De onderaannemer die centraal staat bij de beveiligingslekken.
Zoals we in een recent nieuwsbericht al aangaven, is de onderaannemer voor veel gegevensverwerkers een centrale en essentiële speler, maar tegelijkertijd een zwakke schakel in de keten van gegevensbeveiliging.
Recente jurisprudentie en beslissingen van gegevensbeschermingsautoriteiten hebben bevestigd dat de gegevensverantwoordelijke in de frontlinie blijft staan in geval van een datalek bij zijn onderaannemer.
Dit verandert echter niets aan de eigen verantwoordelijkheid van de onderaannemer wanneer deze het doelwit is van een cyberaanval. Hun cruciale positie in het hart van de datasystemen rechtvaardigt bijzonder hoge eisen op het gebied van organisatie en reactiesnelheid.
In een scenario dat eind mei op de website werd gepubliceerd, baseert de CNIL zich op concrete gebeurtenissen om een praktijkvoorbeeld te schetsen en de verschillende stappen en maatregelen te beschrijven die een onderaannemer moet nemen wanneer hij met een cyberaanval te maken krijgt.
De Commissie benadrukt de rol van twee sleutelpersonen binnen het bedrijf, de Chief Information Security Officer (CISO) en de Data Protection Officer (DPO), en hun essentiële reactievermogen in geval van meldingen over abnormale activiteiten.
Het benadrukt tevens de essentiële rol van monitoringtools bij het detecteren van dergelijke activiteiten (instabiliteit, latentie, gegevensverlies, fouten, enz.).
Het crisismanagementteam dat door de onderaannemer is opgericht, moet bepalen welke acties intern zullen worden ondernomen en door wie. Bovenal moet het een tweeledige aanpak organiseren: het beheersen van de aanval op de eigen data van de onderaannemer en tegelijkertijd het aanpakken van het datalek bij klanten.
De onderaannemer heeft 72 uur de tijd om de ernst van de situatie en de datalekken te beoordelen en een aantal stappen te ondernemen:
- De gegevensverwerker moet de CNIL (Franse Autoriteit voor Gegevensbescherming) op de hoogte stellen van het datalek met betrekking tot zijn eigen gegevens en, met instemming van zijn klanten, ook met betrekking tot de verwerking die namens hen wordt uitgevoerd. De gegevensverwerker kan er ook voor kiezen om zijn klanten te ondersteunen en te adviseren bij deze meldingsprocedure.
- Informeer klanten zo snel mogelijk over de omvang van het datalek en de gevolgen ervan, en vul deze informatie in realtime aan naarmate de situatie zich ontwikkelt.
- Informeer de betrokken personen over het mogelijk compromitteren van hun gegevens, afhankelijk van de risico's op schending van hun rechten en vrijheden.
Nu computersystemen steeds vaker het doelwit zijn van aanvallen, benadrukt de CNIL de noodzaak om hierop voorbereid te zijn door gegevens te beschermen (versleuteling, tweefactorauthenticatie, enz.) en een passende beheersprocedure te treffen.
Het is goed om te onthouden dat Frankrijk een van de landen ter wereld is die het meest te lijden heeft onder schendingen van de veiligheid, in die mate dat zo'n vijftig senatoren medio mei de instelling van een parlementaire onderzoekscommissie naar dit onderwerp hebben aangevraagd.
Bovendien, hoewel de CNIL een tijdlang begripvol was, legt zij nu strenge sancties op aan bedrijven die niet tijdig maatregelen hebben genomen om aanvallen te blokkeren of te beperken.

In Frankrijk
De CNIL publiceerde medio mei haar activiteitenverslag voor het jaar 2025.
Het rapport vat een jaar samen dat gekenmerkt werd door een sterke toename van klachten en een recordaantal datalekkenDe helft daarvan houdt verband met computerhacking.
De autoriteit voerde 323 controles uit en gaf uitsluitingen. 83 sancties voor een ongekend totaalbedrag van bijna 487 miljoen euro.
