- Werkt LEO al met de AI-verordening, en met welke toepassingsdata?
- Ja, met de verordeningstekst zelf én met de wijziging erop. Verordening (EU) 2024/1689 is volgens artikel 113 van toepassing met ingang van 2 augustus 2026, met eerdere data voor de hoofdstukken I en II (2 februari 2025) en voor onder meer hoofdstuk V en hoofdstuk VII (2 augustus 2025). Verordening (EU) 2026/1744 van 8 juli 2026, bekendgemaakt op 24 juli 2026, heeft die derde alinea herschreven: hoofdstuk III afdelingen 1 tot en met 3 geldt nu vanaf 2 december 2027 voor hoogrisicosystemen uit bijlage III en vanaf 2 augustus 2028 voor die uit bijlage I. Dat is de stand zoals gecontroleerd op 15 september 2026; LEO noemt bij zo'n datum altijd de bepaling waar hij hem vandaan haalt, zodat u kunt zien of er inmiddels weer iets is verschoven.
- Kent LEO de Cyberbeveiligingswet, of nog de oude Wbni?
- De Cyberbeveiligingswet. Die wet, van 8 juli 2026, is samen met het Cyberbeveiligingsbesluit in werking getreden met ingang van 15 augustus 2026 — dat staat in artikel 35 van dat besluit — en artikel 106 van de wet trekt de Wet beveiliging netwerk- en informatiesystemen in. Voor een dossier dat vóór die datum speelt, haalt LEO de oude tekst op; voor een incident van vandaag de nieuwe, met de meldtermijnen van 24 en 72 uur uit de artikelen 26 en 27.
- Hoe gaat LEO om met de cookieregel?
- Hij leest artikel 11.7a Telecommunicatiewet, dat op 15 september 2026 op de versie stond die geldt vanaf 15 augustus 2026. Lid 1 staat opslaan van of toegang krijgen tot informatie in randapparatuur alleen toe als de gebruiker duidelijke en volledige informatie heeft gekregen én toestemming heeft verleend. Lid 3 kent twee uitzonderingen: communicatie uitvoeren, en wat strikt noodzakelijk is voor de gevraagde dienst of — mits geen of geringe gevolgen voor de persoonlijke levenssfeer — voor informatie over kwaliteit of effectiviteit. Twee bepalingen worden vaak over het hoofd gezien: lid 4 vermoedt dat het combineren van gebruiksgegevens over verschillende diensten om iemand anders te behandelen een verwerking van persoonsgegevens is, en lid 5 verbiedt een publieke instelling om toegang tot haar dienst afhankelijk te maken van toestemming.
- Levert LEO de boetebesluiten van de Autoriteit Persoonsgegevens?
- Ja, de AP is een eigen bron in deze set: haar besluiten, normuitleg en beleidsregels. De grondslag staat in artikel 14 lid 3 van de Uitvoeringswet AVG, dat de AP de bevoegdheid geeft een bestuurlijke boete op te leggen tot de bedragen van artikel 83 lid 4, 5 of 6 AVG — dat is 10 miljoen euro of 2% van de wereldwijde jaaromzet voor de daar genoemde bepalingen, en 20 miljoen euro of 4% voor onder meer de beginselen, de rechten van betrokkenen en de doorgifte naar derde landen. Lid 7 van datzelfde artikel verplicht de AP om, voor zover passend, belanghebbenden te raadplegen voordat zij beleidsregels vaststelt over een consequente toepassing van de verordening of over haar handhavingsbevoegdheden, en om in de onderbouwing in te gaan op wat in die consultatie naar voren is gebracht. De Uitvoeringswet stond op 15 september 2026 op de toestand die geldt vanaf 1 september 2026.
- Kan LEO een DPIA voor ons schrijven?
- Hij levert het kader en de bouwstenen; de beoordeling blijft van u. Artikel 35 lid 1 AVG vraagt een gegevensbeschermingseffectbeoordeling wanneer een verwerking waarschijnlijk een hoog risico inhoudt, en lid 3 noemt drie gevallen waarin dat in elk geval zo is: systematische en uitgebreide geautomatiseerde beoordeling van persoonlijke aspecten waarop besluiten met rechtsgevolgen worden gebaseerd, grootschalige verwerking van bijzondere categorieën gegevens, en stelselmatige grootschalige monitoring van openbaar toegankelijke ruimten. Lid 4 verplicht de toezichthouder een lijst te publiceren van verwerkingen waarvoor een DPIA verplicht is. LEO haalt die bepalingen en de lijst van de AP erbij en legt ze naast uw verwerking; hij verklaart geen risico aanvaardbaar.
- Wat kan LEO in IT- en privacyrecht juist níet?
- Vier dingen, en het is beter dat u ze vooraf weet. Er is geen ICT-contractenbibliotheek: modelbepalingen en verwerkersovereenkomsten levert u zelf aan. Er is geen bron voor telecom- en frequentietoezicht, dus het handhavingsbeleid rond de cookieregel zit er niet in — de wettekst wel. Auteursrecht op software, opensource-compliance en databankenrecht hangen aan IE-recht en komen niet mee als u alleen dit gebied aanvinkt. En besluiten van buitenlandse privacytoezichthouders bereikt hij alleen voor zover ze via de Autoriteit Persoonsgegevens of via de gecureerde EDPB- en ENISA-set binnenkomen. Wat hij wél doet, is elke stelling voorzien van de vindplaats waarop zij steunt, inclusief de datum waarop die bepaling van toepassing is.