<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>Nieuws &amp; Blogs</title>
    <link>https://www.ictrecht.nl/blog</link>
    <description>Ontdek onze oplossingen voor privacy, AI en juridisch advies. Blijf op de hoogte van ontwikkelingen in ICT-recht en schrijf je in voor opleidingen en trainingen.</description>
    <language>nl</language>
    <pubDate>Wed, 30 Sep 2026 10:57:54 GMT</pubDate>
    <dc:date>2026-09-30T10:57:54Z</dc:date>
    <dc:language>nl</dc:language>
    <item>
      <title>Data &amp; Privacy Jurisprudentieblog | september 2026</title>
      <link>https://www.ictrecht.nl/blog/data-privacy-jurisprudentieblog-september</link>
      <description>&lt;div class="hs-featured-image-wrapper"&gt; 
 &lt;a href="https://www.ictrecht.nl/blog/data-privacy-jurisprudentieblog-september" title="" class="hs-featured-image-link"&gt; &lt;img src="https://www.ictrecht.nl/hubfs/Blog%20afbeeldingen/2026%20Blog%20afbeeldingen%20(website%20nieuws%20en%20blogs)/58.png" alt="Data &amp;amp; Privacy Jurisprudentieblog september 2026" class="hs-featured-image" style="width:auto !important; max-width:50%; float:left; margin:0 15px 15px 0;"&gt; &lt;/a&gt; 
&lt;/div&gt; 
&lt;p&gt;Wie filmt, verwerkt persoonsgegevens. Of het nu gaat om een opgenomen kerkdienst of een beveiligingscamera aan de schutting: de AVG is van toepassing. Toch leidt dat niet automatisch tot de uitkomst die betrokkenen voor ogen hebben. In een recente &lt;a href="https://uitspraken.rechtspraak.nl/details?id=ECLI:NL:RBOBR:2026:6346"&gt;zaak&lt;/a&gt; die de rechtbank Oost-Brabant behandelt vordert een dochter schadevergoeding omdat de uitvaart van haar moeder maandenlang online stond. De vordering werd afgewezen, omdat een AVG-schending op zichzelf geen recht op vergoeding geeft. In een andere recente &lt;a href="https://uitspraken.rechtspraak.nl/details?id=ECLI:NL:RBMNE:2026:6427&amp;amp;showbutton=true&amp;amp;keyword=persoonsgegevens&amp;amp;idx=8"&gt;zaak&lt;/a&gt; waar de rechtbank Midden-Nederland zich over moest buigen, werd geoordeeld dat particuliere beveiligingscamera’s de AVG-toets alleen doorstaan als ze niet verder kijken dan noodzakelijk, en dat de rechter daar zo nodig technisch op kan toezien. Lees in dit jurisprudentieblog verder over beide zaken.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;Wie filmt, verwerkt persoonsgegevens. Of het nu gaat om een opgenomen kerkdienst of een beveiligingscamera aan de schutting: de AVG is van toepassing. Toch leidt dat niet automatisch tot de uitkomst die betrokkenen voor ogen hebben. In een recente &lt;a href="https://uitspraken.rechtspraak.nl/details?id=ECLI:NL:RBOBR:2026:6346"&gt;zaak&lt;/a&gt; die de rechtbank Oost-Brabant behandelt vordert een dochter schadevergoeding omdat de uitvaart van haar moeder maandenlang online stond. De vordering werd afgewezen, omdat een AVG-schending op zichzelf geen recht op vergoeding geeft. In een andere recente &lt;a href="https://uitspraken.rechtspraak.nl/details?id=ECLI:NL:RBMNE:2026:6427&amp;amp;showbutton=true&amp;amp;keyword=persoonsgegevens&amp;amp;idx=8"&gt;zaak&lt;/a&gt; waar de rechtbank Midden-Nederland zich over moest buigen, werd geoordeeld dat particuliere beveiligingscamera’s de AVG-toets alleen doorstaan als ze niet verder kijken dan noodzakelijk, en dat de rechter daar zo nodig technisch op kan toezien. Lees in dit jurisprudentieblog verder over beide zaken.&lt;/p&gt; 
&lt;h2&gt;Schadevergoeding na opnemen uitvaartdienst&lt;/h2&gt; 
&lt;h3&gt;Wat was er gebeurd?&lt;/h3&gt; 
&lt;p&gt;In november 2018 organiseerde een protestantse gemeente de uitvaartdienst van de moeder van eiseres. De dienst werd gefilmd via een vaste camera in de kerk en live uitgezonden via de website kerkdienstgemist.nl. Na afloop bleef de opname ruim zes maanden online staan. Ook was de opname deze gehele periode nog te downloaden.&lt;/p&gt; 
&lt;p&gt;Eiseres wist hier zelf niets van. Pas in mei 2019 werd zij door een kennis geattendeerd op het bestaan van de opname. Zij stelde de gemeente direct aansprakelijk, waarna de opname werd verwijderd. Ook diende zij een klacht in bij de Autoriteit Persoonsgegevens (AP). De AP concludeerde dat de gemeente op een aantal punten tekort was geschoten en wees haar op verbeterpunten, zoals een betere cameramarkering bij de kerkdeur, een aanpassing van de privacyverklaring en het opstellen van een toestemmingsverklaring.&lt;/p&gt; 
&lt;p&gt;Partijen kwamen er onderling niet uit. Eiseres stapte naar de rechter en vorderde in totaal ruim € 12.000, waaronder € 10.000 aan smartengeld.&lt;/p&gt; 
&lt;h3&gt;Waar ging het juridisch om?&lt;/h3&gt; 
&lt;p&gt;Eiseres baseerde haar vordering op twee grondslagen:&lt;/p&gt; 
&lt;ul&gt; 
 &lt;li&gt;Artikel 82 AVG bepaalt dat iedereen die materiële of immateriële schade heeft geleden als gevolg van een inbreuk op de privacywetgeving, recht heeft op schadevergoeding van degene die verantwoordelijk is voor de verwerking van de persoonsgegevens.&lt;/li&gt; 
 &lt;li&gt;Artikel 6:162 BW (de klassieke onrechtmatige daad) vereist dat er schade is geleden én dat die schade het gevolg is van de onrechtmatige gedraging.&lt;/li&gt; 
&lt;/ul&gt; 
&lt;p&gt;Beide grondslagen stellen dus hetzelfde vereiste: de eisende partij moet aantonen dat zij daadwerkelijk schade heeft geleden. De kantonrechter besloot dan ook om daar als eerste naar te kijken. En juist op dat punt liep de zaak voor eiseres mis, waardoor de vraag of de gemeente de AVG daadwerkelijk had geschonden of onrechtmatig had gehandeld, onbeantwoord kon blijven.&lt;/p&gt; 
&lt;h3&gt;Het oordeel&lt;/h3&gt; 
&lt;p&gt;De kantonrechter erkende dat het voorstelbaar is dat de opname de persoonlijke levenssfeer van eiseres raakte. Maar voorstelbaar is niet hetzelfde als aangetoond. Eiseres had niet geconcretiseerd wanneer en hoe zij in beeld was gekomen, wat er tijdens de dienst over haar of haar moeder was gezegd, of welke concrete negatieve gevolgen zij had ondervonden. Haar emotionele reactie op de situatie was begrijpelijk, maar zonder verdere onderbouwing onvoldoende om schade vast te stellen.&lt;/p&gt; 
&lt;p&gt;Ook het beroep op het Österreichische Post-arrest&lt;sup&gt;[1] &lt;/sup&gt;hielp haar niet verder. Dat arrest bepaalt weliswaar dat voor immateriële schadevergoeding geen ernst-drempel geldt, maar laat de bewijslast voor het bestaan van schade onverlet. De afwezigheid van een ernst-drempel betekent niet dat schade ook zonder bewijs kan worden aangenomen. Een AVG-inbreuk is geen schade op zichzelf.&lt;sup&gt;[2]&lt;/sup&gt;&lt;/p&gt; 
&lt;p&gt;De vordering voor bestede uren strandde om dezelfde reden. Eiseres overlegde een overzicht van de uren die zij aan de kwestie had besteed, maar liet na toe te lichten waarom die tijdsbesteding noodzakelijk was en hoe het financiële nadeel causaal samenhing met de gestelde schending. Dat was onvoldoende.&lt;/p&gt; 
&lt;p&gt;Tot slot: het aanbod ter zitting om de opname alsnog te overleggen, wees de rechter af. De onderbouwingsplicht rustte van het begin af aan op eiseres. Zij had de opname tijdig in het geding moeten brengen, of concreet moeten beschrijven wat zij daarin als privacyschending zag. Dat had zij niet gedaan.&lt;/p&gt; 
&lt;p&gt;Alle vorderingen werden afgewezen.&lt;/p&gt; 
&lt;h3&gt;Vaste lijn&lt;/h3&gt; 
&lt;p&gt;Deze uitspraak bevestigt een vaste lijn in de rechtspraak: de ernst-drempel voor AVG-schadevergoeding is laag, maar de bewijslast voor het bestaan van schade verdwijnt niet. Wie een privacyclaim wil instellen, moet die schade concreet kunnen maken.&lt;/p&gt; 
&lt;h2&gt;Het cameraconflict&lt;/h2&gt; 
&lt;h3&gt;De situatie&lt;/h3&gt; 
&lt;p&gt;De souterrainbewoners van een appartementencomplex hadden meerdere camera's geïnstalleerd: op de eerste verdieping van hun leegstaande penthouse, aan de schutting tussen de tuinen en op de buitenmuur van een bijgebouw. De begane grondbewoners vorderden verwijdering of beperking van die camera's. Hun bezwaar: de camera's brachten niet alleen gemeenschappelijke gedeelten in beeld, maar ook hun privétuin.&lt;/p&gt; 
