AVG-rechten in 2026: wat kun je opvragen, laten verwijderen of corrigeren?
Door Marthijn de VriesBijgewerkt op Gepubliceerd op 5 min lezen

Onder de AVG (de Europese privacywet) heb je sterke rechten over hoe bedrijven jouw data behandelen. Wij leggen de zes belangrijkste rechten uit, met praktische voorbeelden voor telecom-, energie- en webwinkel-data.
De zes belangrijkste AVG-rechten
De Algemene Verordening Gegevensbescherming (AVG, in EU GDPR) geeft consumenten zes hoofdrechten:
- Recht op informatie: bedrijven moeten je vertellen welke data ze van jou verwerken en waarom. Vaak via een privacy-statement.
- Inzagerecht: je kunt bij elk bedrijf opvragen welke gegevens ze over jou hebben. Bedrijf moet binnen 1 maand antwoorden, gratis.
- Recht op correctie: feitelijk onjuiste data laten aanpassen. Verkeerd geschreven naam, fout adres, oud telefoonnummer.
- Recht op verwijdering ('recht om vergeten te worden'): bedrijven moeten je gegevens verwijderen, mits ze geen wettelijke verplichting hebben tot bewaring (bv. fiscale plicht 7 jaar voor facturen).
- Recht op data-overdraagbaarheid: je kunt je data in machine-leesbaar formaat opvragen om mee te nemen naar een andere dienst (bv. exporteer gegevens van Spotify naar Apple Music).
- Recht op bezwaar: tegen specifieke vormen van verwerking, vooral profiling en direct marketing.
Hoe pas je deze rechten praktisch toe?
- Inzage bij telecom: gebruik het privacyformulier of het privacy-e-mailadres uit de privacyverklaring van je provider (KPN, Odido, Vodafone of Ziggo). Vraag concreet 'inzage in mijn persoonsgegevens conform artikel 15 AVG'. Antwoord verwacht binnen 1 maand.
- Verwijdering bij webshop: mail klantenservice met formulering 'beroep op artikel 17 AVG'. Bij weigering met geldige reden (zoals fiscale bewaarplicht voor facturen) krijg je dat te horen.
- Correctie van data: eenvoudiger via klantenportaal of app. Lukt het niet? Schriftelijk verzoek aan privacy-officer.
- Cookie-toestemming intrekken: via cookie-instellingen op de website (verplicht). Sommige browsers (Brave, Firefox) blokkeren ook automatisch tracking-cookies.
Geen reactie?
Bedrijven hebben 1 maand om te reageren. Bij geen reactie of weigering: klacht bij de Autoriteit Persoonsgegevens (AP) via autoriteitpersoonsgegevens.nl. AP kan boetes opleggen tot 20 miljoen euro of 4% van wereldomzet.
Wanneer mag een bedrijf NIET verwijderen?
- Wettelijke bewaarplicht: facturen en contracten: 7 jaar fiscaal bewaren. Telecom-verkeersgegevens: 6 maanden. Bank-transacties: 7 jaar.
- Lopende contracten: actief abonnement = data nodig om dienst te leveren. Pas na opzegging + 7 jaar fiscaal kunnen ze verwijderen.
- Rechtszaken of geschillen: data nodig voor verdediging. Verwijdering pas na afronding rechtszaak.
- Algemeen belang: bv. medische dossiers (20 jaar na de laatste wijziging, sinds 2020), gerechtelijke uitspraken (publiek belang).
Wel verwijderbaar: marketinggegevens (oud klantencontact dat geen actieve relatie meer heeft), profielen voor reclame, nieuwsbrief-abonnementen.
Veelgestelde vragen
Nee, het is gratis. Alleen bij kennelijk ongegronde of buitensporige verzoeken, bijvoorbeeld steeds herhaalde verzoeken, mag een bedrijf een redelijke vergoeding vragen of het verzoek weigeren (artikel 12 AVG). Voor extra kopieën mag een redelijke vergoeding gelden. Een gewoon inzageverzoek is gratis.
1 maand maximum. Bij complexe verzoeken kan dit 1x verlengd worden tot 3 maanden, mits ze je dat melden binnen de eerste maand. Bij geen reactie: klacht bij Autoriteit Persoonsgegevens.
Alleen met expliciete toestemming. De AVG verbiedt verkoop van persoonsgegevens zonder duidelijke opt-in. Heb je 'akkoord' geklikt op 'persoonlijke aanbiedingen', dan mogen ze data delen met partner-bedrijven, maar niet zomaar verkopen aan onbekende derden.
AVG (GDPR) = algemeen privacy en persoonsgegevens. Cookieswet (ePrivacy-richtlijn) = specifiek over cookies, tracking-pixels, lokaalopslag. Beide werken samen: cookies die persoonsgegevens verwerken vallen ook onder AVG.
Vaak nog 7 jaar voor facturen en contracten (fiscale plicht). Persoonlijke marketingprofielen mogen sneller weg. Stuur een verwijderingsverzoek na opzegging om de marketing-deel te laten cleanen. Telecom-verkeersgegevens worden binnen 6 maanden verwijderd.
Een bedrijf moet een datalek met risico voor jou binnen 72 uur melden bij de Autoriteit Persoonsgegevens en je bij een hoog risico zelf informeren (artikel 33 en 34 AVG). Zo kregen na het datalek bij Odido in februari 2026 ruim 6 miljoen accounts bericht. Vraag met een inzageverzoek (artikel 15) welke gegevens van jou zijn gelekt, wees extra alert op phishing en meld misbruik van je identiteit bij het Centraal Meldpunt Identiteitsfraude (088-900 1000).