image

Kan de AVG-plicht om klanten tegen datalekken te beschermen in speciale actievoorwaarden buiten werking worden gesteld?

woensdag 2 september 2026, 11:57 door Arnoud Engelfriet, 10 reacties

Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.

Juridische vraag: Een bedrijf organiseert op Facebook een winactie waarbij je een mooie prijs kunt winnen. Bij het doorlezen van de voorwaarden viel me op dat de organisator daarin stelt dat het niet aansprakelijk is voor schade veroorzaakt door een datalek. Nu vraag ik me af of je in de actievoorwaarden een AVG-recht, namelijk het recht op schadevergoeding, mag uitsluiten.

Antwoord: Het korte antwoord is natuurlijk: nee, dat kan niet. De AVG-plicht om je klanten tegen datalekken te beschermen, kun je niet contractueel inperken of buiten werking stellen. Als je die plicht geschonden hebt, en de klant heeft schade, dan moet jij die vergoeden. (Bewijzen dát er schade is, is lastig, maar staat hier los van.)

Niet ieder datalek maakt dat je schadeplichtig wordt, zeg ik er dan meteen bij. Dat geldt alleen bij datalekken die het gevolg zijn van inadequate beveiliging. Een datalek door overmacht maakt dat de betrokken personen zelf hun schade moeten dragen.

Daarnaast is het bij dit soort acties vaak zo dat de persoonsgegevens aan een ander worden overgedragen. De organisator van de actie is dan niet aansprakelijk voor wat die ander er mee doet, en dus ook niet voor diens datalekken-door-nalatigheid. Specifiek voor dat laatste geval is een disclaimer nuttig, al is het maar voor de duidelijkheid.

Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.

Reacties (10)
02-09-2026, 12:06 door Anoniem
Voorwaarden gaan nooit boven wetgeving
02-09-2026, 12:08 door Anoniem
Bij 'facebook' had je het hele concept privacy hoe dan ook al over de schutting mogen gooien. Wat die toko verder uitsluit of denkt uit te sluiten is daar al niet relevant meer als je aan privacy hecht...
02-09-2026, 12:29 door Anoniem
Twee dingen:
1. Niet ieder datalek maakt dat je schadeplichtig wordt, zeg ik er dan meteen bij. Dat geldt alleen bij datalekken die het gevolg zijn van inadequate beveiliging. Een datalek door overmacht maakt dat de betrokken personen zelf hun schade moeten dragen.

De stap naar schadeverplichting jegens betrokkenen is nog groter he. Dan moet je direct schade hebben, succes met dat aantoonbaar maken.

2. Daarnaast is het bij dit soort acties vaak zo dat de persoonsgegevens aan een ander worden overgedragen. De organisator van de actie is dan niet aansprakelijk voor wat die ander er mee doet, en dus ook niet voor diens datalekken-door-nalatigheid. Specifiek voor dat laatste geval is een disclaimer nuttig, al is het maar voor de duidelijkheid.

Wat doet dit er toe? De AVG is juist al een administratieve wet geworden. Zolang ze geen verwerker zijn verplaatst de verantwoordelijkheid juridisch al naar een andere partij, moeten we dit ook overal gaan benoemen? Wat een onzin. Juist een van de redenen waarom de AVG niet bepaald populair is.
02-09-2026, 13:14 door Anoniem
Door Anoniem: Twee dingen:
(…)
2. Daarnaast is het bij dit soort acties vaak zo dat de persoonsgegevens aan een ander worden overgedragen. De organisator van de actie is dan niet aansprakelijk voor wat die ander er mee doet, en dus ook niet voor diens datalekken-door-nalatigheid. Specifiek voor dat laatste geval is een disclaimer nuttig, al is het maar voor de duidelijkheid.

Wat doet dit er toe? De AVG is juist al een administratieve wet geworden. Zolang ze geen verwerker zijn verplaatst de verantwoordelijkheid juridisch al naar een andere partij, moeten we dit ook overal gaan benoemen? Wat een onzin. Juist een van de redenen waarom de AVG niet bepaald populair is.