&lt;p&gt;De souterrainbewoners verdedigden zich met een reeks incidenten. Slangen van de beregeningsinstallatie waren doorgesneden, een band lekgestoken, een Ziggo-kabel doorgeknipt, een warmtepomp onklaar gemaakt, een schutting bespoten met de naam van een concurrent, en zo zijn er nog meer voorbeelden. Op camerabeelden was de buurman van de begane grond te zien bij verschillende incidenten.&lt;/p&gt; 
&lt;h3&gt;Het juridische kader: AVG en onrechtmatige daad&lt;/h3&gt; 
&lt;p&gt;De rechtbank hanteert twee verschillende kaders. Cameratoezicht dat verder reikt dan de eigen privégedeelten, maakt in beginsel inbreuk op de persoonlijke levenssfeer van anderen en is daarmee onrechtmatig, tenzij een rechtvaardigingsgrond dat opheft. Tegelijkertijd kwalificeert het opslaan van camerabeelden van andermans woning of gezamenlijke ruimtes als een verwerking van persoonsgegevens onder de AVG. Dat betekent dat ook de vereisten van artikel 5 en 6 AVG van toepassing zijn: er is een geldige grondslag nodig, en de beginselen van doelbinding, minimale gegevensverwerking, proportionaliteit en subsidiariteit moeten in acht worden genomen. Verder moeten de beelden goed worden beveiligd en mogen ze niet langer worden bewaard dan noodzakelijk.&lt;/p&gt; 
&lt;h3&gt;Wat mag wel: gemeenschappelijke gedeelten&lt;/h3&gt; 
&lt;p&gt;De rechtbank honoreert het beveiligingsbelang van de souterrainbewoners voor zover de camera's de gemeenschappelijke toegangsweg en parkeerruimtes in beeld brengen. Dat belang is zwaarwegend genoeg om permanent cameratoezicht te rechtvaardigen, ook al worden de begane grondbewoners daarbij incidenteel gefilmd. Dat laatste is proportioneel, zo oordeelt de rechtbank, omdat zij hun woning ook ongefilmd kunnen bereiken via de voordeur. De grondslag is het gerechtvaardigde belang van artikel 6 lid 1 sub f AVG.&lt;/p&gt; 
&lt;h3&gt;Wat niet mag: de privétuin in beeld&lt;/h3&gt; 
&lt;p&gt;Anders ligt het voor de penthouse-camera's. Uit overgelegde stilstaande camerabeelden bleek dat de tuin van de begane grondbewoners daarmee in beeld kon worden gebracht, zelfs als de buurman gewoon in zijn eigen tuin stond. Daarvoor ontbreekt een toereikende rechtvaardiging: er zijn geen incidenten via die tuin geweest en een concreet risico daarop is niet aangetoond.&lt;/p&gt; 
&lt;p&gt;De rechtbank veroordeelt de souterrainbewoners tot verwijdering of vervanging door één vaste camera, die door een professioneel beveiligingsbedrijf zo moet worden afgesteld dat privégedeelten van de buren buiten beeld blijven. Opvallend praktisch detail: datzelfde bedrijf moet binnen veertien dagen na plaatsing aan de buren tonen wat de camera in beeld kan brengen en schriftelijk verklaren hoe technisch of fysiek is geborgd dat de souterrainbewoners het bereik niet zelf kunnen verruimen. Dat is een effectief middel om naleving af te dwingen zonder voortdurend naar de rechter te hoeven.&lt;/p&gt; 
&lt;p&gt;Al met al laat deze uitspraak zien dat de AVG-beoordeling van particuliere camerasystemen nauw verweven is met de civielrechtelijke toets van onrechtmatige daad. De proportionaliteit en subsidiariteit worden strikt getoetst: het feit dat buren via een alternatieve route ongefilmd naar huis kunnen, speelt mee in de afweging. Bovendien kan technische borging van camerabegrenzing door de rechter als voorwaarde worden opgelegd, inclusief verificatie door een onafhankelijke derde.&lt;/p&gt; 
&lt;p&gt;Wil je meer van onze Data &amp;amp; Privacy jurisprudentieblog lezen? Bekijk het vorige blog via de link hieronder.&lt;/p&gt; 
&lt;p&gt;&lt;a class="cta_button" href="https://www.ictrecht.nl/cs/ci/?pg=3e7d09a1-2c74-4899-9b72-a988ea7e6ac9&amp;amp;pid=5865770&amp;amp;ecid=&amp;amp;hseid=&amp;amp;hsic="&gt;&lt;img class="hs-cta-img " style="border-width: 0px; /*hs-extra-styles*/; " alt="Data &amp;amp; Privacy jurisprudentieblog | augustus 2026" src="https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/5865770/3e7d09a1-2c74-4899-9b72-a988ea7e6ac9.png"&gt;&lt;/a&gt;&lt;/p&gt;  
&lt;p&gt;[1] HvJEU 4 mei 2023, ECLI:EU:C:2023:370.&lt;/p&gt; 
&lt;p&gt;[2] Zie ook Gerechtshof Arnhem-Leeuwarden 22 juli 2025, ECLI:NL:GHARL:2025:4556, r.o. 3.17.&lt;/p&gt;  
&lt;img src="https://track-eu1.hubspot.com/__ptq.gif?a=5865770&amp;amp;k=14&amp;amp;r=https%3A%2F%2Fwww.ictrecht.nl%2Fblog%2Fdata-privacy-jurisprudentieblog-september&amp;amp;bu=https%253A%252F%252Fwww.ictrecht.nl%252Fblog&amp;amp;bvt=rss" alt="" width="1" height="1" style="min-height:1px!important;width:1px!important;border-width:0!important;margin-top:0!important;margin-bottom:0!important;margin-right:0!important;margin-left:0!important;padding-top:0!important;padding-bottom:0!important;padding-right:0!important;padding-left:0!important; "&gt;</content:encoded>
      <category>Data &amp; privacy</category>
      <category>Blog</category>
      <category>Jurisprudentie</category>
      <pubDate>Wed, 30 Sep 2026 10:57:54 GMT</pubDate>
      <author>i.gelderman@ictrecht.nl (Isabelle Gelderman)</author>
      <guid>https://www.ictrecht.nl/blog/data-privacy-jurisprudentieblog-september</guid>
      <dc:date>2026-09-30T10:57:54Z</dc:date>
    </item>
    <item>
      <title>De tekortkomingen van de AIVG bij de inkoop van medische software</title>
      <link>https://www.ictrecht.nl/blog/de-tekortkomingen-van-de-aivg-bij-de-inkoop-van-medische-software</link>
      <description>&lt;div class="hs-featured-image-wrapper"&gt; 
 &lt;a href="https://www.ictrecht.nl/blog/de-tekortkomingen-van-de-aivg-bij-de-inkoop-van-medische-software" title="" class="hs-featured-image-link"&gt; &lt;img src="https://www.ictrecht.nl/hubfs/Blog%20afbeeldingen/2026%20Blog%20afbeeldingen%20(website%20nieuws%20en%20blogs)/63.png" alt="De tekortkomingen van de AIVG bij de inkoop van medische software" class="hs-featured-image" style="width:auto !important; max-width:50%; float:left; margin:0 15px 15px 0;"&gt; &lt;/a&gt; 
&lt;/div&gt; 
&lt;p&gt;De zorguitgaven stijgen volgens de Miljoenennota van 118 naar 124 miljard euro. Het kabinet trekt het komende jaar al honderden miljoenen uit voor gegevensuitwisseling, digitale infrastructuur en onderzoek. Nederland wil in 2035 het sterkste Med-Tech ecosysteem van Europa hebben. Daarnaast moet AI de administratieve lasten in de zorg verlagen. En cybersecurity staat daarbij volop in de schijnwerpers waarbij digitale weerbaarheid ook de beschikbaarheid van hulpmiddelen omvat.&lt;sup&gt;[1]&lt;/sup&gt;&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;De zorguitgaven stijgen volgens de Miljoenennota van 118 naar 124 miljard euro. Het kabinet trekt het komende jaar al honderden miljoenen uit voor gegevensuitwisseling, digitale infrastructuur en onderzoek. Nederland wil in 2035 het sterkste Med-Tech ecosysteem van Europa hebben. Daarnaast moet AI de administratieve lasten in de zorg verlagen. En cybersecurity staat daarbij volop in de schijnwerpers waarbij digitale weerbaarheid ook de beschikbaarheid van hulpmiddelen omvat.&lt;sup&gt;[1]&lt;/sup&gt;&lt;/p&gt; 
&lt;p&gt;Deze ambities landen uiteindelijk bij zorgaanbieders, die de uitvoering op zich nemen. Een van de grote pijlers is hierbij het inkopen van medische software. In combinatie met de opkomst van AI brengt dit uitdagingen mee die je naast wetgeving ook contractueel moet vastleggen. De zorg gebruikt de Algemene Inkoopvoorwaarden Gezondheidszorg 2022 (AIVG).&lt;/p&gt; 
&lt;p&gt;In deze huidige inkoopvoorwaarden ontbreken deze contractuele afspraken grotendeels. Dat leidt tot een contractueel gat: er zijn geen specifieke afspraken gemaakt over wie verantwoordelijk is als het misgaat. De wet stelt steeds meer eisen en de ambities van het ministerie steeds groter, maar bij een incident staat de zorgaanbieder contractueel met lege handen. Wat helpt bij het veilig inkopen van medische software? Een addendum op de standaard inkoopvoorwaarden met concrete suggesties voor aanpassingen en toevoegingen. Zo houd je als zorgpartij snel ontwikkelende wetgeving in beeld en dek je risico's contractueel af.&lt;/p&gt; 
