HomeKennisbank › GDPR vs AVG
AVG

GDPR vs AVG: is het dezelfde wet? Het verschil uitgelegd

GDPR vs AVG: dezelfde Europese wet met twee namen

De GDPR en de AVG zijn dezelfde wet. AVG is simpelweg de Nederlandse naam voor de GDPR, de Europese verordening 2016/679. Of u nu GDPR leest, AVG of in Frankrijk RGPD, het gaat om precies dezelfde regels. Voor het vernietigen van persoonsgegevens betekent dat één ding: in heel de Europese Unie gelden dezelfde verplichtingen rond opslagbeperking, aantoonbaar vernietigen en verwerkersovereenkomsten.

Veel ondernemers denken dat GDPR en AVG twee aparte regels zijn waar ze allebei aan moeten voldoen. Dat is een misverstand dat tijd en geld kost. Hieronder leest u waarom er twee namen bestaan, waar de Nederlandse toevoeging zit en wat de wet concreet van u vraagt als u persoonsgegevens laat vernietigen.

Is de AVG hetzelfde als de GDPR?

Ja, de AVG is hetzelfde als de GDPR. Het zijn geen twee wetten naast elkaar, maar één wet met twee namen. GDPR staat voor General Data Protection Regulation, de officiële Engelse naam. AVG staat voor Algemene Verordening Gegevensbescherming, de Nederlandse vertaling van precies diezelfde tekst. De juridische aanduiding luidt Verordening (EU) 2016/679. Wie aan de AVG voldoet, voldoet automatisch aan de GDPR, want het is letterlijk hetzelfde document met dezelfde artikelen en dezelfde nummering.

Waarom bestaan er twee namen?

De reden is eenvoudig. De Europese Unie publiceert haar wetgeving in alle officiële talen. Elke taalversie is even rechtsgeldig. De Engelse versie heet GDPR, de Nederlandse versie heet AVG. Geen van beide is een afgeleide of een samenvatting van de ander, ze zijn gelijkwaardig. Omdat veel vakliteratuur, software en internationale klanten in het Engels werken, raakte de term GDPR ook in Nederland ingeburgerd. Tegelijk gebruikt de overheid en de Autoriteit Persoonsgegevens consequent het woord AVG. Zo gebruiken mensen door elkaar twee namen voor dezelfde verordening, wat de verwarring verklaart. Het is dus geen kwestie van een strengere of een soepelere variant, het zijn enkel twee etiketten op precies dezelfde fles.

GDPR, AVG en RGPD in één tabel

De makkelijkste manier om het te onthouden is een overzicht van de namen per taal. In elke kolom staat dezelfde wet.

NaamTaal of regioWat het is
GDPREngels, EU-breedGeneral Data Protection Regulation, de Engelse naam
AVGNederlandsAlgemene Verordening Gegevensbescherming, dezelfde wet in Nederland en Belgie
RGPDFrans en SpaansReglement General / Reglamento General, dezelfde wet
DSGVODuitsDatenschutz-Grundverordnung, dezelfde wet
Verordening 2016/679OfficieelDe juridische aanduiding, identiek in alle talen
UAVGNederlandUitvoeringswet AVG, nationale invulling van open bepalingen

Alleen de laatste rij is geen synoniem. De UAVG is een aparte Nederlandse wet die de verordening op een paar punten invult. Daarover verderop meer.

Eén verordening, dezelfde verplichtingen

Omdat GDPR en AVG dezelfde tekst zijn, zijn ook de verplichtingen overal gelijk. Artikel 5 over opslagbeperking, artikel 17 over het recht op vergetelheid, artikel 28 over de verwerkersovereenkomst en artikel 32 over passende maatregelen hebben in heel de EU dezelfde nummers en dezelfde inhoud. Een bedrijf in Amsterdam, een kantoor in Parijs en een praktijk in Madrid werken dus met identieke regels. Dat is precies de bedoeling van de wetgever geweest. Eén markt verdient één set privacyregels. Voor wie persoonsgegevens vernietigt is dat prettig, want de eisen aan opslagbeperking, aantoonbaarheid en de verwerkersovereenkomst veranderen niet zodra u een grens oversteekt. U leest dezelfde artikelen, alleen in een andere taal.

