Ce qui bouge du côté des autorités, de la jurisprudence et des outils. Chaque entrée renvoie à sa source officielle, et dit ce qu'il faut en retenir.
Europa
Het Europees Comité verplicht de Belgische autoriteit een klacht over een cookiebanner ten gronde te onderzoeken
De Belgische autoriteit wilde een klacht van de vereniging noyb over de cookiebanner van de openbare omroep VRT afwijzen met een beroep op rechtsmisbruik. In een bindend besluit van 28 mei 2026, gepubliceerd op 14 juli, vraagt het Europees Comité voor gegevensbescherming haar om ten gronde uitspraak te doen en een nieuw ontwerpbesluit voor te leggen.
Een klacht die door een vereniging wordt ingediend, kan niet langer op die procedurele grond alleen worden afgewezen. Wordt uw toestemmingsbanner het voorwerp van een klacht, verwacht dan dat ze ten gronde wordt onderzocht.
Het Europees Comité neemt richtsnoeren over anonimisering aan
Het Europees Comité voor gegevensbescherming heeft richtsnoeren aangenomen over anonimisering en over het geautomatiseerd verzamelen van gegevens voor generatieve AI. Gegevens worden als anoniem beschouwd als ze noch individualisering, noch correlatie, noch inferentie mogelijk maken. De tekst verwerkt het arrest van het Hof van Justitie van 4 september 2025 en blijft in openbare raadpleging tot 30 oktober 2026.
Het anonieme karakter wordt geval per geval en entiteit per entiteit beoordeeld. Presenteert u uw statistieken als anoniem, documenteer dan die test met drie criteria in plaats van op een etiket van de leverancier te vertrouwen.
Drieëntwintig vereenvoudigde sancties van de CNIL sinds januari 2026, waarvan meerdere over cookies
De CNIL heeft sinds januari 2026 23 sancties uitgesproken via de vereenvoudigde procedure, voor in totaal 133.750 euro. Negentien daarvan volgen op klachten van particulieren. De vastgestelde tekortkomingen betreffen onder meer banners zonder weigermechanisme dat even eenvoudig is als aanvaarden, en advertentiecookies die vóór enige toestemming worden geplaatst.
De vereenvoudigde procedure viseert websites van elke omvang, niet alleen de grote platformen. Controleer of weigeren één klik vraagt, precies zoals aanvaarden, en of geen enkele advertentietracker vóór de keuze afgaat.
De Zwitserse federale commissaris publiceert zijn 33e activiteitenverslag
Het verslag 2025/26 van de federale commissaris voor gegevensbescherming en transparantie vermeldt meer dan 2000 meldingen van mogelijke gegevensinbreuken, 156 tussenkomsten bij verwerkingsverantwoordelijken en 9 onderzoeken. Het wijst ook op het eerste definitieve arrest onder de nieuwe wet, van 6 oktober 2025, dat de beslissingspraktijk van de autoriteit bevestigt.
De nieuwe Zwitserse wet wordt nu toegepast en door de rechter bevestigd. Verwerkt u gegevens van Zwitserse inwoners, dan moeten uw verwerkingsregister en uw meldingsprocedure bij inbreuken operationeel zijn.
Google Analytics: het toestemmingssignaal wordt de enige controle over de advertentiegegevens
Sinds 15 juni 2026 stuurt de instelling Google Signals in Google Analytics enkel nog de koppeling van gegevens aan ingelogde gebruikers, voor de gedragsrapporten. Het delen van gegevens met Google Ads hangt voortaan af van de instellingen in Ads en van het toestemmingssignaal voor advertenties. Google kondigt later in 2026 een tweede stap over advertentiepersonalisatie aan.
Gebruikt u Google Analytics, dan levert de configuratie die u met uw jurist had gevalideerd misschien niet langer hetzelfde resultaat op. Herhaal de test: weiger alles in uw banner en kijk na wat er werkelijk vertrekt.
De CNIL publiceert haar aanbeveling over trackingpixels in e-mails
De aanbeveling, aangenomen op 12 maart 2026 (beraadslaging nr. 2026-042) en gepubliceerd op 14 april, bestempelt de trackingpixels in e-mails als trackers in de zin van artikel 82 van de Franse wet Informatique et Libertés. Hun gebruik is dus in beginsel onderworpen aan de voorafgaande toestemming van de bestemmeling. De individuele meting van de afleverbaarheid van transactionele e-mails behoort tot de gevallen die als vrijgesteld worden besproken.
De openingspercentages van uw campagnes steunen op die pixels. Voor adressen die vóór 14 april 2026 zijn verzameld, vraagt de CNIL om duidelijk te informeren en binnen een termijn van drie maanden een eenvoudige mogelijkheid tot bezwaar te bieden.
