Uitspraak
Russmedia: beheerder van een online marktplaats is verantwoordelijke voor persoonsgegevens in advertenties en moet vooraf controleren
- Datum
- Status
- definitief
- Instantie
- Hof van Justitie van de EU (Grote kamer), X tegen Russmedia Digital SRL en Inform Media Press SRL
- Kenmerk
- C-492/23, ECLI:EU:C:2025:935
Waar het over gaat
Kernvraag: is de beheerder van een advertentiesite verwerkingsverantwoordelijke voor de persoonsgegevens in advertenties die gebruikers plaatsen, en kan hij zich beroepen op de aansprakelijkheidsvrijstelling voor tussenpersonen uit de e-commercerichtlijn? Oordeel: de beheerder is verantwoordelijke en moet vóór publicatie met technische en organisatorische maatregelen advertenties met bijzondere persoonsgegevens herkennen, nagaan of de adverteerder de betrokkene zelf is en anders publicatie weigeren, tenzij uitdrukkelijke toestemming of een andere uitzondering van artikel 9 lid 2 wordt aangetoond. Hij moet ook beveiligingsmaatregelen treffen tegen het kopiëren van zulke advertenties naar andere sites. De vrijstellingen uit de e-commercerichtlijn gelden niet voor deze AVG-verplichtingen.
Wat dit betekent voor de praktijk
Platforms, marktplaatsen en fora waar gebruikers content met persoonsgegevens van anderen kunnen plaatsen, moeten een controle vooraf inbouwen voor gevoelige inhoud, met identiteitsverificatie van de plaatser en een weigermechanisme. Ook technische maatregelen tegen scraping en herpublicatie horen bij de beveiligingsplicht. Het verweer dat u slechts een neutrale doorgeefluik bent, werkt voor de AVG niet.
De AVG-artikelen waar het om gaat
- Artikel 2: Materieel toepassingsgebied
- Artikel 4: Definities
- Artikel 5: Beginselen inzake verwerking van persoonsgegevens
- Artikel 9: Verwerking van bijzondere categorieën van persoonsgegevens
- Artikel 24: Verantwoordelijkheid van de verwerkingsverantwoordelijke
- Artikel 25: Gegevensbescherming door ontwerp en door standaardinstellingen
- Artikel 26: Gezamenlijke verwerkingsverantwoordelijken
- Artikel 32: Beveiliging van de verwerking
Bron: EUR-Lex, arrest C-492/23gecontroleerd op 15 september 2026
Samenvatting en praktijkduiding door Praxikon. Geen juridisch advies; de bron gaat voor.
Samenhang
Wat samenhangt met deze ontwikkeling
Thema’s waarin dit terugkomt
- Beveiliging en robuustheid
- Bijzondere persoonsgegevens gebruiken om bias op te sporen
- Biometrie en emotieherkenning
- Datakwaliteit, minimalisatie en data governance
- Privacy by design en risicobeheer by design
- Vastleggen: verwerkingsregister, technische documentatie en logs
- Wie is verantwoordelijk: rollen in beide wetten
De tegenhanger in de andere wet
- Artikel 2 AI Act: Toepassingsgebied
via Bijzondere persoonsgegevens gebruiken om bias op te sporen
- Artikel 3 AI Act: Definities
- Artikel 5 AI Act: Verboden AI-praktijken
- Artikel 6 AI Act: Classificatieregels voor AI-systemen met een hoog risico
- Artikel 9 AI Act: Systeem voor risicobeheer
- Artikel 10 AI Act: Data en datagovernance
- Artikel 11 AI Act: Technische documentatie
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 12 AI Act: Registratie
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 15 AI Act: Nauwkeurigheid, robuustheid en cyberbeveiliging
- Artikel 16 AI Act: Verplichtingen van aanbieders van AI-systemen met een hoog risico
- Artikel 18 AI Act: Bewaring van documentatie
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 19 AI Act: Automatisch gegenereerde logs
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 25 AI Act: Verantwoordelijkheden in de AI-waardeketen
- Artikel 26 AI Act: Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico
- Artikel 50 AI Act: Transparantieverplichtingen voor aanbieders en gebruiksverantwoordelijken van bepaalde AI-systemen
Rechtspraak8 van 14
- Rechtbank Gelderland: curator is verwerkingsverantwoordelijke, AP-boete voor onbeveiligde harde schijf verlaagd naar 58.125 euro
2025-08-07 · status niet vastgesteld, Rechtbank Gelderland
- Schrems tegen Meta: geen onbeperkt bewaren en combineren van gegevens voor gerichte advertenties
2024-10-04 · definitief, Hof van Justitie van de EU (Vierde kamer), Maximilian Schrems tegen Meta Platforms Ireland Limited
- IAB Europe: de TC String is een persoonsgegeven en de brancheorganisatie is gezamenlijk verantwoordelijke
2024-03-07 · definitief, Hof van Justitie van de EU (Vierde kamer), IAB Europe tegen Gegevensbeschermingsautoriteit (België)
- Raad van State: boete van 600.000 euro voor wifi-tracking Enschede blijft van tafel
2026-07-29 · definitief, Raad van State, Afdeling bestuursrechtspraak