De kleine Nederlandse toevoeging: de UAVG

De verordening laat lidstaten op een paar onderdelen ruimte voor eigen invulling. Nederland heeft die ruimte ingevuld met de Uitvoeringswet AVG, kortweg UAVG. Daarin staan zaken als het gebruik van het burgerservicenummer, de leeftijdsgrens voor toestemming van kinderen en de taken van de Autoriteit Persoonsgegevens. De UAVG verandert de AVG zelf niet, hij regelt alleen de nationale details die de verordening openlaat. Voor het vernietigen van gegevens verandert de UAVG in de praktijk weinig, de hoofdregels komen onverkort uit de verordening.

Een verordening, geen richtlijn

Het woord verordening is hier belangrijk. Een Europese verordening werkt rechtstreeks in elke lidstaat, zonder dat een land de tekst eerst hoeft over te nemen in eigen wetgeving. Een richtlijn werkt anders, die moet elk land vertalen naar nationale wetten, waardoor verschillen ontstaan. De voorloper van de AVG was een richtlijn uit 1995. Juist daarom verschilden de privacyregels vroeger per land. De AVG koos bewust voor de vorm van een verordening, zodat de regels overal hetzelfde zijn. Dat maakt grensoverschrijdend werken eenvoudiger en verklaart waarom een Nederlandse vertaling geen eigen, afwijkende wet kon worden. De vertaling moest woord voor woord dezelfde verplichtingen bevatten als het Engelse origineel.

Wat betekent dit voor het vernietigen van gegevens?

Voor het vernietigen van persoonsgegevens is de conclusie geruststellend. U hoeft niet aan twee stelsels te voldoen, alleen aan de AVG, die immers de GDPR is. Welke naam uw klant, leverancier of softwareleverancier ook gebruikt, de eisen blijven gelijk. U bewaart gegevens niet langer dan nodig, u vernietigt ze daarna op een veilige manier en u kunt aantonen dat het is gebeurd. Dat principe staat los van de naam die in uw branche gangbaar is. Een IT-leverancier spreekt vaak van GDPR, een accountant van AVG, maar de checklist die zij u voorleggen is dezelfde. Wat dat in de dagelijkse praktijk van het MKB betekent leest u in AVG-documentvernietiging voor het MKB.

Opslagbeperking: niet langer bewaren dan nodig

De kern voor vernietiging zit in artikel 5, het beginsel van opslagbeperking. Persoonsgegevens mogen niet langer bewaard worden dan noodzakelijk voor het doel waarvoor ze zijn verzameld. Zodra dat doel is bereikt en geen wettelijke bewaarplicht meer geldt, moeten de gegevens weg. Bewaren voor de zekerheid is geen geldige reden. Dit beginsel is identiek of u nu in een Engelstalig GDPR-document leest of in de Nederlandse AVG. De opdracht is overal dezelfde: ruim op tijd op.

Eerst de bewaartermijn, dan vernietigen

Opslagbeperking betekent niet meteen alles weggooien. Sommige stukken moet u juist bewaren, zoals de fiscale administratie die zeven jaar bewaard blijft. Pas als de termijn voorbij is mag en moet u vernietigen. De GDPR noemt zelf geen vaste termijnen, die komen uit andere wetten per categorie gegevens. Bepaal dus eerst per soort dossier wat de termijn is en plan daarna de vernietiging. Een handig overzicht van veelvoorkomende termijnen staat in de AVG-bewaartermijnen cheatsheet.

Aantoonbaar vernietigen onder de GDPR

De GDPR vraagt niet alleen dat u vernietigt, maar dat u het kunt aantonen. Dat volgt uit de verantwoordingsplicht in artikel 5 lid 2. U moet kunnen laten zien dat u zich aan de regels houdt, dus ook dat oude gegevens netjes zijn opgeruimd. Het bewijs is meestal een certificaat van vernietiging, aangevuld met een aantekening in uw verwerkingsregister. Hoe u dat sluitend maakt leest u in aantoonbaar vernietigen voor de AVG. Ook deze eis is in heel de EU gelijk.

