Ga naar hoofdinhoud
Terug naar kennisbank
Juridisch

AVG-jurisprudentie: belangrijke uitspraken EU, NL en BE

De AVG wordt niet alleen gevormd door de wettekst, maar ook door uitspraken van het Hof van Justitie van de Europese Unie en nationale rechtbanken. Deze uitspraken bepalen hoe de AVG in de praktijk wordt toegepast. Dit overzicht behandelt de belangrijkste zaken voor organisaties die verwerkersovereenkomsten en gegevensverwerking beheren.

28 maart 202610 min leestijd

Europese jurisprudentie (HvJ EU)

Doorgifte naar derde landen (C-311/18, 2020)

Het Hof oordeelde dat het EU-VS Privacy Shield ongeldig was omdat de VS onvoldoende bescherming bood tegen surveillance door inlichtingendiensten. Organisaties die persoonsgegevens doorgeven buiten de EER moeten sindsdien per doorgifte beoordelen of het beschermingsniveau adequaat is, ook bij gebruik van Standard Contractual Clauses (SCC). Een Transfer Impact Assessment (TIA) is vereist.

Praktische gevolgen: Controleer alle subverwerkers buiten de EER. Stel per doorgifte een TIA op. Documenteer de aanvullende maatregelen in de verwerkersovereenkomst.

Materieel toepassingsgebied (C-25/17, 2018)

Het Hof oordeelde dat een religieuze gemeenschap die persoonsgegevens verzamelde bij huis-aan-huisbezoeken gezamenlijk verwerkingsverantwoordelijke was, ook al had zij geen formele instructie gegeven. Het begrip verwerkingsverantwoordelijke moet ruim worden uitgelegd.

Praktische gevolgen: Organisaties moeten zorgvuldig beoordelen of zij (gezamenlijk) verwerkingsverantwoordelijke zijn, ook als zij niet formeel opdracht geven tot verwerking.

Recht op vergetelheid en zoekmachines (C-131/12, 2014)

Het Hof oordeelde dat exploitanten van zoekmachines verwerkingsverantwoordelijken zijn en verplicht kunnen worden zoekresultaten te verwijderen op verzoek van betrokkenen. Dit was een van de eerste uitspraken die het recht op vergetelheid (nu Art. 17 AVG) in de praktijk vormgaf.

Schadevergoeding en immaterieel nadeel (C-300/21, 2023)

Het Hof oordeelde dat Art. 82 AVG recht geeft op schadevergoeding voor immaterieel nadeel zonder minimumdrempel. Het louter onrechtmatig verwerken van persoonsgegevens is onvoldoende — de betrokkene moet aantonen dat er daadwerkelijk schade is geleden, maar die drempel is laag.

Praktische gevolgen: Organisaties lopen financieel risico bij elke onrechtmatige verwerking, ook zonder datadiefstal of datalek.

Gezamenlijke verwerkingsverantwoordelijkheid bij sociale media (C-210/16, 2018)

Het Hof oordeelde dat de beheerder van een fanpagina op een sociaal mediaplatform gezamenlijk verwerkingsverantwoordelijke is met het platform. Dit geldt ook als de beheerder geen toegang heeft tot de ruwe persoonsgegevens.

Verwerking door werkgevers en toestemming (C-34/21, 2023)

Het Hof bevestigde dat toestemming in een arbeidsrelatie zelden vrij is vanwege de machtsverhouding. Werkgevers moeten terugvallen op een andere rechtsgrondslag (doorgaans gerechtvaardigd belang of wettelijke verplichting).

Nederlandse jurisprudentie

Boete voor ontbrekende verwerkersovereenkomst (AP, 2022)

De Autoriteit Persoonsgegevens legde een boete op aan een organisatie die stelselmatig geen verwerkersovereenkomsten afsloot met verwerkers die toegang hadden tot medische persoonsgegevens. De AP benadrukte dat Art. 28 geen discretionaire bepaling is: bij elke verwerking door een derde is een verwerkersovereenkomst verplicht.

Recht op inzage en reikwijdte (Hoge Raad, 2023)

De Hoge Raad oordeelde dat het inzagerecht (Art. 15 AVG) niet beperkt is tot de gegevens zelf, maar ook omvat: de bron van de gegevens, de bewaartermijnen en de categorien ontvangers. Organisaties moeten dit niveau van detail kunnen leveren.

Bewaartermijnen en proportionaliteit (Rechtbank Amsterdam, 2024)

De rechter oordeelde dat het structureel bewaren van camerabeelden langer dan 4 weken zonder concrete aanleiding in strijd was met het beginsel van opslagbeperking (Art. 5 lid 1 sub e). Bewaartermijnen moeten proportioneel zijn en gedocumenteerd in het verwerkingsregister.

Belgische jurisprudentie

Gegevensbeschermingsautoriteit: cookies en toestemming (GBA, 2022)

De GBA oordeelde dat een cookie consent banner die niet-essientiele cookies standaard aanvinkte ongeldig was. Toestemming moet actief, specifiek en geinformeerd zijn. Pre-aangevinkte vakjes voldoen niet (bevestiging van HvJ EU C-673/17).

Recht op gegevenswissing en archivering (Marktenhof Brussel, 2023)

Het Marktenhof bevestigde dat het recht op gegevenswissing (Art. 17) niet absoluut is: wettelijke bewaarplichten gaan voor. Organisaties moeten echter aantonen welke specifieke wettelijke verplichting van toepassing is en mogen niet generiek naar een bewaarplicht verwijzen.

Boete voor onvoldoende beveiliging (GBA, 2023)

De GBA legde een boete op voor het niet implementeren van adequate technische maatregelen na een datalek. De organisatie had geen versleuteling toegepast op een database met persoonsgegevens en geen regelmatige beveiligingsaudits uitgevoerd. De GBA benadrukte dat Art. 32 een doorlopende verplichting is, niet een eenmalige maatregel.

Rode draad en praktische lessen

  • Verwerkersovereenkomsten zijn verplicht — de jurisprudentie bevestigt dat Art. 28 strikt wordt gehandhaafd
  • Doorgifte buiten de EER vereist een TIA — SCC alleen zijn onvoldoende zonder per-doorgifte beoordeling
  • Gezamenlijke verwerkingsverantwoordelijkheid is breder dan veel organisaties denken
  • Immaterieel nadeel geeft recht op schadevergoeding, ook zonder financieel verlies
  • Bewaartermijnen moeten proportioneel, gedocumenteerd en controleerbaar zijn
  • Beveiliging is een doorlopende verplichting — niet alleen bij inrichting maar ook bij wijzigingen en incidenten
  • Toestemming in een arbeidsrelatie is zelden geldig als rechtsgrondslag

AVG-compliance voorbereid op jurisprudentie?

DPAkit helpt u verwerkersovereenkomsten, doorgifte en subverwerkers te beheren conform de laatste rechtspraak.

Gratis starten