Wetgeving in beweging
Commissie publiceert Digital Omnibus voorstel COM(2025) 837
- Datum
- Status
- voorstel
- Instantie
- Europese Commissie
- Kenmerk
- COM(2025) 837 final; SWD(2025) 836 final; procedure 2025/0360(COD)
Waar het over gaat
Op 19 november 2025 heeft de Commissie het Digital Omnibus voorstel vastgesteld. Het wijzigt onder meer de AVG (Verordening (EU) 2016/679), de EUDPR (2018/1725), de Single Digital Gateway verordening (2018/1724), de Data Act (2023/2854), de ePrivacyrichtlijn (2002/58/EG), NIS2 en CER. Het trekt de Data Governance Act, de P2B-verordening, de verordening vrij verkeer van niet-persoonsgebonden gegevens en de Open Data richtlijn in. Het is een apart dossier naast de Digital Omnibus on AI (2025/0359(COD)). Die is aangenomen als Verordening (EU) 2026/1744 en wijzigt de AVG niet. In het Parlement werd de verwijzing naar de commissies ITRE en LIBE op 19 januari 2026 aangekondigd. Het dossier ligt daar nog in de commissiefase.
Wat dit betekent voor de praktijk
Voor u verandert er door het voorstel zelf niets. Het markeert wel het begin van de wetgevingsprocedure, waarin de AVG-wijzigingen hierboven worden onderhandeld. Houd er rekening mee dat de uiteindelijke tekst sterk kan afwijken van dit voorstel.
De AVG-artikelen waar het om gaat
- Artikel 4: Definities
- Artikel 5: Beginselen inzake verwerking van persoonsgegevens
- Artikel 9: Verwerking van bijzondere categorieën van persoonsgegevens
- Artikel 12: Transparante informatie, communicatie en nadere regels voor de uitoefening van de rechten van de betrokkene
- Artikel 13: Te verstrekken informatie wanneer persoonsgegevens bij de betrokkene worden verzameld
- Artikel 22: Geautomatiseerde individuele besluitvorming, waaronder profilering
- Artikel 33: Melding van een inbreuk in verband met persoonsgegevens aan de toezichthoudende autoriteit
- Artikel 35: Gegevensbeschermingseffectbeoordeling
- Artikel 41: Toezicht op goedgekeurde gedragscodes
- Artikel 57: Taken
- Artikel 64: Advies van het Comité
- Artikel 70: Taken van het Comité
- Artikel 88: Verwerking in het kader van de arbeidsverhouding
Bron: EUR-Lex, procedurepagina 2025/0360(COD)gecontroleerd op 15 september 2026
Samenvatting en praktijkduiding door Praxikon. Geen juridisch advies; de bron gaat voor.
Samenhang
Wat samenhangt met deze ontwikkeling
Hoort bij het dossier
Thema’s waarin dit terugkomt
- Bijzondere persoonsgegevens gebruiken om bias op te sporen
- Biometrie en emotieherkenning
- Datakwaliteit, minimalisatie en data governance
- Geautomatiseerde besluiten en menselijk toezicht
- Melden: datalekken en ernstige incidenten
- Rechten van mensen: inzage en uitleg bij besluiten
- Transparantie: informeren van mensen
- Vastleggen: verwerkingsregister, technische documentatie en logs
- Vooraf risico's beoordelen: DPIA en FRIA
- Wie is verantwoordelijk: rollen in beide wetten
De tegenhanger in de andere wet
- Artikel 2 AI Act: Toepassingsgebied
via Bijzondere persoonsgegevens gebruiken om bias op te sporen
- Artikel 3 AI Act: Definities
- Artikel 5 AI Act: Verboden AI-praktijken
- Artikel 6 AI Act: Classificatieregels voor AI-systemen met een hoog risico
- Artikel 9 AI Act: Systeem voor risicobeheer
- Artikel 10 AI Act: Data en datagovernance
- Artikel 11 AI Act: Technische documentatie
