HomeKennisbankRecente privacyboetes: welke lessen zijn relevant voor uw organisatie?

Kennisbank · Privacy

Recente privacyboetes: welke lessen zijn relevant voor uw organisatie?

Een boetebedrag trekt aandacht. De bruikbare vraag is welke werkwijze misging en wat u daarvan kunt leren. Dit overzicht scheidt de gepubliceerde feiten van onze praktische aandachtspunten.

01

Zes zaken in één overzicht

De tabel is een redactionele selectie, geen volledige ranglijst. De datum is de publicatiedatum van de genoemde toezichthouder; waar beschikbaar staat de besluitdatum hieronder. Een opgelegde boete is niet automatisch onherroepelijk. Als een bron geen actuele beroepsuitkomst vermeldt, presenteren we die ook niet als vastgesteld.

Lees de toelichting

AVG, UK GDPR en nationale cookieregels zijn verschillende juridische kaders. Ook een zaak over een AI-dienst is niet automatisch een boete onder de AI Act.

De tabel is opzij te schuiven.

Selectie van toezichtsbesluiten · stand 12 september 2026
Zaak / toezichthouderPublicatieOpgelegde boete
EXTIA · CNIL, Frankrijk9 september 2026€300.000
HSE · DPC, Ierland2 september 2026€645.000
Uber · AP, Nederland / samenwerking CNIL24 augustus 2026€824.990.000
Reddit · ICO, Verenigd Koninkrijk24 februari 2026£14.472.500
SHEIN · CNIL, Frankrijk3 september 2025€150.000.000
Luka / Replika · Garante, Italië19 mei 2025€5.000.000
02

EXTIA: een verwijderverzoek vraagt ook een antwoord

De CNIL publiceerde op 9 september 2026 een boete van €300.000 voor EXTIA, opgelegd op 21 juli 2026. De zaak betrof de behandeling van verzoeken om gegevens te verwijderen en de informatie aan mensen over de afhandeling.

Lees de toelichting

Praktische les van Datajuristen: maak één werkproces voor ontvangen, beoordelen, uitvoeren én terugkoppelen. Automatische verwijdering betekent niet dat een reactie op een verzoek overbodig wordt. Wijs een eigenaar aan en controleer openstaande verzoeken.

03

HSE: papieren zorgdossiers tellen net zo goed mee

De Ierse DPC maakte op 2 september 2026 een boete van in totaal €645.000 bekend voor de HSE. Het besluit was op 25 augustus meegedeeld. Het onderzoek zag op papieren dossiers in externe opslaglocaties, bewaarbeperking, beveiliging en de melding van datalekken.

Lees de toelichting

Praktische les van Datajuristen: neem fysieke archieven mee in uw privacy- en beveiligingsaanpak. Leg vast welke dossiers waar staan, wie toegang heeft, hoe lang ze nodig zijn en wie veilige vernietiging en incidentopvolging organiseert.

04

Uber: een geautomatiseerde beslissing kan iemand direct raken

De CNIL meldde op 24 augustus 2026 dat de Nederlandse AP, in samenwerking met de CNIL, Uber een boete van €824.990.000 had opgelegd. Het ging om geautomatiseerde accountblokkades van chauffeurs zonder menselijke tussenkomst, met aanzienlijke gevolgen voor hun inkomen.

Lees de toelichting

Praktische les van Datajuristen: onderzoek welke systemen mensen uitsluiten, beperken of rangschikken. Leg vast of menselijke beoordeling werkelijk plaatsvindt en hoe iemand een uitkomst kan betwisten. De beschreven zaak betreft de AVG; dit is geen AI Act-boete.

05

Reddit: kinderen herkennen en hun risico’s beoordelen

De ICO publiceerde op 24 februari 2026 een boete voor Reddit. Het boetebesluit van 23 februari noemt £14.472.500. De toezichthouder wees onder meer op leeftijdscontrole, rechtmatige verwerking van gegevens van kinderen en de DPIA. De ICO bevestigt in een update van 1 april 2026 dat Reddit beroep heeft ingesteld.

Lees de toelichting

Praktische les van Datajuristen: vergelijk de bedoelde doelgroep met het werkelijke gebruik van uw dienst. Een minimumleeftijd in voorwaarden lost risico’s voor kinderen niet vanzelf op. Beoordeel bescherming, informatie en proportionaliteit in de concrete situatie.

06

SHEIN: toestemming moet in de website zelf werken

De CNIL legde op 1 september 2025 een boete van €150 miljoen op aan INFINITE STYLES SERVICES CO., verantwoordelijk voor shein.com, en publiceerde daarover op 3 september. De bevindingen betroffen cookies zonder geldige toestemming en problemen met informatie en het intrekken van toestemming. Deze sanctie berust op de Franse cookieregels.

Lees de toelichting

Praktische les van Datajuristen: controleer het feitelijke gedrag vóór en na een keuze in de banner. Een nette tekst alleen is onvoldoende wanneer advertentietrackers toch al laden. Betrek daarbij ook scripts van marketingpartijen en wijzigingen aan de website.

07

Replika: AI neemt privacyverantwoordelijkheid niet weg

De Italiaanse Garante maakte op 19 mei 2025 een boete van €5 miljoen bekend voor Luka Inc., de onderneming achter chatbot Replika. Het besluit dateert van 10 april 2025. De toezichthouder noemt onder meer grondslagen, informatie en leeftijdscontrole. De publicatie vermeldt een lopend beroep; de bijkomende publicatiesanctie wordt tijdens dat beroep niet toegepast.

Lees de toelichting

Praktische les van Datajuristen: beoordeel bij een AI-dienst hoe mensen die werkelijk gebruiken en welke gegevens daarbij ontstaan. Houd grondslagen, begrijpelijke informatie en bescherming van kwetsbare gebruikers bij elkaar. Ook dit is een privacyzaak, geen AI Act-boete.

08

Vertaal de lessen naar uw eigen werkvoorraad

Kies de onderwerpen die uw organisatie echt raken. Controleer bijvoorbeeld een dossieropslag, het proces voor inzage en verwijdering, een AI-besluit of de werking van uw cookiebanner. Leg de uitkomst en de vervolgactie vast met een eigenaar.

Lees de toelichting

De boete van een andere organisatie voorspelt uw eigen risico of mogelijke sanctie niet. Een gerichte nulmeting, DPIA of vaste PO-, FG- of AI-ondersteuning kan helpen om de relevante vragen zorgvuldig te beoordelen. Begin desgewenst met een gratis indicatieve scan.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Ken uw fysieke en digitale gegevensstromen

Controleer bewaartermijnen en toegang

Volg verzoeken en reacties aantoonbaar op

Beoordeel geautomatiseerde besluiten en kwetsbare groepen

Test toestemming in de praktijk

Maak verbeteracties concreet met eigenaar en termijn

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Zijn dit allemaal AVG-boetes?+

Nee. Het overzicht onderscheidt EU-AVG-zaken, een UK GDPR-zaak en een Franse cookiesanctie. Het gaat om privacytoezicht in verschillende rechtskaders.

Zijn de boetes onherroepelijk?+

Dat wordt hier niet algemeen gesteld. Bij Reddit en Replika vermelden de toezichthouders beroep. Een opgelegde boete en een definitieve rechterlijke uitkomst zijn verschillende dingen.

Is een privacyboete voor AI hetzelfde als een AI Act-boete?+

Nee. Dezelfde toepassing kan onder meerdere wetten vallen. In dit overzicht zijn de AI-gerelateerde bevindingen privacyzaken; ze worden niet als AI Act-sancties gepresenteerd.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.