DOSSIERS
Alle dossiers

Persoonsgegevens  

IT 5557

Openbaarmaking agrarische huisvestings- en landbouwtellingsgegevens mag doorgaan

Rechtbank Midden-Nederland 2 okt 2026, IT 5557; ECLI:NL:RBMNE:2026:6712 (POV, NMV, LTO en KAVB tegen minister van LVVN), https://www.itenrecht.nl/artikelen/openbaarmaking-agrarische-huisvestings-en-landbouwtellingsgegevens-mag-doorgaan

Rb. Midden-Nederland 2 oktober 2026, IT 5557; ECLI:NL:RBMNE:2026:6712 (POV, NMV, LTO en KAVB tegen minister van LVVN). Coöperatie Mobilisation for the Environment heeft op grond van de Wet open overheid verzocht om openbaarmaking van historische gegevens uit de Gecombineerde opgave, waaronder dieraantallen, stalsystemen, codes uit de Regeling ammoniak en veehouderij en gegevens over landgebruik. De minister van Landbouw, Visserij, Voedselzekerheid en Natuur besloot vier Excelbestanden openbaar te maken. De Producenten Organisatie Varkenshouderij, de Nederlandse Melkveehouders Vakbond, Land- en Tuinbouworganisatie Nederland en de Koninklijke Algemeene Vereeniging voor Bloembollencultuur verzochten om schorsing van dat besluit. De voorzieningenrechter merkt deze belangenorganisaties aan als belanghebbenden en oordeelt dat geen sprake is van misbruik van procesrecht. Ook de gebreken in de zienswijze- en kennisgevingsprocedure leiden niet tot schorsing. Hoewel de minister onvoldoende duidelijk had gemaakt dat de openbaarmaking niet alleen veehouders maar ook andere agrariërs betrof en een aan agrariërs verzonden brief bovendien een onjuiste rechtsmiddelenclausule bevatte, zijn de betrokken agrariërs daardoor volgens de voorzieningenrechter niet zodanig in hun belangen geschaad dat de procedure opnieuw moet worden gevoerd.

IT 5555

Risepoint moet Unibet-speler kansspelgegevens verstrekken ondanks mogelijke aansprakelijkstelling

Gerechtshof Den Haag 29 sep 2026, IT 5555; ECLI:NL:GHDHA:2026:2861 (Risepoint tegen [geïntimeerde]), https://www.itenrecht.nl/artikelen/risepoint-moet-unibet-speler-kansspelgegevens-verstrekken-ondanks-mogelijke-aansprakelijkstelling

Hof Den Haag 29 september 2026, IT 5555; ECLI:NL:GHDHA:2026:2861 (Risepoint tegen [geïntimeerde]). [geïntimeerde] nam vóór 1 oktober 2021 deel aan online kansspelen van Unibet, die Risepoint destijds zonder Nederlandse vergunning maar onder een Maltese vergunning aan Nederlandse ingezetenen aanbood. Daarbij werden onder verantwoordelijkheid van Risepoint persoonsgegevens van [geïntimeerde] verwerkt, waaronder transactiegegevens. [geïntimeerde] verzocht Risepoint op grond van art. 12 en 15 AVG om inzage in en verstrekking van zijn kansspelgegevens en deed daarbij tevens een beroep op art. 20 AVG. De voorzieningenrechter wees de verstrekkingsvordering toe. In hoger beroep staat alleen deze verstrekkingsvordering nog ter beoordeling. Omdat [geïntimeerde] gewoonlijk in Nederland verblijft, is de Nederlandse rechter op grond van art. 79 lid 2 AVG bevoegd. Het hof neemt tot uitgangspunt dat de vordering naar Nederlands recht moet worden beoordeeld, waarbij de AVG als rechtstreeks werkende Unieverordening integraal deel uitmaakt van het Nederlandse recht. Daarnaast is, voor zover Risepoint zich beroept op een nationale beperking van AVG-rechten op grond van art. 23 AVG, ook het relevante Maltese recht van toepassing, omdat Risepoint als verwerkingsverantwoordelijke in Malta is gevestigd. De Nederlandse Uitvoeringswet AVG is op deze verwerking niet van toepassing. Het hof oordeelt verder dat [geïntimeerde] voldoende spoedeisend belang heeft bij verstrekking van zijn gegevens en dat de zaak geschikt is voor behandeling in kort geding.

