Kennis & inzichten > beveiliging > AVG-boete openbaar in 2026: beperk reputatieschade
AVG-boete openbaar in 2026: beperk reputatieschade
Een AVG boete openbaar zien worden, is sinds 1 september 2026 een reëel extra risico voor organisaties die een bestuurlijke sanctie krijgen. De Autoriteit Persoonsgegevens (AP) moet zulke besluiten in beginsel publiceren, waardoor een overtreding naast geld en herstelwerk ook vragen van klanten, medewerkers en leveranciers kan opleveren.
De wetswijziging legt geen nieuwe algemene AVG-plicht op aan je bedrijf. Wel wordt zichtbaar wat er gebeurt als bestaande regels onvoldoende zijn nageleefd. Dat maakt een actuele administratie, passende IT-beveiliging en een geoefende datalekprocedure veel waard.
In dit artikel lees je wanneer de AP een besluit publiceert, wat dat voor een MKB-bedrijf betekent en welke acties je deze week kunt uitvoeren. Ook zie je wat je doet wanneer de AP onderzoek aankondigt of er een incident plaatsvindt.
De publicatieplicht vanaf 1 september 2026
De Verzamelwet gegevensbescherming is op 1 september 2026 in werking getreden en wijzigde de Uitvoeringswet AVG (UAVG). Artikel 21b UAVG bepaalt dat de AP een beschikking waarmee zij een bestuurlijke sanctie oplegt openbaar maakt, tenzij een uitzonderingsgrond uit de Wet open overheid (Woo) publicatie in de weg staat. Lees de inwerkingtreding van de Verzamelwet gegevensbescherming en de tekst van artikel 21b UAVG voor de wettelijke basis.
Het gaat niet alleen om een geldboete. Volgens de AP vallen onder AVG-sancties onder meer boetes, lasten onder dwangsom en verwerkingsverboden. De AP publiceerde sancties vóór deze datum al op basis van eigen beleid; de openbaarmaking is nu in de wet vastgelegd. De uitleg van de AP over verplichte openbaarmaking maakt dit onderscheid duidelijk.
Een klacht, een datalekmelding of een brief van de AP is dus niet automatisch een openbare sanctie. Ook waarschuwingen en berispingen volgen volgens het aangepaste AP-beleid een andere publicatiewijze. Dat is een reden om niet te speculeren als er iets speelt, maar eerst precies vast te stellen om welk besluit het gaat.
Een sanctiebesluit kan snel zichtbaar worden
De AP mag een sanctiebesluit niet eerder publiceren dan tien werkdagen nadat het besluit aan de overtreder is bekendgemaakt. Alleen bezwaar maken houdt die publicatie niet vanzelf tegen. Vraagt je organisatie een voorlopige voorziening aan bij de rechter, dan wordt publicatie opgeschort totdat de rechter uitspraak doet of het verzoek wordt ingetrokken.
Er zijn twee uitzonderingen op die wachttijd: wanneer je organisatie het besluit zelf al openbaar heeft gemaakt of geen bezwaar heeft tegen eerdere publicatie. De termijn en de mogelijkheid van opschorting staan in de UAVG-bepalingen over openbaarmaking. Een besluit op bezwaar waarin de AP alsnog een bestuurlijke sanctie oplegt, valt eveneens onder de publicatieregel.
Voor een MKB-bedrijf is tien werkdagen weinig tijd om feiten te controleren, juridisch advies te vragen en communicatie af te stemmen. Behandel een mogelijk sanctiebesluit daarom als een bedrijfsincident met een duidelijke eigenaar. Laat medewerkers niet ieder afzonderlijk reageren op vragen van klanten, pers of leveranciers.
De financiële grens is hoog, maar niet het enige risico
De AVG kent, afhankelijk van de overtreding, een wettelijk boetemaximum van € 20 miljoen of 4% van de wereldwijde jaaromzet over het voorafgaande boekjaar als dat hoger is. Dit maximum is geen standaardboete voor het MKB. De boetebepalingen in de AVG noemen deze bovengrens.
De rekening van een incident zit vaak ook in het uitzoekwerk eromheen. Je moet kunnen achterhalen welke gegevens betrokken zijn, wie toegang had, welke leverancier een rol speelt en welke personen mogelijk moeten worden geïnformeerd. Ontbreekt dat overzicht, dan kost de eerste beoordeling meer tijd en neemt de kans op tegenstrijdige communicatie toe.
