Privacyrecht

Privacyrecht gaat over de persoonsgegevens waar organisaties zich mee bezighouden en hoe daarmee moet worden omgegaan. De kans is vrij groot dat uw organisatie werkt met persoonsgegevens van bijvoorbeeld medewerkers, partners, klanten, leveranciers en/of bezoekers. Het is voor uw organisatie van belang om zo goed mogelijk aan de privacyregels te voldoen. Is dit niet het geval, dan riskeert uw organisatie o.a. mogelijk boetes, handhavingsmaatregelen, claims van betrokkenen, reputatieschade (door bijv. een datalek) etc. 

Dit kan in de praktijk echter ingewikkelder zijn dan het klinkt. Veel organisaties worstelen met vragen als: ‘Wanneer krijg ik te maken met de AVG?’ en ‘Mag ik persoonsgegevens verwerken, en zo ja, welke?'. Dit zijn voorbeelden van vragen en aspecten die u voor uw organisatie goed geregeld wilt hebben. Privacyrecht is belangrijk en actueel. Een van de belangrijkste vragen blijft echter: wanneer is iets een persoonsgegeven? Hier worden geregeld procedures over gevoerd.
 


Privacy

Wat is privacyrecht?

Privacyrecht is het rechtsgebied dat gaat over de bescherming van persoonsgegevens. Het bepaalt onder andere hoe uw organisatie persoonsgegevens mag verzamelen, gebruiken, delen en bewaren. Het doel hiervan is om de privacy van betrokkenen te waarborgen en misbruik van gegevens te voorkomen.  

Veel privacyzaken gaan niet alleen over de vraag of een organisatie aan de AVG heeft voldaan. Vaak ligt eerst een meer fundamentele juridische vraag voor: is de AVG überhaupt van toepassing? Daarbij draait het bijvoorbeeld om vragen als:

  • Wanneer is iemand identificeerbaar?
  • Wanneer kwalificeert informatie als persoonsgegeven?
  • Wanneer is sprake van verwerking van persoonsgegevens?
  • Welke bevoegdheden heeft de Autoriteit Persoonsgegevens precies?

Deze principiële vragen kunnen bepalend zijn voor de uitkomst van een eventuele procedure. Met onze expertise staan wij organisaties bij in procedures waarin juist deze fundamentele juridische vragen centraal staan.

Wat zijn persoonsgegevens?

Het begrip ‘persoonsgegevens’ is inherent verbonden aan het privacyrecht. De welbekende Algemene Verordening Gegevensbescherming (AVG) geeft in artikel 4 de definitie van persoonsgegevens: ‘Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon’. Hieronder valt ook informatie die indirect tot een individu te herleiden is. Voorbeelden van persoonsgegevens zijn o.a. naam, adres, leeftijd, etnische achtergrond, locatiegegevens en vakbondslidmaatschap. 

Als uw organisatie te maken heeft met persoonsgegevens, dient u zich aan de regels van de AVG te houden (wettelijk verplicht). Hoe weet u zeker of u met persoonsgegevens te maken heeft? Soms is het vrij duidelijk, maar vaak genoeg ook niet. Deze vraag staat dan ook nog vaak centraal in procedures. 
Laat juridisch onderzoeken of u met persoonsgegevens werkt. Zo krijgt u direct inzicht in uw verplichtingen en voorkomt u de risico’s en gevolgen van non-compliance.

Wanneer mag ik persoonsgegevens verwerken?

Wanneer het duidelijk is dat uw organisatie te maken heeft met persoonsgegevens, is de vraag of uw organisatie deze persoonsgegevens mag verwerken. Voor een rechtmatige verwerking heeft u een geldige grondslag nodig. Uw organisatie mag op basis van de volgende zes grondslagen persoonsgegevens verwerken:

  • uw organisatie beschikt over toestemming van de betrokkene;
  • de verwerking van de persoonsgegevens is noodzakelijk voor de uitvoering van een overeenkomst;
  • de verwerking is op basis van een wettelijke verplichting noodzakelijk;
  • de verwerking is noodzakelijk ter bescherming van vitale belangen;
  • de verwerking is noodzakelijk voor de uitvoering van een taak van algemeen belang of het uitoefenen van openbaar gezag;
  • de verwerking is noodzakelijk voor de behartiging van een gerechtvaardigd belang.

