Wie handhaaft de Data Act?

Elke EU-lidstaat wijst een of meer bevoegde autoriteiten aan om de Data Act toe te passen en te handhaven (art. 37). Wijst een land er meerdere aan, dan treedt één ervan op als "datacoördinator" om de handhaving over sectoren heen consistent te houden.

De gegevensbeschermingsautoriteiten blijven verantwoordelijk voor de onderdelen van de Data Act die persoonsgegevens betreffen. Ook sectorale toezichthouders — bijvoorbeeld in energie, automotive of telecom — kunnen op hun terrein betrokken zijn.

Wat zijn de sancties?

Anders dan de AVG stelt de Data Act geen enkele EU-brede bovengrens voor boetes vast. In plaats daarvan stelt elke lidstaat zijn eigen sancties vast, die doeltreffend, evenredig en afschrikkend moeten zijn (art. 40). De lidstaten moesten hun sanctieregels vóór 12 september 2025 aan de Europese Commissie meedelen, zodat de exacte hoogte per land verschilt.

Bij het vaststellen van een sanctie wegen de autoriteiten factoren mee zoals de aard, ernst, omvang en duur van de inbreuk, eventuele maatregelen om de schade te beperken, eerdere inbreuken, het behaalde financiële voordeel en de jaaromzet van de overtreder in de EU.

Wanneer er bovendien AVG-boetes gelden

Wanneer een inbreuk persoonsgegevens betreft, kunnen de gegevensbeschermingsautoriteiten het eigen boeteregime van de AVG op grond van artikel 83 toepassen — tot 20 miljoen € of 4 % van de totale wereldwijde jaaromzet, indien dit hoger is. De Data Act vervangt de AVG niet, zodat beide regimes op dezelfde activiteit van toepassing kunnen zijn.

Meer dan boetes

Gevolgen die verder gaan dan financiële sancties

Nietige contractbedingen

Oneerlijke contractuele bedingen over gegevenstoegang en -gebruik zijn automatisch nietig en niet-afdwingbaar (art. 13) — ongeacht een eventuele boete.

Klachten

Gebruikers en zakelijke klanten kunnen een klacht indienen bij de bevoegde autoriteit (art. 38), wat een onderzoek kan uitlokken.

Bevelen tot naleving

Autoriteiten kunnen eisen dat u producten, diensten of contracten in overeenstemming brengt — niet alleen een boete opleggen.

Commercieel en reputatierisico

Geblokkeerd overstappen, geweigerde gegevenstoegang of oneerlijke voorwaarden kunnen klantrelaties schaden en tot rechtszaken leiden.

Risico verkleinen

Hoe u uw handhavingsrisico verlaagt

Ken uw autoriteit

Identificeer de bevoegde autoriteit — en een eventuele datacoördinator — in elk EU-land waar u actief bent.

Herstel nietige bedingen

Controleer B2B-contracten op de door art. 13 verboden bedingen en verwijder ze voordat een tegenpartij ze aanvecht.

Behandel verzoeken correct

Documenteer hoe u verzoeken om gegevenstoegang en overstappen ontvangt, verifieert en beantwoordt, zodat klachten minder waarschijnlijk zijn.

Breng de AVG-overlap in kaart

Wanneer het delen persoonsgegevens betreft, zorg voor een AVG-rechtsgrondslag om dubbele blootstelling aan boetes te voorkomen.

Controleer uw blootstelling

Zie waar uw nalevingslacunes zitten

Beantwoord enkele vragen voor een gratis indicatie van waar uw bedrijf een handhavingsrisico onder de Data Act kan lopen.

Start gratis beoordeling