The Tech Counsel - juli 2026
Welkom bij de juli-editie van The Tech Counsel — in de editie van deze maand werpen we een blik op een brede reeks ontwikkelingen die technologie, gegevensbescherming en platformregulering in Europa en daarbuiten vormgeven. We behandelen nieuwe regelgevende richtsnoeren voor de gamesector, nieuwe EDPB-richtsnoeren over anonimisering, webscraping en blockchain, belangrijke GDPR-rechtspraak, DSA- en DMA-handhaving tegen grote platforms, evoluerende regels voor e-commerce en cookietoestemming, en opkomende internationale benaderingen van AI, kinderveiligheid en gegevensdoorgifte.
Artificiële intelligentie
Digital Omnibus inzake AI eindelijk ondertekend
Op 8 juli 2026 hebben de voorzitters van het Europees Parlement en de Raad de Digital Omnibus inzake AI formeel ondertekend, die de oorspronkelijke EU AI Act actualiseert en moderniseert als onderdeel van het bredere Digital Omnibus-pakket dat gericht is op het vereenvoudigen van de regelgeving en het verminderen van de administratieve lasten.
De nalevingstermijnen voor de strengste verplichtingen zijn verlengd tot 2 december 2027 voor op zichzelf staande AI-systemen met hoog risico, en 2 augustus 2028 voor AI-systemen die als veiligheidscomponent in andere producten zijn ingebed. De Omnibus voert een streng, versneld verbod in (vanaf 2 december 2026) op AI-systemen die materiaal van seksueel kindermisbruik of niet-consensueel intiem beeldmateriaal van reële personen genereren, en een overgangsperiode van vier maanden voor machinaal leesbare watermerken van door AI gegenereerde inhoud. De toestemming om gevoelige persoonsgegevens te verwerken om vertekening op te sporen en te corrigeren is uitgebreid van aanbieders met hoog risico naar alle aanbieders van AI-systemen en AI-modellen voor algemene doeleinden, en de verplichting om personeel op te leiden in AI-geletterdheid is versoepeld.
EDPB brengt nieuwe richtsnoeren uit over AI-datascraping, anonimisering en blockchain
Op 8 juli heeft de EDPB drie maatregelen uitgebracht die de manier waarop organisaties gegevensbescherming benaderen bij AI-ontwikkeling en gedistribueerde technologieën hertekenen.
Anonimisering: de richtsnoeren verduidelijken wanneer gegevens als werkelijk anoniem kwalificeren, door zich toe te spitsen op de vraag of individuen kunnen worden geïsoleerd, aan andere datasets kunnen worden gekoppeld of via gevolgtrekking kunnen worden geheridentificeerd. Zij nemen de redenering van het Hof van Justitie in zaak C-413/23 P (EDPS/SRB) over en hanteren een relatieve, contextgebonden toets — de lat ligt feitspecifiek, niet categorisch.
Webscraping voor generatieve AI: de richtsnoeren beschrijven in detail de vereisten om zich op het gerechtvaardigd belang te beroepen als rechtsgrond voor het scrapen van gegevens om generatieve AI te trainen, waaronder het uitsluitend scrapen uit betrouwbare bronnen, gegevensminimalisering, en de erkenning dat de verwerking van bijzondere categorieën van gegevens in beginsel verboden is bij gebrek aan zowel een rechtsgrond op grond van artikel 6 als een uitzondering op grond van artikel 9, lid 2. Beide ontwerprichtsnoeren stonden open voor raadpleging tot 30 oktober 2026.
Blockchain: de definitieve richtsnoeren bevestigen dat het opslaan van persoonsgegevens on-chain moet worden vermeden telkens wanneer dit in strijd is met de GDPR-beginselen, dat on-chain-identificatoren zoals wallet-adressen als persoonsgegevens kunnen kwalificeren, en dat technische onmogelijkheid geen excuus kan zijn voor niet-naleving. Een DPIA is verplicht vóór de implementatie.
De Canadese Safe Social Media Act
Canada heeft Bill C-34, de Safe Social Media Act, ingediend, die tot doel heeft socialemediadiensten en AI-gestuurde chatbots veiliger te maken voor kinderen. Het wetsvoorstel stelt verplichtingen inzake leeftijdsgeschikt ontwerp vast en breidt, wat significant is, de regelgevende dekking uit tot AI-chatbots — een categorie die door de meeste bestaande kaders voor kinderveiligheid niet volledig wordt behandeld — via drie kernplichten: de plicht om kinderen te beschermen, de plicht om verantwoord te handelen en de plicht om bepaalde inhoud ontoegankelijk te maken.
