FitMesh Sync
← Alle artikelen

Privacy

AVG en fitnessgegevens: waar uw smartwatchgegevens echt terechtkomen

Wat de verordening zegt, wat merken echt doen en wat u kunt eisen als u in Europa bent. Geen hysterie, concrete voorbeelden.

CategoriePrivacy
Datum21 mei 2026
Leestijd10 min lezen
AVG en fitnessgegevens: waar uw smartwatchgegevens echt terechtkomen

Samenvatting

  • Hartslag, slaap, menstruatiecyclus en SpO₂ zijn 'bijzondere' gezondheidsgegevens onder AVG art. 9: toestemming moet expliciet en granulair zijn, niet een generiek 'alles accepteren'.
  • Bijna geen enkel groot merk heeft servers in Europa: Apple, Google/Fitbit, Garmin en Samsung sturen gegevens naar de VS via SCC- of DPF-mechanismen.
  • Je hebt drie praktische rechten die je nu kunt uitoefenen: inzage (kopie binnen 30 dagen, gratis), overdraagbaarheid (CSV/JSON) en verwijdering.
  • Rode vlag in privacybeleid: 'delen met onderzoekspartners' gebundeld in één toestemming, of 'reclamepersonalisatie' voor gezondheidsgegevens.
  • Health Connect is de meest privacyvriendelijke Android-instelling: gegevens blijven op het apparaat en elke app vraagt toestemming per gegevenstype.

Uw smartwatchgegevens (hartslag, slaap, menstruatiecyclus, gewicht, activiteit) kwalificeren als gezondheidsgegevens onder AVG art. 4 nr. 15: de verordening onderwerpt ze aan strengere regels dan e-mailadressen of aankoopgeschiedenissen, en elk merk dat ze verzamelt moet precieze verplichtingen nakomen jegens Europese gebruikers. Dit artikel legt uit wat die verplichtingen in de praktijk betekenen en hoe u uw rechten kunt uitoefenen.

Wat telt als 'gezondheidsgegevens' onder de AVG

'Bijzondere' categorie (art. 9): verwerking is in principe verboden behalve bij uitdrukkelijke uitzonderingen. De relevante uitzonderingen voor smartwatches zijn twee: uitdrukkelijke toestemming (art. 9.2.a) en zorg/arbeidsgeneeskunde/volksgezondheidsdoeleinden (9.2.h-i). Vrijwel alle consumentenfabrikanten steunen op de uitdrukkelijke toestemming die u geeft bij het accepteren van de gebruiksvoorwaarden bij de eerste start.

  • Hartslag: gezondheidsgegevens.
  • Menstruatiecyclus (Apple Watch Cycle Tracking, Withings Cycle, etc.): gevoelige gezondheidsgegevens.
  • Slaap per fase (REM, diep, licht, wakker): gezondheidsgegevens.
  • ECG: medische gezondheidsgegevens.
  • SpO₂: gezondheidsgegevens.
  • Dagelijkse stappen: grensgebied. Sommige gegevensbeschermingsautoriteiten classificeren ze als gezondheidsgegevens als ze gekoppeld zijn aan een identificeerbaar persoon, anderen als standaard persoonsgegevens.
  • GPS-trainingstracks: persoonsgegevens (op zich geen gezondheidsgegevens), maar een gelokaliseerd profiel dat woonplaats/werkplek/gewoonten kan onthullen.

Waar uw gegevens fysiek terechtkomen

Het privacybeleid van elk merk verklaart in welke landen servers worden gehost. Samenvatting op basis van openbare beleidsregels per 2026:

MerkPrimaire EU-gegevensserversNiet-EU overdrachten
AppleIerland + DenemarkenVS voor analyticsverwerking (SCC)
Google (Fitbit/Pixel)België + Nederland + FinlandVS (DPF + SCC)
SamsungNederland + DuitslandZuid-Korea voor back-up; VS voor Health Cloud (SCC)
GarminNederland + VSVS als standaard (SCC + DPF)
PolarFinlandBeperkt tot analyticsverwerking
WithingsFrankrijkBeperkt
OuraIerlandVS voor verwerking (SCC)
XiaomiDuitslandSingapore + China (met SCC; met AVG-interpretatievoorbehouds)
HuaweiNederland + DuitslandChina (complexe situatie, lees de gebruiksvoorwaarden)

Uw rechten, in de praktijk

Recht op inzage (art. 15)

U kunt elke verwerkingsverantwoordelijke vragen om een kopie van alle gegevens die hij over u heeft. Ze hebben 30 dagen (verlengbaar tot 90 in complexe gevallen). Gratis. De dataset moet begrijpelijk zijn (geen onleesbare binaire dumps).

  • Apple: via privacy.apple.com (inclusief Health iCloud-gegevens).
  • Google/Fitbit: via takeout.google.com.
  • Samsung: via privacy.samsung.com/nl/privacy-rights.
  • Garmin: via accountdashboard → Privacy → 'Export data'.
  • Polar: via flow.polar.com → profielinstellingen.
  • Withings: via account.withings.com → privacy.
  • Oura: via cloud.ouraring.com → settings → export.
  • Xiaomi: via privacy.mi.com.
  • Voor elk ander merk: e-mail naar privacy@[merk].com (ze zijn verplicht een kanaal te bieden).

Recht op gegevensoverdraagbaarheid (art. 20)

Specifiek voor gegevens die u verstrekte (vrijwillig of via gebruik van de dienst). Gegevens die door de verwerkingsverantwoordelijke zijn afgeleid of geaggregeerd zijn mogelijk niet inbegrepen. In 'gestructureerd, algemeen gebruikt en machineleesbaar formaat', meestal CSV of JSON. Dit is de juridische grondslag die het wisselen van ecosysteem zonder historieverlies mogelijk maakt.