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 12 AI Act: Registratie
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 14 AI Act: Menselijk toezicht
- Artikel 16 AI Act: Verplichtingen van aanbieders van AI-systemen met een hoog risico
- Artikel 18 AI Act: Bewaring van documentatie
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 19 AI Act: Automatisch gegenereerde logs
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 25 AI Act: Verantwoordelijkheden in de AI-waardeketen
- Artikel 26 AI Act: Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico
- Artikel 27 AI Act: Beoordeling van de gevolgen voor de grondrechten van AI-systemen met een hoog risico
- Artikel 50 AI Act: Transparantieverplichtingen voor aanbieders en gebruiksverantwoordelijken van bepaalde AI-systemen
- Artikel 73 AI Act: Melding van ernstige incidenten
- Artikel 86 AI Act: Recht op uitleg bij individuele besluitvorming
Rechtspraak8 van 21
- Schrems tegen Meta: geen onbeperkt bewaren en combineren van gegevens voor gerichte advertenties
2024-10-04 · definitief, Hof van Justitie van de EU (Vierde kamer), Maximilian Schrems tegen Meta Platforms Ireland Limited
- Raad van State: boete van 600.000 euro voor wifi-tracking Enschede blijft van tafel
2026-07-29 · definitief, Raad van State, Afdeling bestuursrechtspraak
- EDPS tegen SRB: gepseudonimiseerde gegevens zijn niet voor iedereen altijd persoonsgegevens, maar de informatieplicht geldt vanaf het verzamelen
2025-09-04 · definitief, Hof van Justitie van de EU (Eerste kamer), Europese Toezichthouder voor gegevensbescherming (EDPS) tegen Gemeenschappelijke Afwikkelingsraad (SRB)
- Rechtbank Gelderland: curator is verwerkingsverantwoordelijke, AP-boete voor onbeveiligde harde schijf verlaagd naar 58.125 euro
2025-08-07 · status niet vastgesteld, Rechtbank Gelderland
- Dun & Bradstreet: recht op begrijpelijke uitleg van een geautomatiseerd besluit, bedrijfsgeheim is geen absolute weigeringsgrond
2025-02-27 · definitief, Hof van Justitie van de EU (Eerste kamer), CK tegen Magistrat der Stadt Wien, met Dun & Bradstreet Austria GmbH als andere partij
- Rechtbank Overijssel herroept AP-boete voor wifi-tracking Enschede
2024-02-02 · definitief, Rechtbank Overijssel
- SCHUFA: kredietscore die derden zwaar laten meewegen is een geautomatiseerd besluit
2023-12-07 · definitief, Hof van Justitie van de EU (Eerste kamer), OQ tegen Land Hessen, met SCHUFA Holding AG als interveniënt
- Voorzieningenrechter: AP moet boetebedrag onleesbaar maken bij verstrekking van handhavingsbesluit aan klagers
2024-05-31 · status niet vastgesteld, Rechtbank Den Haag, voorzieningenrechter (kort geding, team handel)
Richtsnoeren8 van 23
- Richtsnoeren inzake geautomatiseerde individuele besluitvorming en profilering
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)
- Richtsnoeren 03/2026 over webscraping in het kader van generatieve AI
2026-07-07 · in consultatie, European Data Protection Board (EDPB)
- Richtsnoeren 02/2026 over anonimisering
2026-07-07 · in consultatie, European Data Protection Board (EDPB)
- Opinie 28/2024 over bepaalde gegevensbeschermingsaspecten van de verwerking van persoonsgegevens in het kader van AI-modellen
2024-12-17 · definitief, European Data Protection Board (EDPB)
- Besluit inzake lijst van verwerkingen waarvoor een DPIA verplicht is (AP)
