← Terug naar blog
Regelgeving & Compliance

AVG-boetes van de Autoriteit Persoonsgegevens worden openbaar: wat dat betekent voor je organisatie

Door Zarioh Digital Solutions4 min leestijd
Delen

Sinds 1 september 2026 is openbaarmaking van AVG-sancties door de Autoriteit Persoonsgegevens het wettelijke uitgangspunt. Een boete verdwijnt niet meer stilletjes in een dossier, maar wordt een blijvend, doorzoekbaar publiek feit. Wat verandert er precies en wat betekent dat voor jouw organisatie?

Tot voor kort verdwenen boetes van de Autoriteit Persoonsgegevens vaak stilletjes in een dossier. Een organisatie kreeg een sanctie, betaalde de rekening of ging in beroep, en de buitenwereld kwam er zelden iets van te weten. Dat is sinds 1 september 2026 voorbij. Met de Verzamelwet gegevensbescherming, die de Uitvoeringswet AVG aanpast, is openbaarmaking van bestuurlijke sancties het wettelijke uitgangspunt geworden.

Voor bestuurders van Nederlandse organisaties verandert dit de rekensom rond privacy fundamenteel. Een boete was al een vervelende ervaring, met juridische kosten en interne onrust. Nu komt daar een blijvend, doorzoekbaar publiek dossier bij, dat klanten, journalisten en concurrenten met een simpele zoekopdracht kunnen vinden.

Wat er per 1 september precies verandert

De wetswijziging keert het uitgangspunt om. Waar de AP eerder zelf mocht beslissen of en wanneer een sanctie openbaar werd, is publicatie nu de norm en geheimhouding de uitzondering. Alleen informatie die op grond van de Wet open overheid niet openbaar mag worden, blijft buiten het bericht. Voor de overgrote meerderheid van boetes, lasten onder dwangsom en verwerkingsverboden verandert dat weinig aan de uitkomst: ze komen naar buiten.

Een organisatie krijgt niet meteen een naam-en-schande-melding. Publicatie vindt op zijn vroegst plaats tien werkdagen na de dag waarop de sanctie aan de overtreder is meegedeeld. In die periode kan een organisatie via de voorzieningenrechter uitstel of gehele voorkoming van publicatie proberen af te dwingen, bijvoorbeeld als openbaarmaking onevenredig nadeel oplevert. Die gang naar de rechter is voortaan het enige verweer, niet langer een beleidsafspraak met de toezichthouder.

Waarom dit meer is dan een juridische formaliteit

Een boete die ooit in een intern memo bleef, staat straks permanent op naam van je organisatie in een zoekmachine. Klanten die een leverancier beoordelen, verzekeraars die een cyberpolis afsluiten en gemeenten die een aanbesteding uitschrijven, checken steeds vaker actief op dit soort sancties. Een publieke boete werkt dan door in offertetrajecten die niets met de oorspronkelijke overtreding te maken hebben.

De AP publiceerde daarvoor al een deel van haar sancties, maar op basis van eigen beleid en met ruimte voor uitzonderingen. Die discretie is nu vervangen door een structurele verplichting. Daarmee wordt privacyhandhaving zichtbaarder en voorspelbaarder, wat ook betekent dat je risico's beter kunt inschatten voordat er iets misgaat.

Wat betekent dit voor jouw organisatie

De meeste directeuren denken bij de AVG aan een register van verwerkingen dat ooit is opgesteld en daarna in een map is blijven liggen. Met een publiek sanctiedossier in het vooruitzicht loont het om dat register, de bijbehorende verwerkersovereenkomsten en eventuele DPIA's dit kwartaal nog te actualiseren. Vraag jezelf concreet af: weet je met wie je persoonsgegevens deelt, staat dat contractueel goed geregeld, en kun je binnen 72 uur een datalek melden als het zich voordoet?

Ook je incidentproces telt mee. Een organisatie die een datalek snel en volledig meldt, staat er bij een eventuele sanctie beter voor dan een organisatie die pas na een klacht in actie komt. De hoogte van een boete, en de kans dat die gepubliceerd wordt, hangen mede af van hoe je hebt gehandeld nadat iets misging, niet alleen van de overtreding zelf.

Voorkomen is goedkoper dan een zichtbare boete

De meeste AVG-sancties ontstaan niet uit kwade opzet, maar uit een datalek dat had kunnen worden voorkomen: een onbeveiligd account, een verkeerd geconfigureerde back-up, een phishingmail die raakte. Basismaatregelen zoals wachtwoordmanagers, verplichte tweestapsverificatie en een werkend patchbeleid voorkomen het merendeel van die incidenten, en daarmee ook het risico op een sanctie die straks openbaar wordt.

Voor zelfstandig ondernemers en organisaties met maximaal vijftig medewerkers en een jaaromzet tot tien miljoen euro loopt tot 30 november 2026 de subsidieregeling Mijn Cyberweerbare Zaak van het NCSC. Die vergoedt de helft van de kosten van dit soort basismaatregelen, tot maximaal 1250 euro per aanvrager, zolang het budget van dit jaar niet op is. Het is een directe, tijdelijke manier om de weerbaarheid te verhogen voordat een incident zich voordoet.

De boodschap voor bestuurders is simpel. Ga er niet van uit dat een privacyprobleem zich vanzelf oplost binnen de muren van je organisatie. Zorg dat je verwerkingen, contracten en meldprocedures op orde zijn, en investeer in de basisbeveiliging die de meeste incidenten voorkomt. Wil je weten waar de grootste risico's in jouw organisatie liggen, of hulp bij het op orde brengen van je compliance en beveiliging? Zarioh denkt graag met je mee.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie, en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen