AVG-richtsnoeren
Richtsnoeren van de EDPB en de Autoriteit Persoonsgegevens
Richtsnoeren zijn geen wet, maar toezichthouders toetsen eraan. Per richtsnoer: waar het over gaat, of het is aangenomen of nog in consultatie, en wat het in de praktijk betekent. Alleen richtsnoeren die op edpb.europa.eu of autoriteitpersoonsgegevens.nl zijn nagelezen.
Peildatum van deze laag: 15 september 2026. Elk item is op zijn bron gecontroleerd; de datum per item staat erbij. Wat na de peildatum is gebeurd, staat hier nog niet.
- in consultatieEuropean Data Protection Board (EDPB)Guidelines 02/2026, versie 1.0
Richtsnoeren 02/2026 over anonimisering
Versie 1.0 is op 7 juli 2026 aangenomen voor publieke consultatie. Reageren kan tot en met 30 oktober 2026 (23:59 CET) via de EDPB site. De richtsnoeren actualiseren Opinie 05/2014 van de Artikel 29 werkgroep en scherpen de criteria daarvan aan. Ze bouwen voort op het arrest EDPS tegen SRB (C-413/23 P): of gegevens anoniem zijn, beoordeelt u vanuit het perspectief van elke relevante partij en de middelen die die partij redelijkerwijs zal inzetten. Gegevens gelden als anoniem als ze drie criteria doorstaan: geen isolatie van records, geen koppeling en geen afleiding. Die toets kan op twee manieren: contextueel (per partij, naar haar mogelijkheden) of vereenvoudigd (zonder dat onderscheid, en daardoor strenger).
Wat dit betekent: Wilt u trainingsdata, statistiek of AI-uitvoer als anoniem behandelen, dan moet u aantonen dat de drie criteria zijn gehaald. Dat kan vereenvoudigd, of contextueel per ontvangende partij. Dezelfde dataset kan voor de ene partij anoniem zijn en voor een andere partij persoonsgegevens. Een eerdere beoordeling volgens Opinie 05/2014 hoeft u niet over te doen, maar periodiek herbeoordelen is goede praktijk. Tot de definitieve versie is dit een concept; reageren kan tot 30 oktober 2026.
- in consultatieEuropean Data Protection Board (EDPB)Guidelines 03/2026, versie 1.0
Richtsnoeren 03/2026 over webscraping in het kader van generatieve AI
Versie 1.0 is op 7 juli 2026 aangenomen voor publieke consultatie; reacties kunnen tot en met 30 oktober 2026 (23:59 CET). De richtsnoeren gaan over het door private partijen verzamelen van gegevens van websites om generatieve AI te trainen, zelf of via een ingehuurde partij. Ze behandelen de rolverdeling (verwerkingsverantwoordelijke of verwerker), doelbinding, transparantie (inclusief de uitzondering van artikel 14 lid 5 onder b bij onevenredige inspanning), minimale gegevensverwerking, juistheid, gerechtvaardigd belang als grondslag met de belangenafweging en risicobeperkende maatregelen, en bijzondere categorieen gegevens, waarbij het arrest GC e.a. (C-136/17) relevant kan zijn voor incidentele verzameling.
Wat dit betekent: Verzamelt u zelf webdata voor AI op basis van gerechtvaardigd belang, dan moet u de belangenafweging kunnen aantonen en helpt het om bronnen en soorten gegevens die u niet nodig hebt uit te sluiten, websites die scraping weigeren over te slaan en mensen vooraf een manier te geven om bezwaar te maken. Gebruikt u een al gescrapete dataset, dan beoordeelt u als verwerkingsverantwoordelijke zelf of die rechtmatig bruikbaar is en moet u aan de verantwoordingsplicht voldoen. Bijzondere gegevens moet u actief proberen te weren. Het is nog een concept; de definitieve tekst kan afwijken.
- definitiefEuropean Data Protection Board (EDPB)Guidelines 02/2025, versie 2.0
Richtsnoeren 02/2025 over verwerking van persoonsgegevens via blockchaintechnologie
De definitieve versie 2.0 is aangenomen op 7 juli 2026 na de consultatie van 2025 (versie 1.1, aangenomen op 8 april 2025, reacties tot 9 juni 2025). De EDPB legt uit hoe blockchains werken, welke architecturen er zijn en wat dat betekent voor rollen, grondslagen, bewaartermijnen en het recht op wissing. De aanbeveling is om persoonsgegevens niet direct herleidbaar op de keten te zetten maar buiten de keten, met versleuteling, hashing of cryptografische commitments, en bij voorkeur te kiezen voor permissioned blockchains.
