Blog

DSA-verplichtingen vallen nu onder de geharmoniseerde GDPR-boetemethodiek: koppel ze in één risicomatrix

De EDPB harmoniseert de GDPR-boetemethodiek en stelt de DSA-GDPR-richtsnoeren definitief vast. Zo koppelt u beide regimes in één risicomatrix en boeteberekening.

· Door

Twee papieren processchema's naast elkaar op een licht bureau, met potloodlijnen die de vellen over de tussenruimte met elkaar verbinden.
DSA-verplichtingen die persoonsgegevens verwerken vallen onder de geharmoniseerde GDPR-boetemethodiek en horen in één risicomatrix.Beeld: IamVera.ai — originele redactionele illustratie

Koppel elke DSA-verplichting die persoonsgegevens verwerkt aan een geldige GDPR-grondslag en modelleer het boeterisico met de vijf-stappenmethodiek van de EDPB: verwerking en Artikel 83(3) vaststellen, startbedrag op ernst en omzet baseren, verzwarende en verzachtende factoren verrekenen, wettelijk maximum toetsen en op afschrikwekkendheid controleren. Documenteer die stappen per verwerking.

Op 21 september 2026 kondigde de European Data Protection Board (EDPB) aan dat het zijn boetemethodiek heeft geharmoniseerd en de definitieve richtsnoeren over de wisselwerking tussen de DSA en de GDPR heeft vastgesteld. Dat die twee acties in één bericht samenvallen is de kern: de manier waarop boetes worden berekend en de reikwijdte waarop ze van toepassing zijn, verschuiven tegelijk.

Onze redactionele inschatting: de bronnen benoemen beide instrumenten los van elkaar, maar laten de praktische koppeling open. Juist die koppeling — DSA-verwerkingen die door de geharmoniseerde boeteformule worden getoetst — is wat aanbieders en grote deployers nu moeten uitwerken.

Wat betekent het dat de EDPB de boetemethodiek harmoniseert?

De geharmoniseerde methodiek bouwt op de Guidelines 04/2022 over de berekening van administratieve boetes, versie 2.1. Die richtsnoeren beschrijven een gestructureerd proces dat alle toezichthouders moeten volgen. De vijf stappen zijn:

  1. De relevante verwerkingsoperaties identificeren en vaststellen of Artikel 83(3) (meerdere overtredingen) van toepassing is.
  2. Een startbedrag bepalen op basis van de wettelijke categorie van de overtreding, de ernst (laag, midden of hoog) en de omzet van de onderneming.
  3. Het bedrag aanpassen voor verzwarende en verzachtende factoren.
  4. Toetsen dat het berekende bedrag het wettelijk maximum niet overschrijdt.
  5. Beoordelen of de boete doeltreffend, evenredig en afschrikwekkend is.

Voor organisaties verschuift het accent hiermee van reactief naar rekenkundig. Naar onze inschatting wordt het documenteren van verzachtende factoren — tijdige herstelmaatregelen, medewerking met de toezichthouder, een schone voorgeschiedenis — een expliciet onderdeel van compliance in plaats van een argument dat pas achteraf wordt aangevoerd.

Waarom vallen DSA-verplichtingen onder volledige GDPR-toetsing?

De EDPB stelt in Guidelines 3/2025 dat de Digital Services Act niet als lex specialis boven de GDPR staat. Waar een DSA-verplichting persoonsgegevens verwerkt, blijft de volledige GDPR gelden. De DSA creëert geen nieuwe rechtsgrond.

Concreet betekent dat volgens de EDPB dat verwerkingen zoals handelaarsverificatie, de afhandeling van meldingen over illegale content, transparantie van aanbevelingssystemen en advertentieregels een geldige grondslag onder Artikel 6 (en waar nodig Artikel 9) van de GDPR nodig hebben. De beginselen van minimalisatie, doelbinding en behoorlijkheid blijven van kracht, ook wanneer een platform enkel een DSA-plicht uitvoert.

De analyse van advocatenkantoor Lewis Silkin over deze richtsnoeren onderstreept dat platforms de DSA en de GDPR niet als aparte silo's kunnen behandelen. DSA-verplichte processen — notice-and-action-workflows, transparantielogs, advertentiebibliotheken — worden aan de volledige GDPR-maatstaf getoetst. Onze gevolgtrekking: overtredingen in die processen voeden daarmee rechtstreeks de geharmoniseerde boeteformule.

Hoe koppel ik DSA-verplichtingen en GDPR-grondslagen in één risicomatrix?

De praktische opgave is het samenbrengen van twee regimes in één overzicht. Een werkbare aanpak, opgebouwd uit wat de EDPB-richtsnoeren vereisen:

  • Breng per DSA-verplichting in kaart welke verwerkingsoperaties zij oproept en welke persoonsgegevens daarbij worden verwerkt.
  • Wijs aan elke verwerking een geldige GDPR-grondslag toe en leg vast hoe minimalisatie en doelbinding zijn geborgd.
  • Beoordeel per verwerking de ernst (laag, midden, hoog) en de relevante omzetgrondslag zoals de boetemethodiek voorschrijft.
  • Registreer per verwerking welke verzachtende maatregelen zijn getroffen en welke documentatie dat onderbouwt.
  • Bereid gecoördineerd toezicht voor: de EDPB verwacht samenwerking tussen Digital Services Coordinators en gegevensbeschermingsautoriteiten.

Voor controllers die alleen onder de GDPR vallen en niet als platform kwalificeren, blijft de eerste helft relevant: modelleer boeteblootstelling per grote verwerkingsactiviteit en leg de beoordeling van ernst, omzetbracket en verzachtende factoren vast. Bruikbare achtergrond over die vastlegging staat in onze themahub over AI-privacy en AVG en in het artikel over herleidbare persoonsgegevens in embeddings en vectordatabases.

Wat moeten toezichts- en juridische teams nu vastleggen?

Een concrete stap is het aanleggen van een intern boetedossier per incident of onderzoek, dat toont hoe de zaak onder de EDPB-methodiek zou uitpakken. Dat dossier stuurt vroegtijdige herstelmaatregelen en het gesprek met de toezichthouder aan. De onderbouwing van menselijke controle en beslissingen die daarbij hoort, werken we uit in een logginglaag per hoogrisicobesluit en in sessiegebonden AVG-verantwoording voor autonome verwerkingen.

Onze inschatting: de gelijktijdige publicatie van de geharmoniseerde methodiek en de definitieve DSA-GDPR-richtsnoeren maakt versnippering tussen nationale praktijken lastiger vol te houden. Organisaties die hun boeteblootstelling en hun DSA-GDPR-koppeling per verwerking zichtbaar kunnen maken, staan sterker in een omgeving waarin de berekening vooraf bekend en navolgbaar is geworden.

Bronnen en referenties

  1. Guidelines 04/2022 on the calculation of administrative fines under the GDPR (Version 2.1)European Data Protection Board · 2023-06-29
  2. Guidelines 3/2025 on the interplay between the DSA and the GDPREuropean Data Protection Board · 2025-09-11
  3. EDPB guidelines on the DSA-GDPR interplay: what platforms, advertisers and researchers need to knowLewis Silkin · 2025-11-12
  4. EDPB harmonises fining methodology and adopts final DSA-GDPR guidelinesEuropean Data Protection Board · 2026-09-21

Bronnen: Het artikel steunt op de officiële EDPB-richtsnoeren 04/2022 en 3/2025, de EDPB-nieuwsaankondiging van 21 september 2026 en de analyse van Lewis Silkin.

← Alle artikelen in dit thema ← Alle artikelen