Het wettelijke kader
De bescherming berust op de Protection of Personal Information Act (POPIA), die sinds juli 2021 volledig van kracht is en wordt gehandhaafd door de Information Regulator. POPIA is ongewoon omdat de wet ook de gegevens van ondernemingen (rechtspersonen) beschermt, en de toezichthouder behandelt zowel klachten over privacy als klachten over de toegang tot informatie onder de Promotion of Access to Information Act (PAIA, wet op de toegang tot informatie). De wet volgt het bekende patroon, vergelijkbaar met de AVG: een wettige grondslag, doelbinding, beveiliging en rechten op inzage, correctie en bezwaar, en ook op verwijdering. De registratie bij de toezichthouder loopt via de informatiefunctionaris (information officer): elke organisatie moet er een laten registreren, en bij hem klaagt u in de eerste plaats. Datalekken moeten worden gemeld. Doorgifte van gegevens naar het buitenland is toegestaan op voorwaarde van een passend beschermingsniveau of passende waarborgen. Elektronische direct marketing vereist voorafgaande toestemming (opt-in) — strenger dan in veel andere stelsels —, zodat ongevraagde berichten meestal al vanaf het eerste onwettig zijn. Wie een handhavingsbericht (enforcement notice) van de toezichthouder niet naleeft, pleegt een strafbaar feit waarop zware sancties staan. De toezichthouders voor telecommunicatie en voor de financiële sector leggen daarnaast eigen vertrouwelijkheidsplichten op. Zoals elders in de regio is de handhavingscapaciteit de onzekere factor, niet de rechten zelf. Voor Nederlanders en Belgen blijft de AVG gelden tegenover Europese organisaties — bank, pensioenfonds, gemeente, Belastingdienst of FOD Financiën —, ook als u in Zuid-Afrika woont; tegenover een buitenlands platform dat in Europa actief is, geldt de AVG vaak naast POPIA, en een klacht op beide plaatsen tegelijk is rechtmatig en vaak sneller. Gegevens die een Europese organisatie naar Zuid-Afrika doorgeeft, vallen onder de regels van de AVG voor doorgifte buiten de Europese Economische Ruimte.
De kernpunten
| Wet | Protection of Personal Information Act (POPIA), volledig van kracht sinds juli 2021 |
|---|---|
| Toezichthouder | Information Regulator of South Africa, ook bevoegd voor de toegang tot informatie (PAIA) |
| Rechten | Inzage, correctie, bezwaar en verwijdering |
| Rechtspersonen | POPIA beschermt ook de gegevens van ondernemingen |
| Informatiefunctionaris | Elke organisatie moet een information officer bij de toezichthouder registreren; bij hem klaagt u eerst |
| Direct marketing | Elektronische direct marketing alleen met voorafgaande toestemming (opt-in) |
| Datalekken | Meldplicht |
| Doorgifte naar het buitenland | Toegestaan bij een passend beschermingsniveau of passende waarborgen |
| Handhavingsberichten | Niet-naleving is een strafbaar feit met zware sancties |
| Sectorale regels | De telecom- en financiële toezichthouders leggen extra vertrouwelijkheidsplichten op |
| Nederlanders en Belgen | AVG tegenover Europese organisaties, ook vanuit Zuid-Afrika; bij een platform dat in Europa actief is vaak AVG en POPIA naast elkaar |
In de praktijk
- Schrijf eerst naar de organisatie, bij voorkeur naar haar informatiefunctionaris (information officer), en beroep u op het wettelijke recht uit POPIA; bewaar het bewijs van de datum en zeg duidelijk wat u wilt: een kopie van uw gegevens, correctie, verwijdering of het einde van marketing.
- Komt er geen afdoend antwoord binnen de wettelijke termijn, dien dan gratis een klacht in bij de Information Regulator. Gaat het erom stukken te verkrijgen in plaats van een verwerking te stoppen, gebruik dan de PAIA, die dezelfde toezichthouder toepast.
- Ongevraagde elektronische marketing is zonder voorafgaande toestemming meestal al vanaf het eerste bericht onwettig: vraag de afzender te stoppen, bewaar de berichten en klaag bij de Information Regulator; bij misbruik via mobiele telefoon en sms kunt u ook terecht bij de telecomtoezichthouder.
