25-09-2026 - De Verzamelwet gegevensbescherming is in werking: wat verandert er?
Sinds 1 september 2026 is het grootste deel van de Verzamelwet gegevensbescherming in werking. De wet verandert de AVG zelf niet, maar past wel de Nederlandse Uitvoeringswet AVG (UAVG) en andere wetten op verschillende punten aan. Sommige wijzigingen zijn vooral technisch, andere vragen mogelijk om aanpassing van bestaande processen en procedures.
In dit blog bespreken we de belangrijkste veranderingen en wat deze voor organisaties in de praktijk betekenen.
Minder gegevens vallen automatisch onder de regels voor strafrechtelijke persoonsgegevens
Voor strafrechtelijke persoonsgegevens gelden strengere regels dan voor gewone persoonsgegevens. De Verzamelwet verandert welke gegevens de UAVG automatisch tot deze categorie rekent.
Tot nu toe werden ook gegevens over een door de rechter opgelegd verbod wegens onrechtmatig of hinderlijk gedrag automatisch als strafrechtelijke persoonsgegevens aangemerkt. Die aparte Nederlandse toevoeging is geschrapt. Het enkele feit dat zo’n verbod is opgelegd, maakt de gegevens daarover dus niet langer automatisch tot strafrechtelijke persoonsgegevens.
Dat betekent niet dat gegevens over zo’n verbod nooit meer strafrechtelijk van aard kunnen zijn. Dat kan bijvoorbeeld nog steeds het geval zijn als het verbod onderdeel is van een strafrechtelijke veroordeling of als overtreding van het verbod zelf een strafbaar feit oplevert.
Voor organisaties die dergelijke gegevens verwerken, kan het daarom verstandig zijn om opnieuw te beoordelen of deze nog terecht als strafrechtelijke persoonsgegevens zijn aangemerkt. Ook wanneer dat niet langer het geval is, blijven de gewone regels van de AVG van toepassing.
Nieuwe toepassingen van het BSN moeten een specifieke wettelijke basis hebben
Ook voor het gebruik van het burgerservicenummer (BSN) verandert er iets. Organisaties mogen een BSN alleen gebruiken als daarvoor een wettelijke basis bestaat.
Voorheen bood de UAVG een algemene mogelijkheid om aanvullende situaties aan te wijzen waarin een wettelijk identificatienummer, zoals het BSN, mocht worden gebruikt. Die algemene mogelijkheid is geschrapt. Voor nieuwe toepassingen moet voortaan een specifieke wettelijke basis bestaan, die eventueel nader kan worden uitgewerkt. Bestaande regelingen blijven wel gelden. Voor organisaties verandert er daardoor niet automatisch iets aan bestaand toegestaan BSN-gebruik. Wel is het bij nieuwe verwerkingen of wijzigingen van bestaande processen belangrijk om te controleren of er een wettelijke basis is voor het gebruik van het BSN.
Bij biometrie moet het zwaarwegende belang expliciet worden beoordeeld
De UAVG bevatte al een uitzondering waarmee biometrische gegevens, zoals vingerafdrukken of gezichtskenmerken, onder bepaalde omstandigheden konden worden gebruikt voor authenticatie of beveiliging.
De Verzamelwet vult die uitzondering aan. Organisaties moeten nu in het concrete geval beoordelen of het gebruik van biometrie noodzakelijk is vanwege een zwaarwegend algemeen belang. Ook wordt het doel duidelijker afgebakend: het moet gaan om de beveiliging van rechtmatige toegang tot bijvoorbeeld gebouwen, diensten, producten of informatiesystemen.
Een regulier bedrijfsbelang, zoals gemak of kostenbesparing, is daarvoor niet voldoende. Organisaties die biometrische toegangscontrole gebruiken, moeten daarom goed kunnen uitleggen waarom juist biometrie nodig is en waarom een minder ingrijpend alternatief niet volstaat.
Minderjarigen krijgen meer mogelijkheden om zelf hun privacyrechten uit te oefenen
De Verzamelwet geeft jongeren vanaf twaalf jaar meer mogelijkheden om zelf hun privacyrechten uit te oefenen. Voor kinderen jonger dan twaalf jaar doet de wettelijke vertegenwoordiger dit in beginsel namens het kind. Tussen twaalf en zestien jaar kunnen zowel de jongere als de wettelijke vertegenwoordiger bijvoorbeeld een verzoek doen om persoonsgegevens in te zien, te corrigeren of te verwijderen.
Voor jongeren onder de zestien jaar blijft in beginsel toestemming van de wettelijke vertegenwoordiger nodig. Vanaf twaalf jaar kan een jongere deze eerder namens hem of haar gegeven toestemming echter zelf intrekken. Vanaf zestien jaar kan een jongere bovendien zelfstandig naar de rechter bij een geschil over zijn of haar AVG-rechten.
Voor organisaties die persoonsgegevens van kinderen verwerken, kunnen deze nieuwe leeftijdsgrenzen gevolgen hebben voor de manier waarop privacyverzoeken en het intrekken van toestemming worden behandeld. Het is daarom verstandig om bestaande procedures hierop te controleren.
De AP moet sanctiebesluiten in beginsel openbaar maken
De Verzamelwet bepaalt dat de Autoriteit Persoonsgegevens (AP) besluiten waarbij zij een bestuurlijke sanctie oplegt in beginsel openbaar maakt. Publicatie vindt normaal gesproken niet eerder plaats dan tien werkdagen nadat het besluit bekend is gemaakt. Wordt binnen die termijn een voorlopige voorziening gevraagd, dan wordt publicatie uitgesteld.
Voor organisaties betekent dit dat een sanctie niet alleen juridische en financiële gevolgen kan hebben, maar ook publiek bekend kan worden.
Andere wijzigingen
Naast deze veranderingen bevat de Verzamelwet ook een aantal wijzigingen die vooral voor specifieke organisaties en sectoren relevant zijn. Zo worden de regels verduidelijkt voor de overdracht van dossiers, bijvoorbeeld wanneer een zorgverlener stopt, voor de verwerking van persoonsgegevens door curatoren en bewindvoerders in insolventieprocedures en voor banken en betaalinstellingen die afwijkende betalingstransacties automatisch blokkeren of tijdelijk tegenhouden.
Ook bevat de wet een nieuwe regeling voor het verwerken van bijzondere persoonsgegevens bij wettelijk verplichte accountantwerkzaamheden. Dit onderdeel is als enige nog niet in werking getreden en zal op een later moment gaan gelden.
Wat kunnen organisaties nu doen?
Niet iedere wijziging raakt iedere organisatie. Het is daarom vooral belangrijk om te bepalen welke veranderingen aansluiten bij de persoonsgegevens en processen binnen de eigen organisatie.
Organisaties kunnen bijvoorbeeld nagaan of bepaalde gegevens nog terecht als strafrechtelijke persoonsgegevens worden behandeld, controleren op welke wettelijke basis zij BSN's gebruiken, opnieuw kijken naar de onderbouwing van biometrische toepassingen en beoordelen of procedures voor persoonsgegevens van minderjarigen aansluiten op de nieuwe regels. Waar een wijziging relevant is, kan het nodig zijn om beleid, procedures of andere privacydocumentatie aan te passen.
Bij Considerati volgen wij deze ontwikkelingen nauwgezet en blijven wij informeren over de gevolgen ervan voor organisaties. Wilt u bespreken wat de geïntroduceerde wijzigingen voor uw organisatie betekenen? Neem dan gerust contact met ons op.
We nemen graag contact met je op!