Stef van der Ziel

AVG en bestuurlijke aansprakelijkheid

Wist je dat je als bestuurder persoonlijk aansprakelijk kan worden gesteld als jouw leverancier zich niet aan de AVG houdt?

AVG (GDPR)

De AVG (Algemene Verordening Gegevensbescherming) is de Europese privacywet (ook bekend als de GDPR) die sinds 25 mei 2018 bepaalt hoe organisaties met persoonsgegevens mogen omgaan, en die burgers zeggenschap geeft over hun eigen gegevens.

Je loopt zelf risico

Je organisatie is aansprakelijk als deze de AVG overtreedt. Dit besef begint eindelijk in de bestuurskamers neer te dalen. Wat bestuurders zich minder realiseren: jij loopt zelf ook risico, persoonlijk.

De Autoriteit Persoonsgegevens kan niet alleen je organisatie beboeten, maar ook degene die feitelijk leiding gaf aan de overtreding. Dat hoeft niet te betekenen dat je het zelf deed: wist je het, of had je het moeten kunnen weten, en deed je niets of onvoldoende, dan kan jij het zijn.

Denk je nu: ik heb toch een bestuurdersaansprakelijkheidsverzekering? Lees je polis nog eens goed. Die betaalt je advocaat, maar de boete zelf is grijs gebied. Opzet of grove schuld is sowieso uitgesloten. Wie zijn leveranciers niet controleerde, loopt het risico dat de verzekeraar dat als grove schuld ziet, en dan sta je er alleen voor.

AVG data lekken

Hoe gemakkelijk overtreed je de AVG? Een tracker op je site, een player met een tracker zijn duidelijke oorzaken: je deelt het surf- en kijkgedrag van je bezoekers, met IP-adressen en al, en dat zijn gewoon persoonsgegevens die je niet zomaar met anderen mag delen. Er zijn ook problematischer voorbeelden: externe fonts, of Chromecast, zijn ideale trackers om te volgen wie welke pagina en video bekijkt.

Van wie zijn de gegevens?

En dan wordt het nog erger. Zoals ik eerder schreef, loggen veel toeleveranciers die gegevens automatisch zelf, en die worden hun eigendom. Ze kunnen ermee doen en laten wat ze willen. Je hebt zojuist van al je bezoekers en kijkers hun persoonsgegevens overhandigd en hebt geen idee en geen controle.

Binnen de EU is vaak buiten de EU

Is die toeleverancier ook nog eens niet in Europese handen, dan wordt het helemaal discutabel. Want EU-hosted is niet genoeg: staan de servers in Frankfurt maar zit het moederbedrijf in Amerika, dan valt jouw data gewoon onder Amerikaans recht. En dat is al helemaal discutabel, want hierdoor zijn de rechten van jouw bezoekers onder de AVG niets meer waard.

Wat anderen met jouw bezoekers doen

Nu denk je misschien: het gaat maar om een paar klikjes, wat maakt het uit? Heel veel. Welke artikelen iemand leest, welke video's hij tot het eind kijkt, hoe laat, vanaf welk adres. Leg dat naast elkaar en je hoeft niet te raden wie het is. Je weet het.

Van al die klikjes wordt een digitale persona gebouwd, een schaduwversie van je bezoeker. Is het een man of een vrouw? Homo of hetero? Gelovig? Links of rechts? Krap bij kas of juist niet? Iemand die om drie uur 's nachts filmpjes over schulden kijkt, of veel pagina's en video's over het klimaat, vertelt meer dan hij ooit hardop zou zeggen.

Dat is geen doemscenario. Grindr kreeg in Noorwegen een miljoenenboete omdat het gegevens met adverteerders deelde waaruit viel af te leiden dat gebruikers homo of bi waren. Cambridge Analytica liet zien hoe je met dit soort profielen verkiezingen probeert te beïnvloeden.

En daar zit het gevaarlijkste deel. Wie weet waar iemand gevoelig voor is, kan precies daarop mikken. De gokreclame voor wie al in de schulden zit. Het nepnieuws voor wie al boos is. De angstcampagne voor wie al bang is.

