EDPB publiceert drie nieuwe richtlijnen over scraping, anonimiseren en blockchain: wat betekent dit voor organisaties?

EDPB publiceert drie nieuwe richtlijnen over scraping, anonimiseren en blockchain: wat betekent dit voor organisaties?

De European Data Protection Board (EDPB) heeft drie nieuwe richtlijnen gepubliceerd die relevant zijn voor organisaties die werken met persoonsgegevens en nieuwe technologieën. De richtlijnen gaan over web scraping voor generatieve AI, anonimiseren van persoonsgegevens en het gebruik van blockchaintechnologie.

Met deze richtlijnen geeft de EDPB meer duidelijkheid over hoe organisaties de AVG in de praktijk moeten toepassen. Hieronder zetten wij de belangrijkste aandachtspunten op een rij.

Nieuwe AVG-richtlijnen voor generatieve AI: de AP maakt duidelijk wat organisaties nú moeten doen

Nieuwe AVG-richtlijnen voor generatieve AI: de AP maakt duidelijk wat organisaties nú moeten doen

Waar de mogelijkheden rond AI snel toenemen, blijven ook de vragen over privacy en gegevensbescherming groeien. Om organisaties daarbij te ondersteunen heeft de Autoriteit Persoonsgegevens (AP) op 13 juli 2026 twee documenten gepubliceerd. Een ‘Handreiking generatieve AI en de AVG’ én een praktisch ‘Hulpmiddel generatieve AI en de AVG+GR’. Met deze documenten geeft de AP voor het eerst uitgebreid richting aan de manier waarop ontwikkelaars én organisaties generatieve AI kunnen inzetten binnen de kaders van de AVG.

Transparantie over AI: is uw organisatie klaar voor 2 augustus 2026?

Transparantie over AI: is uw organisatie klaar voor 2 augustus 2026?

Vanaf 2 augustus 2026 moeten organisaties voldoen aan de eerste transparantieverplichtingen uit de Europese AI Act. Hoewel de aandacht vaak uitgaat naar de grote AI-ontwikkelaars, raken deze verplichtingen juist ook veel organisaties die AI gebruiken in hun dagelijkse bedrijfsvoering.

Gebruikt uw organisatie een AI-chatbot? Publiceert u AI-gegenereerde afbeeldingen of teksten? Of maakt u gebruik van AI om content te bewerken? Dan is de kans groot dat de nieuwe regels ook voor uw organisatie relevant zijn.

Opschorting in IT-contracten: een krachtig drukmiddel, maar niet zonder risico

Opschorting in IT-contracten: een krachtig drukmiddel, maar niet zonder risico

Juist in IT-contracten kan opschorting verstrekkende gevolgen hebben. Daarom verdient dit onderwerp aandacht bij het opstellen van en onderhandelen over contracten. De wettelijke regeling rondom opschorting geeft partijen de mogelijkheid om hun eigen verplichtingen op te schorten wanneer de wederpartij tekortschiet in de nakoming. Echter in de IT-praktijk is de vraag niet alleen óf opschorting juridisch mogelijk is. Veel belangrijker is welke gevolgen opschorting in de praktijk heeft. In deze blog meer over opschorting en hoe dit middel in het IT-contract kan worden geregeld.

Soft opt-in voor telemarketing vervalt per 1 juli 2026: is uw organisatie voorbereid?

Soft opt-in voor telemarketing vervalt per 1 juli 2026: is uw organisatie voorbereid?

Op basis van een bestaande klantrelatie mochten bedrijven tot nu toe klanten telefonisch benaderen voor eigen, soortgelijke producten of diensten — de zogenoemde soft opt-in. Aan die praktijk komt per 1 juli 2026 een einde.

Vanaf dat moment geldt voor telemarketing richting consumenten één duidelijke hoofdregel: telefonische commerciële communicatie is alleen toegestaan met voorafgaande, expliciete en aantoonbare toestemming.

Voor veel organisaties betekent dit een ingrijpende wijziging in hun sales- en marketingprocessen.

Wat moet er in een SLA staan? 12 essentiële onderdelen van een Service Level Agreement

Wat moet er in een SLA staan? 12 essentiële onderdelen van een Service Level Agreement

Veel softwareleveranciers en IT-dienstverleners bieden hun diensten aan met onder meer een Service Level Agreement (SLA). In de praktijk blijkt dat veel SLA's vooral bestaan uit technische termen, zonder dat duidelijk is welke rechten en verplichtingen partijen daadwerkelijk hebben.

Een goede SLA is veel meer dan een lijst met responstijden. Het document vormt de basis voor de verwachtingen tussen leverancier en klant en voorkomt discussies wanneer zich storingen, beveiligingsincidenten of beschikbaarheidsproblemen voordoen.

