DOSSIERS
Alle dossiers

Persoonsgegevens  

IT 5537

CaseMatcher is geen AI-systeem, complex algoritme of black box

Rechtbank Den Haag 2 sep 2026, IT 5537; ECLI:NL:RBDHA:2026:25209 (eisers tegen de minister van Asiel en Migratie), https://itenrecht.nl/artikelen/casematcher-is-geen-ai-systeem-complex-algoritme-of-black-box

Rb. Den Haag 2 september 2026, IT 5537; ECLI:NL:RBDHA:2026:25209 (eisers tegen de minister van Asiel en Migratie). In procedures over de afwijzing van vier asielaanvragen stond onder meer het mogelijke gebruik van CaseMatcher door de IND ter discussie. Omdat de betrokken beslismedewerker zich niet meer kon herinneren of CaseMatcher was gebruikt en dit dus niet kon worden uitgesloten, gaat de rechtbank er voor haar beoordeling van uit dat het programma bij de beoordeling van de asielaanvragen en daarmee bij de totstandkoming van de besluiten is gebruikt. Volgens de rechtbank is CaseMatcher geen AI-systeem in de zin van artikel 3 AI-verordening en evenmin een complex algoritme of black box. Het programma is een eenvoudige, rule-based zoek- en vindfunctionaliteit waarmee een geautoriseerde IND-medewerker kan zoeken naar eerder behandelde zaken en daarin opgeslagen documenten waarin bepaalde zoektermen voorkomen. De resultaten worden op datum of relevantie gerangschikt, waarbij onder meer de frequentie van een zoekterm en het vooraf toegekende gewicht van documenttypen worden betrokken. Volgens de rechtbank leert, redeneert of modelleert CaseMatcher niet en worden de zoekresultaten deterministisch en volgens vaste regels gegenereerd en gesorteerd. Omdat het resultaat van een zoekopdracht logisch herleidbaar is, kan CaseMatcher volgens de rechtbank ook niet worden gelijkgesteld met de complexe algoritmen die aan de orde waren in de rechtspraak over AERIUS en SyRI.

IT 5530

Infomedics niet aansprakelijk voor verwerking persoonsgegevens en datalek bij subverwerker

Rechtbank Midden-Nederland 19 aug 2026, IT 5530; ECLI:NL:RBMNE:2026:6338 ([eiser] tegen Infomedics), https://itenrecht.nl/artikelen/infomedics-niet-aansprakelijk-voor-verwerking-persoonsgegevens-en-datalek-bij-subverwerker

Rb. Midden-Nederland 19 augustus 2026, IT 5530; ECLI:NL:RBMNE:2026:6338 ([eiser] tegen Infomedics). [eiser] ontvangt zorg van [onderneming 1], die voor de facturatie gebruikmaakt van Infomedics. Infomedics verwerkt daarbij persoonsgegevens van patiënten en heeft AddComm ingeschakeld als subverwerker voor onder meer het verzenden van rekeningen. Na een cyberaanval op AddComm stelde [eiser] Infomedics aansprakelijk wegens onrechtmatige verwerking van zijn persoonsgegevens, het delen daarvan met AddComm en andere derden, onvoldoende beveiliging, een volgens hem te late melding van het datalek en de daardoor geleden schade. De kantonrechter kwalificeert [onderneming 1] als verwerkingsverantwoordelijke, Infomedics als verwerker, AddComm als subverwerker en [eiser] als betrokkene in de zin van de AVG. De verwerking van de gezondheidsgegevens van [eiser] door Infomedics is volgens de kantonrechter niet onrechtmatig omdat toestemming niet de enige uitzondering vormt op het verbod van art. 9 lid 1 AVG. Art. 9 lid 2 onder h AVG, in samenhang met art. 30 lid 3 onder a en lid 4 UAVG, staat verwerking van gezondheidsgegevens toe wanneer die noodzakelijk is voor onder meer het beheer van een zorginstelling of beroepspraktijk, waaronder de betaling van medische rekeningen, mits de gegevens worden verwerkt door personen die tot geheimhouding zijn verplicht. Infomedics had zich contractueel tot geheimhouding verplicht. Op Infomedics rustte bovendien geen verplichting om zich ervan te vergewissen dat toestemming van [eiser] ontbrak. De verantwoordelijkheid voor de naleving van de beginselen van doelbinding, minimale gegevensverwerking, transparantie en opslagbeperking uit art. 5 lid 1 AVG rust op grond van art. 5 lid 2 AVG bij de verwerkingsverantwoordelijke, niet bij Infomedics als verwerker.