Of uw organisatie zich rechtmatig op een grondslag kan beroepen, is niet altijd eenvoudig vast te stellen. In de praktijk levert dit regelmatig vragen op en kan het ook in procedures ter discussie staan. Uw organisatie moet kunnen aantonen dat zij aan de regels voldoet (compliant is). Wanneer dit niet volledig duidelijk is, doet u er goed aan om dit juridisch te laten toetsen.

Wanneer is er een schending van de AVG?

Niet iedere privacykwestie eindigt bij advies. Organisaties kunnen bijvoorbeeld ook te maken krijgen met onderzoeken van de Autoriteit Persoonsgegevens, waarna de AP kan besluiten om de organisatie een (hoge) boete op te leggen. 

Uw organisatie kan vervolgens in een procedure verzeild raken tegen de AP. Daarbij is juridische bijstand erg belangrijk. Wij staan organisaties in de verschillende procesfases bij tegen besluiten van de AP (waarover later meer). 
Wanneer is eigenlijk sprake van een schending van de AVG? Er is sprake van een schending van de AVG als persoonsgegevens worden verwerkt zonder dat dit mag of zonder de juiste beveiliging. Dit kan op veel manieren gebeuren. 

U kunt daarbij denken aan:

  1. het verwerken van persoonsgegevens zonder gerechtvaardigd doel of zonder grondslag;
  2. het overschrijden van bewaartermijnen en/of het bewaren van te veel informatie;
  3. het niet melden van een datalek bij de Autoriteit Persoonsgegevens (de toezichthouder).

De AP kan onaangekondigd uw bedrijf een bezoek brengen om te controleren of de privacywetgeving correct wordt nageleefd. Dit kan uit eigen beweging, of naar aanleiding van een klacht. 

Lees hier meer over de bevoegdheden van de AP bij zo'n inval en wat u kunt doen in zo'n situatie. 

Mijn organisatie heeft een boete ontvangen van de AP. Wat nu?

Bij een overtreding van de AVG kan de AP handhavend optreden tegen uw organisatie. De AP kan verschillende maatregelen opleggen, zoals een berisping of een waarschuwing. Maar ook een boete of een last onder dwangsom. Hiertegen kunt u bezwaar indienen. Dit moet tijdig gebeuren en goed onderbouwd worden. Het is verstandig om juridische hulp in te schakelen die voor u de rechtmatigheid van de maatregel kan toetsen en eventueel voor u kan procederen.

Lees hier hoe E&K de gemeente Enschede bijstond in de zaak over de geschrapte wifiboete van 600.000 euro. 

Welke rollen horen bij de verwerking van persoonsgegevens?

Bij het verwerken van persoonsgegevens zijn er verschillende rollen te onderscheiden. De belangrijkste zijn ‘verwerkingsverantwoordelijke’, ‘verwerker’ en ‘betrokkene’. De verplichtingen die op u van toepassing zijn, hangen af van de rol die u inneemt.

Hoe weet u welke rol u vervult? 

Een eerste stap kan zijn het in kaart brengen van al uw relevante gegevensstromen. Ook wanneer u de rollen heeft vastgelegd in een overeenkomst, dient er te worden gekeken naar de feitelijke situatie en niet alleen naar de gemaakte afspraken.

Welke verplichtingen gelden voor welke rollen? 

Voor een verwerkingsverantwoordelijke gelden bijvoorbeeld meer en verregaandere verplichtingen dan voor een verwerker. Het is belangrijk dat u goed duidelijk heeft hoe u aan deze verplichtingen voldoet en of u rechtmatig gegevens verwerkt.

Lees hier meer over wat deze rollen betekenen, welke rechten en plichten hierbij horen en welke rol uw organisatie vervult. 

Praktijkvoorbeelden van AVG-rollen en verantwoordelijkheden

Voorbeeld 1: uw rol bij cloudopslag buiten de EU
Uw organisatie slaat persoonsgegevens op in de cloud, maar de cloudprovider blijkt buiten de EU gevestigd te zijn. Dat kan juridische risico’s opleveren. Als verwerkingsverantwoordelijke mag u persoonsgegevens delen, maar voor doorgifte buiten de EU gelden strikte AVG-regels.

