# Vanaf 1 september komt een AVG-boete met naam en toenaam online

  [Home](https://mijnevent.nl/nl) / [Blog](https://mijnevent.nl/nl/blog) / Vanaf 1 september komt een AVG-boete met naam en toenaam online   wetgeving avg privacy organisatoren 

# Vanaf 1 september komt een AVG-boete met naam en toenaam online

 De Autoriteit Persoonsgegevens mocht sancties al publiceren. Vanaf 1 september 2026 móet ze dat. Voor een evenementenorganisatie verandert daarmee vooral één ding: de rekening is niet langer het enige gevolg.

 MijnEvent · 31 augustus 2026 · 7 min leestijd 

  ![](https://regify-mijnevent.s3.eu-central-1.amazonaws.com/blog/covers/ap-boetes-openbaar-vanaf-1-september.webp)  Foto: [Jonathan Gong](https://unsplash.com/@jonathangongphotography?utm_source=MijnEvent&utm_medium=referral) / [Unsplash](https://unsplash.com/?utm_source=MijnEvent&utm_medium=referral)     In het kort

- Vanaf 1 september 2026 is de Autoriteit Persoonsgegevens wettelijk verplicht een besluit tot een bestuurlijke sanctie openbaar te maken — een boete, een last onder dwangsom of een verwerkingsverbod. Tot nu toe was publiceren beleid, geen plicht.
- De basis is het nieuwe artikel 21b van de Uitvoeringswet AVG, ingevoerd via de Verzamelwet gegevensbescherming (Staatsblad 2026, 154) en in werking gezet per 1 september (Staatsblad 2026, 196).
- Je krijgt tien werkdagen tussen het besluit en de publicatie. Vraag je in die periode een voorlopige voorziening aan bij de bestuursrechter, dan wordt de publicatie opgeschort tot de voorzieningenrechter uitspraak heeft gedaan.
- De kans op een boete is klein — de AP legde er in 2025 vier op — maar de kans op een dátalek is dat niet: ruim 39.000 meldingen in 2025, waarvan het grootste deel verkeerd geadresseerde post en e-mail.
- De grootste stijging zit in overgenomen accounts: van 607 in 2024 naar 1.742 in 2025. Dat raakt precies het soort inlog dat jouw vrijwilligers en teamleden gebruiken.

        Geen juridisch advies

Dit artikel legt de regels uit zoals wij ze lezen, op de datum van publicatie. Het is algemene informatie en geen juridisch advies — jouw situatie kan afwijken.

  Er verandert morgen iets in het privacyrecht dat je makkelijk mist, omdat het niet gaat over wat je moet doen. Het gaat over wat er gebeurt als je het niet doet.

Vanaf **1 september 2026** is de Autoriteit Persoonsgegevens verplicht om een sanctie die zij oplegt openbaar te maken. Met de naam van de organisatie erbij. Tot nu toe deed de toezichthouder dat uit eigen beweging en op basis van haar eigen beleid; vanaf morgen staat het in de wet.

Voor de meeste evenementenorganisaties verandert er in de praktijk niets aan de regels zelf. Wel aan de weegschaal waarop je die regels legt.

# Wat er precies in de wet is gezet

De wijziging komt uit de **Verzamelwet gegevensbescherming**, een verzamelwet die de Uitvoeringswet AVG opschoont en aanvult. De tekst staat in [Staatsblad 2026, 154](https://zoek.officielebekendmakingen.nl/stb-2026-154.html); het [inwerkingtredingsbesluit](https://zoek.officielebekendmakingen.nl/stb-2026-196.html) zet hem per 1 september 2026 in werking, met uitzondering van één onderdeel dat nog aanvulling nodig heeft.

Het nieuwe **artikel 21b** van de Uitvoeringswet AVG is kort. De AP maakt een beschikking tot het opleggen van een bestuurlijke sanctie openbaar, "behoudens voor zover artikel 5.1 (…) van de Wet open overheid aan openbaarmaking in de weg staat". Drie dingen zitten daarin verstopt:

- **Het gaat om bestuurlijke sancties.** Een boete dus, maar ook een last onder dwangsom of een verwerkingsverbod. Niet elke maatregel van de AP is een bestuurlijke sanctie: een berisping bijvoorbeeld niet.
- **Openbaarmaking is de regel, geen keuze.** Waar de AP eerder per geval afwoog, is publiceren nu het uitgangspunt.
- **De [Wet open overheid](https://wetten.overheid.nl/BWBR0045754/) blijft de rem.** Bedrijfsvertrouwelijke gegevens en persoonsgegevens van individuele medewerkers worden weggelakt.

