DOSSIERS
Alle dossiers

Persoonsgegevens  

IT 5280

Hof van Justitie EU: SCHUFA-score valt onder bescherming artikel 22 AVG

HvJ EU 7 dec 2023, IT 5280; ECLI:EU:C:2023:957 (OQ tegen Land Hessen, SCHUFA Holding), https://www.itenrecht.nl/artikelen/hof-van-justitie-eu-schufa-score-valt-onder-bescherming-artikel-22-avg

Hof van Justitie EU 7 december 2023, IT 5280; IEFbe 4226; ECLI:EU:C:2023:957 (OQ tegen Land Hessen, SCHUFA Holding). In deze zaak staat de vraag centraal of het automatisch vaststellen van een kredietscore door een kredietinformatiebureau kan worden aangemerkt als geautomatiseerde individuele besluitvorming in de zin van artikel 22 AVG. SCHUFA stelde op basis van persoonsgegevens een waarschijnlijkheidswaarde vast over de kredietwaardigheid van een persoon. Die score werd vervolgens verstrekt aan derden, zoals banken, die deze waarde gebruikten bij de beoordeling of zij al dan niet een contractuele relatie met de betrokkene aangingen. Volgens SCHUFA nam zij zelf geen besluit, maar verstrekte zij slechts informatie aan haar contractuele partners.

IT 5276

Afgifte medisch dossier vereist dagvaardingsprocedure, niet verzoekschrift

Rechtbank Rotterdam 23 mrt 2026, IT 5276; ECLI:NL:RBROT:2026:3605 ([verzoeker] tegen Velthuis Kliniek), https://www.itenrecht.nl/artikelen/afgifte-medisch-dossier-vereist-dagvaardingsprocedure-niet-verzoekschrift

Rb. Rotterdam 23 maart 2026, IT 5276; LS&R 2384; ECLI:NL:RBROT:2026:3605 ([verzoeker] tegen Velthuis Kliniek). [verzoeker] verzoekt de voorzieningenrechter om afgifte van haar volledige medisch dossier, onder verwijzing naar zowel artikel 7:456 BW als het inzagerecht uit artikel 15 AVG. De voorzieningenrechter stelt voorop dat een dergelijke vordering tot afgifte niet via een verzoekschrift kan worden ingesteld, maar via een dagvaardingsprocedure. Dat geldt ook in spoedeisende gevallen, waarbij bovendien bijstand van een advocaat vereist is. Voor zover [verzoeker] zich beroept op de AVG, geldt dat een verzoekschriftprocedure alleen openstaat in een bodemprocedure op grond van artikel 35 UAVG en niet in kort geding.

IT 5273

Onrechtmatige verwerking persoonsgegevens: video moet van YouTube verdwijnen

Rechtbank Rotterdam 17 apr 2026, IT 5273; ECLI:NL:RBROT:2026:4682 ([eiseres] tegen MPG), https://www.itenrecht.nl/artikelen/onrechtmatige-verwerking-persoonsgegevens-video-moet-van-youtube-verdwijnen

Rb. Rotterdam 17 april 2026, IT 5273; ECLI:NL:RBROT:2026:4682 ([eiseres] tegen MPG). [eiseres] heeft in 2021 deelgenomen aan een door MPG georganiseerde spelshow, waarvan een video op YouTube is geplaatst. In die video is zij herkenbaar in beeld, wordt zij bij haar voornaam genoemd en is haar stem hoorbaar. [eiseres] vordert verwijdering van de video, omdat zij niet heeft ingestemd met de wijze waarop haar persoonsgegevens zijn verwerkt, in het bijzonder vanwege de seksueel getinte opdrachten en vragen in het spel.

IT 5265

Voldoende menselijke tussenkomst bij gebruik selectiemodel Belastingdienst

Rechtbank Den Haag 19 feb 2026, IT 5265; ECLI:NL:RBDHA:2026:5199 ([eiseres] tegen de inspecteur van de Belastingdienst), https://www.itenrecht.nl/artikelen/voldoende-menselijke-tussenkomst-bij-gebruik-selectiemodel-belastingdienst

Rb. Den Haag 19 februari 2026, IT 5265; ECLI:NL:RBDHA:2026:5199 ([eiseres] tegen de inspecteur van de Belastingdienst). De rechtbank heeft geoordeeld dat de Belastingdienst het risicoselectiemodel “OB Negatief” rechtmatig mocht gebruiken bij de selectie van een onderneming voor een boekenonderzoek naar omzetbelasting. De onderneming stelde dat sprake was van verboden geautomatiseerde besluitvorming in strijd met de AVG en verwees daarbij onder meer naar het Schufa-arrest van het Hof van Justitie van de EU [IT 3789].