U blijft verantwoordelijk voor een rechtmatige verwerking van persoonsgegevens. Daarom moet u controleren of de doorgifte is toegestaan en of er passende waarborgen zijn getroffen, zoals contractuele afspraken met de cloudprovider.

Voorbeeld 2: uw rol bij een AVG-inzageverzoek
Onder de AVG hebben betrokkenen verschillende rechten met betrekking tot hun persoonsgegevens. Denk bijvoorbeeld aan een inzageverzoek of een verzoek om gegevens te verwijderen. Betrokkenen kunnen deze verzoeken indienen bij uw organisatie.

Zo kan een klant vragen welke persoonsgegevens uw organisatie van hem of haar verwerkt. Het behandelen van zo’n verzoek kost vaak tijd en inspanning. Daarom is het belangrijk om te weten wanneer u verplicht bent aan een verzoek mee te werken en hoe u dit correct afhandelt. Een juridisch expert kan dit voor u beoordelen.

Voorbeeld 3: uw rol bij samenwerking met een ICT-leverancier
Werkt uw organisatie samen met een ICT-leverancier die de persoonsgegevens van uw klanten verwerkt? Dan is het belangrijk om duidelijke afspraken te maken over de naleving van de AVG. Het uitbesteden van gegevensverwerking betekent namelijk niet dat uw organisatie haar verantwoordelijkheid verliest. Als verwerkingsverantwoordelijke blijft u verantwoordelijk voor een rechtmatige verwerking van persoonsgegevens.

Een juridisch goed opgestelde verwerkersovereenkomst is daarom van groot belang. In deze overeenkomst worden duidelijke afspraken gemaakt over de verantwoordelijkheden en verplichtingen van beide partijen. Zodat de verwerking van persoonsgegevens zorgvuldig en AVG-proof plaatsvindt.

Privacy en AI

Gebruikt u AI-systemen die direct of indirect werken met gegevens die wat zeggen over individuele personen? Dan komt de bescherming van de persoonlijke levenssfeer in beeld. Juist omdat AI grote hoeveelheden data kan combineren, analyseren en daar conclusies aan kan verbinden, ontstaat al snel spanning met het privacyrecht. U kunt dan denken aan vragen als:

  • Mogen persoonsgegevens worden gebruikt voor het trainen en verbeteren van AI-systemen?
  • In hoeverre mogen besluiten door AI worden genomen of voorbereid, met name als die besluiten de persoonlijke levenssfeer van betrokkenen raken?

AI kan bestaande privacyrisico’s versterken. Data die op zichzelf onschuldig lijkt, kan door combinatie en analyse zeer gevoelig worden. Ook blijft de verantwoordelijkheid voor het gebruik van AI bij u als organisatie liggen.Wij zijn hier in een blog dieper op ingegaan. Om dit spanningsveld beheersbaar te maken, kunt u juridisch onderzoek laten uitvoeren naar hoe u AI praktisch kunt inzetten met oog voor zowel innovatie als de bescherming van de persoonlijke levenssfeer. 

De AVG (art. 22) beschermt mensen tegen beslissingen die volledig automatisch worden genomen en een serieuze invloed hebben op hun leven, zoals het weigeren van een lening of het stopzetten van een toeslag door een algoritme. Juist bij AI kan dit een onderwerp van discussie zijn, omdat zulke systemen steeds vaker dit soort beslissingen nemen. Soms zelfs zonder dat goed is na te gaan hoe die beslissing tot stand is gekomen. De vraag of een mens die formeel een beslissing neemt maar eigenlijk de door het AI-systeem gegenereerde output klakkeloos volgt, echt voldoende controle uitoefent, is een grijs gebied dat de wet niet scherp afbakent.

Wie geraakt wordt door zo'n geautomatiseerde beslissing heeft recht op uitleg over hoe die beslissing tot stand is gekomen, op grond van de AVG (artikel 15 lid 1 sub h). Uit de rechtspraak volgt dat die uitleg niet een volledig algoritme hoeft te bevatten, maar wel begrijpelijk en concreet genoeg moet zijn zodat iemand de beslissing kan begrijpen. In de praktijk kan dit bijvoorbeeld botsen met de belangen van organisaties die hun AI-model als bedrijfsgeheim beschouwen. Echter, de AVG staat niet toe dat bedrijfsgeheimen als algemene reden worden gebruikt om uitleg te weigeren. 