Dat sluit aan op de koers die de AP zelf al had ingezet. In maart 2026 stelde ze nieuwe [beleidsregels openbaarmaking](https://zoek.officielebekendmakingen.nl/stcrt-2026-14351.html) vast, met "openbaar, tenzij" als kernprincipe. De wet trekt die lijn nu door.

# Tien werkdagen, en wat je daarin kunt doen

Er zit een pauze tussen het besluit en de publicatie. De AP mag pas openbaar maken **nadat tien werkdagen zijn verstreken** na de dag waarop het besluit aan de overtreder bekend is gemaakt. Die termijn vervalt als je zelf al naar buiten bent gekomen — een organisatie die haar eigen verhaal eerst vertelt, hoeft niet op de toezichthouder te wachten.

Dien je in die tien werkdagen een verzoek om een **voorlopige voorziening** in bij de bestuursrechter, dan wordt de publicatie opgeschort tot de voorzieningenrechter uitspraak heeft gedaan. Dat is geen ontsnappingsroute, maar wel een echte waarborg: je kunt een publicatie laten toetsen voordat hij online staat.

# Hoe groot is de kans dat dit jou raakt?

Eerlijk antwoord: op een boete klein. De AP legde in 2025 [vier boetes op](https://ibestuur.nl/data-en-ai/datagedreven-werken/meer-klachten-en-datalekken-maar-minder-boetes), tegen zes in 2024, en gaf negen berispingen. Het aantal klachten en signalen steeg met 75 procent, maar de toezichthouder verschoof zichtbaar richting waarschuwen, adviseren en onderzoeken. Een dorpsfeest of een muziekvereniging staat niet boven aan die lijst.

Alleen: de meeste organisaties komen de AP niet tegen via een boete. Ze komen haar tegen via het **meldpunt datalekken**. En daar zijn de cijfers een stuk minder theoretisch. Uit de [rapportage datalekken 2025](https://www.autoriteitpersoonsgegevens.nl/rapportages-datalekken) van de AP:

- **Ruim 39.000 meldingen** in 2025, tegen bijna 38.000 in 2024.
- **Ruim 25.000 daarvan gingen over post** — grotendeels verkeerd geadresseerd.
- **Ruim 4.200 over e-mail**, vooral adresseringsfouten.
- **2.400 over cyberaanvallen**, waarvan ruim 1.700 overgenomen accounts. In 2024 waren dat er nog 607. Bijna een verdrievoudiging, en de AP wijst nadrukkelijk naar AI-phishing: sneller, overtuigender en op grotere schaal.

Zet die twee lijstjes naast elkaar en het beeld is helder. Het risico voor een evenementenorganisatie zit zelden in een principiële juridische misser. Het zit in een verkeerd verzonden mailtje en in een gestolen inlog.

# Waar het bij evenementen misgaat

Drie situaties die we in de praktijk het vaakst tegenkomen, met wat eraan te doen is.

**De deelnemerslijst in de cc.** Je stuurt een laatste update naar honderdvijftig deelnemers en zet de adressen in het cc-veld in plaats van bcc. Dat is een datalek: honderdvijftig mensen zien elkaars e-mailadres, gekoppeld aan het feit dat ze naar jouw evenement komen. Bij een besloten of gevoelig evenement is dat meer dan een schoonheidsfoutje. Het is ook precies de categorie die bij de AP het vaakst binnenkomt. De structurele oplossing is niet "beter opletten" maar zorgen dat handmatig mailen naar deelnemers niet meer nodig is — mailen vanuit je ticketsysteem verstuurt per ontvanger, en bij MijnEvent zijn [e-mailadressen bovendien standaard afgeschermd](/nl/blog/privacy-e-mailadressen-afgeschermd) voor iedereen die ze niet nodig heeft.