Jouw bezoekers kwamen voor jouw verhaal, jouw les, jouw uitzending, niet om zich te laten uitkleden of manipuleren. De AVG is er niet voor niets, en je hebt een verantwoordelijkheid.

Geloof je leverancier niet op de blauwe ogen

Het is beter dat een leverancier eerlijk en transparant is, dan heb je namelijk keuzes: afscheid nemen, of sommeren per direct de datadeling te staken, want dit moet je niet licht opvatten: jouw organisatie is verantwoordelijk en jij kan als bestuurder hoofdelijk aansprakelijk worden gesteld.

Het is erger als een leverancier liegt: doet alsof alles in orde is, terwijl er persoonsgegevens worden verzameld, gedeeld en weglekken. Je weet dan niet eens dat er iets mis is, terwijl jouw organisatie en uiteindelijk jij aansprakelijk zijn.

Valideer zelf en regel verwerkersovereenkomsten

Je bent onder de AVG verantwoordelijk om je gehele keten zelf te toetsen. Ik raad je ten sterkste aan dit te doen. Die toets is vrij simpel, vaak in een uurtje uit te voeren. Je kan gewoon via je site de gebruikte bronnen opzoeken, en het is eenvoudig te achterhalen of er gegevens weglekken, naar wie, en of die partijen onder de AVG vallen. Deze hele keten moet je in kaart hebben, en de gehele keten moet verwerkersovereenkomsten hebben.

Weet je niet hoe je deze analyse uitvoert? Ik help je graag op weg.

Veelgestelde vragen

Kan een bestuurder persoonlijk een AVG-boete krijgen?

Ja. De Autoriteit Persoonsgegevens kan naast de organisatie ook degene beboeten die feitelijk leiding gaf aan de overtreding. Wist je ervan, of had je het moeten weten, en deed je niets of onvoldoende, dan kan dat jij zijn.

Dekt een bestuurdersaansprakelijkheidsverzekering een AVG-boete?

De polis betaalt doorgaans je advocaat, maar de boete zelf is grijs gebied. Opzet of grove schuld is uitgesloten, en het niet controleren van leveranciers kan als grove schuld worden gezien.

Is EU-hosted voldoende voor de AVG?

Nee. Staan de servers in Frankfurt maar zit het moederbedrijf in Amerika, dan valt de data onder Amerikaans recht en zijn de AVG-rechten van je bezoekers niets meer waard.

Stef van der Ziel

Internetpionier (online sinds 1994), streaming expert en spreker over digitale soevereiniteit. Bedenkt als guerilla marketeer campagnes zonder mediabudget.

Boek Stef als spreker

Meer artikelen

25 september 2026 · Soevereiniteit · Streaming · Privacy

Goedkoop, goed, groen én soeverein? Je hoeft niet te kiezen

Vooroordelen. "Als we alles Europees hosten, wordt het veel duurder." "Europese diensten zijn minder goed." En mijn favoriet: "We willen een zorgvuldige afweging maken tussen kosten, soevereiniteit en duurzaamheid."

Lees verder

24 september 2026 · Campagnes

Geld koopt bereik, een community is onbetaalbaar

Je wilt aandacht voor je onderwerp. Je wilt iets bereiken: een besluit veranderen, een plek of een idee op de kaart zetten, iets redden of iets binnenhalen. Daar zijn grofweg drie routes voor. Soms werkt lobby het beste, rustig en achter de schermen. Soms maak je reclame en koop je bereik in. En soms werkt een guerrillacampagne beter dan allebei.

Lees verder

21 september 2026 · Soevereiniteit · In het nieuws

De Europese Cloud: Soevereiniteit of Staatsdirigisme?

Een liberale analyse van Brussels digitale ambities. Sander van den Dussen sprak voor de Driemaster, het blad van de JOVD, met Stef van der Ziel over EuroStack, de CLOUD Act, DigiD en de vraag of een niet-wederkerige vrije markt nog een vrije markt is. Verschenen op 21 september 2026.

Lees verder

Blog

Alle artikelen

Lees verder

Contact

Stef boeken als spreker

Lees verder