Wat zijn de boetes bij een overtreding van de AVG?

 

De toezichthouder mag zeer hoge geldboetes uitdelen aan organisaties die de Algemene Verordening Gegevensbescherming (AVG) overtreden. In Nederland is de Autoriteit Persoonsgegevens (AP) de toezichthouder. De maximale boete bedraagt maximaal € 20.000.000 of 4% van de wereldwijde jaaromzet, mocht dat bedrag hoger uitkomen. De hoogte van de boete verschilt per type overtreding. Daarnaast hangt het ook af van de ernst, omvang en duur van de overtreding.

De boetes moeten volgens de EU doeltreffend, evenredig en afschrikkend zijn. Dit betekent dat de boete zijn doel moet bereiken, maar nog wel in verhouding moet staan tot de overtreding van de AVG. Daarnaast zijn de boetes bedoeld ter afschrikking. Dit blijkt ook wel uit de hoogte van de boetes.

AVG boetes voorkomen?

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

Twee categorieën overtredingen

De AVG kent twee categorieën overtredingen en bijbehorende maximale boetes. De AP stelt het volgende:

 

Wettelijk boetemaximum van € 10.000.000 (of 2% van de wereldwijde jaaromzet)

Organisaties hebben onder de AVG bepaalde verplichtingen, zoals de verplichting van het bijhouden van een verwerkingsregister. Komt een organisatie (één van) deze verplichtingen niet na? Dan kan de AP een boete opleggen van maximaal € 10.000.000. Of een boete van maximaal 2% van de wereldwijde jaaromzet van een onderneming, mocht dat bedrag hoger uitkomen.

De AP heeft hier subcategorieën in aangebracht:

  • categorie I: € 0 tot € 200.000 (basisboete: € 100.000). Een organisatie valt bijvoorbeeld in deze categorie als gezamenlijk verantwoordelijken geen onderlinge regeling hebben getroffen of als de verwerkersovereenkomst, het verwerkingsregister (van de verwerkingsverantwoordelijke of verwerker) niet aan de vormvereisten voldoet.
  • categorie II: € 120.000 tot € 500.000 (basisboete: € 310.000). Een organisatie valt bijvoorbeeld in deze categorie als zij geen verwerkingsregister heeft of als de organisatie geen passende beveiligingsmaatregelen heeft genomen.
  • categorie III: € 300.000 tot € 750.000 (basisboete: € 525.000). Een organisatie valt bijvoorbeeld in deze categorie als zij geen melding maakt van een datalek als zij dat wel zou moeten.

 

 

Wettelijk boetemaximum van € 20.000.000 (of 4% van de wereldwijde jaaromzet)

Overtreedt een organisatie de beginselen of grondslagen van de AVG? Of de privacyrechten van de betrokkenen? Dan kan de AP een boete opleggen van maximaal €20.000.000. Of een boete van maximaal 4% van de wereldwijde jaaromzet van een onderneming, mocht dat bedrag hoger uitkomen.

De AP heeft hier subcategorieën in aangebracht:

  • categorie I: € 0 tot € 200.000 (basisboete: € 100.000). Een organisatie valt bijvoorbeeld in deze categorie als zij een minst ernstige inbreuk veroorzaakt op de uitzonderingen van de AVG.
  • categorie II: € 120.000 tot € 500.000 (basisboete: € 310.000). Een organisatie valt bijvoorbeeld in deze categorie als de organisatie niet goed of niet op tijd gehoor geeft aan een verzoek tot de uitoefening van een recht van een betrokkene.
  • categorie III: € 300.000 tot € 750.000 (basisboete: € 525.000). Een organisatie valt bijvoorbeeld in deze categorie als zij geen privacyreglement heeft, zij rechten van betrokkenen niet honoreert of je gebruikmaakt van een verwerker buiten de EER die niet is goedgekeurd door de Europese Commissie.
  • categorie IV: € 450.000 tot € 1.000.000 (basisboete: € 725.000). Een organisatie valt bijvoorbeeld in deze categorie als deze zonder rechtmatige grondslag bijzondere persoonsgegevens verwerkt.

