Het digitale recht is niet langer een theoretisch corpus over de bescherming van persoonsgegevens. We zien sinds twee jaar een duidelijke verschuiving naar handhaving, met sancties die gericht zijn op specifieke operationele tekortkomingen: beheer van verwijderverzoeken, interfaces voor cookie-toestemming, beveiliging van gezondheidsdatabases. Deze verstrenging verandert de risicokaart voor elke organisatie die online gegevens verwerkt.
Sancties van de CNIL en recht op verwijdering: wat is er veranderd sinds 2025
De CNIL heeft het bedrijf EXTIA op 21 juli 2026 gesanctioneerd voor tekortkomingen met betrekking tot het beheer van verzoeken om gegevensverwijdering en schendingen van de rechten van personen. Dit soort beslissingen markeert een keerpunt: het recht op verwijdering wordt een autonome reden voor sanctie, en niet langer een bijkomende klacht in een breder dossier.
Voor de verwerkingsverantwoordelijken heeft de directe consequentie betrekking op de architectuur van de interne workflows. Een verwijderingsproces dat steunt op handmatige verwerking, zonder traceerbaarheid of formele termijn, stelt nu bloot aan een snelle ingebrekestelling. We raden aan om elk verzoek om uitoefening van rechten te documenteren in een tijdstempelregister, met een validatiecyclus die de wettelijke termijn van een maand niet overschrijdt.
De juridische bronnen die zijn verzameld op de website BackUpYourBrain maken het mogelijk deze jurisprudentiële evolutie te volgen, met name over de concrete verplichtingen van onderaannemers tegenover verzoeken om toegang en verwijdering.
Cookies en toestemming: het einde van misleidende interfaces
In november 2025 heeft de CNIL een boete van 500.000 euro opgelegd voor tekortkomingen met betrekking tot cookies. De belangrijkste klacht richtte zich op de verslechterde afwijsmechanismen, die interfaces waarbij de knop “Alles accepteren” wordt benadrukt terwijl het weigeren meerdere extra klikken vereist.
De dark patterns van toestemming vormen een direct financieel risico. De trend beperkt zich niet tot Frankrijk: op Europees niveau wordt de vraag van de bevoegdheid over dark patterns besproken tussen Brussel en de nationale autoriteiten.

RGPD: de Europese procedurele hervorming van 2027
De GDPR Procedurele Verordening, aangenomen in 2025, treedt in werking vanaf 2027. Deze tekst verandert de principes van de RGPD niet, maar transformeert de manier waarop grensoverschrijdende klachten door de toezichthoudende autoriteiten worden behandeld.
Drie structurele veranderingen verdienen aandacht:
- Bindende onderzoekstermijnen worden opgelegd aan de leidende autoriteiten, wat de procedures die soms jaren duren tussen de CNIL, de Ierse autoriteit (DPC) of de Duitse BfDI zou moeten verminderen.
- De verdedigingsrechten van de beschuldigde bedrijven worden versterkt, met een formele toegang tot het dossier en geharmoniseerde procedurele garanties op EU-niveau.
- Mechanismen voor samenwerking tussen autoriteiten worden herzien om politieke blokkades te voorkomen die sommige belangrijke dossiers met technologische platforms hebben verlamd.
Voor bedrijfsjuristen vereist deze hervorming dat ze nu al anticiperen op de structurering van de antwoorden op grensoverschrijdende klachten. Een slecht voorbereid dossier tegenover een buitenlandse toezichthoudende autoriteit zal niet langer profiteren van de procedurele traagheid als vangnet.
Gezondheidsgegevens en beveiliging van informatiesystemen
Een privéziekenhuis in Saint-Étienne is door de CNIL gesanctioneerd na de diefstal van gegevens van enkele honderden duizenden patiënten. De geïdentificeerde tekortkoming betrof een specifiek technisch punt: één enkele gebruikersaccount gaf toegang tot alle patiëntendossiers, zonder scheiding of granulaire toegangscontrole.
Deze zaak illustreert een terugkerend probleem in de gezondheidssector. Instellingen beschikken vaak over verouderde informatiesystemen waarbij het beheer van bevoegdheden niet is geëvolueerd met het volume van de verwerkte gegevens. De CNIL sanctioneert niet de cyberaanval zelf, maar de ontoereikendheid van de voorafgaande technische en organisatorische maatregelen.

Concrete verplichtingen voor verwerkingsverantwoordelijken in de gezondheidszorg
Het minimum dat door de CNIL wordt verwacht, is gebaseerd op bekende maar onvoldoende toegepaste principes: scheiding van toegang per dienst, logging van verbindingen, periodieke herziening van actieve accounts. Het ontbreken van een beleid van minimale privileges vormt een sanctioneerbare tekortkoming, ongeacht de gebeurtenis van een incident.
Gezondheidsinstellingen die geheel of gedeeltelijk hun infrastructuur uitbesteden, moeten ook controleren of hun onderaannemers aan deze eisen voldoen. Het onderaannemingscontract in de zin van artikel 28 van de RGPD is niet voldoende: de CNIL verwacht effectieve en gedocumenteerde audits.
Kunstmatige intelligentie en gegevensbescherming: het kader dat zich ontwikkelt
De Europese AI Act legt nieuwe beperkingen op aan AI-systemen die persoonsgegevens verwerken, met name voor systemen die als hoog risico worden geclassificeerd. De kruising tussen RGPD en AI Act creëert een complexe conformiteitszone waar de rechtsgrondslagen voor verwerking, impactanalyses en transparantieverplichtingen elkaar overlappen.
We zien dat organisaties die generatieve AI-tools implementeren vaak de kwestie van de rechtsgrond voor de verwerking van trainingsgegevens onderschatten. Toestemming is zelden op deze schaal mobiliseerbaar. Legitieme belangen vereisen een gedocumenteerde belangenafweging, die de meeste leveranciers niet aan hun klanten ter beschikking stellen.
Voor juridische afdelingen ligt de prioriteit bij het in kaart brengen van de gegevensstromen tussen de AI en de bestaande databases. Een register van verwerkingen dat de verwerkingen met betrekking tot AI negeert, is onvolledig, en deze lacune zal waarschijnlijk worden gericht door de komende controles.
Het digitale recht verdicht zich aan alle fronten: versterkte handhaving aan de kant van de CNIL, Europese procedurele hervorming, convergentie RGPD-AI Act. Organisaties die wachten op sancties om hun processen aan te passen, accumuleren een juridische en financiële risico dat de regulatoire tijdslijn niet langer kan absorberen.