IT 5529

AP mocht afzien van nader onderzoek naar gestelde AVG-overtredingen door onderzoeksbureau

Rechtbank Gelderland 3 sep 2026, IT 5529; ECLI:NL:RBGEL:2026:6791 (eiseres tegen de AP), https://itenrecht.nl/artikelen/ap-mocht-afzien-van-nader-onderzoek-naar-gestelde-avg-overtredingen-door-onderzoeksbureau

Rb. Gelderland 3 september 2026, 5529; ECLI:NL:RBGEL:2026:6791 (eiseres tegen de AP). Eiseres heeft bij de Autoriteit Persoonsgegevens (AP) een klacht ingediend over onderzoeksbureau Riscon. Zij stelde dat Riscon haar persoonsgegevens tegen haar wil en in strijd met de AVG had gedeeld met haar ex-partner en diens advocaat en na onderzoek van haar laptop en telefoon toegang had gehouden tot haar apparatuur en e-mailaccount. De AP heeft de klacht opgevat als een verzoek om handhavend op te treden, maar kon na beoordeling geen AVG-overtreding vaststellen en besloot geen nader onderzoek te doen. De rechtbank stelt voorop dat de AP op grond van art. 57 lid 1 onder f AVG de inhoud van een klacht moet onderzoeken in de mate waarin dat gepast is. De AP heeft beleidsruimte bij de beslissing om al dan niet handhavend op te treden en bepaalt aan de hand van haar prioriteringsbeleid in welke mate een klacht verder wordt onderzocht. Van eiseres mocht niet worden verlangd dat zij een overtreding door Riscon al bewees, maar de AP mocht wel objectieve aanknopingspunten verlangen voor een mogelijke AVG-overtreding. Die ontbreken volgens de rechtbank. Uit de stukken blijkt niet dat Riscon het adres of de inkomensgegevens van eiseres aan haar ex-partner of diens advocaat heeft verstrekt en het is niet uitgesloten dat zij deze gegevens op een andere manier hebben verkregen. Evenmin blijkt dat Riscon na het onderzoek toegang heeft gehouden tot de laptop, telefoon of mailbox van eiseres. De aangetroffen trackingcookie en de door eiseres genoemde onverklaarbare gebeurtenissen op haar computer en in haar mailbox vormen geen objectieve aanwijzingen dat Riscon daarvoor verantwoordelijk is.

IT 5523

Onderzoeker mag zakelijke informatie uit privé-e-mail en WhatsApp betrekken bij enquêteonderzoek

Gerechtshof Amsterdam 9 mrt 2026, IT 5523; ECLI:NL:GHAMS:2026:634 ([aandeelhouder A] tegen MVDE en [aandeelhouder B]), https://itenrecht.nl/artikelen/onderzoeker-mag-zakelijke-informatie-uit-prive-e-mail-en-whatsapp-betrekken-bij-enqueteonderzoek

Hof Amsterdam 9 maart 2026, IT 5523; ECLI:NL:GHAMS:2026:634 ([aandeelhouder A] tegen MVDE en [aandeelhouder B]). In de enquêteprocedure rond MVD Europe B.V. (MVDE) verzoekt [aandeelhouder B] de raadsheer-commissaris onder meer de onderzoeker te instrueren het onderzoek te beperken tot gebeurtenissen tot en met 7 maart 2024 en bepaalde correspondentie buiten het onderzoek te laten of niet integraal in het onderzoeksverslag op te nemen. De onderzoeker vraagt op haar beurt om verduidelijking van de onderzoeksperiode en toestemming om onder meer informatie uit WhatsApp-gesprekken en privé-e-mailaccounts van [aandeelhouder B] en voormalige werknemers te gebruiken. De raadsheer-commissaris overweegt dat de reikwijdte van een enquêteonderzoek wordt bepaald door het dictum van de beschikking waarbij het onderzoek is gelast, gelezen in samenhang met de daaraan ten grondslag liggende overwegingen. Het onderzoek naar het beleid en de gang van zaken van MVDE ziet in beginsel op de periode vanaf 1 januari 2019 tot de mondelinge behandeling van het enquêteverzoek op 7 maart 2024. Dat betekent echter niet dat informatie over gebeurtenissen van na die datum steeds buiten beschouwing moet blijven. Latere feiten en omstandigheden mogen worden betrokken wanneer zij licht kunnen werpen op het voorwerp van het onderzoek, daarmee voldoende samenhangen of van belang zijn voor de wijze waarop het onderzoek is uitgevoerd, bijvoorbeeld wanneer aanwijzingen bestaan dat mogelijk relevante gegevensdragers aan het zicht van de onderzoeker zijn onttrokken. Aan de onderzoeker komt bij de beoordeling van die relevantie een ruime beoordelingsmarge toe.

