Commissiedebat · donderdag 25 juni 2026
Bescherming persoonsgegevens en grote datalekken
Claudia van Bruggen
staatssecretaris van Justitie en Veiligheid
Geen probleem, voorzitter. Dank. Het is de eerste keer voor mij dat ik met deze commissie in debat ga over deze belangrijke onderwerpen. De bescherming van persoonsgegevens en al die datalekken, waar we de afgelopen maanden naar gekeken hebben, raakt een hele brede portefeuille. Daarom treft u ons met z'n drieën vandaag. Een groot gedeelte van de vragen zag op de portefeuille Justitie en Veiligheid. Het is goed om zo dadelijk een aantal blokjes met u door te nemen. Ik hoop dat de beantwoording van de vragen daar voldoende in terugkomt.
Voorzitter. Ik heb eerst een inleidende spreektekst. Die ziet vooral op de zorg die ik deel met de commissieleden. Als ik zo eens eventjes terugkijk naar de afgelopen maanden, vanaf het begin van dit ambt, van 23 februari tot nu, zie ik tegen hoeveel ingewikkelde datalekken we hebben aangekeken en hoeveel brieven er met u gedeeld zijn vanuit het kabinet over deze onderwerpen. Dit is in ieder geval als dossier boven op mijn stapels beland, omdat het vaak ook heel technisch kan zijn, maar zeker ook vraagt dat er enige, laten we zeggen menselijke bevlogenheid, op dit dossier blijft. Die vindt u aan de kant van het kabinet in ieder geval vanuit ons drieën. Die zorg deel ik ook zeer. Dat is niet alleen onze zorg over de bescherming van persoonsgegevens, zoals we hier in deze samenstelling zitten, maar natuurlijk ook die van de mensen thuis. Ze zijn bang voor misbruik en voor toegang tot hun gegevens door onbevoegden of ze zijn bang dat die gegevens in verkeerde handen vallen, zoals te vaak gebeurt.
Incidenten, zoals de recente grote datalekken, leiden tot maatschappelijke onrust. Dat is heel terecht. Een datalek kan immense gevolgen hebben voor degenen wier gegevens dat betreft. Hoewel elk datalek anders is en eigen oorzaken kan hebben, hoop ik dat de recente gebeurtenissen ook een wake-upcall zijn, voor ons, voor de bedrijven en voor de inwoners zelf. Het illustreert hoe belangrijk de beveiliging van onze persoonsgegevens is. We spannen ons als kabinet in om de gevolgen van die datalekken dan ook te beperken door middel van het handelingskader voor slachtoffers van grote datalekken. Die brief is afgelopen week met u gedeeld. Sinds 2018 geldt de Algemene verordening gegevensbescherming, de AVG. Daarmee vertel ik u niks nieuws. Die heeft de correcte, veilige en transparante verwerking van persoonsgegevens tot doel. Daarbij houden individuele burgers de controle en wordt het gegevensverkeer tegelijkertijd niet onnodig gehinderd. Die balans moet er dus zijn.
Ook sinds 2018 geldt de UAVG, de uitvoeringswet. Deze wet treft voor Nederland meer specifieke regelingen en wijst de Autoriteit Persoonsgegevens aan als de onafhankelijke toezichthouder op de toepassing van de AVG. Maar de tijd staat niet stil sinds die tijd. Vanwege die voortschrijdende technologische ontwikkelingen is het van belang om de regels met betrekking tot de bescherming van persoonsgegevens regelmatig tegen het licht te houden. Zijn ze nog bij de tijd? Stellen ze onze inwoners nog in staat om regie te voeren over hun persoonsgegevens? Maar ook: zijn de regels werkbaar en begrijpelijk? Zorgen ze niet voor onnodige regeldruk?
De Verzamelwet gegevensbescherming is een belangrijke stap daartoe. Dit wetsvoorstel is op 20 mei 2025 door uw Kamer aangenomen en even later door de Eerste Kamer. In die verzamelwet worden diverse technische en inhoudelijke aanpassingen doorgevoerd, voornamelijk in de UAVG, met als doel het oplossen van knelpunten die in de praktijk sinds 2018 zijn ervaren.