&lt;h2&gt;Inkoopvoorwaarden bij contractering&lt;/h2&gt; 
&lt;p&gt;De zorg gebruikt de AIVG en voor medische software een aanvullende Module ICT. Deze inkoopvoorwaarden sluiten echter niet aan op relevante aankomende of zelfs al geldende regelgeving over medische software. Met de (gefaseerde) inwerkingtreding van de MDR, AI Act, EHDS en NIS2/Cbw zijn er verschillende eisen bijgekomen. Die zijn vooralsnog niet meegenomen.&lt;/p&gt; 
&lt;p&gt;Dat is niet alleen een gemiste kans, maar een concreet risico. De MDR, AI Act en NIS2/Cbw werken rechtstreeks: een leverancier houdt zich daaraan op grond van de wet. Maar de wet regelt niet automatisch wat je als zorgpartij contractueel kunt afdwingen als het misgaat. Zonder expliciete afspraken in je contract sta je bij een incident met lege handen, ook als de leverancier wettelijk anders had moeten handelen.&lt;/p&gt; 
&lt;p&gt;Hieronder doen wij een eerste schot voor de boeg. Met deze toevoegingen en aanpassingen in je contracten vertaal je wettelijke vereisten naar concrete bepalingen.&lt;/p&gt; 
&lt;h3&gt;1. Het gemis van de MDR en AI Act&lt;/h3&gt; 
&lt;p&gt;De AIVG en Module ICT missen bepalingen over medische software die kwalificeert als medisch hulpmiddel onder de MDR en over AI-systemen onder de AI Act.&lt;sup&gt;[2] &lt;/sup&gt;Medische hulpmiddelen zijn wel gedefinieerd in de AIVG maar specifieke bepalingen over de MDR ontbreken volledig.&lt;sup&gt;[3]&lt;/sup&gt; De AI Act is nog helemaal niet terug te vinden in de inkoopvoorwaarden.&lt;/p&gt; 
&lt;p&gt;Opname van bepalingen in de AIVG en Module ICT is daarom noodzakelijk. Dat vraagt om uitwerking in de Module ICT: hoe ga je om met medische software en hoe verweef je de relevante vereisten uit de MDR? Ook de AI Act verdient een centrale rol in de AIVG. Des te meer omdat een medisch hulpmiddel in combinatie met de AI Act een hoog-risico systeem is.&lt;sup&gt;[4]&lt;/sup&gt; Voor hoog-risico systemen gelden strengere eisen waar een zorgpartij bij de inkoop alert op moet zijn.&lt;sup&gt;[5]&lt;/sup&gt;&lt;/p&gt; 
&lt;h3&gt;2. Een uitbreiding van aansprakelijkheid&lt;/h3&gt; 
&lt;p&gt;Aansprakelijkheid van producten verdient een centralere plek in de inkoopvoorwaarden. In december 2026 is implementatie in nationale wetgeving van de Europese Richtlijn over productaansprakelijkheid verplicht.&lt;sup&gt;[6]&lt;/sup&gt;&lt;/p&gt; 
&lt;p&gt;Software en AI vallen straks onder deze richtlijn. Zorgpartijen lopen daardoor meer risico als een gebrek in software of AI ontstaat. Het toepassingsbereik wordt dus breder. Ook de aansprakelijkheid van producenten is ruimer en de bewijslast voor de eiser lichter.&lt;sup&gt;[7]&lt;/sup&gt; Goede afspraken hierover horen thuis in de AIVG, met wederom uitwerking in de Module ICT.&lt;sup&gt;[8]&lt;/sup&gt;&lt;/p&gt; 
&lt;h3&gt;3. Samenloop van drie verordeningen&lt;/h3&gt; 
&lt;p&gt;De eisen uit de EHDS over interoperabiliteit en gemeenschappelijke specificaties zijn van toepassing op medische software die onderdeel is van een EPD-systeem.&lt;sup&gt;[9]&lt;/sup&gt; In &lt;a href="https://www.ictrecht.nl/blog/de-ehds-en-data-act-in-de-praktijk-wat-betekent-dit-voor-jouw-epd"&gt;dit blog&lt;/a&gt; hebben we al uitgebreider stilgestaan bij de praktische gevolgen van de EHDS voor jouw EPD, en het is daarom zaak om in ieder geval een bepaling op te nemen die duidelijkheid geeft over de eisen, verantwoordelijkheden en risico’s die daaruit voortvloeien.&lt;sup&gt;[10]&lt;/sup&gt;&lt;/p&gt; 
&lt;p&gt;Soms valt medische software zelfs tegelijk onder de MDR, de AI Act én de EHDS.&lt;sup&gt;[11]&lt;/sup&gt; Dan kun je denken aan een medisch hulpmiddel in het EPD die door middel van AI de zorgverlener helpt bij het stellen van een diagnose of behandeladvies geeft. Je houdt dan rekening met de samenloop van drie verordeningen waaraan de software moet voldoen. Des te meer zaak om dit contractueel goed vast te leggen.&lt;/p&gt; 
&lt;h3&gt;4. De aansprakelijkheid bij de toeleveringsketen&lt;/h3&gt; 
&lt;p&gt;Voor de inkoop van medische software is de beveiliging van netwerk- en informatiesystemen in de toeleveringsketen relevant. Deze zorgplicht geldt voor zorgpartijen en heeft effect op de aansprakelijkheid.&lt;sup&gt;[12]&lt;/sup&gt; De huidige inkoopvoorwaarden voorzien hier nog niet in. Het is zaak om nu al aanvullende afspraken te maken met leveranciers. Een aanvulling in de AIVG en Module ICT over de toeleveringsketen is ook hier gewenst.&lt;/p&gt; 
&lt;h2&gt;Globaal stappenplan&lt;/h2&gt; 
&lt;p&gt;Hopelijk vertalen bovenstaande toevoegingen zich snel naar de AIVG. Tot die tijd is het verstandig een globaal stappenplan te volgen. Zo voorkom je onnodige risico's bij de snel veranderende wet- en regelgeving:&lt;/p&gt; 
&lt;p&gt;1. Inventariseer je huidige contracten.&lt;br&gt;2. Doe een check voor de inkoop van de betreffende medische software.&lt;br&gt;3. Controleer de dekking van je verzekeringen op de nieuwe wetgeving.&lt;br&gt;4. Bepaal intern welke bepalingen je wilt opnemen.&lt;br&gt;5. Ontwerp standaardbepalingen die je kunt hergebruiken.&lt;br&gt;6. Neem deze op in je pakket van eisen met een RFI/RFP voor toekomstige contracten.&lt;/p&gt; 
&lt;p&gt;Wacht dus niet totdat de AIVG (inclusief Module ICT) wordt aangepast en ga nu zelf aan de slag. Heb je hierbij hulp nodig? Neem contact met ons op. Wij denken graag met je mee.&lt;/p&gt; 
&lt;p&gt;&lt;a class="cta_button" href="https://www.ictrecht.nl/cs/ci/?pg=d9825c23-f095-4240-b923-d28dee15c6b6&amp;amp;pid=5865770&amp;amp;ecid=&amp;amp;hseid=&amp;amp;hsic="&gt;&lt;img class="hs-cta-img " style="border-width: 0px; /*hs-extra-styles*/; " alt="Neem contact op" src="https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/5865770/d9825c23-f095-4240-b923-d28dee15c6b6.png"&gt;&lt;/a&gt;&lt;/p&gt;  
&lt;p style="font-size: 12px;"&gt;1. &lt;a href="https://www.icthealth.nl/nieuws/plannen-vws-koppelen-digitale-ambities-aan-groeiende-druk-op-zorg"&gt;https://www.icthealth.nl/nieuws/plannen-vws-koppelen-digitale-ambities-aan-groeiende-druk-op-zorg&lt;/a&gt;&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;2.&lt;a href="https://www.ictrecht.nl/blog/ai-in-medische-hulpmiddelen-hoe-om-te-gaan-met-de-ai-act-en-de-mdr"&gt; https://www.ictrecht.nl/blog/ai-in-medische-hulpmiddelen-hoe-om-te-gaan-met-de-ai-act-en-de-mdr&lt;/a&gt;&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;3. Artikel 1 AIVG.&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;4. Bijlage III AI Act.&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;5. Artikel 8 t/m 27 AI Act.&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;6. Richtlijn 2024/2853 inzake aansprakelijkheid voor gebrekkige producten.&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;7. Kamerstukken II 2025-26, 36906, nr. 3.&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;8. &lt;a href="https://www.ictrecht.nl/blog/aansprakelijkheid-onder-de-ai-act-in-de-zorg-een-verkenning"&gt;https://www.ictrecht.nl/blog/aansprakelijkheid-onder-de-ai-act-in-de-zorg-een-verkenning&lt;/a&gt;&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;9. Artikel 1 lid 5 EHDS.&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;10. Artikel 27 jo. 36 EHDS.&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;11. R.o. 42 EHDS.&lt;/p&gt; 
&lt;p style="font-size: 12px;"&gt;12. Artikel 31 lid 3 sub d Cbw.&lt;/p&gt;  
&lt;img src="https://track-eu1.hubspot.com/__ptq.gif?a=5865770&amp;amp;k=14&amp;amp;r=https%3A%2F%2Fwww.ictrecht.nl%2Fblog%2Fde-tekortkomingen-van-de-aivg-bij-de-inkoop-van-medische-software&amp;amp;bu=https%253A%252F%252Fwww.ictrecht.nl%252Fblog&amp;amp;bvt=rss" alt="" width="1" height="1" style="min-height:1px!important;width:1px!important;border-width:0!important;margin-top:0!important;margin-bottom:0!important;margin-right:0!important;margin-left:0!important;padding-top:0!important;padding-bottom:0!important;padding-right:0!important;padding-left:0!important; "&gt;</content:encoded>
