalek bovendien leiden tot een meldplicht bij de nationale autoriteiten en aanvullende handhaving vanuit die wetgeving. De overlap tussen AVG en NIS2 maakt het des te belangrijker om beide kaders in samenhang te beheren.

Hoe verklein je de kans op een AVG-boete?

De kans op een AVG-boete verklein je door gegevensbescherming structureel in te bedden in je organisatie, niet als eenmalig project maar als doorlopend proces. Organisaties die privacy by design toepassen, hun verwerkingen documenteren en medewerkers trainen, lopen aanzienlijk minder risico op handhaving.

Concrete stappen die het risico op een boete verlagen:

  • Voer een verwerkingsregister bij en houd dit actueel. Dit is een wettelijke verplichting en biedt inzicht in welke gegevens je verwerkt en op welke grondslag.
  • Stel een datalekprocedure op zodat je weet hoe je moet handelen bij een incident. Tijdige melding aan de AP (binnen 72 uur) kan een boete voorkomen of verlagen.
  • Voer DPIA’s uit voor verwerkingen met een hoog privacyrisico, zoals profilering, grootschalige verwerking van gevoelige gegevens of het gebruik van nieuwe technologieën.
  • Zorg voor aantoonbare toestemming wanneer je toestemming als grondslag gebruikt, en bied betrokkenen een eenvoudige manier om die toestemming in te trekken.
  • Beveilig persoonsgegevens technisch en organisatorisch, onder meer via toegangsbeveiliging, encryptie en regelmatige beveiligingstests.
  • Train medewerkers zodat zij weten hoe zij met persoonsgegevens moeten omgaan en wanneer zij een incident moeten melden.
  • Controleer verwerkersovereenkomsten met leveranciers die namens jou persoonsgegevens verwerken.

Een periodieke beveiligingstest helpt bovendien om technische kwetsbaarheden op te sporen voordat ze leiden tot een datalek en daarmee tot een mogelijke AVG-overtreding.

Hoe Q-Cyber helpt bij AVG-compliance en het voorkomen van boetes

Wij begrijpen dat de combinatie van AVG-verplichtingen, NIS2-eisen en de dagelijkse bedrijfsvoering voor veel organisaties overweldigend kan zijn. Q-Cyber helpt je om grip te krijgen op je cybersecurity en privacypositie, zodat je niet voor verrassingen komt te staan.

Wat wij voor jouw organisatie kunnen doen:

  • Gap-analyse: We brengen in kaart waar jouw organisatie staat ten opzichte van de AVG- en NIS2-vereisten en welke risico’s het meest urgent zijn.
  • Beleid op maat: Onze consultants schrijven beleid dat aansluit op jouw specifieke organisatiecontext, van informatiebeveiligingsbeleid tot datalekprocedures.
  • Technische beveiligingstests: Via vulnerability scans en pentests identificeren we zwakke plekken in je systemen voordat kwaadwillenden of toezichthouders dat doen.
  • Bestuurderstrainingen: We verzorgen trainingen voor directie en management, zodat zij de risico’s begrijpen en weloverwogen beslissingen kunnen nemen.
  • Virtuele CISO: Via ons Continuous-Q programma bieden we doorlopende begeleiding door een team van specialisten, zonder dat je een fulltime CISO in dienst hoeft te nemen.

We werken onafhankelijk, zonder binding aan softwarepartijen of leveranciers, en geven altijd pragmatisch advies dat past bij jouw situatie. Wil je weten waar jouw organisatie staat? Neem contact met ons op voor een vrijblijvend gesprek.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen