In een eerder artikel op Riskworld bespraken we hoe de Digitale Omnibus meer is dan een technische vereenvoudiging van Europese digitale wetgeving. De voorstellen laten zien dat de Europese Commissie zoekt naar een nieuwe balans tussen bescherming, innovatie en uitvoerbaarheid.[1]
Juist de voorgestelde wijzigingen van de Algemene Verordening Gegevensbescherming (AVG) verdienen in dat verband nadere aandacht. Op het eerste gezicht lijken de aanpassingen technisch van aard. Gezamenlijk laten zij echter een bredere ontwikkeling zien in de manier waarop privacy wordt bestuurd en beheerst.
De vraag is daarom niet alleen wat er verandert, maar vooral wat deze veranderingen betekenen voor compliance officers, risicomanagers en bestuurders.
De Digitale Omnibus bevat verschillende voorstellen die direct raken aan de werking van de AVG. De Commissie presenteert deze wijzigingen als vereenvoudigingen die moeten bijdragen aan lagere nalevingskosten, meer rechtszekerheid en een betere aansluiting op technologische ontwikkelingen zoals kunstmatige intelligentie. Belangrijk om vooraf te onderscheiden: de wijzigingen lopen via twee parallelle voorstellen die de Commissie gelijktijdig presenteerde, namelijk de Digital Omnibus voor het gegevensrecht (met de AVG-wijzigingen) en de Digital Omnibus on AI (met de wijzigingen van de AI-verordening). Verschillende van de hierna besproken AI-maatregelen vloeien strikt genomen voort uit dat tweede voorstel.
Een van de meest fundamentele wijzigingen betreft het begrip persoonsgegevens. De AVG wordt momenteel breed uitgelegd: wanneer gegevens direct of indirect tot een persoon herleidbaar zijn, vallen zij in beginsel onder de verordening. De Commissie wil meer nadruk leggen op de vraag of een organisatie een persoon daadwerkelijk of redelijkerwijs kan identificeren.
Daarbij krijgt ook pseudonimisering een prominentere rol. Gegevens die voor een organisatie niet meer redelijkerwijs tot een individu zijn te herleiden, zouden onder omstandigheden buiten de reikwijdte van de AVG kunnen vallen.
De Commissie meent dat dit meer rechtszekerheid zal bieden voor organisaties die met grote datasets werken. Critici vrezen juist dat hierdoor minder gegevens onder het beschermingsregime van de AVG vallen.
Ook de grondslag gerechtvaardigd belang krijgt meer gewicht. De Commissie verduidelijkt expliciet dat wetenschappelijk onderzoek en bepaalde AI‑toepassingen op deze grondslag kunnen worden gebaseerd. Daarnaast wordt verdere verwerking voor wetenschappelijke doeleinden nadrukkelijker als verenigbaar met het oorspronkelijke doel van de verwerking beschouwd.
Voor organisaties biedt dit meer ruimte om gegevens te gebruiken voor innovatie en onderzoek. Tegelijkertijd verschuift de nadruk van toestemming naar de kwaliteit van de belangenafweging die aan een verwerking ten grondslag ligt.
Deze verruiming wordt in de Digitale Omnibus concreet gemaakt door nieuwe regels die het gebruik van persoonsgegevens voor AI‑ontwikkeling expliciet faciliteren. Zo introduceert de verordening een specifieke grondslag voor het verwerken van persoonsgegevens ten behoeve van AI. Op grond van het voorgestelde artikel kan de ontwikkeling en exploitatie van AI-systemen worden gebaseerd op het gerechtvaardigd belang, mits passende waarborgen worden getroffen en betrokkenen een onvoorwaardelijk recht van bezwaar krijgen. Het voorgestelede artikel 9 staat daarnaast toe dat bijzondere categorieën persoonsgegevens die ondanks filtering onbedoeld in trainings- of testdata aanwezig zijn, onder strikte voorwaarden worden verwerkt. Het gericht verwerken van bijzondere categorieën persoonsgegevens om bias in AI-systemen op te sporen en te corrigeren loopt daarentegen via een parallelle wijziging van de AI-verordening (het voorgestelde artikel 4 bis), niet via de AVG.
Dit is een belangrijke uitbreiding ten opzichte van de bestaande AVG‑systematiek, omdat dergelijke gegevens (bijvoorbeeld gezondheids- of etniciteitsdata) normaliter slechts zeer beperkt mogen worden verwerkt. De Omnibus legitimeert dit gebruik expliciet wanneer dit noodzakelijk is om discriminatie te voorkomen, mits aan strikte voorwaarden wordt voldaan zoals pseudonimisering, toegangsbeperkingen en verplichte documentatie van de noodzaak.