Wat dit betekent: Gebruikt u blockchain met persoonsgegevens, beoordeel dan vooraf of een DPIA verplicht is (bij waarschijnlijk hoog risico) en onderbouw daarin waarom blockchain nodig en evenredig is. Ontwerp de architectuur zo dat wissing, rectificatie en bezwaar effectief kunnen worden uitgevoerd. Stel feitelijk vast wie in het netwerk verantwoordelijke of verwerker is en zet persoonsgegevens zoveel mogelijk buiten de keten.
- in consultatieAutoriteit Persoonsgegevens (AP)Conceptlijst DPIA-uitzonderingen, consultatie AP (artikel 35 lid 5 AVG)
Consultatie conceptlijst van verwerkingen waarvoor geen DPIA verplicht is (AP)
Op 24 juni 2026 heeft de AP een conceptlijst gepubliceerd van soorten verwerkingen waarvoor geen DPIA nodig is, vooral bedoeld voor het mkb en zelfstandige ondernemers. Reacties konden tot 10 augustus 2026; de consultatie is gesloten. De AP publiceert een samenvatting van de reacties, legt de aangepaste lijst voor aan de EDPB en stelt na dat advies de definitieve lijst vast, die daarna in de Staatscourant en op de AP-website verschijnt en vanaf dan geldt.
Wat dit betekent: Tot de definitieve publicatie verandert er niets: u beoordeelt nog steeds zelf of een DPIA nodig is. Het concept geldt voor beroepsbeoefenaars, zelfstandigen zonder dienstverband en werkgevers met maximaal 250 werknemers in Europees Nederland, voor onder meer personeelsadministratie, klantgegevens, websitebezoek en solistisch werkende zorgverleners, telkens onder voorwaarden. Na vaststelling kunt u voor die verwerkingen de DPIA achterwege laten, maar alle andere AVG-plichten en DPIA-plichten uit andere wetgeving blijven gelden. Volg de Staatscourant en de AP-website voor de definitieve lijst.
Art. 35Autoriteit Persoonsgegevens, nieuwsbericht en consultatiedocumentgecontroleerd op 15 september 2026 - aangenomenEuropean Data Protection Board (EDPB)EDPB Template for personal data breach notification v1.0
EDPB sjabloon voor de melding van een datalek
Tijdens de plenaire van juni 2026 heeft de EDPB een gemeenschappelijk sjabloon voor datalekmeldingen aangenomen (aangekondigd op 10 juni 2026). Het sjabloon is vooral bedoeld om toezichthouders het in hun IT-systemen te laten inbouwen. Het vraagt bepaalde informatie alleen als die nodig is, bevat vooraf ingevulde keuzes en aanbevolen toelichtingen, en borgt de informatie die artikel 33 AVG vereist. De publieke consultatie liep van 10 juni tot 5 augustus 2026 en is gesloten. Na de consultatie beslist de EDPB wanneer alle toezichthouders het sjabloon in de praktijk invoeren.
Wat dit betekent: U kunt uw interne datalekregister alvast inrichten op de velden van het sjabloon, zodat een melding bij de AP straks sneller gaat. Tot de invoering blijft het huidige meldformulier van de AP gelden. Houd de EDPB en de AP in de gaten voor het invoeringsbesluit.
- aangenomenEuropean Data Protection Board (EDPB)Guidelines 1/2026, versie voor publieke consultatie
Richtsnoeren 1/2026 over verwerking van persoonsgegevens voor wetenschappelijk onderzoek
Aangenomen op 15 april 2026 als versie voor publieke consultatie. De consultatie liep van 16 april tot 25 juni 2026 en is gesloten. De richtsnoeren geven zes indicatieve kernfactoren om te bepalen of een verwerking wetenschappelijk onderzoek is in de zin van de AVG. Voldoet onderzoek aan alle zes, dan geldt het als wetenschappelijk onderzoek. Voldoet het daar niet aan, dan moet de verwerkingsverantwoordelijke onderbouwen waarom het toch zo is. Verder gaan ze over de beginselen (doelbinding, opslagbeperking), grondslagen, informatieplichten, rechten van betrokkenen, rollen (verwerkingsverantwoordelijke, verwerker, gezamenlijke verantwoordelijken) en waarborgen volgens artikel 89, lid 1. Voorbeelden gaan onder meer over AI-onderzoek. Op 15 september 2026 was geen definitieve versie te zien.
Wat dit betekent: Doet u onderzoek met persoonsgegevens, dan moet u kunnen onderbouwen dat het echt wetenschappelijk onderzoek is voordat u de versoepelingen van artikel 89 gebruikt. U legt de grondslag, de waarborgen en de rolverdeling met partners vast. Tot de definitieve versie blijft dit een conceptkader.
