Europese GDPR toezichthouders legden in het tweede kwartaal van 2026 voor €225.879.175 aan boetes op: ongeveer €2,48 miljoen per dag en 230% meer dan in Q1. De grootste sanctie was een boete van €100 miljoen voor MLU B.V., het bedrijf achter de taxiapp Yango, vanwege onvoldoende waarborgen bij de doorgifte van perso...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Finbold’s August 20, 2026 research reveal about the surge in GDPR enforcement during the second quarter of 2026—including the total. Article summary: Finbold reported that GDPR authorities imposed €225,879,175 ($260.59 million) in Q2 2026—about €2.48 million per day. This was roughly 230% above Q1’s €68.18 million and brought the first-half total to about €295 million. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
De Europese handhaving van de privacyregels is in het tweede kwartaal van 2026 fors opgevoerd. Tussen 1 april en 30 juni legden toezichthouders in totaal €225.879.175 ($260,59 miljoen) aan GDPR-boetes op. Dat komt neer op ongeveer €2,48 miljoen ($2,86 miljoen) per dag. Het kwartaalbedrag lag circa 230% hoger dan de €68,18 miljoen in Q1, waardoor het totaal voor de eerste helft van 2026 uitkwam op ongeveer €295 miljoen ($340,5 miljoen).
Het hoge totaal werd wel sterk beïnvloed door enkele grote zaken. De cijfers laten daardoor vooral de financiële omvang van de handhaving zien; ze betekenen niet automatisch dat elke boete structureel hoger wordt.
| Periode | Gemelde GDPR-boetes | Gemiddeld per dag |
|---|---|---|
| Q1 2026 | €68,18 miljoen | €757.600 |
| Q2 2026 | €225,88 miljoen | €2,48 miljoen |
| Eerste helft 2026 | Ongeveer €295 miljoen | — |
In de analyse van het eerste kwartaal kwam Finbold uit op een dagelijks gemiddelde van ongeveer €757.600. De stijging in Q2 wijst dus op een duidelijke toename van de handhaving gemeten naar boetewaarde, al kunnen kwartaalcijfers door eenmalige megaboetes sterk schommelen.
De grootste individuele zaak van het kwartaal kwam uit Nederland. De Autoriteit Persoonsgegevens legde MLU B.V., het Europese bedrijf achter de taxiapp Yango, een boete van €100 miljoen op. Volgens de toezichthouder waren de waarborgen voor het doorgeven van persoonsgegevens aan Rusland onvoldoende. Ook werd het bedrijf opgedragen doorgiften stop te zetten wanneer niet aan de GDPR-vereisten werd voldaan.
De zaak maakt duidelijk dat internationale datadoorgifte meer vereist dan alleen het vastleggen van een contractuele regeling. Organisaties moeten nagaan of het land van bestemming en de praktische omstandigheden rond de doorgifte bescherming bieden die in de praktijk gelijkwaardig is aan de bescherming onder het EU-privacyrecht. De Nederlandse beslissing draaide specifiek om onvoldoende garanties voor doorgiften naar derde landen.
De boete van ongeveer €100 miljoen vertegenwoordigde circa 44% van het volledige Q2-totaal. Dat verklaart een groot deel van de kwartaalstijging en onderstreept waarom grensoverschrijdende datastromen ook vanuit financieel-risicoperspectief moeten worden beoordeeld.
Andere belangrijke zaken in het tweede kwartaal waren:
De Reddit-zaak laat zien dat privacy van kinderen een belangrijk handhavingsgebied blijft. Leeftijdscontrole, een rechtmatige verwerking van kindergegevens en maatregelen om voorzienbare schade te beperken kunnen allemaal centraal komen te staan in een onderzoek.
De boetes in Q2 hadden niet één gemeenschappelijke oorzaak. Wel kwamen verschillende terugkerende thema’s naar voren.
Beveiligingsproblemen speelden een rol in meerdere grote zaken, waaronder de Franse telecomboetes en de Italiaanse bankzaak. Organisaties die grote hoeveelheden klantgegevens verwerken, moeten beveiligingsmaatregelen inzetten die passen bij de gevoeligheid, omvang en context van hun verwerking.
Een onvoldoende wettelijke grondslag voor gegevensverwerking blijft volgens de samenvatting van de CMS GDPR Enforcement Tracker een van de meest voorkomende redenen voor hoge GDPR-boetes. Bedrijven moeten voor elke belangrijke verwerkingsactiviteit kunnen aantonen welke rechtsgrond geldt en waarom die aansluit bij wat de organisatie daadwerkelijk doet.
De Yango-zaak maakt duidelijk dat doorgiften naar derde landen tot de grootste financiële risico’s kunnen behoren. Een beoordeling moet niet alleen kijken naar de aanwezigheid van standaarddocumenten, maar ook naar de feitelijke gegevensstroom, de ontvangers, mogelijke toegang door autoriteiten in het bestemmingsland en aanvullende technische en organisatorische maatregelen.
De beslissing van de ICO tegen Reddit onderstreept het belang van leeftijdsadequaat ontwerp, betrouwbare leeftijdscontrole en een goed onderbouwde aanpak voor het rechtmatig gebruik van persoonsgegevens van kinderen.
Media- en financiële bedrijven waren samen goed voor zes van de tien grootste boetes in Q2, volgens de uitsplitsing van Finbold. Ook technologiebedrijven, telecomaanbieders en andere consumentgerichte sectoren verwerken vaak persoonsgegevens op grote schaal of via complexe, onderling verbonden systemen.
Dat betekent niet dat elk bedrijf in deze sectoren hetzelfde risico loopt. De grootste blootstelling ontstaat vooral wanneer organisaties grote datavolumes combineren met gedragsprofilering, gevoelige informatie, grote gebruikersbestanden, grensoverschrijdende infrastructuur of ingewikkelde afspraken met externe dienstverleners.
De handhavingspatronen uit Q2 vertalen zich naar vijf praktische aandachtspunten:
Het gemelde Q2-totaal van €225,9 miljoen toont hoe sterk één grote beslissing het beeld van een kwartaal kan veranderen. De Yango-gerelateerde boete was goed voor bijna de helft van alle boetes, terwijl zaken rond telecom, financiële dienstverlening en kinderprivacy laten zien dat toezichthouders zowel de beveiliging als het rechtmatige gebruik van persoonsgegevens onder de loep nemen.
Voor bedrijven die in Europa actief zijn, is de boodschap helder: behandel GDPR-controles als onderdeel van het bredere ondernemingsrisicobeheer. Rechtmatige verwerking, informatiebeveiliging, bescherming van kinderen en internationale datadoorgiften moeten doorlopend worden getest en ondersteund met bewijs dat een toezichtonderzoek kan doorstaan.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Europese GDPR toezichthouders legden in het tweede kwartaal van 2026 voor €225.879.175 aan boetes op: ongeveer €2,48 miljoen per dag en 230% meer dan in Q1.
Europese GDPR toezichthouders legden in het tweede kwartaal van 2026 voor €225.879.175 aan boetes op: ongeveer €2,48 miljoen per dag en 230% meer dan in Q1. De grootste sanctie was een boete van €100 miljoen voor MLU B.V., het bedrijf achter de taxiapp Yango, vanwege onvoldoende waarborgen bij de doorgifte van persoonsgegevens naar Rusland.
Beveiligingsproblemen, een gebrekkige wettelijke grondslag, tekortschietende waarborgen voor internationale doorgiften en onvoldoende bescherming van kinderdata behoorden tot de belangrijkste handhavingsrisico’s.