De European Data Protection Board (EDPB) heeft drie nieuwe richtlijnen gepubliceerd die relevant zijn voor organisaties die werken met persoonsgegevens en nieuwe technologieën. De richtlijnen gaan over web scraping voor generatieve AI, anonimiseren van persoonsgegevens en het gebruik van blockchaintechnologie.

Met deze richtlijnen geeft de EDPB meer duidelijkheid over hoe organisaties de AVG in de praktijk moeten toepassen. Hieronder zetten wij de belangrijkste aandachtspunten op een rij.

1. Web scraping voor generatieve AI

Steeds meer AI-modellen worden getraind met enorme hoeveelheden data die automatisch van websites worden verzameld. Dit proces – ook wel web scraping genoemd – kan ook persoonsgegevens omvatten.

De EDPB maakt duidelijk dat het feit dat gegevens openbaar beschikbaar zijn, niet automatisch betekent dat deze ook zonder meer mogen worden gebruikt voor het trainen van AI-modellen.

De richtlijnen besteden onder meer aandacht aan:

  • de verschillende manieren waarop scraping plaatsvindt;

  • de AVG-beginselen die daarbij een rol spelen, zoals transparantie, doelbinding en dataminimalisatie;

  • de mogelijke rechtsgronden voor scraping;

  • de verwerking van bijzondere persoonsgegevens.

Voor organisaties die AI ontwikkelen of AI-oplossingen inzetten, onderstrepen de richtlijnen het belang van een zorgvuldige afweging vooraf. Niet alleen de wijze waarop data worden verzameld is relevant, maar ook het doel waarvoor deze vervolgens worden gebruikt.

De conceptrichtlijnen liggen nog ter consultatie. Tot en met 30 oktober 2026 kunnen belanghebbenden opmerkingen indienen bij de EDPB.

2. Anonimiseren: wanneer zijn gegevens écht anoniem?

Veel organisaties gaan ervan uit dat gegevens anoniem zijn zodra namen of andere direct identificerende gegevens zijn verwijderd. De EDPB benadrukt dat dit lang niet altijd het geval is.

Volgens de richtlijnen zijn gegevens pas daadwerkelijk geanonimiseerd wanneer een natuurlijke persoon redelijkerwijs niet meer kan worden geïdentificeerd.

Daarbij moet onder meer worden beoordeeld of:

  • een unieke combinatie van kenmerken alsnog tot identificatie kan leiden;

  • de gegevens kunnen worden gekoppeld aan andere databronnen;

  • personen via aanvullende informatie of analyses alsnog kunnen worden herleid.

Daarnaast benadrukt de EDPB dat organisaties moeten kunnen aantonen welke maatregelen zijn genomen om de gegevens daadwerkelijk te anonimiseren.

Dit is een belangrijk onderscheid. Wanneer gegevens slechts zijn gepseudonimiseerd, blijven zij onder de reikwijdte van de AVG vallen.

Ook deze richtlijnen zijn gepubliceerd voor consultatie en staan open voor reacties tot en met 30 oktober 2026.

3. Blockchain en persoonsgegevens

De derde richtlijn richt zich op het gebruik van blockchaintechnologie.

Blockchain biedt interessante mogelijkheden, maar kent tegelijkertijd uitdagingen vanuit privacy oogpunt. Persoonsgegevens die eenmaal in een blockchain zijn opgenomen, zijn vaak moeilijk of zelfs onmogelijk te wijzigen of te verwijderen. Dat kan spanning opleveren met rechten uit de AVG, zoals het recht op gegevenswissing.

De EDPB benadrukt daarom onder meer het belang van:

  • privacy by design bij het ontwerp van blockchaintoepassingen;

  • het uitvoeren van een Data Protection Impact Assessment (DPIA) voordat persoonsgegevens worden verwerkt;

  • dataminimalisatie;

  • het beschermen van de rechten van betrokkenen gedurende de gehele levenscyclus van de verwerking.

Deze richtlijn is inmiddels definitief vastgesteld nadat eerder een consultatieronde heeft plaatsgevonden.

Wat betekent dit voor organisaties?

Hoewel de richtlijnen geen nieuwe wetgeving vormen, geven zij wel richting aan de wijze waarop Europese privacytoezichthouders de AVG uitleggen en toepassen. Dat maakt ze relevant voor iedere organisatie die persoonsgegevens verwerkt.

Met name organisaties die AI ontwikkelen of gebruiken, grote hoeveelheden online data verzamelen, datasets anonimiseren voor analyses of onderzoek of blockchaintechnologie toepassen doen er verstandig aan hun huidige werkwijze tegen deze richtlijnen te houden.

De EDPB laat met deze richtlijnen zien dat organisaties niet alleen moeten kijken naar wat technisch mogelijk is, maar vooral ook naar wat juridisch is toegestaan.

Twijfelt u of uw organisatie persoonsgegevens op de juiste wijze verwerkt bij AI, anonimisering of blockchain?
Dan is het verstandig om uw processen tijdig te toetsen aan de AVG en de nieuwste Europese richtlijnen. Wij denken graag met u mee.

Neem vrijblijvend contact met ons op. Bel 010-2290646 of klik op onderstaande button.