Hmm is het niet zo dat de VerwerkingsVerantwoordelijke een VerwerkingsOvereenkomst (artikel 28.3) moet sluiten vóór de overdracht van PersoonsGegevens met een Verwerker waarin o.a. vastgelegd is wie verantwoordelijk is voor de informatieverstrekking aan de Betrokkene en hoe de beveiliging volgens artikel 32 is vastgelegd? Daarbij ontslaat het inzetten van een Verwerker niet de VERANTWOORDELIJKHEID van de VerwerkingsVERANTWOORDELIJKE voor het “veilig houden” van PersoonsGegevens. Indien het was zoals de Heer Engelfried beschrijft, doen dan alle VerwerkingsVerantwoordelijken de Verwerkingen de deur uit aan de goedkoopste partij omdat dan de AvG niet meer van toepassing is? Heb de laatste tijd IMHO vaak het idee dat de Heer Engelfried de AvG teveel uitlegt/verdraait volgens de belangen van organisaties in plaats van Betrokkenen waardoor de AvG verder wordt uitgehold en hebben we daar geen digitale omnibus meer voor nodig.
02-09-2026, 14:32 door Anoniem
Door Anoniem:
Door Anoniem: Twee dingen:
(…)
2. Daarnaast is het bij dit soort acties vaak zo dat de persoonsgegevens aan een ander worden overgedragen. De organisator van de actie is dan niet aansprakelijk voor wat die ander er mee doet, en dus ook niet voor diens datalekken-door-nalatigheid. Specifiek voor dat laatste geval is een disclaimer nuttig, al is het maar voor de duidelijkheid.

Wat doet dit er toe? De AVG is juist al een administratieve wet geworden. Zolang ze geen verwerker zijn verplaatst de verantwoordelijkheid juridisch al naar een andere partij, moeten we dit ook overal gaan benoemen? Wat een onzin. Juist een van de redenen waarom de AVG niet bepaald populair is.

Hmm is het niet zo dat de VerwerkingsVerantwoordelijke een VerwerkingsOvereenkomst (artikel 28.3) moet sluiten vóór de overdracht van PersoonsGegevens met een Verwerker waarin o.a. vastgelegd is wie verantwoordelijk is voor de informatieverstrekking aan de Betrokkene en hoe de beveiliging volgens artikel 32 is vastgelegd? Daarbij ontslaat het inzetten van een Verwerker niet de VERANTWOORDELIJKHEID van de VerwerkingsVERANTWOORDELIJKE voor het “veilig houden” van PersoonsGegevens. Indien het was zoals de Heer Engelfried beschrijft, doen dan alle VerwerkingsVerantwoordelijken de Verwerkingen de deur uit aan de goedkoopste partij omdat dan de AvG niet meer van toepassing is? Heb de laatste tijd IMHO vaak het idee dat de Heer Engelfried de AvG teveel uitlegt/verdraait volgens de belangen van organisaties in plaats van Betrokkenen waardoor de AvG verder wordt uitgehold en hebben we daar geen digitale omnibus meer voor nodig.

Beide routes bestaan. Gegevensdeling met je verwerker (ja art. 28 ovk), maar dat is iets wat je tussen partijen afspreekt, de aansprakelijkheid hoef je niet online te benoemen.

En je hebt gegevensdeling tussen 2 verwerkingsverantwoordelijke, let op de AVG is dan nog steeds van toepassing, alleen de verantwoordelijkheid verschuift van partij A naar Partij B. Laten we aub niet beginnen met dat benoemen omwille van aansprakelijkheid. Los daarvan moet je dit wel opnemen in je privacyverklaring, zodat de betrokkenen weet waar de data naar toe gaat, maar de disclaimer waar Arnoud het over heeft? Nutteloos en overbodig.

En eerlijk gezegd, eens. Engelfried zie ik als een expert op het gebied van de AI-verordening en algoritmes. Maar zijn antwoorden over de AVG vind ik vaak veel te kort door de bocht en juridisch gewoon niet kloppend.
02-09-2026, 15:36 door Anoniem
Daarnaast is het bij dit soort acties vaak zo dat de persoonsgegevens aan een ander worden overgedragen. De organisator van de actie is dan niet aansprakelijk voor wat die ander er mee doet, en dus ook niet voor diens datalekken-door-nalatigheid. Specifiek voor dat laatste geval is een disclaimer nuttig, al is het maar voor de duidelijkheid.

