AVG-boetes: EDPB legt methode in vijf stappen vast (17-09-2026)
Voordat er een bedrag op papier komt, moet een privacytoezichthouder voortaan vijf vragen op volgorde afwerken. Het stuk ligt tot 13 november 2026 ter consultatie. Dit is wat een mkb-bedrijf in de vier landen eruit moet halen, en wat het deze week al kan regelen.
Kort samengevat
Op 17 september 2026 heeft de European Data Protection Board (EDPB) richtsnoeren aangenomen over de bevoegdheid van toezichthouders om een AVG-boete op te leggen, samen met de definitieve versie van de richtsnoeren over de samenloop tussen de Digital Services Act (DSA) en de AVG[1][2][4]. De EDPB publiceerde het bericht op 21 september 2026; de Franse CNIL nam het op 23 september 2026 over[1][3]. Wat ertoe doet voor het mkb: voordat een toezichthouder een bedrag noemt, moet hij een methode in vijf stappen doorlopen, en een lichte overtreding hoort te eindigen in een berisping in plaats van een boete[1][3].
De vijf stappen, zoals ze er staan
Richtsnoeren 04/2026 gaan over het gebruik van de boetebevoegdheid in verhouding tot de andere corrigerende bevoegdheden uit de AVG[2]. Ze bepalen niet de hoogte van het bedrag, maar de vraag die daaraan voorafgaat: is een boete hier het juiste middel, of iets anders? De toezichthouders zijn het eens geworden over deze volgorde[1][3]:
- nagaan of de overtreding tot een boete kan leiden, op grond van de AVG zelf of van nationaal recht;
- bepalen of de onderzochte organisatie voor die overtreding beboet kan worden, afhankelijk van wie aan de geschonden bepaling gebonden is;
- beoordelen of er opzet of nalatigheid in het spel was — schuld is een voorwaarde voor een boete;
- verzwarende en verzachtende omstandigheden wegen, met als uitgangspunt dat een lichte overtreding om een berisping vraagt;
- toetsen of de boete doeltreffend, evenredig en afschrikkend zou zijn.
De EDPB voegt er 14 praktijkvoorbeelden aan toe en zet de andere corrigerende bevoegdheden op een rij: waarschuwing, berisping, bevel, verwerkingsbeperking en intrekking van een certificering[1]. Een boete is dus geen automatisme, maar de laatste schakel van een keten die de toezichthouder moet onderbouwen.
Eén vergadering, twee verschillende statussen
Uit dezelfde plenaire vergadering kwamen twee stukken, met ongelijk gewicht. De boeterichtsnoeren zijn een versie 1 en liggen tot 13 november 2026 ter openbare consultatie[1]: de methode laat zien welke kant de toezichthouders op gaan, maar er kan nog aan geschoven worden. De DSA–AVG-richtsnoeren zijn wel definitief vastgesteld en gaan niet opnieuw de consultatie in[1][4].
Praktisch gevolg: gebruik de vijf stappen als een stevige richting, niet als vaststaand recht. Raakt het uw sector, dan is de consultatie ook een kans — een brancheorganisatie kan vóór 13 november 2026 een reactie indienen.
Wat het betekent voor een mkb-bedrijf
De discussie verschuift naar schuld. Stap drie maakt opzet of nalatigheid tot voorwaarde voor een boete[1][3]. Bij een controle is de vraag dan niet langer alleen "is het misgegaan?", maar "wat had u geregeld, en wat deed u toen u het ontdekte?". Wat u daar redt, staat op papier: een bijgehouden verwerkingsregister, een gedateerd bewaarbeleid, een ticket waaruit de herstelactie blijkt, correspondentie met de verwerker.
Licht betekent niet onzichtbaar. Een berisping blijft een besluit van de toezichthouder. In Nederland kan die zelfs openbaar worden gemaakt (zie hieronder). Een grote klant die u doorlicht, vindt hem.
De maxima blijven staan. Artikel 83 AVG houdt zijn twee categorieën aan: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, en tot 20 miljoen euro of 4%, afhankelijk van de geschonden bepaling, waarbij het hoogste bedrag geldt[6]. De methode regelt het besluit om te beboeten, niet het wettelijke plafond.
