De meeste berichtgeving over de Digital Services Act gaat over de grootste platforms: Meta, TikTok, Amazon en Google. Dat is logisch, want voor deze bedrijven gelden verreweg de zwaarste verplichtingen.
Daardoor weten veel kleinere bedrijven niet goed of de wet ook hen raakt. Zowel "alleen big tech" als "iedereen met een website" is te kort door de bocht. De DSA zit daartussenin. Waar jouw dienst valt, hangt af van één concrete vraag over hoe die werkt.
Slaat je website of app inhoud van anderen op, geeft die zulke inhoud door of verspreidt die deze openbaar? In dit artikel lees je wat de verordening regelt, hoe de verplichtingen zijn opgebouwd en hoe je bepaalt welk niveau eventueel op jou van toepassing is.
Wat is de Digital Services Act?
De Digital Services Act, in het Nederlands de digitaledienstenverordening, is een EU-verordening die onlinediensten meer verantwoordelijkheid geeft voor hun omgang met illegale inhoud, klachten van gebruikers en platformtransparantie. De verordening trad eind 2022 in werking, gold eerst voor de grootste platforms en is sinds februari 2024 volledig van toepassing op alle diensten die eronder vallen.
De DSA bouwt voort op de oudere e-commercerichtlijn. Het centrale uitgangspunt blijft overeind: een dienst is doorgaans niet automatisch aansprakelijk voor inhoud die gebruikers plaatsen, zolang die handelt zodra hij kennis krijgt van iets illegaals. De DSA voegt daar zorgvuldigheidsverplichtingen aan toe. Die gaan over de manier waarop je meldingen behandelt, beslissingen uitlegt en communiceert met gebruikers en toezichthouders.
De problemen die de verordening wil aanpakken, gaan vooral over procedures. Vóór de DSA waren moderatiebeslissingen binnen de EU onvoorspelbaar en bleven ze vaak onverklaard. Gebruikers konden een verwijdering meestal nauwelijks aanvechten en toezichthouders hadden weinig zicht op hoe platforms zulke besluiten namen. De meeste eisen richten zich op die drie tekortkomingen.
Voor wie de DSA geldt
De DSA geldt voor een brede categorie die de verordening "tussenhandeldiensten" noemt. Daaronder vallen onder meer internettoegangsproviders, cachingdiensten, hostingaanbieders, cloudinfrastructuur, onlinemarktplaatsen, sociale netwerken, appstores en zoekmachines.
Bepalend is wie je bedient, niet waar je bedrijf is opgericht. Een dienst die volledig van buiten de EU wordt gerund, valt er nog steeds onder als die diensten aanbiedt aan gebruikers in de EU. Dat lijkt op het territoriale toepassingsgebied van de AVG. Een vestiging buiten de EU is dus geen vrijstelling.
Voor kleinere aanbieders blijven de verplichtingen vooral behapbaar doordat ze zijn verdeeld over niveaus. Elk niveau weerspiegelt een andere rol bij het verwerken van gebruikersinhoud. De verplichtingen van de eerder genoemde niveaus blijven gelden; er komen steeds eisen bij.
De vier niveaus, van licht naar zwaar
| Niveau | Voor welke diensten | Voorbeelden van verplichtingen |
|---|---|---|
| Tussenhandeldiensten | Alle diensten binnen het toepassingsgebied, waaronder toegangs- en cachingproviders | Een centraal contactpunt, een wettelijke vertegenwoordiger in de EU bij gebrek aan een EU-vestiging, duidelijke algemene voorwaarden, jaarlijkse transparantierapportage |
| Hostingdiensten | Diensten die door gebruikers aangeleverde inhoud opslaan | Een kennisgevings- en actiemechanisme voor illegale inhoud, motivering van verwijderingen, melding van vermoedens van ernstige strafbare feiten |
| Onlineplatforms | Hostingdiensten die inhoud ook openbaar verspreiden | Interne klachtenafhandeling, procedures voor betrouwbare flaggers, advertentietransparantie, geen dark patterns, bescherming van minderjarigen |
| Zeer grote onlineplatforms en zoekmachines | Diensten met gemiddeld minstens 45 miljoen maandelijkse gebruikers in de EU | Beoordeling van systeemrisico's, onafhankelijke audits, gegevenstoegang voor onderzoekers, verplichtingen bij crises |
De niveaus bouwen op elkaar voort. Een onlineplatform moet dus ook aan de hostingverplichtingen en de basisverplichtingen voor tussenhandeldiensten voldoen. Het hoogste niveau is bedoeld voor diensten met minstens 45 miljoen maandelijkse gebruikers in de EU, ongeveer tien procent van de EU-bevolking. Daar horen audits en beoordelingen van systeemrisico's bij. Een klein bedrijf zal die grens in de praktijk niet snel benaderen.
