Zes zaken in één overzicht
De tabel is een redactionele selectie, geen volledige ranglijst. De datum is de publicatiedatum van de genoemde toezichthouder; waar beschikbaar staat de besluitdatum hieronder. Een opgelegde boete is niet automatisch onherroepelijk. Als een bron geen actuele beroepsuitkomst vermeldt, presenteren we die ook niet als vastgesteld.
Lees de toelichting
AVG, UK GDPR en nationale cookieregels zijn verschillende juridische kaders. Ook een zaak over een AI-dienst is niet automatisch een boete onder de AI Act.
De tabel is opzij te schuiven.
| Zaak / toezichthouder | Publicatie | Opgelegde boete |
|---|---|---|
| EXTIA · CNIL, Frankrijk | 9 september 2026 | €300.000 |
| HSE · DPC, Ierland | 2 september 2026 | €645.000 |
| Uber · AP, Nederland / samenwerking CNIL | 24 augustus 2026 | €824.990.000 |
| Reddit · ICO, Verenigd Koninkrijk | 24 februari 2026 | £14.472.500 |
| SHEIN · CNIL, Frankrijk | 3 september 2025 | €150.000.000 |
| Luka / Replika · Garante, Italië | 19 mei 2025 | €5.000.000 |
EXTIA: een verwijderverzoek vraagt ook een antwoord
De CNIL publiceerde op 9 september 2026 een boete van €300.000 voor EXTIA, opgelegd op 21 juli 2026. De zaak betrof de behandeling van verzoeken om gegevens te verwijderen en de informatie aan mensen over de afhandeling.
Lees de toelichting
Praktische les van Datajuristen: maak één werkproces voor ontvangen, beoordelen, uitvoeren én terugkoppelen. Automatische verwijdering betekent niet dat een reactie op een verzoek overbodig wordt. Wijs een eigenaar aan en controleer openstaande verzoeken.
HSE: papieren zorgdossiers tellen net zo goed mee
De Ierse DPC maakte op 2 september 2026 een boete van in totaal €645.000 bekend voor de HSE. Het besluit was op 25 augustus meegedeeld. Het onderzoek zag op papieren dossiers in externe opslaglocaties, bewaarbeperking, beveiliging en de melding van datalekken.
Lees de toelichting
Praktische les van Datajuristen: neem fysieke archieven mee in uw privacy- en beveiligingsaanpak. Leg vast welke dossiers waar staan, wie toegang heeft, hoe lang ze nodig zijn en wie veilige vernietiging en incidentopvolging organiseert.
Uber: een geautomatiseerde beslissing kan iemand direct raken
De CNIL meldde op 24 augustus 2026 dat de Nederlandse AP, in samenwerking met de CNIL, Uber een boete van €824.990.000 had opgelegd. Het ging om geautomatiseerde accountblokkades van chauffeurs zonder menselijke tussenkomst, met aanzienlijke gevolgen voor hun inkomen.
Lees de toelichting
Praktische les van Datajuristen: onderzoek welke systemen mensen uitsluiten, beperken of rangschikken. Leg vast of menselijke beoordeling werkelijk plaatsvindt en hoe iemand een uitkomst kan betwisten. De beschreven zaak betreft de AVG; dit is geen AI Act-boete.
Reddit: kinderen herkennen en hun risico’s beoordelen
De ICO publiceerde op 24 februari 2026 een boete voor Reddit. Het boetebesluit van 23 februari noemt £14.472.500. De toezichthouder wees onder meer op leeftijdscontrole, rechtmatige verwerking van gegevens van kinderen en de DPIA. De ICO bevestigt in een update van 1 april 2026 dat Reddit beroep heeft ingesteld.
Lees de toelichting
Praktische les van Datajuristen: vergelijk de bedoelde doelgroep met het werkelijke gebruik van uw dienst. Een minimumleeftijd in voorwaarden lost risico’s voor kinderen niet vanzelf op. Beoordeel bescherming, informatie en proportionaliteit in de concrete situatie.
SHEIN: toestemming moet in de website zelf werken
De CNIL legde op 1 september 2025 een boete van €150 miljoen op aan INFINITE STYLES SERVICES CO., verantwoordelijk voor shein.com, en publiceerde daarover op 3 september. De bevindingen betroffen cookies zonder geldige toestemming en problemen met informatie en het intrekken van toestemming. Deze sanctie berust op de Franse cookieregels.
Lees de toelichting
Praktische les van Datajuristen: controleer het feitelijke gedrag vóór en na een keuze in de banner. Een nette tekst alleen is onvoldoende wanneer advertentietrackers toch al laden. Betrek daarbij ook scripts van marketingpartijen en wijzigingen aan de website.
Replika: AI neemt privacyverantwoordelijkheid niet weg
De Italiaanse Garante maakte op 19 mei 2025 een boete van €5 miljoen bekend voor Luka Inc., de onderneming achter chatbot Replika. Het besluit dateert van 10 april 2025. De toezichthouder noemt onder meer grondslagen, informatie en leeftijdscontrole. De publicatie vermeldt een lopend beroep; de bijkomende publicatiesanctie wordt tijdens dat beroep niet toegepast.
Lees de toelichting
Praktische les van Datajuristen: beoordeel bij een AI-dienst hoe mensen die werkelijk gebruiken en welke gegevens daarbij ontstaan. Houd grondslagen, begrijpelijke informatie en bescherming van kwetsbare gebruikers bij elkaar. Ook dit is een privacyzaak, geen AI Act-boete.
Vertaal de lessen naar uw eigen werkvoorraad
Kies de onderwerpen die uw organisatie echt raken. Controleer bijvoorbeeld een dossieropslag, het proces voor inzage en verwijdering, een AI-besluit of de werking van uw cookiebanner. Leg de uitkomst en de vervolgactie vast met een eigenaar.
Lees de toelichting
De boete van een andere organisatie voorspelt uw eigen risico of mogelijke sanctie niet. Een gerichte nulmeting, DPIA of vaste PO-, FG- of AI-ondersteuning kan helpen om de relevante vragen zorgvuldig te beoordelen. Begin desgewenst met een gratis indicatieve scan.
Wat moet in ieder geval zijn geregeld?
Ken uw fysieke en digitale gegevensstromen
Controleer bewaartermijnen en toegang
Volg verzoeken en reacties aantoonbaar op
Beoordeel geautomatiseerde besluiten en kwetsbare groepen
Test toestemming in de praktijk
Maak verbeteracties concreet met eigenaar en termijn
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