Ook van groot belang zijn de verschillende voorstellen die in de Europese Commissie zijn gedaan en het voorstel voor de Digitale Omnibus. Daar hoorde ik uw zorgen ook over. Op Europees niveau gebeurt er ook ontzettend veel als het gaat over de bescherming van persoonsgegevens, in dit geval het voorstel voor de Digitale Omnibus. Een deel daarvan ziet op de wijziging van de AVG. Nederland levert daaraan een inhoudelijk stevige, constructieve bijdrage met ideeën om die wetgeving aan de ene kant eenvoudiger en duidelijker te maken, zonder dat aan de andere kant de bescherming van het Grondrecht, de gegevensbescherming, daarmee beschadigd zou worden.
We hebben als kabinet in dit coalitieakkoord opgenomen dat er gewerkt gaat worden aan een herziening en een vereenvoudiging van de AVG in Europees verband en van de toepassing van de huidige AVG in Nederland. Vanuit mijn verantwoordelijkheid voor het wettelijk kader en het stelsel met betrekking tot de bescherming van persoonsgegevens, ga ik dat dan ook graag aan. De ambitie uit het coalitieakkoord kent zowel die Europese als die nationale component. Juist op die niveaus voeren we dan ook de gesprekken. Het voornemen is om in het najaar een brede werkconferentie te organiseren die juist ook deze urgentie aangeeft, waarin we ook de input richting de Europese AVG en de nationale doorwerking met elkaar kunnen doorspreken. Graag informeer ik u daarna, in de loop van dit jaar — in het najaar komt er een brede werkconferentie; dat zal dan in Q3 zijn — over mijn aanpak, waaruit blijkt hoe ik van plan ben dat te gaan doen.
Vandaag heb ik een heel groot aantal vragen gekregen. Die zien op de onderwerpen: de algemene gegevensbescherming, datalekken en het toezicht. Ik heb ook het bekende blokje overig. Ik zou ze graag in die volgorde met u doornemen.
De eerste vraag die ik kreeg, is van JA21. Die ziet op de bereidheid om me in Europees verband in te zetten voor duidelijkere begrippen en concretere handvatten in de AVG. Ik zet mij daar zeker voor in. Ik heb het net in de inleiding al kort verteld. Ik herken dat die verwerkingsgegevens-verantwoordelijken in de AVG af en toe met de uitleg stoeien. Het is natuurlijk belangrijk om dat te verduidelijken. Onzekerheid over de juiste uitleg leidt niet alleen tot grotere lasten, maar zorgt er ook voor dat vereisten soms niet goed worden nageleefd. Daar zit dan vaak natuurlijk de crux. Het doet afbreuk aan de bescherming van het grondrecht. Op dit moment is de Digitale Omnibus in de EU in onderhandeling, waarmee de AVG wordt gewijzigd. De Nederlandse inzet is om met deze Digitale Omnibus de AVG te vereenvoudigen en te verduidelijken, en om daar geen afbreuk aan te doen. Er wordt gewerkt aan de verduidelijking van regels, bijvoorbeeld over de gegevensbeschermingseffectbeoordeling en het melden van een datalek wanneer dat noodzakelijk is. Daarnaast speelt in het stelsel van de AVG bij de uitleg van regels de onafhankelijke toezichthouder, in dit geval dus de Nederlandse Autoriteit Persoonsgegevens, een hele belangrijke rol. Zij hebben in Europees verband met elkaar overleggen hierover. De toezichthouder kan die richtsnoeren uitvaardigen over de uitleg van die complexe begrippen die toegesneden zijn op de praktijk.
De vraag die ik vervolgens kreeg van JA21 ziet op de rechtszekerheid die nodig is voor burgers, bedrijven en overheden. Deelt de staatssecretaris dat rechtszekerheid nodig is? Ja, zeker. In plaats van de starre regels, geeft de AVG ook juist die beoordelingsruimte. Dat heeft natuurlijk twee kanten. Aan de ene kant voelt het als minder duidelijkheid. Aan de andere kant kun je wel zeggen: die interpretatieruimte is bij tijd en wijle ook heel erg belangrijk. Het alternatief zou zijn dat er geen ruimte is om per geval afwegingen en inschattingen te maken. Dat zou het vrije verkeer van persoonsgegevens, wat natuurlijk ook een van de doelen onder de AVG is, juist weer tekortdoen. Dus dit is steeds zoeken. Ik denk niet dat de rechtszekerheid dan per se tekortschiet. Ik denk wel dat, als de AVG wel de ruimte geeft voor die interpretatie, dat dan ook zorgvuldig moet gebeuren. Ik zie wel dat er af en toe wat handelingsverlegenheid is. Regels worden onnodig streng uitgelegd. Wat dat betreft hebben we waarschijnlijk nog veel te doen. Liever nietsdoen dan het verkeerd doen: dat merk je natuurlijk ook wel bij organisaties, bedrijven en misschien zelfs ook wel bij onze Rijksoverheid. De toezichthouder, de Autoriteit Persoonsgegevens, heeft hier oog voor. Die voorziet ook van veel informatie, bijvoorbeeld op haar website. Maar dit is een constante balans die je wilt hebben: die rechtszekerheid niet tekortdoen, maar wel die interpretatieruimte binnen de AVG houden.