IT 5547

Prejudiciële vragen gesteld over doorgifte aan de Amerikaanse belastingdienst

HvJ EU 5 okt 2026, IT 5547; C-804/25 (Autorite de protection des donnees), https://www.itenrecht.nl/artikelen/prejudiciele-vragen-gesteld-over-doorgifte-aan-de-amerikaanse-belastingdienst

Prejudiciële vragen gesteld aan HvJ EU 10 december 2025, IT 5547; IEFbe 4336; C-804/25 (Autorite de protection des donnees) via MinBuza. Een Amerikaan (hierna: JC) en de Belgische vereniging "Accidental Americans Association of Belgium" hebben een klacht tegen de Belgische staat ingediend bij de Belgische Gegevensbeschermingsautoriteit over de doorgifte van persoonsgegevens aan de Amerikaanse belastingdienst (IRS) krachtens het FATCA-akkoord. De Gegevensbeschermingsautoriteit stelde vast dat er meerdere schendingen van de AVG waren, waaronder het ontbreken van een gegevensbeschermingseffectbeoordeling en onvoldoende informatievoorziening aan betrokkenen, en legde een nalevingsbevel op. De Belgische staat heeft tegen het besluit van de Gegevensbeschermingsautoriteit beroep ingesteld bij de verwijzende rechter. De verwijzende rechter vraagt het Hof om uitleg van het Unierecht teneinde te kunnen beoordelen of het FATCA-akkoord verenigbaar is met richtlijn 95/46/EG, de AVG en de artikelen 7, 8 en 52 van het Handvest.

IT 5552

AVG-inzagerecht omvat volledige e-mails indien noodzakelijk voor controle persoonsgegevens

Rechtbank Midden-Nederland 22 sep 2026, IT 5552; ECLI:NL:RBMNE:2026:6775 ([verzoeker] tegen [verweerder]), https://www.itenrecht.nl/artikelen/avg-inzagerecht-omvat-volledige-e-mails-indien-noodzakelijk-voor-controle-persoonsgegevens

Rb. Midden-Nederland 22 september 2026, IT 5552; ECLI:NL:RBMNE:2026:6775 ([verzoeker] tegen [verweerder]). [verzoeker] verzocht [verweerder] primair op grond van art. 15 AVG en subsidiair op grond van art. 194 jo. 195 Rv om verstrekking van documenten en correspondentie waarin persoonsgegevens over hem waren verwerkt, inclusief de onderliggende verzendmetadata. [verweerder] had al een overzicht van zijn verwerkte persoonsgegevens verstrekt, maar [verzoeker] achtte dat onvoldoende. Na afbakening van het verzoek ging het nog om vijf specifiek aangeduide e-mails, onder meer over een aan [verzoeker] opgelegd communicatieverbod, de opzegging van zijn lidmaatschap bij de gemeenschappelijke ouderraad (GMR) en contacten tussen [verweerder] en [opleidingsinstelling] over zijn stageplaats. De rechtbank stelt voorop dat art. 15 AVG recht geeft op inzage in persoonsgegevens en in bepaalde informatie over de verwerking daarvan. Hoewel [verweerder] in beginsel aan het AVG-verzoek had voldaan door een overzicht van de geregistreerde persoonsgegevens te verstrekken, kunnen ook afschriften, kopieën of uittreksels onder het inzagerecht vallen wanneer verstrekking daarvan onontbeerlijk is om de betrokkene in staat te stellen de hem door de AVG verleende rechten daadwerkelijk uit te oefenen. De rechtbank acht verstrekking van de volledige vijf e-mails in dit geval noodzakelijk, omdat [verzoeker] alleen daarmee de juistheid en volledigheid van de daarin verwerkte persoonsgegevens in hun context kan controleren. Persoonsgegevens van derden moeten daarbij passend worden geanonimiseerd of afgeschermd.