      <category>Zorg &amp; ICT</category>
      <category>Blog</category>
      <category>EHDS</category>
      <pubDate>Tue, 29 Sep 2026 14:50:09 GMT</pubDate>
      <author>s.horst@ictrecht.nl (Susan Horst)</author>
      <guid>https://www.ictrecht.nl/blog/de-tekortkomingen-van-de-aivg-bij-de-inkoop-van-medische-software</guid>
      <dc:date>2026-09-29T14:50:09Z</dc:date>
    </item>
    <item>
      <title>Het compliance-wiel: Kwadrant 1, Visie &amp; Governance</title>
      <link>https://www.ictrecht.nl/blog/het-compliance-wiel-kwadrant-1-visie-governance</link>
      <description>&lt;div class="hs-featured-image-wrapper"&gt; 
 &lt;a href="https://www.ictrecht.nl/blog/het-compliance-wiel-kwadrant-1-visie-governance" title="" class="hs-featured-image-link"&gt; &lt;img src="https://www.ictrecht.nl/hubfs/Blog%20afbeeldingen/2026%20Blog%20afbeeldingen%20(website%20nieuws%20en%20blogs)/59.png" alt="Het compliance-wiel: Kwadrant 1, Visie &amp;amp; Governance" class="hs-featured-image" style="width:auto !important; max-width:50%; float:left; margin:0 15px 15px 0;"&gt; &lt;/a&gt; 
&lt;/div&gt; 
&lt;h2&gt;De as van het wiel: van introductie naar eerste kwadrant&lt;/h2&gt; 
&lt;p&gt;In het vorige blog introduceerde ik het compliance-wiel als praktisch instrument voor het effectief inrichten van compliance. Nu is het tijd voor het eerste kwadrant: Visie &amp;amp; Governance. Niet als abstract bestuurskundig begrip, maar als het fundament waarop alle andere inrichting steunt. Visie en Governance zijn de as van het wiel. Zonder as kan het wiel niet draaien, hoe mooi de spaken ook zijn.&lt;/p&gt;</description>
      <content:encoded>&lt;h2&gt;De as van het wiel: van introductie naar eerste kwadrant&lt;/h2&gt; 
&lt;p&gt;In het vorige blog introduceerde ik het compliance-wiel als praktisch instrument voor het effectief inrichten van compliance. Nu is het tijd voor het eerste kwadrant: Visie &amp;amp; Governance. Niet als abstract bestuurskundig begrip, maar als het fundament waarop alle andere inrichting steunt. Visie en Governance zijn de as van het wiel. Zonder as kan het wiel niet draaien, hoe mooi de spaken ook zijn.&lt;/p&gt; 
&lt;h2&gt;Governance begint met een ongemakkelijke vraag&lt;/h2&gt; 
&lt;p&gt;Is het binnen jouw organisatie voor iedere medewerker echt duidelijk wie over welke risico's mag beslissen?&lt;/p&gt; 
&lt;p&gt;Die vraag klinkt simpel. In de praktijk is het antwoord dat zelden. Compliance-eigenaarschap belandt in veel organisaties bij de tweede lijn (o.a. CO, AICO, FG, CISO PRRC), terwijl het in de eerste lijn thuishoort. Zodra die rolverdeling verwatert, controleert die 2de lijn haar eigen werk. En daarmee verdwijnt precies de onafhankelijkheid die effectieve compliance vereist. Ook beïnvloedt het negatief de eigenaarschap van de verantwoordelijkheden, uitvoering, monitoring en het aanspreken op niet naleven.&lt;/p&gt; 
&lt;p&gt;Maar governance gaat verder dan rolverdeling. Effectieve governance begint met helderheid over gedrag: welke risico's accepteert de organisatie, en welke niet? Sommige organisaties staan geschenken toe tot €200 zonder registratieplicht, andere hanteren een grens van €10 en weer anderen hebben helemaal geen beleid hierop. Al deze keuzes zijn verdedigbaar, mits de grenzen voor iedereen helder zijn en passen bij de cultuur van de organisatie. Transparantie en verantwoordelijkheid zijn daarbij de sleutelwoorden.&lt;/p&gt; 
&lt;h2&gt;Vier bouwstenen voor effectieve governance-inrichting&lt;/h2&gt; 
&lt;h5&gt;1. Visie, normen en waarden: het kompas vóór de structuur&lt;/h5&gt; 
&lt;p&gt;Governance begint bij de vraag: wat wil de organisatie zijn? Die visie vertaalt zich naar normen en waarden die richting geven aan dagelijks gedrag. De gedragscode is de meest zichtbare uiting daarvan, maar een code die alleen bij indiensttreding wordt ondertekend, is geen governance-instrument. Het is naslagwerk. Effectieve governance vraagt dat normen en waarden leven: managers benoemen ze bij concrete beslissingen en medewerkers weten waar de grens ligt en waarom.&lt;/p&gt; 
&lt;h5&gt;2. Heldere rollen, mandaten en onafhankelijkheid&lt;/h5&gt; 
&lt;p&gt;Het Three Lines Model biedt de structuur: de eerste lijn voert uit en is eigenaar, de tweede lijn monitort en adviseert onafhankelijk, de derde lijn toetst onafhankelijk en rapporteert aan het bestuur. De meest voorkomende valkuil is dat de tweede lijn wordt opgezogen in de eerste: de 2de lijns rol schrijft het beleid dat hij/zij daarna zelf moet toetsen.&lt;/p&gt; 
&lt;p&gt;De AFM constateerde in haar rapport 'Inrichting van de Compliance- en Interne Auditfuncties' (september 2026) dat dit in de praktijk nog geregeld voorkomt. De AFM is ook duidelijk over mandaat: de compliance officer moet rechtstreekse toegang hebben tot het bestuur en relevante gremia. Zonder die toegang is de functie structureel zwak, ongeacht hoe goed de procedures op papier staan.&lt;/p&gt; 
&lt;p&gt;Proportionaliteit geldt hier volop. Een mkb-organisatie heeft geen compliance-afdeling van twintig man nodig, maar ook een kleine organisatie heeft heldere afspraken nodig. De inzet kan extern worden ingevuld; de regie blijft bij de organisatie zelf.&lt;/p&gt; 
&lt;p&gt;In het AI-tijdperk wint naast de klassieke rollen de AI Compliance Officer (AICO) aan belang: de professional die AI-governance en juridische compliance bij elkaar brengt op het snijvlak van recht, ethiek, risicomanagement en technologie.&lt;/p&gt; 
&lt;h5&gt;3. Risico-appetite: de governance-afspraak die prioriteit geeft&lt;/h5&gt; 
&lt;p&gt;Risico-appetite legt vast hoeveel risico de organisatie bereid is te nemen per type risico. Beschrijf dit in concrete statements per risicotype en concretiseer ze met scenario's. Zonder zo'n afspraak wordt prioritering een mening. Met een vastgestelde appetite wordt het een beslissing: hier investeren we in, hier accepteren we het risico bewust, en hier is de eigenaar die dat onderbouwt. Gebruik ook 1 methodologie zodat je risico's beter met elkaar kan vergelijken en doe dit op een consistente wijze.&lt;/p&gt; 
&lt;p&gt;Het is ook het kompas voor medewerkers in de praktijk: heldere grenzen maken dat mensen weten wanneer ze moeten pauzeren en intern afstemmen.&lt;/p&gt; 
&lt;h5&gt;4. De rol van managers: governance wordt concreet gedrag&lt;/h5&gt; 
&lt;p&gt;Governance werkt alleen als managers het dragen. Ze zijn zelf risicodrager én de schakel tussen de visie van de organisatie en het gedrag van hun team. Dat vraagt transparantie in hun besluitvorming: wanneer is het "gas geven", en wanneer is het verstandiger te pauzeren en intern te overleggen?&lt;/p&gt; 
&lt;p&gt;Goede governance helpt managers daarin met heldere grenzen en concrete scenario's. Wat zijn in jouw organisatie de meest voorkomende rode vlaggen? Het versturen van persoonsgegevens naar een privé-mailadres, onbeheerd gebruik van AI-tools voor klantgerelateerde taken, contacten met concurrenten buiten het gereguleerde kader. Medewerkers die deze situaties herkennen als momenten om te pauzeren, en weten bij wie ze dan aankloppen, zijn de sterkste schakel in de governance-keten.&lt;/p&gt; 
&lt;h2&gt;Soevereiniteit begint in dit kwadrant&lt;/h2&gt; 
&lt;p&gt;Een thema dat steeds vaker op het bureau van de compliance professional belandt: digitale soevereiniteit. Onder welke jurisdictie willen we welke data wel of niet? Wie kan er feitelijk bij, en onder welk recht?&lt;/p&gt; 
&lt;p&gt;Dit is geen inkoopdetail, het is een governance-beslissing. Beleg eigenaarschap van de soevereiniteitsvraag expliciet, bij voorkeur op bestuursniveau. Stel een classificatie in die de beslissing vóór structureert, zodat niet elke nieuwe cloudcontract een principiële discussie wordt. En rapporteer periodiek over concentratie en afhankelijkheid: welk percentage van de kritieke processen hangt aan één leverancier of één jurisdictie?&lt;/p&gt; 
&lt;h2&gt;AI als versneller en als governance-object&lt;/h2&gt; 