Waar de website van een klein bedrijf meestal onder valt
Is je website vooral een brochure, productcatalogus of beschrijving van je diensten, zonder zichtbare bijdragen van mensen buiten je bedrijf? Dan hebben de meeste DSA-verplichtingen geen aanknopingspunt. Er is geen inhoud van derden om te modereren, er zijn geen verwijderingsbesluiten om toe te lichten en geen meldingen van illegale inhoud om af te handelen.
Een contactformulier is een grensgeval dat uitleg verdient: het ontvangt wel degelijk inhoud van anderen. Toch valt het buiten de zware platformverplichtingen, omdat de inzendingen niet worden gepubliceerd of aan andere gebruikers worden verspreid. Juist daarop zijn die verplichtingen gericht.
Dat verandert zodra je een functie toevoegt die inhoud van anderen opslaat. Klantbeoordelingen, blogreacties, een supportforum, door gebruikers geüploade foto's of advertenties op een marktplaats brengen je onder het hostingniveau. Is die inhoud openbaar zichtbaar voor andere gebruikers, dan kan ook het platformniveau van toepassing zijn.
De praktische toets is eenvoudiger dan de verordening doet vermoeden: kan een onbekende iets op je website plaatsen dat anderen vervolgens kunnen zien? Dan ben je waarschijnlijk een onlineplatform. Kunnen mensen wel inhoud insturen, maar ziet alleen je team die, zoals bij een contactformulier of privéticket, dan zit je doorgaans dichter bij de basisverplichtingen dan bij het platformniveau.
Wat het hostingniveau vereist
De belangrijkste eis is een kennisgevings- en actiemechanisme: een duidelijke, makkelijk vindbare manier waarop iedereen vermoedelijk illegale inhoud kan melden, plus een procedure om die meldingen daadwerkelijk te beoordelen en af te handelen. Dat hoeft niet ingewikkeld te zijn. Het gaat om een apart formulier of een duidelijk gepubliceerde contactmogelijkheid die uitkomt bij iemand die kan ingrijpen.
Als je inhoud verwijdert of beperkt, moet je de getroffen gebruiker doorgaans ook een motivering geven. Daarin leg je uit wat is verwijderd en op welke grond: een wettelijke eis of je eigen algemene voorwaarden. Dit is het onderdeel dat kleine aanbieders vaak over het hoofd zien, omdat informele moderatie zelden gepaard gaat met een uitleg.
Word je je bewust van informatie die wijst op een ernstig strafbaar feit waarbij iemands leven of veiligheid wordt bedreigd, dan moet je de bevoegde autoriteiten informeren. Dat komt in de praktijk zelden voor. Toch kun je beter vooraf van die verplichting weten dan er midden in een incident achter komen.
De vrijstelling voor micro- en kleine ondernemingen en haar grenzen
De DSA biedt kleinere aanbieders een aanzienlijke verlichting. Bedrijven die als micro- of kleine onderneming kwalificeren, grofweg met minder dan 50 medewerkers en minder dan 10 miljoen euro jaaromzet, zijn vrijgesteld van de verplichtingen op platformniveau. Het gaat onder meer om interne klachtenafhandeling, buitengerechtelijke geschillenbeslechting, procedures voor betrouwbare flaggers en de overige eisen van dat niveau.
Voor de meeste kleine bedrijven met een forum of beoordelingsrubriek vervallen daardoor de administratief zwaarste delen van de verordening. Ook de jaarlijkse transparantierapportage is bij die omvang doorgaans niet verplicht. Groei je boven de grens uit, dan blijft de vrijstelling nog twaalf maanden gelden. De extra verplichtingen gaan dus niet van de ene op de andere dag in.
De basis blijft wel staan. Het kennisgevings- en actiemechanisme voor hostingdiensten geldt nog steeds, net als de eisen voor een contactpunt, duidelijke algemene voorwaarden en een wettelijke vertegenwoordiger in de EU als je daar geen vestiging hebt. Kleine bedrijven zijn dus vrijgesteld van de zware platformverplichtingen, maar moeten wel aan de basis voldoen.
Wat je moet doen als de DSA op je website van toepassing is
Begin met algemene voorwaarden die concreet ingaan op inhoud. Vage standaardteksten zijn niet genoeg. Een gebruiker moet kunnen begrijpen welke inhoud niet is toegestaan en wat er gebeurt als die toch wordt geplaatst.