IT 5556

Gemeente moet digitale agenda’s alsnog openbaar maken na onvolledige Woo-zoekslag

Rechtbank Noord-Nederland 29 sep 2026, IT 5556; ECLI:NL:RBNNE:2026:4145 (eiser tegen het college), https://www.itenrecht.nl/artikelen/gemeente-moet-digitale-agenda-s-alsnog-openbaar-maken-na-onvolledige-woo-zoekslag

Rb. Noord-Nederland 29 september 2026, IT 5556; ECLI:NL:RBNNE:2026:4145 ([eiser] tegen het college). [eiser] verzocht het college op grond van de Wet open overheid om documenten over de ontwikkeling van het Spoarpark te Feanwâlden, waaronder uitnodigingen, agenda’s, memo’s, tekeningen, verslagen, e-mails en appberichten. Het college maakte een deel van de documenten openbaar en handhaafde dit besluit na bezwaar. In beroep stelde [eiser] onder meer dat onvoldoende inzichtelijk was gemaakt hoe de zoekslag was verricht en dat die zoekslag onzorgvuldig en onvolledig was. De rechtbank oordeelt dat het college uiteindelijk voldoende inzichtelijk heeft gemaakt hoe is gezocht, doordat het heeft vermeld welke systemen zijn geraadpleegd, welke zoektermen zijn gebruikt en welke vragen aan betrokken ambtenaren zijn gesteld. De zoekslag was aanvankelijk echter niet volledig. Na het primaire besluit heeft het college naar aanleiding van het bezwaar, het advies van de bezwarencommissie, het beroep en latere aanvullingen meerdere nieuwe zoekslagen verricht, waarbij telkens nog documenten zijn aangetroffen en openbaar gemaakt. Dat het Woo-verzoek uiteindelijk ten minste zes keer tot een zoekslag heeft geleid die steeds nieuwe documenten opleverde, brengt de rechtbank tot het oordeel dat de zoekslag in eerste instantie onzorgvuldig en onvolledig is uitgevoerd. Het beroep is daarom gegrond en het bestreden besluit wordt vernietigd.

IT 5537

CaseMatcher is geen AI-systeem, complex algoritme of black box

Rechtbank Den Haag 2 sep 2026, IT 5537; ECLI:NL:RBDHA:2026:25209 (eisers tegen de minister van Asiel en Migratie), https://www.itenrecht.nl/artikelen/casematcher-is-geen-ai-systeem-complex-algoritme-of-black-box

Rb. Den Haag 2 september 2026, IT 5537; ECLI:NL:RBDHA:2026:25209 (eisers tegen de minister van Asiel en Migratie). In procedures over de afwijzing van vier asielaanvragen stond onder meer het mogelijke gebruik van CaseMatcher door de IND ter discussie. Omdat de betrokken beslismedewerker zich niet meer kon herinneren of CaseMatcher was gebruikt en dit dus niet kon worden uitgesloten, gaat de rechtbank er voor haar beoordeling van uit dat het programma bij de beoordeling van de asielaanvragen en daarmee bij de totstandkoming van de besluiten is gebruikt. Volgens de rechtbank is CaseMatcher geen AI-systeem in de zin van artikel 3 AI-verordening en evenmin een complex algoritme of black box. Het programma is een eenvoudige, rule-based zoek- en vindfunctionaliteit waarmee een geautoriseerde IND-medewerker kan zoeken naar eerder behandelde zaken en daarin opgeslagen documenten waarin bepaalde zoektermen voorkomen. De resultaten worden op datum of relevantie gerangschikt, waarbij onder meer de frequentie van een zoekterm en het vooraf toegekende gewicht van documenttypen worden betrokken. Volgens de rechtbank leert, redeneert of modelleert CaseMatcher niet en worden de zoekresultaten deterministisch en volgens vaste regels gegenereerd en gesorteerd. Omdat het resultaat van een zoekopdracht logisch herleidbaar is, kan CaseMatcher volgens de rechtbank ook niet worden gelijkgesteld met de complexe algoritmen die aan de orde waren in de rechtspraak over AERIUS en SyRI.

IT 5530

Infomedics niet aansprakelijk voor verwerking persoonsgegevens en datalek bij subverwerker

Rechtbank Midden-Nederland 19 aug 2026, IT 5530; ECLI:NL:RBMNE:2026:6338 ([eiser] tegen Infomedics), https://www.itenrecht.nl/artikelen/infomedics-niet-aansprakelijk-voor-verwerking-persoonsgegevens-en-datalek-bij-subverwerker