De verwerkersovereenkomst bij uitbesteden

Besteedt u de vernietiging uit, dan schrijft artikel 28 een verwerkersovereenkomst voor. Tot het moment van versnippering zijn de gegevens immers nog leesbaar, dus de vernietiger verwerkt persoonsgegevens namens u. In de overeenkomst staan onder meer de beveiligingsmaatregelen, de geheimhouding en wat er na afloop met de gegevens gebeurt. Vraag de overeenkomst voordat de eerste opdracht start, niet erna. Zonder ondertekend document bent u zelf in overtreding. Een vernietigingspartij die de wet kent, heeft een standaardovereenkomst klaarliggen.

Passende maatregelen tot aan de vernietiging

Artikel 32 vraagt om passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. Die zorgplicht eindigt niet bij de prullenbak, maar pas wanneer het document fysiek onleesbaar is. Een doos vol dossiers die dagen onbeheerd op de gang staat, voldoet daar niet aan. Zelf ophalen en een korte keten van ophaal tot vernietiging wel. Zo beschermt u de gegevens tot het laatste moment. De norm DIN 66399 legt vast hoe fijn er versnipperd moet worden, met P-5 voor BSN en bijzondere gegevens.

Het certificaat als bewijs in elke EU-taal

Het certificaat van vernietiging is uw belangrijkste bewijsstuk, ongeacht welke naam de wet in uw land draagt. Het vermeldt de datum, de hoeveelheid en het toegepaste DIN-niveau. Bij datadragers staan ook de serienummers erop. Bij een controle of een vraag van een klant laat u er direct mee zien wat er is gebeurd. Omdat de regels EU-breed gelijk zijn, telt zo'n certificaat net zo goed bij een Nederlandse als bij een buitenlandse toezichthouder. Wat er precies op hoort, leest u in het certificaat van vernietiging uitgelegd.

Datalek: dezelfde 72 uur in heel Europa

Ook de meldplicht bij een datalek is overal gelijk. Een ernstig datalek meldt u binnen 72 uur bij de toezichthouder, in Nederland de Autoriteit Persoonsgegevens. Of u nu spreekt over een GDPR-breach of een AVG-datalek, het is dezelfde verplichting met dezelfde termijn. Papier dat onversnipperd op straat belandt is net zo goed een datalek als een gehackte database. Kunt u aantonen dat gegevens al waren vernietigd, dan verkleint dat de schade. Het volledige stappenplan staat in datalek melden in 72 uur.

Geldt dit ook buiten Nederland?

Ja. Werkt u met klanten of vestigingen in andere EU-landen, dan gelden daar dezelfde regels onder een andere naam. In Frankrijk en Spanje heet de wet RGPD, in Duitsland DSGVO, maar de verplichtingen rond bewaren en vernietigen zijn identiek. Een vernietigingscertificaat dat in Nederland geldig is, voldoet dus ook elders in de EU. Voor een bedrijf dat over de grens werkt, is dat een groot voordeel. U hoeft geen aparte vernietigingsprocedure per land op te zetten, één werkwijze dekt de hele Unie. Ook een buitenlandse klant die om bewijs vraagt, accepteert hetzelfde certificaat. De taal op het document doet er niet toe, de inhoud telt.

Veelgemaakte misverstanden over GDPR en AVG

De verwarring rond de twee namen leidt geregeld tot fouten. De meest voorkomende zetten we op een rij.

  • Twee aparte wetten. Sommige bedrijven denken dat ze los aan de GDPR en aan de AVG moeten voldoen. Het is dezelfde wet, dus dat is onnodig dubbel werk.
  • De GDPR is strenger. Een hardnekkig idee is dat de Engelse GDPR zwaarder weegt dan de Nederlandse AVG. De tekst is identiek, dus de strengheid ook.
  • De AVG geldt alleen in Nederland. De AVG is de Nederlandse uitgave van een EU-brede verordening. Buiten Nederland heet diezelfde wet alleen anders.
  • De GDPR noemt een vaste bewaartermijn. De wet noemt geen aantal jaren, maar vraagt om opslagbeperking. De concrete termijnen komen uit andere wetten.