Vier landen: wie beslist bij u
De EDPB brengt de nationale toezichthouders samen, maar het is uw eigen toezichthouder die controleert en sanctioneert. Voor de markten waarin CyberNovaLabs.io actief is:
| Land | Toezichthouder | Aandachtspunt per land |
|---|---|---|
| Nederland | Autoriteit Persoonsgegevens (AP) | Sinds 1 september 2026 maakt de AP handhavingsbesluiten in beginsel openbaar — boetes, lasten onder dwangsom en verwerkingsverboden[5]. |
| België | GBA / APD (Gegevensbeschermingsautoriteit) | De Geschillenkamer legt de corrigerende maatregelen op; dezelfde vijf stappen zijn hier bedoeld te gelden. |
| Frankrijk | CNIL | Nam de plenaire vergadering op 23 september 2026 over[3]; hanteert een vereenvoudigde sanctieprocedure voor eenvoudige dossiers. |
| Luxemburg | CNPD | Bevoegd voor verwerkingsverantwoordelijken gevestigd in Luxemburg; hetzelfde Europese kader. |
De Nederlandse wijziging verdient een aparte alinea. Het nieuwe artikel 21b UAVG, in werking sinds 1 september 2026, maakt openbaarmaking de hoofdregel volgens een "openbaar, tenzij"-benadering[5]. Voor een Nederlands mkb-bedrijf komt er dus een reputatierisico bovenop het financiële risico. Valt uw activiteit ook onder NIS2, lees dit dan naast onze pagina over NIS2 in Nederland en onze analyse van NIS2 voor transport en logistiek: twee verschillende regimes, twee verschillende toezichthouders, één organisatie die beide voor de kiezen krijgt.
Waar het meestal misgaat: prospectie
In onze dossiers zijn de overtredingen die bij mkb-bedrijven bovenkomen zelden inbraken. Het gaat om prospectielijsten zonder heldere grondslag, bezwaren die te laat worden afgehandeld, en informatie die bij het eerste contact ontbreekt. Precies de gevallen waarin stap drie wordt beslist: nalatigheid, of een vastgelegd proces. Onze gids over B2B-prospectie en de AVG in Frankrijk, België en Nederland zet per land uiteen wat is toegestaan, en op onze pagina B2B-afspraken laten maken leest u hoe wij die verwerking bij klanten inrichten. Voor de technische inventarisatie noemt onze pagina cyberbeveiliging de maatregelen die wij als eerste nalopen.
- Haal uw verwerkingsregister erbij en zet er een datum op. Is het twaalf maanden niet aangeraakt, dan is dat het eerste waar een toezichthouder bij stap drie naar kijkt.
- Neem uw laatste drie verzoeken van betrokkenen (inzage, bezwaar, verwijdering) en meet de werkelijke reactietijd. De AVG spreekt van één maand.
- Controleer of elke prospectiemail een werkende afmeldmogelijkheid bevat, en test die zelf.
- Verwerkt u gegevens van Nederlandse klanten, licht uw directie dan in over de wijziging van 1 september 2026: een besluit van de AP is nu in beginsel openbaar[5].
- Zet 13 november 2026 in de agenda: dan sluit de openbare consultatie over richtsnoeren 04/2026[1]. Levert uw branchevereniging een reactie, stuur haar dan uw concrete casussen.
Bij CyberNovaLabs.io
Wij werken voor mkb-bedrijven in Nederland, België, Frankrijk en Luxemburg, en zien telkens hetzelfde: de maatregelen zijn er wel, maar er staat niets op papier, dus valt op de dag van de controle niets aan te tonen. Ons werk is dat bewijs binnen een uur beschikbaar maken in plaats van binnen drie weken — register actueel, verzoeken traceerbaar, prospectieproces aantoonbaar en meetbaar. Wilt u weten waar u staat voordat een toezichthouder het vraagt, maak dan een afspraak met ons: wij lopen uw verwerkingen door en zeggen zonder omhaal wat wel en wat niet standhoudt.
Bronnen
- CEPD — EDPB harmonises fining methodology and adopts final DSA-GDPR guidelines (21/09/2026)
- CEPD — Guidelines 04/2026 on the application of the power to impose administrative fines in relation to other corrective powers under the GDPR, adoptées le 17/09/2026
- CNIL — Amendes RGPD et interaction avec le règlement sur les services numériques : retour sur la plénière du CEPD du 17 septembre 2026 (23/09/2026)
- CEPD — Guidelines 3/2025 on the interplay between the DSA and the GDPR (version finale)
- Autoriteit Persoonsgegevens — AP maakt AVG-sancties voortaan verplicht openbaar (01/09/2026)
- Règlement (UE) 2016/679 (RGPD), article 83
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →