EDPB publiceert richtsnoeren over AI-scraping, anonimisering en blockchain
De European Data Protection Board (EDPB) heeft drie nieuwe richtsnoeren gepubliceerd die voor veel organisaties relevant zijn. Het gaat om web scraping voor generatieve AI, het anonimiseren van persoonsgegevens en het gebruik van blockchaintechnologie. Twee van de drie richtsnoeren zijn nog in consultatie. Organisaties kunnen daar tot 30 oktober 2026 op reageren. De blockchainrichtsnoeren zijn inmiddels definitief vastgesteld.
Web scraping voor generatieve AI
Status: concept – consultatie loopt tot 30 oktober 2026.
Veel AI-modellen worden getraind met gegevens die automatisch van websites worden verzameld. Dat openbare informatie beschikbaar is, betekent volgens de EDPB echter niet dat deze zonder meer mag worden gebruikt voor AI-training. De richtsnoeren bieden voor het eerst een uitgebreid privacykader voor web scraping onder de AVG. Daarbij wordt ingegaan op de mogelijke rechtsgronden, de toepassing van de AVG-beginselen en de bijzondere aandachtspunten bij gevoelige persoonsgegevens.
Wat betekent dit in de praktijk?
De EDPB maakt duidelijk dat niet alleen het scrapen zelf onder de AVG valt. Ook het opschonen, structureren, opslaan en later hergebruiken van datasets voor AI-training moet aan de AVG worden getoetst.
Daarnaast benadrukt de EDPB dat een beroep op gerechtvaardigd belang geen vanzelfsprekendheid is. Private organisaties zullen goed moeten onderbouwen waarom scraping noodzakelijk is, waarom minder ingrijpende alternatieven ontbreken en waarom de belangen van betrokkenen niet zwaarder wegen.
Ook besteedt de EDPB veel aandacht aan transparantie, de informatieplicht en de verwerking van bijzondere persoonsgegevens. Juist op die onderdelen zullen veel AI-projecten kritisch moeten worden beoordeeld.
Waarom is dit relevant?
Voor private organisaties die AI ontwikkelen of AI-oplossingen inzetten is dit waarschijnlijk de belangrijkste nieuwe richtsnoer. De EDPB benadrukt dat het openbaar beschikbaar zijn van persoonsgegevens niet betekent dat deze vrij mogen worden gebruikt voor AI-training. Zodra bij web scraping persoonsgegevens worden verwerkt, is de AVG van toepassing en moeten organisaties kunnen voldoen aan de gebruikelijke privacyverplichtingen, zoals een geldige rechtsgrond, transparantie en dataminimalisatie.
Anonimiseren van persoonsgegevens
Status: concept – consultatie loopt tot 30 oktober 2026.
Wanneer zijn gegevens écht anoniem? Dat blijkt in de praktijk vaak minder eenvoudig dan gedacht. Het verwijderen van namen of klantnummers is daarvoor meestal niet voldoende.
Met deze richtsnoeren geeft de EDPB een praktisch beoordelingskader waarmee organisaties kunnen vaststellen én onderbouwen dat gegevens daadwerkelijk buiten de reikwijdte van de AVG vallen.
Wat verandert?
De EDPB introduceert een praktisch beoordelingskader voor anonimiseren. Daarbij moeten organisaties aan de hand van drie criteria beoordelen of een dataset daadwerkelijk als anoniem kan worden beschouwd:
- No Record Isolation: kan één persoon nog worden onderscheiden door een unieke combinatie van kenmerken?
- No Linkage: kunnen de gegevens worden gekoppeld aan andere datasets waardoor iemand alsnog identificeerbaar wordt?
- No Inference: kunnen met behulp van analyses of AI alsnog persoonsgegevens over een individu worden afgeleid?
De richtsnoeren maken daarmee duidelijk dat anonimiseren verder gaat dan het verwijderen van bijvoorbeeld namen of het BSN. Ook de risico's van het combineren van datasets en het gebruik van moderne analysetechnieken, waaronder AI, moeten worden meegenomen bij de beoordeling.
Daarnaast benadrukt de EDPB dat anonimiseren geen eenmalige technische handeling is, maar een aantoonbaar proces. Organisaties moeten documenteren welke technieken zijn toegepast, hoe de anonimiteit is beoordeeld en waarom her-identificatie redelijkerwijs is uitgesloten.
Waarom is dit relevant?
Deze richtsnoeren zijn interessant voor organisaties die gegevens willen hergebruiken voor analyses, wetenschappelijk onderzoek of AI. Wie persoonsgegevens daadwerkelijk weet te anonimiseren, valt voor die gegevens niet langer onder de AVG. De lat daarvoor ligt volgens de EDPB echter hoog.
Blockchain en persoonsgegevens
Status: definitieve richtsnoeren.
Blockchain is een technologie waarbij meerdere partijen gezamenlijk een digitaal register bijhouden, zonder dat één centrale partij de administratie beheert. Juist doordat gegevens over meerdere deelnemers worden gedeeld en vaak niet meer kunnen worden gewijzigd, kan blockchain botsen met uitgangspunten van de AVG, zoals dataminimalisatie, opslagbeperking en het recht op verwijdering.
Met deze definitieve richtsnoeren laat de EDPB zien hoe organisaties blockchaintechnologie kunnen toepassen met inachtneming van de AVG.
Wat valt op?
De EDPB legt sterk de nadruk op privacy by design. Organisaties moeten al in de ontwerpfase beoordelen of blockchain voor de beoogde verwerking wel de juiste technologie is en of persoonsgegevens überhaupt op de blockchain thuishoren.
Volgens de EDPB vraagt dit in de praktijk om een aantal concrete maatregelen:
- pas dataminimalisatie strikt toe;
- voer waar nodig vooraf een DPIA uit;
- denk vooraf na over de uitoefening van rechten van betrokkenen, zoals inzage, rectificatie en verwijdering;
- overweeg persoonsgegevens buiten de blockchain op te slaan en alleen beveiligde verwijzingen of digitale vingerafdrukken (hashes) op de blockchain vast te leggen. Ook een hash kan nog een persoonsgegeven zijn en moet daarom goed worden beveiligd;
- duidelijk vast te leggen wie binnen een blockchainnetwerk verantwoordelijk is voor de verwerking van persoonsgegevens.
Waarom is dit relevant?
De EDPB zegt niet dat blockchain en de AVG onverenigbaar zijn. Wel maakt zij duidelijk dat de gekozen architectuur doorslaggevend is. Organisaties die blockchain willen toepassen, zullen privacy veel nadrukkelijker moeten meenemen in het ontwerp van hun oplossing.
Tot slot
Hoewel EDPB-richtsnoeren geen wetgeving zijn, wegen zij in de praktijk zwaar mee bij de uitleg van de AVG door Europese toezichthouders. Organisaties die AI ontwikkelen, grote datasets verwerken of blockchaintechnologie toepassen doen er daarom verstandig aan deze richtsnoeren nu al mee te nemen in hun privacybeleid, DPIA's en technische keuzes.
De richtsnoeren bevatten daarnaast veel uitgebreidere juridische en technische aandachtspunten dan in dit artikel kunnen worden behandeld. Wij raden organisaties die met een van deze onderwerpen te maken hebben daarom aan de relevante richtsnoeren zorgvuldig te bestuderen en te beoordelen wat deze concreet betekenen voor hun verwerkingen. Heeft u vragen of wilt u ondersteuning bij deze beoordeling? Neem dan gerust contact op met PrivacyTeam.