Uitspraak
IAB Europe: de TC String is een persoonsgegeven en de brancheorganisatie is gezamenlijk verantwoordelijke
- Datum
- Status
- definitief
- Instantie
- Hof van Justitie van de EU (Vierde kamer), IAB Europe tegen Gegevensbeschermingsautoriteit (België)
- Kenmerk
- C-604/22, ECLI:EU:C:2024:214
Waar het over gaat
Kernvraag: is de gecodeerde toestemmingsstring (TC String) uit het Transparency and Consent Framework voor online advertentieveilingen een persoonsgegeven, en is IAB Europe als opsteller van dat kader (gezamenlijk) verwerkingsverantwoordelijke? Oordeel: de TC String is een persoonsgegeven zodra hij met redelijke middelen aan een identificator zoals een IP-adres kan worden gekoppeld, ook als IAB Europe zelf geen toegang tot die koppeling heeft. IAB Europe is gezamenlijk verantwoordelijke voor het vastleggen en verspreiden van de voorkeuren, omdat het kader de doelen en middelen mede bepaalt; die verantwoordelijkheid strekt zich niet automatisch uit tot de latere verwerking door websites en adverteerders.
Wat dit betekent voor de praktijk
Wie een standaard, protocol of platform voor gegevensuitwisseling opzet en de regels daarvan bepaalt, kan gezamenlijk verantwoordelijke zijn zonder de gegevens zelf te zien. Dat vraagt om een regeling volgens artikel 26 met de deelnemers en om eigen verantwoording. Voor websites en adverteerders die het TCF gebruiken geldt dat toestemmingssignalen zelf persoonsgegevens zijn en dus onder alle beginselen van de AVG vallen, inclusief beveiliging en transparantie.
De AVG-artikelen waar het om gaat
Bron: EUR-Lex, arrest C-604/22gecontroleerd op 15 september 2026
Samenvatting en praktijkduiding door Praxikon. Geen juridisch advies; de bron gaat voor.
Samenhang
Wat samenhangt met deze ontwikkeling
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
- Artikel 3 AI Act: Definities
- Artikel 5 AI Act: Verboden AI-praktijken
- Artikel 6 AI Act: Classificatieregels voor AI-systemen met een hoog risico
- Artikel 16 AI Act: Verplichtingen van aanbieders van AI-systemen met een hoog risico
- Artikel 25 AI Act: Verantwoordelijkheden in de AI-waardeketen
- Artikel 26 AI Act: Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico
- Artikel 50 AI Act: Transparantieverplichtingen voor aanbieders en gebruiksverantwoordelijken van bepaalde AI-systemen
Rechtspraak
- Raad van State: boete van 600.000 euro voor wifi-tracking Enschede blijft van tafel
2026-07-29 · definitief, Raad van State, Afdeling bestuursrechtspraak
- EDPS tegen SRB: gepseudonimiseerde gegevens zijn niet voor iedereen altijd persoonsgegevens, maar de informatieplicht geldt vanaf het verzamelen
2025-09-04 · definitief, Hof van Justitie van de EU (Eerste kamer), Europese Toezichthouder voor gegevensbescherming (EDPS) tegen Gemeenschappelijke Afwikkelingsraad (SRB)
- Rechtbank Gelderland: curator is verwerkingsverantwoordelijke, AP-boete voor onbeveiligde harde schijf verlaagd naar 58.125 euro
2025-08-07 · status niet vastgesteld, Rechtbank Gelderland
- Rechtbank Overijssel herroept AP-boete voor wifi-tracking Enschede
2024-02-02 · definitief, Rechtbank Overijssel
- Deutsche Wohnen: boete aan een rechtspersoon vereist geen aanwijsbare natuurlijke persoon, maar wel schuld
2023-12-05 · definitief, Hof van Justitie van de EU (Grote kamer), Deutsche Wohnen SE tegen Staatsanwaltschaft Berlin
- Russmedia: beheerder van een online marktplaats is verantwoordelijke voor persoonsgegevens in advertenties en moet vooraf controleren