De Zwitserse federale commissaris waarschuwt voor valse e-mails die in zijn naam worden verstuurd
De federale commissaris waarschuwt voor een campagne met frauduleuze berichten die zijn identiteit misbruiken. Die e-mails viseren website-exploitanten en beschuldigen hen van inbreuken op de Zwitserse wet op de gegevensbescherming, met een verzoek tot betaling of tot overdracht van gegevens. De autoriteit heeft de zaak bij de bevoegde instanties gemeld.
Een gegevensbeschermingsautoriteit vraagt nooit een betaling per e-mail. Controleer het domein van de afzender, open de bijlagen niet en neem via de officiële kanalen contact op met de autoriteit.
Europese gecoördineerde actie 2026: transparantie en informatie aan de betrokkenen
Het Europees Comité voor gegevensbescherming heeft op 19 maart 2026 zijn jaarlijkse gecoördineerde actie gelanceerd. Vijfentwintig nationale autoriteiten onderzoeken de naleving van de verplichtingen inzake transparantie en informatie uit de artikelen 12, 13 en 14 van de GDPR. De resultaten worden in de tweede helft van 2026 samengebracht.
Uw privacybeleid en uw informatieclausules staan dit jaar op het controleprogramma. Neem ze punt per punt opnieuw door: doeleinden, rechtsgronden, bewaartermijnen, ontvangers.
Het Luxemburgse administratief hof vernietigt de boete van 746 miljoen euro van de CNPD
Bij arrest nr. 52757C van 12 maart 2026 heeft het administratief hof van Luxemburg de beslissing van de CNPD van juli 2021 vernietigd, waarbij een grote speler in de onlinehandel 746 miljoen euro kreeg opgelegd voor zijn praktijken van gedragsgerichte reclame. Het hof verwijt de autoriteit dat ze het opzettelijke of nalatige karakter van het gedrag niet heeft onderzocht, evenmin als het gamma aan beschikbare corrigerende maatregelen. Het dossier gaat terug naar de CNPD.
De vernietiging slaat op de methode, niet op de grond van de zaak. Onthoud vooral dat de Luxemburgse autoriteit haar sancties fijner zal moeten motiveren, wat de procedures verlengt zonder het niveau van de eisen te verlagen.
Einde van de overgangsperiode naar versie 2.3 van het advertentietoestemmingskader
Versie 2.3 van het Transparency and Consent Framework van IAB Europe, gepubliceerd op 19 juni 2025, maakt het segment disclosedVendors in de toestemmingsstring verplicht. De overgangsperiode liep af op 28 februari 2026. Strings die na die datum zonder dat segment worden aangemaakt, worden als ongeldig beschouwd.
Is uw platform voor toestemmingsbeheer niet bijgewerkt, dan kunnen de signalen die het produceert door uw advertentiepartners worden geweigerd. Vraag uw dienstverlener een schriftelijke bevestiging van de opwaardering.
De Luxemburgse CNPD kan voortaan collectieve vorderingen instellen
De wet van 20 november 2025, in werking getreden op 25 november 2025, zet richtlijn 2020/1828 over representatieve vorderingen om en creëert een nieuw Boek 5 van het consumentenwetboek. De CNPD wordt daarin erkend als bevoegde instantie. Ze kan dus voor de rechter een stakingsmaatregel, een herstelmaatregel of beide vorderen.
In Luxemburg kan een inbreuk op de GDPR die talrijke klanten treft, voortaan uitmonden in een collectieve vordering tot herstel, bovenop een administratieve boete. Het financiële risico beperkt zich niet langer tot de sanctie van de autoriteit.
Kritisch gezamenlijk advies van de Europese autoriteiten over de digitale omnibus
Het Europees Comité voor gegevensbescherming en de Europese Toezichthouder hebben een gezamenlijk advies aangenomen over het voorstel voor een digitale omnibus. Zij menen dat de herdefiniëring van het begrip persoonsgegeven veel verder gaat dan een technische bijstelling en afwijkt van de rechtspraak van het Hof van Justitie. Zij steunen wel de maatregelen tegen toestemmingsmoeheid en tegen de wildgroei aan banners, evenals de geautomatiseerde, machineleesbare signalen.
Het kader voor trackers gaat bewegen, maar nog niet meteen. Volg het dossier zonder uw banners nu al te herschrijven: de tekst is niet gestabiliseerd.
Zwitserland: een grote webwinkel maakt personalisatie met één klik uitschakelbaar
Na een formele aanbeveling van de federale commissaris laat de website Digitec Galaxus voortaan toe de personalisatie van de site met één enkele handeling uit te schakelen, met automatische uitschakeling van de bijbehorende cookies. De autoriteit had geoordeeld dat de koppeling tussen het bestelproces, het aanmaken van een account en de verwerking voor marketingdoeleinden in strijd was met het evenredigheidsbeginsel. Het dossier werd afgesloten.