Daarnaast wordt deze mogelijkheid niet alleen beperkt tot hoog‑risico AI‑systemen, maar kan zij ook worden toegepast op andere AI‑systemen en modellen, waardoor de reikwijdte van onderzoeks- en ontwikkelingsactiviteiten aanzienlijk wordt vergroot.
Een tweede belangrijke verandering in de AI-verordening die via de Digital Omnibus on AI wordt geïntroduceerd is de uitbreiding van experimenteerruimte voor AI‑onderzoek via AI‑testomgevingen (artikel 57, 59, 60 en 60 bis). Deze “AI‑testomgevingen voor regelgeving” bieden een gecontroleerde omgeving waarin organisaties AI‑systemen kunnen ontwikkelen, trainen, testen en valideren, inclusief testen onder reële omstandigheden, voorafgaand aan marktintroductie.
Hiermee wordt het mogelijk om innovatieve AI‑toepassingen te ontwikkelen met (deels) echte data, terwijl tegelijkertijd passende waarborgen blijven gelden. De mogelijkheid om tests ook buiten deze omgevingen uit te voeren (artikel 60 en 60 bis) vergroot deze experimenteerruimte verder.
Samengevat vergroot de Digitale Omnibus de ruimte voor AI‑toepassing en onderzoek binnen de AVG aanzienlijk door (i) expliciete rechtsgrondslagen voor datagebruik in AI te creëren, (ii) het gebruik van gevoelige data onder voorwaarden toe te staan, en (iii) experimenteerruimte en administratieve vereenvoudiging te bieden, terwijl tegelijkertijd aanvullende waarborgen voor grondrechten worden ingebouwd.
Daarnaast bevat het voorstel verschillende vereenvoudigingen van bestaande verplichtingen. Zo worden informatieverplichtingen op onderdelen versoepeld, bijvoorbeeld door het schrappen van bepaalde registratieverplichtingen voor AI‑systemen die geen hoog risico vormen. Regels rond datalekmeldingen worden daarnaast sterker gekoppeld aan situaties waarin daadwerkelijk risico bestaat voor betrokkenen. Het doel is om organisaties meer ruimte te geven om hun aandacht te richten op de grootste privacyrisico's.
Ten slotte zet de Commissie in op verdere harmonisatie van de toepassing van privacyregels binnen de Europese Unie. Daarmee moeten verschillen tussen lidstaten afnemen en wordt de voorspelbaarheid voor organisaties vergroot.
Op zichzelf lijken dit afzonderlijke wijzigingen. Gezamenlijk raken zij echter aan drie kernvragen van de AVG: welke gegevens worden beschermd, wanneer mogen organisaties die gegevens gebruiken en welke verplichtingen horen daarbij.
Een verschuiving in de manier van reguleren
De oorspronkelijke AVG is gebouwd op het idee dat bescherming van persoonsgegevens het beste wordt bereikt door uniforme normen die voor iedere organisatie gelden. De Digitale Omnibus lijkt uit te gaan van een aanvullend uitgangspunt: bescherming blijft belangrijk, maar moet beter aansluiten bij innovatie, onderzoek, AI-ontwikkeling en uitvoerbaarheid. Daardoor verschuift het zwaartepunt van vaste regels naar contextafhankelijke afwegingen. De vraag wordt steeds minder: ‘Welke regel is van toepassing?’ en steeds vaker: ‘Welke afweging hebben wij gemaakt en kunnen wij die verantwoorden?’
Dat betekent niet dat de AVG haar beschermende functie verliest. Wel lijkt de aard van die bescherming te veranderen. Wanneer de kwalificatie van gegevens afhankelijker wordt van de feitelijke identificeerbaarheid, moeten organisaties zelf beoordelen hoe zij die analyse uitvoeren. Wanneer gerechtvaardigd belang een grotere rol krijgt, moeten organisaties zelf onderbouwen waarom hun belang zwaarder weegt dan het privacybelang van betrokkenen. Wanneer verplichtingen worden verlicht, moeten organisaties zelf bepalen welke maatregelen passend blijven.
De Nederlandse overheid ondersteunt het streven naar vereenvoudiging en betere samenhang binnen het digitale regelgevingskader, maar plaatst tegelijkertijd stevige kanttekeningen bij onderdelen van de AVG-herziening.[2] Ook de EDPB en EDPS (European Data Protection Board en -Supervisor) publiceerden op 11 februari 2026 een gezamenlijk advies dat verschillende AVG-onderdelen scherp bekritiseert.[3]
Met name de voorgestelde aanpassing van het begrip persoonsgegevens roept vragen op. Volgens het kabinet is onvoldoende aangetoond dat een beperktere uitleg daadwerkelijk leidt tot substantiële lastenverlichting, terwijl een dergelijke wijziging wel gevolgen kan hebben voor het beschermingsniveau van betrokkenen.
