Artikel 4: Definities
Praxikon houdt artikel 4 (Definities) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.
Wat regelt artikel 4?
Artikel 4 geeft de definities van de 26 begrippen waarop de hele AVG is gebouwd. Het bepaalt wat persoonsgegevens zijn (punt 1), wat verwerking is (punt 2) en wie de verwerkingsverantwoordelijke (punt 7) en de verwerker (punt 8) is. Ook begrippen als toestemming (punt 11), inbreuk in verband met persoonsgegevens (punt 12) en biometrische gegevens (punt 14) worden hier vastgelegd. Het artikel bestaat omdat de rest van de verordening alleen werkt als iedereen dezelfde woorden op dezelfde manier gebruikt. Wie wil weten of de AVG op een situatie van toepassing is, begint dus bij dit artikel: valt de informatie onder persoonsgegevens en wie bepaalt het doel en de middelen?
Kernbegrip: Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon, ook als identificatie alleen indirect mogelijk is (punt 1)
Raakt direct:verwerkingsverantwoordelijkeverwerkerbetrokkene
Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.
Officiële tekst
Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.
Wat betekent dit voor u?
Verwerkingsverantwoordelijke
Stel voor elke gegevensstroom vast of het om persoonsgegevens gaat in de zin van punt 1; volgens overweging 26 telt daarbij elk middel dat redelijkerwijs kan worden gebruikt om iemand te identificeren, ook een online identificator zoals een IP-adres (overweging 30). Bepaal of u het doel en de middelen van de verwerking vaststelt (punt 7), want dan bent u verwerkingsverantwoordelijke en gelden de bijbehorende verplichtingen voor u. Leg vast wie ontvangers (punt 9) en derden (punt 10) zijn, en of u gegevens gepseudonimiseerd bewaart volgens de eisen van punt 5.
Verwerker
U bent verwerker als u persoonsgegevens verwerkt ten behoeve van een verwerkingsverantwoordelijke (punt 8) en niet zelf het doel en de middelen bepaalt. Controleer of die rolverdeling klopt met wat u feitelijk doet, want zodra u zelf doel en middelen bepaalt, bent u verwerkingsverantwoordelijke (punt 7). Bij een beveiligingsincident bepaalt de definitie in punt 12 of er sprake is van een inbreuk in verband met persoonsgegevens.
Functionaris gegevensbescherming
Gebruik de definities als toetssteen bij vragen uit de organisatie: is dit wel of geen persoonsgegeven, is dit profilering (punt 4), zijn dit biometrische of gezondheidsgegevens (punten 14 en 15)? Wijs erop dat gepseudonimiseerde gegevens nog steeds persoonsgegevens zijn zolang iemand met aanvullende gegevens herleidbaar is (punt 5 en overweging 26).
Betrokkene
U bent betrokkene zodra informatie over u direct of indirect naar u herleidbaar is (punt 1). Dat geldt ook voor gegevens die met een naam, nummer, locatie of online identificator aan u gekoppeld kunnen worden. Als een organisatie zegt dat gegevens anoniem zijn, dan mag niemand ze meer met redelijke middelen aan u kunnen koppelen (overweging 26).
Compliance checklist
Gerelateerde overwegingen
Om te waarborgen dat natuurlijke personen niet de bescherming wordt onthouden waarop zij krachtens deze verordening recht hebben, dient deze verordening van toepassing te zijn op de verwerking van per...
(24)De verwerking van persoonsgegevens van betrokkenen in de Unie door een niet in de Unie gevestigde verwerkingsverantwoordelijke of verwerker moet ook onder deze verordening vallen wanneer dat verband h...
(25)Wanneer uit hoofde van het internationale publiekrecht het lidstatelijke recht van toepassing is, dient deze verordening ook van toepassing te zijn op een verwerkingsverantwoordelijke die niet in de U...
(26)De beginselen van gegevensbescherming moeten voor elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon gelden. Gepseudonimiseerde persoonsgegevens die door het gebruik ...
(27)De onderhavige verordening is niet van toepassing op de persoonsgegevens van overleden personen. De lidstaten kunnen regels vaststellen betreffende de verwerking van de persoonsgegevens van overleden ...
