Uw cookievoorkeuren

EDPB-richtsnoeren · art. 7 AVG

Wij gebruiken essentiële technische cookies om het platform te laten werken (inloggen, beveiliging, sessies). Daarnaast willen wij graag analytische cookies gebruiken om te begrijpen hoe wij het kunnen verbeteren.

U kunt alles accepteren, alles weigeren, of kiezen welke categorieën u aanzet.Uw toestemming is 6 maanden geldig en u kunt deze op elk moment intrekken via de voettekst.

U vindt alles in ons privacyverklaring.

Al het nieuws
Boetes 20 september 2026 6 min

Eén klager, tien meldingen, 5,5 miljoen: het bezwaar dat werd vastgelegd en nooit uitgevoerd

De Italiaanse toezichthouder beboet Banco Bilbao Vizcaya Argentaria Italia met 5.508.000 euro. De klant had de meldingen in de app uitgezet en het herhaald bij de klantenservice: het stond geregistreerd, maar het CRM wist van niets

In twee regels

Italiaanse toezichthouder, besluit nr. 613 van 3 september 2026 (doc. web nr. 10291895): 5.508.000 euro voor Banco Bilbao Vizcaya Argentaria S.A., Italiaanse bijkantoor, wegens schending van art. 5 lid 1 onder a, 12, 21 en 24 AVG. Eén klager, ten minste tien commerciële meldingen in de app tussen oktober 2025 en mei 2026.

De feiten passen in enkele regels. Tussen 2 oktober en 9 december 2025 laat de klant de klantenservice weten geen commerciële berichten meer te willen, en zet tegelijk de meldingen uit in de app-instellingen. In haar verweer erkent de bank dat de uitschakeling door de interne systemen was opgepikt maar «niet was gesynchroniseerd» met de CRM-eenheid die de berichten verstuurt. De meldingen gaan door tot mei 2026, wanneer de bank ingrijpt — na het informatieverzoek van de toezichthouder.

Het verweer dat niet standhield, en waarom het ook u raakt

De bank wierp tegen dat de klager niet de juiste kanalen had gebruikt: de privacyverklaring noemde een apart adres voor rechten en dat van de FG, en had hij die gebruikt, dan was het verzoek behandeld als uitoefening van een recht op grond van art. 15-22. De toezichthouder verwerpt dat met een beroep op art. 12, dat de verwerkingsverantwoordelijke verplicht de uitoefening van rechten te VERGEMAKKELIJKEN, en op EDPB-richtsnoeren 1/2022 over het recht van inzage (versie 2.1, vastgesteld op 28 maart 2023): er gelden geen vormvereisten, de betrokkene hoeft de genoemde kanalen niet te gebruiken en mag zich richten tot een officieel contactpunt. De enige grens zijn adressen die «volstrekt willekeurig of kennelijk onjuist» zijn.

De zin van de klantenservice die een schending van art. 24 werd

Op 10 december 2025 antwoordt de klantenservice dat alleen e-mailberichten kunnen worden geregeld, dat de app «voor alle klanten hetzelfde is» en dat pop-upmeldingen niet verwijderd kunnen worden: wie ze niet wil, kan ze negeren. De toezichthouder merkt op dat deze uitspraak wordt weersproken door de technische ingrepen die de bank zelf later heeft uitgevoerd om juist die meldingen te blokkeren. Het verschil tussen wat het bedrijf doet en wat het naar buiten zegt, wordt aangemerkt als gevolg van ontoereikende organisatorische maatregelen — en dat is de tweede schending, van art. 5 lid 1 onder a en art. 24. De klantenservice, schrijft de toezichthouder, is het eerste contactpunt tussen betrokkenen en verwerkingsverantwoordelijke.