IT 5522

Hof Amsterdam: 48 maanden gevangenisstraf voor phishinggerelateerde fraude, computervredebreuk en gewoontewitwassen

Gerechtshof Amsterdam 18 aug 2026, IT 5522; ECLI:NL:GHAMS:2026:2280 ([verdachte] tegen het Openbaar Ministerie), https://itenrecht.nl/artikelen/hof-amsterdam-48-maanden-gevangenisstraf-voor-phishinggerelateerde-fraude-computervredebreuk-en-gewoontewitwassen

Hof Amsterdam 18 augustus 2026, IT 5522; ECLI:NL:GHAMS:2026:2280 ([verdachte] tegen het Openbaar Ministerie). De verdachte is in hoger beroep veroordeeld voor een groot aantal strafbare feiten die hij in de periode van 2017 tot en met 2024 alleen of samen met anderen heeft gepleegd. Het gaat onder meer om het verwerven en voorhanden hebben van door misdrijf verkregen niet-openbare gegevens, het verspreiden van gegevens die bestemd waren voor oplichting en diefstal met een valse sleutel, het voorhanden hebben van phishingpanels, medeplegen van oplichting, diefstal met een valse sleutel en computervredebreuk, ticketfraude, het aanwezig hebben van lachgas, gewoontewitwassen van in totaal € 277.758,16 en het besturen van een auto terwijl de geldigheid van zijn rijbewijs was geschorst. Bij de phishinggerelateerde feiten werden onder meer persoonsgegevens en inloggegevens van slachtoffers verkregen. Verdachte en zijn mededaders deden zich vervolgens onder meer voor als postbezorger om legitimatiebewijzen te scannen en toegang tot internetbankieren te verkrijgen. Het hof verklaart de verdachte niet-ontvankelijk in zijn hoger beroep voor zover dit is gericht tegen enkele partiële vrijspraken van de rechtbank bij de feiten 4, 7 en 9. Deze zijn volgens het hof beschermde vrijspraken in de zin van art. 404 lid 5 Sv. Het hof komt daarnaast voor de feiten 1, 2, 4 en 7 tot kortere bewezenverklaarde pleegperiodes dan de rechtbank. Zo acht het hof de heling van niet-openbare gegevens bewezen vanaf 20 december 2020, het verspreiden daarvan vanaf 31 oktober 2023, het medeplegen van oplichting vanaf 7 augustus 2024 en de ticketfraude vanaf 19 juli 2024.

IT 5524

Rb. Overijssel: korpschef moet inzageverzoek beoordelen op grond van art. 25 Wpg in plaats van art. 15 AVG

Rechtbank Overijssel 24 aug 2026, IT 5524; ECLI:NL:RBOVE:2026:4534 ([eiseres] tegen de korpschef), https://itenrecht.nl/artikelen/rb-overijssel-korpschef-moet-inzageverzoek-beoordelen-op-grond-van-art-25-wpg-in-plaats-van-art-15-avg

