GDPR-boetes en -sancties 2026 zijn een groter onderwerp dan de maximale bedragen in de koppen doen vermoeden. Een nieuwe gids van Venvera loopt de twee boeteniveaus door, van wie de omzet meetelt, waarom schuld nu vereist is, hoe de European Data Protection Board (EDPB) het bedrag vaststelt, en de boetes en regelwijzigingen van 2026. Dit bericht vat die thema's samen en voegt context toe over wat ze betekenen voor mensen die VPN's en andere privacy-diensten gebruiken.
Eerst een voorbehoud: de samenvatting van de gids somt deze onderwerpen op, maar we reproduceren geen details die verder gaan dan wat deze en andere openbare bronnen vermelden. Waar het beeld onvolledig is, zeggen we dat.
Hoe de twee GDPR-boeteniveaus werken
De GDPR splitst administratieve boetes in twee niveaus, op basis van hoe ernstig de inbreuk is.
- Lager niveau: tot €10 miljoen, of tot 2% van de totale wereldwijde jaarlijkse omzet van een onderneming in het voorgaande boekjaar, afhankelijk van wat hoger is.
- Hoger niveau: tot €20 miljoen, of tot 4% van de wereldwijde jaarlijkse omzet, opnieuw afhankelijk van wat hoger is.
De formulering "afhankelijk van wat hoger is" is belangrijk. Voor een klein bedrijf is het vaste eurobedrag het plafond dat van toepassing is. Voor een grote multinational kan het percentage het vaste bedrag ver overstijgen. Boetes zijn ook niet het enige instrument: toezichthouders kunnen tijdelijke of permanente verboden op gegevensverwerking opleggen.
Deze bedragen zijn maximums, geen standaardsancties. Volgens één handhavingsrapport over 2018 tot 2026 was de gemiddelde boete in alle landen ongeveer €2,28 miljoen, ruim onder de maximale plafonds.
Wiens omzet meetelt en waarom schuld nu vereist is
Twee vragen bepalen hoe hoog een boete kan worden: wie wordt beboet, en of er sprake was van schuld.
Wat omzet betreft verwijst de GDPR-tekst naar een "onderneming" en haar volledige wereldwijde omzet uit het voorgaande boekjaar. Daarom is de wereldwijde omzet van een bedrijf, niet alleen de Europese omzet, het referentiepunt voor het percentageplafond. De gids van Venvera markeert wiens omzet meetelt als een kernvraag, en het is de moeite waard de gids zelf te raadplegen als je de precieze regels voor concerns nodig hebt.
Wat schuld betreft stelt de gids dat schuld nu vereist is voordat een boete kan worden opgelegd. In gewone taal: een toezichthouder moet meer aantonen dan dat er een overtreding heeft plaatsgevonden. Er moet worden vastgesteld dat de organisatie schuld had, wat betekent dat de tekortkoming niet simpelweg een onvermijdelijk ongeluk was. We hebben de specifieke details van hoe deze norm wordt toegepast niet onafhankelijk geverifieerd, dus beschouw dit als een ontwikkeling om in individuele beslissingen in de gaten te houden, niet als een vaststaande formule.
Hoe de EDPB het boetebedrag vaststelt
De EDPB is het orgaan dat coördineert hoe Europese toezichthouders de GDPR toepassen, en de gids behandelt hoe het het bedrag van een boete vaststelt. De tweekoppige maximums zijn slechts de bovengrenzen. Daarbinnen hangt het werkelijke bedrag af van de omstandigheden van de zaak en de richtsnoeren die toezichthouders volgen bij het berekenen van sancties.