Cyberbeveiliging is nu een topprioriteit: in 2026 zal de helft van de controles van de CNIL zich richten op gegevensbeveiliging.
Tegelijkertijd zet de CNIL haar missie voort om bedrijven te ondersteunen en versterkt zij haar bewustmakingscampagnes onder het grote publiek, met name jongeren.
Het rapport benadrukt ook de opkomst van kunstmatige intelligentie.
De CNIL bereidt zich voor op de implementatie van de Europese regelgeving inzake kunstmatige intelligentie en ontwikkelt instrumenten om het gebruik ervan te reguleren.
De instantie heeft echter voor 2026 geen nieuwe functies verworven, ondanks de nieuwe expertise op dit gebied.
Op 26 mei heeft de CNIL Iqvia Operations France een boete van 5 miljoen euro opgelegd, met name omdat het bedrijf zich niet hield aan de waarborgen die gericht zijn op het beperken van risico's voor personen bij het beheer van datawarehouses met gezondheidsgegevens.
Op 11 mei lanceerde de CNIL een actieplan met betrekking tot slimme brillen.
De autoriteit benadrukt dat deze apparaten, die vaak in combinatie met AI worden gebruikt, kunnen leiden tot vrijwel constante bewaking in openbare en privéruimtes.
Uit een onderzoek blijkt dat 67% van de Fransen het als een risico voor hun privacy beschouwt.
De CNIL (Franse Autoriteit voor Gegevensbescherming) herhaalt dat het gebruik ervan onderworpen blijft aan de AVG, beeldrechten en de verplichting om toestemming te verkrijgen van de gefilmde of opgenomen personen. De CNIL kondigt een Europees actieplan aan en beveelt een aantal goede praktijken aan om inbreukmakend gebruik te beperken.
Deze mededeling komt op een moment dat Meta een gezichtsherkenningsfunctie ontwikkelt voor zijn slimme brillen, en nadat Samsung en Google op 19 mei hun eerste brillen met Android XR onthulden, die verbonden zijn met de smartphone en geïntegreerd zijn met Gemini, waardoor spraakinteracties en permanente contextuele vastlegging mogelijk zijn.
Ten slotte publiceerde de CNIL eind mei een richtlijn met concrete voorbeelden om cloudaanbieders te helpen hun verantwoordelijkheden in kaart te brengen.
De NGO Quadrature du Net Op 21 mei publiceerde hij een diepgaande analyse van het wetsvoorstel om de toegang tot sociale netwerken voor minderjarigen onder de 15 jaar te verbieden. De stemming over dit wetsvoorstel in het parlement staat op het punt van beginnen.
De vereniging wijst erop dat de tekst, onder het mom van bescherming van minderjarigen, identiteitsverificatie zou opleggen aan alle gebruikers, waarmee een systeem dat voorheen beperkt was tot websites voor volwassenen, zou worden gegeneraliseerd.
Deze verplichting zou in strijd zijn met het beginsel van gegevensminimalisatie van de AVG en met het recht op anoniem browsen zoals erkend door het Hof van Justitie van de Europese Unie (HvJEU).
Op 27 mei, tijdens de presentatie van het wetsontwerp inzake kinderbescherming, gaf de minister van Nationaal Onderwijs, Édouard Geffray, aan dat personeelsleden die zich op school ongepast hadden gedragen jegens minderjarigen voortaan op een "zwarte lijst" zouden worden geplaatst, zelfs als er geen strafrechtelijke veroordeling was.
De kwestie van procedurele waarborgen en de bescherming van de gegevens van de betrokken personen blijft onbeantwoord.
De externe betalingsprovider Almerys wordt opnieuw geconfronteerd met een beveiligingslek.
Op 24 mei heeft zorgverzekeraar Alan haar leden op de hoogte gebracht van het datalek dat zich had voorgedaan bij een van haar onderaannemers.
De mogelijk blootgestelde gegevens omvatten burgerlijke staat, burgerservicenummer, contractnummer en dekkingsdata. Naar schatting zijn honderden zorgverzekeraars en miljoenen burgerservicenummers getroffen.