2019-11-27 · van kracht, Autoriteit Persoonsgegevens (AP)
- Richtsnoeren inzake transparantie overeenkomstig Verordening 2016/679
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)
- Autoriteit Persoonsgegevens publiceert position paper over Omnibus Digitaal en Omnibus AI
2026-01-13 · definitief, Autoriteit Persoonsgegevens
- EDPB en EDPS nemen Joint Opinion 2/2026 over de Digital Omnibus aan
2026-02-10 · definitief, European Data Protection Board en European Data Protection Supervisor
Handhaving en boetes8 van 15
- Netflix krijgt boete van 4,75 miljoen euro voor niet goed informeren van klanten
2024-11-26 · in beroep, Autoriteit Persoonsgegevens
- Boete van 10 miljoen euro voor Uber om onduidelijkheid over bewaartermijnen en doorgifte, bezwaar ongegrond
2023-12-11 · in beroep, Autoriteit Persoonsgegevens
- AP legt Uber boete op van 824,99 miljoen euro voor geautomatiseerd blokkeren van chauffeurs
2026-08-21 · in beroep, Autoriteit Persoonsgegevens
- Tien gemeenten beboet (totaal 250.000 euro) voor illegale dossiers over islamitische inwoners
2026-02-03 · definitief, Autoriteit Persoonsgegevens
- Experian Nederland krijgt boete van 2,7 miljoen euro voor kredietscores zonder grondslag en zonder informatie
2025-10-16 · definitief, Autoriteit Persoonsgegevens
- Coolblue krijgt in bezwaar boete van 40.000 euro voor cookies zonder toestemming
2024-12-23 · status niet vastgesteld, Autoriteit Persoonsgegevens
- Clearview AI: boete van 30,5 miljoen euro en dwangsommen voor illegale gezichtendatabase
2024-05-16 · definitief, Autoriteit Persoonsgegevens
- Boete van 150.000 euro voor ICS wegens ontbrekende DPIA bij digitale identificatie
2023-12-18 · definitief, Autoriteit Persoonsgegevens
Wetgeving in beweging6 van 17
- Voorstel: Europese DPIA-lijsten, sjabloon en methodiek (artikel 35, 57, 64 en 70 AVG)
2025-11-19 · voorstel, Europese Commissie
- Raad: Iers voorzitterschap zet onderhandelingen voort met herzien compromis, Antici-groep 11 september 2026
2026-09-11 · in onderhandeling, Raad van de Europese Unie, Iers voorzitterschap
- Europees Parlement: gezamenlijk ontwerpverslag ITRE-LIBE, amendementen ingediend, nog geen commissiestemming
2026-06-22 · in onderhandeling, Europees Parlement, commissies ITRE en LIBE (gezamenlijke commissie)
- Voorstel: definitie wetenschappelijk onderzoek, doelbinding en informatieplicht bij onderzoek (artikel 4, punt 38, artikel 5, lid 1, onder b, en artikel 13, lid 5 AVG)
2025-11-19 · in onderhandeling, Europese Commissie
- Voorstel: datalekmelding alleen bij hoog risico, binnen 96 uur, via één loket (artikel 33 AVG)
2025-11-19 · voorstel, Europese Commissie
- Voorstel: uitvoeringshandelingen over wanneer gepseudonimiseerde data geen persoonsgegevens meer zijn (nieuw artikel 41a AVG)
2025-11-19 · voorstel, Europese Commissie
Analyses6 van 14
- Agentic AI onder de EU AI Act: zo regel je de governance van autonome agents
2026-07-07
- DPIA voor AI-systemen: wanneer verplicht en hoe uit te voeren (2026)
2026-03-23
- Agentic AI governance: verplichtingen, controls en aanpak onder de EU AI Act
2026-07-07
- Valt een AI-agent onder de EU AI Act?
2026-07-07
- Wie is verantwoordelijk als een AI-agent fouten maakt?
2026-07-07
- Artikel 26 EU AI Act: gids voor deployer verplichtingen
2026-03-21