Digitaalgezag logo digitaalgezag
AVG

AVG-boetes: hoe hoog kunnen ze zijn en wanneer dreigen ze?

AVG-boetes klinken als een ver-van-mijn-bed-show, maar ze raken ook het MKB. Ze lopen op tot 20 miljoen euro of 4 procent van de jaaromzet. Dit artikel legt uit hoe hoog ze kunnen zijn, wanneer ze dreigen en hoe je ze voorkomt.

LMLars Molenaar Laatst bijgewerkt: juni 2026
AVG-boetes en hun hoogte voor het MKB uitgelegd

De AVG is sinds 25 mei 2018 van kracht, en sindsdien deelt de Autoriteit Persoonsgegevens boetes uit aan organisaties die de privacywet overtreden. Veel MKB-ondernemers denken dat dit alleen grote bedrijven treft, maar dat is een misvatting. De toezichthouder kijkt naar het soort overtreding, niet alleen naar de omvang van het bedrijf, en ook een klein bedrijf kan stevig beboet worden.

Dit artikel legt uit hoe hoog AVG-boetes kunnen zijn, in welke gevallen ze dreigen en wat je doet om ze te voorkomen. Het sluit aan op de bredere AVG voor het MKB en op de praktische AVG-checklist. Belangrijk vooraf: dit is geen juridisch advies, maar een feitelijk overzicht.

Twee niveaus van boetes

De AVG kent 2 boetecategorieen, afhankelijk van de zwaarte van de overtreding. Voor elke categorie geldt een maximum, en de toezichthouder mag het hoogste van de 2 bedragen kiezen: een vast bedrag of een percentage van de wereldwijde jaaromzet.

CategorieMaximumVoorbeeld overtreding
Lichtere overtredingen10 miljoen euro of 2 procent omzetGeen register, geen verwerkersovereenkomst
Zwaardere overtredingen20 miljoen euro of 4 procent omzetVerwerken zonder grondslag, rechten schenden

Dat het percentage over de wereldwijde jaaromzet gaat, maakt de boete schaalbaar: voor een groot concern is 4 procent enorm, voor een MKB-bedrijf is het lager, maar nog steeds fors. De toezichthouder kiest het bedrag dat het hoogst uitvalt, dus bij een groot bedrijf weegt het percentage zwaarder en bij een klein bedrijf het vaste maximum.

Wanneer dreigt een boete?

Een boete valt niet uit de lucht. De Autoriteit Persoonsgegevens kijkt naar een aantal factoren en grijpt vooral in bij ernstige of structurele tekortkomingen. De meest voorkomende aanleidingen zijn herkenbaar.

AanleidingToelichting
Datalek niet gemeldMeldplicht binnen 72 uur niet nageleefd
Geen grondslagPersoonsgegevens verwerkt zonder geldige basis
Rechten genegeerdVerzoek om inzage of verwijdering niet afgehandeld
Onvoldoende beveiligingGegevens slecht beschermd, datalek als gevolg
Geen medewerkingNiet reageren op de toezichthouder

Vooral het negeren van een datalek of een verzoek van een betrokkene leidt tot problemen. De meldplicht voor datalekken geldt binnen 72 uur, en verzoeken van betrokkenen moet je binnen 1 maand afhandelen. Wie deze termijnen structureel mist, loopt risico. Zie datalek melden en rechten van betrokkenen.

Hoe de hoogte wordt bepaald

De toezichthouder kijkt niet alleen naar wat er fout ging, maar ook naar de omstandigheden. Dezelfde overtreding kan tot een hogere of lagere boete leiden, afhankelijk van een reeks factoren. Dat geeft je ook invloed: wie aantoonbaar zijn best doet, staat er beter voor.

FactorEffect op de boete
Opzet of nalatigheidOpzet verhoogt de boete
Duur en omvangLanger en groter verhoogt
Genomen maatregelenAantoonbare inspanning verlaagt
MedewerkingMeewerken verlaagt
Eerdere overtredingenRecidive verhoogt

Dit betekent dat aantoonbaar beleid loont, ook als er iets misgaat. Een bedrijf dat zijn zaken op orde had, een datalek netjes meldde en meewerkte, komt er beter vanaf dan een bedrijf dat alles negeerde. Documentatie en een serieuze aanpak zijn dus niet alleen formaliteiten, maar verzachten ook de gevolgen.

Wat een datalek werkelijk kost

Een boete is niet de enige kostenpost. De totale schade van een privacy-incident ligt vaak hoger dan de boete zelf, door herstel, juridische kosten en reputatieschade. Voor het MKB telt dit zwaar.

KostenpostToelichting
Boetetot 20 miljoen euro of 4 procent omzet
HerstelOnderzoek, technische reparatie
Juridische kostenAdvies en eventuele claims
ReputatieVerlies van vertrouwen en klanten
TijdUren die niet naar het werk gaan

Voor een MKB-bedrijf loopt de werkelijke schade van een datalek al snel op tot tienduizenden euro's, ook zonder maximale boete. Zie kosten van een datalek voor een uitgebreider beeld. Dat maakt preventie vele malen goedkoper dan herstel.