Het incident dient als een herinnering dat, zelfs in het geval van uitbesteding, de gegevensverwerker zijn GDPR-verplichtingen met betrekking tot beveiliging en kennisgeving behoudt.
In een artikel dat op 24 mei is gepubliceerd, onthult 01net de resultaten van een onderzoek naar de software voor werkplekbewaking.
Onderzoekers onderschepten netwerkverkeer van negen bewakingsplatformen, die allemaal persoonlijke gegevens van werknemers doorgeven aan derden.
De verzonden gegevens omvatten namen van medewerkers, e-mailadressen en activiteitsgegevens.
In totaal ontvangen meer dan 145 externe domeinen deze informatie, waaronder Google, Meta, Microsoft, LinkedIn, Yandex en AppLovin.
Een derde van de geteste tools verzendt ook de exacte geolocatie van de medewerker.

In Europa
Europese instellingen en organen
De Europese Commissie heeft een ontwerp van richtlijnen gepubliceerd ter verduidelijking van de classificatie van AI-systemen met een hoog risico, evenals een lijst met concrete voorbeelden, bedoeld om leveranciers en exploitanten te helpen bepalen of hun AI-systeem een hoog risico vormt of niet.
Iedere geïnteresseerde persoon of organisatie, waaronder leveranciers en ontwikkelaars, bedrijven en overheidsinstanties, maar ook academici, onderzoeksinstellingen en burgers, wordt uitgenodigd om hun opmerkingen vóór 23 juni 2026 in te dienen.
Begin mei kreeg Google van de Europese Commissie uitstel om problemen met de naleving van de Verordening inzake digitale markten (DMA) op te lossen.
In een verklaring aan de Europese autoriteiten betoogde het bedrijf dat het voorstel van de Commissie om het als "poortwachter" te verplichten bepaalde zoekgegevens te delen met concurrenten zoals OpenAI of alternatieve zoekmachines, een aanzienlijk risico op herkenning van gebruikers met zich meebrengt.
Dit standpunt lijkt misschien ongebruikelijk voor Google, maar het is momenteel onderwerp van een intens debat.
Een studie die op 29 april in Media Laws is gepubliceerd, legt een verband tussen deze kwestie van artikel 6(11) van de DMA over het delen van gegevens en de debatten over de digitale omnibus betreffende de reikwijdte van de definitie van persoonsgegevens: "Zoekgegevens, privacy en de grenzen van heuristiek: een kritische analyse van de voorlopige bevindingen van de Europese Commissie tegen Alphabet".
Hoewel de voorgestelde regelgeving op de digitale euro Nu het Europees Parlement stemt over de euro en het Eurosystem zich voorbereidt op de uitgifte ervan in 2029, hebben de CNIL en de Duitse Federale Autoriteit voor Gegevensbescherming op 13 mei een gezamenlijk rapport gepubliceerd over de uitdagingen op het gebied van gegevensbescherming van de toekomstige digitale euro.
De twee autoriteiten halen hun gezamenlijke werkzaamheden aan: de noodzaak van een hoge mate van vertrouwelijkheid voor betalingen met een lage waarde, een "offline" modus zonder tracering door de ECB en aanbieders van betaaldiensten, en strikte controle op de geautoriseerde doeleinden (anti-witwaspraktijken, fraudepreventie).
Op 21 mei 2026 diende BEUC, de Europese consumentenorganisatie, samen met 29 van haar leden uit 27 landen, klachten in bij de Europese Commissie en de relevante nationale autoriteiten tegen Meta, TikTok en Google. Zij beweerden dat deze bedrijven de noodzakelijke maatregelen niet hadden genomen om de schadelijke praktijken van Meta te bestrijden. Toename van frauduleuze advertenties in de financiële sector op hun platforms, zoals vereist door de Europese Verordening inzake digitale diensten (DSA).
Het BEUC-onderzoek documenteert de massale en aanhoudende aanwezigheid van frauduleuze advertenties (snelkredieten, nepbeleggingen, gegarandeerde rendementen), waarvan naar verluidt 53.%-meldingen door de platforms werden genegeerd of afgewezen.