&lt;p&gt;AI maakt het mogelijk om de governance-cyclus van jaarlijks naar doorlopend te verschuiven. Denk aan een regulatory radar: een agent die publicatiebladen en toezichthoudersberichten volgt en per wijziging voorstelt welke risico's en controls geraakt worden. Of een tool die charters, functieprofielen en mandaten naast elkaar legt en inconsistenties signaleert, geestdodend werk voor mensen, triviaal voor een model.&lt;/p&gt; 
&lt;p&gt;Maar let op de keerzijde: AI-output die een verkeerd artikelnummer bevat of een eis verkeerd mapt, wordt snel jouw juridische onderbouwing. Behandel de output als het concept van een junior, en leg vast wie het heeft gevalideerd en wanneer. Dat vastleggen is zelf ook een auditobject.&lt;/p&gt; 
&lt;p&gt;En vergeet niet: een AI-toepassing is zelf een compliance-object. De AI Act stelt eisen aan governance, kwaliteitsmanagement en menselijk toezicht. De CAICO-rol wordt daarmee niet alleen een governance-instrument voor AI, maar ook een governance-verplichting die uit AI voortvloeit.&lt;/p&gt; 
&lt;h2&gt;Van beschreven naar effectief: de les van de AFM&lt;/h2&gt; 
&lt;p&gt;De centrale boodschap van het AFM-rapport past perfect bij dit kwadrant: een goed beschreven compliancefunctie is nog geen effectieve compliancefunctie. De AFM constateert drie terugkerende tekortkomingen:&lt;/p&gt; 
&lt;ul&gt; 
 &lt;li&gt;Documentatie die niet leeft: een opsomming van wet- en regelgeving is niet voldoende; het moet zijn vertaald naar de eigen activiteiten, processen en risico's.&lt;/li&gt; 
 &lt;li&gt;Ontbrekende samenhang in de cyclus: als geplande werkzaamheden niet terugkomen in rapportages, verliest de cyclus haar sturende werking.&lt;/li&gt; 
 &lt;li&gt;Compliance die haar eigen werk beoordeelt: de tweede lijn moet adviseren, monitoren en toetsen, niet uitvoeren. Die grens bewaken is een governance-verantwoordelijkheid.&lt;/li&gt; 
&lt;/ul&gt; 
&lt;p&gt;De vraag is niet alleen óf compliance is ingericht, maar of de functie de positie, het mandaat en de capaciteit heeft om als onafhankelijke tegenkracht te functioneren.&lt;/p&gt; 
&lt;h2&gt;Wettelijke ankers in dit kwadrant&lt;/h2&gt; 
&lt;p&gt;De Digital Decade-wetgeving verankert governance steeds explicieter: de Cyberbeveiligingswet verplicht het bestuur maatregelen goed te keuren en verplichte scholing te volgen; DORA legt eindverantwoordelijkheid voor het ICT-risicokader bij het leidinggevend orgaan; de AI Act vereist aantoonbare AI-geletterdheid; de Corporate Governance Code benoemt risicobeheersing, inclusief cyber-, leveranciers- en AI-risico's, als bestuurstaak.&lt;/p&gt; 
&lt;h2&gt;Wat je deze week kunt doen&lt;/h2&gt; 
&lt;p&gt;Eén A4, één wet. Beantwoord de vijf governance-vragen voor de wet die je nu het meest bezighoudt: wie is eigenaar, wie mag de afweging maken, waar is onafhankelijkheid geborgd, waar landt de rapportage, wat als het misgaat?&lt;/p&gt; 
&lt;p&gt;Drie risico's, drie namen. Beschrijf drie risico's die je frequent terug ziet komen. Geen naam = je eerste bevinding.&lt;/p&gt; 
&lt;p&gt;Agendeer de scholingsplicht. Gebruik de Cyberbeveiligingswet-ingang naar het bestuur voor één concrete vraag: hoe organiseren we kennisopbouw, en wie legt vast dat die is gevolgd?&lt;/p&gt; 
&lt;h2&gt;In de volgende blog&lt;/h2&gt; 
&lt;p&gt;Nu de as van het wiel staat, is het tijd voor de spaken. In blog 3 duiken we in Kwadrant 2: Beleid &amp;amp; Procedures: hoe vertaal je de groeiende stapel Digital Decade-wetgeving naar concrete, werkbare controls?&lt;/p&gt; 
&lt;p&gt;Wil je weten hoe effectief de governance-as in jouw organisatie is ingericht? Wij helpen je graag met een praktische maturity assessment.&lt;/p&gt; 
&lt;p&gt;&lt;a class="cta_button" href="https://www.ictrecht.nl/cs/ci/?pg=bf10d108-8ab6-4c98-a39a-f4ab63c7c967&amp;amp;pid=5865770&amp;amp;ecid=&amp;amp;hseid=&amp;amp;hsic="&gt;&lt;img class="hs-cta-img " style="border-width: 0px; /*hs-extra-styles*/; " alt="Maturity assessment" src="https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/5865770/bf10d108-8ab6-4c98-a39a-f4ab63c7c967.png"&gt;&lt;/a&gt;&lt;/p&gt;  
&lt;img src="https://track-eu1.hubspot.com/__ptq.gif?a=5865770&amp;amp;k=14&amp;amp;r=https%3A%2F%2Fwww.ictrecht.nl%2Fblog%2Fhet-compliance-wiel-kwadrant-1-visie-governance&amp;amp;bu=https%253A%252F%252Fwww.ictrecht.nl%252Fblog&amp;amp;bvt=rss" alt="" width="1" height="1" style="min-height:1px!important;width:1px!important;border-width:0!important;margin-top:0!important;margin-bottom:0!important;margin-right:0!important;margin-left:0!important;padding-top:0!important;padding-bottom:0!important;padding-right:0!important;padding-left:0!important; "&gt;</content:encoded>
      <category>Blog</category>
      <category>Compliance</category>
      <pubDate>Mon, 28 Sep 2026 13:54:44 GMT</pubDate>
      <guid>https://www.ictrecht.nl/blog/het-compliance-wiel-kwadrant-1-visie-governance</guid>
      <dc:date>2026-09-28T13:54:44Z</dc:date>
      <dc:creator>Tim Langelaar</dc:creator>
    </item>
    <item>
      <title>Het Compliance Addendum: Alle wetten in een contract</title>
      <link>https://www.ictrecht.nl/blog/de-introductie-van-het-compliance-addendum-alle-wetten-in-een-contract</link>
      <description>&lt;div class="hs-featured-image-wrapper"&gt; 
 &lt;a href="https://www.ictrecht.nl/blog/de-introductie-van-het-compliance-addendum-alle-wetten-in-een-contract" title="" class="hs-featured-image-link"&gt; &lt;img src="https://www.ictrecht.nl/hubfs/Blog%20afbeeldingen/2026%20Blog%20afbeeldingen%20(website%20nieuws%20en%20blogs)/22.png" alt="De&amp;nbsp;introductie&amp;nbsp;van&amp;nbsp;het&amp;nbsp;Compliance&amp;nbsp;Addendum:&amp;nbsp;Alle&amp;nbsp;wetten&amp;nbsp;in&amp;nbsp;een&amp;nbsp;contract" class="hs-featured-image" style="width:auto !important; max-width:50%; float:left; margin:0 15px 15px 0;"&gt; &lt;/a&gt; 
&lt;/div&gt; 
&lt;p&gt;Stel je voor: je bent een softwareleverancier die een CRM-systeem levert aan een grote Nederlandse bank. Je levert je diensten al een poosje en in 2018 kreeg je het eerste nieuwe document voorgeschoteld: een verwerkersovereenkomst. Hierna was het een lange tijd stil, maar in 2024 was het weer raak met dit keer een DORA addendum voor kritieke functies. Wie weet dat het volgende document sneller langskomt, want met het &lt;a href="https://www.ictrecht.nl/blog/hackers-lezen-geen-wetten-waarom-cyber-nis2/cbw-en-fysieke-weerbaarheid-wwke/cer-%C3%A9%C3%A9n-verhaal-zijn"&gt;&lt;u&gt;in werking treden van de Cyberbeveiligingswet&lt;/u&gt;&lt;/a&gt; en de meldplicht die ook in de CRA naar voren komt, kijken veel organisaties hoe ze deze nieuwe verplichtingen het beste kunnen ondervangen in zowel de overeenkomst op papier als in de praktijk.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;Stel je voor: je bent een softwareleverancier die een CRM-systeem levert aan een grote Nederlandse bank. Je levert je diensten al een poosje en in 2018 kreeg je het eerste nieuwe document voorgeschoteld: een verwerkersovereenkomst. Hierna was het een lange tijd stil, maar in 2024 was het weer raak met dit keer een DORA addendum voor kritieke functies. Wie weet dat het volgende document sneller langskomt, want met het &lt;a href="https://www.ictrecht.nl/blog/hackers-lezen-geen-wetten-waarom-cyber-nis2/cbw-en-fysieke-weerbaarheid-wwke/cer-%C3%A9%C3%A9n-verhaal-zijn"&gt;&lt;u&gt;in werking treden van de Cyberbeveiligingswet&lt;/u&gt;&lt;/a&gt; en de meldplicht die ook in de CRA naar voren komt, kijken veel organisaties hoe ze deze nieuwe verplichtingen het beste kunnen ondervangen in zowel de overeenkomst op papier als in de praktijk.&lt;/p&gt; 
&lt;p&gt;Een verwijzing naar de &lt;a href="https://www.ictrecht.nl/blog/de-inhaalslag-van-europa-waar-staan-we-in-de-digital-decade"&gt;&lt;u&gt;Blue Wall&lt;/u&gt;&lt;/a&gt; is op zijn plaats. Een muur van wet- en regelgeving waar men spreekwoordelijk tegen stuk loopt. Je moet met steeds meer wet- en regelgeving rekening houden; de AVG, NIS2/Cbw, DORA, CRA of misschien ook wel de CER/Wwke. Als klap op de vuurpijl kan ook nog de AI Act om de hoek komen kijken. Is er een manier om met al die wetten in één keer rekening te houden? Misschien wel. In dit blog maak ik een pleidooi voor een evaluatie en herziening van de standaard overeenkomsten met betrekking tot compliance, die misschien wel beter in één document te vatten zijn.&lt;/p&gt; 