- in consultatieEuropean Data Protection Board (EDPB)EDPB Template [2026] for DPIA, versie 1.0 met explainer (aangenomen 10 maart 2026 voor publieke consultatie)
EDPB sjabloon voor een gegevensbeschermingseffectbeoordeling (DPIA template)
De EDPB heeft op 10 maart 2026 versie 1.0 van een gemeenschappelijk DPIA sjabloon met toelichting (explainer) aangenomen voor publieke consultatie. Het sjabloon is op 14 april 2026 gepubliceerd, in lijn met de Helsinki verklaring om AVG naleving eenvoudiger en consistenter te maken. De consultatie liep van 14 april tot 9 juni 2026 en is gesloten. Na afronding zetten alle nationale toezichthouders stappen om het sjabloon over te nemen als enig sjabloon of als meta-sjabloon waarop nationale sjablonen aansluiten. Gebruik is niet verplicht. Op 15 september 2026 is nog geen definitieve versie gepubliceerd.
Wat dit betekent: U kunt uw DPIA-format nu al naast het EDPB sjabloon leggen, zodat u later zonder herwerk aansluit bij wat de AP gaat gebruiken. Het sjabloon volgt een vaste opbouw: overzicht van de verwerking, systematische beschrijving, analyse (grondslag, minimalisatie, bewaartermijnen en maatregelen), noodzaak en evenredigheid, risicobeoordeling met actieplan, betrokkenheid van FG en betrokkenen, en conclusie. De definitieve versie en de datum waarop toezichthouders het invoeren zijn nog niet bekend.
- in consultatieAutoriteit PersoonsgegevensConsultatieversie Handhavingsbeleid AP, april 2026 (reacties tot en met 17 mei 2026)
Consultatie handhavingsbeleid Autoriteit Persoonsgegevens (april 2026)
De AP legde op 13 april 2026 een concept-handhavingsbeleid ter consultatie voor. Het beschrijft de uitgangspunten: de beginselplicht tot handhaven bij een voortdurende overtreding, effectgericht optreden, openstaan voor overleg over het beëindigen van de overtreding, en het informeren van de overtreder, de FG en de klager. Het beschrijft ook de instrumenten: berisping, bindend verklaren van een toezegging (alleen onder de DSA), enkele last, last onder dwangsom en last onder bestuursdwang, intrekken van een AVG-certificering, verwerkingsbeperking en verwerkingsverbod, bestuurlijke boete en eindbrief. Daarnaast noemt het formele preventieve instrumenten: een tijdelijke beperking of een tijdelijk verbod tijdens onderzoek, een formele waarschuwing bij een voorgenomen verwerking, en een last ter voorkoming van herhaling of een preventieve last. Verder: afronding in overleg met maximaal 35 procent boeteverlaging, en 5 procent boetekorting per volledig verstreken half jaar na de beslistermijn (maximaal 5.000 euro per half jaar). Reageren kon tot en met 17 mei 2026. De consultatie is gesloten en de AP publiceert later een samenvatting van de reacties.
Wat dit betekent: Wie een AVG-overtreding erkent, afziet van bezwaar en beroep, instemt met publicatie van het boetebesluit en schade aan betrokkenen vergoedt, kan de procedure in overleg afronden. De boete wordt dan maximaal 35 procent lager. Hierop bestaat geen recht. Een bindende toezegging in plaats van een boete of dwangsom geldt alleen voor de DSA en niet voor de AVG. Houd uw FG betrokken, want de AP stuurt de FG kopieën van de belangrijkste stukken. Reken ook op meer dan boetes, zoals een tijdelijk verwerkingsverbod tijdens een onderzoek of een preventieve last. Het beleid is nog niet definitief vastgesteld.
Art. 58Art. 83Autoriteit Persoonsgegevens, Consultatie handhavingsbeleid AP (met consultatieversie PDF)gecontroleerd op 15 september 2026 - definitiefEuropees Economisch en Sociaal ComitéEESC-2025-03929 (CELEX 52025AE3929, PB C, C/2026/3225)
Europees Economisch en Sociaal Comité neemt advies over de Digital Omnibus aan
Het EESC heeft op 18 maart 2026 in plenaire zitting 604 unaniem (194 voor, 0 tegen, 0 onthoudingen) één advies aangenomen over beide Digital Omnibus voorstellen: COM(2025) 837 (onder meer wijziging van de AVG) en COM(2025) 836 (Digital Omnibus on AI). Rapporteur was Heiko Willems, corapporteur Angelo Pagliara. Het advies is op 2 juli 2026 gepubliceerd in het Publicatieblad (C/2026/3225). Het is een adviesstap in de gewone wetgevingsprocedure 2025/0360(COD), die nog loopt.