Nieuws uit de lidstaten van de Europese Unie.
Het rapport van 2026 van de "GDPR Enforcement Tracker" van adviesbureau CMS laat zien dat de toepassing van de AVG in Europa een volwassen fase heeft bereikt, met meer dan Sinds 2018 zijn er 3.000 sancties opgelegd, met een totaalbedrag van meer dan 6 miljard euro.
De nationale autoriteiten richten zich nu niet alleen op digitale giganten, maar ook op alledaagse operationele kwesties: transparantie, cyberbeveiliging, cookies, werknemersmonitoring en het beheer van onderaannemers.
De meest voorkomende overtredingen blijven het ontbreken van een duidelijke wettelijke basis, het niet naleven van de algemene beginselen van de AVG en beveiligingslekken.
De sectoren digitale platforms, online adverteren en AI-gestuurde diensten staan onder bijzondere aandacht.
Het rapport benadrukt tevens dat klachten van gebruikers en datalekken belangrijke aanleidingen zijn geworden voor onderzoeken.
Tot slot, ondanks de toenemende Europese coördinatie, lopen de sanctiepraktijken nog steeds sterk uiteen tussen de landen.
De Belgische Autoriteit voor Gegevensbescherming (APD) heeft een technologiebedrijf een boete van in totaal € 176.946,61 opgelegd voor het illegaal actief houden van het e-mailaccount van een dienstverlener nadat deze het bedrijf had verlaten, en voor het schenden van transparantieverplichtingen.
De autoriteit heeft het bedrijf tevens opgedragen te voldoen aan het verzoek van de dienstverlener om toegang te krijgen tot de toegangslogboeken, vervolgens persoonsgegevens te verwijderen en stappen te ondernemen om in de toekomst te voldoen aan de regelgeving.
De APD maakte op 16 mei in de krant Le Soir ook bekend dat zij in bepaalde specifieke gevallen van ernstige schendingen van de AVG juridische stappen zal ondernemen.
De autoriteit ontving in 2025 1.394 klachten, een stijging van 67 ten opzichte van 2024.
De strafrechtelijke procedure berust op nationale bepalingen die zijn vastgesteld op grond van artikel 84 van de AVG, dat de lidstaten machtigt om sancties, waaronder strafrechtelijke sancties, te treffen voor overtredingen die niet onder de administratieve boetes van artikel 83 vallen.
Het expliciete doel is om langdurige beroepsprocedures bij de Marktrechter, die "soms hoge boetes tot 1 euro reduceert", en het Hof van Justitie van de EU, die door grote digitale platformen worden gebruikt, te omzeilen.
De Nederlandse gegevensbeschermingsautoriteit heeft een vordering ingesteld. MLU BV krijgt een boete van 100 miljoen euro voor het overdragen van persoonsgegevens aan Rusland.
MLU is een in Nederland gevestigd bedrijf dat de Europese versie van de Yango taxi-app heeft ontwikkeld.
In Noorwegen en Finland gebruiken gebruikers Yango om taxiritten te boeken bij aangesloten chauffeurs. Yango draagt vervolgens de persoonsgegevens van chauffeurs en klanten over aan bedrijven in Rusland, zonder adequate bescherming van deze gegevens te garanderen.
Microsoft zou de Amerikaanse Tweede Kamer de namen hebben verstrekt van Nederlandse functionarissen die werkzaam zijn bij de Nederlandse Autoriteit Persoonsgegevens en de Nederlandse Autoriteit Persoonsgegevens.Deze agenten zouden deelnemen aan de implementatie van de DSA.
Volgens informatie gepubliceerd door NL Times zou Microsoft e-mails, rapporten en uitnodigingen hebben gedeeld zonder de namen van de betrokken functionarissen te anonimiseren, zoals vereist door de Amerikaanse Cloud Act.