&lt;h2&gt;Vier wetten, een melding&lt;/h2&gt; 
&lt;p&gt;Wie de gedachte (de ‘ratio’) achter al deze verschillende wetten en regels probeert te doorgronden, komt er al snel achter dat zij allemaal redelijk vaak vergelijkbare doelen nastreven: het verhogen van de algemene (cyber)beveiliging van verschillende sectoren. Veel wetten hebben dan ook hoog-over verplichtingen die in grote lijnen hetzelfde beogen. Hierbij zet ik, mogelijk ten overvloede, een kanttekening; de AI Act, deze zet in op het creëren van een juridisch kader ter stimulering van kunstmatige intelligentie.&lt;/p&gt; 
&lt;p&gt;Als voorbeeld het melden van incidenten:&lt;/p&gt; 
&lt;ul&gt; 
 &lt;li&gt; &lt;p&gt;De AVG verplicht verwerkingsverantwoordelijke om een inbreuk in verband met persoonsgegevens binnen 72 uur te melden aan de desbetreffende toezichthouder (art. 33 AVG).&lt;/p&gt; &lt;/li&gt; 
 &lt;li&gt; &lt;p&gt;De DORA verplicht financiële entiteiten om ernstige ICT-gerelateerde incidenten uiterlijk binnen 24 uur te melden bij de Europese toezichthoudende autoriteiten en binnen 72 uur een voorlopige rapportage van het incident te overhandigen (art. 20 lid 1 DORA jo. RTS JC 2024/33).&lt;/p&gt; &lt;/li&gt; 
 &lt;li&gt; &lt;p&gt;De NIS2/Cbw verplicht organisaties (die hieronder vallen) om (binnen dezelfde termijnen als bij de DORA) significante incidenten te melden als vroegtijdige waarschuwing bij de desbetreffende toezichthouder (art. 23 NIS2 jo. art. 26 e.v. Cbw).&lt;/p&gt; &lt;/li&gt; 
 &lt;li&gt; &lt;p&gt;&lt;a href="https://www.ictrecht.nl/blog/help-ook-van-de-cra-moet-ik-van-alles-melden-maar-wat-precies-en-bij-wie"&gt;&lt;u&gt;De CRA legt fabrikanten twee meldplichten op, &lt;/u&gt;&lt;/a&gt;waarbij weer vergelijkbare termijnen gelden als bij de DORA en de NIS2.&lt;/p&gt; &lt;/li&gt; 
&lt;/ul&gt; 
&lt;p&gt;Wanneer al deze wetten dezelfde termijnen hanteren, is het niet een gek idee om bij een ICT-contract dit in een keer af te dekken. Een eerste stap richting efficiënter contracteren zou dan ook het gelijktrekken van de meldplichten onder verschillende wet- en regelgeving zijn. Dezelfde gedachte geldt ook voor intern beleid, processen en werkinstructies die kunnen zorgen voor een uniforme aanpak.&lt;/p&gt; 
&lt;h2&gt;Vier zorgplichten, één contract&lt;/h2&gt; 
&lt;p&gt;Eenzelfde opsomming als bij meldplicht kan ook gemaakt worden voor de maatregelen die organisaties dienen te nemen om hun systemen passend beveiligd te houden. Waar de AVG dit nog redelijk hoog-over regelt (“passende technische en organisatorische maatregelen”), gaat de sectorale wet- en regelgeving daar dieper op in. Ik nodig de lezer uit om bijvoorbeeld de Uitvoeringsverordening NIS2 of de regelgevende technische normen voor ICT-risicobeheer (DORA) door te nemen.&lt;/p&gt; 
&lt;p&gt;Uiteindelijk gaat het er in alle gevallen om dat de genomen maatregelen passend moeten zijn in verhouding tot de risico’s die zij afdekken. Voordat je ze neemt, wordt een risicobeoordeling dan ook ten zeerste aanbevolen, op basis waarvan de juiste maatregelen genomen kunnen worden.&lt;/p&gt; 
&lt;p&gt;Dat deze maatregelen voor onder andere de financiële sector al snel de diepte in kunnen gaan, neemt niet weg dat de essentie van deze wetsartikelen in beginsel gelijk is. Gelet op de sector, de organisatie en de diensten die geleverd worden, kan er in veel gevallen gewerkt worden met een modulaire set aan beveiligingsmaatregelen die zowel rekening houden met de zorgplicht uit artikel 21 NIS2 jo. artikel 21 Cbw, als met de verplichtingen omtrent risicomanagement uit artikel 6 DORA.&lt;/p&gt; 
&lt;h2&gt;Het Compliance Addendum&lt;/h2&gt; 
&lt;p&gt;De verwerkersovereenkomst uit 2018 zou zomaar het startpunt kunnen zijn om de vele verplichtingen die in de Europese richtlijnen en verordeningen die na de AVG in werking zijn getreden te kunnen vatten. Ook een verwerkersovereenkomst is tenslotte vormvrij en zou door een uniforme aanpak in definities, het gelijktrekken en een modulaire aanpak voor beveiligingsmaatregelen al snel een efficiëntere manier zijn om te contracteren onder de genoemde wetten. Met iedere aanpassing van de verwerkersovereenkomst zal deze langzaam veranderen naar een breder Compliance Addendum.&lt;/p&gt; 
&lt;p&gt;Met dit Compliance Addendum moet geborgd worden dat de verwerking van (persoons)gegevens door een ingeschakelde leverancier voldoet aan de van toepassing zijnde wetgeving en faciliteert het Compliance Addendum ook dat de afnemer bij gebruikmaking van de producten of diensten ook meteen kan voldoen aan zijn eigen wettelijke plichten.&lt;/p&gt; 
&lt;p&gt;Langzaamaan kan dit uitgebreid worden. Afspraken op papier zetten is vaak de laatste stap. Voordat je overeenkomt dat je beveiligingsmaatregelen hebt geïmplementeerd, is het een belangrijke eerste stap om deze ook daadwerkelijk te implementeren. De (enigszins standaard) bepalingen die men zou moeten opnemen in een Compliance Addendum moeten gelinkt zijn aan daadwerkelijke handelingen, die op hun beurt het beste gecontroleerd kunnen worden via maturity assessments. Op deze manier kan men nagaan in hoeverre zowel aan de afnemers- als leverancierszijde voldaan wordt aan de wettelijke verplichtingen die contractueel overeengekomen worden.&lt;/p&gt; 
&lt;p&gt;In de praktijk wordt er vaak verwezen naar standaarden aangaande risicomanagement en de genomen maatregelen om de risico’s in verband met (digitale) informatieverwerking te beperken. Denk aan de ISO 27001 en/of 27005, 31000, of IRAM(2), die voorbeelden van methodes hiervoor zijn. In de toekomst is het de bedoeling dat er Europese standaarden op basis van de CRA worden vastgesteld waarin ook het risicobeheer in de context van CRA-compliance aan bod zou moeten komen.&lt;/p&gt; 
&lt;p&gt;Het herzien van standaardcontracten gaat niet over één nacht ijs. Heeft jouw organisatie behoefte aan een revisie van templates, standaardcontracten of misschien wel een algeheel Compliance Addendum? Neem gerust contact op, dan vertellen we je alles over de beste aanpak.&lt;/p&gt; 
&lt;p&gt;&lt;a class="cta_button" href="https://www.ictrecht.nl/cs/ci/?pg=d9825c23-f095-4240-b923-d28dee15c6b6&amp;amp;pid=5865770&amp;amp;ecid=&amp;amp;hseid=&amp;amp;hsic="&gt;&lt;img class="hs-cta-img " style="border-width: 0px; /*hs-extra-styles*/; " alt="Neem contact op" src="https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/5865770/d9825c23-f095-4240-b923-d28dee15c6b6.png"&gt;&lt;/a&gt;&lt;/p&gt;  
&lt;img src="https://track-eu1.hubspot.com/__ptq.gif?a=5865770&amp;amp;k=14&amp;amp;r=https%3A%2F%2Fwww.ictrecht.nl%2Fblog%2Fde-introductie-van-het-compliance-addendum-alle-wetten-in-een-contract&amp;amp;bu=https%253A%252F%252Fwww.ictrecht.nl%252Fblog&amp;amp;bvt=rss" alt="" width="1" height="1" style="min-height:1px!important;width:1px!important;border-width:0!important;margin-top:0!important;margin-bottom:0!important;margin-right:0!important;margin-left:0!important;padding-top:0!important;padding-bottom:0!important;padding-right:0!important;padding-left:0!important; "&gt;</content:encoded>
      <category>Wetgeving</category>
      <category>Blog</category>
      <category>ICT-contracten</category>
      <pubDate>Tue, 22 Sep 2026 16:33:51 GMT</pubDate>
      <author>k.bulthuis@ictrecht.nl (Koen Bulthuis)</author>
      <guid>https://www.ictrecht.nl/blog/de-introductie-van-het-compliance-addendum-alle-wetten-in-een-contract</guid>
      <dc:date>2026-09-22T16:33:51Z</dc:date>
    </item>
    <item>
      <title>OpenAI presenteert: Astra for Law</title>
      <link>https://www.ictrecht.nl/blog/openai-presenteert-astra-for-law</link>
      <description>&lt;div class="hs-featured-image-wrapper"&gt; 