Ook in Zwitserland is het problematisch om een aankoop te koppelen aan een niet-noodzakelijke marketingverwerking. Bezwaar maken moet even eenvoudig zijn als activeren, en moet werkelijk doorwerken op de geplaatste trackers.
Balans 2025 van de CNIL: 486,8 miljoen euro aan boetes
De CNIL nam in 2025 259 beslissingen, waaronder 83 sancties, 143 ingebrekestellingen, 31 herinneringen aan de wettelijke verplichtingen en 2 waarschuwingen. Het gecumuleerde bedrag aan boetes bedraagt 486.839.500 euro. Eenentwintig organisaties werden gesanctioneerd wegens cookies en andere trackers.
Trackers blijven de eerste sanctiegrond in Frankrijk. Een jaarlijkse audit van uw banner en van de scripts die werkelijk worden geladen, is het minimum dat te verdedigen valt.
De CNIL omkadert de toestemming voor trackers die op meerdere toestellen geldt
De CNIL heeft op 16 januari 2026 haar definitieve aanbevelingen over toestemming voor meerdere toestellen gepubliceerd, voortkomend uit beraadslaging nr. 2025-131 van 18 december 2025 die de cookieaanbeveling van 2020 wijzigt. De regeling is facultatief en geldt enkel in omgevingen waar de gebruiker geauthenticeerd is. Weigeren moet even eenvoudig blijven als aanvaarden en de informatie moet de draagwijdte van de keuze verduidelijken. Werkzaamheden over toestemming voor meerdere properties zijn aangekondigd voor 2026.
Hebben uw gebruikers een account, dan kunt u hun keuze aan dat account koppelen in plaats van aan de browser. Voorzie een uitdrukkelijke regel om tegenstrijdige keuzes tussen toestellen op te lossen.
Meta verbindt zich ertoe een keuze te bieden over gepersonaliseerde reclame in de Europese Unie
Na een beslissing van niet-naleving van de verordening inzake digitale markten in april 2025 heeft Meta zich tegenover de Europese Commissie geëngageerd om de gebruikers van Facebook en Instagram een alternatief voor het binaire model te bieden. Personen kunnen kiezen tussen volledig gepersonaliseerde reclame en een ervaring die minder persoonsgegevens gebruikt. Die opties werden in januari 2026 aan de Europese gebruikers voorgesteld.
Het model dat enkel toestemming tegenover een betalend abonnement plaatst, wordt door de toezichthouders betwist. Overweegt u een toestemmingsmuur, voorzie dan een derde weg die minder gegevens vraagt.
De Europese Commissie stelt voor de cookieregels naar de GDPR te verplaatsen
Het voorstel voor een verordening digitale omnibus (procedure 2025/0360), voorgesteld op 19 november 2025, brengt de regels over de toegang tot informatie die op het eindapparaat is opgeslagen, vandaag gedragen door de ePrivacy-richtlijn, onder in de GDPR. Toestemming blijft het beginsel, met een uitgebreide lijst van vrijgestelde doeleinden en het idee van een keuze die op browserniveau wordt onthouden. Over de tekst wordt nog onderhandeld tussen het Parlement en de Raad.
Op dit ogenblik is er niets van toepassing. Ontmantel uw toestemmingsoplossing niet in afwachting van een tekst die nog kan veranderen.
Google haalt tien technologieën uit het Privacy Sandbox-programma
Op 17 oktober 2025 kondigde Google aan tien technologieën uit het Privacy Sandbox-programma op te geven, waaronder Topics, Protected Audience, Attribution Reporting en Private Aggregation, met een beroep op de geringe mate van gebruik. Enkele bouwstenen blijven behouden, met name CHIPS, FedCM en Private State Tokens.
De alternatieven voor cookies van derden die de browser beloofde, komen er niet. Advertentietrackers blijven dus onderworpen aan toestemming, zonder technische vervangoplossing in het vooruitzicht.
Het Hof van Justitie verduidelijkt wanneer gepseudonimiseerde gegevens persoonsgegevens blijven
In zaak C-413/23 P tussen de Europese Toezichthouder voor gegevensbescherming en de Gemeenschappelijke Afwikkelingsraad oordeelt het Hof van Justitie dat gepseudonimiseerde gegevens niet in alle gevallen en voor iedereen persoonsgegevens zijn. Naargelang de omstandigheden kan de pseudonimisering een ontvanger beletten de betrokkenen te identificeren. Het identificeerbare karakter wordt beoordeeld vanuit het standpunt van de verwerkingsverantwoordelijke op het ogenblik van de verzameling, die verplicht blijft de betrokkenen te informeren.
De status van uw gegevens hangt af van wie ze in handen heeft en van wat die persoon kan kruisen. Documenteer voor elke ontvanger over welke middelen hij werkelijk beschikt om iemand opnieuw te identificeren.