(28)De toepassing van pseudonimisering op persoonsgegevens kan de risico's voor de betrokkenen verminderen en de verwerkingsverantwoordelijken en de verwerkers helpen om hun verplichtingen inzake gegevens...
(29)Om stimuli te creëren voor pseudonimisering bij de verwerking van persoonsgegevens zouden, terwijl een algemene analyse mogelijk blijft, pseudonimiseringsmaatregelen moeten kunnen worden genomen door ...
(30)Natuurlijke personen kunnen worden gekoppeld aan online-identificatoren via hun apparatuur, applicaties, instrumenten en protocollen, zoals internetprotocol (IP)-adressen, identificatiecookies of ande...
(31)Overheidsinstanties waaraan ingevolge een wettelijke verplichting persoonsgegevens worden meegedeeld voor het vervullen van hun overheidstaak, zoals belasting- of douaneautoriteiten, financiëleonderzo...
(32)Toestemming dient te worden gegeven door middel van een duidelijke actieve handeling, bijvoorbeeld een schriftelijke verklaring, ook met elektronische middelen, of een mondelinge verklaring, waaruit b...
(33)Het is vaak niet mogelijk op het ogenblik waarop de persoonsgegevens worden verzameld, het doel van de gegevensverwerking voor wetenschappelijke onderzoeksdoeleinden volledig te omschrijven. Daarom mo...
(34)Genetische gegevens moeten worden gedefinieerd als persoonsgegevens met betrekking tot de overgeërfde of verworven genetische kenmerken van een natuurlijke persoon die blijken uit een analyse van een ...
(35)Persoonsgegevens over gezondheid dienen alle gegevens te omvatten die betrekking hebben op de gezondheidstoestand van een betrokkene en die informatie geven over de lichamelijke of geestelijke gezondh...
(36)De hoofdvestiging van een verwerkingsverantwoordelijke in de Unie dient de plaats te zijn waar zich zijn centrale administratie in de Unie bevindt, tenzij de besluiten over de doeleinden van en de mid...
(37)Een concern dient te bestaan uit een onderneming die zeggenschap uitoefent en de ondernemingen waarover zeggenschap wordt uitgeoefend, waarbij de onderneming die zeggenschap uitoefent de onderneming d...
Kruisverwijzingen
Veelgestelde vragen
Samenhang
Wat samenhangt met artikel 4 AVG
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
- Artikel 3 AI Act: Definities
- Artikel 5 AI Act: Verboden AI-praktijken
- Artikel 6 AI Act: Classificatieregels voor AI-systemen met een hoog risico
- Artikel 16 AI Act: Verplichtingen van aanbieders van AI-systemen met een hoog risico
- Artikel 25 AI Act: Verantwoordelijkheden in de AI-waardeketen
- Artikel 26 AI Act: Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico
- Artikel 50 AI Act: Transparantieverplichtingen voor aanbieders en gebruiksverantwoordelijken van bepaalde AI-systemen
Rechtspraak8 van 9
- IAB Europe: de TC String is een persoonsgegeven en de brancheorganisatie is gezamenlijk verantwoordelijke
2024-03-07 · definitief, Hof van Justitie van de EU (Vierde kamer), IAB Europe tegen Gegevensbeschermingsautoriteit (België)
- Raad van State: boete van 600.000 euro voor wifi-tracking Enschede blijft van tafel
2026-07-29 · definitief, Raad van State, Afdeling bestuursrechtspraak
- EDPS tegen SRB: gepseudonimiseerde gegevens zijn niet voor iedereen altijd persoonsgegevens, maar de informatieplicht geldt vanaf het verzamelen
2025-09-04 · definitief, Hof van Justitie van de EU (Eerste kamer), Europese Toezichthouder voor gegevensbescherming (EDPS) tegen Gemeenschappelijke Afwikkelingsraad (SRB)
- Rechtbank Gelderland: curator is verwerkingsverantwoordelijke, AP-boete voor onbeveiligde harde schijf verlaagd naar 58.125 euro
2025-08-07 · status niet vastgesteld, Rechtbank Gelderland