Dat verklaart waarom boetes zo sterk variëren. Openbare trackers tonen de omvang van de handhaving: de GDPR Enforcement Tracker vermeldt meer dan 3.000 zaken en een cumulatief totaal van ongeveer €7,5 miljard aan boetes, met honderden zaken die al in 2026 zijn geregistreerd. Een afzonderlijke analyse kwam in maart 2026 op boetes boven €7,1 miljard, waarvan ongeveer €1,2 miljard alleen al in 2025. De aantallen verschillen tussen bronnen door afsluitdatums en methodologie, dus gebruik deze als een ruwe indicatie van de schaal, niet als een exacte telling.
Wat handhaving in 2026 betekent voor gebruikers en VPN-aanbieders
Het duidelijkste voorbeeld van handhaving op schaal dit jaar is het optreden van de Nederlandse toezichthouder tegen Uber. Op 21 augustus 2026 kondigde de Autoriteit Persoonsgegevens een boete van €825 miljoen aan, ongeveer $966 miljoen. Onze berichtgeving over de €825M Uber-boete van de Nederlandse AP wegens een datalek met bestuurdersgegevens laat zien hoe een zaak aan de bovenkant van het bereik in de praktijk verloopt.
Voor VPN- en privacy-diensten is de les duidelijk. Elke aanbieder die persoonsgegevens van mensen in de EU verwerkt, zoals accountgegevens, betalingsinformatie of verbindingsmetadata, valt onder dezelfde regels als een rit-hailinggigant. De niveaus en de op omzet gebaseerde plafonds gelden ongeacht de sector. Een schuldvereiste en een gestructureerde benadering van het vaststellen van bedragen zouden beslissingen voorspelbaarder moeten maken, maar ze heffen de verplichting om gebruikersgegevens te beschermen niet op.
Wat dit voor jou betekent
Je hoeft de berekening van boetes niet te begrijpen om ervan te profiteren. Sterke sancties zijn bedoeld om bedrijven richting betere gegevensverwerking te duwen, en de GDPR geeft je ook rechten die je direct kunt uitoefenen.
- Lees het privacybeleid. Kijk wat een VPN of andere dienst verzamelt, hoe lang deze het bewaart en met wie deze het deelt.
- Gebruik je inzagerechten. Onder de GDPR kun je een bedrijf vragen welke persoonsgegevens het over jou heeft.
- Vraag om verwijdering waar gepast. Als je stopt met het gebruik van een dienst, verzoek dan om wissing van je gegevens.
- Weet waar je kunt klagen. Als een bedrijf niet reageert, kun je contact opnemen met je nationale gegevensbeschermingsautoriteit.
- Geef de voorkeur aan minimale gegevensverzameling. Diensten die minder verzamelen, hebben minder te verliezen bij een datalek.
Belangrijkste punten
GDPR-boetes en -sancties 2026 volgen een tweekoppige structuur: tot €10 miljoen of 2% van de omzet, en tot €20 miljoen of 4%, afhankelijk van wat hoger is. Wereldwijde omzet, de schuldvereiste en de benadering van de EDPB bij het vaststellen van bedragen bepalen allemaal wat een bedrijf daadwerkelijk betaalt. De €825 miljoen Uber-boete van de Nederlandse AP, uiteengezet in ons verslag over de beslissing, toont aan dat toezichthouders het kader op schaal zullen gebruiken.
Je volgende stap is eenvoudig: controleer hoe de diensten waarop je vertrouwt met je persoonsgegevens omgaan, en oefen je GDPR-rechten uit waar ze tekortschieten.




.
- **Identiteit koppelen aan activiteit:** Als accounts aan geverifieerde identiteiten worden gekoppeld, wordt anonieme of pseudonieme meningsuiting moeilijker. Dat treft klokkenluiders, journalisten en mensen die gevoelige onderwerpen bespreken.
- **Functiecreep:** Gegevens die voor leeftijdscontroles worden verzameld, kunnen later voor andere doeleinden worden gebruikt, tenzij regels bewaring en gebruik duidelijk beperken.