Wat dit betekent: Geen direct gevolg voor u. Het advies is niet bindend en de AVG blijft ongewijzigd zolang het voorstel niet is aangenomen.
EUR-Lex, EESC-advies CELEX 52025AE3929 en procedurepagina 2025/0360(COD)gecontroleerd op 15 september 2026 - definitiefEuropese Centrale BankCON/2026/9 (CELEX 52026AB0009)
Europese Centrale Bank brengt advies uit over de Digital Omnibus
De ECB heeft op 10 maart 2026 op verzoek van het Europees Parlement (9 december 2025) advies uitgebracht over het Digital Omnibus voorstel COM(2025)837. De ECB steunt het voorstel in grote lijnen. Wel vraagt zij om een duidelijkere definitie van 'noodsituatie' bij toegang tot private data. Daarnaast wil zij dat gezamenlijk verwerkingsverantwoordelijken een datalek via het nieuwe centrale meldpunt met één melding kunnen doen. Ook is zij tegen het opnemen van DORA-incidentmeldingen in dat centrale meldpunt.
Wat dit betekent: Voor u als verantwoordelijke of verwerker heeft dit advies geen direct rechtsgevolg. Het is een niet-bindende stap in de wetgevingsprocedure. Het ECB-voorstel voor één gezamenlijke datalekmelding door gezamenlijk verwerkingsverantwoordelijken kan wel doorwerken in de uiteindelijke tekst.
EUR-Lex, ECB-advies CON/2026/9 (CELEX 52026AB0009)gecontroleerd op 15 september 2026 - definitiefEuropean Data Protection Board en European Data Protection SupervisorEDPB-EDPS Joint Opinion 2/2026 (over COM(2025) 837)
EDPB en EDPS nemen Joint Opinion 2/2026 over de Digital Omnibus aan
De Joint Opinion is aangenomen op 10 februari 2026 en gepubliceerd op 11 februari 2026. De EDPB en EDPS steunen vereenvoudiging, maar dringen er met klem op aan de wijziging van de definitie van persoonsgegevens niet over te nemen. Ook vinden zij dat een uitvoeringshandeling niet mag bepalen wanneer gepseudonimiseerde gegevens geen persoonsgegevens meer zijn. Zij verwelkomen de onderzoeksdefinitie, de uitzondering voor biometrische authenticatie onder eigen controle van de betrokkene, de hogere meldingsdrempel en de langere termijn bij datalekken en gemeenschappelijke templates en DPIA-lijsten, mits de EDPB die zelf opstelt en vaststelt. Een aparte bepaling over gerechtvaardigd belang bij AI (artikel 88c) vinden zij niet nodig. Zij willen het principiële verbod van artikel 22 behouden en misbruik van het inzagerecht koppelen aan een kwade bedoeling. Bij cookies steunen zij het doel sterk en stellen zij een uitzondering voor contextuele reclame voor.
Wat dit betekent: De opinie is niet bindend, maar weegt zwaar in de wetgevingsonderhandelingen. Houd er rekening mee dat de definitiewijziging en de versoepeling van artikel 22 onzeker zijn, en dat de vereenvoudigingen bij datalekken en DPIA's op steun van de toezichthouders kunnen rekenen. Voor uw huidige verplichtingen verandert er niets.
- definitiefAutoriteit PersoonsgegevensPosition paper AP: Omnibus Digitaal en Omnibus AI (januari 2026)
Autoriteit Persoonsgegevens publiceert position paper over Omnibus Digitaal en Omnibus AI
De AP steunt vereenvoudiging, maar vindt dat de omnibusvoorstellen de balans met bescherming niet goed treffen, en roept de wetgever op er kritisch naar te kijken. De AP wil de definitie van persoonsgegevens houden zoals die is, omdat onduidelijkheid bescherming en toezicht verzwakt. Minder transparantie en verantwoording betekent minder effectief toezicht: de AP wil de huidige drempel voor het melden van datalekken behouden. De verplichting tot AI-geletterdheid moet bij organisaties blijven. Veel voorstellen, zoals de beperking van het inzagerecht bij buitensporige verzoeken en het expliciet noemen van gerechtvaardigd belang voor AI, zijn volgens de AP zo onduidelijk dat ze de problemen niet oplossen. Positief zijn onder meer Europese templates voor DPIA's en datalekmeldingen en geharmoniseerde cookieregels. De AP kondigt een gezamenlijke analyse met de andere Europese privacytoezichthouders aan.