Rb. Midden-Nederland 19 augustus 2026, IT 5530; ECLI:NL:RBMNE:2026:6338 ([eiser] tegen Infomedics). [eiser] ontvangt zorg van [onderneming 1], die voor de facturatie gebruikmaakt van Infomedics. Infomedics verwerkt daarbij persoonsgegevens van patiënten en heeft AddComm ingeschakeld als subverwerker voor onder meer het verzenden van rekeningen. Na een cyberaanval op AddComm stelde [eiser] Infomedics aansprakelijk wegens onrechtmatige verwerking van zijn persoonsgegevens, het delen daarvan met AddComm en andere derden, onvoldoende beveiliging, een volgens hem te late melding van het datalek en de daardoor geleden schade. De kantonrechter kwalificeert [onderneming 1] als verwerkingsverantwoordelijke, Infomedics als verwerker, AddComm als subverwerker en [eiser] als betrokkene in de zin van de AVG. De verwerking van de gezondheidsgegevens van [eiser] door Infomedics is volgens de kantonrechter niet onrechtmatig omdat toestemming niet de enige uitzondering vormt op het verbod van art. 9 lid 1 AVG. Art. 9 lid 2 onder h AVG, in samenhang met art. 30 lid 3 onder a en lid 4 UAVG, staat verwerking van gezondheidsgegevens toe wanneer die noodzakelijk is voor onder meer het beheer van een zorginstelling of beroepspraktijk, waaronder de betaling van medische rekeningen, mits de gegevens worden verwerkt door personen die tot geheimhouding zijn verplicht. Infomedics had zich contractueel tot geheimhouding verplicht. Op Infomedics rustte bovendien geen verplichting om zich ervan te vergewissen dat toestemming van [eiser] ontbrak. De verantwoordelijkheid voor de naleving van de beginselen van doelbinding, minimale gegevensverwerking, transparantie en opslagbeperking uit art. 5 lid 1 AVG rust op grond van art. 5 lid 2 AVG bij de verwerkingsverantwoordelijke, niet bij Infomedics als verwerker.

IT 5529

AP mocht afzien van nader onderzoek naar gestelde AVG-overtredingen door onderzoeksbureau

Rechtbank Gelderland 3 sep 2026, IT 5529; ECLI:NL:RBGEL:2026:6791 (eiseres tegen de AP), https://www.itenrecht.nl/artikelen/ap-mocht-afzien-van-nader-onderzoek-naar-gestelde-avg-overtredingen-door-onderzoeksbureau

Rb. Gelderland 3 september 2026, 5529; ECLI:NL:RBGEL:2026:6791 (eiseres tegen de AP). Eiseres heeft bij de Autoriteit Persoonsgegevens (AP) een klacht ingediend over onderzoeksbureau Riscon. Zij stelde dat Riscon haar persoonsgegevens tegen haar wil en in strijd met de AVG had gedeeld met haar ex-partner en diens advocaat en na onderzoek van haar laptop en telefoon toegang had gehouden tot haar apparatuur en e-mailaccount. De AP heeft de klacht opgevat als een verzoek om handhavend op te treden, maar kon na beoordeling geen AVG-overtreding vaststellen en besloot geen nader onderzoek te doen. De rechtbank stelt voorop dat de AP op grond van art. 57 lid 1 onder f AVG de inhoud van een klacht moet onderzoeken in de mate waarin dat gepast is. De AP heeft beleidsruimte bij de beslissing om al dan niet handhavend op te treden en bepaalt aan de hand van haar prioriteringsbeleid in welke mate een klacht verder wordt onderzocht. Van eiseres mocht niet worden verlangd dat zij een overtreding door Riscon al bewees, maar de AP mocht wel objectieve aanknopingspunten verlangen voor een mogelijke AVG-overtreding. Die ontbreken volgens de rechtbank. Uit de stukken blijkt niet dat Riscon het adres of de inkomensgegevens van eiseres aan haar ex-partner of diens advocaat heeft verstrekt en het is niet uitgesloten dat zij deze gegevens op een andere manier hebben verkregen. Evenmin blijkt dat Riscon na het onderzoek toegang heeft gehouden tot de laptop, telefoon of mailbox van eiseres. De aangetroffen trackingcookie en de door eiseres genoemde onverklaarbare gebeurtenissen op haar computer en in haar mailbox vormen geen objectieve aanwijzingen dat Riscon daarvoor verantwoordelijk is.

