AVG-boetes
AVG-boetes zijn financiële sancties die door gegevensbeschermingsautoriteiten worden opgelegd aan organisaties die de Algemene Verordening Gegevensbescherming (AVG) van de EU schenden. Deze boetes kunnen oplopen tot €20 miljoen of 4% van de jaarlijkse wereldwijde omzet, afhankelijk van welk bedrag het hoogst is, voor ernstige inbreuken op de gegevensbeschermingsregels.
Rechtsgrondslag
"Administratieve geldboeten worden in elk afzonderlijk geval op een doeltreffende, evenredige en afschrikkende wijze opgelegd. [...] wordt de administratieve geldboete, afhankelijk van de omstandigheden van het individuele geval, opgelegd naast of in plaats van de in lid 2, onder a) tot en met h) en j), bedoelde maatregelen."
— Artikel 83, lid 1, Verordening (EU) 2016/679 (AVG)
De AVG stelt twee niveaus van maximale boetes vast: tot €10 miljoen of 2% van de wereldwijde jaaromzet voor bepaalde inbreuken (zoals ontoereikende administratie), en tot €20 miljoen of 4% van de wereldwijde jaaromzet voor ernstiger inbreuken (zoals schendingen van de rechtsgrondslag voor verwerking, rechten van betrokkenen of internationale gegevensoverdrachten).
Waarom het belangrijk is
AVG-boetes zijn van toepassing op elke organisatie die persoonsgegevens verwerkt van personen in de EU, ongeacht waar de organisatie is gevestigd. Dit omvat politieke partijen, campagneorganisaties, platforms, uitgevers en aanbieders van diensten voor politieke advertenties die kiezersgegevens, targetinginformatie of andere persoonsgegevens verwerken.
Voor aanbieders van diensten voor politieke advertenties zijn AVG-boetes bijzonder relevant wanneer targetingtechnieken of advertentieleveringstechnieken worden gebruikt die gebaseerd zijn op persoonsgegevens. Krachtens Verordening 2024/900 (de verordening inzake politieke advertenties) moet het gebruik van persoonsgegevens voor het targeten van politieke advertenties voldoen aan de AVG-vereisten, waaronder het hebben van een geldige rechtsgrondslag en het respecteren van de rechten van betrokkenen.
Toezichthoudende autoriteiten houden rekening met factoren zoals de aard en ernst van de inbreuk, of deze opzettelijk of nalatig was, eerdere schendingen, samenwerking met de autoriteit en de categorieën van betrokken persoonsgegevens. Politieke advertenties waarbij bijzondere categorieën van gegevens betrokken zijn (zoals politieke opvattingen) kunnen bij onjuiste verwerking nauwkeuriger toezicht en hogere boetes naar zich toetrekken.
Kernpunten
- Tweeniveausysteem: Boetes tot €10 miljoen of 2% van de omzet voor sommige schendingen; tot €20 miljoen of 4% van de omzet voor ernstige inbreuken
- Wereldwijde omzet: Het percentage wordt berekend over de wereldwijde jaaromzet, niet alleen de EU-activiteiten of de inbreukmakende dienst
- Evenredigheid: Autoriteiten moeten ervoor zorgen dat boetes doeltreffend, evenredig en afschrikkend zijn op basis van de omstandigheden van het geval
- Context van politieke advertenties: Misbruik van persoonsgegevens voor het targeten van politieke advertenties kan AVG-boetes van gegevensbeschermingsautoriteiten tot gevolg hebben
- Bijzondere categorieën van gegevens: Verwerking van politieke opvattingen of andere gevoelige gegevens zonder deugdelijke rechtsgrondslag vergroot het risico op boetes
- Grensoverschrijdende gevallen: Leidende toezichthoudende autoriteit coördineert met andere autoriteiten voor organisaties die in meerdere lidstaten actief zijn
AVG-boetes vs. DSA-sancties vs. Mededingingsgeldboetes
AVG-boetes hebben specifiek betrekking op schendingen van de gegevensbescherming, terwijl sancties op grond van de Digital Services Act (DSA) betrekking hebben op illegale inhoud, transparantie en platformverplichtingen (tot 6% van de wereldwijde omzet). Mededingingsgeldboetes op grond van de artikelen 101 en 102 VWEU hebben betrekking op mededingingsverstorend gedrag en kunnen oplopen tot 10% van de wereldwijde omzet. Een organisatie kan gelijktijdig met meerdere soorten boetes te maken krijgen als schendingen verschillende rechtskaders omvatten. Een platform zou bijvoorbeeld AVG-boetes kunnen krijgen voor het misbruik van targetinggegevens, DSA-sancties voor transparantiefouten bij politieke advertenties en mededingingsgeldboetes voor marktmisbruik—allemaal voortvloeiend uit dezelfde politieke advertentieactiviteiten.
Gerelateerde begrippen
- Gegevensbeschermingsautoriteit
- Persoonsgegevens
- Rechtsgrondslag voor verwerking
- Bijzondere categorieën van gegevens
- Targetingtechnieken
- Rechten van betrokkenen
- Verwerkingsverantwoordelijke
- Verwerker
- Toestemming
- Gerechtvaardigd belang