Wat dit betekent: Dit is het standpunt van uw Nederlandse toezichthouder, geen nieuwe regel. De voorstellen zijn nog niet aangenomen, dus de huidige AVG blijft gelden: meld datalekken volgens de huidige drempel, behandel inzageverzoeken volgens de huidige regels en maak bij gerechtvaardigd belang voor AI nog steeds een eigen belangenafweging. Houd rekening met een strenge opstelling van de AP als de definitie van persoonsgegevens of de meldplicht toch wordt versoepeld.
- aangenomenEuropean Data Protection Board (EDPB)Guidelines 01/2025, versie voor publieke consultatie
Richtsnoeren 01/2025 over pseudonimisering
De EDPB legt uit wat pseudonimisering is, dat gepseudonimiseerde gegevens persoonsgegevens blijven en hoe pseudonimisering helpt bij beveiliging, privacy by design en de belangenafweging bij gerechtvaardigd belang. De bijlage bevat tien uitgewerkte voorbeelden. Aangenomen op 16 januari 2025 als versie voor consultatie (consultatie van 17 januari tot 14 maart 2025). Op 15 september 2026 toont de EDPB site geen definitieve versie.
Wat dit betekent: U moet de sleutel of aanvullende informatie apart en beveiligd bewaren en vastleggen wie erbij kan. Pseudonimisering is een maatregel die u in een DPIA en belangenafweging kunt opvoeren, maar de AVG blijft volledig gelden. In verwerkersovereenkomsten kunt u afspreken dat de verwerker alleen gepseudonimiseerde gegevens ontvangt.
- definitiefEuropean Data Protection Board (EDPB)Opinion 28/2024 (artikel 64 lid 2 AVG)
Opinie 28/2024 over bepaalde gegevensbeschermingsaspecten van de verwerking van persoonsgegevens in het kader van AI-modellen
Op verzoek van de Ierse toezichthouder beantwoordt de EDPB drie vragen: wanneer een AI-model anoniem is, of gerechtvaardigd belang een grondslag kan zijn bij ontwikkeling en gebruik van AI-modellen, en wat de gevolgen zijn als een model met onrechtmatig verwerkte persoonsgegevens is ontwikkeld. Anonimiteit moet per geval worden beoordeeld; de kans om persoonsgegevens uit het model te halen of via vragen te verkrijgen moet verwaarloosbaar zijn. Voor gerechtvaardigd belang bouwt de opinie voort op Richtsnoeren 1/2024 en herhaalt zij de driestappentoets. De opinie is op 17 december 2024 aangenomen en op 18 december 2024 gepubliceerd.
Wat dit betekent: Ontwikkelt of koopt u een AI-model, dan moet u documentatie kunnen tonen over de trainingsdata, de grondslag en de maatregelen tegen het terughalen van persoonsgegevens. Een beroep op gerechtvaardigd belang vraagt een vastgelegde belangenafweging voor zowel training als gebruik. Bij inkoop van een model van een derde moet u passend beoordelen of dat model rechtmatig is ontwikkeld.
- aangenomenEuropean Data Protection Board (EDPB)Guidelines 1/2024, versie 1.0 (consultatie 10/2024)
Richtsnoeren 1/2024 over verwerking van persoonsgegevens op grond van artikel 6 lid 1 onder f AVG (gerechtvaardigd belang)
De EDPB beschrijft drie cumulatieve voorwaarden voor een beroep op gerechtvaardigd belang: een rechtmatig, duidelijk omschreven en actueel belang, noodzaak van de verwerking, en een belangenafweging waarin de rechten van de betrokkene niet zwaarder wegen. De verwerkingsverantwoordelijke moet dit vooraf beoordelen en vastleggen. De tekst verwerkt het arrest van het Hof van Justitie C-621/22 (KNLTB, 4 oktober 2024) en behandelt fraudepreventie, direct marketing en netwerk- en informatiebeveiliging. Versie 1.0 is aangenomen op 8 oktober 2024 voor publieke consultatie, die liep van 9 oktober tot 20 november 2024. Op 15 september 2026 heeft de EDPB alleen versie 1.0 gepubliceerd; een definitieve versie is er nog niet.
Wat dit betekent: U legt per verwerking vooraf een belangenafweging vast (LIA) en kunt die aantonen. U herziet de afweging als doel of omvang van de verwerking verandert, en u informeert betrokkenen over het belang dat u nastreeft. Bij direct marketing moet bezwaar altijd eenvoudig en kosteloos kunnen (artikel 21 lid 2) en gaat bezwaar altijd voor. Bij andere verwerkingen, zoals fraudepreventie, geldt het gewone bezwaarrecht van artikel 21 lid 1, waarbij u zwaarwegende gronden moet aantonen om door te gaan.
- definitiefEuropean Data Protection Board (EDPB)Guidelines 9/2022, versie 2.0
Richtsnoeren 9/2022 over de melding van inbreuken in verband met persoonsgegevens onder de AVG
Deze richtsnoeren zijn een licht bijgewerkte versie van WP250 rev.01 van de Artikel 29-werkgroep. Verwijzingen naar WP250 gelden voortaan als verwijzingen naar Richtsnoeren 9/2022. Ze beschrijven wanneer een datalek moet worden gemeld, de termijn van 72 uur en de melding aan betrokkenen. Versie 1.0 werd op 10 oktober 2022 aangenomen voor een gerichte consultatie. Versie 2.0, aangenomen op 28 maart 2023 en gepubliceerd op 4 april 2023, verduidelijkt het volgende: alleen het hebben van een vertegenwoordiger in de EU activeert het one-stop-shopmechanisme niet. Een verantwoordelijke buiten de EU moet het lek daarom melden bij elke toezichthouder van een lidstaat waar getroffen betrokkenen wonen.
Wat dit betekent: U moet een procedure hebben om een lek te herkennen, te beoordelen en binnen 72 uur nadat u er kennis van hebt gekregen te melden. Verwerkers moeten u zonder onnodige vertraging informeren; leg dat vast in de verwerkersovereenkomst. Is er waarschijnlijk een hoog risico, dan informeert u ook de betrokkenen zelf. Bent u niet in de EU gevestigd, reken dan niet op één leidende toezichthouder: meld bij elke betrokken nationale toezichthouder.
Art. 3Art. 27Art. 33Art. 34EDPB guideline page and version 2.0 PDFgecontroleerd op 15 september 2026 - definitiefEuropean Data Protection Board (EDPB)Guidelines 05/2021, versie 2.0
Richtsnoeren 05/2021 over de wisselwerking tussen artikel 3 en de bepalingen over internationale doorgiften in hoofdstuk V AVG
De EDPB legt uit wanneer sprake is van een doorgifte in de zin van hoofdstuk V, aan de hand van drie cumulatieve criteria: een verantwoordelijke of verwerker valt voor de verwerking onder de AVG, maakt persoonsgegevens beschikbaar aan een andere verantwoordelijke of verwerker, en die ontvanger bevindt zich in een derde land of is een internationale organisatie. Rechtstreekse verstrekking door een betrokkene zelf is geen doorgifte. Versie 2.0 is aangenomen op 14 februari 2023 na openbare consultatie en is definitief; versie 1.0 dateert van 18 november 2021.
Wat dit betekent: U bepaalt eerst of een gegevensstroom een doorgifte is voordat u standaardcontractbepalingen of een TIA inzet. Ook een verstrekking binnen een concern, bijvoorbeeld van een EU-dochter aan een moederbedrijf buiten de EER, telt als doorgifte. Toegang op afstand door een verwerker in een derde land is een doorgifte, maar een eigen medewerker die tijdens een dienstreis op afstand inlogt niet, omdat de gegevens dan binnen dezelfde verantwoordelijke blijven.
- definitiefEuropean Data Protection Board (EDPB)Guidelines 01/2021 (version 2.0)
Richtsnoeren 01/2021 met voorbeelden over de melding van inbreuken in verband met persoonsgegevens
Deze richtsnoeren geven achttien praktijkvoorbeelden van datalekken, zoals ransomware, diefstal van gegevens door hackers, fouten van medewerkers, verloren of gestolen apparaten en verkeerd verzonden post. Per voorbeeld staat of u moet melden bij de toezichthouder, of u betrokkenen moet informeren en welke maatregelen passend zijn. De EDPB stelde versie 2.0 na openbare consultatie vast op 14 december 2021 en publiceerde die op 3 januari 2022.
Wat dit betekent: U kunt uw eigen datalek vergelijken met de voorbeelden om te bepalen of u binnen 72 uur moet melden. U moet elk lek intern registreren, ook als u niet meldt. De voorbeelden laten zien welke voorzorgsmaatregelen, zoals versleuteling en back-ups, een melding kunnen voorkomen.
- definitiefEuropean Data Protection Board (EDPB)Guidelines 07/2020, versie 2.0 (aangenomen 7 juli 2021), huidige versie 2.1 (20 september 2022, kleine correcties)
Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG
De EDPB legt uit hoe u bepaalt wie verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke of verwerker is, en wat er in een verwerkersovereenkomst moet staan. De richtsnoeren vervangen WP169 en behandelen ook subverwerkers en instructies. De definitieve versie 2.0 is na openbare raadpleging aangenomen op 7 juli 2021. Versie 2.1 van 20 september 2022 bevat alleen kleine correcties.