**Het gedeelde account.** Eén inlog die het hele bestuur gebruikt, met een wachtwoord dat sinds 2021 hetzelfde is. Wordt dat account overgenomen, dan kun je niet eens vaststellen wie wat heeft gedaan. Geef ieder teamlid een eigen toegang en [precies de rechten die bij zijn rol horen](/nl/blog/rechten-per-teamlid-instellen) — een vrijwilliger die tickets scant hoeft geen bezoekersgegevens te kunnen exporteren.

**De lijst die nooit weggaat.** De deelnemersexport van het festival van 2021 staat nog in een gedeelde map, en niemand weet meer waarom. Bewaartermijnen zijn het saaiste onderdeel van de AVG en tegelijk het effectiefste: gegevens die je niet meer hebt, kunnen niet lekken. In [ons overzicht van de AVG voor evenementenorganisatoren](/nl/blog/avg-bezoekersgegevens-evenementen) staat per soort gegeven wat een redelijke termijn is.

En als een bezoeker vraagt wat je van hem hebt of wil dat je het wist: handel dat af binnen een maand. Hoe dat werkt, staat in [Een AVG-verzoek afhandelen](/nl/blog/privacy-verzoeken-afhandelen-avg).

# Waarom een publieke sanctie anders weegt

Een boete is geld. Vervelend, maar te begroten. Een gepubliceerd besluit is iets anders: het staat er, met datum en naam, en het blijft vindbaar. Voor een evenementenorganisatie is dat een ongewoon zware straf, want je werkt met partijen die je op vertrouwen beoordelen. De gemeente die je vergunning verleent. De sponsor die zijn logo aan je hangt. De vereniging die overweegt haar ledenadministratie bij je onder te brengen.

Dat is precies de bedoeling van de wetgever, blijkt uit de toelichting: zichtbaarheid, een afschrikkende werking, en organisaties die van elkaars zaken kunnen leren. Dat laatste is voor jou de meest bruikbare kant ervan. Openbare besluiten betekenen ook openbare normen: je kunt straks nalezen wat de AP daadwerkelijk te ver vond gaan, in plaats van te gissen.

# Wat je deze maand kunt doen

Geen groot project. Vier dingen die op één ochtend kunnen:

1. **Kijk waar je bezoekersgegevens staan.** Niet alleen in je ticketsysteem — ook in exports, mailinglijsten, WhatsApp-groepen en de laptop van de penningmeester.
2. **Gooi weg wat je niet meer nodig hebt.** Elke oude export die je verwijdert, is een datalek dat niet meer kan gebeuren.
3. **Geef iedereen een eigen inlog met eigen rechten,** en zet tweestapsverificatie aan waar het kan. Dat is de directe tegenmaatregel tegen de sterkst stijgende categorie datalekken.
4. **Spreek af wie wat doet als het misgaat.** Je hebt 72 uur om een datalek te melden. Dat is genoeg tijd, maar niet als je die 72 uur begint met de vraag wie er eigenlijk over gaat.

Bij MijnEvent zit een deel hiervan in het product: afgeschermde e-mailadressen, rechten per teamlid, een activiteitenlog dat vastlegt wie wat wanneer deed, en bewaartermijnen die vanzelf aflopen. Geen enkele leverancier neemt je verantwoordelijkheid over — je blijft zelf verwerkingsverantwoordelijke — maar het scheelt of je systeem met je meedenkt of tegenwerkt.

[Bekijk wat MijnEvent kost](/nl/prijzen) of [meld je organisatie aan](/registreer); je verkoopt dezelfde week je eerste ticket.

*Dit artikel is algemene informatie, geen juridisch advies. Voor jouw specifieke situatie geldt de gepubliceerde wettekst; raadpleeg bij twijfel een jurist of de Autoriteit Persoonsgegevens.*

 Wet- en regelgeving verandert, en tarieven worden jaarlijks herzien. We doen ons best dit artikel actueel te houden en verwijzen waar mogelijk naar de bron, maar we kunnen niet garanderen dat alles op jouw moment van lezen nog klopt. Gaat het om een beslissing met financiële of juridische gevolgen, controleer het dan bij de instantie zelf of leg het voor aan een jurist of adviseur. Zie ook onze [algemene disclaimer](https://mijnevent.nl/nl/disclaimer).

