Beleidsregels van de Autoriteit Persoonsgegevens van 6 juni 2023 met betrekking tot het bepalen van de hoogte van bestuurlijke boetes (Boetebeleidsregels Autoriteit Persoonsgegevens 2023)

Type ZBO-regeling
Publication 2023-12-12
State In force
Source BWB
Wijzigingsgeschiedenis JSON API

gelet op de artikelen 4:81 en 5:46, tweede lid, van de Algemene wet bestuursrecht, artikel 83 van de Algemene verordening gegevensbescherming, artikelen 14, derde lid, 17, 18 en 21a, vierde lid, van de Uitvoeringswet Algemene verordening gegevensbescherming, artikel Z 11a van de Kieswet, artikel 4.1, eerste lid, van de Wet basisregistratie personen, artikel 35c van de Wet politiegegevens, artikelen 27, 39r, 51, 51d en 51h van de Wet justitiële en strafvorderlijke gegevens en artikel 15.4, vierde en vijfde lid, van de Telecommunicatiewet, en in aanvulling op de Guidelines 04/2022 on the calculation of administrative fines under the GDPR, als vastgesteld door het Europees Comité voor gegevensbescherming,

besloten om de volgende beleidsregels met betrekking tot het bepalen van de hoogte van bestuurlijke boetes vast te stellen.

Hoofdstuk 1. Algemene bepalingen

Artikel 1. Definities

In deze beleidsregels wordt verstaan onder:

Artikel 2. Toepassingsbereik bij overtredingen van de Algemene verordening gegevensbescherming

Deze beleidsregels zijn niet van toepassing op de vaststelling van bestuurlijke boetes voor overtredingen van de Algemene verordening gegevensbescherming waarop reeds de richtsnoeren van het Europees Comité voor gegevensbescherming 04/2022 van toepassing zijn. Ingeval de richtsnoeren 04/2022 toepasselijk zijn, dan hanteert de Autoriteit Persoonsgegevens deze bij de berekening van bestuurlijke boetes voor overtredingen van de Algemene verordening gegevensbescherming.

Hoofdstuk 2. Bepalen van de hoogte van bestuurlijke boetes

Paragraaf 2.1. Overtredingen met een wettelijk boetemaximum van € 10.000.000 respectievelijk € 20.000.000 of, voor een onderneming, tot 2% respectievelijk 4% van de totale wereldwijde jaaromzet in het voorgaande boekjaar

Artikel 3. Categorie-indeling en boetebandbreedtes
Categorie I Boetebandbreedte tussen € 0 en € 200.000 Basisboete: € 100.000
Categorie II Boetebandbreedte tussen € 120.000 en € 500.000 Basisboete: € 310.000
Categorie III Boetebandbreedte tussen € 300.000 en € 750.000 Basisboete: € 525.000
Categorie IV Boetebandbreedte tussen € 450.000 en € 1.000.000 Basisboete: € 725.000

Paragraaf 2.2. Overtredingen met een wettelijk boetemaximum van € 900.000

Artikel 4. Categorie-indeling en boetebandbreedtes
Categorie I Boetebandbreedte tussen € 0 en € 250.000 Basisboete: € 125.000
Categorie II Boetebandbreedte tussen € 150.000 en € 600.000 Basisboete: € 375.000
Categorie III Boetebandbreedte tussen € 350.000en € 900.000 Basisboete: € 625.000

Paragraaf 2.3. Overtredingen met een wettelijk boetemaximum van de zesde categorie van artikel 23, vierde lid, van het Wetboek van Strafrecht

Artikel 5. Categorie-indeling en boetebandbreedtes
Categorie I Boetebandbreedte tussen € 0 en € 200.000 Basisboete: € 100.000
Categorie II Boetebandbreedte tussen € 120.000 en € 500.000 Basisboete: € 310.000
Categorie III Boetebandbreedte tussen € 300.000 (A) en het bedrag genoemd in de zesde categorie van artikel 23, vierde lid, van het Wetboek van Strafrecht (B) Basisboete: (A+B) / 2

Paragraaf 2.4. Overtredingen met een wettelijk boetemaximum van de vijfde categorie van artikel 23, vierde lid, van het Wetboek van Strafrecht

