100 miljoen boete voor Yango: wat het MKB moet leren over waar je data staat
Nieuws9 mei · 15:186 min leestijd

100 miljoen boete voor Yango: wat het MKB moet leren over waar je data staat

De Autoriteit Persoonsgegevens beboette taxi-app Yango met 100 miljoen euro omdat klantgegevens naar Rusland gingen. Geen ver-van-je-bed-show: ook jouw MKB-data staat vaker buiten je zicht dan je denkt.

Op 8 mei 2026 deelde de Autoriteit Persoonsgegevens (AP) een boete van 100 miljoen euro uit aan MLU B.V., het Amsterdamse bedrijf achter de taxi-app Yango. De reden: persoonsgegevens van chauffeurs en klanten belandden op servers in Rusland, zonder dat daar voldoende bescherming tegenover stond. Het is een van de hoogste privacyboetes die de AP ooit oplegde, en Yango is inmiddels in beroep gegaan. Maar je hoeft geen miljardenbedrijf te zijn om hier iets uit te halen. Sterker nog: juist als MKB'er zit je vaker in dezelfde situatie dan je denkt.

Wat er precies gebeurde

Yango is de Europese tak van een dienst die hoort bij het Russische technologieconcern Yandex. Volgens de AP stuurde MLU gevoelige gegevens door naar Rusland: scans van rijbewijzen, adressen, contactgegevens, bankrekeningnummers, exacte locaties, ritgegevens, foto's, chatgesprekken en zelfs burgerservicenummers. Dat is geen handjevol velden in een database, dat is zo'n beetje het complete profiel van een mens.

Het probleem zit niet alleen in het overdragen op zich, maar in waar de data terechtkwam. De AP stelt dat persoonsgegevens in Rusland niet zo goed beschermd zijn als in Europa, en dat de Russische overheid er toegang toe zou kunnen krijgen. Onder de AVG mag je persoonsgegevens alleen buiten de Europese Economische Ruimte brengen als het beschermingsniveau daar vergelijkbaar is. Daar liep MLU volgens de toezichthouder tegenaan. De privacytoezichthouders van Finland en Noorwegen werkten mee, omdat ook gegevens uit die landen waren getroffen, en de boete is gekoppeld aan de omzet van moederconcern Yandex, ruim 12 miljard euro in 2024. Yango bestrijdt het beeld en stelt dat de gegevens alleen versleuteld en gepseudonimiseerd binnen de EU stonden. Het bedrijf is in beroep gegaan, dus de rechter krijgt het laatste woord.

Waarom dit groter is dan een taxi-app

Het makkelijke verhaal is: groot bedrijf, schimmig moederconcern, ver-van-mijn-bedshow. Maar daarmee mis je de kern. De vraag is niet of jouw bedrijf op Yango lijkt, maar waar jouw klantgegevens op dit moment fysiek staan en wie daar bij kan.

Veel ondernemers denken dat een goed contract met een leverancier het risico afdekt. Je tekent de standaard contractbepalingen (de zogeheten Standard Contractual Clauses, of SCC's), vinkt het vakje af, en gaat ervan uit dat je gedekt bent. De Yango-zaak laat zien dat dat niet meer voldoende is. Een contract kan een buitenlandse overheid niet tegenhouden. Toezichthouders kijken inmiddels naar de techniek, niet naar de beloftes: hoe is het geregeld, niet wat is er afgesproken.

En dit raakt het MKB harder dan je verwacht, want bijna niemand draait nog alles in eigen huis. Je e-mail loopt via een Amerikaanse aanbieder, je back-ups staan in een cloud, je AI-tool stuurt teksten naar een server die je nog nooit hebt gezien. Elke keer dat je een tool aanzet, geef je een stukje data uit handen. De vraag is of je nog weet aan wie.

