← terug naar dossiers
📁 Dossier

Klant vraagt om zijn data: waarom 100 bedrijven faalden (en jij niet hoeft)

📅 2026-08-30 ⚠️ In review — 5 van 8 claims ✅; 2 ⚠️ Indirect (Nederlandse context niet in bronnen); 1 ℹ️ Opinie/analyse

📊 Kerncijfers

100+
bedrijven benaderd met een data-inzageverzoek
1 maand
wettelijke termijn voor een inzageverzoek onder de AVG
45 dagen
termijn onder de Amerikaanse CCPA (het experiment)
515
pagina's — omvang van het datarapport dat McDonald's terugstuurde

🔗 Geannoteerde bronnen

primair Ars Technica — I asked 100 companies for my data

arstechnica.com/tech-policy/2026/08/i-asked-100-companies…

🗓️ 29 aug 2026 · Reece Rodgers (oorspronkelijk WIRED) · Bevat: het CCPA-experiment met 100+ inzageverzoeken, concrete voorbeelden van bedrijven die data verwijderden in plaats van deelden (Crunchbase, BeenVerified, Cash App), en expert-commentaar van Ben Winters (Consumer Federation of America) en Mayu Tobin-Miyaji (EPIC).

primair Autoriteit Persoonsgegevens — Recht op inzage

autoriteitpersoonsgegevens.nl/…/recht-op-inzage

🗓️ 30 aug 2026 · Autoriteit Persoonsgegevens · Bevat: de officiële uitleg van het inzagerecht onder artikel 15 AVG, de termijn van één maand, en de klachtenprocedure bij de AP.

📋 Claims & verificatie

Claim in blogpostBronStatus
"Een journalist vroeg bij honderd bedrijven zijn eigen data op"Ars Technica✅ Geverifieerd
"Een deel reageerde door de data te verwijderen in plaats van te delen"Ars Technica✅ Geverifieerd
"Onder de AVG heb je recht om te weten welke persoonsgegevens een organisatie over je bewaart"Autoriteit Persoonsgegevens✅ Geverifieerd
"Een inzageverzoek is geen verwijderverzoek"Ars Technica✅ Geverifieerd
"Wettelijke termijn voor een inzageverzoek: één maand"Autoriteit Persoonsgegevens✅ Geverifieerd
"De Autoriteit Persoonsgegevens controleert ook gewoon het mkb"Autoriteit Persoonsgegevens⚠️ Indirect
"Boetes voor het niet naleven van inzageverzoeken zijn geen theorie meer"Autoriteit Persoonsgegevens⚠️ Indirect
"Steeds meer consumenten weten dat ze dit recht hebben en gebruiken het"ℹ️ Opinie/analyse

📐 Methodologie-noot

De Ars Technica-bron beschrijft een experiment onder de Amerikaanse CCPA (Californië), niet de AVG. De blogpost vertaalt dit correct naar de Nederlandse context ("en de Amerikaanse tegenhangers"), maar de kerncijfers (100+ bedrijven, 45 dagen) komen uit de CCPA-wereld. De AVG-termijn van één maand is bevestigd via de AP-bron.

De AP-bron-URL in de blogpost-sources gaf een 404; de correcte URL (recht-op-inzage) is via web_search gevonden en in de bronnenlijst opgenomen.

De Nederlandse duiding — dat de AP "ook gewoon het mkb" controleert en dat boetes "geen theorie meer" zijn — is niet direct in de bronnen gedekt. De AP-bron beschrijft het recht en de klachtenprocedure, maar bevat geen specifieke uitspraak over mkb-handhaving of concrete boetebedragen. Deze claims zijn als ⚠️ Indirect gemarkeerd.

🧩 Gerelateerde faalpatronen

Surveillance Creep (8/10) — de kern van dit dossier: bedrijven verzamelen klantdata zonder te weten waar het staat, en privacy-verplichtingen worden een bijzaak.

Organisatie als Bottleneck (9/10) — de blogpost stelt expliciet dat het probleem "bijna nooit kwade wil" is maar chaos: het ontbreken van een simpel proces voor datarequests.

AI Aansprakelijkheidsvacuüm (10/10) — wie is verantwoordelijk als klantdata lukraak door AI-tools wordt verwerkt en een inzageverzoek fout gaat?

Blind vertrouwen op AI (9/10) — de blogpost waarschuwt dat AI het probleem kan verergeren als je niet weet waar je data staat.