Het duurde niet lang na de inwerkingtreding van de AVG op 25 mei 2018 voordat veel bedrijven hun standpunten en bedrijfsprioriteiten herzagen na hun aanvankelijke scepsis ten aanzien van de sancties die door de nieuwe verordening zouden worden opgelegd.
De realiteit van het aantal financiële sancties dat door Europese instellingen aan bedrijven is opgelegd na amper één jaar toepassing van de Algemene Verordening Gegevensbescherming heeft duidelijk gemaakt dat de EU veel aandacht besteedt aan de bescherming van de gegevensbeveiliging en privacyrechten van haar burgers.
De educatieve benadering van AVG-naleving
De lidstaten beschikken over nationale gegevensbeschermingscellen of onafhankelijke toezichthoudende organen (FIU) die verantwoordelijk zijn voor het waarborgen van de naleving van de fundamentele beginselen van de bescherming van persoonsgegevens op nationaal niveau.
Zij kunnen controles uitvoeren op de locatie van de organisatie of online. Controles worden uitgevoerd op basis van jaarprogramma's, ontvangen klachten of informatie in de media. Voor sommige landen waar de regelgeving inzake gegevensprivacy historisch gezien streng is, blijven de fundamentele beginselen van gegevensbescherming grotendeels ongewijzigd (gegevensbeveiliging, eerlijke verwerking, bewaartermijn, enz.) en worden deze daarom nog steeds streng gecontroleerd door de gegevensbeschermingsautoriteiten.

Anderzijds zijn de nieuwe verplichtingen en rechten die voortvloeien uit de AVG onderworpen aan onderzoeks- en herstelcontroles die doorgaans niet-bestraffend van aard zijn. Het doel is organisaties te helpen de problemen en operationele implementatie van de nieuwe bepalingen en de voordelen van naleving te begrijpen. Tijdens de eerste maanden van het bestaan van het nieuwe Europese wettelijke kader voor privacy hebben de nationale privacyautoriteiten enorm veel pedagogisch werk verricht. Bedrijven opleiden en AVG-bewustzijn creëren in de verschillende sectoren, concrete infobladen over privacyrechten publiceren en handleidingen over veiligheids- of effectbeoordelingsmethodologieën.
In België is sinds 25 mei 2018 de Gegevensbeschermingsautoriteit (GBA) de opvolger van de Commissie voor de Bescherming van de Persoonlijke Levenssfeer (beter bekend als de "Privacycommissie")
Wat zijn de laatste sancties en waarschuwingen onder de AVG?
Behalve in gevallen van ernstige inbreuken op de gegevensbescherming of opzettelijke kwade trouw, waarschuwen, ondersteunen en begeleiden nationale privacytoezichthoudende instanties bedrijven eerder naar AVG-naleving dan dat zij radicale boetes tot 4% van de omzet van het bedrijf opleggen.
Deze extra bevoegdheden, zoals het uitvaardigen van waarschuwingen voor niet-naleving, het uitvoeren van audits, het eisen van specifiek herstel binnen een bepaalde termijn, het gelasten van het wissen van gegevens en het opschorten van gegevensoverdrachten naar een derde land, zijn gemakkelijk toegankelijk voor de toezichthoudende autoriteiten voor gegevensbescherming en vullen de nieuwe reeks sancties aan.

Niettemin hebben sommige precedenten al records gebroken wat betreft het aantal opgelegde boetes voor het overtreden van de beginselen van gegevensbescherming. Te midden van de talrijke lopende nationale klachten en boeteprocedures zijn er al sancties opgelegd. De volgende tabel geeft een niet-uitputtende, regelmatig bijgewerkte lijst van sancties die door nationale Europese rechtsgebieden en autoriteiten zijn opgelegd aan niet-conforme organisaties.
