Privacy
AVG en fitnessgegevens: waar uw smartwatchgegevens echt terechtkomen
Wat de verordening zegt, wat merken echt doen en wat u kunt eisen als u in Europa bent. Geen hysterie, concrete voorbeelden.

Samenvatting
- Hartslag, slaap, menstruatiecyclus en SpO₂ zijn 'bijzondere' gezondheidsgegevens onder AVG art. 9: toestemming moet expliciet en granulair zijn, niet een generiek 'alles accepteren'.
- Bijna geen enkel groot merk heeft servers in Europa: Apple, Google/Fitbit, Garmin en Samsung sturen gegevens naar de VS via SCC- of DPF-mechanismen.
- Je hebt drie praktische rechten die je nu kunt uitoefenen: inzage (kopie binnen 30 dagen, gratis), overdraagbaarheid (CSV/JSON) en verwijdering.
- Rode vlag in privacybeleid: 'delen met onderzoekspartners' gebundeld in één toestemming, of 'reclamepersonalisatie' voor gezondheidsgegevens.
- Health Connect is de meest privacyvriendelijke Android-instelling: gegevens blijven op het apparaat en elke app vraagt toestemming per gegevenstype.
Uw smartwatchgegevens (hartslag, slaap, menstruatiecyclus, gewicht, activiteit) kwalificeren als gezondheidsgegevens onder AVG art. 4 nr. 15: de verordening onderwerpt ze aan strengere regels dan e-mailadressen of aankoopgeschiedenissen, en elk merk dat ze verzamelt moet precieze verplichtingen nakomen jegens Europese gebruikers. Dit artikel legt uit wat die verplichtingen in de praktijk betekenen en hoe u uw rechten kunt uitoefenen.
Wat telt als 'gezondheidsgegevens' onder de AVG
'Bijzondere' categorie (art. 9): verwerking is in principe verboden behalve bij uitdrukkelijke uitzonderingen. De relevante uitzonderingen voor smartwatches zijn twee: uitdrukkelijke toestemming (art. 9.2.a) en zorg/arbeidsgeneeskunde/volksgezondheidsdoeleinden (9.2.h-i). Vrijwel alle consumentenfabrikanten steunen op de uitdrukkelijke toestemming die u geeft bij het accepteren van de gebruiksvoorwaarden bij de eerste start.
- Hartslag: gezondheidsgegevens.
- Menstruatiecyclus (Apple Watch Cycle Tracking, Withings Cycle, etc.): gevoelige gezondheidsgegevens.
- Slaap per fase (REM, diep, licht, wakker): gezondheidsgegevens.
- ECG: medische gezondheidsgegevens.
- SpO₂: gezondheidsgegevens.
- Dagelijkse stappen: grensgebied. Sommige gegevensbeschermingsautoriteiten classificeren ze als gezondheidsgegevens als ze gekoppeld zijn aan een identificeerbaar persoon, anderen als standaard persoonsgegevens.
- GPS-trainingstracks: persoonsgegevens (op zich geen gezondheidsgegevens), maar een gelokaliseerd profiel dat woonplaats/werkplek/gewoonten kan onthullen.
Waar uw gegevens fysiek terechtkomen
Het privacybeleid van elk merk verklaart in welke landen servers worden gehost. Samenvatting op basis van openbare beleidsregels per 2026:
| Merk | Primaire EU-gegevensservers | Niet-EU overdrachten |
|---|---|---|
| Apple | Ierland + Denemarken | VS voor analyticsverwerking (SCC) |
| Google (Fitbit/Pixel) | België + Nederland + Finland | VS (DPF + SCC) |
| Samsung | Nederland + Duitsland | Zuid-Korea voor back-up; VS voor Health Cloud (SCC) |
| Garmin | Nederland + VS | VS als standaard (SCC + DPF) |
| Polar | Finland | Beperkt tot analyticsverwerking |
| Withings | Frankrijk | Beperkt |
| Oura | Ierland | VS voor verwerking (SCC) |
| Xiaomi | Duitsland | Singapore + China (met SCC; met AVG-interpretatievoorbehouds) |
| Huawei | Nederland + Duitsland | China (complexe situatie, lees de gebruiksvoorwaarden) |
Uw rechten, in de praktijk
Recht op inzage (art. 15)
U kunt elke verwerkingsverantwoordelijke vragen om een kopie van alle gegevens die hij over u heeft. Ze hebben 30 dagen (verlengbaar tot 90 in complexe gevallen). Gratis. De dataset moet begrijpelijk zijn (geen onleesbare binaire dumps).
