Het duurde niet lang na de inwerkingtreding van de AVG op 25 mei 2018 voordat veel bedrijven hun standpunten en bedrijfsprioriteiten herzagen na hun aanvankelijke scepsis ten aanzien van de sancties die door de nieuwe verordening zouden worden opgelegd.
De realiteit van het aantal financiële sancties dat door Europese instellingen aan bedrijven is opgelegd na amper één jaar toepassing van de Algemene Verordening Gegevensbescherming heeft duidelijk gemaakt dat de EU veel aandacht besteedt aan de bescherming van de gegevensbeveiliging en privacyrechten van haar burgers.
De educatieve benadering van AVG-naleving
De lidstaten beschikken over nationale gegevensbeschermingscellen of onafhankelijke toezichthoudende organen (FIU) die verantwoordelijk zijn voor het waarborgen van de naleving van de fundamentele beginselen van de bescherming van persoonsgegevens op nationaal niveau.
Zij kunnen controles uitvoeren op de locatie van de organisatie of online. Controles worden uitgevoerd op basis van jaarprogramma's, ontvangen klachten of informatie in de media. Voor sommige landen waar de regelgeving inzake gegevensprivacy historisch gezien streng is, blijven de fundamentele beginselen van gegevensbescherming grotendeels ongewijzigd (gegevensbeveiliging, eerlijke verwerking, bewaartermijn, enz.) en worden deze daarom nog steeds streng gecontroleerd door de gegevensbeschermingsautoriteiten.

Anderzijds zijn de nieuwe verplichtingen en rechten die voortvloeien uit de AVG onderworpen aan onderzoeks- en herstelcontroles die doorgaans niet-bestraffend van aard zijn. Het doel is organisaties te helpen de problemen en operationele implementatie van de nieuwe bepalingen en de voordelen van naleving te begrijpen. Tijdens de eerste maanden van het bestaan van het nieuwe Europese wettelijke kader voor privacy hebben de nationale privacyautoriteiten enorm veel pedagogisch werk verricht. Bedrijven opleiden en AVG-bewustzijn creëren in de verschillende sectoren, concrete infobladen over privacyrechten publiceren en handleidingen over veiligheids- of effectbeoordelingsmethodologieën.
In België is sinds 25 mei 2018 de Gegevensbeschermingsautoriteit (GBA) de opvolger van de Commissie voor de Bescherming van de Persoonlijke Levenssfeer (beter bekend als de "Privacycommissie")
Wat zijn de laatste sancties en waarschuwingen onder de AVG?
Behalve in gevallen van ernstige inbreuken op de gegevensbescherming of opzettelijke kwade trouw, waarschuwen, ondersteunen en begeleiden nationale privacytoezichthoudende instanties bedrijven eerder naar AVG-naleving dan dat zij radicale boetes tot 4% van de omzet van het bedrijf opleggen.
Deze extra bevoegdheden, zoals het uitvaardigen van waarschuwingen voor niet-naleving, het uitvoeren van audits, het eisen van specifiek herstel binnen een bepaalde termijn, het gelasten van het wissen van gegevens en het opschorten van gegevensoverdrachten naar een derde land, zijn gemakkelijk toegankelijk voor de toezichthoudende autoriteiten voor gegevensbescherming en vullen de nieuwe reeks sancties aan.

Niettemin hebben sommige precedenten al records gebroken wat betreft het aantal opgelegde boetes voor het overtreden van de beginselen van gegevensbescherming. Te midden van de talrijke lopende nationale klachten en boeteprocedures zijn er al sancties opgelegd. De volgende tabel geeft een niet-uitputtende, regelmatig bijgewerkte lijst van sancties die door nationale Europese rechtsgebieden en autoriteiten zijn opgelegd aan niet-conforme organisaties.
