Sancties en handhaving
Sancties en handhaving van de EU Data Act
De EU Data Act wordt gehandhaafd door nationale autoriteiten in elk EU-land. Er is geen enkele EU-brede boete, maar de sancties moeten doeltreffend, evenredig en afschrikkend zijn — en wanneer persoonsgegevens betrokken zijn, kunnen daarbovenop boetes op AVG-niveau gelden.
Wie handhaaft de Data Act?
Elke EU-lidstaat wijst een of meer bevoegde autoriteiten aan om de Data Act toe te passen en te handhaven (art. 37). Wijst een land er meerdere aan, dan treedt één ervan op als "datacoördinator" om de handhaving over sectoren heen consistent te houden.
De gegevensbeschermingsautoriteiten blijven verantwoordelijk voor de onderdelen van de Data Act die persoonsgegevens betreffen. Ook sectorale toezichthouders — bijvoorbeeld in energie, automotive of telecom — kunnen op hun terrein betrokken zijn.
Wat zijn de sancties?
Anders dan de AVG stelt de Data Act geen enkele EU-brede bovengrens voor boetes vast. In plaats daarvan stelt elke lidstaat zijn eigen sancties vast, die doeltreffend, evenredig en afschrikkend moeten zijn (art. 40). De lidstaten moesten hun sanctieregels vóór 12 september 2025 aan de Europese Commissie meedelen, zodat de exacte hoogte per land verschilt.
Bij het vaststellen van een sanctie wegen de autoriteiten factoren mee zoals de aard, ernst, omvang en duur van de inbreuk, eventuele maatregelen om de schade te beperken, eerdere inbreuken, het behaalde financiële voordeel en de jaaromzet van de overtreder in de EU.
Wanneer er bovendien AVG-boetes gelden
Wanneer een inbreuk persoonsgegevens betreft, kunnen de gegevensbeschermingsautoriteiten het eigen boeteregime van de AVG op grond van artikel 83 toepassen — tot 20 miljoen € of 4 % van de totale wereldwijde jaaromzet, indien dit hoger is. De Data Act vervangt de AVG niet, zodat beide regimes op dezelfde activiteit van toepassing kunnen zijn.
Meer dan boetes
Gevolgen die verder gaan dan financiële sancties
Nietige contractbedingen
Oneerlijke contractuele bedingen over gegevenstoegang en -gebruik zijn automatisch nietig en niet-afdwingbaar (art. 13) — ongeacht een eventuele boete.
Klachten
Gebruikers en zakelijke klanten kunnen een klacht indienen bij de bevoegde autoriteit (art. 38), wat een onderzoek kan uitlokken.
Bevelen tot naleving
Autoriteiten kunnen eisen dat u producten, diensten of contracten in overeenstemming brengt — niet alleen een boete opleggen.
Commercieel en reputatierisico
Geblokkeerd overstappen, geweigerde gegevenstoegang of oneerlijke voorwaarden kunnen klantrelaties schaden en tot rechtszaken leiden.
Risico verkleinen
Hoe u uw handhavingsrisico verlaagt
Ken uw autoriteit
Identificeer de bevoegde autoriteit — en een eventuele datacoördinator — in elk EU-land waar u actief bent.
Herstel nietige bedingen
Controleer B2B-contracten op de door art. 13 verboden bedingen en verwijder ze voordat een tegenpartij ze aanvecht.
Behandel verzoeken correct
Documenteer hoe u verzoeken om gegevenstoegang en overstappen ontvangt, verifieert en beantwoordt, zodat klachten minder waarschijnlijk zijn.
Breng de AVG-overlap in kaart
Wanneer het delen persoonsgegevens betreft, zorg voor een AVG-rechtsgrondslag om dubbele blootstelling aan boetes te voorkomen.
Controleer uw blootstelling
Zie waar uw nalevingslacunes zitten
Beantwoord enkele vragen voor een gratis indicatie van waar uw bedrijf een handhavingsrisico onder de Data Act kan lopen.