Boetes in de praktijk

GegevenWaarde
Maximum zwaardere overtreding20 miljoen euro of 4 procent omzet
Maximum lichtere overtreding10 miljoen euro of 2 procent omzet
Meldtermijn datalekbinnen 72 uur
Reactietermijn betrokkenenbinnen 1 maand
AVG van kracht sinds25 mei 2018
Werkelijke datalekschade MKBtienduizenden euro's
Basismaatregelen op ordecirca 40 uur eenmalig

De cijfers laten zien dat de bedragen hoog kunnen oplopen, maar ook dat preventie betaalbaar is. De meeste basismaatregelen, een grondslag per verwerking, een register, verwerkersovereenkomsten en een procedure voor verzoeken, zijn met circa 40 uur eenmalig werk op orde te brengen. Tegenover boetes tot 20 miljoen euro of 4 procent van de omzet en datalekschade in de tienduizenden euro's is dat een verstandige investering.

Hoe je boetes voorkomt

Boetes voorkom je niet door perfectie, maar door aantoonbaar je verplichtingen serieus te nemen. De toezichthouder beloont inspanning en bestraft nalatigheid, dus de richting is helder.

  1. Zorg voor een grondslag. Verwerk geen persoonsgegevens zonder geldige basis. Zie verwerkingsgrondslagen.
  2. Leg het vast. Houd een register bij en sluit verwerkersovereenkomsten. Zie register.
  3. Beveilig je gegevens. Tref passende technische en organisatorische maatregelen.
  4. Regel de procedures. Zorg dat je datalekken binnen 72 uur kunt melden en verzoeken binnen 1 maand afhandelt.
  5. Houd het actueel. Herzie je aanpak periodiek, bijvoorbeeld elke 12 maanden.

Voor een MKB-bedrijf is dit een overzichtelijk traject. De grootste winst zit in het hebben van een grondslag, het vastleggen ervan en een werkende procedure voor incidenten en verzoeken.

Conclusie

AVG-boetes kunnen oplopen tot 20 miljoen euro of 4 procent van de jaaromzet, en ze raken ook het MKB. Maar ze vallen niet uit de lucht: de toezichthouder grijpt in bij ernstige of structurele tekortkomingen, en beloont aantoonbare inspanning. Door een grondslag te hebben, je verwerkingen vast te leggen, je gegevens te beveiligen en je procedures op orde te brengen, verklein je het risico drastisch. Dat is met circa 40 uur eenmalig werk te realiseren, vele malen goedkoper dan herstel. Begin met de AVG-checklist en bouw uit met verwerkingsgrondslagen en privacy by design.

Wat preventie kost tegenover een boete

Het loont om de kosten van preventie naast die van een boete te leggen. De basismaatregelen die je nodig hebt, vragen eenmalig tijd, terwijl een boete en de bijbehorende schade in de tienduizenden euro's tot miljoenen kunnen lopen. Die verhouding maakt de keuze eenvoudig.

MaatregelTijdVoorkomt
Grondslag per verwerking bepalencirca 8 uurBoete tot 20 miljoen euro of 4 procent
Register opstellencirca 8 uurBoete tot 10 miljoen euro of 2 procent
Verwerkersovereenkomstencirca 8 uurBoete tot 10 miljoen euro of 2 procent
Procedure datalek en verzoekencirca 8 uurTe late melding na 72 uur
Beveiliging op ordecirca 8 uurDatalek met schade in tienduizenden euro's

Bij elkaar gaat het om circa 40 uur eenmalig werk om de belangrijkste risico's af te dekken. Voor een MKB-bedrijf met 20 medewerkers is dat enkele werkdagen, verspreid over een paar weken. Tegenover een maximale boete van 20 miljoen euro of 4 procent van de omzet en een werkelijke datalekschade die al snel in de tienduizenden euro's loopt, is die investering klein.

Het belangrijkste inzicht is dat de toezichthouder inspanning beloont. Een bedrijf dat zijn basis op orde had, een datalek binnen 72 uur meldde en verzoeken binnen 1 maand afhandelde, staat er bij een incident veel beter voor dan een bedrijf dat alles negeerde. Aantoonbaar beleid is daarmee niet alleen preventie, maar ook een verzachtende omstandigheid als er ondanks alles iets misgaat. Herzie dat beleid elke 12 maanden, want zowel je verwerkingen als de regels veranderen.

Veelgestelde vragen

Hoe hoog kan een AVG-boete zijn?

Tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet voor zwaardere overtredingen, en tot 10 miljoen euro of 2 procent voor lichtere. De toezichthouder kiest het bedrag dat het hoogst uitvalt.

Krijgt het MKB ook boetes?

Ja. De Autoriteit Persoonsgegevens kijkt naar het soort overtreding, niet alleen naar de omvang van het bedrijf. Ook een klein bedrijf kan beboet worden bij ernstige of structurele tekortkomingen.

Wanneer dreigt een boete?

Vooral bij een niet-gemeld datalek, verwerken zonder grondslag, het negeren van verzoeken van betrokkenen, onvoldoende beveiliging of het niet meewerken met de toezichthouder.

Hoe wordt de hoogte bepaald?

Op basis van factoren als opzet of nalatigheid, duur en omvang, genomen maatregelen, medewerking en eerdere overtredingen. Aantoonbare inspanning verlaagt de boete.

Hoe voorkom ik een boete?

Zorg voor een grondslag per verwerking, leg je verwerkingen vast, beveilig je gegevens en regel je procedures voor datalekken en verzoeken. Met circa 40 uur eenmalig werk is de basis op orde.

Dit artikel is informatief en geen juridisch advies op maat. Voor je eigen situatie raadpleeg je een gespecialiseerde adviseur of de Autoriteit Persoonsgegevens.

Lees ook