SecurityTechInsider AI-veiligheid & governance
EN/ NL
Governance

DSA-verplichtingen onder de GDPR-boetemethodiek

De EDPB harmoniseert de GDPR-boetemethodiek en stelt de DSA-GDPR-richtsnoeren definitief vast. Zo koppelt u beide regimes in één risicomatrix en boeteberekening.

21 september 2026 3 min
Illustratie bij dit artikel: DSA-verplichtingen onder de GDPR-boetemethodiek.
Organisaties moeten DSA-verplichtingen aan GDPR-grondslagen koppelen en boeterisico's volgens de geharmoniseerde EDPB-methodiek modelleren. Beeld: SecurityTechInsider — originele redactionele illustratie

U moet elke DSA-verplichting die persoonsgegevens verwerkt aan een geldige GDPR-grondslag koppelen en het boeterisico modelleren volgens de vijf-stappenmethodiek van de EDPB: verwerkingstype en artikel 83(3) vaststellen, startbedrag op ernst en omzet baseren, verzwarende en verzachtende factoren verrekenen, wettelijk maximum toetsen en op afschrikwekkendheid controleren. Documenteer die stappen per verwerkingsactiviteit.

Een analyse van 21 september 2026 van de geharmoniseerde GDPR-boetemethodiek en de DSA-GDPR-richtsnoeren stelt vast dat de European Data Protection Board beide instrumenten tegelijk heeft vastgesteld en dat de manier waarop boetes worden berekend en de reikwijdte waarop zij van toepassing zijn, tegelijk verschuiven. De praktische koppeling — DSA-verwerkingen die door de geharmoniseerde boeteformule worden getoetst — is wat aanbieders en grote deployers nu moeten uitwerken. In onze inschatting verschuift het accent voor organisaties van reactief naar rekenkundig, en wordt het documenteren van verzachtende factoren een expliciet onderdeel van compliance in plaats van een argument dat pas achteraf wordt aangevoerd.

Hoe koppelt u DSA-verplichtingen aan GDPR-grondslagen?

De EDPB stelt in haar definitieve richtsnoeren dat de Digital Services Act niet als lex specialis boven de GDPR staat. Waar een DSA-verplichting persoonsgegevens verwerkt, blijft de volledige GDPR gelden. De DSA creëert geen nieuwe rechtsgrond. Dit betekent dat verwerkingen zoals handelaarsverificatie, de afhandeling van meldingen over illegale content, transparantie van aanbevelingssystemen en advertentieregels een geldige grondslag onder artikel 6 van de GDPR nodig hebben. De beginselen van minimalisatie, doelbinding en behoorlijkheid blijven van kracht, ook wanneer u enkel een DSA-plicht uitvoert.

De praktische opgave is het samenbrengen van beide regimes in één overzicht per verwerkingsactiviteit. Voor elke DSA-verplichting die persoonsgegevens aanraakt, moet u kunnen aantonen welke GDPR-grondslag deze draagt en hoe die grondslag zich verhoudt tot het doel van de DSA-maatregel.

Welke fasen van de boeteberekening moet u documenteren?

De geharmoniseerde methodiek bouwt op een gestructureerd proces dat alle toezichthouders moeten volgen. U moet per verwerkingsactiviteit vastleggen:

  1. Verwerkingstype en artikel 83(3) bepalen — identificeer welke GDPR-bepaling is overtreden en of deze onder artikel 83(3) of 83(4) valt.
  2. Startbedrag op ernst en omzet baseren — bepaal de ernst van de overtreding (laag, gemiddeld, hoog) en plaats uw organisatie in de juiste omzetbracket.
  3. Verzwarende en verzachtende factoren verrekenen — document welke factoren van toepassing zijn, met name tijdige herstelmaatregelen, medewerking met toezichthouders en een schone voorgeschiedenis.
  4. Wettelijk maximum toetsen — controleer of het berekende bedrag onder het wettelijk maximum blijft.
  5. Afschrikwekkendheid beoordelen — zorg dat het eindresultaat afschrikwekkend werkt zonder onevenredig te zijn.

Welke DSA-processen vallen onder volledige GDPR-toetsing?

DSA-verplichte processen — notice-and-action-workflows, transparantielogs, advertentiebibliotheken — worden aan de volledige GDPR-maatstaf getoetst. Overtredingen in die processen voeden rechtstreeks de geharmoniseerde boeteformule. Dit betekent dat u deze workflows niet als aparte silo's kunt behandelen, maar moet integreren in uw GDPR-compliance-kader.

Een werkbare aanpak begint met het aanleggen van een intern boetedossier per incident of onderzoek, dat toont hoe de zaak onder de EDPB-methodiek zou uitpakken. Dit dossier stuurt vroegtijdige herstelmaatregelen en het gesprek met de toezichthouder aan. Voor elke DSA-verplichting die persoonsgegevens verwerkt, moet u kunnen aantonen:

  • Handelaarsverificatie — welke grondslag rechtvaardigt de identiteitsgegevens die u verzamelt en hoe lang u deze bewaart.
  • Meldingen over illegale content — hoe u persoonsgegevens van melders en verdachten verwerkt en wat uw bewaartermijnen zijn.
  • Transparantie van aanbevelingssystemen — welke gegevens u voor profiling gebruikt en hoe u toestemming documenteert.
  • Advertentieregels — hoe u adverteerdergegevens en gebruikersprofielen koppelt en wat uw doelbinding is.

Hoe bereidt u zich voor op toezicht?

De gelijktijdige publicatie van de geharmoniseerde methodiek en de definitieve DSA-GDPR-richtsnoeren maakt versnippering tussen nationale praktijken lastiger vol te houden. Organisaties die hun boeteblootstelling en hun DSA-GDPR-koppeling per verwerkingsactiviteit zichtbaar kunnen maken, staan sterker in een omgeving waarin de berekening vooraf bekend en navolgbaar is geworden.

Instrumenten kunnen u helpen deze stappen te structureren en vast te leggen, maar de beoordeling van ernst, omzetbracket en verzachtende factoren blijft uw eigen professionele verantwoordelijkheid. Geen tool kan voor u bepalen of een overtreding laag, gemiddeld of hoog ernstig is, of welke factoren in uw specifieke geval van toepassing zijn. Wat tooling wel kan doen, is zorgen dat u die beoordeling consistent documenteert, zodat u die later kunt verdedigen.

Bronnen: Dit artikel is gebaseerd op berichtgeving en richtlijnen van European Data Protection Board en Lewis Silkin.

Marit Halversen

Geschreven door

Marit Halversen

Schrijft over AI-governance en regelgeving, met de nadruk op hoe verplichtingen neerslaan in architectuur in plaats van in papierwerk.