Wat jij hieruit kunt meenemen

Je hoeft hier niet bang van te worden, wel scherp. Een paar concrete dingen die ieder bedrijf kan doen, ongeacht de omvang:

  • Breng in kaart waar je data staat. Maak een simpele lijst van je belangrijkste tools en wat voor persoonsgegevens daar doorheen gaan. Waar staan de servers? In de EU, de VS, ergens anders? Veel aanbieders zetten dit gewoon in hun documentatie, maar bijna niemand kijkt.
  • Kijk naar de techniek, niet alleen het contract. Versleutel je gevoelige data en houd de sleutels bij voorkeur in eigen beheer. Versleuteling waarvan jij de sleutel hebt is iets heel anders dan versleuteling waarvan je leverancier de sleutel heeft.
  • Vraag door bij je leveranciers. Wie zijn hun onderaannemers, en waar verwerken die de data? Een serieuze partij beantwoordt dit binnen een dag. Een partij die er omheen draait, vertelt je eigenlijk al genoeg.
  • Beperk wat je verzamelt. De goedkoopste data om te beschermen is data die je nooit hebt opgeslagen. Heb je dat rijbewijs, dat bsn, die exacte locatie echt nodig? Zo niet, vraag het niet uit.
  • Kies bewust voor Europese of self-hosted opties waar het kan. Voor sommige processen is dat overkill. Voor je gevoeligste gegevens kan het precies het verschil maken tussen een nachtmerrie en een non-event.

De Yango-boete is nog niet definitief, want de zaak ligt bij de rechter. Maar de richting is duidelijk. Toezichthouders verwachten dat je het technisch op orde hebt, niet dat je een mooi contract laat zien. Dat is geen extra last, dat is gewoon je zaken op orde hebben. Met slim werken, loont hard werken.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Data die bij jou blijft

Ik kijk end-to-end mee: van de vraag waar jouw klantgegevens nu staan tot het ontwerp en de bouw van een aanpak waarbij jij de controle houdt, self-hosted waar dat zinvol is.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Amerikaanse ambassadeur noemt weren van Amerikaanse techbedrijven een rode lijn
Nieuws
4 min

6 aug 18:16

Amerikaanse ambassadeur noemt weren van Amerikaanse techbedrijven een rode lijn

De Amerikaanse ambassadeur in Nederland waarschuwt het kabinet tegen nieuwe beperkingen voor Amerikaanse techbedrijven en noemt het verbod op de overname van DigiD-beheerder Solvinity als voorbeeld. Washington vreest dat zulke beperkingen zich uitbreiden.

Vier zaken, één beweging: de AP neemt de datastromen van het AI-tijdperk onder handen
Signaal
6 min

4 jul 18:06

Vier zaken, één beweging: de AP neemt de datastromen van het AI-tijdperk onder handen

Uber, Yango, Odido, tien gemeenten. Los zijn het losse boetes, samen laten ze zien hoe de Autoriteit Persoonsgegevens de datastromen van het AI-tijdperk onder handen neemt. En waar dat jou raakt.

AP wijst drie cookiefouten aan die Nederlandse websites blijven maken
Nieuws
5 min

20 aug 10:10

AP wijst drie cookiefouten aan die Nederlandse websites blijven maken

De Autoriteit Persoonsgegevens benoemt drie fouten die Nederlandse websites blijven maken met hun cookiebanner. Tracking voor toestemming, een weigerknop die op de eerste laag ontbreekt, en toestemming die de bezoeker niet kan intrekken.

Binance deelt klantgegevens met Moskou, twee jaar na zijn vertrek uit Rusland
Nieuws
4 min

18 aug 00:18

Binance deelt klantgegevens met Moskou, twee jaar na zijn vertrek uit Rusland

Binance leverde Russische opsporingsdiensten in 2025 paspoortscans en de volledige transactiehistorie van een klant, twee jaar na zijn aangekondigde vertrek uit Rusland. Die gegevens belandden in een terrorismezaak. Wat dat betekent voor je leverancierskeuze.

Groq haalt 350 miljoen dollar op en bouwt zijn inference-cloud op Nvidia-hardware
Nieuws
4

17 aug 20:22

Groq haalt 350 miljoen dollar op en bouwt zijn inference-cloud op Nvidia-hardware

Groq haalt 350 miljoen dollar op bij een waardering van 3,5 miljard en bouwt zijn inference-cloud verder uit op Nvidia-hardware. De bekendste onafhankelijke uitdager van Nvidia is nu zelf klant, en dat raakt de prijs van snelle tokens.

OpenAI draait GPT-5.6 Sol tot veertien keer sneller op Cerebras-chips
Nieuws
4 min

13 aug 22:26

OpenAI draait GPT-5.6 Sol tot veertien keer sneller op Cerebras-chips

OpenAI brengt GPT-5.6 Sol in een nieuwe servicelaag die tot veertien keer sneller antwoordt, op chips van Cerebras. De toegang loopt via een besloten preview en een tarief is er nog niet.