Maar wat moet er nu eigenlijk in een SLA staan?

Trusted Flaggers onder de DSA: Wat betekenen de nieuwe Europese richtlijnen voor AI-platforms?

Trusted Flaggers onder de DSA: Wat betekenen de nieuwe Europese richtlijnen voor AI-platforms?

De Europese Commissie heeft eind mei 2026 concept-richtlijnen gepubliceerd voor zogenaamde Trusted Flaggers onder de Digital Services Act (DSA). Hoewel het onderwerp op het eerste gezicht vooral relevant lijkt voor sociale media en online marktplaatsen, kunnen de nieuwe richtlijnen ook grote gevolgen hebben voor aanbieders van AI-systemen, generatieve AI-platforms en AI-gestuurde zoekmachines.

Social media account geblokkeerd: wat zijn de juridische opties?

Social media account geblokkeerd: wat zijn de juridische opties?

Voor veel bedrijven is een Instagram- of LinkedIn-account meer dan een marketingkanaal. Het vertegenwoordigt klantbereik, advertentiehistorie en soms een aanzienlijk deel van de omzet. Een plotselinge blokkade kan dan grote commerciële gevolgen hebben. De vraag die wij in de praktijk steeds vaker tegenkomen: kun je juridisch herstel afdwingen?

Nederlandse overheid blokkeert Amerikaanse overname rond DigiD: data-soevereiniteit is topprioriteit

Nederlandse overheid blokkeert Amerikaanse overname rond DigiD: data-soevereiniteit is topprioriteit

De Nederlandse overheid heeft een uitzonderlijke stap gezet door de overname van IT-dienstverlener Solvinity door het Amerikaanse Kyndryl te verbieden. Volgens staatssecretaris Willemijn Aerdts brengt de transactie risico’s mee voor het publieke belang, omdat Solvinity betrokken is bij onderdelen van de digitale infrastructuur rondom DigiD.

Dat een overname daadwerkelijk wordt verboden op basis van nationale veiligheids- en infrastructuurbelangen gebeurt zelden. Juist daarom is deze zaak juridisch en (geo)politiek interessant. De beslissing laat zien dat discussies over cloud, Amerikaanse techbedrijven en data-soevereiniteit inmiddels veel verder gaan dan alleen AVG-compliance.

Inzagerecht AVG in arbeidszaken: reikwijdte en grenzen

Inzagerecht AVG in arbeidszaken: reikwijdte en grenzen

In arbeidsconflicten wordt steeds vaker het inzagerecht uit de Algemene Verordening Gegevensbescherming (AVG) gebruikt om toegang te krijgen tot informatie van de werkgever. Regelmatig rijst daarbij de vraag: moet een werkgever ook correspondentie tussen de werkgever en diens advocaat verstrekken?

In deze blog gaan wij nader in op het inzagerecht onder de AVG en de reikwijdte hiervan.

EU AI Omnibus: vertraging AI Act?

EU AI Omnibus: vertraging AI Act?

Afgelopen donderdag kwam er nieuws uit Brussel: het Europees Parlement en de Raad bereikten een akkoord over de zogeheten AI Omnibus. Vanuit Europa wordt ingezet op minder regeldruk, meer werkbaarheid en ruimte voor innovatie. De belangrijkste wijziging is het uitstel van de regels voor hoog-risico AI-systemen.

De oorspronkelijke deadline van augustus 2026 bleek voor veel organisaties simpelweg onhaalbaar. De benodigde standaarden en richtsnoeren zijn daarnaast nog niet klaar.

Formeel akkoord door Parlement en Raad is nog wel nodig, en wordt een dezer dagen (rond 12 mei) verwacht. In deze blog lees je meer.

Toezicht op AI in Nederland: wat u nu moet weten

Toezicht op AI in Nederland: wat u nu moet weten

Het kabinet heeft op 20 april 2026 de uitvoeringswet AI-verordening bekend gemaakt. Daarmee wordt eindelijk duidelijk hoe het toezicht op de Europese AI-verordening in Nederland wordt georganiseerd. De uitvoeringswet is nu nog in consultatie, maar belangrijke delen zijn al van kracht. De toezichtcapaciteit wordt de komende periode verder opgebouwd.

Cyberbeveiligingswet aangenomen: wat betekent dit voor organisaties?

Cyberbeveiligingswet aangenomen: wat betekent dit voor organisaties?

De Nederlandse implementatie van de NIS2-richtlijn komt in een stroomversnelling. De Tweede Kamer heeft afgelopen 15 april ingestemd met de Cyberbeveiligingswet (Cbw), die de Europese regels uit NIS2 omzet in nationaal recht. Tegelijkertijd is ook de Wet weerbaarheid kritieke entiteiten (Wwke) aangenomen, die zich richt op fysieke en organisatorische weerbaarheid van essentiële diensten.