De CNIL sanctioneert Google voor 325 miljoen euro en Shein voor 150 miljoen
Op 3 september 2025 sprak de CNIL twee boetes uit wegens niet-naleving van de regels die op trackers van toepassing zijn. Google wordt onder meer gesanctioneerd voor het tonen van advertenties tussen de berichten in de inbox en voor het plaatsen van trackers bij het aanmaken van een account zonder geldige toestemming. De Ierse dochteronderneming van Shein wordt gesanctioneerd voor het plaatsen van advertentiecookies vanaf het eerste bezoek en voor onvoldoende informatie over de doeleinden en over het weigeren.
Het recordbedrag mag de grief niet verhullen: trackers die vóór de keuze worden geplaatst en onvolledige informatie. Dat zijn precies de punten die bij onlinecontroles worden nagekeken, ongeacht de omvang van de website.
Het Gerecht van de Europese Unie verwerpt het beroep tegen het kader voor doorgifte naar de Verenigde Staten
In zaak T-553/23 heeft het Gerecht van de Europese Unie het beroep tot nietigverklaring verworpen dat was ingesteld tegen het adequaatheidsbesluit van 10 juli 2023, dat de doorgifte van gegevens naar de Verenigde Staten omkadert. Het oordeelt dat het geboden beschermingsniveau in wezen gelijkwaardig is aan dat binnen de Unie. In het najaar van 2025 werd hogere voorziening ingesteld bij het Hof van Justitie.
Doorgiften naar een gecertificeerde Amerikaanse dienstverlener blijven vandaag mogelijk. Houd er wel rekening mee dat er een hogere voorziening hangende is, en breng uw afhankelijkheden buiten de Europese Unie in kaart.
De CNIL vervangt haar evaluatieprogramma door een zelfevaluatie van publieksmeetoplossingen
Op 4 juli 2025 stelde de CNIL een zelfevaluatie-instrument ter beschikking waarmee leveranciers kunnen nagaan of hun publieksmeetoplossing van toestemming kan worden vrijgesteld. Het vroegere evaluatieprogramma en zijn openbare lijst van oplossingen liepen af op 1 januari 2026. Leveranciers moeten hun analyse documenteren en kunnen geen enkele certificering van de CNIL claimen.
Een commerciële vermelding van het type vrijgestelde oplossing volstaat niet langer. Vraag uw dienstverlener het zelfevaluatiedocument en de exacte configuratie die u moet toepassen, want de uitgever van de website blijft verantwoordelijk bij een controle.
Het Belgische Marktenhof doet uitspraak over het advertentietoestemmingskader
Bij arrest van 14 mei 2025 bevestigt het Marktenhof te Brussel dat de toestemmingsstring, de zogenaamde TC String, een persoonsgegeven is en dat IAB Europe optreedt als verwerkingsverantwoordelijke voor de voorkeuren van de gebruikers in het kader van het TCF. Die kwalificatie wijst het wel af voor de verwerkingen via het OpenRTB-protocol. De boete van 250.000 euro blijft behouden, nadat de oorspronkelijke beslissing om een procedurele reden was vernietigd.
De toestemmingsstring die uw platform produceert, is een volwaardig persoonsgegeven. Ze moet in uw verwerkingsregister staan en in uw informatie aan de bezoekers.
Chrome ziet af van zijn nieuwe keuzevenster over cookies van derden
Op 22 april 2025 kondigde Google aan zijn huidige aanpak van cookies van derden in Chrome te behouden en het geplande specifieke keuzevenster niet uit te rollen. Gebruikers behouden de mogelijkheid hun voorkeuren in de instellingen van de browser te beheren. Die beslissing maakt een einde aan meerdere jaren van aankondigingen over het verdwijnen van cookies van derden.
Het verdwijnen van cookies van derden, vaak als nakend voorgesteld, zal niet via de browser gebeuren. Uw verplichtingen inzake toestemming blijven onveranderd: ze vloeien voort uit het recht, niet uit Chrome.
De Zwitserse federale commissaris publiceert een leidraad over cookies en soortgelijke technologieën
De federale commissaris publiceerde op 3 februari 2025 een leidraad die de vereisten beschrijft voor de verwerking van gegevens door middel van cookies en soortgelijke technologieën door private verantwoordelijken. Hij leidt die vereisten af uit de federale wet op de gegevensbescherming, haar uitvoeringsbesluit en de rechtspraak. Op 6 oktober 2025 werd een versie 1.1 van het document verspreid.
Het Zwitserse recht kopieert het Europese stelsel van voorafgaande toestemming niet, maar het legt wel transparantie en evenredigheid op. Richt u zich tot een Zwitsers publiek, stem uw privacybeleid dan af op die leidraad in plaats van gelijkwaardigheid met de GDPR te veronderstellen.