2025-12-02 · definitief, Hof van Justitie van de EU (Grote kamer), X tegen Russmedia Digital SRL en Inform Media Press SRL
- Lindenapotheke: concurrenten mogen AVG-inbreuken aanvechten en bestelgegevens van apotheekproducten zijn gezondheidsgegevens
2024-10-04 · definitief, Hof van Justitie van de EU (Grote kamer), ND tegen DR (twee Duitse apothekers)
- Meta tegen Bundeskartellamt: mededingingsautoriteit mag AVG-inbreuk vaststellen, strenge eisen aan grondslagen voor gepersonaliseerde advertenties
2023-07-04 · definitief, Hof van Justitie van de EU (Grote kamer), Meta Platforms Inc., Meta Platforms Ireland Ltd en Facebook Deutschland GmbH tegen Bundeskartellamt
Richtsnoeren8 van 9
- Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG
2021-07-07 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 02/2026 over anonimisering
2026-07-07 · in consultatie, European Data Protection Board (EDPB)
- Opinie 28/2024 over bepaalde gegevensbeschermingsaspecten van de verwerking van persoonsgegevens in het kader van AI-modellen
2024-12-17 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 05/2020 over toestemming onder Verordening 2016/679
2020-05-04 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 02/2025 over verwerking van persoonsgegevens via blockchaintechnologie
2026-07-07 · definitief, European Data Protection Board (EDPB)
- Autoriteit Persoonsgegevens publiceert position paper over Omnibus Digitaal en Omnibus AI
2026-01-13 · definitief, Autoriteit Persoonsgegevens
- Richtsnoeren 01/2025 over pseudonimisering
2025-01-16 · aangenomen, European Data Protection Board (EDPB)
- Richtsnoeren inzake geautomatiseerde individuele besluitvorming en profilering
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)
Handhaving en boetes
- Coolblue krijgt in bezwaar boete van 40.000 euro voor cookies zonder toestemming
2024-12-23 · status niet vastgesteld, Autoriteit Persoonsgegevens
Wetgeving in beweging6 van 8
- Voorstel: relatieve definitie van persoonsgegevens (artikel 4, punt 1 AVG)
2025-11-19 · voorstel, Europese Commissie
- Europees Parlement: gezamenlijk ontwerpverslag ITRE-LIBE, amendementen ingediend, nog geen commissiestemming
2026-06-22 · in onderhandeling, Europees Parlement, commissies ITRE en LIBE (gezamenlijke commissie)
- Voorstel: uitvoeringshandelingen over wanneer gepseudonimiseerde data geen persoonsgegevens meer zijn (nieuw artikel 41a AVG)
2025-11-19 · voorstel, Europese Commissie
- Raad: Iers voorzitterschap zet onderhandelingen voort met herzien compromis, Antici-groep 11 september 2026
2026-09-11 · in onderhandeling, Raad van de Europese Unie, Iers voorzitterschap
- Voorstel: cookieregels van ePrivacy naar de AVG, met nieuwe uitzonderingen en zesmaandenregel (nieuw artikel 88a AVG en artikel 5, lid 3 ePrivacy)
2025-11-19 · in onderhandeling, Europese Commissie
- Voorstel: definitie wetenschappelijk onderzoek, doelbinding en informatieplicht bij onderzoek (artikel 4, punt 38, artikel 5, lid 1, onder b, en artikel 13, lid 5 AVG)
2025-11-19 · in onderhandeling, Europese Commissie
Analyses
- De concept-richtsnoeren voor high-risk classificatie: de twee routes onder artikel 6 uitgelegd
2026-06-13
- Digital Omnibus en het uitstel van de high-risk verplichtingen naar december 2027: wat verandert en wat blijft gelden
2026-06-13
- Commission guidelines voor high-risk AI: hoe het filter van Artikel 6(3) werkt
2026-05-20