- Wees voorzichtig met apps voor digitale leningen (digital lending apps) die toegang tot uw contactenlijst vragen: ze zijn in de regio het vaakst het voorwerp van handhaving. Vraag bij dating-, gezondheids- en vruchtbaarheidsapps specifiek naar het delen met derden en naar doorgifte naar het buitenland.
- Online misbruik door een (ex-)partner valt sinds 2021 onder de Domestic Violence Act (wet op huiselijk geweld): u kunt een beschermingsbevel vragen bij de magistrates' court (zie de fiche over huiselijk geweld). Bij verspreiding van intieme beelden of sextortion: bewaar de bewijzen, doe aangifte bij de politie, betaal nooit en laat de beelden via StopNCII.org met een digitale vingerafdruk blokkeren. Vanuit Nederland of België doet u ook aangifte bij de eigen politie — in Nederland is het verspreiden van seksueel beeldmateriaal zonder toestemming strafbaar — en vindt u hulp bij Helpwanted.nl of het Instituut voor de gelijkheid van vrouwen en mannen.
- Tegenover Nederlandse of Belgische organisaties gebruikt u ook vanuit Zuid-Afrika uw AVG-rechten — inzage, rectificatie, wissing — en dient u zo nodig een klacht in bij de Autoriteit Persoonsgegevens of de Gegevensbeschermingsautoriteit. Bij een buitenlands platform dat in Europa actief is, kunt u tegelijk klagen bij de Information Regulator en bij de Europese toezichthouder.
Kosten en vergoeding
Het verzoek aan de organisatie en de klacht bij de Information Regulator zijn gratis, net als klachten bij de Autoriteit Persoonsgegevens en de Gegevensbeschermingsautoriteit. Een procedure bij de rechter, in Zuid-Afrika of thuis, vraagt een advocaat; organisaties voor rechtsbijstand (legal aid) en de juridische klinieken van de universiteiten (law clinics) helpen wie niet kan betalen.
Recente veranderingen
Apps voor digitale leningen die de contactenlijst van de gebruiker binnenhalen, zijn in de regio het vaakst het voorwerp van handhaving geworden, samen met ongevraagde marketing. In Nederland waarschuwde de Autoriteit Persoonsgegevens in 2025 voor de risico's van AI-chatbots als relatie-apps; in België legde de Gegevensbeschermingsautoriteit in 2024-2025 boetes op voor cookies en direct marketing.
Waar u terechtkunt
- Information Regulator of South Africa: klachten, ook over de toegang tot informatie (PAIA), en richtsnoeren.
- De informatiefunctionaris (information officer) van de organisatie, als eerste aanspreekpunt.
- De telecomtoezichthouder bij misbruik via mobiele telefoon en sms; de instantie voor consumentenbescherming bij een verwant commercieel geschil.
- Autoriteit Persoonsgegevens (Nederland) en Gegevensbeschermingsautoriteit (België) voor Nederlandse en Belgische organisaties; StopNCII.org en Helpwanted.nl bij intieme beelden.
Goed om te weten
Gaat het om een buitenlands platform dat in Europa actief is, dan geldt de AVG vaak tegelijk: op beide plaatsen klagen is rechtmatig en vaak sneller. Zuid-Afrika eist voorafgaande toestemming (opt-in) voor elektronische direct marketing, strenger dan veel andere stelsels: ongevraagde berichten zijn meestal al vanaf het eerste onwettig. En voor Nederlanders en Belgen: tegenover uw Nederlandse of Belgische bank, pensioenfonds of gemeente blijven uw AVG-rechten volledig gelden, ook als u in Zuid-Afrika woont.
Bronnen en officiële links
- gov.za — officieel portaal van de Zuid-Afrikaanse overheid — in het Engels
- South African Human Rights Commission — grondwettelijke mensenrechtencommissie, in het Engels
- Autoriteit Persoonsgegevens — toezichthouder Nederland
- Gegevensbeschermingsautoriteit — toezichthouder België
- StopNCII.org — blokkering van intieme beelden
Gecontroleerde links naar officiële of gezaghebbende bronnen. Ze openen in een nieuw tabblad.