Ook de verruiming van verwerkingsmogelijkheden voor onderzoek en AI-toepassingen wordt kritisch bekeken. Vereenvoudiging mag volgens Nederland niet leiden tot een uitholling van fundamentele waarborgen.
Hoeveel beoordelingsruimte is wenselijk wanneer grondrechten in het geding kunnen worden gebracht? Meer ruimte voor afweging betekent immers ook meer ruimte voor interpretatie. Wat voor de ene organisatie een redelijke belangenafweging is, kan door een toezichthouder of rechter anders worden beoordeeld. Daarmee ontstaan nieuwe risico's op het gebied van handhaving, reputatie en maatschappelijke verantwoording.
Juist hier raakt de Digitale Omnibus aan de kern van waardegedreven compliance.
De AVG was voor veel organisaties het schoolvoorbeeld van de moeten-fase. Privacy werd benaderd vanuit de vraag welke verplichtingen de wet oplegde en hoe deze aantoonbaar konden worden nageleefd. De voorgestelde wijzigingen laten zien dat deze benadering alleen niet langer voldoende is.
Naarmate regelgeving meer ruimte laat voor interpretatie, wordt de willen-fase belangrijker. Organisaties moeten explicieter bepalen welk niveau van privacybescherming past bij hun identiteit, strategie, klanten en maatschappelijke positie.
Een zorginstelling, financiële instelling of overheidsorganisatie kan juridisch gezien dezelfde ruimte krijgen als een technologiebedrijf, maar zal mogelijk tot een andere afweging komen. Niet omdat de wet dat voorschrijft, maar omdat stakeholders andere verwachtingen hebben. Juist wanneer de wettelijke ondergrens beweegt, wordt zo het eigen normenkader belangrijker.
Vervolgens komt de kunnen-fase in beeld. Een organisatie die bewust kiest voor een bepaald beschermingsniveau moet die keuze ook kunnen uitvoeren en aantonen. Dat vraagt om governance, eigenaarschap, monitoring en samenwerking tussen privacy, compliance, risk management, security en business.
Voor compliance officers betekent deze ontwikkeling dat de focus geleidelijk verschuift van regelinterpretatie naar beoordelingsvermogen.
De vraag wordt minder of een wettelijke verplichting letterlijk is nageleefd en meer of de organisatie een consistente, proportionele en verdedigbare afweging heeft gemaakt. Daarbij komt de AVG-wijziging kijken van het nieuwe centrale meldpunt voor datalekken met een risicodrempel. Enkel datalekken die vallen binnen de categorie ‘hoog-risico’, ofwel datalekken met potentieel nadelige gevolgen voor personen, behoeven te worden gemeld binnen een periode van 96 uur.
Voor risicomanagers betekent deze extra speling niet dat privacy een lagere prioriteit krijgt, maar juist steeds nadrukkelijker onderdeel moet worden van integraal risicomanagement. Privacyrisico's zullen minder eenvoudig kunnen worden teruggebracht tot wettelijke vereisten en vaker moeten worden beoordeeld in samenhang met reputatie, klantvertrouwen, innovatie en strategische doelstellingen.
De Digitale Omnibus laat daarmee een ontwikkeling zien die ook zichtbaar is bij cyberweerbaarheid, AI-governance en operationele veerkracht: de kwaliteit van besluitvorming wordt steeds belangrijker naast de naleving van regels.
De voorgestelde wijzigingen van de AVG worden gepresenteerd als vereenvoudigingen. Toch laten zij een bredere ontwikkeling zien in de manier waarop privacy wordt gereguleerd.
Door meer nadruk te leggen op context, proportionaliteit en professionele afweging verschuift het zwaartepunt van de AVG geleidelijk. Niet van bescherming naar deregulering, maar van uniforme normstelling naar meer ruimte voor governance en risicogebaseerde besluitvorming. Voorstanders zien hierin een noodzakelijke modernisering van privacywetgeving in een tijd van AI en data-economie. Critici, waaronder Nederland, vrezen dat een deel van de bescherming verschuift van wettelijke normen naar organisatorische afwegingen.
Welke visie uiteindelijk de overhand krijgt, zal de komende jaren blijken tijdens de Europese onderhandelingen.
[1] Europese Commissie, COM(2025) 837 final, 19 november 2025.
[2] Nederlandse regering, Non-paper on the Digital Omnibus Package en Kabinetsappreciatie Digital Omnibus Package, 2026.
[3] EDPB-EDPS Joint opinion 1/2026 on the Proposal for a Regulation as regards the simplification of the implementation of harmonised rules on artificial intelligence (Digital Omnibus on AI)
© Copyright 2014 - 2026 Riskworld | Alle rechten voorbehouden | Privacy en veiligheid | Cookies | Disclaimer | Sitemap