The Tech Counsel - juni 2026
Welkom bij de juni-editie van The Tech Counsel — ons maandelijkse overzicht van de belangrijkste juridische en regelgevende ontwikkelingen op het gebied van AI, privacy en het bredere digitale landschap. Deze editie zit boordevol praktische updates, van de EU AI Act en nieuwe handhavingstrends inzake privacy tot digitale soevereiniteit, cybersecurity en platformregulering.
Artificiële intelligentie
Europese Commissie publiceert ontwerprichtsnoeren over de classificatie van AI met hoog risico
Op 19 mei 2026 heeft de Europese Commissie ontwerprichtsnoeren gepubliceerd over de classificatie van AI-systemen met hoog risico op grond van artikel 6 van de EU AI Act; de raadpleging van belanghebbenden liep tot 23 juni 2026.
Er zijn twee routes naar classificatie als hoog risico. Op grond van artikel 6, lid 1, en bijlage I geldt een AI-systeem als hoog risico wanneer het fungeert als veiligheidscomponent van een gereguleerd product dat onder de EU-harmonisatiewetgeving valt. Op grond van artikel 6, lid 2, en bijlage III volgt de classificatie uit het beoogde doel van het systeem binnen acht aangewezen toepassingsgebieden met hoog risico, waaronder biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid, essentiële diensten, rechtshandhaving, migratie en de rechtsbedeling.
De richtsnoeren bepalen dat wanneer een aanbieder een systeem als breed toepasbaar voorstelt zonder toepassingen met hoog risico consequent uit te sluiten, het beoogde doel de toepassingen met hoog risico omvat die haalbaar en redelijkerwijs voorzienbaar zijn — standaarduitsluitingen in de gebruiksvoorwaarden volstaan niet. Vier uitzonderingsvoorwaarden op grond van artikel 6, lid 3, staan een op zich binnen het toepassingsgebied vallend systeem toe om classificatie als hoog risico te vermijden (een enge procedurele taak; het verbeteren van een eerder voltooide menselijke activiteit; het opsporen van besluitvormingspatronen of afwijkingen; en werkelijk voorbereidende taken), maar profilering diskwalificeert een systeem steeds, en het beroep op een uitzondering moet worden gedocumenteerd voordat het systeem in de handel wordt gebracht.
De nieuwe AI-wet van Colorado
Op 12 mei 2026 heeft de wetgever van Colorado Senate Bill SB26-189 aangenomen, ter vervanging van de Colorado AI Act van 2024. De wet, ondertekend op 14 mei en van kracht vanaf 1 januari 2027, neemt afstand van de risicogebaseerde benadering van de EU AI Act en schrapt de zorgplicht ter voorkoming van algoritmische discriminatie, verplichte risicobeheerprogramma’s en effectbeoordelingsvereisten. In plaats daarvan hanteert zij een enger kader dat gericht is op transparantie, informatieverstrekking en beperkte consumentenrechten voor technologieën voor geautomatiseerde besluitvorming bij “ingrijpende beslissingen”.
AI-hallucinaties onder rechterlijke toetsing
De uitspraak van de Engelse High Court in Cork v Smith (22 mei 2026) is een referentiepunt geworden voor beroepsaansprakelijkheid en het gebruik van AI in de rechtspraktijk. Een junior associate had de interne AI-tool van het kantoor gebruikt om een vordering te onderzoeken, en de AI had een onbestaande regel van insolventiewetgeving verzonnen. De rechtbank oordeelde dat de tekortkomingen zich ook uitstrekten tot de toezichthoudende senior associate en de partner, die de brief hadden nagelezen en goedgekeurd zonder de vermeende regel te controleren.
Cork v Smith staat niet op zichzelf — eerdere uitspraken zoals Ayinde v London Borough of Haringey en, in de Verenigde Staten, Mata v Avianca en Johnson v Dunn wijzen op een zich ontwikkelende rechtspraak. Belangrijkste lessen: AI-output is een ontwerp, geen bron; de toezichtsverplichtingen worden door AI verzwaard, niet verlicht; en het verdoezelen is erger dan de fout.
Toolkit voor de verplichtingen onder de AI Act
Naarmate augustus 2026 nadert, wordt de AI Act algemeen van toepassing. Hoewel de termijnen voor de classificatie als hoog risico door de AI Omnibus zijn uitgesteld, verlopen de verplichtingen inzake transparantie en AI voor algemene doeleinden (GPAI) volgens schema. De verbodsbepalingen voor bepaalde AI-systemen met onaanvaardbaar risico (subliminale manipulatie, sociale scoring en de meeste vormen van realtime biometrische identificatie op afstand in openbare ruimten) zijn reeds van kracht, terwijl de verplichtingen inzake transparantie, GPAI-documentatie en incidentmelding op 2 augustus 2026 in werking treden.