IT 5264

Inzagevordering tegen crypto-exchange toegewezen wegens boilerroomfraude

Rechtbank Midden-Nederland 15 apr 2026, IT 5264; ECLI:NL:RBMNE:2026:2121 ([verzoekende partij] tegen Kucoin), https://www.itenrecht.nl/artikelen/inzagevordering-tegen-crypto-exchange-toegewezen-wegens-boilerroomfraude

Rb. Midden-Nederland 15 april 2026, IT 5264; ECLI:NL:RBMNE:2026:2121 ([verzoekende partij] tegen Kucoin). De Rechtbank Midden-Nederland heeft cryptobeurs KuCoin verplicht om identificerende gegevens en transactieoverzichten te verstrekken van gebruikersaccounts die gekoppeld zijn aan blockchainadressen die betrokken zouden zijn bij boilerroomfraude. Een slachtoffer van crypto-oplichting stelde via een nepadvertentie ruim € 166.000 aan cryptovaluta te hebben verloren. Uit blockchainonderzoek van DataExpert bleek dat een deel van de gelden terechtkwam op een exchangeplatform van KuCoin.

IT 5255

Geen recht op verwijdering uit Schoolleidersregister onder AVG

Gerechtshof Amsterdam 14 apr 2026, IT 5255; ECLI:NL:GHAMS:2026:1138 ([appellante] tegen [geïntimeerde]), https://www.itenrecht.nl/artikelen/geen-recht-op-verwijdering-uit-schoolleidersregister-onder-avg

Hof Amsterdam 14 april 2026, IT 5255; ECLI:NL:GHAMS:2026:1138 ([appellante] tegen [geïntimeerde]). In deze zaak oordeelt het Hof Amsterdam over een verzoek van een schoolleider tot verwijdering van haar persoonsgegevens uit het Schoolleidersregister Primair Onderwijs. Zij stelde dat de registratie onrechtmatig was en beriep zich onder meer op haar recht op gegevenswissing onder de AVG. Het hof bekrachtigt het oordeel van de rechtbank (ECLI:NL:RBNHO:2025:1087), dat het verzoek moet worden afgewezen. De verwerking van persoonsgegevens door de beheerder van het register is rechtmatig op grond van artikel 6 lid 1 onder f AVG. Volgens het hof bestaat een gerechtvaardigd belang bij het registreren van schoolleiders, gelegen in het bewaken, stimuleren en borgen van de kwaliteit van schoolleiders en de professionalisering binnen het primair onderwijs. Deze registratie vloeit voort uit afspraken tussen sociale partners en voorwaarden die door de overheid zijn gesteld aan financiering van professionalisering.

IT 5253

Artikel 15 AVG reikt niet tot interne besluitvorming en correspondentie van rechtbank

Rechtbank Rotterdam 13 mrt 2026, IT 5253; ECLI:NL:RBROT:2026:2765 ([verzoeker] tegen het Gerechtsbestuur), https://www.itenrecht.nl/artikelen/artikel-15-avg-reikt-niet-tot-interne-besluitvorming-en-correspondentie-van-rechtbank

Rb. Rotterdam 13 maart 2026, IT 5253; ECLI:NL:RBROT:2026:2765 ([verzoeker] tegen het Gerechtsbestuur). In deze zaak verzoekt [verzoeker] om op grond van de AVG inzage in alle interne communicatie en documenten van de rechtbank Den Haag waarin zijn persoonsgegevens voorkomen, waaronder interne e-mails, notities en analyses rond zijn eerdere procedures en klachten. De rechtbank wijst het verzoek grotendeels af. Hoewel artikel 15 AVG recht geeft op inzage in persoonsgegevens, strekt dit recht niet zo ver dat ook volledige toegang moet worden verleend tot interne correspondentie en documenten. Het doel van het inzagerecht is dat betrokkene de verwerking van zijn persoonsgegevens kan controleren, en daaraan was in dit geval al voldaan doordat een overzicht van de verwerkte gegevens en relevante stukken was verstrekt.