Een online gepubliceerd sanctiebesluit kan daarnaast vragen oproepen bij bestaande relaties en bij partijen die overwegen met je te werken. Je voorkomt die vragen niet met een mooi privacydocument na afloop. Wel kun je vooraf zorgen dat je de feitelijke verwerking van persoonsgegevens, de beveiligingsmaatregelen en je beslissingen bij incidenten kunt uitleggen.
Met aantoonbaarheid win je tijd bij een incident
Begin met een verwerkingsregister: een overzicht van de persoonsgegevens die je verwerkt, waarom je dat doet, hoe lang je ze bewaart en wie erbij kan. De AP heeft een sjabloon voor een verwerkingsregister voor het MKB beschikbaar gesteld. Dat is een bruikbaar startpunt, geen document dat je ongezien kunt invullen en wegzetten.
Neem in ieder geval klant- en contactgegevens, personeelsgegevens, website- en nieuwsbriefgegevens, camerabeelden, verzuimgegevens en gegevens in Microsoft 365, CRM, boekhouding en HR-software mee. Geef per verwerking aan welke leverancier gegevens namens je verwerkt. Juist bij een datalek helpt dit overzicht om de feiten snel boven tafel te krijgen.
Voor een partij die namens jou persoonsgegevens verwerkt, zoals een IT-dienstverlener, salarisverwerker of cloudapplicatie, is een schriftelijke verwerkersovereenkomst verplicht. Controleer niet alleen of er een document is, maar ook of het past bij de feitelijke dienstverlening, de gebruikte subverwerkers en de afspraken over incidentmeldingen. De AP licht de vereisten toe op haar pagina over de verwerkersovereenkomst.
Checklist: dit pak je deze week op
- Wijs een verantwoordelijke aan. Kies één persoon met mandaat om privacyacties uit te zetten en bewijsstukken bij collega’s en leveranciers op te vragen. Dat hoeft geen fulltime privacy officer te zijn.
- Werk het verwerkingsregister bij. Beschrijf per verwerking het doel, de AVG-grondslag, de bewaartermijn en de toegangsrechten. Start met processen met gevoelige gegevens, veel personen of veel externe toegang.
- Maak een leverancierslijst. Loop IT-beheer, Microsoft 365, back-up, salarisadministratie, boekhouding, CRM, HR-software, e-mailmarketing en telefonie na. Noteer per partij of een passende verwerkersovereenkomst aanwezig is en wie daar eigenaar van is.
- Test de technische basis. Controleer multifactorauthenticatie, unieke accounts, tijdige updates, beperkte beheerdersrechten, veilige externe toegang, versleutelde laptops en herstelbare back-ups. Leg vast wie deze controles uitvoert en wanneer.
- Leg de datalekroute vast. Noteer wie buiten kantooruren de IT-partner belt, wie feiten verzamelt, wie de privacybeoordeling doet en wie communicatie verzorgt. Oefen de route met een klein scenario, bijvoorbeeld een verkeerd geadresseerde e-mail of te ruime toegang tot een map.
- Houd alle incidenten bij. Beoordeel en registreer ieder mogelijk datalek, ook als een melding bij de AP uiteindelijk niet nodig is. Ernstige datalekken moeten zo nodig binnen 72 uur bij de AP worden gemeld; de datalekinstructie van de AP beschrijft deze verplichting.
Als de AP contact opneemt: zo houd je regie
Komt er een vraag of onderzoek van de AP, wijs dan direct een intern aanspreekpunt aan. Verzamel de correspondentie, het verwerkingsregister, relevante verwerkersovereenkomsten, loggegevens en de registratie van eerdere incidenten op één afgeschermde plek. Bewaar daarbij de originele bestanden en noteer wie welke informatie aanlevert.
Betrek tijdig juridisch of privacyadvies als de vraag gaat over een mogelijke overtreding, een voorgenomen sanctie of communicatie met betrokkenen. Spreek ook af wie extern woordvoerder is. Feiten eerst, interpretaties pas na controle: dat voorkomt dat collega’s vanuit goede bedoelingen verschillende verklaringen afleggen.
