De zes grondslagen uit de AVG zijn de wettelijke basissen waarop je persoonsgegevens mág verwerken: toestemming, overeenkomst, wettelijke verplichting, vitaal belang, algemeen belang en gerechtvaardigd belang. Zonder geldige grondslag is elke verwerking onrechtmatig. Per verwerking leg je de gekozen grondslag vast in je verwerkingsregister; de Autoriteit Persoonsgegevens toetst hierop.
Aan de slag met verwerkingen, DPIA of verwerkingsregister? Wij helpen je graag verder. Met onze gebruikersvriendelijke en complete software, ondersteund door onze adviseurs.
De AVG bevat zes grondslagen voor het verwerken van persoonsgegevens:
Laten we deze grondslagen nader bekijken.
Toestemming
Toestemming is een van de meest voorkomende grondslagen voor het verwerken van persoonsgegevens. Toestemming moet vrijwillig worden gegeven, specifiek zijn en geïnformeerd. Dit betekent dat een persoon moet weten waar hij of zij toestemming voor geeft en wat de gevolgen zijn van het geven van die toestemming. Organisaties moeten er ook voor zorgen dat personen hun toestemming op elk moment kunnen intrekken. Als een persoon zijn of haar toestemming intrekt, moet de organisatie stoppen met het verwerken van de persoonsgegevens.
Overeenkomst
Een andere grondslag voor het verwerken van persoonsgegevens is een overeenkomst. Als een persoon bijvoorbeeld een product koopt bij een organisatie, moet de organisatie persoonsgegevens verzamelen om de overeenkomst uit te voeren. De organisatie mag deze gegevens alleen verwerken voor het specifieke doel waarvoor ze zijn verzameld.
Wettelijke verplichting
Organisaties kunnen ook persoonsgegevens verwerken omdat dit wettelijk verplicht is. Dit geldt bijvoorbeeld voor belastingaangiften of het bewaren van medische gegevens. Als een organisatie persoonsgegevens verwerkt omdat dit wettelijk verplicht is, moet zij ervoor zorgen dat zij zich aan alle wettelijke voorschriften houdt.
Vitale belangen
Als het verwerken van persoonsgegevens noodzakelijk is om iemands vitale belangen te beschermen, mag een organisatie deze gegevens verwerken. Dit kan bijvoorbeeld het geval zijn bij medische noodgevallen.
Taak van algemeen belang
Als een organisatie een taak uitvoert die van algemeen belang is, kan dit een grondslag zijn voor het verwerken van persoonsgegevens. Dit geldt bijvoorbeeld voor overheidsinstanties die persoonsgegevens verzamelen om de openbare veiligheid te waarborgen.
Gerechtvaardigd belang
De laatste grondslag voor het verwerken van persoonsgegevens is gerechtvaardigd belang. Dit houdt in dat een organisatie persoonsgegevens mag verwerken wanneer zij een daadwerkelijk gerechtvaardigd belang heeft. En niet alleen dat, het gerechtvaardigd belang moet ook zwaarder wegen dat het privacybelang van betrokkenen.
Privacy by design is het AVG-principe dat privacy vanaf het ontwerp van een proces, systeem of product wordt meegenomen — niet achteraf erop geplakt. In dit artikel lees je wat het precies betekent, waarom het verplicht is onder de AVG en hoe je het concreet toepast in je organisatie.
Privacy by default is het AVG-principe dat de standaardinstellingen van een systeem of dienst de meest privacyvriendelijke zijn — gebruikers hoeven zelf geen extra stappen te zetten om hun gegevens te beschermen. In dit artikel lees je wat het precies betekent, waarom het verplicht is onder de AVG en hoe je het toepast.
Het Wpg-verwerkingsregister is vergelijkbaar met het AVG-verwerkingsregister, maar kent aanvullende eisen: onder meer over bewaartermijnen, rechtsgrondslagen per artikel en expliciete koppeling aan politietaken. In dit artikel lees je welke extra elementen het Wpg-register moet bevatten en hoe je dit naadloos aanvult op een bestaand AVG-verwerkingsregister.
Volgens de AVG is 'verwerken' vrijwel alles wat je met persoonsgegevens kunt doen: verzamelen, opslaan, raadplegen, wijzigen, doorsturen, vernietigen — zelfs het enkel bekijken valt eronder. In dit artikel lichten we toe wat het begrip 'verwerken' precies inhoudt en waarom dit ruime begrip relevant is voor elke organisatie.
De vragen die we het vaakst krijgen over Grondslagen, met korte en feitelijke antwoorden.
Grondslagen zijn de zes juridische bases waarop je persoonsgegevens mag verwerken volgens artikel 6 AVG. Zonder geldige grondslag is verwerking onrechtmatig. De zes grondslagen zijn: toestemming, uitvoering overeenkomst, wettelijke verplichting, vitaal belang, publieke taak en gerechtvaardigd belang. Per verwerking moet je één grondslag aanwijzen.
Toestemming betekent dat de betrokkene vrijwillig, specifiek, geïnformeerd en ondubbelzinnig instemt met de verwerking. Toestemming moet intrekbaar zijn, en je moet dat net zo makkelijk kunnen maken als geven. Toestemming werkt alleen als de betrokkene écht een vrije keuze heeft — bij werknemersrelaties bijvoorbeeld meestal niet.
Deze grondslag geldt wanneer verwerking noodzakelijk is voor een contract met de betrokkene, zoals NAW-gegevens voor levering van een product. De verwerking moet objectief noodzakelijk zijn — niet alleen handig voor de organisatie. Ook de precontractuele fase (offerte, intake) valt hieronder.
Gerechtvaardigd belang geldt wanneer jij of een derde een legitiem belang hebt dat zwaarder weegt dan de privacy van de betrokkene. Denk aan fraudebestrijding, interne administratie of direct marketing aan bestaande klanten. Een belangenafweging is verplicht en moet worden vastgelegd. Overheden mogen deze grondslag niet gebruiken bij de uitvoering van hun wettelijke taken.
Deze grondslag geldt wanneer een EU- of nationale wet je verplicht om bepaalde gegevens te verwerken. Voorbeelden: loonadministratie (Wet op de loonbelasting), cliëntidentificatie (Wwft), zorgdossiers (Wgbo). De wettelijke grondslag moet specifiek genoeg zijn en duidelijk aanwijzen welke verwerking verplicht is.
De juiste grondslag hangt af van doel en context. Begin bij de specifieke verwerking: waarom verwerk je deze gegevens? Welke partij heeft de verwerking nodig? Is er sprake van een contract, wet, publieke taak of eigen belang? Toestemming is doorgaans de laatste keuze — niet de eerste. Documenteer per verwerking welke grondslag geldt.
Een verkeerde grondslag maakt de verwerking onrechtmatig. Dat kan leiden tot klachten bij de Autoriteit Persoonsgegevens, datalekken, schadeclaims of boetes (tot 20 miljoen euro of 4% van de wereldwijde jaaromzet). Bovendien mag je niet zomaar 'overstappen' — als je eerst toestemming vroeg, kun je niet later 'gerechtvaardigd belang' claimen.
Nee — voor bijzondere persoonsgegevens (gezondheid, ras, religie, biometrie, vakbond) geldt artikel 9 AVG met eigen uitzonderingen. Er zijn tien specifieke grondslagen, waaronder uitdrukkelijke toestemming, arbeidsrecht, preventieve geneeskunde en zwaarwegend algemeen belang. Bijzondere gegevens verwerken zonder zo'n specifieke grondslag is verboden.