Dat snap ik niet. Kern van de AVG is toch juist dat de partij met wie je je gegevens deelt, verantwoordelijk is? Ook als die daarbij andere partijen inschakelt? Dan voegt zo'n disclaimer niets toe want je kunt je AVG-verantwoordelijk niet disclaimen.
02-09-2026, 17:46 door Anoniem
Je kunt in onze rechtssystemen niet de wet buiten spel zetten per contract. Per oovereenkomst. Simpelst, als ik ervoor teken dat je me dood mag schieten en je doet het, dan blijft het gewoon moord.

Hetzelfde heb je met schade.Door nalatigheid. In onze landen moet het dan wel om aantoonbare schade gaan. Die beroemde mevrouw in de USA die een te hete kop koffie over haar been kreeg en met miljoenen kon gaan feesten, dat kennen we hier niet. Amerikaans recht is sowieso niet van toepassing buiten hun land.

Wat je dan weer wel hebt is dat geleden privacyschade niet naar redelijkheid te taxeren is. Zelfs niet als het om je medisch- advocaten- of zelfs biechtgeheim gaat. Het enige wat daartegen te doen is, is een boete opleggen. Die dan naar de "algemene middelen" van de staat gaat. Wat je dan mist, als je uitstrijkje bijvoorbeeld is uitgelekt en aan de grote klok is gehangen, en het is nu eenmaal zo, dat je niet weet of er met het geld van de boete in elk geval iets leuks is gedaan. Het gaat gewoon in de grote pot en je hoort er niks meer van.
02-09-2026, 22:51 door Anoniem
Door Anoniem: Voorwaarden gaan nooit boven wetgeving
Zo simpel is het niet: dat geldt alleen voor “dwingend” recht. Er is voldoende wetgeving die wel in een overeenkomst kan worden opzijgezet. Bij deze vraag gaat het wel om dwingend recht, maar het antwoord kan dus niet in deze 5 woorden.
03-09-2026, 09:31 door Anoniem
Door Anoniem:
Daarnaast is het bij dit soort acties vaak zo dat de persoonsgegevens aan een ander worden overgedragen. De organisator van de actie is dan niet aansprakelijk voor wat die ander er mee doet, en dus ook niet voor diens datalekken-door-nalatigheid. Specifiek voor dat laatste geval is een disclaimer nuttig, al is het maar voor de duidelijkheid.

Dat snap ik niet. Kern van de AVG is toch juist dat de partij met wie je je gegevens deelt, verantwoordelijk is? Ook als die daarbij andere partijen inschakelt? Dan voegt zo'n disclaimer niets toe want je kunt je AVG-verantwoordelijk niet disclaimen.

Nee, je hebt 2 smaken.
1. Verwerkingsverantwoordelijke --> verwerker --> subverwerker. De verwerkingsverantwoordelijke blijft aanspraken. Maar alleen als het gaat om opdrachten vanaf verwerkignsverantwoordelijke. Vaak geldt dit als een bedrijf gebruik maakt van systemen, dus applicatie gebruikt om haar data daarin te gebruiken.

Voorbeeld: Bedrijf A maakt gebruik van een CRM-systeem (partij B). Partij A blijft eindverantwoordelijk voor omgang met AVG. Dit is anders bij het gedeelte als partij B besluit logdata of klantdata te gebruiken voor verbeteren van diensten. Dit moet dus per doel bekeken worden.

2. Verwerkingsverantwoordelijke deelt data met andere verwerkingsverantwoordelijke.
Dit is bijv. zo als bedrijf informatie naar belastingdienst, bloemist, accountacnt advocaat stuurt. Partij A is verantwoordelijk voor omgang met AVG t/m verstrekken van data. Partij B is verantwoordelijk vanaf ontvangst van data. Beide hebben haar eigen verantwoordelijkheden.

Strikt gezien heb je nog een derde smaak (gezamenlijke verwerkingsverantwoordelijkheid), maar daar ga ik nu maar niet op in ;)
08-09-2026, 12:54 door Anoniem
Door Anoniem:

Die beroemde mevrouw in de USA die een te hete kop koffie over haar been kreeg en met miljoenen kon gaan feesten, dat kennen we hier niet.

Dat wilde die beroemde mevrouw zelf overigens niet. Die wilde alleen haar schade vergoed.

https://en.wikipedia.org/wiki/Liebeck_v._McDonald%27s_Restaurants#Attempts_to_settle
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.