De volledige boetebeleidsregels vind je hier.

 

De hoogte van de boetes in deze subcategorieën komt niet tot € 10.000.000 of € 20.000.000. Dit betekent niet dat de boetes niet in de miljoenen kunnen lopen. De AP heeft de bevoegdheid een afweging te maken welke boete passend is. Als naar het oordeel van de AP de bestaande boetecategorieën geen passende bestraffing toelaat, dan kan de AP een hogere boete opleggen, tot maximaal  € 10.000.000 of € 20.000.000.

 

Boetes in Nederland

De AP heeft in juli 2019, ruim een jaar na invoering van de AVG, de eerste AVG-boete in Nederland uitgedeeld. Het HagaZiekenhuis heeft een boete van € 460.000 gekregen vanwege onvoldoende interne beveiliging van patiëntendossiers. Daarnaast legt de AP het ziekenhuis een last onder dwangsom op. Zo dwingt de AP het ziekenhuis om de beveiliging van patiëntendossiers te verbeteren. Meer informatie over deze boete vind je hier.

 

In maart 2020 gaf de AP de Nederlandse tennisbond een boete van € 525.000 vanwege het doorverkopen van persoonsgegevens van leden. De tennisbond verkocht de persoonsgegevens van een paar honderdduizend leden door aan sponsoren, maar de toezichthouder oordeelde dat de tennisbond geen grondslag had om persoonsgegevens door te geven aan sponsoren. De tennisbond heeft bezwaar gemaakt tegen het boetebesluit. Meer informatie over deze boete vind je hier.

 

Een maand later, in april 2020, heeft de AP een boete van € 725.000 uitgedeeld voor het ongeoorloofd afnemen, opslaan en gebruiken van vingerafdrukken van werknemers. Werknemers van een bedrijf hebben hun vingerafdrukken moeten laten scannen voor aanwezigheids- en tijdsregistratie. Na onderzoek heeft de toezichthouder geconcludeerd dat het bedrijf geen vingerafdrukken van werknemers had mogen verwerken. Meer informatie over deze boete vind je hier.

 

In juli 2020 legt de AP stichting Bureau Krediet Registratie (BKR) een boete van 830.000 euro op vanwege kosten bij inzage van persoonsgegevens. Volgens de AP mag BKR geen geld vragen aan mensen die digitaal hun persoonsgegevens willen inzien. Deze boete is de hoogste boete die de privacywaakhond tot nu toe heeft uitgedeeld. Meer informatie over de boete vind je hier.

  

Eerste boetes in andere EU-lidstaten

Ook in andere Europese landen zijn er al boetes uitgedeeld. De Duitse toezichthouder heeft een Duits chatplatform een boete van € 20.000 gegeven vanwege het overtreden van de privacywet. De chatdienst heeft wachtwoorden van gebruikers in platte tekst (dus ongecodeerd) opgeslagen. Door de wachtwoorden onveilig op te slaan heeft het bedrijf de AVG geschonden. Ook in Frankrijk is een AVG-boete uitgedeeld. De Franse toezichthouder heeft Google een boete van € 50.000.000 opgelegd. Volgens de Autoriteit informeert Google gebruikers die een account aanmaken niet juist over de data die het bedrijf van hen verzamelt.

Hulp bij privacy

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

Cirqll: Een verfrissende en authentieke aanpak in CRM-Systemen voor de privacy bewuste ondernemer

In de hedendaagse digitale economie is het voor ondernemers essentieel om te beschikken over robuuste, veilige en gebruiksvriendelijke tools die niet alleen de bedrijfsvoering vereenvoudigen maar ook voldoen aan strikte privacyregelgeving. Cirqll, een toonaangevende...