Juridische hulp bij privacyrecht

Heeft u als organisatie te maken met een privacykwestie? Als privacyrechtexperts helpen we u op juridisch gebied. We helpen organisaties die met data werken om overzicht te houden. We leggen uit wat de verschillende wetten en regels inhouden, welke voor u gelden, waar risico’s liggen en hoe u praktisch aan de wet kunt voldoen. Zo voorkomt u verrassingen en houdt u ruimte om te ondernemen.

We helpen u ook om op de hoogte te blijven van de relevante privacywetgeving. En bieden praktische privacycursussen aan, afgestemd op uw situatie en behoeften. Zo weet iedereen binnen uw organisatie wat wel en niet mag. 

Heeft u vragen over privacyrecht of behoefte aan direct advies? Neem contact met ons op via de onderstaande knop. Of lees hieronder meer over relevante onderwerpen binnen het privacyrecht.

Dienstenoverzicht privacyrecht

AVG-analyse en compliance
  • Onderzoeken of sprake is van (rechtmatige) verwerking van persoonsgegevens
  • Beoordelen of informatie kwalificeert als persoonsgegeven
  • In kaart brengen van gegevensstromen binnen de organisatie
  • Vaststellen en kwalificeren van AVG-rollen (verwerkingsverantwoordelijke/verwerker)
  • Inzichtelijk maken van AVG-verplichtingen per rol
Contracten en juridische borging
  • Opstellen en beoordelen van verwerkersovereenkomsten
  • Vastleggen van verantwoordelijkheden en verplichtingen in contracten
Praktische AVG-vraagstukken en organisatie-inrichting
  • Beoordelen van de rechtmatigheid van inzageverzoeken en andere rechten van betrokkenen
  • Adviseren over rechtmatige verwerking van persoonsgegevens
  • Ondersteunen bij praktische implementatie van AVG-verplichtingen
Datalekken, handhaving en procedures
  • Beoordelen en afhandelen van datalekken binnen uw organisatie
  • Inschatten van de risico’s bij een datalek en onderzoeken of uw organisatie verplicht is het datalek te melden bij de Autoriteit Persoonsgegevens dan wel bij de betrokkenen
  • Bijstand bij boetes van de Autoriteit Persoonsgegevens
  • Procederen in privacyrechtelijke geschillen
Aansprakelijkheid en risicobeperking
  • Adviseren over aansprakelijkheid bij privacy-inbreuken
  • Verweer voeren bij schadeclaims (bijv. na datalekken)
  • Contractueel beperken van aansprakelijkheidsrisico’s
Privacy in complexe omgevingen (overheid en AI)
  • Adviseren over privacy in relatie tot openbaarheid (Woo), Archiefwet en hergebruik van overheidsinformatie (Who)
  • Adviseren over afwegingen tussen privacy en transparantie binnen overheden
  • Adviseren over privacyaspecten bij inzet van AI en dataverwerking

Waarmee mogen wij uw organisatie helpen?

Wilt u zeker weten dat uw organisatie juridisch stevig staat in een steeds digitaler speelveld? Wij helpen u graag verder. Vul dit formulier in met uw vraagstuk en we nemen na een analyse contact met u op voor de vervolgstappen. 

Velden met een * zijn verplicht.