IT 5523

Onderzoeker mag zakelijke informatie uit privé-e-mail en WhatsApp betrekken bij enquêteonderzoek

Gerechtshof Amsterdam 9 mrt 2026, IT 5523; ECLI:NL:GHAMS:2026:634 ([aandeelhouder A] tegen MVDE en [aandeelhouder B]), https://www.itenrecht.nl/artikelen/onderzoeker-mag-zakelijke-informatie-uit-prive-e-mail-en-whatsapp-betrekken-bij-enqueteonderzoek

Hof Amsterdam 9 maart 2026, IT 5523; ECLI:NL:GHAMS:2026:634 ([aandeelhouder A] tegen MVDE en [aandeelhouder B]). In de enquêteprocedure rond MVD Europe B.V. (MVDE) verzoekt [aandeelhouder B] de raadsheer-commissaris onder meer de onderzoeker te instrueren het onderzoek te beperken tot gebeurtenissen tot en met 7 maart 2024 en bepaalde correspondentie buiten het onderzoek te laten of niet integraal in het onderzoeksverslag op te nemen. De onderzoeker vraagt op haar beurt om verduidelijking van de onderzoeksperiode en toestemming om onder meer informatie uit WhatsApp-gesprekken en privé-e-mailaccounts van [aandeelhouder B] en voormalige werknemers te gebruiken. De raadsheer-commissaris overweegt dat de reikwijdte van een enquêteonderzoek wordt bepaald door het dictum van de beschikking waarbij het onderzoek is gelast, gelezen in samenhang met de daaraan ten grondslag liggende overwegingen. Het onderzoek naar het beleid en de gang van zaken van MVDE ziet in beginsel op de periode vanaf 1 januari 2019 tot de mondelinge behandeling van het enquêteverzoek op 7 maart 2024. Dat betekent echter niet dat informatie over gebeurtenissen van na die datum steeds buiten beschouwing moet blijven. Latere feiten en omstandigheden mogen worden betrokken wanneer zij licht kunnen werpen op het voorwerp van het onderzoek, daarmee voldoende samenhangen of van belang zijn voor de wijze waarop het onderzoek is uitgevoerd, bijvoorbeeld wanneer aanwijzingen bestaan dat mogelijk relevante gegevensdragers aan het zicht van de onderzoeker zijn onttrokken. Aan de onderzoeker komt bij de beoordeling van die relevantie een ruime beoordelingsmarge toe.

IT 5522

Hof Amsterdam: 48 maanden gevangenisstraf voor phishinggerelateerde fraude, computervredebreuk en gewoontewitwassen

Gerechtshof Amsterdam 18 aug 2026, IT 5522; ECLI:NL:GHAMS:2026:2280 ([verdachte] tegen het Openbaar Ministerie), https://www.itenrecht.nl/artikelen/hof-amsterdam-48-maanden-gevangenisstraf-voor-phishinggerelateerde-fraude-computervredebreuk-en-gewoontewitwassen

Hof Amsterdam 18 augustus 2026, IT 5522; ECLI:NL:GHAMS:2026:2280 ([verdachte] tegen het Openbaar Ministerie). De verdachte is in hoger beroep veroordeeld voor een groot aantal strafbare feiten die hij in de periode van 2017 tot en met 2024 alleen of samen met anderen heeft gepleegd. Het gaat onder meer om het verwerven en voorhanden hebben van door misdrijf verkregen niet-openbare gegevens, het verspreiden van gegevens die bestemd waren voor oplichting en diefstal met een valse sleutel, het voorhanden hebben van phishingpanels, medeplegen van oplichting, diefstal met een valse sleutel en computervredebreuk, ticketfraude, het aanwezig hebben van lachgas, gewoontewitwassen van in totaal € 277.758,16 en het besturen van een auto terwijl de geldigheid van zijn rijbewijs was geschorst. Bij de phishinggerelateerde feiten werden onder meer persoonsgegevens en inloggegevens van slachtoffers verkregen. Verdachte en zijn mededaders deden zich vervolgens onder meer voor als postbezorger om legitimatiebewijzen te scannen en toegang tot internetbankieren te verkrijgen. Het hof verklaart de verdachte niet-ontvankelijk in zijn hoger beroep voor zover dit is gericht tegen enkele partiële vrijspraken van de rechtbank bij de feiten 4, 7 en 9. Deze zijn volgens het hof beschermde vrijspraken in de zin van art. 404 lid 5 Sv. Het hof komt daarnaast voor de feiten 1, 2, 4 en 7 tot kortere bewezenverklaarde pleegperiodes dan de rechtbank. Zo acht het hof de heling van niet-openbare gegevens bewezen vanaf 20 december 2020, het verspreiden daarvan vanaf 31 oktober 2023, het medeplegen van oplichting vanaf 7 augustus 2024 en de ticketfraude vanaf 19 juli 2024.