The Tech Counsel: maandelijkse nieuwsbrief over technologierecht
Welkom bij de eerste editie van The Tech Counsel — ons maandelijkse overzicht van de belangrijkste juridische en regelgevende ontwikkelingen op het gebied van AI, privacy en het bredere digitale landschap.
Artificiële intelligentie
Recente ontwikkelingen rond de Digital Omnibus inzake AI
De Digital Omnibus inzake AI maakt deel uit van het bredere Digital Omnibus-pakket dat in november 2025 werd gepubliceerd en dat tot doel heeft de digitale regelgeving van de EU te vereenvoudigen en de uitvoeringsuitdagingen onder de AI Act op te lossen.
Op 7 mei 2026 bereikten de EU-wetgevers een voorlopig akkoord over de Digital Omnibus inzake AI, na eerder mislukte trialoogonderhandelingen. De impasse betrof voornamelijk het regelgevingskader voor AI-systemen die worden gebruikt in gereguleerde producten opgesomd in bijlage I, in het bijzonder de wisselwerking tussen de conformiteitsbeoordelingsvereisten van de AI Act en de bestaande sectorale veiligheidswetgeving, waaronder de Machineverordening en de verordening medische hulpmiddelen.
Het akkoord stelt de toepassing van de regels voor AI-systemen met een hoog risico uit tot vaste data: 2 december 2027 voor AI-systemen met een toepassing met hoog risico (bijlage III) en 2 augustus 2028 voor AI-systemen met hoog risico die zijn ingebed in gereguleerde producten (bijlage I). De watermerkverplichtingen op grond van artikel 50 worden slechts uitgesteld tot 2 december 2026.
De medewetgevers hebben de lijst van verboden AI-praktijken ook uitgebreid met een verbod op AI-systemen die worden gebruikt voor het genereren van niet-consensuele seksuele of intieme inhoud, alsook materiaal van seksueel kindermisbruik, waarbij de naleving vereist is tegen 2 december 2026. De definitie van “veiligheidscomponent” is versmald, wat betekent dat AI-systemen die gebruikers louter ondersteunen of prestaties optimaliseren niet automatisch als hoog risico worden aangemerkt.
Ontwerpgedragscode en richtsnoeren inzake transparantie
De Europese Commissie heeft op 5 maart 2026 de tweede versie van de ontwerpgedragscode inzake het markeren en labelen van door AI gegenereerde inhoud gepubliceerd, en op 8 mei 2026 ontwerprichtsnoeren voor de tenuitvoerlegging van de transparantieverplichtingen op grond van artikel 50 van de AI Act.
De code ondersteunt aanbieders en gebruiksverantwoordelijken bij het nakomen van de transparantieverplichtingen die vanaf 2 augustus 2026 van toepassing zijn. Hij introduceert een tweelaagse markeringsaanpak bestaande uit beveiligde metadata en watermerken, aangevuld met optionele fingerprinting, loggingmechanismen en detectieprotocollen, en voorziet in concrete vormgevings- en plaatsingsvereisten voor pictogrammen, labels en disclaimers voor deepfakes en door AI gegenereerde inhoud die wordt gepubliceerd over aangelegenheden van algemeen belang.
De ontwerprichtsnoeren inzake transparantie verduidelijken dat kennisgevingen ontoereikend zijn wanneer zij uitsluitend worden verstrekt in algemene voorwaarden, URL’s of documentatie; wanneer markeringen niet waarneembaar zijn voor gebruikers; wanneer signalen onduidelijk of dubbelzinnig zijn; of wanneer beschrijvingen louter technisch van aard zijn. Bij de naleving moet rekening worden gehouden met kwetsbare gebruikers, zoals kinderen of personen met een lage digitale geletterdheid.
AEPD publiceert richtsnoeren over AI-tools voor spraaktranscriptie
De Spaanse gegevensbeschermingsautoriteit (AEPD) heeft een tweedelige reeks richtsnoeren gepubliceerd over AI-gestuurde tools voor spraaktranscriptie en de implicaties ervan voor de GDPR. De AEPD bevestigt dat de stem van een persoon persoonsgegevens vormt en dat spraakopnames, naast de gesproken inhoud, identificerende kenmerken kunnen onthullen zoals accent, toon, spraakpatronen, emotionele toestand of gezondheidsgerelateerde informatie.
De AEPD beschrijft twee afzonderlijke verwerkingen — het genereren van de transcriptie zelf, en het latere gebruik van opnames of transcripties voor het trainen, verfijnen of verbeteren van AI-modellen — die een afzonderlijke juridische beoordeling en transparantie vereisen. Verwerkingsverantwoordelijken moeten zowel een geldige rechtsgrond op grond van artikel 6 als een toepasselijke uitzondering op grond van artikel 9 vaststellen alvorens bijzondere categorieën van gegevens te verwerken, en moeten betrokkenen duidelijk en vooraf informeren dat gesprekken worden opgenomen en getranscribeerd met behulp van AI-tools.