- Apple: via privacy.apple.com (inclusief Health iCloud-gegevens).
- Google/Fitbit: via takeout.google.com.
- Samsung: via privacy.samsung.com/nl/privacy-rights.
- Garmin: via accountdashboard → Privacy → 'Export data'.
- Polar: via flow.polar.com → profielinstellingen.
- Withings: via account.withings.com → privacy.
- Oura: via cloud.ouraring.com → settings → export.
- Xiaomi: via privacy.mi.com.
- Voor elk ander merk: e-mail naar privacy@[merk].com (ze zijn verplicht een kanaal te bieden).
Recht op gegevensoverdraagbaarheid (art. 20)
Specifiek voor gegevens die u verstrekte (vrijwillig of via gebruik van de dienst). Gegevens die door de verwerkingsverantwoordelijke zijn afgeleid of geaggregeerd zijn mogelijk niet inbegrepen. In 'gestructureerd, algemeen gebruikt en machineleesbaar formaat', meestal CSV of JSON. Dit is de juridische grondslag die het wisselen van ecosysteem zonder historieverlies mogelijk maakt.
Recht op verwijdering (art. 17)
Bij het sluiten van het account moeten de gegevens worden verwijderd. Bijna alle merken houden operationele back-ups bij voor 30-180 dagen na verwijdering (dit moet worden vermeld). Voor geanonimiseerde en geaggregeerde gegevens voor onderzoek/verbetering is verwijdering mogelijk niet verplicht.
Recht van bezwaar (art. 21)
Voor verwerkingen op basis van gerechtvaardigd belang (marketingprofilering, niet-essentiële geaggregeerde analytics) kunt u te allen tijde bezwaar maken. De verwerkingsverantwoordelijke moet de verwerking stopzetten of een zwaarwegend belang aantonen. Dit is bijna altijd de juridische grondslag voor programma’s ‘anonieme gegevens delen om de dienst te verbeteren’.
Rode vlaggen in privacybeleid
Zoek bij het lezen van het privacybeleid van een wearablemerk voor de aankoop naar deze trefwoorden. Ze zijn indicatoren van meer of minder agressieve praktijken.
- 'We delen gegevens met onderzoekspartners' → granulair opt-in toestemming? Ja = ok. Gebundeld in 'alles accepteren' = rood.
- 'Geaggregeerde en geanonimiseerde gegevens' → anonimisering is reversibel over meerdere datasets. Indien mogelijk, opt-out.
- 'Om onze diensten en die van onze partners te verbeteren' → 'partners' is verdachte vaagheid.
- 'Reclamepersonalisatie' → verboden voor gezondheidsgegevens (Apple, Google/Fitbit verklaren uitdrukkelijk dit niet te doen dankzij regelgevingsverplichtingen). Als u deze clausule vindt voor gezondheidsgegevens, kies een ander merk.
- Servers in China zonder AVG-vermelding → voor Europees gebruik bijna altijd een juridisch probleem.
Samenvatting
- Hartslag, slaap, menstruatiecyclus en SpO₂ zijn 'bijzondere' gezondheidsgegevens onder AVG art. 9: toestemming moet expliciet en granulair zijn, niet een generiek 'alles accepteren'.