 &lt;a href="https://www.ictrecht.nl/blog/openai-presenteert-astra-for-law" title="" class="hs-featured-image-link"&gt; &lt;img src="https://www.ictrecht.nl/hubfs/Blog%20afbeeldingen/2026%20Blog%20afbeeldingen%20(website%20nieuws%20en%20blogs)/40-1.png" alt="OpenAI presenteert: Astra for Law" class="hs-featured-image" style="width:auto !important; max-width:50%; float:left; margin:0 15px 15px 0;"&gt; &lt;/a&gt; 
&lt;/div&gt; 
&lt;p&gt;OpenAI heeft &lt;a href="https://openai.com/index/astra-for-law/"&gt;Astra for Law &lt;/a&gt;aangekondigd, een nieuwe stap richting de juridische markt. Voordat iedereen zijn Claude-account stopzet om weer terug te gaan naar ChatGPT is het goed om te weten dat de aankondiging nadrukkelijk gericht is op de Amerikaanse markt. Toch is het ook voor Nederlandse organisaties relevant, Astra maakt namelijk duidelijk hoe de volgende generatie juridische AI eruitziet. Maar ook de focus die de frontier labs hebben als het gaat om de juridische markt.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;OpenAI heeft &lt;a href="https://openai.com/index/astra-for-law/"&gt;Astra for Law &lt;/a&gt;aangekondigd, een nieuwe stap richting de juridische markt. Voordat iedereen zijn Claude-account stopzet om weer terug te gaan naar ChatGPT is het goed om te weten dat de aankondiging nadrukkelijk gericht is op de Amerikaanse markt. Toch is het ook voor Nederlandse organisaties relevant, Astra maakt namelijk duidelijk hoe de volgende generatie juridische AI eruitziet. Maar ook de focus die de frontier labs hebben als het gaat om de juridische markt.&lt;/p&gt; 
&lt;p&gt;De ontwikkeling gaat niet alleen meer over een slimmer taalmodel. Juridische bronnen, interne kennis, werkprocessen en governance worden samengebracht in één omgeving. Dit bevestigt de vraag die al langer speelt bij organisaties die AI inzetten voor juridisch werk. Het is niet per se de vraag welk AI-model er wordt gebruikt, de context en het harness is vooral belangrijk om het model betrouwbaar te laten werken binnen hun eigen juridische praktijk.&lt;/p&gt; 
&lt;h2&gt;Wat is Astra for Law?&lt;/h2&gt; 
&lt;p&gt;Astra for Law combineert GPT-6 Astra met een juridische zoekindex, specifieke instructies voor juridische analyse en schrijven, koppelingen met andere systemen en aanvullende workflows voor vertrouwelijk juridisch werk. OpenAI noemt onder meer integraties met document- en zaaksystemen en toepassingen voor contractanalyse, due diligence en juridisch onderzoek. De kracht zit dan ook vooral in het verder inbedden van AI in de juridische processen.&lt;/p&gt; 
&lt;p&gt;Voor zover OpenAI bekendmaakt, gaat het niet om een taalmodel waarvan de modelgewichten afzonderlijk zijn gefinetuned op juridische documenten. Het is beter te begrijpen als een juridisch ingerichte omgeving rond een algemeen krachtig model (een harness). Hiermee kan het systeem bronnen ophalen, instructies sturen en tools verbinden.&lt;/p&gt; 
&lt;p&gt;Dat onderscheid is belangrijk en al tijden de bakermat van Legal AI. Een model hoeft niet alle juridische kennis uit zijn training te reproduceren. Het moet op het juiste moment toegang krijgen tot de juiste en actuele bronnen, deze correct toepassen en zijn antwoord controleerbaar onderbouwen. Hoe de bestaande modellen dat in de juridische praktijk doen &lt;a href="https://www.legalbenchmarks.ai/research/delta"&gt;lees je hier&lt;/a&gt;.&lt;/p&gt; 
&lt;h2&gt;Vooralsnog geen Nederland&lt;/h2&gt; 
&lt;p&gt;De juridische zoekindex van Astra for Law bevat vooralsnog Amerikaanse wetgeving, rechtspraak en andere Amerikaanse rechtsbronnen. OpenAI presenteert bij haar aankondiging ook diverse vergelijkingen ten opzichte van andere niet-juridische modellen. Ook deze resultaten zijn gebaseerd op Amerikaanse juridische onderzoeksvragen. Die resultaten kunnen daarom niet rechtstreeks worden vertaald naar het Nederlandse recht.&lt;/p&gt; 
&lt;p&gt;Voor Nederlandse juridische professionals blijft toegang tot betrouwbare Nederlandse en Europese bronnen essentieel. Denk aan wet- en regelgeving, rechtspraak, parlementaire geschiedenis, toezichthouders, beleidsregels en vakinhoudelijke publicaties. Ook taal, rechtscultuur en de hiërarchie en betekenis van bronnen verschillen.&lt;/p&gt; 
&lt;p&gt;Astra for Law is dus nog geen vervanging voor Nederlandse juridische databanken of gespecialiseerde Nederlandse AI-tools. Het is wel een voorbode voor de bredere strategie van OpenAI en geeft een blik in de toekomst wat er wellicht ook in Nederland gaat komen.&lt;/p&gt; 
&lt;h2&gt;Wat verandert er voor de bedrijfsjurist?&lt;/h2&gt; 
&lt;p&gt;Voor bedrijfsjuristen is vooral relevant dat AI steeds verder opschuift van losse ondersteuning naar uitvoering van complete onderdelen van een werkproces. AI wordt in de praktijk nog veel gebruikt als losse chatinterface om samenvattingen te genereren en voorbereidend juridisch onderzoek. Met de verschuiving naar een meer procesmatige aanpak kan het meer taken oppakken. Het vergelijkt relevante precedenten en bepalingen op basis van een playbook, signaleert afwijkingen, stelt wijzigingsvoorstellen op en slaat de resultaten op in het juiste dossier.&lt;/p&gt; 
&lt;p&gt;Hoewel dat tijdwinst kan opleveren, verschuift het ook de risico’s naar een ander onderdeel van het juridisch werk. Een onjuiste bronselectie, een ontbrekende contractversie of een verkeerd ingestelde rechten en rollen is vaak minder zichtbaar. Naarmate AI meer stappen zelfstandig uitvoert, worden de kwaliteit van de context en de inrichting van het proces belangrijker.&lt;/p&gt; 
&lt;h2&gt;Wat kunnen juristen nu al doen?&lt;/h2&gt; 
&lt;p&gt;Organisaties hoeven niet te wachten tot Astra for Law in Nederland breed beschikbaar is. Zij kunnen nu al de basis leggen voor verantwoord en effectief gebruik van juridische AI.&lt;/p&gt; 
&lt;p style="font-weight: bold;"&gt;1. Breng concrete werkprocessen in kaart.&lt;/p&gt; 
&lt;p&gt;Selecteer terugkerende werkzaamheden waarbij veel informatie wordt gezocht, vergeleken of opgesteld. Denk aan contractreview, beantwoording van standaardvragen, claims, complianceonderzoek en voorbereiding van adviezen. Beschrijf ook waar menselijk oordeel noodzakelijk blijft.&lt;/p&gt; 
&lt;p style="font-weight: bold;"&gt;2. Organiseer de kennisbasis.&lt;/p&gt; 
&lt;p&gt;Inventariseer welke modellen, contracten, beleidsdocumenten, adviezen en externe bronnen betrouwbaar genoeg zijn om door AI te worden gebruikt.&lt;/p&gt; 
&lt;p style="font-weight: bold;"&gt;3. Stel eisen aan brongebruik en controleerbaarheid.&lt;/p&gt; 
&lt;p&gt;Vraag leveranciers hoe het systeem bronnen selecteert, actualiseert en citeert. Test niet alleen of een antwoord overtuigend klinkt, maar ook of het juridisch juist, volledig en herleidbaar is.&lt;/p&gt; 
&lt;p style="font-weight: bold;"&gt;4. Stel een normenkader op waaraan de oplossing moet voldoen.&lt;/p&gt; 
&lt;p&gt;Leg vast welke gegevens in de toepassing mogen worden verwerkt en waar de leverancier aan moet voldoen. Onderzoek onder meer opslag, retentie, gebruik voor training, logging, subverwerkers, verwerkingslocaties en toegangsbeheer.&lt;/p&gt; 
&lt;p style="font-weight: bold;"&gt;5. Richt governance in.&lt;/p&gt; 
&lt;p&gt;Wijs een eigenaar aan, classificeer risico’s, leg goedkeurings- en escalatieprocedures vast en monitor het gebruik. Zorg bovendien voor passende AI-geletterdheid. De verplichting om inspanning te verrichten ten aanzien van AI-geletterdheid is immers al van toepassing.&lt;/p&gt; 
&lt;p style="font-weight: bold;"&gt;6. Test met eigen dossiers en eigen kwaliteitscriteria.&lt;/p&gt; 
&lt;p&gt;Algemene benchmarks zeggen weinig over de prestaties binnen uw rechtsgebied, organisatie en risicoprofiel. Bouw daarom een vaste testset met representatieve vragen, documenten en bekende juiste uitkomsten. Herhaal deze tests na wijzigingen van modellen, bronnen of instellingen.&lt;/p&gt; 
&lt;h2&gt;Aan de slag met Claude terwijl je op Astra wacht?&lt;/h2&gt; 