Grootste AVG-boetes van 2023
Datum | Bedrijf | Land | Info | Sanctie | EU GBA |
|---|---|---|---|---|---|
22/05 | Meta | Heeft de overdracht van persoonsgegevens tussen de EU en de VS verkeerd behandeld. | €1,2 miljard | ||
04/01 | Meta | Wijzigt de rechtsgrond voor hun gegevensverwerking van toestemming naar nakoming van een contract. | 390.000.000€ | ||
01/09 | TikTok | Hoe TikTok omging met de persoonlijke informatie van kinderen onder de 13 jaar. | 345.000.000€ | ||
15/06 | Criteo | Heeft er niet voor gezorgd dat betrokkenen opt-in toestemming gaven voor de verwerking van hun gegevens. | 40.000.000 € | ||
04/04 | TikTok | Verzamelen van persoonsgegevens van kinderen zonder toestemming van hun ouders | 14.500.000 € |
Grootste AVG-boetes van 2022
Datum | Bedrijf | Land | Info | Sanctie | EU GBA |
|---|---|---|---|---|---|
28/07 | Schending van regels over de verwerking van kindergegevens zonder rechtsgrond | 405.000.000€ | |||
19/01 | Enel Energia | Onrechtmatig gebruik van klantgegevens | 26.500.000€ | ||
10/02 | Clearview AI | Verwerkte persoonsgegevens, waaronder biometrische en geolocatie-informatie, zonder passende rechtsgrond | 20.000.000€ | ||
13/07 | Meta Platforms Ireland Limited | Meta heeft nagelaten adequate technische en organisatorische maatregelen te implementeren om de maatregelen aan te tonen die het had getroffen om gebruikersgegevens te beschermen | 17.000.000 € | ||
18/05 | Google LLC | Google heeft op onrechtmatige wijze gegevens van EU-burgers overgedragen aan het Lumen Project, een onderzoeksproject gevestigd in de Verenigde Staten, zonder de nodige toestemming te verkrijgen. | 10.000.000 € |
Grootste AVG-boetes van 2021
Datum | Bedrijf | Land | Info | Sanctie | EU GBA |
|---|---|---|---|---|---|
16/07 | Amazon | Niet-naleving van reclamepraktijken en vrije toestemming. De grootste AVG-boete tot nu toe | 746.000.000€ | Luxemburgse Toezichthoudende Autoriteit voor Gegevensbescherming | |
20/08 | Meerdere klachten van gebruikers en niet-gebruikers betreffende diverse transparantieschendingen | 225.000.000€ | |||
08/01 | notebooksbilliger.de | Niet-naleving videobewaking van werknemers gedurende 2 jaar | 10.400.000€ | ||
28/09 | Oostenrijkse Post | Nalatigheid om individuen in staat te stellen via e-mail vragen te stellen over hun persoonsgegevens | 9.500.000 € | ||
12/03 | Vodafone Spanje | Internationale gegevensoverdrachten vonden plaats zonder rekening te houden met AVG-vereisten & klanten werden gecontacteerd zonder hun toestemming | 8.150.000 € |
Grootste AVG-boetes van 2020
Datum | Bedrijf | Land | Info | Sanctie | EU GBA |
|---|---|---|---|---|---|
05/10 | H&M | Het illegale toezicht op haar werknemers die werden gefilmd tijdens speciale vergaderingen die beschikbaar waren voor meer dan 50 managers | 35.300.00€ | Hamburgse Commissaris voor Gegevensbescherming en Vrijheid van Informatie | |
01/02 | Tim Spa | Honderdduizenden ongevraagde communicatie naar klanten die geregistreerd stonden om geen enkele vorm van marketing te ontvangen | 27.800.000 € | ||
16/10 | British Airways | Het nalaten om adequate beveiligingsmaatregelen te implementeren voor de bescherming van persoonsgegevens van 400.000 klanten | 22.000.000 € | ||
30/10 | Marriott International Inc. | Het nalaten om 339 miljoen gastgegevens wereldwijd te beschermen als gevolg van een cyberaanval in 2014 die onopgemerkt bleef tot 2018 | 20.000.000 € | ||
14/07 | Wind Tre | Ongevraagde marketing naar klanten die niet de mogelijkheid hadden om zich af te melden voor de dienst | 16.700.000 € |
Grootste AVG-boetes van 2019
Datum | Bedrijf | Land | Info | Sanctie |
|---|