Wie deze punten scheidt, voorkomt dat een leverancier of klant u onterechte eisen oplegt. U kunt rustig uitleggen dat GDPR en AVG hetzelfde betekenen.

In het kort: wat de wet van u vraagt

Of u nu over GDPR, AVG of RGPD spreekt, voor het opruimen van persoonsgegevens komt het neer op vier stappen.

  1. Bepaal de bewaartermijn per categorie gegevens en houd u daaraan.
  2. Vernietig na afloop op het juiste DIN-niveau, P-5 voor BSN en bijzondere gegevens.
  3. Leg een verwerkersovereenkomst vast als u de vernietiging uitbesteedt.
  4. Bewaar het certificaat minimaal 5 jaar als bewijs in uw AVG-dossier.

Deze vier stappen gelden in heel de Europese Unie, ongeacht de naam die de wet in een land draagt. Eén werkwijze volstaat dus, ook als u over de grens werkt.

Welke naam u ook aanhoudt, de bewaartermijn eindigt op enig moment. Wat er dan met dragers moet gebeuren leest u bij datavernietiging.

AVG-conform laten vernietigen met certificaat?

Geef door wat u heeft en u krijgt een vaste prijs vooraf. Wij halen het zelf op binnen 20 km van Amsterdam zonder voorrijkosten, vernietigen het op het juiste DIN-niveau en u ontvangt een certificaat als bewijs voor uw AVG-dossier. Landelijk mogelijk via gebundelde routes.

Vraag een offerte aan

Veelgestelde vragen

Is de AVG hetzelfde als de GDPR?

Ja. AVG is simpelweg de Nederlandse naam voor de GDPR, de Europese verordening 2016/679. Het is één en dezelfde wet, met dezelfde artikelen en dezelfde verplichtingen.

Wat is het verschil tussen GDPR en AVG?

Er is geen inhoudelijk verschil. GDPR is de Engelse naam, AVG de Nederlandse, RGPD de Franse en Spaanse, DSGVO de Duitse. De tekst en de verplichtingen zijn in heel de EU gelijk.

Wat is de UAVG?

De UAVG is de Uitvoeringswet AVG, een Nederlandse wet die de open ruimte in de verordening invult. Hij verandert de AVG niet, maar regelt nationale details zoals het BSN en de rol van de Autoriteit Persoonsgegevens.

Geldt de GDPR-bewaartermijn voor vernietiging?

De GDPR noemt geen vaste termijnen, maar vraagt om opslagbeperking. U bewaart persoonsgegevens niet langer dan nodig en vernietigt ze daarna aantoonbaar, in heel de EU op dezelfde manier.

Moet ik aan zowel de GDPR als de AVG voldoen?

Nee, dat is dubbelop. Het is dezelfde wet. Wie aan de AVG voldoet, voldoet automatisch aan de GDPR, want het is letterlijk dezelfde tekst.

Conclusie

GDPR en AVG zijn geen twee wetten maar één, met een Engelse en een Nederlandse naam voor dezelfde Europese verordening. In Frankrijk en Spanje heet diezelfde wet RGPD, in Duitsland DSGVO. De enige echt Nederlandse toevoeging is de UAVG, die alleen de open punten invult. Voor het vernietigen van persoonsgegevens betekent dit dat u zich op één set regels kunt richten. Bewaar niet langer dan nodig, vernietig daarna op het juiste niveau en bewaar het certificaat als bewijs. Zo voldoet u in heel de EU, onder welke naam de wet ook voorbijkomt.

Lees ook de pijler vertrouwelijke documenten vernietigen en de verwante artikelen over versnipperen versus verbranden, identiteitsfraude voorkomen en vertrouwelijk papierafval scheiden.


Gegevens AVG-conform laten vernietigen? Vraag een offerte aan via desnipperaar.nl. U ontvangt een vaste prijs vooraf en een certificaat als bewijs voor uw AVG-dossier.