- Rechtbank Overijssel herroept AP-boete voor wifi-tracking Enschede
2024-02-02 · definitief, Rechtbank Overijssel
- Meta tegen Bundeskartellamt: mededingingsautoriteit mag AVG-inbreuk vaststellen, strenge eisen aan grondslagen voor gepersonaliseerde advertenties
2023-07-04 · definitief, Hof van Justitie van de EU (Grote kamer), Meta Platforms Inc., Meta Platforms Ireland Ltd en Facebook Deutschland GmbH tegen Bundeskartellamt
- Rechtbank Noord-Nederland houdt AP-boete voor dorpslivestream in stand, verlaagt naar 375 euro
2025-01-09 · status niet vastgesteld, Rechtbank Noord-Nederland
- EDPS tegen SRB: gepseudonimiseerde gegevens zijn niet voor iedereen altijd persoonsgegevens, maar de informatieplicht geldt vanaf het verzamelen
2025-09-04 · definitief, Hof van Justitie van de EU (Eerste kamer), Europese Toezichthouder voor gegevensbescherming (EDPS) tegen Gemeenschappelijke Afwikkelingsraad (SRB)
Richtsnoeren8 van 14
- Richtsnoeren 4/2019 over artikel 25 gegevensbescherming door ontwerp en door standaardinstellingen
2020-10-20 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 02/2026 over anonimisering
2026-07-07 · in consultatie, European Data Protection Board (EDPB)
- Opinie 28/2024 over bepaalde gegevensbeschermingsaspecten van de verwerking van persoonsgegevens in het kader van AI-modellen
2024-12-17 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 02/2025 over verwerking van persoonsgegevens via blockchaintechnologie
2026-07-07 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 01/2025 over pseudonimisering
2025-01-16 · aangenomen, European Data Protection Board (EDPB)
- Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG
2021-07-07 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 03/2026 over webscraping in het kader van generatieve AI
2026-07-07 · in consultatie, European Data Protection Board (EDPB)
- Richtsnoeren 05/2020 over toestemming onder Verordening 2016/679
2020-05-04 · definitief, European Data Protection Board (EDPB)
Handhaving en boetes8 van 12
- Tien gemeenten beboet (totaal 250.000 euro) voor illegale dossiers over islamitische inwoners
2026-02-03 · definitief, Autoriteit Persoonsgegevens
- Coolblue krijgt in bezwaar boete van 40.000 euro voor cookies zonder toestemming
2024-12-23 · status niet vastgesteld, Autoriteit Persoonsgegevens
- HAN University of Applied Sciences krijgt boete van 175.000 euro voor onvoldoende beveiliging
2025-12-15 · definitief, Autoriteit Persoonsgegevens
- AP en KNLTB beëindigen rechtszaak: boete verlaagd van 525.000 naar maximaal 250.000 euro
2025-10-18 · status niet vastgesteld, Autoriteit Persoonsgegevens
- Boete van 600.000 euro voor AS Watson (Kruidvat) om tracking cookies zonder toestemming
2024-05-02 · vernietigd, Autoriteit Persoonsgegevens
- Boete van 500 euro en last onder dwangsom voor Stichting Oud Lemmer om webcam-livestream
2021-07-09 · status niet vastgesteld, Autoriteit Persoonsgegevens
- Boete van 100 miljoen euro voor MLU B.V. (Yango) wegens doorgifte naar Rusland
2026-04-01 · status niet vastgesteld, Autoriteit Persoonsgegevens
- AP verlaagt Kruidvat-boete in bezwaar naar 50.000 euro
2025-05-27 · status niet vastgesteld, Autoriteit Persoonsgegevens
Wetgeving in beweging6 van 10
- Raad: Iers voorzitterschap zet onderhandelingen voort met herzien compromis, Antici-groep 11 september 2026
2026-09-11 · in onderhandeling, Raad van de Europese Unie, Iers voorzitterschap
- Voorstel: definitie wetenschappelijk onderzoek, doelbinding en informatieplicht bij onderzoek (artikel 4, punt 38, artikel 5, lid 1, onder b, en artikel 13, lid 5 AVG)
2025-11-19 · in onderhandeling, Europese Commissie
- Voorstel: relatieve definitie van persoonsgegevens (artikel 4, punt 1 AVG)
2025-11-19 · voorstel, Europese Commissie
- Voorstel: uitzondering voor incidentele bijzondere persoonsgegevens bij AI (artikel 9, lid 2, onder k, en lid 5 AVG)
2025-11-19 · voorstel, Europese Commissie
- Europees Parlement: gezamenlijk ontwerpverslag ITRE-LIBE, amendementen ingediend, nog geen commissiestemming
2026-06-22 · in onderhandeling, Europees Parlement, commissies ITRE en LIBE (gezamenlijke commissie)
- Voorstel: uitzondering voor biometrische verificatie onder eigen controle (artikel 9, lid 2, onder l AVG)
2025-11-19 · voorstel, Europese Commissie
Analyses
- De concept-richtsnoeren voor high-risk classificatie: de twee routes onder artikel 6 uitgelegd
2026-06-13
- Digital Omnibus en het uitstel van de high-risk verplichtingen naar december 2027: wat verandert en wat blijft gelden
2026-06-13
- Commission guidelines voor high-risk AI: hoe het filter van Artikel 6(3) werkt
2026-05-20