EnglishNederlands
Belgium flag

Belgium

Belgische wetgeving inzake gegevensbescherming: uitvoeringsgids AVG (2026)

Independently fact-checked against primary sources (last audited 9 september 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 9 september 2026. · 10 primary sources cited on this page. How we verify our legal content

Belgische wetgeving inzake gegevensbescherming: uitvoeringsgids AVG (2026)

Veelgestelde vragen

Heeft België een eigen wetgeving inzake gegevensprivacy naast de AVG?

Ja. Hoewel de AVG als EU-lidstaat rechtstreeks van toepassing is in België, heeft België ook de Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens aangenomen. Deze nationale wet behandelt onderdelen waarop de AVG de lidstaten keuzevrijheid laat: de digitale toestemmingsleeftijd (in België vastgesteld op 13 jaar), extra waarborgen voor bijzondere categorieën van gegevens met inbegrip van toegangslogboeken, strafrechtelijke sancties voor schendingen van de gegevensbescherming, en de oprichting en bevoegdheden van de Belgische Gegevensbeschermingsautoriteit. Het Belgische grondwettelijke recht op privacy op grond van artikel 22, ingevoerd in 1994, biedt een aanvullende nationale rechtsgrondslag die los staat van het Unierecht.

Wat is de maximale AVG-boete in België?

Administratieve boetes onder de AVG kunnen voor de ernstigste schendingen oplopen tot 20 miljoen euro of 4% van de totale wereldwijde jaaromzet van de organisatie, indien dit hoger is. Dit betreft onder meer schendingen van de beginselen van gegevensverwerking, onrechtmatige verwerking, en schendingen van de rechten van betrokkenen. Het Belgische nationale recht stelt daarnaast strafrechtelijke geldboetes per strafbaar feit vast in titel 6, hoofdstuk II van de Wet van 30 juli 2018, van 100 euro tot 30.000 euro vóór toepassing van de wettelijke opdeciemen. Belgische overheidsinstanties zijn doorgaans vrijgesteld van administratieve boetes. De GBA stapt over op de gepubliceerde vijfstappen-boetemethodologie van de EDPB, wat naar verwachting hogere boetes zal opleveren dan het historisch bescheiden Belgische sanctieniveau.

Hoe meld ik een datalek bij de Belgische Gegevensbeschermingsautoriteit?

Verwerkingsverantwoordelijken moeten de GBA binnen 72 uur na het ontdekken van een inbreuk in verband met persoonsgegevens die een risico inhoudt voor de rechten en vrijheden van personen, hiervan op de hoogte stellen. Sinds 10 juni 2025 moeten meldingen worden ingediend via het nieuwe uniforme portaal van de GBA. Organisaties moeten een bedrijfsaccount aanmaken, geauthenticeerd via de Belgische Federale Authenticatiedienst (FAS) met de Belgische eID of itsme. Slechts één bedrijfsaccount per verwerkingsverantwoordelijke is toegestaan. Meldingen moeten de aard van de inbreuk beschrijven, de categorieën en het geschatte aantal betrokken personen, de contactgegevens van de functionaris voor gegevensbescherming, de waarschijnlijke gevolgen, en de genomen of geplande maatregelen.

Vanaf welke leeftijd kunnen kinderen in België toestemming geven voor gegevensverwerking?

België stelt de digitale toestemmingsleeftijd op 13 jaar op grond van artikel 7 van de Wet van 30 juli 2018. Dit is de laagste drempel die de AVG aan lidstaten toestaat. Zij geldt specifiek voor diensten van de informatiemaatschappij die rechtstreeks aan kinderen worden aangeboden, waarbij de verwerking op toestemming berust. Voor kinderen onder de 13 jaar moet de wettelijke vertegenwoordiger van het kind toestemming geven. Voor verwerking buiten diensten van de informatiemaatschappij gelden de regels van het Belgisch burgerlijk recht inzake handelingsbekwaamheid, en kan ouderlijke betrokkenheid vereist zijn, ook voor kinderen vanaf 13 jaar, afhankelijk van de aard van de rechtshandeling.

Kan de Belgische toezichthouder overheidsinstanties beboeten wegens AVG-schendingen?

In het algemeen niet. Het Belgische recht stelt overheidsinstanties en publiekrechtelijke organen vrij van administratieve boetes onder de AVG, behalve wanneer die instanties goederen of diensten aanbieden op de vrije markt in concurrentie met private ondernemingen. Het Grondwettelijk Hof verwierp een beroep tot vernietiging van die bepaling in arrest 3/2021 van 14 januari 2021, met de overweging dat het onderscheid op een objectief criterium berust en niet zonder redelijke verantwoording is. De GBA kan echter nog altijd waarschuwingen, berispingen en nalevingsbevelen uitvaardigen tegen entiteiten uit de publieke sector, en strafrechtelijke sancties op grond van de Wet van 30 juli 2018 kunnen van toepassing zijn op individuele ambtenaren die zich schuldig maken aan schendingen van de gegevensbescherming.