Duitse rechtbank oordeelt dat de AI Overview van Google een “uitgever” is
Het Landgericht München I heeft een baanbrekende uitspraak gedaan (zaak nr. 26 O 869/26, 28 mei 2026) waarin het oordeelt dat Google rechtstreeks aansprakelijk is als “uitgever” voor lasterlijke inhoud die door zijn AI Overview-functie wordt gegenereerd. De rechtbank oordeelde dat AI Overview-inhoud een eigen uiting van Google vormt en niet louter een samenvoeging van inhoud van derden, omdat zij op onafhankelijke wijze informatie synthetiseert, structureert en presenteert op een manier die nieuwe uitspraken creëert die niet in de onderliggende bronnen voorkomen. De rechtbank verwierp het beroep van Google op de hostingvrijstelling (safe harbour) van de DSA. De uitspraak is nog vatbaar voor hoger beroep, maar vormt een belangrijk precedent voor aansprakelijkheid voor AI-inhoud.
Google breidt AI-training op gebruikersgegevens uit
Google heeft zijn privacyinstellingen gewijzigd om gegevens uit diensten zoals Search, Gmail en Docs te gebruiken voor het trainen van zijn generatieve AI-systemen. De beschikbare opt-outopties zijn versnipperd over meerdere interfaces, en reeds verzamelde gegevens kunnen vóór enige opt-out voor training zijn gebruikt. Voor EU-gebruikers zijn de GDPR-vereisten inzake rechtsgrond, doelbinding en transparante informatieverstrekking rechtstreeks van toepassing, en de richtsnoeren van de EDPB benadrukken dat het trainen van generatieve AI op persoonsgegevens het volledige pakket GDPR-verplichtingen doet ingaan.
Privacy
Uitspraak van het Amerikaanse Supreme Court roept vragen op voor het EU-VS-gegevensbeschermingskader
In Trump v. Slaughter oordeelde het Amerikaanse Supreme Court dat de bescherming tegen ontslag om gegronde redenen (for cause) voor FTC-commissarissen, zoals voorzien in de FTC Act, ongrondwettig is. Aangezien het adequaatheidsbesluit van de Commissie voor het Data Privacy Framework steunt op de FTC als handhavingsorgaan voor de commerciële pijler, betogen privacyvoorvechters dat de uitspraak de onafhankelijkheidswaarborgen van het kader ondermijnt. Er is geen formele EU-vaststelling dat het DPF ongeldig is; organisaties mogen zich er verder op beroepen, maar zij zouden terugvalmechanismen zoals modelcontractbepalingen (SCC’s) moeten aanhouden.
Lidstaten en Google ijveren voor het behoud van cookietoestemmingsbanners
Een coalitie van EU-lidstaten, gesteund door Google, pleit voor het behoud van het huidige kader voor cookietoestemming en verzet zich tegen privacyvoorvechters die aanvoeren dat banners “toestemmingsmoeheid” veroorzaken. Terwijl de Commissie de banners aanvankelijk wilde afschaffen in het kader van de Digital Omnibus en vervangen door een geautomatiseerd signaal, geeft het standpuntdocument van de Raad van juni aan dat de banners zullen blijven bestaan.
Eerste EU-regelgevende richtsnoeren richten zich op gegevensbescherming in videogames
In juni 2026 hebben de Spaanse (AEPD) en de Belgische (GBA) autoriteiten gezamenlijk Aanbevelingen en best practices voor gegevensbescherming in videogames gepubliceerd — de eerste regelgevende richtsnoeren die specifiek op de gamesector zijn gericht. Het document van 104 pagina’s positioneert gegevensbescherming door ontwerp en door standaardinstellingen als niet-onderhandelbaar, dringt aan op een rigoureuze afbakening van de GDPR-rollen bij uitgevers, ontwikkelaars, platforms, advertentienetwerken en analyseaanbieders (met inbegrip van het “matroesjka”-probleem van geneste SDK’s), en onderwerpt monetiseringsmechanismen zoals loot boxes aan verscherpt toezicht. De bescherming van minderjarigen loopt als een rode draad door het hele kader.
EDPB en AMLA ontwikkelen gezamenlijke richtsnoeren over gegevensdeling voor de bestrijding van witwassen
De EDPB en de nieuw opgerichte Autoriteit voor de bestrijding van witwassen (AMLA) hebben een partnerschap aangekondigd om gezamenlijke richtsnoeren te ontwikkelen over gegevensdeling voor de bestrijding van witwassen, waarmee zij de langbestaande spanningen tussen privacynaleving en de preventie van financiële criminaliteit aanpakken. De rechtsgrond is artikel 75 van de antiwitwasverordening, van toepassing vanaf 10 juli 2027, met een openbare raadpleging gepland voor de eerste helft van 2027.