- Bijna geen enkel groot merk heeft servers in Europa: Apple, Google/Fitbit, Garmin en Samsung sturen gegevens via SCC- of DPF-mechanismen naar de VS. Huawei en Xiaomi sturen naar Azië met zwakkere garanties.
- U hebt drie praktische rechten om nu uit te oefenen: inzage (gegevenskopie binnen 30 dagen, gratis), overdraagbaarheid (CSV/JSON-formaat om van ecosysteem te wisselen), verwijdering (door uw account te sluiten).
- Rode vlag in privacybeleid: 'we delen met onderzoekspartners' gebundeld in één toestemming, of 'reclamepersonalisatie' voor gezondheidsgegevens.
- Health Connect is de meest privacyvriendelijke beschikbare Android-instelling: gegevens blijven op het apparaat, elke app vraagt toestemming per gegevenstype.
Veelgestelde vragen
Kan ik een merk aanklagen als het de AVG schendt?+
In Europa is de standaardroute een klacht bij de nationale toezichthouder voor gegevensbescherming. Gratis; de autoriteit kan een onderzoek openen en boetes opleggen. Een directe civiele procedure is mogelijk maar kostbaar; het is de moeite waard als u concrete kwantificeerbare schade heeft geleden (bijv. datalek met identiteitsdiefstal).
Is Health Connect veilig voor gezondheidsgegevens?+
Structureel ja, het is de meest privacyvriendelijke instelling op Android. Gegevens blijven op de telefoon, elke app moet expliciete toestemming vragen per gegevenstype, toegang wordt bijgehouden. Het blijft belangrijk te evalueren welke apps u autoriseert: zodra een app gegevens uit HC leest, kan ze die elders uploaden (geval van MyFitnessPal of coaching-apps die gegevens naar hun cloud sturen).
Is de FitMesh Sync-app AVG-conform?+
Ja. Expliciet privacybeleid, backend op Supabase Frankfurt (EU), granulair toestemming in de app, gegevensverwijdering met één klik vanuit de instellingen, geen deling met derde partijen voor ad-tech, geen opdringerige analysetrackers. Privacy-by-design architectuur.
Disclaimer
FitMesh Sync is een onafhankelijk product. Apple, Google, Fitbit, Samsung, Garmin, Polar, Withings, Oura, Xiaomi, Huawei zijn handelsmerken van hun respectieve eigenaren. Dit artikel impliceert geen affiliatie of sponsoring.
Medische disclaimer
De informatie in dit artikel is uitsluitend voor informatieve doeleinden en vervangt niet het advies van uw arts, apotheker of andere zorgverlener. FitMesh Sync is een fitness- en welzijnsapp, geen medisch hulpmiddel, en stelt geen diagnoses en behandelt geen aandoeningen. Raadpleeg bij symptomen, klinische vragen of behandelingsbeslissingen altijd uw huisarts.
Written by
Matteo Pizzi
Founder & Solo Dev, FitMesh Sync · Fosforonero
Italiaanse softwareontwikkelaar. Ik bouwde FitMesh Sync om de kloof tussen mijn smartwatch en een echt persoonlijk dashboard te overbruggen. Privacy-first, indie, EU-servers.
More about the projectVerder lezen
Handleiding
De complete gids voor wearable synchronisatie in 2026
Drie standaarden bestaan naast elkaar, tien merken pushen elk hun eigen cloud. Een praktische regel om tijd te besparen: kies de datapijplijn voor het apparaat.
Handleiding
Sporthorloge en gegevensbeheer: hoe te kiezen
Structurele privacy, echte exporteerbaarheid, vermijdbare lock-in. Een eerlijke gids van een technisch adviseur, niet van een verkoper.
Ecosysteem
Fitbit-gegevens exporteren na de overname door Google: praktische gids
Google kocht Fitbit in 2021, fuseerde de accounts in 2023 en verving Fitbit.com door Google-tools. Waar je gegevens staan en hoe je ze meeneemt.
Alternatieven voor wearable sync-apps in 2026: volledig overzicht