Vanaf 1 september verandert op verschillende punten het Nederlandse gegevensbeschermingsrecht. Zo moet de Autoriteit Persoonsgegevens sanctiebesluiten in beginsel openbaar maken, krijgen jongeren vanaf twaalf jaar meer zeggenschap over hun AVG-rechten en worden de voorwaarden voor biometrische toegangscontrole aangescherpt. Dit zijn vijf wijzigingen waar organisaties in de praktijk rekening mee moeten houden.

De wijzigingen volgen uit de Verzamelwet gegevensbescherming, die op 1 september 2026 vrijwel volledig in werking treedt. De wet past onder meer de Uitvoeringswet AVG (UAVG) aan. Eén onderdeel blijft voorlopig buiten werking: de nieuwe uitzondering voor accountants die bij wettelijk verplichte controles bijzondere persoonsgegevens moeten verwerken.
Een van de zichtbaarste veranderingen betreft de handhaving door de Autoriteit Persoonsgegevens. Vanaf 1 september wordt het uitgangspunt dat de AP een beschikking waarbij zij een bestuurlijke sanctie oplegt openbaar maakt. Dat kan bijvoorbeeld gaan om een bestuurlijke boete.
Openbaarmaking vindt in beginsel niet eerder plaats dan tien werkdagen nadat het besluit aan de overtreder bekend is gemaakt. Vraagt de organisatie in die periode om een voorlopige voorziening bij de bestuursrechter, dan wordt de publicatie uitgesteld totdat de voorzieningenrechter uitspraak heeft gedaan of het verzoek wordt ingetrokken. Ook beslissingen op bezwaar waarbij een bestuurlijke sanctie wordt opgelegd vallen onder de regeling. Informatie die op grond van de uitzonderingen van de Wet open overheid niet openbaar mag worden gemaakt, blijft buiten publicatie.
Voor organisaties vergroot dit het mogelijke reputatie-effect van AP-handhaving. Een sanctie kan voortaan niet alleen financiële of juridische gevolgen hebben: openbaarmaking is wettelijk het uitgangspunt.
Wat moet je doen? Organisaties die met een AP-sanctie worden geconfronteerd, moeten de mogelijke openbaarmaking direct meenemen in hun processtrategie. De termijn van tien werkdagen maakt dat een eventuele gang naar de voorzieningenrechter snel moet worden afgewogen.
Ook de positie van minderjarigen verandert.
Voor kinderen jonger dan twaalf jaar blijft gelden dat de wettelijke vertegenwoordiger de AVG-rechten namens het kind uitoefent. Vanaf twaalf jaar verandert dat. Jongeren tussen twaalf en zestien kunnen rechten zoals inzage, rectificatie en verwijdering voortaan zelf uitoefenen, terwijl hun wettelijke vertegenwoordiger dat eveneens kan.
Vanaf zestien jaar kan een minderjarige bovendien zonder bijstand van een wettelijke vertegenwoordiger naar de rechter wanneer het gaat om een schending van zijn of haar AVG-rechten door verwerking van persoonsgegevens.
Ook voor het intrekken van toestemming komt een expliciete regeling: een betrokkene die twaalf jaar of ouder is kan toestemming zelf intrekken.
Wat moet je doen? Vooral organisaties die veel gegevens van kinderen verwerken – bijvoorbeeld scholen, jeugdhulporganisaties, gemeenten, sportorganisaties en online diensten – moeten controleren of hun procedures voor AVG-verzoeken rekening houden met de nieuwe leeftijdsgrenzen.
De UAVG kent al een uitzondering waarmee biometrische gegevens onder voorwaarden kunnen worden gebruikt voor identificatie of beveiliging. Vanaf 1 september wordt die uitzondering scherper geformuleerd.
Verwerking van biometrische gegevens moet niet alleen noodzakelijk zijn voor authenticatie of beveiliging, maar noodzakelijk zijn vanwege een zwaarwegend algemeen belang van rechtmatige toegang tot bepaalde plaatsen, gebouwen, diensten, producten, informatiesystemen of werkprocessystemen.
