Klant vraagt om zijn data: waarom 100 bedrijven faalden (en jij niet hoeft)
📊 Kerncijfers
🔗 Geannoteerde bronnen
primair Ars Technica — I asked 100 companies for my data
arstechnica.com/tech-policy/2026/08/i-asked-100-companies…🗓️ 29 aug 2026 · Reece Rodgers (oorspronkelijk WIRED) · Bevat: het CCPA-experiment met 100+ inzageverzoeken, concrete voorbeelden van bedrijven die data verwijderden in plaats van deelden (Crunchbase, BeenVerified, Cash App), en expert-commentaar van Ben Winters (Consumer Federation of America) en Mayu Tobin-Miyaji (EPIC).
primair Autoriteit Persoonsgegevens — Recht op inzage
autoriteitpersoonsgegevens.nl/…/recht-op-inzage🗓️ 30 aug 2026 · Autoriteit Persoonsgegevens · Bevat: de officiële uitleg van het inzagerecht onder artikel 15 AVG, de termijn van één maand, en de klachtenprocedure bij de AP.
📋 Claims & verificatie
| Claim in blogpost | Bron | Status |
|---|---|---|
| "Een journalist vroeg bij honderd bedrijven zijn eigen data op" | Ars Technica | ✅ Geverifieerd |
| "Een deel reageerde door de data te verwijderen in plaats van te delen" | Ars Technica | ✅ Geverifieerd |
| "Onder de AVG heb je recht om te weten welke persoonsgegevens een organisatie over je bewaart" | Autoriteit Persoonsgegevens | ✅ Geverifieerd |
| "Een inzageverzoek is geen verwijderverzoek" | Ars Technica | ✅ Geverifieerd |
| "Wettelijke termijn voor een inzageverzoek: één maand" | Autoriteit Persoonsgegevens | ✅ Geverifieerd |
| "De Autoriteit Persoonsgegevens controleert ook gewoon het mkb" | Autoriteit Persoonsgegevens | ⚠️ Indirect |
| "Boetes voor het niet naleven van inzageverzoeken zijn geen theorie meer" | Autoriteit Persoonsgegevens | ⚠️ Indirect |
| "Steeds meer consumenten weten dat ze dit recht hebben en gebruiken het" | — | ℹ️ Opinie/analyse |
📐 Methodologie-noot
De Ars Technica-bron beschrijft een experiment onder de Amerikaanse CCPA (Californië), niet de AVG. De blogpost vertaalt dit correct naar de Nederlandse context ("en de Amerikaanse tegenhangers"), maar de kerncijfers (100+ bedrijven, 45 dagen) komen uit de CCPA-wereld. De AVG-termijn van één maand is bevestigd via de AP-bron.
De AP-bron-URL in de blogpost-sources gaf een 404; de correcte URL (recht-op-inzage) is via web_search gevonden en in de bronnenlijst opgenomen.
De Nederlandse duiding — dat de AP "ook gewoon het mkb" controleert en dat boetes "geen theorie meer" zijn — is niet direct in de bronnen gedekt. De AP-bron beschrijft het recht en de klachtenprocedure, maar bevat geen specifieke uitspraak over mkb-handhaving of concrete boetebedragen. Deze claims zijn als ⚠️ Indirect gemarkeerd.
🧩 Gerelateerde faalpatronen
Surveillance Creep (8/10) — de kern van dit dossier: bedrijven verzamelen klantdata zonder te weten waar het staat, en privacy-verplichtingen worden een bijzaak.
Organisatie als Bottleneck (9/10) — de blogpost stelt expliciet dat het probleem "bijna nooit kwade wil" is maar chaos: het ontbreken van een simpel proces voor datarequests.
AI Aansprakelijkheidsvacuüm (10/10) — wie is verantwoordelijk als klantdata lukraak door AI-tools wordt verwerkt en een inzageverzoek fout gaat?
Blind vertrouwen op AI (9/10) — de blogpost waarschuwt dat AI het probleem kan verergeren als je niet weet waar je data staat.