Lees de meest recente artikelen over privacyrecht

Beeld wifitellingen Linkedin
29-07-2026 Raad van State bevestigt oordeel rechtbank: €600.000 wifiboete voor gemeente Enschede terecht vernietigd
Elferink & Kortier Advocaten stond gemeente Enschede bijHet college van burgemeester en wethouders van Enschede hoeft de boete van € 600.000 die de Autoriteit Persoonsgegevens (AP) in 2021 had opgelegd vanwege wifitellingen definitief niet te betalen. Dat heeft de Afdeling bestuursrechtspraak van de Raad van State op 29 juli 2026 beslist door het hoger beroep van de AP ongegrond te verklaren. Daarmee komt een einde aan een juridisch traject van ruim vijf jaar, waarin Elferink & Kortier Advocaten de gemeente Enschede heeft bijgestaan.Zie over de uitspraak van de rechtbank ons eerdere bericht.
Privacy
Archiefwet 2026
17-07-2026 De nieuwe Archiefwet 2026 is aangenomen! Wat verandert er voor privacy en openbaarheid?
Na een jarenlange procedure heeft de Eerste Kamer op 12 mei 2026 eindelijk de nieuwe Archiefwet aangenomen. De wet (genaamd Archiefwet 2026) treedt in werking op 1 januari 2027 en vervangt de Archiefwet 1995, die inmiddels ruim dertig jaar oud is. De oude wet was geschreven voor een tijd van papieren dossiers en sloot daarom onvoldoende aan op de digitale werkelijkheid van vandaag. Modernisering was dus geboden. In deze blog bespreken wij de belangrijkste wijzigingen, met bijzondere aandacht voor de gevolgen voor de persoonlijke levenssfeer en de openbaarheid van archieven. 
Privacy
Verzamelwet
29-06-2026 Nieuwe Verzamelwet gegevensbescherming: de belangrijkste wijzigingen op een rij
De Verzamelwet gegevensbescherming is op 10 juni 2026 gepubliceerd in het Staatsblad; tijdstip van inwerkingtreding volgt via een koninklijk besluit. Deze wet wijzigt op verschillende punten de privacyregels voor organisaties. Wat betekent dit voor uw organisatie? Verwerkt uw organisatie persoonsgegevens? Dan is het verstandig om na te gaan of uw processen en privacydocumentatie moeten worden aangepast.De Verzamelwet gegevensbescherming stroomlijnt en actualiseert het Nederlandse gegevensbeschermingsrecht. Houdt u rekening met de volgende kernpunten:
Privacy
EU
29-05-2026 De Digital Omnibus: wat verandert er voor uw AI-praktijk?
De Europese Commissie heeft half november 2025 een versoepeling, uitstel en centralisering van Europese digitale regels voorgesteld in de zogeheten Digital Omnibus Package. Dit pakket bevat voorstellen tot aanpassingen van de AI Verordening en de toepassing van de Algemene Verordening Gegevensbescherming (AVG). Of u nu AI-systemen ontwikkelt of AI inzet in uw bedrijfsvoering: deze ontwikkelingen zijn direct relevant voor uw compliancestrategie. In deze blog zetten wij de zeven belangrijkste voorgestelde wijzigingen voor u op een rij.Let op: De Digital Omnibus is op dit moment nog een wetgevingsvoorstel zonder rechtskracht. De voorstellen doorlopen de Europese trilogen — onderhandelingen tussen de Commissie, de Raad en het Europees Parlement. Pas na formele bekrachtiging staan de wijzigingen vast. Naar verwachting ontstaat pas begin zomer 2026 duidelijkheid over de definitieve uitkomst. 
ICT-recht / Privacy
Odidopg
29-04-2026 Hoe lang mag uw organisatie eigenlijk persoonsgegevens bewaren? De les van Odido
Bewaartermijnen voor persoonsgegevens lijken soms een formaliteit, maar het nieuws over telecombedrijf Odido laat zien dat dit onderwerp nadelige gevolgen kan hebben indien organisaties persoonsgegevens niet conform de bewaartermijn bewaren. Odido blijkt persoonsgegevens van oud-klanten langer te bewaren dan zij zelf aangeeft in haar privacyverklaring. Dit kan risico’s opleveren onder de Algemene Verordening Gegevensbescherming (AVG), vooral indien er vervolgens sprake is van een datalek. Hoe zit het eigenlijk precies met bewaartermijnen en waar moet u als ondernemer op letten?
Privacy
Cashless
27-02-2026 Is een verplichte pinbetaling in strijd met de AVG?
Contant geld, wie heeft het tegenwoordig nog op zak? Steeds meer ondernemingen kiezen ervoor om geen contant geld meer te accepteren. Dat lijkt praktisch en veilig. Maar hoe zit dat onder de AVG? Mag u klanten verplichten om met pin of creditcard te betalen, terwijl daarbij persoonsgegevens (denk daarbij o.a. aan het rekeningnummer) worden verwerkt?In een recente uitspraak van de Afdeling bestuursrechtspraak van de Raad van State is hier antwoord op gegeven. 
Privacy

Wij plaatsen functionele en analytische cookies. Eventueel kunnen derde partijen tracking cookies plaatsen. U dient daar dan eerst mee akkoord te gaan. Lees meer in onze Privacyverklaring