Digital Fairness Act komt eraan: wat betekent dit voor digitale bedrijven?

Digital Fairness Act komt eraan: wat betekent dit voor digitale bedrijven?

De Europese Commissie werkt aan een nieuw wetgevend kader dat de digitale markt opnieuw gaat opschudden: de Digital Fairness Act (DFA). Het doel is om consumenten nog beter te beschermen tegen misleidende, verslavende en niet- transparante digitale praktijken. Een wetsvoorstel wordt in het 4e kwartaal van dit jaar verwacht.

Staat teruggefloten bij IT-aanbesteding vanwege sublicentie-model

Staat teruggefloten bij IT-aanbesteding vanwege sublicentie-model

De rechtbank Den Haag heeft een duidelijk signaal afgegeven aan aanbestedende diensten die software inkopen. Door een uitspraak in kortgeding moeten de ministeries van Justitie en Veiligheid en Defensie meerdere aanbestedingen stilleggen. Opnieuw, want eerder ging het al mis om vergelijkbare redenen.

De kern van het probleem? De manier waarop de staat software wil inkopen, sluit niet aan op hoe de IT-markt in de praktijk werkt. En dat wringt met het proportionaliteitsbeginsel.

Wat er niet is, kan ook niet uitlekken: hoe lang mogen persoonsgegevens worden bewaard?

Wat er niet is, kan ook niet uitlekken: hoe lang mogen persoonsgegevens worden bewaard?

De Autoriteit Persoonsgegevens (AP) is een formeel onderzoek gestart naar Odido. Aanleiding is het vermoeden dat de telecomaanbieder persoonsgegevens van klanten — en met name ex-klanten — te lang heeft bewaard. Dat vermoeden ontstond na het grootschalige datalek waarbij ook mensen werden getroffen die al lange tijd geen klant meer waren.

Ontbreken van een fatale termijn verhindert rechtsgeldige ontbinding bij appontwikkeling

Ontbreken van een fatale termijn verhindert rechtsgeldige ontbinding bij appontwikkeling

Een “target date” is geen fatale termijn. Dat blijkt uit een uitspraak van het Gerechtshof ’s-Hertogenbosch, waarin een opdrachtgever tevergeefs een overeenkomst voor de ontwikkeling van een app buitengerechtelijk ontbond. De kern van de uitspraak: zonder fatale termijn is geen rechtsgeldige ontbinding van de overeenkomst mogelijk.

Escrow-regelingen: waar moet een IT-bedrijf aandacht aan besteden?

Escrow-regelingen: waar moet een IT-bedrijf aandacht aan besteden?

De continuïteit van software en IT-systemen is cruciaal voor de bedrijfsvoering van veel organisaties. Maar wat gebeurt er als de softwareleverancier failliet gaat? Of als de software niet meer wordt onderhouden of er geen toegang meer is tot kritieke broncode? Voor bedrijven is het belangrijk dat software onder alle omstandigheden blijft werken. Hier komt de escrow-regeling in beeld: een juridische en technische oplossing die bedrijven beschermt tegen risico’s in hun IT-landschap.

Escrow dient in de regel als een beschermingsmechanisme voor klanten. Maar wat zijn de voordelen voor de IT leverancier? En waar moet de IT leverancier op letten bij het aangaan van een escrow regeling? In deze blog gaan wij hier nader op in.

Schadeclaim back-ups: oordeel in hoger beroep teruggedraaid

Schadeclaim back-ups: oordeel in hoger beroep teruggedraaid

In een recente uitspraak heeft het Gerechtshof Amsterdam het kort geding-vonnis van 3 december 2024 in een zaak tussen een metaalbedrijf en een IT-dienstverlener vernietigd. De voorzieningenrechter kende het metaalbedrijf eerder een voorschot op  schadevergoeding toe van ruim 5 ton, vanwege het ontbreken van back-ups van een nieuwe server waar het ERP-systeem op stond. Volgens het hof is de claim in deze fase echter onvoldoende aannemelijk en moet het voorschot worden terugbetaald. In deze blog gaan wij nader in op de uitspraak van het hof.

Artificial Intelligence en compliance e-book 2026

Artificial Intelligence en compliance e-book 2026

Nieuwe Europese regelgeving verandert het speelveld voor de inkoop en levering van IT-producten en diensten. Denk aan de AI Act, de NIS2-richtlijn (met implementatie via de Cyberbeveiligingswet), de Data Act en – voor de financiële sector – de Digital Operational Resilience Act (DORA).