Privacy
CNIL publiceert aanbeveling over trackingpixels in e-mails
De Franse gegevensbeschermingsautoriteit (CNIL) heeft op 12 maart 2026 een aanbeveling aangenomen over trackingpixels in e-mails. De CNIL bevestigt dat trackingpixels handelingen vormen waarbij informatie wordt gelezen van de terminal van een gebruiker en onder artikel 82 van de Franse wet gegevensbescherming vallen, in lijn met de regeling die van toepassing is op cookies.
In de meeste situaties is voorafgaande toestemming vereist, in het bijzonder voor tracking die wordt gebruikt voor marketinganalyse, campagneoptimalisatie, gedragsprofilering, publieksmeting of cross-channel-targeting. Er gelden beperkte uitzonderingen voor beveiliging (authenticatie), leverbaarheidsbeheer en transactionele e-mails, maar deze worden strikt uitgelegd en de verzamelde gegevens mogen niet worden hergebruikt voor marketinganalyse. Voor adressen die vóór de publicatie zijn verzameld, voorzag de CNIL in een overgangsperiode tot 14 juli 2026.
EDPB stelt een nieuw DPIA-model op
Het Europees Comité voor gegevensbescherming heeft een ontwerpmodel voor een gegevensbeschermingseffectbeoordeling uitgebracht ter ondersteuning van verwerkingsverantwoordelijken bij het nakomen van hun GDPR-verplichtingen. Het model leidt verwerkingsverantwoordelijken door een gestructureerd proces met vooraf gedefinieerde velden, met behoud van hun beoordelingsvrijheid bij het uitvoeren van de risicoanalyse. De openbare raadpleging liep tot 9 juni 2026.
Nederlandse AP publiceert richtsnoeren over uitlegbaarheid bij geautomatiseerde besluitvorming
De Nederlandse Autoriteit Persoonsgegevens heeft gedetailleerde richtsnoeren verstrekt over uitlegbaarheid bij geautomatiseerde besluitvorming op grond van artikel 22 GDPR. In plaats van te debatteren over de vraag of er een “recht op uitleg” bestaat, richten de richtsnoeren zich op de vraag welke informatie moet worden verstrekt om de rechten van betrokkenen in de praktijk doeltreffend te maken — algemene informatie in privacyverklaringen en, op verzoek, een op maat gemaakte uitleg van het specifieke besluit. Uitlegbaarheid wordt gepresenteerd als een ontwerpverplichting, gedocumenteerd in processen zoals DPIA’s.
Verval van de CSAM-afwijking onder de e-Privacyrichtlijn
De tijdelijke afwijking op grond waarvan aanbieders van elektronischecommunicatiediensten persoonsgegevens mochten verwerken voor de vrijwillige opsporing van materiaal van seksueel kindermisbruik, is op 3 april 2026 verstreken. Nadat het Europees Parlement en de Raad er niet in slaagden overeenstemming te bereiken over een verdere verlenging, is de afwijking komen te vervallen zonder opvolgingskader, wat de aandacht opnieuw vestigt op de vastgelopen verordening seksueel kindermisbruik (ook bekend als de “chatcontrole”-verordening).
Andere digitale onderwerpen
Voorlopige bevindingen van de Commissie tegen Meta wegens ontoereikende bescherming van minderjarigen
De Europese Commissie heeft op 29 april 2026 voorlopige bevindingen bekendgemaakt waaruit blijkt dat Meta mogelijk de verplichtingen van de digitaledienstenverordening met betrekking tot Instagram en Facebook schendt, onder verwijzing naar tekortkomingen bij het adequaat beoordelen en beperken van de risico’s die verbonden zijn aan de toegang tot de platforms door minderjarigen onder de 13 jaar — waaronder het vertrouwen op zelf opgegeven geboortedata, ondoeltreffende workflows voor gebruikersmeldingen en gebrekkige risicobeoordeling. Indien bevestigd, kunnen de sancties administratieve geldboetes tot 6% van de totale wereldwijde jaaromzet van Meta omvatten.
Formeel onderzoek naar SHEIN onder de DSA
Op 17 februari 2026 heeft de Commissie een formele procedure tegen SHEIN ingeleid op grond van de DSA, met de nadruk op de verkoop van illegale producten binnen de EU, verslavende ontwerpkenmerken en de transparantie van aanbevelingssystemen. Mogelijke uitkomsten zijn voorlopige maatregelen, verbintenissen of geldboetes tot 6% van de wereldwijde jaaromzet.
Auteurs: Teodora Drašković en Alexandra Dirriglová.