Dan de vraag van JA21 of de AVG wel duidelijk is. Is er niet te veel ruimte voor interpretatie? Het ligt misschien in het verlengde daarvan. Mijn invulling daarvan is dat het ruimte geeft voor maatwerk. Dat hoeft geen afbreuk te doen aan de rechtszekerheid. Ik verwijs naar de uitleg die ik daarbij zojuist gaf.
De vraag in het verlengde daarvan zag op de doorgifte van gegevens aan derde landen. Dat ziet op privacy en rechtszekerheid. Indien de gegevens worden doorgegeven aan derde landen, is het slechts toegestaan onder de voorwaarden die gelden in de AVG. Zo is gegevensdoorgifte toegestaan indien de Europese Commissie een adequaatheidsbesluit heeft genomen voor het derde land. Dan beoordeelt de Europese Commissie dat het niveau van gegevensbescherming in essentie vergelijkbaar is met het beschermingsniveau in de EU en is die gegevensdoorgifte toegestaan indien de verwerkingsverantwoordelijke zorgdraagt voor die passende waarborgen. Het is in beginsel aan de verwerkingsverantwoordelijke om ervoor te zorgen dat de doorgifte in overeenstemming is met de geldende voorwaarden. De rechter ziet daar ook op toe. In Europa is dat in laatste instantie het Europese Hof van Justitie.
Dan de vraag van de VVD. Die zag op de transparantie en begrijpelijkheid van privacyverklaringen bij apps, in dit geval zeer gevoelige persoonsgegevens, zoals, als het gaat over zorg, de cyclus- en zwangerschapsapps. Er was een vraag die daar in het verlengde van lag, namelijk of ik mogelijkheden zie om die informatievoorziening richting gebruikers te verbeteren, zodat ze beter geïnformeerd kunnen worden en die apps hun eigen verantwoordelijkheid kunnen nemen in de privacy-informatievoorziening. Ook werd gevraagd of het mogelijk is om dat laatste verplicht te stellen. De AVG stelt hele strenge voorwaarden aan de verwerking van gegevens, vooral als het gaat om gezondheidsgegevens. Ook verplicht de AVG al tot communicatie in begrijpelijke, duidelijke en eenvoudige taal. Voor het creëren van die additionele vereisten zie ik nu geen grondslag. Ik deel wel met uw Kamer dat ik het belang inzie van die goede regels en van de naleving daarvan, zeker als het gaat om gezondheid. In dit geval gaat het om de gezondheid van vrouwen, bijvoorbeeld omdat het ongewenste profiling oplevert en je wat agressiever gerichte advertenties krijgt, terwijl je je daar zelf minder bewust van bent. De verwerking van bijzondere persoonsgegevens, zoals deze gezondheidsgegevens, die daar namelijk onder vallen, is verboden, tenzij er een wettelijke uitzonderingsgrond van toepassing is. Dat is bijvoorbeeld het geval wanneer er uitdrukkelijke toestemming is gegeven.
Volgens rechtspraak van het Hof van Justitie van de Europese Unie vallen onder het begrip "bijzondere persoonsgegevens" ook de persoonlijke gegevens die bij het online bestellen van geneesmiddelen worden ingevoerd, zoals namen en adressen. Het is belangrijk dat er scherp toezicht wordt gehouden op naleving van de AVG. Daarin heeft het kabinet weliswaar geen rol, maar dit zijn natuurlijk wel de gesprekken die ik voer met de Autoriteit Persoonsgegevens. Juist als het gaat over gezondheidsgegevens en gegevens die gedeeld worden in het kader van toch wel een hele persoonlijke beleving, die in dit geval zeker bij vrouwen aan de orde kan zijn, maar zeker niet in mindere mate bij mannen of bij whomever die iets deelt over zijn of haar gezondheid, moet men er extra alert op zijn dat dit bijzondere persoonsgegevens zijn die gedeeld worden. Er kan dus ook een zwaardere grond voor zijn om die gegevens zomaar te kunnen delen.