Rb. Overijssel 24 juli 2026, IT 5524; ECLI:NL:RBOVE:2026:4534 ([eiseres] tegen de korpschef). [eiseres] heeft de korpschef verzocht om inzage in haar persoonsgegevens over de periode van 1 januari 2016 tot en met 31 december 2017, specifiek in bevragingen die in die periode op basis van haar BSN in de Basisregistratie Personen zijn gedaan. De korpschef heeft het verzoek beoordeeld op grond van art. 15 AVG en afgewezen omdat haar persoonsgegevens volgens hem in die periode niet door de korpschef waren verwerkt. [eiseres] stelt dat duidelijk had moeten zijn dat zij inzage verzocht in politiegegevens en dat haar verzoek daarom op grond van art. 25 Wpg moest worden beoordeeld. De rechtbank volgt haar daarin. Voor de juridische kwalificatie van een inzageverzoek zijn volgens de rechtbank, onder verwijzing naar rechtspraak van de Afdeling bestuursrechtspraak, de inhoud en context van het verzoek bepalend en niet de door de verzoeker gekozen juridische benaming. [eiseres] had in haar verzoek verwezen naar een eerder inzageverzoek waarop de korpschef met toepassing van de Wpg had beslist en waarbij een overzicht van gegevens was verstrekt. Daarom had voor de korpschef duidelijk moeten zijn dat zij opnieuw een dergelijk overzicht wilde, maar nu over een andere periode. Daarbij komt dat voor de verwerking van persoonsgegevens ten behoeve van de politietaak waarop het verzoek ziet de Wpg de bijzondere en specifiekere wettelijke regeling vormt ten opzichte van de AVG. De korpschef had het verzoek daarom op grond van art. 25 Wpg moeten beoordelen.

IT 5521

Registraties in frauderegisters wegens vermoede hypotheekfraude gerechtvaardigd

Rechtbank Amsterdam 9 sep 2026, IT 5521; ECLI:NL:RBAMS:2026:9185 ([eisers] tegen ING), https://itenrecht.nl/artikelen/registraties-in-frauderegisters-wegens-vermoede-hypotheekfraude-gerechtvaardigd

Rb. Amsterdam 9 september 2026, IT 5521; ECLI:NL:RBAMS:2026:9185 ([eisers] tegen ING). [eisers], die een assurantie- en advieskantoor exploiteren en cliënten begeleiden bij hypotheekaanvragen, vorderen in kort geding dat ING hun gegevens verwijdert uit het Intern Verwijzingsregister (IVR), het Incidentenregister (IR), het Externe Verwijzingsregister (EVR) en het register van Stichting Fraudebestrijding Hypotheken (SFH), dan wel de registratieduur van acht jaar verkort. ING had de bancaire relaties met [eisers] beëindigd en de registraties aangebracht nadat uit onderzoek naar verschillende hypotheekaanvragen was gebleken dat bij ING aanzienlijk hogere inkomensgegevens en andere jaarstukken waren ingediend dan de stukken die de hypotheekaanvragers zelf aan [eisers] hadden verstrekt. Voor registratie in het IR, EVR en SFH-register moet volgens de voorzieningenrechter zijn voldaan aan de AVG en het Protocol Incidentenwaarschuwingssysteem Financiële Instellingen 2026. De betrokkenheid van de geregistreerde persoon bij de gedragingen moet in voldoende mate vaststaan en voor verwerking van strafrechtelijke persoonsgegevens moeten concrete feiten en omstandigheden bestaan die meer opleveren dan alleen een redelijk vermoeden van schuld. Daarnaast moeten de registraties voldoen aan de eisen van proportionaliteit en subsidiariteit.

IT 5515

HvJ EU: onbeperkte openbaarmaking persoonsgegevens van alle aandeelhouders in strijd met AVG

HvJ EU 3 sep 2026, IT 5515; ECLI:EU:C:2026:679 (Jautiva), https://itenrecht.nl/artikelen/hvj-eu-onbeperkte-openbaarmaking-persoonsgegevens-van-alle-aandeelhouders-in-strijd-met-avg

HvJ EU 3 september 2026, IT 5515; ECLI:EU:C:2026:679 (Jautiva). Het Hof van Justitie oordeelt dat artikel 14, onder d), van Richtlijn (EU) 2017/1132 niet vereist dat informatie over alle aandeelhouders van de betrokken vennootschappen, waaronder minderheidsaandeelhouders, openbaar wordt gemaakt. Die bepaling ziet op personen die de vennootschap kunnen vertegenwoordigen of deelnemen aan het bestuur, toezicht of de controle daarvan. Aandeelhouders vallen daar niet als zodanig onder: hun hoedanigheid vloeit voort uit hun deelneming in het kapitaal en verschilt van die van leden van bestuurs- en leidinggevende organen. Ook de bevoegdheden van de algemene vergadering zijn volgens het Hof van een andere aard. Bovendien is informatie over met name minderheidsaandeelhouders in beginsel niet relevant voor derden, omdat zij de vennootschap doorgaans niet kunnen vertegenwoordigen, binden of besturen. Omdat Richtlijn 2017/1132 openbaarmaking van hun gegevens niet voorschrijft, hoeft het Hof niet meer te beoordelen of artikel 14, onder d), zelf geldig is in het licht van de artikelen 7 en 8 Handvest.