De Nederlandse staatssecretaris voor Binnenlandse Zaken gaf aan zich bezorgd te maken over de situatie en wilde de precieze omstandigheden van de besmetting ophelderen.
Het Spaanse Agentschap voor Gegevensbescherming (APD) oordeelde dat het leveren van cloudgebaseerde onderwijsdiensten aan openbare scholen door het Ministerie van Onderwijs en Sport, via Microsoft als onderaannemer, een schending vormde van de bepalingen van de AVG.

Internationaal
In het Verenigd Koninkrijk maken parlementariërs zich zorgen over de beslissing van de National Health Service (NHS) om Palantir toegang te geven tot identificeerbare patiëntgegevens. als onderdeel van haar project om kunstmatige intelligentie in te zetten "om het gezondheidszorgsysteem te verbeteren".
Het bedrijf zou toegang krijgen tot patiëntgegevens voordat deze gepseudonimiseerd werden, ondanks de zorgen over "het risico op verlies van publiek vertrouwen".
Een parlementaire commissie verzocht de regering begin juni om het contract met het bedrijf te beëindigen.
Deze zorgen worden gedeeld door het maatschappelijk middenveld en door analisten van de NHS, die een open brief hebben gepubliceerd waarin de risico's van het project worden benadrukt.
Naast problemen met gegevensbescherming wordt het AI-systeem van Palantir ervan beschuldigd tien keer trager te zijn dan het bestaande systeem.
In Canada publiceert het Bureau van de Commissaris voor Informatie en Privacy van Ontario de volgende informatie: Nieuwe richtlijnen voor op AI gebaseerde transcriptieassistenten helpen de privacy van patiënten te beschermen.
"De nieuwe CPI-richtlijnen sluiten aan op de Principes voor Verantwoord Gebruik van Kunstmatige Intelligentie, die onlangs zijn gepubliceerd en gezamenlijk zijn ontwikkeld door de Information and Privacy Commissioner van Ontario en de Ontario Human Rights Commission."
Deze principes benadrukken dat AI-systemen, zoals AI-schrijvers, valide en betrouwbaar, veilig, privacyvriendelijk, in overeenstemming met de mensenrechten, transparant en verantwoordelijk moeten zijn.
Republikeinse leden van het Amerikaanse Huis van Afgevaardigden hebben de wetsvoorstellen "SECURE Data Act" en "GUARD Financial Data Act" ingediend. met als doel een federaal kader voor gegevensbescherming op te zetten.
Deze wetsvoorstellen hebben tot doel de geldende regels te harmoniseren door bepaalde wetten van de staten te vervangen, de gegevensverzameling te beperken en de toegang tot informatie voor consumenten te versterken.
Op 8 mei 2026 kondigde de procureur-generaal van Californië een recordschikking van 12,75 miljoen dollar aan met General Motors (GM) om een einde te maken aan beschuldigingen dat GM illegaal locatie- en rijgedragsgegevens van Californische burgers had verkocht zonder de juiste kennisgeving of toestemming, waarmee het bedrijf onder andere de beginselen van gegevensminimalisatie en doelbinding van de California Consumer Privacy Act (CCPA) had overtreden.
Anthropic kondigde op 22 mei zijn Glasswing-project aan en verklaarde dat het AI-model Mythos, gespecialiseerd in cyberbeveiliging, meer dan 10.000 kwetsbaarheden heeft geïdentificeerd in veelgebruikte open-source software en projecten.
Volgens het bedrijf verbetert AI de snelheid en efficiëntie van kwetsbaarheidsonderzoek aanzienlijk, met een hoog detectiepercentage.
Deze mogelijkheid brengt echter een nieuwe uitdaging met zich mee voor het software-ecosysteem: beheerders en beveiligingsteams moeten een toenemend aantal meldingen verwerken en kwetsbaarheden sneller verhelpen.
Naast de technische prestatie belicht het onderwerp de evolutie van cyberbeveiliging richting een toenemende automatisering van kwetsbaarheidsdetectie, waarbij de snelle correctie ervan de belangrijkste factor blijft in risicovermindering.