Richt daarna het meldproces in. Geef gebruikers en autoriteiten een zichtbare manier om illegale inhoud te melden. Zorg dat de melding terechtkomt bij iemand die kan handelen en leg kort vast wat je hebt besloten en waarom. Zo'n registratie kost nauwelijks moeite en is het nuttigste bewijsstuk als iemand later vragen stelt over een besluit.
Regel tot slot de contactvereisten. Publiceer een centraal contactpunt dat zowel gebruikers als toezichthouders kunnen bereiken. Heeft je bedrijf geen vestiging in de EU, wijs dan een wettelijke vertegenwoordiger in de EU aan. Beide hoeven niet duur te zijn, maar worden makkelijk vergeten totdat iemand ernaar vraagt.
Welke rol de serverlocatie speelt
De DSA regelt gedrag en verantwoordelijkheid, niet de geografische locatie. Hosting op een VPS in de EU brengt daarom op zichzelf geen verplichtingen of vrijstellingen met zich mee. Een platform dat meldingen van illegale inhoud negeert, voldoet op een Duitse server niet beter aan de regels dan op een Amerikaanse.
Bedrijven die al vanwege datasoevereiniteit voor EU-hosting kiezen, vinden het bredere complianceverhaal vaak wel makkelijker uit te leggen. Hun infrastructuur past dan bij hun juridische uitgangspunten. Als je al vastlegt waar gegevens staan en wat de verwerkersovereenkomst van je host dekt, kun je de DSA-procedures met weinig extra werk aan hetzelfde dossier toevoegen.
Waar het op aankomt
De bruikbare vraag is of je website inhoud bewaart die anderen hebben aangeleverd en of andere gebruikers die kunnen zien. De omvang van je bedrijf is daarvoor niet het uitgangspunt.
Is het antwoord nee, dan gaat de DSA grotendeels aan je voorbij. Is het antwoord ja, dan gelden de contact- en hostingverplichtingen ongeacht je omvang. Transparantierapportage en de zware platformeisen blijven voor de grotere aanbieders.
Bedankt voor het lezen! Als je een website of app host en tegelijk nadenkt over naleving van EU-regels, biedt QDE unmanaged KVM VPS-hosting vanuit een Tier III-datacenter in Amsterdam, met AVG-conforme infrastructuur en minimale gegevensverzameling als uitgangspunt.
Wil je aan de slag of heb je vragen over je configuratie? Neem contact op met ons team om een passende oplossing voor je project te vinden.
Veelgestelde vragen over de Digital Services Act
Geldt de DSA voor bedrijven buiten de EU?
Ja. Het gaat erom of je diensten aanbiedt aan gebruikers in de EU, niet waar je bedrijf is gevestigd. Een bedrijf zonder EU-vestiging dat EU-gebruikers bedient, valt binnen het toepassingsgebied en moet doorgaans een wettelijke vertegenwoordiger in de EU aanwijzen.
Valt een persoonlijke blog onder de DSA?
Een blog zonder reacties of inzendingen van gebruikers heeft in wezen geen verplichtingen op dit gebied, omdat er geen inhoud van derden is. Zodra je openbare reacties inschakelt, sla je inhoud van anderen op en verspreid je die. Daarmee komen ook op kleine schaal de hostingverplichtingen in beeld.
Wat is het verschil tussen de DSA en de AVG?
De AVG regelt hoe persoonsgegevens worden verzameld, opgeslagen en verwerkt. De DSA regelt hoe diensten omgaan met inhoud, klachten en transparantie. Eén bedrijf kan onder beide vallen. De verplichtingen worden afzonderlijk beoordeeld.
Vervangt de DSA de oude e-commercerichtlijn?
De DSA bouwt erop voort en behoudt het centrale uitgangspunt: een dienst is niet automatisch aansprakelijk voor gebruikersinhoud, mits die handelt zodra hij weet dat de inhoud illegaal is. Nieuw zijn de aanvullende zorgvuldigheids- en transparantieverplichtingen.
Wat gebeurt er als een bedrijf niet aan de regels voldoet?
Voor de meeste diensten stellen de lidstaten de sancties vast en handhaven ze die. Bij de grootste platforms kunnen boetes een percentage van de omzet bedragen. Tot nu toe richt de handhaving zich in de praktijk vooral op de grootste platforms. Dat zegt iets over de huidige prioriteiten, maar is geen veilige aanname voor de toekomst.
Heb ik een wettelijke vertegenwoordiger in de EU nodig als mijn bedrijf ergens anders is gevestigd?
Ja, als je dienst een tussenhandeldienst onder de DSA is en je geen vestiging in de EU hebt. De vertegenwoordiger is een aangewezen contactpersoon die autoriteiten in de EU kunnen bereiken. Deze verplichting staat los van de omvang van je bedrijf.