Privacy
CCPA 2026: gewijzigde regelgeving nu van kracht
De definitieve regelgeving onder de CCPA (zoals gewijzigd door de CPRA) is op 1 januari 2026 in werking getreden en breidt de nalevingsverplichtingen aanzienlijk uit. Artikel 9 voert verplichte jaarlijkse cybersecurityaudits in voor ondernemingen die aan bepaalde drempels voldoen; artikel 10 vereist risicobeoordelingen voor verwerkingsactiviteiten met hoog risico, zoals het verkopen of delen van persoonsgegevens, het verwerken van gevoelige persoonsgegevens en het gebruik van ADMT voor ingrijpende beslissingen; en artikel 11 stelt een specifiek kader vast voor technologie voor geautomatiseerde besluitvorming, met inbegrip van voorafgaande kennisgeving, opt-outrechten en, in bepaalde omstandigheden, toestemming.
Trackingpixels in e-mails: de nieuwe GDPR-richtsnoeren van Italië
Op 17 april 2026 heeft de Italiaanse Garante specifieke richtsnoeren uitgevaardigd over trackingpixels in e-mailcommunicatie. Een trackingpixel die afgaat wanneer een ontvanger een e-mail opent, vormt zowel opslag van als toegang tot informatie op het eindapparaat van de gebruiker — dezelfde kwalificatie als die welke geldt voor cookies — wat een principieel verbod meebrengt behoudens voorafgaande toestemming of enge uitzonderingen. Anders dan de CNIL staat de Garante één geïntegreerde toestemming toe die zowel promotionele e-mails als ingebedde pixels dekt, mits het verzoek neutraal is, maar zij vereist een gestandaardiseerde voettekstlink naar een granulaire voorkeurenomgeving.
Andere digitale onderwerpen
Europees pakket voor technologische soevereiniteit en CADA
Op 3 juni 2026 heeft de Commissie haar Europese pakket voor technologische soevereiniteit gepresenteerd, dat tot doel heeft de capaciteit van de EU op het gebied van halfgeleiders, AI, cloud en opensource te versterken. Het omvat de Chips Act 2.0, de Cloud and AI Development Act (CADA), de opensourcestrategie en een routekaart voor digitalisering en AI in de energiesector. CADA, het belangrijkste voorstel, richt zich op dataresidentie en portabiliteit voor gevoelige workloads, transparantie in de infrastructuur voor AI-training en interoperabiliteitsverplichtingen die vendor lock-in verminderen.
NIS2-samenwerkingsgroep neemt gemeenschappelijke sjablonen voor incidentmelding aan
Op 26 mei 2026 heeft de NIS-samenwerkingsgroep gemeenschappelijke sjablonen voor de melding van cybersecurityincidenten aangenomen, om de uiteenlopende nationale meldingsformats aan te pakken. De sjablonen bestrijken alle meldingsfasen op grond van artikel 23 NIS2 — de vroegtijdige waarschuwing (24 uur), de incidentmelding (72 uur), het tussentijdse verslag en het eindverslag (30 dagen) — en zullen naar verwachting via een uitvoeringshandeling verplicht worden gesteld.
Commissie legt Temu een boete van 200 miljoen EUR op wegens schending van de DSA
Op 28 mei 2026 heeft de Commissie Temu een boete van 200 miljoen EUR opgelegd wegens schending van de DSA — de grootste sanctie onder de verordening tot nu toe — waarbij zij oordeelde dat Temu had nagelaten de systeemrisico’s van illegale en onveilige producten op zijn platform naar behoren te beoordelen en zich baseerde op generieke sectorbrede informatie in plaats van op bewijs uit de eigen dienst.
Gerecht vernietigt aanwijzing van Meta Marketplace als poortwachter
Op 4 juni 2026 heeft het Gerecht het besluit van de Commissie vernietigd waarbij Meta met betrekking tot Facebook Marketplace als poortwachter onder de DMA werd aangewezen — de eerste geslaagde vernietiging van een aanwijzing als poortwachter onder de DMA — op grond dat de Commissie niet had aangetoond dat Marketplace een “belangrijke toegangspoort” vormt. Meta blijft aangewezen als poortwachter voor Facebook, Instagram, WhatsApp, Messenger en Meta Ads.