   Veelgestelde vragen

## Veelgestelde vragen

## Publiceerde de AP dan nog niet?

  Jawel, maar op eigen beleid. De AP publiceerde boetebesluiten al jaren uit eigen beweging en legde dat in maart 2026 vast in nieuwe beleidsregels met als uitgangspunt 'openbaar, tenzij'. Het verschil vanaf 1 september is dat het een wettelijke plicht wordt: de ruimte om een sanctie stil te houden verdwijnt.

## Geldt dit ook voor een berisping of een waarschuwing?

  Nee, niet automatisch. Artikel 21b gaat over een beschikking tot het opleggen van een bestuurlijke sanctie — denk aan een boete, een last onder dwangsom of een verwerkingsverbod. Een berisping is dat formeel niet. De AP kan zo'n maatregel wel op eigen initiatief publiceren, op grond van haar eigen beleidsregels.

## Kan ik publicatie tegenhouden?

  Tegenhouden zelden, uitstellen wel. Tussen het bekendmaken van het besluit en de publicatie zitten tien werkdagen. Dien je in die periode een verzoek om een voorlopige voorziening in, dan wacht de AP tot de voorzieningenrechter heeft beslist. Daarnaast blijven de weigeringsgronden uit artikel 5.1 van de Wet open overheid gelden: bedrijfsvertrouwelijke gegevens en persoonsgegevens van medewerkers horen niet in een publicatie.

## Wij zijn een vereniging met vrijwilligers. Kijkt de AP echt naar ons?

  De handhavingscapaciteit gaat naar grote organisaties en grove gevallen — daar hoort een dorpsfeest of een corso niet bij. Maar een datalek meld je zelf, en dat meldpunt is wél waar de meeste organisaties de AP tegenkomen. De verstuurde deelnemerslijst met iedereen in de cc is een datalek, ook bij een vereniging.

  [    Terug naar blog ](https://mijnevent.nl/nl/blog) 

  MijnEvent

## Meer lezen

 [ ![](https://regify-mijnevent.s3.eu-central-1.amazonaws.com/blog/covers/stadsbon-direct-in-je-kassa.webp) stadspas 

 Jasper Koers · 30 augustus 2026 · 4 min leestijd

## Stadsbon direct in je kassa: scan het bedrag, klaar

Nieuw voor winkeliers: na het afschrijven van een stadsbon toont de winkel-app een barcode met het bedrag. Eén scan met je eigen kassascanner en de regel staat in je kassa — zonder overtypen.

 ](https://mijnevent.nl/nl/blog/stadsbon-direct-in-je-kassa) [ ![](https://regify-mijnevent.s3.eu-central-1.amazonaws.com/blog/covers/een-platform-in-plaats-van-vijf-losse-tools.webp) modules 

 Jasper Koers · 29 augustus 2026 · 8 min leestijd

## Eén platform in plaats van vijf losse tools — en sinds kort ook je website

Een ticketshop hier, een webshop daar, een ledenadministratie in Excel en een website bij weer een ander bureau. Wat die verzameling je werkelijk kost, en wat er verandert zodra het één systeem is met één Mollie-koppeling.

 ](https://mijnevent.nl/nl/blog/een-platform-in-plaats-van-vijf-losse-tools) [ ![](https://regify-mijnevent.s3.eu-central-1.amazonaws.com/blog/covers/website-laten-maken-met-ticketverkoop-erin.webp) website 

 Jasper Koers · 28 augustus 2026 · 4 min leestijd

## Een nieuwe website laten maken? Zorg dat je ticketverkoop er meteen in zit

De meeste organisaties laten hun website en hun ticketsysteem los van elkaar bouwen — en betalen daar jarenlang voor met dubbele administratie en exports. Hoe je dat voorkomt, wat het kost en waar het bij een vernieuwing meestal misgaat.

 ](https://mijnevent.nl/nl/blog/website-laten-maken-met-ticketverkoop-erin) 

   MijnEvent

## Klaar om te beginnen?

Maak gratis een account aan en verkoop je eerste tickets vandaag nog.

 [Start gratis](https://mijnevent.nl/registreer) [Prijzen](https://mijnevent.nl/nl/prijzen)