Dat is relevant voor bijvoorbeeld organisaties die vingerafdrukken, gezichtsherkenning of andere biometrische kenmerken gebruiken om medewerkers toegang te geven tot gebouwen of systemen. Het enkele argument dat biometrie gemakkelijk of veiliger is, volstaat niet: de organisatie moet de verwerking binnen de aangescherpte wettelijke uitzondering kunnen rechtvaardigen.
Wat moet je doen? Organisaties die biometrische toegangscontrole gebruiken, doen er goed aan hun bestaande onderbouwing opnieuw te bekijken. Leg vast welk zwaarwegend algemeen belang de verwerking noodzakelijk maakt en waarom minder ingrijpende toegangsmaatregelen onvoldoende zijn.
De Verzamelwet regelt ook explicieter wat met medische dossiers moet gebeuren wanneer een hulpverlener bijvoorbeeld stopt met zijn praktijk.
Een hulpverlener mag dossiers overdragen aan een andere hulpverlener, zorginstelling of voorziening die vervolgens voor bewaring en beheer zorgt. Daarvoor is niet de individuele toestemming van iedere patiënt vereist. Ook wordt geregeld dat een andere zorgverlener of instelling de dossiers mag bewaren en beheren.
Dat betekent niet dat patiënten buiten beeld blijven. In beginsel moeten zij over de overdracht worden geïnformeerd en op hun rechten worden gewezen. Wanneer individuele informatie onmogelijk is, onevenredig veel inspanning vergt of vanwege het beroepsgeheim niet mogelijk is, moet in ieder geval tijdig en in algemene bewoordingen brede bekendheid aan de verwerking worden gegeven. De overdracht moet bovendien kosteloos plaatsvinden.
Wat moet je doen? Zorgverleners en zorginstellingen moeten bij praktijkbeëindiging of overname niet alleen regelen waar dossiers terechtkomen, maar ook hoe patiënten daarover worden geïnformeerd en wie daarna verantwoordelijk is voor bewaring en beheer.
Een minder opvallende maar voor de publieke sector relevante verandering betreft tijdelijke commissies en adviescolleges.
Zulke commissies kunnen vanaf 1 september persoonsgegevens verwerken wanneer in hun instellingsregeling of -besluit onder meer duidelijk staat welke taak van algemeen belang en welk doel de verwerking dient, wie verwerkingsverantwoordelijke is en welke maximale bewaartermijn geldt.
Onder strengere voorwaarden kunnen zij ook bijzondere persoonsgegevens en strafrechtelijke persoonsgegevens verwerken. Daarvoor moet de verwerking noodzakelijk zijn voor een taak van zwaarwegend algemeen belang, moet toestemming vragen onmogelijk zijn of onevenredig veel inspanning vergen en moeten passende en specifieke waarborgen worden vastgelegd. Voor de verwerking van zulke gevoelige gegevens moet de commissie vóór haar opheffing bovendien verslag doen van de wijze waarop daarmee is omgegaan.
Dit is bijvoorbeeld relevant bij tijdelijke onderzoeks-, advies- en evaluatiecommissies die dossiers over individuele burgers of medewerkers moeten onderzoeken.
Wat moet je doen? Overheidsorganisaties die een tijdelijke commissie instellen, moeten de gegevensverwerking al bij de instelling juridisch uitwerken. Achteraf bepalen wie verwerkingsverantwoordelijke is, waarom gevoelige gegevens nodig waren of hoe lang dossiers mogen worden bewaard, past niet bij de nieuwe regeling.
Eén wijziging uit de Verzamelwet treedt op 1 september nadrukkelijk niet in werking. Het gaat om de nieuwe uitzondering waarmee accountants bij wettelijk verplichte opdrachten bijzondere persoonsgegevens zouden mogen verwerken. Volgens het kabinet heeft die bepaling nog aanvulling nodig. Daarvoor wordt een afzonderlijk wetsvoorstel voorbereid. Pas daarna kan dit onderdeel alsnog bij koninklijk besluit in werking treden.
De overige wijzigingen uit de Verzamelwet gelden wel vanaf 1 september 2026. Hoewel de wet veel technische en reparatoire aanpassingen bevat, vragen bovenstaande onderdelen bij sommige organisaties dus wel degelijk om aanpassing van bestaande procedures.
