Ga naar hoofdinhoud
Terug naar kennisbank
Overzicht

AVG-boetes: overzicht, bedragen en lessen

Sinds de invoering van de AVG in mei 2018 hebben toezichthouders in heel Europa miljarden euro's aan boetes opgelegd. Dit overzicht behandelt de belangrijkste boetes op Europees niveau, in Nederland (Autoriteit Persoonsgegevens) en in Belgie (Gegevensbeschermingsautoriteit), met per boete de overtreding, het bedrag en de praktische les.

28 maart 20269 min leestijd

Boetekader: hoe worden AVG-boetes berekend?

De AVG kent twee categorieen boetes (Art. 83):

  • Categorie 1 (Art. 83 lid 4): tot 10 miljoen euro of 2% van de wereldwijde jaaromzet — voor overtredingen van onder meer Art. 25 (privacy by design), Art. 30 (verwerkingsregister), Art. 32 (beveiliging) en Art. 33-34 (datalekmelding)
  • Categorie 2 (Art. 83 lid 5): tot 20 miljoen euro of 4% van de wereldwijde jaaromzet — voor overtredingen van onder meer de verwerkingsbeginselen (Art. 5), rechtsgrondslag (Art. 6), toestemming (Art. 7), rechten van betrokkenen (Art. 12-22) en doorgifte (Art. 44-49)

Bij het bepalen van de hoogte weegt de toezichthouder onder meer mee: de aard en ernst van de overtreding, het aantal getroffen betrokkenen, de mate van verwijtbaarheid, eerder genomen maatregelen en de medewerking aan het onderzoek.

Grootste Europese boetes

Onrechtmatige verwerking voor advertentiedoeleinden — EUR 1,2 miljard (2023)

Een groot technologiebedrijf werd beboet voor het doorgeven van persoonsgegevens van Europese gebruikers naar de VS zonder adequate waarborgen na de ongeldigverklaring van het Privacy Shield. Het was de hoogste AVG-boete tot nu toe.

Les: Doorgifte buiten de EER zonder geldige grondslag is een van de zwaarst beboete overtredingen.

Onvoldoende rechtsgrondslag voor gepersonaliseerde advertenties — EUR 390 miljoen (2023)

Een sociaal mediaplatform werd beboet omdat het contractuele noodzaak als rechtsgrondslag gebruikte voor gepersonaliseerde advertenties, terwijl dit niet noodzakelijk was voor de kernfunctionaliteit van de dienst.

Gebrek aan transparantie en toestemming — EUR 746 miljoen (2021)

Een groot e-commercebedrijf werd beboet voor het plaatsen van cookies zonder geldige toestemming en onvoldoende transparantie over het gebruik van persoonsgegevens voor advertenties.

Onrechtmatige profilering en monitoring — EUR 345 miljoen (2023)

Een sociaal mediaplatform ontving een boete voor het standaard openbaar maken van accounts van minderjarigen (13-17 jaar) en onvoldoende bescherming van kinderen bij profilering.

Nederlandse boetes (Autoriteit Persoonsgegevens)

Schending Art. 32: onvoldoende beveiliging — EUR 440.000 (2022)

Een zorginstelling werd beboet voor het niet adequaat beveiligen van medische dossiers. Medewerkers hadden onnodige toegang tot patientgegevens en er was geen logging van wie welke gegevens inzag.

Les: Toegangscontrole en logging zijn essentieel, vooral bij bijzondere persoonsgegevens.

Geen verwerkersovereenkomst — EUR 525.000 (2022)

De AP beboette een organisatie die structureel geen verwerkersovereenkomsten afsloot met externe partijen die toegang hadden tot klantgegevens. De AP benadrukte dat dit een basisvereiste is van Art. 28.

Les: Een verwerkersovereenkomst is geen optie maar een verplichting bij elke verwerking door derden.

Te laat melden van datalek — EUR 290.000 (2023)

Een bedrijf meldde een datalek pas na drie maanden in plaats van binnen 72 uur. De AP oordeelde dat het bedrijf het lek eerder had kunnen ontdekken bij adequate monitoring.

Les: Implementeer monitoring en een datalekprocedure. De 72-uurstermijn gaat in op het moment van ontdekking.

Onrechtmatige verwerking BSN — EUR 3,7 miljoen (2021)

Een overheidsinstelling verwerkte Burgerservicenummers (BSN) zonder wettelijke grondslag voor doeleinden waarvoor het BSN niet was bedoeld.

Belgische boetes (Gegevensbeschermingsautoriteit)

Cookies zonder geldige toestemming — EUR 250.000 (2022)

De GBA beboette een website-exploitant voor het plaatsen van tracking cookies voordat de bezoeker toestemming had gegeven. De cookie banner voldeed niet aan de vereisten: keuzes waren niet gelijkwaardig gepresenteerd en weigeren was moeilijker dan accepteren.

Onvoldoende beveiliging na datalek — EUR 100.000 (2023)

Na een datalek bleek dat de organisatie geen versleuteling had toegepast en geen regelmatige beveiligingsaudits uitvoerde. De GBA benadrukte dat Art. 32 een doorlopende verplichting is.

Schending recht op gegevenswissing — EUR 50.000 (2023)

Een organisatie weigerde een verzoek tot gegevenswissing zonder geldige reden. De GBA oordeelde dat de organisatie niet had aangetoond dat een uitzondering van Art. 17 lid 3 van toepassing was.

Onvoldoende transparantie privacyverklaring — EUR 75.000 (2022)

De privacyverklaring van een bedrijf was onvolledig: ontvangers werden niet specifiek benoemd, bewaartermijnen ontbraken en de rechtsgrondslag per verwerking was niet duidelijk.

Hoe voorkomt u een AVG-boete?

  • Sluit verwerkersovereenkomsten af met alle partijen die persoonsgegevens voor u verwerken (Art. 28)
  • Houd een actueel verwerkingsregister bij met alle verwerkingen, rechtsgrondslag en bewaartermijnen (Art. 30)
  • Implementeer adequate beveiliging en evalueer deze regelmatig: versleuteling, toegangscontrole, logging (Art. 32)
  • Meld datalekken binnen 72 uur aan de toezichthouder en documenteer elk incident (Art. 33-34)
  • Documenteer doorgifte buiten de EER met SCC, TIA en aanvullende maatregelen (Art. 44-49)
  • Respecteer rechten van betrokkenen: inzage, correctie, wissing, overdraagbaarheid (Art. 12-22)
  • Voer een DPIA uit bij verwerkingen met hoog risico (Art. 35)
  • Train medewerkers in privacybewustzijn en de procedures van uw organisatie

AVG-boetes voorkomen?

DPAkit helpt u verwerkersovereenkomsten, beveiliging en documentatie op orde te houden, zodat u niet in de problemen komt bij een controle.

Gratis starten