Wat dit betekent: U bepaalt de rol op basis van wie het doel en de middelen vaststelt, niet op basis van wat in het contract staat. Een verwerkersovereenkomst mag de AVG niet alleen herhalen, maar moet de onderdelen van artikel 28 lid 3 concreet invullen. Bij gezamenlijke verantwoordelijkheid moet u een regeling volgens artikel 26 maken en de kern daarvan beschikbaar stellen aan de betrokkenen, bijvoorbeeld in de privacyverklaring of op verzoek.
Art. 4Art. 26Art. 28Art. 29EDPB guideline page and final PDF (version 2.1)gecontroleerd op 15 september 2026 - definitiefEuropean Data Protection Board (EDPB)Recommendations 01/2020, versie 2.0
Aanbevelingen 01/2020 over maatregelen ter aanvulling van doorgifte-instrumenten (na Schrems II)
Na het Schrems II arrest beschrijft de EDPB in zes stappen hoe u een doorgifte naar een derde land beoordeelt: doorgiften in kaart brengen, instrument kiezen, het recht en de praktijk van het derde land beoordelen, aanvullende maatregelen kiezen, formele stappen zetten en periodiek herbeoordelen. Versie 2.0 aangenomen op 18 juni 2021, definitief.
Wat dit betekent: Voor doorgiften buiten de EER op basis van een instrument uit artikel 46 (zoals standaardcontractbepalingen of BCR's) moet u beoordelen en documenteren of het recht en de praktijk van het derde land de bescherming ondermijnen; in de praktijk heet dat een Transfer Impact Assessment. Biedt het land onvoldoende bescherming, dan kiest u aanvullende maatregelen, zoals versleuteling waarbij de sleutel onder uw controle in de EER blijft, of u stopt de doorgifte. U herhaalt de beoordeling als het recht of de praktijk verandert.
- definitiefEuropean Data Protection Board (EDPB)Guidelines 4/2019, versie 2.0
Richtsnoeren 4/2019 over artikel 25 gegevensbescherming door ontwerp en door standaardinstellingen
De EDPB legt uit wat privacy by design en privacy by default in de praktijk betekenen: technische en organisatorische maatregelen die de beginselen van artikel 5 inbouwen. Per beginsel geeft de tekst voorbeelden. Versie 2.0 is aangenomen op 20 oktober 2020 na consultatie en is definitief.
Wat dit betekent: U moet al bij het ontwerp van een systeem of proces bepalen hoe u de beginselen borgt en dat kunnen aantonen. Standaardinstellingen moeten zo min mogelijk gegevens verwerken. Bij inkoop van software is het verstandig de leverancier te vragen hoe die dit ondersteunt, omdat u als verwerkingsverantwoordelijke verantwoordelijk blijft.
- definitiefEuropean Data Protection Board (EDPB)Guidelines 05/2020 (version 1.1)
Richtsnoeren 05/2020 over toestemming onder Verordening 2016/679
Deze richtsnoeren zijn een licht bijgewerkte versie van de WP29-richtsnoeren over toestemming (WP259 rev.01); verwijzingen naar WP259 gelden voortaan als verwijzing naar dit document. Ze leggen uit wanneer toestemming geldig is: vrij, specifiek, geinformeerd en ondubbelzinnig. Alleen de passages over cookiewalls en over doorscrollen zijn herzien: toegang afhankelijk maken van toestemming voor cookies (cookiewall) levert geen vrije toestemming op, en doorscrollen of swipen is geen ondubbelzinnige toestemming. Aangenomen op 4 mei 2020, versie 1.1 van 13 mei 2020 bevat alleen opmaakcorrecties.
Wat dit betekent: U mag toegang tot een dienst niet afhankelijk maken van toestemming voor verwerking die niet nodig is voor die dienst (artikel 7 lid 4), en een cookiewall is niet toegestaan. Dat een concurrent een vergelijkbare dienst zonder toestemming aanbiedt, maakt uw toestemming niet vrij. U moet toestemming per doel vragen, kunnen aantonen en net zo makkelijk laten intrekken als geven. Vooraf aangevinkte vakjes, stilzwijgen en doorscrollen tellen niet als toestemming.
- van krachtAutoriteit Persoonsgegevens (AP)Staatscourant 2019, nr. 64418
Besluit inzake lijst van verwerkingen waarvoor een DPIA verplicht is (AP)
De AP heeft op grond van artikel 35 lid 4 AVG, in samenhang met artikel 57 lid 1 onder k AVG, een lijst van 17 soorten verwerkingen vastgesteld waarvoor u vooraf een DPIA moet doen, zoals heimelijk onderzoek, zwarte lijsten, fraudebestrijding, creditscores, financiele situatie, genetische gegevens, gezondheidsgegevens, samenwerkingsverbanden, cameratoezicht, controle van werknemers, locatiegegevens, communicatiegegevens, internet of things, profilering, observatie en beinvloeding van gedrag en biometrische gegevens. Via het coherentiemechanisme met de EDPB is biometrie toegevoegd. Het besluit is ondertekend op 19 november 2019 en gepubliceerd in de Staatscourant van 27 november 2019. De lijst is niet uitputtend: staat uw verwerking er niet op, dan kan een DPIA toch verplicht zijn als de verwerking waarschijnlijk een hoog risico inhoudt.