EDPB-case digest over het recht van bezwaar en het recht op gegevenswissing
De EDPB heeft een case digest uitgebracht waarin beslissingen van het één-loketmechanisme over het recht van bezwaar (artikel 21) en het recht op gegevenswissing (artikel 17) worden samengevat. Belangrijke thema’s zijn onder meer het behandelen van beide rechten als nauw met elkaar verbonden, het waarborgen dat de rechten gemakkelijk kunnen worden uitgeoefend, het slechts vragen om aanvullende identificatie wanneer er redelijke twijfel bestaat, en de erkenning dat wissing zelfs zonder een formeel verzoek vereist kan zijn. Het recht op gegevenswissing is niet absoluut, maar uitzonderingen op de bewaring moeten noodzakelijk zijn voor een specifiek wettelijk doel en duidelijk worden toegelicht.
HvJ-EU oordeelt dat een GDPR-inbreuk niet automatisch tot uitsluiting van bewijs leidt
In NTH Haustechnik GmbH/EM (zaak C-484/24) heeft het Hof van Justitie bevestigd dat de naleving van de GDPR relevant blijft in gerechtelijke procedures, maar geen automatische regel van bewijsuitsluiting in het leven roept. Het nationale recht beheerst de toelaatbaarheid van bewijs, met inachtneming van de Unierechtelijke beginselen van evenredigheid en gegevensbescherming. Werkgevers zouden ervoor moeten zorgen dat HR-dossiers, onderzoeksmateriaal en apparaatlogs worden bewaard onder duidelijke litigation-holdregels, in plaats van via onbepaalde “voor het geval dat”-praktijken.
EU-Raad zet stappen om tijdelijke CSAM-maatregelen te herstellen
De Raad heeft stappen ondernomen om de tijdelijke maatregelen ter bestrijding van materiaal van seksueel kindermisbruik online te herstellen, waarbij de verplichtingen voor aanbieders van elektronische communicatie worden verlengd terwijl de onderhandelingen over het alomvattende “Chat Control”-kader worden voortgezet. De verlenging handhaaft de status quo, maar lost de onderliggende geschillen over versleuteling en massasurveillance niet op.
Andere digitale onderwerpen
Commissie stelt voorlopig vast dat Instagram en Facebook de DSA schenden
De Commissie heeft voorlopige bevindingen bekendgemaakt dat Meta de DSA heeft geschonden door het “verslavende ontwerp” van Instagram en Facebook. Het tweejarige onderzoek concludeerde dat Meta had nagelaten de risico’s die het ontwerp van zijn platform voor het welzijn van gebruikers meebrengt, met name voor minderjarigen, naar behoren te beoordelen, en wees op kenmerken zoals gepersonaliseerde aanbevelingen, autoplay en oneindig scrollen. Indien een definitief inbreukbesluit volgt, kunnen de boetes oplopen tot 6% van de totale wereldwijde jaaromzet van Meta.
De nieuwe “herroepingsknop” van de EU verandert de e-commerce
Vanaf 19 juni 2026 kunnen onlineshoppers in de hele EU een onlineaankoop even gemakkelijk annuleren als zij deze hebben gedaan. Richtlijn (EU) 2023/2673 voert een nieuw artikel 11 bis in dat handelaren verplicht te voorzien in een specifieke “herroepingsfunctie” — een prominente knop met het opschrift “contract herroepen” die gedurende de hele herroepingstermijn zichtbaar blijft. De verplichting geldt in brede zin voor overeenkomsten op afstand waarvoor het Unierecht een herroepingsrecht toekent, en voor niet-EU-ondernemingen die hun activiteiten op EU-consumenten richten.
Apple verliest gerechtelijke procedure bij de EU tegen aanwijzing als poortwachter onder de DMA
Het Gerecht heeft het beroep van Apple tegen zijn aanwijzing als poortwachter onder de DMA verworpen en de bevoegdheid van de Commissie bevestigd om de onderneming aan de verplichtingen van de verordening te onderwerpen, met inbegrip van het mogelijk maken van alternatieve appdistributie, het verbieden van zelfbevoordeling en het waarborgen van interoperabiliteit. Het arrest bevestigt dat procedurele bezwaren tegen aanwijzingen als poortwachter een hoge lat kennen.
Commissie stelt voorlopig vast dat AWS en Azure poortwachters zouden moeten zijn onder de DMA
De Commissie heeft haar voorlopige standpunt gepubliceerd dat Amazon Web Services en Microsoft Azure zouden moeten worden aangewezen als poortwachters met betrekking tot hun clouddiensten, niettegenstaande het feit dat zij niet aan de kwantitatieve drempels van de DMA voldoen, op grond dat zij fungeren als belangrijke toegangspoorten met verankerde posities, hoge overstapkosten en grote omringende ecosystemen. Beide ondernemingen behouden hun rechten van verdediging vóór enig definitief besluit.