45.000 euro boete voor het plaatsen van een foto van je kind op Social Media?

In onze huidige samenleving is het online delen van persoonlijke informatie alomtegenwoordig geworden. Dit geldt met name voor ouders die foto's en gegevens van hun kinderen delen, een fenomeen bekend als "sharenting". Dit artikel belicht de risico's en gevolgen van...

Datalekken Melden: Waarom Het Cruciaal Is Voor Jouw Onderneming

In het licht van recente gegevens van de Autoriteit Persoonsgegevens, die meer dan 25.000 datalekken in Nederland rapporteerden in 2023, is het voor MKB en zelfstandig ondernemers meer dan ooit cruciaal om de ernst van datalekken te begrijpen en passende maatregelen...

Doe de gratis AI AVG Privacy check!

Of je het nu wilt of niet, Je organisatie krijgt te maken met AI (artificial intelligence) . Met AI die steeds verder in ons zakelijke landschap doordringt, is het cruciaal om niet alleen de huidige regelgeving zoals de AVG na te leven, maar ook voorbereid te zijn op...

Waakzaamheid tijdens de Feestdagen: Bescherm jezelf tegen Cybercriminaliteit

De feestdagen zijn een tijd van vreugde, samenzijn en het vieren van bijzondere momenten. Maar helaas is het ook een tijd waarin cybercriminelen actiever worden, gebruikmakend van de feestelijke sfeer om mensen te misleiden. Phishingaanvallen, waarbij kwaadwillenden...

Webinar AVG-check zelfstandig professionals Privacy Zeker en Headfirst

In dit Webinar nemen onze collega Thomas ten Veldhuis (Legal counsel bij HeadFirst Group) en Kor de Boer ( Privacy Zeker) je mee in de belangrijkste zaken rondom de AVG-wetgeving voor zelfstandig professionals. Onderwerpen die ze aansnijden zijn onder andere: 🔒 AI en...

Dubbel Grendel op Digitale Deuren: Het Belang van 2FA

In de dynamische wereld van zelfstandig ondernemers en ZZP'ers, waar elke seconde telt en elke klantrelatie van onschatbare waarde is, wordt de noodzaak van robuuste cybersecurity steeds duidelijker. In het licht van toenemende digitale bedreigingen is het cruciaal om...

Privacy certificering noodzakelijk voor vertrouwenspersonen binnen organisaties.

Vertrouwenspersonen spelen een cruciale rol binnen organisaties. Deze personen zijn niet alleen een steunpilaar voor medewerkers die te maken hebben met ongewenste omgangsvormen of integriteitskwesties, maar zijn ook essentieel in het waarborgen van de privacy en het...

Privacy Zeker en HeadFirst Group bundelen krachten voor AVG-naleving onder zelfstandig professionals

We kondigen een strategische samenwerking aan met HR tech dienstverlener HeadFirst Group. Het doel? Het vergroten van bewustzijn, kennis en naleving van de Algemene Verordening Gegevensbescherming (AVG) onder zelfstandige professionals. Samen creëren we een veiligere...

Hoe Google Consent Mode V2 de Regels Verandert voor Online Privacy en Advertenties

Navigeer door de Nieuwe Privacy-Regelgeving met Google Consent Mode V2 In het digitale tijdperk waar privacy steeds meer in de schijnwerpers staat, introduceert Google een significante update: Consent Mode Versie 2 (V2). Deze vernieuwing legt de lat hoger voor de...

Veilig werken: thuis, op kantoor en onderweg?

Met de beveiligingsproducten van BeProtected zorg je dat jouw medewerkers veilig kunnen werken. Je stelt zelf je abonnement samen met de beveiligingsproducten die je nodig hebt. Of je kiest voor één van de kant-en-klare pakketten en profiteert van een interessante korting! 

Hoe werkt Privacy Zeker? Bekijk de video.