AVG-boetes: hoe hoog kunnen ze zijn en wanneer dreigen ze?
AVG-boetes klinken als een ver-van-mijn-bed-show, maar ze raken ook het MKB. Ze lopen op tot 20 miljoen euro of 4 procent van de jaaromzet. Dit artikel legt uit hoe hoog ze kunnen zijn, wanneer ze dreigen en hoe je ze voorkomt.
De AVG is sinds 25 mei 2018 van kracht, en sindsdien deelt de Autoriteit Persoonsgegevens boetes uit aan organisaties die de privacywet overtreden. Veel MKB-ondernemers denken dat dit alleen grote bedrijven treft, maar dat is een misvatting. De toezichthouder kijkt naar het soort overtreding, niet alleen naar de omvang van het bedrijf, en ook een klein bedrijf kan stevig beboet worden.
Dit artikel legt uit hoe hoog AVG-boetes kunnen zijn, in welke gevallen ze dreigen en wat je doet om ze te voorkomen. Het sluit aan op de bredere AVG voor het MKB en op de praktische AVG-checklist. Belangrijk vooraf: dit is geen juridisch advies, maar een feitelijk overzicht.
Twee niveaus van boetes
De AVG kent 2 boetecategorieen, afhankelijk van de zwaarte van de overtreding. Voor elke categorie geldt een maximum, en de toezichthouder mag het hoogste van de 2 bedragen kiezen: een vast bedrag of een percentage van de wereldwijde jaaromzet.
| Categorie | Maximum | Voorbeeld overtreding |
|---|---|---|
| Lichtere overtredingen | 10 miljoen euro of 2 procent omzet | Geen register, geen verwerkersovereenkomst |
| Zwaardere overtredingen | 20 miljoen euro of 4 procent omzet | Verwerken zonder grondslag, rechten schenden |
Dat het percentage over de wereldwijde jaaromzet gaat, maakt de boete schaalbaar: voor een groot concern is 4 procent enorm, voor een MKB-bedrijf is het lager, maar nog steeds fors. De toezichthouder kiest het bedrag dat het hoogst uitvalt, dus bij een groot bedrijf weegt het percentage zwaarder en bij een klein bedrijf het vaste maximum.
Wanneer dreigt een boete?
Een boete valt niet uit de lucht. De Autoriteit Persoonsgegevens kijkt naar een aantal factoren en grijpt vooral in bij ernstige of structurele tekortkomingen. De meest voorkomende aanleidingen zijn herkenbaar.
| Aanleiding | Toelichting |
|---|---|
| Datalek niet gemeld | Meldplicht binnen 72 uur niet nageleefd |
| Geen grondslag | Persoonsgegevens verwerkt zonder geldige basis |
| Rechten genegeerd | Verzoek om inzage of verwijdering niet afgehandeld |
| Onvoldoende beveiliging | Gegevens slecht beschermd, datalek als gevolg |
| Geen medewerking | Niet reageren op de toezichthouder |
Vooral het negeren van een datalek of een verzoek van een betrokkene leidt tot problemen. De meldplicht voor datalekken geldt binnen 72 uur, en verzoeken van betrokkenen moet je binnen 1 maand afhandelen. Wie deze termijnen structureel mist, loopt risico. Zie datalek melden en rechten van betrokkenen.
Hoe de hoogte wordt bepaald
De toezichthouder kijkt niet alleen naar wat er fout ging, maar ook naar de omstandigheden. Dezelfde overtreding kan tot een hogere of lagere boete leiden, afhankelijk van een reeks factoren. Dat geeft je ook invloed: wie aantoonbaar zijn best doet, staat er beter voor.
| Factor | Effect op de boete |
|---|---|
| Opzet of nalatigheid | Opzet verhoogt de boete |
| Duur en omvang | Langer en groter verhoogt |
| Genomen maatregelen | Aantoonbare inspanning verlaagt |
| Medewerking | Meewerken verlaagt |
| Eerdere overtredingen | Recidive verhoogt |
Dit betekent dat aantoonbaar beleid loont, ook als er iets misgaat. Een bedrijf dat zijn zaken op orde had, een datalek netjes meldde en meewerkte, komt er beter vanaf dan een bedrijf dat alles negeerde. Documentatie en een serieuze aanpak zijn dus niet alleen formaliteiten, maar verzachten ook de gevolgen.
Wat een datalek werkelijk kost
Een boete is niet de enige kostenpost. De totale schade van een privacy-incident ligt vaak hoger dan de boete zelf, door herstel, juridische kosten en reputatieschade. Voor het MKB telt dit zwaar.
| Kostenpost | Toelichting |
|---|---|
| Boete | tot 20 miljoen euro of 4 procent omzet |
| Herstel | Onderzoek, technische reparatie |
| Juridische kosten | Advies en eventuele claims |
| Reputatie | Verlies van vertrouwen en klanten |
| Tijd | Uren die niet naar het werk gaan |
Voor een MKB-bedrijf loopt de werkelijke schade van een datalek al snel op tot tienduizenden euro's, ook zonder maximale boete. Zie kosten van een datalek voor een uitgebreider beeld. Dat maakt preventie vele malen goedkoper dan herstel.
