Waarom Europese Toezichthouders Amerikaanse Bedrijven Beboeten
GDPR geldt voor elke organisatie die EU-burgers bedient, ongeacht de vestigingsplaats. Amerikaanse bedrijven die Europese klanten bedienen, zijn volledig onderworpen aan GDPR — inclusief boetes tot €20 miljoen of 4% van de wereldwijde jaaromzet.
Door 2025 heen betaalden Amerikaanse bedrijven meer dan 60% van alle GDPR-boetes, hoewel ze slechts een fractie van de geregistreerde EU-gegevensverwerkende entiteiten vertegenwoordigen. De reden: ze verwerken de meeste gegevens op de grootste schaal.
De Grootste Boetes
Meta: €1,2 miljard (2023) — Opgelegd door het Irish DPC voor het overdragen van EU-gebruikersgegevens naar Amerikaanse servers zonder adequate waarborgen. Dit is de grootste enkelvoudige GDPR-boete ooit.
Amazon: €746 miljoen (2021) — Opgelegd door Luxemburgs CNPD voor het verwerken van persoonsgegevens zonder toestemming voor gerichte advertenties.
WhatsApp (Meta): €225 miljoen (2021) — Voor onvoldoende transparantie over hoe gebruikersgegevens tussen Meta-producten worden gedeeld.
Google: €150 miljoen (2022) — Opgelegd door de Franse CNIL voor het bemoeilijken van cookie-opt-outs.
TikTok: €530 miljoen (2025) — Opgelegd door het Irish DPC voor het overdragen van EU-gebruikersgegevens naar China.
Terugkerende Handhavingsthema's
Vijf thema's komen steeds terug in GDPR-handhaving tegen Amerikaanse bedrijven:
Grensoverschrijdende gegevensoverdrachten: Overdrachten buiten de EER zonder SCCs, BCRs of adequaatheidsbeslissing trekken de grootste boetes aan. Meta's €1,2 miljard boete draait volledig om dit punt.
Tracking zonder toestemming: Gerichte advertenties op basis van impliciete tracking in plaats van expliciete toestemming is een herhalend handhavingsdoel in heel Europa.
Ondoorzichtige gegevensverwerking: Privacybeleid dat verbergt hoe gegevens worden gedeeld of voor welke doeleinden, trekt consistente aandacht van AP's.
AI-training op persoonsgegevens: Toezichthouders in Italië, Ierland en Frankrijk hebben AI-gegevensverzameling als prioriteit bestempeld. OpenAI, Meta en Google zijn allemaal onderzocht.
Onvoldoende beveiligingsmaatregelen: Overtredingen na datalekken waarbij de beveiligingscontroles niet voldeden, zorgen voor dubbele aansprakelijkheid: boetes voor de inbreuk én voor de gebrekkige beveiliging.
Praktische Implicaties
Amerikaanse organisaties die Europese markten bedienen, moeten begrijpen: de jurisdictie is al vastgesteld op het moment dat ze Europese persoonsgegevens verwerken. Er hoeft geen EU-kantoor te zijn.
Bekijk de juridische nalevingsoverzicht en de beveiligingspagina voor technische controlevereisten.