IT 5249

A-G: registratie persoonsgegevens door ING in IVR en Gebeurtenissenadministratie niet in strijd met AVG

Hoge Raad 24 apr 2026, IT 5249; ECLI:NL:PHR:2026:435 ([eiser] tegen ING), https://www.itenrecht.nl/artikelen/a-g-registratie-persoonsgegevens-door-ing-in-ivr-en-gebeurtenissenadministratie-niet-in-strijd-met-avg

Parket bij de Hoge Raad 24 april 2026, IEF 23518; IT 5249; ECLI:NL:PHR:2026:435 ([eiser] tegen ING). Deze conclusie van A-G Drijber (zitting 24 april 2026) betreft een geschil tussen een ondernemer (eiser) en ING over de verwerking van zijn persoonsgegevens in de Gebeurtenissenadministratie en het Intern Verwijzingsregister (IVR) van ING. ING had de zakelijke bankrelatie beëindigd omdat zij onvoldoende kon uitsluiten dat eisers cashgelden betrokken waren bij heling, witwassen en andere criminele activiteiten, mede vanwege het ontbreken van een adequate inkoopadministratie en schending van de registratieplicht ex art. 437 Sr. Eiser vorderde verwijdering van zijn persoonsgegevens uit het IVR en de Gebeurtenissenadministratie. Zowel de rechtbank als het hof wezen de vorderingen af. Het hof oordeelde dat de geregistreerde gegevens geen strafrechtelijke persoonsgegevens zijn in de zin van art. 10 AVG, de vastgelegde feiten en omstandigheden (grote cashuitgaven zonder verantwoording, het ontbreken van een adequate boekhouding en onvoldoende maatregelen om betrokkenheid bij strafbare feiten uit te sluiten) kunnen geen bewezenverklaring in de zin van art. 350 Sv dragen, en dat de verwerking een gerechtvaardigd doel dient op grond van art. 6 lid 1 onder f AVG (waarborging van de veiligheid en integriteit van de financiële sector, mede gelet op de Wwft-verplichtingen van ING), dat de persoonsgegevens uitsluitend intern toegankelijk zijn, dat eiser niet in zijn toegang tot financiële diensten elders is belemmerd, en dat de aantekening een correcte weergave vormt van de redenen voor de beëindiging van de bankrelatie.

IT 5228

Misbruik van toegangsrechten, computervredebreuk en poging tot afdreiging

Gerechtshof Amsterdam 16 apr 2026, IT 5228; ECLI:NL:GHAMS:2026:1003 (Openbaar Ministerie tegen [verdachte]), https://www.itenrecht.nl/artikelen/misbruik-van-toegangsrechten-computervredebreuk-en-poging-tot-afdreiging

Hof Amsterdam 16 april 2026, IT 5228; ECLI:NL:GHAMS:2026:1003 (Openbaar Ministerie tegen [verdachte]). Het hof vernietigt het vonnis van de Rechtbank Noord-Holland, omdat het hof tot een deels andere bewijsconstructie, een op detail afwijkende bewezenverklaring en een andere strafoplegging komt, en verklaart vervolgens feit 1 primair en feit 2 bewezen. Het hof acht bewezen dat de verdachte, destijds tweedelijns helpdeskmedewerker bij [bedrijf], op 27 maart 2021 opzettelijk en wederrechtelijk is binnengedrongen in een server van [bedrijf] waarop medische gegevens van patiënten van [stichting] stonden, door onbevoegd gebruik te maken van een toegangscertificaat en wachtwoord waarover hij uit hoofde van zijn functie wel kon beschikken, maar die hij voor dit doel niet mocht gebruiken. Vervolgens heeft hij die gegevens overgenomen door ze te downloaden en op zijn privé-USB-stick op te slaan. Daarnaast acht het hof bewezen dat hij in de periode van 2 april 2021 tot en met 22 april 2021 heeft getracht [stichting] door bedreiging met openbaarmaking van die gegevens te dwingen tot afgifte van bitcoins. Het hof verwerpt zowel het verweer dat een derde de apparatuur van verdachte op afstand zou hebben gehackt als het juridische verweer dat geen sprake was van binnendringen met een “valse sleutel”. Uit de combinatie van het afwijkende IP-adres, de Postman-activiteit, de koppeling tussen desktop, Acer-laptop, Lumia-telefoon, Samsung-telefoon en hotspot, het aantreffen van de datasets, het certificaat en wachtwoord, en de op meerdere gegevensdragers gevonden concepten van de dreigberichten leidt het hof af dat de verdachte zelf de dader was. Het onbevoegd gebruiken van certificaat en wachtwoord levert volgens het hof, conform vaste rechtspraak, binnendringen met een vals gebruikte sleutel op. Het bewezenverklaarde kwalificeert het hof als computervredebreuk, terwijl de dader vervolgens gegevens die zijn opgeslagen door middel van het geautomatiseerd werk waarin hij zich wederrechtelijk bevindt, voor zichzelf of een ander overneemt, en als poging tot afdreiging.