Wat dit betekent: Staat uw verwerking op de lijst, dan is het uitgangspunt dat u een DPIA uitvoert voordat u met de verwerking begint. Bij elke categorie staat welke criteria uit de EDPB richtsnoeren (WP248 rev.01) de AP heeft meegewogen, wat helpt bij de onderbouwing. Staat de verwerking niet op de lijst, dan beoordeelt u zelf aan de hand van de negen criteria uit WP248 rev.01 of er waarschijnlijk een hoog risico is.
Art. 35Art. 57Art. 63Autoriteit Persoonsgegevens, documentpagina met Staatscourant PDF (stcrt-2019-64418)gecontroleerd op 15 september 2026 - definitiefArticle 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)WP248 rev.01 (Endorsement 1/2018)
Richtsnoeren voor gegevensbeschermingseffectbeoordeling (DPIA) en bepaling of een verwerking waarschijnlijk een hoog risico inhoudt
Deze richtsnoeren van de vroegere Artikel 29 werkgroep leggen uit wanneer een organisatie een DPIA moet doen. Ze noemen negen criteria voor een hoog risico, zoals scoretoekenning, stelselmatige monitoring, gevoelige gegevens, grote schaal en nieuwe technologie. Voldoet een verwerking aan twee criteria, dan is een DPIA in de meeste gevallen nodig. De EDPB heeft de tekst op 25 mei 2018 bekrachtigd (Endorsement 1/2018); de tekst is vastgesteld op 4 april 2017 en voor het laatst herzien op 4 oktober 2017.
Wat dit betekent: U toetst elke nieuwe verwerking aan de negen criteria. Voldoet de verwerking aan criteria maar doet u toch geen DPIA, dan onderbouwt u dat en legt u de redenen vast. Bij een DPIA gebruikt u de minimale inhoud uit artikel 35 lid 7: beschrijving, noodzaak, risico's en maatregelen. Blijft er een hoog restrisico, dan moet u de AP vooraf raadplegen (artikel 36 lid 1).
- definitiefArticle 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)WP260 rev.01 (Endorsement 1/2018)
Richtsnoeren inzake transparantie overeenkomstig Verordening 2016/679
Deze richtsnoeren beschrijven hoe u betrokkenen informeert: begrijpelijk, makkelijk te vinden en op tijd. Ze bevatten een tabel met alle verplichte onderdelen van een privacyverklaring en adviezen over gelaagde informatie. Eerst aangenomen op 29 november 2017, laatst herzien op 11 april 2018 en door de EDPB bekrachtigd op 25 mei 2018.
Wat dit betekent: Uw privacyverklaring moet alle onderdelen van artikel 13 en 14 bevatten en in gewone taal zijn geschreven. Krijgt u gegevens niet van de betrokkene zelf, dan informeert u binnen een redelijke termijn en uiterlijk binnen een maand, of eerder bij het eerste contact of bij verstrekking aan een ander. Wijzigt u doelen, dan informeert u vooraf opnieuw.
- definitiefArticle 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)WP251 rev.01 (Endorsement 1/2018)
Richtsnoeren inzake geautomatiseerde individuele besluitvorming en profilering
Deze richtsnoeren leggen uit wat profilering is en wanneer het verbod van artikel 22 geldt. Dat verbod gaat over besluiten die volledig automatisch worden genomen en die rechtsgevolgen of een vergelijkbaar groot effect hebben. De richtsnoeren beschrijven de uitzonderingen, de waarborgen en de plicht om informatie te geven over de onderliggende logica. Ze zijn aangenomen op 3 oktober 2017 en voor het laatst herzien op 6 februari 2018. De EDPB heeft ze op 25 mei 2018 bekrachtigd (Endorsement 1/2018).
Wat dit betekent: Gebruikt u een algoritme of AI om besluiten over mensen te nemen, dan moet u nagaan of er echte menselijke tussenkomst is. Zonder die tussenkomst geldt het verbod. Dat is anders als een uitzondering geldt en u waarborgen biedt, zoals het recht op beoordeling door een mens. U moet uitleggen welke logica achter het besluit zit en welke gevolgen het heeft.