Boetes in de praktijk
| Gegeven | Waarde |
|---|---|
| Maximum zwaardere overtreding | 20 miljoen euro of 4 procent omzet |
| Maximum lichtere overtreding | 10 miljoen euro of 2 procent omzet |
| Meldtermijn datalek | binnen 72 uur |
| Reactietermijn betrokkenen | binnen 1 maand |
| AVG van kracht sinds | 25 mei 2018 |
| Werkelijke datalekschade MKB | tienduizenden euro's |
| Basismaatregelen op orde | circa 40 uur eenmalig |
De cijfers laten zien dat de bedragen hoog kunnen oplopen, maar ook dat preventie betaalbaar is. De meeste basismaatregelen, een grondslag per verwerking, een register, verwerkersovereenkomsten en een procedure voor verzoeken, zijn met circa 40 uur eenmalig werk op orde te brengen. Tegenover boetes tot 20 miljoen euro of 4 procent van de omzet en datalekschade in de tienduizenden euro's is dat een verstandige investering.
Hoe je boetes voorkomt
Boetes voorkom je niet door perfectie, maar door aantoonbaar je verplichtingen serieus te nemen. De toezichthouder beloont inspanning en bestraft nalatigheid, dus de richting is helder.
- Zorg voor een grondslag. Verwerk geen persoonsgegevens zonder geldige basis. Zie verwerkingsgrondslagen.
- Leg het vast. Houd een register bij en sluit verwerkersovereenkomsten. Zie register.
- Beveilig je gegevens. Tref passende technische en organisatorische maatregelen.
- Regel de procedures. Zorg dat je datalekken binnen 72 uur kunt melden en verzoeken binnen 1 maand afhandelt.
- Houd het actueel. Herzie je aanpak periodiek, bijvoorbeeld elke 12 maanden.
Voor een MKB-bedrijf is dit een overzichtelijk traject. De grootste winst zit in het hebben van een grondslag, het vastleggen ervan en een werkende procedure voor incidenten en verzoeken.
Conclusie
AVG-boetes kunnen oplopen tot 20 miljoen euro of 4 procent van de jaaromzet, en ze raken ook het MKB. Maar ze vallen niet uit de lucht: de toezichthouder grijpt in bij ernstige of structurele tekortkomingen, en beloont aantoonbare inspanning. Door een grondslag te hebben, je verwerkingen vast te leggen, je gegevens te beveiligen en je procedures op orde te brengen, verklein je het risico drastisch. Dat is met circa 40 uur eenmalig werk te realiseren, vele malen goedkoper dan herstel. Begin met de AVG-checklist en bouw uit met verwerkingsgrondslagen en privacy by design.
Wat preventie kost tegenover een boete
Het loont om de kosten van preventie naast die van een boete te leggen. De basismaatregelen die je nodig hebt, vragen eenmalig tijd, terwijl een boete en de bijbehorende schade in de tienduizenden euro's tot miljoenen kunnen lopen. Die verhouding maakt de keuze eenvoudig.
| Maatregel | Tijd | Voorkomt |
|---|---|---|
| Grondslag per verwerking bepalen | circa 8 uur | Boete tot 20 miljoen euro of 4 procent |
| Register opstellen | circa 8 uur | Boete tot 10 miljoen euro of 2 procent |
| Verwerkersovereenkomsten | circa 8 uur | Boete tot 10 miljoen euro of 2 procent |
| Procedure datalek en verzoeken | circa 8 uur | Te late melding na 72 uur |
| Beveiliging op orde | circa 8 uur | Datalek met schade in tienduizenden euro's |
Bij elkaar gaat het om circa 40 uur eenmalig werk om de belangrijkste risico's af te dekken. Voor een MKB-bedrijf met 20 medewerkers is dat enkele werkdagen, verspreid over een paar weken. Tegenover een maximale boete van 20 miljoen euro of 4 procent van de omzet en een werkelijke datalekschade die al snel in de tienduizenden euro's loopt, is die investering klein.
Het belangrijkste inzicht is dat de toezichthouder inspanning beloont. Een bedrijf dat zijn basis op orde had, een datalek binnen 72 uur meldde en verzoeken binnen 1 maand afhandelde, staat er bij een incident veel beter voor dan een bedrijf dat alles negeerde. Aantoonbaar beleid is daarmee niet alleen preventie, maar ook een verzachtende omstandigheid als er ondanks alles iets misgaat. Herzie dat beleid elke 12 maanden, want zowel je verwerkingen als de regels veranderen.
Veelgestelde vragen
Hoe hoog kan een AVG-boete zijn?
Tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet voor zwaardere overtredingen, en tot 10 miljoen euro of 2 procent voor lichtere. De toezichthouder kiest het bedrag dat het hoogst uitvalt.
Krijgt het MKB ook boetes?
Ja. De Autoriteit Persoonsgegevens kijkt naar het soort overtreding, niet alleen naar de omvang van het bedrijf. Ook een klein bedrijf kan beboet worden bij ernstige of structurele tekortkomingen.
Wanneer dreigt een boete?
Vooral bij een niet-gemeld datalek, verwerken zonder grondslag, het negeren van verzoeken van betrokkenen, onvoldoende beveiliging of het niet meewerken met de toezichthouder.
Hoe wordt de hoogte bepaald?
Op basis van factoren als opzet of nalatigheid, duur en omvang, genomen maatregelen, medewerking en eerdere overtredingen. Aantoonbare inspanning verlaagt de boete.
Hoe voorkom ik een boete?
Zorg voor een grondslag per verwerking, leg je verwerkingen vast, beveilig je gegevens en regel je procedures voor datalekken en verzoeken. Met circa 40 uur eenmalig werk is de basis op orde.
Dit artikel is informatief en geen juridisch advies op maat. Voor je eigen situatie raadpleeg je een gespecialiseerde adviseur of de Autoriteit Persoonsgegevens.