- **Phishing en impersonatie:** Wanneer gebruikers routinematig wordt gevraagd een identiteitsbewijs te uploaden, worden nepaanvragen voor verificatie een gemakkelijk lokaas. Staatsgelieerde actoren gebruiken al op grote schaal lokmiddelen met een baanthema, zoals in de [Lazarus Group-campagne gericht op defensiemedewerkers](/en/lazarus-group-s-windows-zero-day-hits-defense-workers), en een massale uitrol van verificatie zou oplichters een overtuigend nieuw voorwendsel kunnen geven.
Niets hiervan betekent dat leeftijdscontroles niet verantwoord kunnen worden ontworpen. Benaderingen die alleen een ja-of-nee-resultaat bevestigen, brondocumenten snel verwijderen en beperken wat platforms mogen bewaren, zouden de blootstelling verminderen. Of Indiase regels dergelijke waarborgen zouden vereisen, is een open vraag.
## Wat dit voor jou betekent
Als je sociale media in India gebruikt, verandert er vandaag niets. De rechtbank heeft het Centrum gevraagd regels te onderzoeken; ze heeft geen nieuwe verplichting ingeschakeld. Maar de richting is duidelijk genoeg om je op voor te bereiden.
- Je kan uiteindelijk worden gevraagd je leeftijd te bevestigen, mogelijk met documenten of een gezichtsscan.
- Ouders kunnen voor nieuwe vragen komen te staan over hoe tieners toegang krijgen tot platforms en wie hun leeftijd verifieert.
- Volwassenen die anonimiteit waarderen, moeten mogelijk heroverwegen wat ze onder hun echte identiteit delen.
Een VPN lost dit niet op. Het kan je IP-adres maskeren, maar het kan een identiteitscontrole die aan een account is gekoppeld niet omzeilen, en het mag niet worden behandeld als een omweg voor wettelijke vereisten.
## Wat gebruikers en platforms nu in de gaten moeten houden
Verschillende details zullen bepalen of dit een privacyvriendelijke waarborg wordt of een massale gegevensverzamelingsoefening:
1. **De reactie van het Centrum:** Of het nieuwe wetgeving, regels of wijzigingen van bestaande kaders voorstelt.
2. **De verificatiemethode:** Of het privacybeschermende opties toestaat of leunt op het uploaden van identiteitsbewijzen.
3. **Beperkingen voor gegevensbescherming:** Wat de regels zeggen over bewaring, verwijdering en het delen van verificatiegegevens.
4. **Reikwijdte:** Welke platforms gedekt zijn en hoe bestaande accounts worden behandeld.
5. **Aansprakelijkheid:** Of platforms of externe verificateurs verantwoordelijk zijn als verificatiegegevens uitlekken.
## Belangrijkste punten
Het verzoek van het Hooggerechtshof is een vroege stap, maar het plaatst de privacy van leeftijdsverificatie op Indiase sociale media in het centrum van het beleidsdebat. Totdat de regels zijn geschreven, zijn er verstandige gewoonten om aan te nemen:
- Volg hoe het Centrum reageert, en lees de voorgestelde regels zodra ze zijn gepubliceerd.
- Denk kritisch na voordat je een identiteitsdocument of gezichtsscan uploadt naar welk platform dan ook. Vraag wat er wordt opgeslagen, voor hoe lang, en wie er toegang toe heeft.
- Wees voorzichtig met ongevraagde berichten waarin je wordt gevraagd je "leeftijd te verifiëren" via een link. Ga in plaats daarvan naar de officiële app of site.
- Gebruik sterke, unieke wachtwoorden en tweefactorauthenticatie op accounts die later aan een geverifieerde identiteit gekoppeld kunnen worden.
De balans tussen het beschermen van jongeren en het beschermen van ieders gegevens zal in de details worden beslist. Nu geïnformeerd blijven stelt je in een betere positie om die details te beoordelen wanneer ze komen.](/api/img?p=articles%2F7719%2Fimage-0.jpg&w=640)