IT 5505

EVR-registratie blijft in stand ondanks verslechterde financiële situatie

Rechtbank Den Haag 5 jun 2026, IT 5505; ECLI:NL:RBDHA:2026:21760 ([eiseres] tegen Klaverblad), https://itenrecht.nl/artikelen/evr-registratie-blijft-in-stand-ondanks-verslechterde-financiele-situatie

Rb. Den Haag 5 juni 2026, IT 5505; ECLI:NL:RBDHA:2026:21760 ([eiseres] tegen Klaverblad). Een zelfstandig letselschadebehandelaar vordert in kort geding verwijdering van haar persoonsgegevens uit het Extern Verwijzingsregister (EVR), het Intern Verwijzingsregister (IVR) en overige schaderegisters en ongedaanmaking van de melding bij het fraudeloket van het Centrum voor Bestrijding van Verzekeringscriminaliteit (CBV). Klaverblad had de registraties aangebracht nadat was gebleken dat eiseres bij een integriteitsonderzoek voorafgaand aan een overeenkomst van opdracht haar eerdere betrokkenheid bij frauderegistraties niet had gemeld. Over de oorspronkelijke rechtmatigheid van die registraties was al eerder geprocedeerd: de voorzieningenrechter wees haar vorderingen in 2024 af en het hof bekrachtigde dat vonnis in 2025. In deze nieuwe procedure kan daarom niet opnieuw worden beoordeeld of de registraties destijds terecht zijn aangebracht, maar wel of de door eiseres gestelde gewijzigde omstandigheden maken dat handhaving daarvan inmiddels disproportioneel is. Voor de registraties anders dan het EVR en voor de CBV-melding ontbreekt volgens de voorzieningenrechter spoedeisend belang, omdat niet is gesteld of gebleken dat juist die registraties haar werkzaamheden of inkomen belemmeren. De inhoudelijke beoordeling beperkt zich daarom tot de EVR-registratie.

IT 5503

Artikel 54 AVG sluit toepassing Woo op toezichtsinformatie AP niet uit

Rechtbank Amsterdam 1 jul 2026, IT 5503; ECLI:NL:RBAMS:2026:6692 (eiseres tegen de AP en GGD GHOR), https://itenrecht.nl/artikelen/artikel-54-avg-sluit-toepassing-woo-op-toezichtsinformatie-ap-niet-uit

Rb. Amsterdam 1 juli 2026, IT 5503; ECLI:NL:RBAMS:2026:6692 (eiseres tegen de AP en GGD GHOR). Eiseres heeft de Autoriteit Persoonsgegevens (AP) op grond van de Wet open overheid verzocht om informatie over een datalek uit januari 2021 waarbij de GGD-systemen CoronIT, HPZone en HPZone Lite waren betrokken en over het onderzoek van de AP daarnaar. De AP wees het verzoek volledig af en stelde onder meer dat art. 54 lid 2 AVG, dat een beroepsgeheim oplegt aan leden en personeel van toezichthoudende autoriteiten, eraan in de weg staat dat deze gevoelige toezichtsinformatie onder de Woo openbaar wordt gemaakt. De rechtbank volgt dat niet. Hoewel de AVG als rechtstreeks werkende Unierechtelijke verordening voorrang heeft boven nationaal recht, bevat art. 54 lid 2 AVG volgens de rechtbank geen regeling die documenten die bij de AP berusten aan openbaarmaking onttrekt. De bepaling ziet op het beroepsgeheim van personen die bij de toezichthouder werkzaam zijn ten aanzien van vertrouwelijke informatie die hun bij de uitoefening van hun taken bekend is geworden. Anders dan bijvoorbeeld een bepaling die uitdrukkelijk het verstrekken van informatie regelt, biedt art. 54 lid 2 AVG geen grond om de openbaarmakingsregels van de Woo buiten toepassing te laten. De AP moet daarom aan de hand van de Woo beoordelen of en in hoeverre de gevraagde documenten openbaar kunnen worden gemaakt.