Home Blog Je data-infrastructuur is geen bedrijfsmiddel: het is een risico

Je data-infrastructuur is geen bedrijfsmiddel: het is een risico

Leestijd: 6 minuten
| 9 juli 2026

De coulanceperiode is voorbij. De Europese Data Act geldt sinds 12 september 2025. De Europese Commissie handhaaft de regels van de Digital Markets Act (DMA) al sinds maart 2024. En de boetes zijn niet symbolisch: Meta incasseerde een tik van 200 miljoen euro, Apple betaalde zelfs 500 miljoen. De tijd van “we kijken er later wel naar” ligt definitief achter ons.

Dit raakt je directer dan je denkt. Niet omdat er morgen een inspecteur voor je neus staat, maar omdat je huidige data-opzet rust op een wereld die niet meer bestaat. Je klantdata, je tracking en je afspraken met platforms en leveranciers: je hebt alles ingericht op aannames die inmiddels sneuvelen. 

Voldoen op papier is daarom niet meer genoeg. De vraag is: helpt je data je nog of werkt die stilletjes tegen je?

Wat er precies verandert op het gebied van data

Er zijn twee wetten die het spel voor je veranderen. Wij leggen je kort uit wat het voor jou betekent. 

De ‘Data Act’

Sinds 12 september 2025 hebben gebruikers recht op de data die hun apparaten en diensten opleveren. Gratis en in een vorm waar ze direct iets mee kunnen. Oneerlijke afspraken over toegang tot data zijn nietig, ook in contracten die je al hebt getekend. De wet maakt overstappen naar een andere cloud- of dataleverancier een stuk makkelijker, want klanten ‘opsluiten’ mag niet meer.

Klinkt dit als een ver-van-je-bedshow voor jouw organisatie? Deels. Maar dit raakt jou ook. Je verzamelt klantdata, je huurt software in en je draait op de cloud. Precies daar zit de uitdaging. 

De Digital Markets Act (DMA)

De andere wet waar we het over moeten hebben is de Digital Markets Act (DMA). DMA stelt harde regels aan de grootste platforms: Google, Meta, Apple, Amazon, Microsoft, Booking en TikTok. Zij mogen jouw persoonsgegevens niet zomaar over hun diensten heen combineren voor advertenties. Daar is expliciete toestemming voor nodig. Doen ze het toch? Dan riskeren ze een boete tot 10 procent van hun wereldwijde omzet. Dat de EU dit serieus neemt, bleek wel uit de miljoenenboete voor Meta.

Tel daar de AVG bij op en je ziet het patroon. Data verzamelen mag nog steeds, maar de voorwaarden zijn strenger. En de EU dwingt ze nu ook echt af.

3 redenen waarom je huidige setup een risico is

Waar voorheen de Autoriteit Persoonsgegevens niet de mankracht had om ieder bedrijf te controleren, is het voor toezichthouders nu mogelijk moeiteloos in bulk het hele web af op onrechtmatig geplaatste cookies. 

Door de opkomst van AI en slimme automatiseringen is de drempel voor controles verdwenen. Dit betekent dat niet alleen de grote corporates worden gecontroleerd, maar ook bedrijven van iedere andere grootte. 

Heb je het niet goed geregeld? Dan val je door de mand. We sommen de 3 grootste risico’s voor je op: 

Je gebruikt data op de verkeerde manier

Toestemming is geen vinkje meer dat mensen snel wegklikken. Voor de meet-tools van Google heb je inmiddels geldige toestemming nodig, anders krijg je simpelweg geen data terug. 

  • Vuurt jouw site nog tags af voordat een bezoeker ja zegt?
  • Leun je op data die je hebt verzameld op een manier die je niet hard kunt maken? 

Dan is dat geen bezit, maar een claim die iemand tegen je kan gebruiken. Die rekening landt bij jouw bedrijf, niet bij het platform zelf.

Je bouwt op minder inzichten

Onder druk van de DMA biedt Meta nu een variant met minder gepersonaliseerde advertenties. Die kijkt naar de inhoud van een pagina in plaats van naar het gedragsprofiel van een gebruiker. 

Het gevolg voor jou: minder scherpe targeting en minder bereik voor je remarketing binnen de EU. Zodra mensen de keuze krijgen, weigert een flink deel om data te laten combineren. Staat je hele marketingplan op gedragsdata? Dan bouw je op zand.

Je data zit onnodig vast

De Data Act maakt een einde aan data die vastzit. Het draait allemaal om vrijheid. Haal je jouw klantgegevens niet makkelijk uit je huidige software? Dan heb je een probleem. De wet verbiedt namelijk dat bedrijven gegevens ‘gijzelen’. 

Wat dit betekent voor jou als marketeer

Laten we eerlijk zijn over het risico. Voor de meeste bedrijven landt een DMA-boete bij het platform, niet bij jou. 

Jouw eigen juridische risico zit op twee plekken: je toestemming (de AVG) en je data contracten (de Data Act). Het derde risico is commercieel: het signaal waar je campagnes op draaien, krimpt.

Dat betekent iets simpels. Compliant zijn is de ondergrens, niet het doel. Het is de vloer waar je op staat, niet het plafond waar je naartoe werkt. Zorg dat je dit goed op orde hebt en voorkom dat de Autoriteit Persoonsgegevens achter je aankomt. 

 

Wat je moet doen om je data goed in te richten

Geen paniek, wel actie. We delen vijf tips om vandaag mee te beginnen:

  1. Breng in kaart welke data je verzamelt, waar die vandaan komt en op welke toestemming die rust. Geen aannames, gewoon controleren.
  2. Kijk kritisch naar je toestemming. Vuurt er iets af voordat iemand ja zegt? Dat is je eerste lek. Tackle deze.
  3. Lees je contracten met dataleveranciers en cloud partijen door. Zoek naar afspraken die je ‘vasthouden’. Sinds de Data Act zijn oneerlijke clausules over datatoegang verleden tijd.
  4. Maak je meetplan minder afhankelijk van gedragsdata. Zet in op je eigen data en op targeting die naar de context kijkt.
  5. Zie dit niet als een project met een deadline, maar als een doorlopend proces. 

De regels blijven veranderen. De eerste evaluatie van de DMA verscheen in april 2026, en de volgende deadlines komen eraan. 

Conclusie: Maak jouw data setup vandaag nog toekomstproof

Data die je niet zeker mag gebruiken, die elk jaar krimpt, of die vastzit in een systeem: ga ermee aan de slag. Het is nu tijd om in actie te komen.

De teams die hier winnen, hebben niet de meeste data. Ze weten precies wat ze hebben, waar het vandaan komt, en dat ze het mogen gebruiken. Begin daar.

Sparren over de juiste data aanpak voor jouw organisatie? Neem contact met ons op!