Het juridische kader voor de bescherming van persoonsgegevens beperkt zich niet tot de tekst van de AVG. De regelgevende evoluties van 2025 en 2026 wijzigen diepgaand de operationele verplichtingen van verwerkingsverantwoordelijken, met name op het gebied van de beveiliging van informatiesystemen en de controle van datastromen in mobiele applicaties.
Controle van SDK’s in mobiele applicaties: de nieuwe grens van de AVG
De CNIL heeft een technische front geopend dat de meeste artikelen over gegevensbescherming negeren. Sinds het voorjaar van 2025 richt een specifieke campagne zich op de SDK’s die in mobiele applicaties zijn geïntegreerd om te controleren of deze componenten daadwerkelijk stoppen met het verzenden van gegevens wanneer de gebruiker tracking weigert.
Deze aanpak is gebaseerd op de deliberatie nr. 2025-024 van 27 maart 2025, gepubliceerd in het Staatsblad op 11 april 2025. De aanbeveling verplicht app-uitgevers om ervoor te zorgen dat elke derde partij SDK het keuze voor toestemming van de betrokken persoon respecteert.
Een weigering van cookies op een webbanner blijft zichtbaar en verifieerbaar. Een SDK die in de code van een mobiele applicatie is verborgen, kan doorgaan met het verzamelen van geolocatiegegevens of advertentie-identificaties zonder dat de gebruiker het merkt.
Het is precies deze kloof tussen de toestemmingsinterface en het werkelijke gedrag van de verwerking die de CNIL nu volgt. Om beter te begrijpen welke verplichtingen deze verwerkingen omkaderen, raden we aan om de juridische pagina van BackUpYourBrain te raadplegen die de toepasselijke regelgevende grondslagen in detail beschrijft.

Sancties CNIL in 2026: de beveiliging van gegevens centraal in de handhavingsactiviteit
Het bedrag van de boetes die door de CNIL zijn opgelegd, is bijna negen keer vermenigvuldigd tussen 2024 en 2025. Deze versnelling is niet slechts een verscherping van de toon: het weerspiegelt een strategische heroriëntatie van de toezichthoudende autoriteit.
De boete van 42 miljoen euro die aan Free en Free Mobile is opgelegd voor gebrek aan gegevensbeveiliging illustreert de prioriteit die aan cyberbeveiliging wordt gegeven. De CNIL heeft aangekondigd dat ongeveer de helft van zijn controles en handhavingsacties in 2026 aan gegevensbeveiliging en inbreuken zal worden besteed.
We zien dat deze oriëntatie de hiërarchie van risico’s voor verwerkingsverantwoordelijken verandert. Tot voor kort waren de sancties vooral gericht op tekortkomingen in toestemming of informatie aan de betrokken personen. Tegenwoordig kan een gebrek aan encryptie, een gebrek aan netwerksegmentatie of een falende toegangsmachtiging leiden tot sancties van dezelfde orde van grootte.
Wat dit betekent voor verwerkingsverantwoordelijken
Documentaire naleving (register van verwerkingen, impactanalyses, privacybeleid) is niet langer voldoende om de goede trouw van een organisatie aan te tonen. De CNIL controleert nu de technische realiteit van de verklaarde beveiligingsmaatregelen.
- Inbraaktests en kwetsbaarheidsaudits moeten regelmatig worden uitgevoerd, niet alleen bij de productie van een systeem
- De segmentatie van persoonsgegevens moet voorkomen dat één enkele compromittering toegang geeft tot alle informatie
- De procedures voor het melden van inbreuken (artikel 33 van de AVG, termijn van 72 uur) moeten worden getest door simulatieoefeningen, niet alleen gedocumenteerd
- De logging van toegang tot persoonsgegevens moet een bruikbare traceerbaarheid mogelijk maken in geval van controle
ePrivacy-verordening en geplande beëindiging van cookie-banners
Het voorstel voor de ePrivacy-verordening, dat lange tijd vastzat op Europees niveau, kent een significante herlancering. De Europese Unie verkent de mogelijkheid om de cookie-toestemmingsbanners te verwijderen ten gunste van een gecentraliseerd beheersmechanisme op het niveau van de browser of het besturingssysteem.
Deze paradigmaverschuiving zou directe gevolgen hebben voor de nalevingsarchitectuur van websites. De CMP’s (Consent Management Platforms) die vandaag de dag de banners beheren, zouden gedeeltelijk verouderd raken als de toestemming slechts één keer op het niveau van het apparaat zou worden gegeven.
We raden aan om niet te wachten op de definitieve goedkeuring van de tekst om deze overgang te anticiperen. Organisaties die uitsluitend op een cookie-banner vertrouwen om de rechtmatigheid van hun marketinggegevensverwerkingen te onderbouwen, lopen het risico op een brute niet-naleving op de dag van inwerkingtreding.

Kunstmatige intelligentie en AVG: de specifieke verplichtingen voor geautomatiseerde systemen
De koppeling tussen de AVG en de Europese verordening inzake kunstmatige intelligentie (AI Act) creëert een dubbel nalevingskader voor geautomatiseerde verwerkingen van persoonsgegevens. De AI-systemen die persoonsgegevens verwerken, blijven onderworpen aan de principes van minimalisatie, doelbeperking en transparantie van de AVG.
Het recht om bezwaar te maken tegen een volledig geautomatiseerde beslissing (artikel 22 van de AVG) krijgt een nieuwe dimensie met de generalisatie van scoring-, profilering- en aanbevelingsmodellen. De betrokken persoon behoudt het recht om menselijke tussenkomst te verkrijgen, zijn mening te uiten en de beslissing aan te vechten.
Training van modellen en juridische basis van de verwerking
Het gebruik van persoonsgegevens om een AI-model te trainen roept de vraag op van de toepasselijke juridische basis. Toestemming, legitiem belang van de verwerkingsverantwoordelijke of uitvoering van een contract: elke grondslag stelt verschillende verplichtingen op het gebied van informatie en recht op intrekking.
- Toestemming moet worden verkregen voordat de gegevens in de trainingsset worden geïntegreerd, niet achteraf
- Legitiem belang vereist een gedocumenteerde afweging tussen de behoeften van de verwerkingsverantwoordelijke en de rechten van de betrokken persoon
- Het recht op verwijdering geldt ook voor gegevens die al in een model zijn opgenomen, wat aanzienlijke technische moeilijkheden met zich meebrengt
Het juridische kader voor de bescherming van persoonsgegevens wordt elk jaar dichter. De controles van de CNIL richten zich nu op de technische realiteit van de beveiligingsmaatregelen, niet alleen op de documentatie. Het anticiperen op regelgevende evoluties in plaats van ze te ondergaan, blijft de beste nalevingshefbomen voor elke verwerkingsverantwoordelijke.