Een boete of andere sanctie vraagt naast juridische beoordeling vaak om technische maatregelen. Als je wilt vaststellen of toegangsbeheer, apparaten en back-ups voldoende aantoonbaar zijn ingericht, biedt de pagina over Microsoft 365-beveiliging en back-up een praktisch vertrekpunt.
Fouten die voorbereiding ondermijnen
- Wachten met documentatie totdat er al een incident of AP-brief is. Dan moet je onder tijdsdruk reconstrueren wat er gebeurde en welke maatregelen al bestonden.
- Een verwerkingsregister beschouwen als alleen administratie. Het register is juist het werkinstrument waarmee je bij een incident snel ziet welke gegevens, systemen en partijen betrokken kunnen zijn.
- Alleen ransomware herkennen als datalek. Ook een verloren laptop, een verkeerd ingestelde koppeling, een verkeerd geadresseerde e-mail of te ruime SharePoint-toegang verdient beoordeling.
- Een standaardovereenkomst tekenen zonder de feitelijke gegevensstromen te controleren. Een contract helpt niet als het niet aansluit bij wat een leverancier werkelijk doet.
Begin deze week met het aanwijzen van een eigenaar en het actualiseren van je verwerkingsregister. Daarmee creëer je het overzicht dat nodig is om technische maatregelen, leveranciersafspraken en incidentcommunicatie gericht te verbeteren.
Veelgestelde vragen
Wordt een AVG-boete openbaar gemaakt?
Sinds 1 september 2026 moet de Autoriteit Persoonsgegevens een beschikking tot het opleggen van een bestuurlijke sanctie in beginsel openbaar maken. Daarop zijn uitzonderingen mogelijk wanneer gronden uit de Wet open overheid publicatie verhinderen.
Wanneer publiceert de Autoriteit Persoonsgegevens een boete?
De AP mag een sanctiebesluit niet eerder publiceren dan tien werkdagen nadat het aan de overtreder bekend is gemaakt. Maakt de organisatie bezwaar, dan stopt dat de publicatie niet automatisch; een voorlopige voorziening kan publicatie wel opschorten.
Kan mijn bedrijf reputatieschade krijgen door een AVG-overtreding?
Een openbaar sanctiebesluit kan aanleiding geven tot vragen van klanten, leveranciers, medewerkers en mogelijke nieuwe relaties. Hoe groot dat effect is, verschilt per situatie, maar een voorbereide en feitelijke reactie voorkomt onnodige verwarring.
Hoe voorkom ik een AVG-boete als MKB-bedrijf?
Zorg dat je kunt aantonen welke persoonsgegevens je verwerkt, waarom je die verwerkt, wie toegang heeft en welke leveranciers gegevens namens je verwerken. Combineer dat met passende technische maatregelen, actuele verwerkersovereenkomsten en een werkbare procedure voor datalekken.
Wat moet ik doen als de AP onderzoek doet naar mijn bedrijf?
Wijs één aanspreekpunt aan en verzamel relevante documenten, correspondentie en technische informatie op een afgeschermde plek. Schakel bij een mogelijke overtreding tijdig privacy- of juridisch advies in en laat externe communicatie via een aangewezen woordvoerder lopen.
Bronnen
- Staatsblad 2026, 196 | Overheid.nl > Officiële bekendmakingen (zoek.officielebekendmakingen.nl, geraadpleegd op 25 september 2026)
- Uitvoeringswet Algemene verordening gegevensbescherming – Ministeriële- en Defensie publicaties (puc.overheid.nl, geraadpleegd op 25 september 2026)
- AP maakt AVG-sancties voortaan verplicht openbaar | Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl, geraadpleegd op 25 september 2026)
- Staatscourant 2026, 30656 | Overheid.nl > Officiële bekendmakingen (officielebekendmakingen.nl, geraadpleegd op 25 september 2026)
- EUR-Lex – 02016R0679-20160504 – NL – EUR-Lex (eur-lex.europa.eu, geraadpleegd op 25 september 2026)
- Datalek? Dit moet u doen | Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl, geraadpleegd op 25 september 2026)
- Sjabloon verwerkingsregister mkb | Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl, geraadpleegd op 25 september 2026)
- Verwerkersovereenkomst | Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl, geraadpleegd op 25 september 2026)
Ook interessante artikelen
Deze artikelen kunnen jou ook misschien aanspreken
Reacties