Hoe je bij één betrokkene op 5,5 miljoen uitkomt:

  • Intrinsieke ernst LAAG: één betrokkene, contactgegevens, nalatige schending, marketingdoel (EDPB-richtsnoeren 4/2022 van 24 mei 2023, punt 60)
  • Duur: zeven maanden, van oktober 2025 tot mei 2026
  • Omzet van de verwerkingsverantwoordelijke boven 500 miljoen euro: art. 83 lid 5 geldt, met maximum van 4% van de wereldwijde omzet 2025
  • Verzachtend: maatregelen genomen tijdens het onderzoek om de schending te beëindigen
  • Verzwarend: middelmatige mate van verantwoordelijkheid wegens onvoldoende opleiding van de klantenservice
  • Verzwarend: eerder besluit nr. 413 van 10 juli 2025 (doc. web nr. 10168555) wegens relevante schendingen

Wat u maandagochtend bij elke klant nakijkt

1) Vraag de lijst van systemen die commerciële berichten versturen en van systemen die bezwaar registreren: is dat niet hetzelfde systeem, vraag dan hoe en hoe vaak ze worden gesynchroniseerd, en vraag bewijs van de laatste synchronisatie. 2) Controleer of een bezwaar via een niet-aangewezen kanaal — centrale, balie, chat, sociale media — toch terechtkomt bij wie verwerkt: die route hoort in een procedure, niet in het gezond verstand van de medewerker. 3) Zorg dat op elk verzoek binnen een maand wordt gereageerd op grond van art. 12 lid 3: hier corrigeerde de bank het gegeven maar antwoordde nooit, en dat uitblijven is apart ten laste gelegd. 4) Neem de eerste lijn op in het opleidingsplan: de klantenservice is een verwerking, geen telefooncentrale.

Een waarschuwing bij het lezen van het bedrag

Het besluit is genomen op 3 september en gepubliceerd op 11 september 2026. De onderneming kan de zaak nog afdoen door de helft van de boete te betalen (art. 166 lid 8 van het Italiaanse wetboek) en kan binnen dertig dagen na kennisgeving in verzet gaan bij de gewone rechter, op grond van art. 152 van het wetboek en art. 10 van wetsdecreet 150/2011. Op de datum van dit artikel is niet openbaar bekend welke weg is gekozen: de 5.508.000 moet dus worden gelezen als opgelegd bedrag, niet als definitief geïnd bedrag.

Officiële bron:Italiaanse gegevensbeschermingsautoriteit, besluit van 3 september 2026, register nr. 613, doc. web nr. 10291895. Nieuwsbrief nr. 551 van 11 september 2026.

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten

Gerelateerde artikelen

Boetes

De storing van de leverancier werd een strafvonnis

Op 7 september 2026 pleitte Brown Thomas Arnotts Limited voor het Dublin Metropolitan District Court schuldig op vijf van eenentwintig punten wegens schending van de Ierse ePrivacy-regels. Drie betroffen het ontbreken van een geldig afmeldadres, twee het verzenden zonder geldige toestemming. Betaald wordt tweeduizend euro. Niet het bedrag is het nieuws: het gaat om een strafzaak.

07 sep 2026Nieuw 5 min
Boetes
403miljoen euro, en zes maanden om in orde te komen

Google, 403 miljoen: de helft staat in je register

Op 21 september 2026 sloot de Ierse toezichthouder het onderzoek dat zij in februari 2020 naar Google Ireland opende. Onderwerp: locatiegegevens in drie functies — Web & App Activity, Location History, Location Accuracy — tussen 25 mei 2018 en 4 februari 2020. Boetes van 403 miljoen euro en zes maanden om in orde te komen. Het getal haalt de kop; voor wie het vak doet, zit het interessante elders.

23 sep 2026Nieuw 6 min
Boetes
24.000euro voor een door de medische directie bevolen toegang

«Geen misbruik, de medische directie gaf opdracht»: de toezichthouder zegt nee, 24.000 euro

De zaak is klein, de les niet. Een ziekenhuis is tegelijk plaats van zorg en werkgever van dezelfde persoon, en waar die twee hoedanigheden elkaar raken, wordt het zorgdossier het handigste en meest verkeerde instrument. De instelling had het het parket schriftelijk laten weten: die toegang was geen misbruik, zij vond plaats «in opdracht van de medische directie» «voor het verrichten van de arbeid». Precies die zin haalt de toezichthouder uit elkaar.

22 sep 2026Nieuw 6 min