Grootste GDPR-boetes van 2023
Datum | Bedrijf | Land | Info | Sanctie | EU-toezichthouder |
|---|---|---|---|---|---|
05/2023 | Meta | Ierland | Onjuiste verwerking van de doorgifte van persoonsgegevens tussen de EU en de VS. | €1,2 miljard | |
01/2023 | Meta | Ierland | Wijziging van de rechtsgrond voor gegevensverwerking van toestemming naar uitvoering van een overeenkomst. | €390.000.000 | |
05/2025 | TikTok | Ierland | De manier waarop TikTok de persoonsgegevens van kinderen jonger dan 13 jaar verwerkte. | €530.000.000 | |
15/06 | Criteo | Frankrijk | Onvoldoende opt-in toestemming van betrokkenen voor de verwerking van hun gegevens. | €40.000.000 | |
04/04 | TikTok | Verenigd Koninkrijk | Verzameling van persoonsgegevens van kinderen zonder toestemming van de ouders. | €14.500.000 |
Grootste GDPR-boetes van 2022
Datum | Bedrijf | Land | Info | Sanctie | EU-toezichthouder |
|---|---|---|---|---|---|
28/07 | Ierland | Schending van de regels inzake de verwerking van gegevens van kinderen zonder rechtsgrond. | €405.000.000 | ||
19/01 | Enel Energia | Italië | Onrechtmatig gebruik van klantgegevens. | €26.500.000 | |
10/02 | Clearview AI | Italië | Verwerking van persoonsgegevens, waaronder biometrische en geolocatiegegevens, zonder passende rechtsgrond. | €20.000.000 | |
13/07 | Meta Platforms Ireland Limited | Ierland | Meta heeft nagelaten passende technische en organisatorische maatregelen te implementeren om aan te tonen welke maatregelen zij had genomen ter bescherming van gebruikersgegevens. | €17.000.000 | |
18/05 | Google LLC | Spanje | Google gaf op onrechtmatige wijze gegevens van EU-burgers door aan het Lumen Project, een onderzoeksproject in de Verenigde Staten, zonder de vereiste toestemming te verkrijgen. | €10.000.000 |
Grootste GDPR-boetes van 2021
Datum | Bedrijf | Land | Info | Sanctie | EU-toezichthouder |
|---|---|---|---|---|---|
16/07 | Amazon | Luxemburg | Niet-naleving van reclamepraktijken en vrije toestemming. De grootste GDPR-boete tot dan toe. | €746.000.000 | Luxemburgse toezichthoudende autoriteit voor gegevensbescherming |
20/08 | Ierland | Meerdere klachten van gebruikers en niet-gebruikers over diverse transparantie-inbreuken. | €225.000.000 | ||
08/01 | Duitsland | Niet-naleving inzake videobewaking van werknemers gedurende 2 jaar. | €10.400.000 | Deelstaatcommissaris voor gegevensbescherming van Nedersaksen | |
28/09 | Oostenrijkse Post | Oostenrijk | Personen niet in staat gesteld om via e-mail navraag te doen naar hun persoonsgegevens. | €9.500.000 | |
12/03 | Vodafone Spanje | Spanje | Internationale gegevensdoorgiften vonden plaats zonder rekening te houden met de GDPR-vereisten & klanten werden benaderd zonder hun toestemming. | €8.150.000 |
Grootste GDPR-boetes van 2020
Datum | Bedrijf | Land | Info | Sanctie | EU-toezichthouder |
|---|---|---|---|---|---|
05/10 | H&M | Duitsland | Illegale bewaking van werknemers die werden gefilmd tijdens speciale bijeenkomsten, toegankelijk voor meer dan 50 managers. | €35.300.000 | Hamburgse commissaris voor gegevensbescherming en informatievrijheid |
01/02 | Tim Spa | Italië | Honderdduizenden ongewenste communicaties naar klanten die geregistreerd stonden om geen marketing te ontvangen. | €27.800.000 | |
16/10 | British Airways | Groot-Brittannië | Het niet implementeren van passende beveiligingsmaatregelen ter bescherming van persoonsgegevens van 400.000 klanten. | €22.000.000 | |
30/10 | Marriott International Inc. | Groot-Brittannië | Het niet beschermen van 339 miljoen gastgegevens wereldwijd als gevolg van een cyberaanval in 2014 die onopgemerkt bleef tot 2018. | €20.000.000 | |
14/07 | Wind Tre | Italië | Ongewenste marketing naar klanten die niet de mogelijkheid hadden om zich af te melden voor de dienst. | €16.700.000 |
Grootste GDPR-boetes van 2019
Datum | Bedrijf | Land | Info | Sanctie | EU-toezichthouder |
|---|---|---|---|---|---|
21/01 | Frankrijk | Gebrek aan transparantie van de door Google verstrekte informatie: "niet gemakkelijk toegankelijk voor gebruikers", onbevredigende informatie, niet "altijd duidelijk en begrijpelijk." | €50.000.000 | CNIL – Commission nationale de l'informatique et des libertés | |
29/10 | Oostenrijkse Post | Oostenrijk | Het opstellen van profielen van meer dan drie miljoen Oostenrijkers, met persoonlijke informatie zoals gewoonten en politieke voorkeuren, die vervolgens werden verkocht aan private bedrijven en politieke partijen. | €18.000.000 | |
05/11 | Deutsche Wohnen | Duitsland | Schending van artikel 5/25, waarin bepaald wordt dat persoonsgegevens na een aantal jaren moeten worden gewist. Het bedrijf had deze gegevens beschikbaar gesteld aan medewerkers. | €14.500.000 | Berlijnse commissaris voor gegevensbescherming en informatievrijheid |
05/09 | Nationaal Agentschap voor Inkomsten | Bulgarije | Inbreuk op de vertrouwelijke database van het agentschap door een hacker die de persoonsgegevens van vijf miljoen Bulgaarse burgers openbaar maakte. Het agentschap werd geacht een zwakke technische beveiliging van informatie te hebben. | €2.600.000 | |
20/09 | Polen | De datalek trof 2,2 miljoen klanten via het netwerk van websites van de online retailer, doordat men niet reageerde op ongebruikelijk verkeer. | €644.780 |