- Rechtbank Overijssel herroept AP-boete voor wifi-tracking Enschede
2024-02-02 · definitief, Rechtbank Overijssel
- Deutsche Wohnen: boete aan een rechtspersoon vereist geen aanwijsbare natuurlijke persoon, maar wel schuld
2023-12-05 · definitief, Hof van Justitie van de EU (Grote kamer), Deutsche Wohnen SE tegen Staatsanwaltschaft Berlin
- Lindenapotheke: concurrenten mogen AVG-inbreuken aanvechten en bestelgegevens van apotheekproducten zijn gezondheidsgegevens
2024-10-04 · definitief, Hof van Justitie van de EU (Grote kamer), ND tegen DR (twee Duitse apothekers)
- Meta tegen Bundeskartellamt: mededingingsautoriteit mag AVG-inbreuk vaststellen, strenge eisen aan grondslagen voor gepersonaliseerde advertenties
2023-07-04 · definitief, Hof van Justitie van de EU (Grote kamer), Meta Platforms Inc., Meta Platforms Ireland Ltd en Facebook Deutschland GmbH tegen Bundeskartellamt
Richtsnoeren
- Richtsnoeren 02/2026 over anonimisering
2026-07-07 · in consultatie, European Data Protection Board (EDPB)
- Opinie 28/2024 over bepaalde gegevensbeschermingsaspecten van de verwerking van persoonsgegevens in het kader van AI-modellen
2024-12-17 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG
2021-07-07 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 05/2020 over toestemming onder Verordening 2016/679
2020-05-04 · definitief, European Data Protection Board (EDPB)
- Autoriteit Persoonsgegevens publiceert position paper over Omnibus Digitaal en Omnibus AI
2026-01-13 · definitief, Autoriteit Persoonsgegevens
- Richtsnoeren 01/2025 over pseudonimisering
2025-01-16 · aangenomen, European Data Protection Board (EDPB)
- Richtsnoeren inzake geautomatiseerde individuele besluitvorming en profilering
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)
- EDPB en EDPS nemen Joint Opinion 2/2026 over de Digital Omnibus aan
2026-02-10 · definitief, European Data Protection Board en European Data Protection Supervisor
Handhaving en boetes
- Coolblue krijgt in bezwaar boete van 40.000 euro voor cookies zonder toestemming
2024-12-23 · status niet vastgesteld, Autoriteit Persoonsgegevens
Wetgeving in beweging6 van 8
- Voorstel: relatieve definitie van persoonsgegevens (artikel 4, punt 1 AVG)
2025-11-19 · voorstel, Europese Commissie
- Europees Parlement: gezamenlijk ontwerpverslag ITRE-LIBE, amendementen ingediend, nog geen commissiestemming
2026-06-22 · in onderhandeling, Europees Parlement, commissies ITRE en LIBE (gezamenlijke commissie)
- Voorstel: uitvoeringshandelingen over wanneer gepseudonimiseerde data geen persoonsgegevens meer zijn (nieuw artikel 41a AVG)
2025-11-19 · voorstel, Europese Commissie
- Raad: Iers voorzitterschap zet onderhandelingen voort met herzien compromis, Antici-groep 11 september 2026
2026-09-11 · in onderhandeling, Raad van de Europese Unie, Iers voorzitterschap
- Voorstel: cookieregels van ePrivacy naar de AVG, met nieuwe uitzonderingen en zesmaandenregel (nieuw artikel 88a AVG en artikel 5, lid 3 ePrivacy)
2025-11-19 · in onderhandeling, Europese Commissie
- Voorstel: definitie wetenschappelijk onderzoek, doelbinding en informatieplicht bij onderzoek (artikel 4, punt 38, artikel 5, lid 1, onder b, en artikel 13, lid 5 AVG)
2025-11-19 · in onderhandeling, Europese Commissie
Analyses
- De concept-richtsnoeren voor high-risk classificatie: de twee routes onder artikel 6 uitgelegd
2026-06-13
- Digital Omnibus en het uitstel van de high-risk verplichtingen naar december 2027: wat verandert en wat blijft gelden
2026-06-13
- Commission guidelines voor high-risk AI: hoe het filter van Artikel 6(3) werkt
2026-05-20