Wat is de strategische handhavingsfocus van de GBA voor 2026 tot 2028?

Het strategisch plan 2026-2028 van de GBA verschuift van reactieve klachtenbehandeling naar handhaving met systemische impact. Het stelt twee inhoudelijke prioriteiten vast: grootschalige verwerking, publiek of privaat, die een hoog risico inhoudt voor de rechten en vrijheden van personen, en de verwerking van persoonsgegevens van minderjarigen. De voorbeelden van grootschalige verwerking in het plan omvatten gezondheidsgegevens bij ziekenhuizen en zorgnetwerken, profilering in het bank- en verzekeringswezen, fiscale databanken, en advertentietechnologie en databrokers. De GBA zal proactief inspecties starten in plaats van op klachten te wachten, en zal niet langer individuele begeleiding bieden aan functionarissen voor gegevensbescherming, maar publiceert in plaats daarvan sectorspecifieke veelgestelde vragen en checklists. Klachten die zich daartoe lenen, worden door de Eerstelijnsdienst naar bemiddeling geleid. Wegens een aanwervingsstop tot 2029 worden haar 96 medewerkers ingezet voor onderzoeken met grote impact.

Hoe is de EU AI-verordening van toepassing in België?

De EU AI-verordening (Verordening (EU) 2024/1689) is rechtstreeks van toepassing in België. Het Federaal Regeerakkoord van 31 januari 2025 kondigde aan dat het BIPT (Belgisch Instituut voor postdiensten en telecommunicatie) de leiding zou nemen als Belgische markttoezichthouder onder de AI-verordening, maar de lijst van centrale contactpunten van de Europese Commissie, laatst bijgewerkt op 7 september 2026, bevat nog steeds geen vermelding voor België, zodat de formele aanwijzing op grond van artikel 70 uitblijft. De GBA behoudt het toezicht op AI-systemen die persoonsgegevens verwerken. Verboden AI-praktijken zijn sinds 2 februari 2025 verboden. Verordening (EU) 2026/1744 van 8 juli 2026 verschoof de termijnen voor hoogrisicosystemen naar 2 december 2027 voor systemen uit bijlage III en naar 2 augustus 2028 voor hoogrisico-AI die is ingebed in gereguleerde producten, de datum vanaf wanneer de AI-verordening volledig van toepassing is. Organisaties die AI-systemen in België inzetten, moeten beoordelen of hun systemen als hoogrisico kwalificeren en welke autoriteit, het BIPT of de GBA, de primaire toezichthouder zal zijn.

Wat zijn de Belgische regels voor monitoring van werknemers en privacy op de werkvloer?

België regelt privacy op de werkvloer voornamelijk via collectieve arbeidsovereenkomsten (cao's) van de Nationale Arbeidsraad, in plaats van via afzonderlijke wetten. Cao nr. 68 regelt cameratoezicht op de werkvloer. Cao nr. 81 regelt de controle door werkgevers op e-mail- en internetgebruik van werknemers. Cao nr. 38 regelt gegevensverwerking bij werving. De GBA heeft consequent geoordeeld dat toestemming van de werknemer niet kan dienen als rechtsgrond voor verwerking in het kader van de arbeidsrelatie, gelet op de inherente machtsongelijkheid. Werkgevers moeten zich beroepen op een wettelijke verplichting (met inbegrip van de cao's zelf, zodra goedgekeurd bij koninklijk besluit) of op een zorgvuldig gedocumenteerd gerechtvaardigd belang.

Wat gebeurde er in de IAB Europe TCF-zaak in België?

De IAB Europe-zaak omvat meerdere procedures. De GBA legde IAB Europe in februari 2022 een boete van 250.000 euro op en gelastte haar het Transparency and Consent Framework (TCF) in overeenstemming te brengen met de AVG. Op 14 mei 2025 onderschreef het Belgische Marktenhof de redenering van de GBA, bevestigde het de inbreuken en bevestigde het de boete van 250.000 euro, waarbij beslissing 21/2022 enkel om procedurele redenen formeel werd vernietigd. Het hof verwierp de gezamenlijke verwerkingsverantwoordelijkheid alleen voor verwerking die volledig binnen het OpenRTB-protocol plaatsvindt, in lijn met het Hof van Justitie van de EU in zaak C-604/22 van 7 maart 2024, dat oordeelde dat een TC String een persoonsgegeven is. Op 9 januari 2026 vernietigde het Marktenhof de goedkeuring door de GBA van januari 2023 van het corrigerende actieplan, waardoor het uitvoeringsplan terugkeert naar de Geschillenkamer. De boete en de onderliggende vaststellingen blijven overeind.

Hoe gaat België om met internationale doorgifte van gegevens?

