Al het nieuws
Regelgeving 1 augustus 2026 6 min

De AP maakt haar prioriteiten voor 2026-2028 bekend: massasurveillance, kunstmatige intelligentie en digitale weerbaarheid

De toezichthouder richt zich op grootschalige systemen met aanzienlijke maatschappelijke impact, in publieke en private handen. Een openbaar document dat vrijwel niemand leest, en dat zegt waar zij gaan kijken

Kort voor de FG

De AP heeft openbaar gemaakt waar zij tot 2028 haar toezicht op richt: massasurveillance, AI en algoritmen, digitale weerbaarheid. Het genoemde criterium is schaal en maatschappelijke impact, niet of de verwerkingsverantwoordelijke publiek of privaat is. Heeft een klant van u een systeem dat veel mensen raakt, dan valt hij binnen het bereik.

De drie prioriteiten

  • Massasurveillance: de AP wil brede surveillancetechnieken waar nodig ontmoedigen en begrenzen, met bijzondere aandacht voor het veiligheidsdomein en de balans tussen vrijheid en veiligheid daarbinnen, en met het uitdrukkelijke doel discriminatie te voorkomen.
  • Kunstmatige intelligentie: de AP maakt meer capaciteit vrij voor AI en algoritmen; haar visie op generatieve AI en de eisen van de AVG wordt verwacht.
  • Digitale weerbaarheid: het werk aan bewustwording rond (cyber)veiligheid gaat door, met inbegrip van voorlichting over afhankelijkheden van derde landen op het gebied van digitale diensten.

Het criterium dat zwaarder weegt dan de drie kopjes

Bij het actualiseren van haar toezichtstrategie geeft de AP aan zich te richten op grootschalige systemen met aanzienlijke maatschappelijke impact, zowel in publieke als in private handen. Die formulering verdient aandacht, omdat zij het selectiecriterium verschuift van sector naar schaal. Een middelgroot particulier bedrijf met een systeem dat veel gebruikers raakt kan binnen het bereik vallen; een kleine overheidsorganisatie met gewone verwerkingen kan erbuiten blijven.

De werkwijze, die in elk land opgaat

Toezichthouders publiceren elk jaar het document waarin zij zeggen waar zij gaan kijken. Het is gratis, het is openbaar en vrijwel niemand leest het. Het jaarplan van de AP, het inspectieplan van de Italiaanse toezichthouder, het plan van sectorale controles van de Poolse UODO: drie documenten die u in een half uur leest en die u vertellen welke klanten in uw portefeuille dit jaar een hoger risico lopen. Het is de leesbeurt met de beste verhouding tussen tijd en opbrengst, en zij hoort in januari thuis, niet in de week waarin de brief komt.

Wat u concreet doet

De prioritaire controle is niet papieren maar inhoudelijk: welke systemen verwerken gegevens van veel mensen, welke gebruiken algoritmen om te beoordelen of te classificeren, en is er voor elk daarvan een effectbeoordeling die is uitgevoerd voordat het systeem in gebruik werd genomen. De volgorde in de tijd is het punt waarop toezichthouders het vaakst doorvragen, en die is achteraf niet meer te herstellen.

Officiële bron:Autoriteit Persoonsgegevens - Strategische focus AP 2026-2028 en AP jaarplan 2026

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten

Gerelateerde artikelen

Regelgeving
120dagen om ten laste te leggen, niet om te beboeten

De 120 dagen zijn niet de termijn om u te beboeten, maar om u de overtreding ten laste te leggen

Wie een verweer bouwde op de traagheid van de toezichthouder moet de kalender herlezen. De Hoge Raad verduidelijkt drie dingen: klachtprocedure en sanctieprocedure staan los van elkaar, dus het overschrijden van de negen tot twaalf maanden doet de sanctiebevoegdheid niet vervallen; de 120 dagen dienen om de overtreding ten laste te leggen, niet om de boete op te leggen; en zij lopen vanaf de «definitieve vaststelling», wat niet het eerste bericht is maar het moment waarop de toezichthouder alle elementen kan beoordelen — inclusief uw hoor en wederhoor. Na de tenlastelegging blijft alleen de verjaring van vijf jaar.

20 sep 2026Nieuw 7 min
Regelgeving
4weken: de kortste termijn van Europa

Vier weken, en geen dag langer: hoe lang je sollicitatiegegevens mag bewaren

Vier weken na afloop van de procedure is de kortste bewaartermijn van Europa op dit gegeven, en het is geen vrijblijvend advies: bij een klacht is het het eerste wat de Autoriteit Persoonsgegevens controleert. De kopie van het identiteitsbewijs is de uitzondering die het personeelsdossier uit elkaar trekt.

18 sep 2026Nieuw 6 min
Regelgeving
10jaar technische documentatie, en twee verschillende klokken

De AI-verordening is een bewaarprobleem, en bijna niemand behandelt haar zo

Iedereen leest de verordening als een oefening in risicoclassificatie. Daaronder ligt een reeks bewaartermijnen, net zo concreet als in het belastingrecht: documentatie tien jaar vanaf het in de handel brengen, logs minimaal zes maanden, incidentmeldingen binnen vijftien, tien of twee dagen. Niets daarvan past in een register met één regel voor “AI-systeem”.

18 sep 2026Nieuw 7 min