Recht op verwijdering (art. 17)

Bij het sluiten van het account moeten de gegevens worden verwijderd. Bijna alle merken houden operationele back-ups bij voor 30-180 dagen na verwijdering (dit moet worden vermeld). Voor geanonimiseerde en geaggregeerde gegevens voor onderzoek/verbetering is verwijdering mogelijk niet verplicht.

Recht van bezwaar (art. 21)

Voor verwerkingen op basis van gerechtvaardigd belang (marketingprofilering, niet-essentiële geaggregeerde analytics) kunt u te allen tijde bezwaar maken. De verwerkingsverantwoordelijke moet de verwerking stopzetten of een zwaarwegend belang aantonen. Dit is bijna altijd de juridische grondslag voor programma’s ‘anonieme gegevens delen om de dienst te verbeteren’.

Rode vlaggen in privacybeleid

Zoek bij het lezen van het privacybeleid van een wearablemerk voor de aankoop naar deze trefwoorden. Ze zijn indicatoren van meer of minder agressieve praktijken.

  • 'We delen gegevens met onderzoekspartners' → granulair opt-in toestemming? Ja = ok. Gebundeld in 'alles accepteren' = rood.
  • 'Geaggregeerde en geanonimiseerde gegevens' → anonimisering is reversibel over meerdere datasets. Indien mogelijk, opt-out.
  • 'Om onze diensten en die van onze partners te verbeteren' → 'partners' is verdachte vaagheid.
  • 'Reclamepersonalisatie' → verboden voor gezondheidsgegevens (Apple, Google/Fitbit verklaren uitdrukkelijk dit niet te doen dankzij regelgevingsverplichtingen). Als u deze clausule vindt voor gezondheidsgegevens, kies een ander merk.
  • Servers in China zonder AVG-vermelding → voor Europees gebruik bijna altijd een juridisch probleem.

Samenvatting

  • Hartslag, slaap, menstruatiecyclus en SpO₂ zijn 'bijzondere' gezondheidsgegevens onder AVG art. 9: toestemming moet expliciet en granulair zijn, niet een generiek 'alles accepteren'.
  • Bijna geen enkel groot merk heeft servers in Europa: Apple, Google/Fitbit, Garmin en Samsung sturen gegevens via SCC- of DPF-mechanismen naar de VS. Huawei en Xiaomi sturen naar Azië met zwakkere garanties.
  • U hebt drie praktische rechten om nu uit te oefenen: inzage (gegevenskopie binnen 30 dagen, gratis), overdraagbaarheid (CSV/JSON-formaat om van ecosysteem te wisselen), verwijdering (door uw account te sluiten).
  • Rode vlag in privacybeleid: 'we delen met onderzoekspartners' gebundeld in één toestemming, of 'reclamepersonalisatie' voor gezondheidsgegevens.
  • Health Connect is de meest privacyvriendelijke beschikbare Android-instelling: gegevens blijven op het apparaat, elke app vraagt toestemming per gegevenstype.

Veelgestelde vragen

Kan ik een merk aanklagen als het de AVG schendt?+

In Europa is de standaardroute een klacht bij de nationale toezichthouder voor gegevensbescherming. Gratis; de autoriteit kan een onderzoek openen en boetes opleggen. Een directe civiele procedure is mogelijk maar kostbaar; het is de moeite waard als u concrete kwantificeerbare schade heeft geleden (bijv. datalek met identiteitsdiefstal).

Is Health Connect veilig voor gezondheidsgegevens?+

Structureel ja, het is de meest privacyvriendelijke instelling op Android. Gegevens blijven op de telefoon, elke app moet expliciete toestemming vragen per gegevenstype, toegang wordt bijgehouden. Het blijft belangrijk te evalueren welke apps u autoriseert: zodra een app gegevens uit HC leest, kan ze die elders uploaden (geval van MyFitnessPal of coaching-apps die gegevens naar hun cloud sturen).

Is de FitMesh Sync-app AVG-conform?+

Ja. Expliciet privacybeleid, backend op Supabase Frankfurt (EU), granulair toestemming in de app, gegevensverwijdering met één klik vanuit de instellingen, geen deling met derde partijen voor ad-tech, geen opdringerige analysetrackers. Privacy-by-design architectuur.

Disclaimer

FitMesh Sync is een onafhankelijk product. Apple, Google, Fitbit, Samsung, Garmin, Polar, Withings, Oura, Xiaomi, Huawei zijn handelsmerken van hun respectieve eigenaren. Dit artikel impliceert geen affiliatie of sponsoring.

Medische disclaimer

De informatie in dit artikel is uitsluitend voor informatieve doeleinden en vervangt niet het advies van uw arts, apotheker of andere zorgverlener. FitMesh Sync is een fitness- en welzijnsapp, geen medisch hulpmiddel, en stelt geen diagnoses en behandelt geen aandoeningen. Raadpleeg bij symptomen, klinische vragen of behandelingsbeslissingen altijd uw huisarts.

M

Written by

Matteo Pizzi

Founder & Solo Dev, FitMesh Sync · Fosforonero

Italiaanse softwareontwikkelaar. Ik bouwde FitMesh Sync om de kloof tussen mijn smartwatch en een echt persoonlijk dashboard te overbruggen. Privacy-first, indie, EU-servers.

More about the project

Verder lezen