België volgt het internationale doorgiftekader van de AVG. Doorgiften binnen de EER verlopen vrij. Doorgiften naar landen met een adequaatheidsbesluit van de Europese Commissie vereisen geen aanvullende waarborgen; adequate landen en gebieden zijn onder meer Andorra, Argentinië, Brazilië, Canada (voor onder PIPEDA vallende verwerking), de Faeröer, Guernsey, Israël, het eiland Man, Japan, Jersey, Nieuw-Zeeland, Zuid-Korea, Zwitserland, het Verenigd Koninkrijk, Uruguay, en de Verenigde Staten (voor deelnemers aan het EU-VS Data Privacy Framework), waarbij Brazilië in januari 2026 werd toegevoegd en de besluiten voor het Verenigd Koninkrijk in december 2025 werden verlengd. Doorgiften naar alle andere landen vereisen standaardcontractbepalingen, bindende bedrijfsvoorschriften, of een andere waarborg op grond van artikel 46 van de AVG, vergezeld van een transfer impact assessment om na te gaan of het rechtskader van het ontvangende land de contractuele bescherming niet ondermijnt.

Updates

Second-round corrections: BIPT is the intended, not yet designated, AI Act market surveillance authority; Decision 114/2024 re-dated to September 6, 2024; Strategic Plan priorities and the direct marketing recommendation number stated precisely.

Onafhankelijk gecontroleerd tegen de geciteerde primaire bronnen; toepasselijk recht opnieuw gecontroleerd op recente wijzigingen

Grote uitbreiding: constitutionele grondslag toegevoegd (artikel 22 Belgische Grondwet), rechtsgronden voor verwerking, rechten van betrokkenen, de EU AI-verordening (aanwijzing BIPT), recente GBA-besluiten 2025-2026 (ziekenhuis boete 200.000 euro, databroker Beslissing 72/2025), bijgewerkte tijdlijn IAB Europe/TCF-beroep (arresten van 14 mei 2025 en 9 januari 2026 van het Marktenhof), nieuw meldpunt datalekken van de GBA (juni 2025), Procedureverordening (EU) 2025/2518, checklist zakelijke naleving. Titel en meta ongewijzigd. Woordenaantal: circa 6.400 woorden.

Beoordeeld en goedgekeurd door een redacteur

Bronnen en referenties

  1. Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens (Belgische gegevensbeschermingswet)(dataprotectionauthority.be).gov
  2. Belgische Gegevensbeschermingsautoriteit (GBA/APD): officiële website(dataprotectionauthority.be).gov
  3. Algemene Verordening Gegevensbescherming (AVG), Verordening (EU) 2016/679(eur-lex.europa.eu).gov
  4. Belgische Grondwet, artikel 22 (recht op eerbiediging van het privé- en gezinsleven), gecoördineerde tekst op de Justel-databank(ejustice.just.fgov.be)
  5. Belgische Gegevensbeschermingsautoriteit, Geschillenkamer, Beslissing 37/2020 van 14 juli 2020 (Google, recht om vergeten te worden; vernietigd bij arrest 2020/AR/1111 van het Marktenhof van 30 juni 2021)(autoriteprotectiondonnees.be)
  6. Belgische Gegevensbeschermingsautoriteit, Geschillenkamer, Beslissing 42/2020 van 30 juli 2020 (Proximus, openbare telefoongidsen; administratieve boete vervangen door een berisping bij arrest 2020/AR/1160 van het Marktenhof van 6 september 2023)(autoriteprotectiondonnees.be)
  7. Europese Commissie: adequaatheidsbesluiten voor internationale doorgifte van gegevens(commission.europa.eu).gov
  8. Europees Comité voor gegevensbescherming: richtsnoeren internationale doorgiften(edpb.europa.eu).gov
  9. EU AI-verordening: Verordening (EU) 2024/1689 van het Europees Parlement en de Raad(eur-lex.europa.eu).gov
  10. BIPT: toepassing van de AI-verordening in België(bipt.be).gov
  11. Europese Commissie: markttoezichthouders onder de AI-verordening(digital-strategy.ec.europa.eu).gov
  12. Verordening (EU) 2025/2518: aanvullende procedurele regels voor grensoverschrijdende AVG-handhaving(eur-lex.europa.eu).gov
  13. Belgische Gegevensbeschermingsautoriteit, Jaarverslag 2025 (Marktenhof bevestigt de boete van 250.000 euro tegen IAB Europe, mei 2025; cijfers 2025 over personeel, datalekken en databrokers)(autoriteprotectiondonnees.be)
  14. IAB Europe: wint beroep tegen GBA-beslissing over corrigerend actieplan (9 januari 2026)(iabeurope.eu)
  15. Stibbe: Belgische gegevensbeschermingsautoriteit beboet ziekenhuis na datalek (december 2024)(stibbe.com)
  16. CMS Law: lancering nieuw GBA-portaal voor melding van datalekken (juni 2025)(cms.law)
  17. FOD Buitenlandse Zaken België: bescherming van persoonsgegevens(unitedkingdom.diplomatie.belgium.be).gov
  18. CMS Law: AI-regelgevingsscanner voor België(cms.law)
Delen: