Algemene verordening gegevensbescherming (AVG)

AVG (GDPR): EU-wet over persoonsgegevens - grondslag, dataminimalisatie, meldplicht; bij identiteitsverificatie, e-handtekeningen en de EUDI Wallet.

De Algemene verordening gegevensbescherming (Verordening (EU) 2016/679; AVG, Engels: GDPR) is de EU-verordening voor de bescherming van persoonsgegevens. Ze is van toepassing sinds 25 mei 2018 binnen de Europese Unie - de opname in de Europese Economische Ruimte volgde via het EER-Verdrag op 20 juli 2018 - en ook voor verwerkingsverantwoordelijken en verwerkers buiten de Unie die goederen of diensten aanbieden aan, of het gedrag volgen van, personen in de Unie. Ze eist een grondslag voor elke verwerking, geeft betrokkenen rechten (inzage, rectificatie, verwijdering, bezwaar, beperking van de verwerking en dataportabiliteit) en verlangt privacy by design, beveiliging van de verwerking en melding van datalekken die waarschijnlijk een risico inhouden voor de rechten en vrijheden van betrokkenen aan de toezichthouder binnen 72 uur nadat men er kennis van heeft gekregen, waar haalbaar. Verwerkingen met een hoog risico, zoals grootschalige biometrische identiteitsverificatie, vereisen ook een gegevensbeschermingseffectbeoordeling (DPIA) op grond van artikel 35, en sommige organisaties moeten een functionaris voor gegevensbescherming (FG) aanstellen. De verordening onderscheidt verwerkingsverantwoordelijken van verwerkers, vereist een verwerkersovereenkomst op grond van artikel 28 wanneer een verwerker wordt ingeschakeld, en stelt aanvullende eisen op grond van hoofdstuk V voor doorgifte van persoonsgegevens buiten de EER. In Nederland houdt de Autoriteit Persoonsgegevens toezicht en wordt de AVG aangevuld door de Uitvoeringswet AVG (UAVG), die nationale keuzeruimtes en aanvullende voorwaarden invult, bijvoorbeeld voor de verwerking van bijzondere persoonsgegevens. De Autoriteit Persoonsgegevens kan boetes opleggen tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet voor de zwaarste overtredingen, en tot 10 miljoen euro of 2 procent voor overige overtredingen, als dat hoger is.

Voor identiteits- en vertrouwensdiensten is de AVG altijd aanwezig: identiteitsverificatie verwerkt paspoortgegevens en, wanneer gebruikt voor unieke identificatie, biometrische gegevens, die onder de AVG bijzondere persoonsgegevens zijn; certificaten bevatten persoonsgegevens, en wallet-ecosystemen zoals de EUDI Wallet zijn gebouwd rond dataminimalisatie - precies wat selective disclosure van attestaties oplevert. eIDAS 2 voegt privacywaarborgen toe die specifiek zijn voor de wallet, zoals de eis dat wallet providers persoonsgegevens die betrekking hebben op het verstrekken van de wallet logisch gescheiden houden van hun overige gegevens, en het verbieden van profilering van gebruiksgegevens door wallet providers, al wordt het technische detail nog ingevuld via uitvoeringshandelingen.

Veelgestelde vragen

Terug naar begrippenlijst