Entiteit · sociaal domein

AVG-by-design / Privacy by design

Laatst herzien: 2026-05-23

TL;DR

AVG-by-design is de wettelijke plicht (AVG art. 25) om passende technische en organisatorische maatregelen in het ontwerp van systemen op te nemen — sinds 25 mei 2018.

Ook bekend als: Privacy by Design · PbD · gegevensbescherming door ontwerp

Wat is AVG-by-design?

AVG-by-design — internationaal bekend als Privacy by Design — is de plicht om gegevensbeschermingsprincipes in het ontwerp van systemen op te nemen, niet als een naderhand toegevoegde controlelaag. De plicht is vastgelegd in artikel 25 van de Algemene Verordening Gegevensbescherming (AVG), die sinds 25 mei 2018 rechtstreeks van toepassing is in Nederland. Het artikel heeft twee componenten: privacy by design (ontwerpfase) en privacy by default (standaardinstellingen).

Kernprincipes

Het concept Privacy by Design werd uitgewerkt door Ann Cavoukian (voormalig Information & Privacy Commissioner van Ontario) en bevat zeven kernprincipes: proactief in plaats van reactief, privacy als standaardinstelling, privacy ingebouwd in het ontwerp, volledige functionaliteit zonder afruil, end-to-end-beveiliging, zichtbaarheid en transparantie, en respect voor de gebruiker. De AVG vertaalt deze beginselen naar juridische verplichtingen.

Praktische toepassingen

In de praktijk betekent AVG-by-design: gegevens niet opslaan als ze niet nodig zijn (data-minimalisatie), gegevens pseudonimiseren waar mogelijk, toegang tot gegevens beperken tot wat het doel vereist (need-to-know), en zorgvuldig logbeheer met audit-trails. Voor verwerkingen met hoog risico — zoals vroegsignalering of grootschalige verwerking van bijzondere categorieën — is een Data Protection Impact Assessment (DPIA) verplicht.

Toezicht en sancties

Toezicht op AVG-by-design ligt bij de Autoriteit Persoonsgegevens (AP). Bij overtreding kan een boete worden opgelegd van maximaal 4% van de wereldwijde jaaromzet of €20 miljoen. In de praktijk hanteert de AP een proportionele aanpak met waarschuwingen en aanwijzingen voor kleinere overtredingen, maar bij grove of structurele schending zijn aanzienlijke boetes opgelegd — onder andere aan Belastingdienst en Booking.com.

Veelgestelde vragen

Wat verplicht AVG art. 25?
Artikel 25 verplicht verwerkingsverantwoordelijken om reeds bij het ontwerp van een systeem (privacy by design) en in de standaardinstellingen (privacy by default) passende technische en organisatorische maatregelen te treffen. Voorbeelden: pseudonimisering, data-minimalisatie, doelbinding, restrictieve toegangsrechten.
Wat betekent 'by default'?
Dat de standaardinstelling van een systeem de meest privacy-vriendelijke is. De gebruiker hoeft niet actief privacy-instellingen aan te zetten; deze zijn standaard al strikt. Wijzigingen vereisen een bewuste keuze van de gebruiker.
Is een DPIA verplicht?
Een Data Protection Impact Assessment (DPIA) is verplicht bij verwerkingen met een hoog risico (art. 35 AVG). De Autoriteit Persoonsgegevens publiceert een lijst van soorten verwerkingen waarbij een DPIA altijd verplicht is — vroegsignalering en grootschalige verwerking van bijzondere categorieën gegevens staan daarop.
Hoe verhoudt AVG-by-design zich tot NEN 7510?
NEN 7510 is een concretisering van privacy by design voor de zorgsector. De norm vertaalt AVG-eisen naar uitvoerbare maatregelen rond toegangscontrole, logging, encryptie en bewustwording. Compliance met NEN 7510 helpt aan AVG-verplichtingen te voldoen.

Bronnen

Relevante portals

Verder lezen — feiten

Gerelateerde begrippen

Nieuwsbrief

Eén mail per maand, niets meer.

Nieuwe portals, AVG-veranderingen, sociaal-domein-onderzoek. Geen spam. Uitschrijven met één klik.