Artikel 6. Categorie-indeling en boetebandbreedtes
Categorie I Boetebandbreedte tussen € 0 en € 25.000 Basisboete: € 12.500
Categorie II Boetebandbreedte tussen € 15.000 en € 50.000 Basisboete: € 32.500
Categorie III Boetebandbreedte tussen € 30.000 (A) en het bedrag genoemd in de vijfde categorie van artikel 23, vierde lid, van het Wetboek van Strafrecht (B) Basisboete: (A+B) / 2

Paragraaf 2.5. Bepalen van de hoogte van de boete

Artikel 7. De basisboete en mogelijke verhoging of verlaging

De Autoriteit Persoonsgegevens bepaalt de hoogte van de boete door het bedrag van de basisboete naar boven (tot ten hoogste het maximum van de bandbreedte van de aan een overtreding gekoppelde boetecategorie) of naar beneden (tot ten laagste het minimum van die bandbreedte) bij te stellen. De basisboete wordt verhoogd of verlaagd afhankelijk van de mate waarin de factoren die zijn genoemd in artikel 8 daartoe aanleiding geven.

Artikel 8. Relevante factoren

Onverminderd de artikelen 3:4 en 5:46 van de Algemene wet bestuursrecht houdt de Autoriteit Persoonsgegevens rekening met de factoren genoemd onder a tot en met k, voor zover in het concrete geval van toepassing:

Artikel 9. Buiten de bandbreedte treden

Paragraaf 2.6. Draagkracht

Artikel 10. Draagkracht

Bij het vaststellen van de boete houdt de Autoriteit Persoonsgegevens zo nodig rekening met de financiële omstandigheden waarin de overtreder verkeert.

In geval van verminderde of onvoldoende draagkracht van de overtreder kan de Autoriteit

Persoonsgegevens de op te leggen boete verdergaand matigen, indien, na toepassing van de artikelen 7 en 9.1 van de beleidsregels, vaststelling van een boete binnen de boetebandbreedte van de naast lagere categorie naar haar oordeel desalniettemin zou leiden tot een onevenredig hoge boete.

Paragraaf 2.7. Meerdere overtredingen

Artikel 11. Boete bij meerdere overtredingen

Ingeval van meerdere overtredingen met betrekking tot dezelfde of daarmee verband houdende verwerkingsactiviteiten is de totale boete niet hoger dan het wettelijk boetemaximum van de zwaarste overtreding.

Hoofdstuk 3. Overgangs- en slotbepalingen

Artikel 12. Overgangsbepaling

Op overtredingen ten aanzien waarvan de Autoriteit Persoonsgegevens vaststelt dat ze zijn begaan voorafgaand aan het van toepassing worden van de Algemene verordening gegevensbescherming en de inwerkingtreding van de Uitvoeringswet Algemene verordening gegevensbescherming op 25 mei 2018, wordt ten aanzien van de periode vóór dat tijdstip rekening gehouden met de Boetebeleidsregels Autoriteit Persoonsgegevens 2016, zoals deze golden voorafgaand aan dat tijdstip. Het voorgaande laat onverlet de toepasselijkheid van de richtsnoeren van het Europees Comité voor gegevensbescherming 04/2022 in de gevallen waarop die richtsnoeren betrekking hebben (vergelijk artikel 2 van deze beleidsregels).

Artikel 13. Intrekking Boetebeleidsregels Autoriteit Persoonsgegevens 2019

De Boetebeleidsregels Autoriteit Persoonsgegevens 2019 worden ingetrokken.

Artikel 14. Inwerkingtreding

Deze beleidsregels treden in werking met terugwerkende kracht per 24 mei 2023.

Artikel 15. Citeertitel

Deze beleidsregels worden aangehaald als: Boetebeleidsregels Autoriteit Persoonsgegevens 2023.

Artikel 16. Bekendmaking

Deze beleidsregels zullen met de toelichting in de Staatscourant worden geplaatst.

De raadpleging van dit document komt niet in de plaats van het lezen van het oorspronkelijke Staatsblad of de Staatscourant. Wij aanvaarden geen aansprakelijkheid voor eventuele onnauwkeurigheden die voortvloeien uit de omzetting van het origineel naar dit formaat.