&lt;p&gt;Astra for Law laat zien waar juridische AI naartoe beweegt: minder losse prompts, meer ingerichte processen. Wie daar nu al mee wil beginnen, kan dat met Claude. Maar dan moet je het wel goed inrichten. In een webinar op 6 oktober (12:00–12:45 uur) laat ik, samen met mijn collega Caroline van Ekeren, stap voor stap zien hoe je met skills, projecten en artifacts van losse prompts naar een effectief werkend systeem komt. Je hebt geen technische voorkennis nodig.&lt;br&gt;&lt;br&gt;&lt;a class="cta_button" href="https://www.ictrecht.nl/cs/ci/?pg=d48b78e5-b70c-4194-8d3d-526715c8d119&amp;amp;pid=5865770&amp;amp;ecid=&amp;amp;hseid=&amp;amp;hsic="&gt;&lt;img class="hs-cta-img " style="border-width: 0px; /*hs-extra-styles*/; " alt="Meld je gratis aan" src="https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/5865770/d48b78e5-b70c-4194-8d3d-526715c8d119.png"&gt;&lt;/a&gt;&lt;/p&gt;  
&lt;img src="https://track-eu1.hubspot.com/__ptq.gif?a=5865770&amp;amp;k=14&amp;amp;r=https%3A%2F%2Fwww.ictrecht.nl%2Fblog%2Fopenai-presenteert-astra-for-law&amp;amp;bu=https%253A%252F%252Fwww.ictrecht.nl%252Fblog&amp;amp;bvt=rss" alt="" width="1" height="1" style="min-height:1px!important;width:1px!important;border-width:0!important;margin-top:0!important;margin-bottom:0!important;margin-right:0!important;margin-left:0!important;padding-top:0!important;padding-bottom:0!important;padding-right:0!important;padding-left:0!important; "&gt;</content:encoded>
      <category>AI</category>
      <category>Nieuws</category>
      <pubDate>Fri, 18 Sep 2026 07:49:55 GMT</pubDate>
      <guid>https://www.ictrecht.nl/blog/openai-presenteert-astra-for-law</guid>
      <dc:date>2026-09-18T07:49:55Z</dc:date>
      <dc:creator>Mark Zijlstra</dc:creator>
    </item>
    <item>
      <title>Het grootste AI-risico? Denken dat er maar één soort is</title>
      <link>https://www.ictrecht.nl/blog/het-grootste-ai-risico-denken-dat-er-maar-%C3%A9%C3%A9n-soort-is</link>
      <description>&lt;div class="hs-featured-image-wrapper"&gt; 
 &lt;a href="https://www.ictrecht.nl/blog/het-grootste-ai-risico-denken-dat-er-maar-één-soort-is" title="" class="hs-featured-image-link"&gt; &lt;img src="https://www.ictrecht.nl/hubfs/Blog%20afbeeldingen/2026%20Blog%20afbeeldingen%20(website%20nieuws%20en%20blogs)/66.png" alt="Het grootste AI-risico? Denken dat er maar één soort is" class="hs-featured-image" style="width:auto !important; max-width:50%; float:left; margin:0 15px 15px 0;"&gt; &lt;/a&gt; 
&lt;/div&gt; 
&lt;p&gt;Wie het AI-nieuws volgt, kan gemakkelijk de indruk krijgen dat het ene risico nog groter is dan het andere. &lt;a href="https://openai.com/nl-NL/index/hugging-face-incident-and-the-road-ahead/"&gt;AI-agents blijken tijdens veiligheidstests ineens toegang te kunnen krijgen tot echte systemen&lt;/a&gt;. Het &lt;a href="https://www.ncsc.nl/artificial-intelligence"&gt;NCSC waarschuwt&lt;/a&gt; voor gevoelige bedrijfsinformatie die via AI buiten de organisatie belandt. Ondertussen ontstaat &lt;a href="https://nos.nl/artikel/2630963-kwart-kamervragen-met-behulp-van-ai-geschreven-aantal-neemt-toe"&gt;discussie over politici die AI gebruiken voor Kamervragen&lt;/a&gt; en andere communicatie. En dan is er ook nog de AI Act, waarin sommige toepassingen formeel worden aangemerkt als hoogrisico-AI. Als bestuurder moet je daar maar kaas van zien te maken. Want hebben we het hier eigenlijk steeds over hetzelfde soort risico? Nee. En precies daar begint het probleem.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;Wie het AI-nieuws volgt, kan gemakkelijk de indruk krijgen dat het ene risico nog groter is dan het andere. &lt;a href="https://openai.com/nl-NL/index/hugging-face-incident-and-the-road-ahead/"&gt;AI-agents blijken tijdens veiligheidstests ineens toegang te kunnen krijgen tot echte systemen&lt;/a&gt;. Het &lt;a href="https://www.ncsc.nl/artificial-intelligence"&gt;NCSC waarschuwt&lt;/a&gt; voor gevoelige bedrijfsinformatie die via AI buiten de organisatie belandt. Ondertussen ontstaat &lt;a href="https://nos.nl/artikel/2630963-kwart-kamervragen-met-behulp-van-ai-geschreven-aantal-neemt-toe"&gt;discussie over politici die AI gebruiken voor Kamervragen&lt;/a&gt; en andere communicatie. En dan is er ook nog de AI Act, waarin sommige toepassingen formeel worden aangemerkt als hoogrisico-AI. Als bestuurder moet je daar maar kaas van zien te maken. Want hebben we het hier eigenlijk steeds over hetzelfde soort risico? Nee. En precies daar begint het probleem.&lt;/p&gt; 
&lt;p&gt;We gebruiken de term ‘hoog risico’ voor behoorlijk verschillende vragen. De ene keer gaat het om een juridische classificatie die bepaalt welke regels gelden. De andere keer om mogelijke schade voor mensen, technische onvoorspelbaarheid, informatiebeveiliging, reputatie, of strategische gevolgen voor de organisatie. Die perspectieven kunnen elkaar raken, maar zijn niet uitwisselbaar.&lt;/p&gt; 
&lt;p&gt;Een enkele rood-oranje-groen score voor ‘AI-risico’ klinkt dan overzichtelijk, maar kan belangrijke verschillen en nuance juist verbergen. Goed AI-bestuur begint daarom niet met de vraag hoe hoog &lt;em&gt;het&lt;/em&gt; AI-risico is. Eerst moet duidelijk zijn: over welk(e) risico(‘s) hebben we het eigenlijk?&lt;/p&gt; 
&lt;h2&gt;Hoogrisico-AI is geen algemene risicoscore&lt;/h2&gt; 
&lt;p&gt;Neem de term die misschien in de juridische wereld rondom AI het bekendst geworden is: hoogrisico-AI onder de AI Act. Dat is in de eerste plaats een juridische classificatie. Daarbij kijk je niet simpelweg hoe gevaarlijk een toepassing in de praktijk voelt en hang je daar vervolgens een label aan. De AI Act bepaalt zelf wanneer een AI-systeem als hoogrisico-AI-systeem kwalificeert. &lt;a href="https://eur-lex.europa.eu/eli/reg/2024/1689/oj/nld"&gt;Artikel 6 AI Act&lt;/a&gt; kent daarvoor grofweg twee routes:&lt;/p&gt; 
&lt;ul&gt; 
 &lt;li&gt;De eerste ziet op AI-systemen die zelf een gereguleerd product zijn of als veiligheidscomponent daarvan worden gebruikt, wanneer voor dat product op grond van bepaalde Europese productwetgeving een conformiteitsbeoordeling door een derde partij is vereist.&lt;/li&gt; 
 &lt;li&gt;De tweede route ziet op specifieke toepassingsgebieden uit Bijlage III, bijvoorbeeld binnen werving en selectie, onderwijs, kredietwaardigheid, toegang tot essentiële overheidsdiensten, en bepaalde toepassingen rond verkiezingen. Voor dergelijke AI-toepassingen bevat de wet nog wel een filtermechanisme voor minder risicovol AI-gebruik in zo’n toepassingsgebied, maar ook dat is vrij strak ingekaderd. De Europese Commissie heeft deze classificatieregels inmiddels verder uitgewerkt in &lt;a href="https://digital-strategy.ec.europa.eu/en/library/draft-commission-guidelines-classification-high-risk-ai-systems"&gt;ontwerprichtsnoeren met praktische voorbeelden&lt;/a&gt;.&lt;/li&gt; 
&lt;/ul&gt; 
&lt;p&gt;N.B. Daarvóór moet overigens nog worden bekeken of een toepassing niet helemaal verboden is. Sommige AI-praktijken zijn op grond van &lt;a href="https://eur-lex.europa.eu/eli/reg/2024/1689/oj/nld" style="font-style: normal;"&gt;artikel 5 AI Act&lt;/a&gt; namelijk geen hoogrisico-AI, maar simpelweg niet toegestaan omdat het Europees parlement dergelijke AI-praktijken té risicovol vindt. Denk aan bepaalde vormen van biometrische emotieherkenning op de werkplek en in onderwijsinstellingen of het onderbewust manipuleren van kwetsbare personen.&lt;/p&gt; 
&lt;p&gt;Het belangrijke punt is echter dit: de kwalificatie ‘hoogrisico-AI’ is geen algemene uitspraak over hoe groot het risico voor jouw organisatie is.&lt;/p&gt; 
&lt;p&gt;Een AI-toepassing kan forse financiële of reputatieschade veroorzaken en toch buiten artikel 6 vallen. Andersom kan een systeem juridisch als hoogrisico-AI (blijven) kwalificeren terwijl de concrete risico’s door goede inrichting en beheersmaatregelen behoorlijk zijn teruggebracht.&lt;/p&gt; 
&lt;p&gt;De classificatie vertelt je vooral welk juridisch regime van toepassing is en welke verplichtingen daarbij horen. Het levert geen totaalplaatje op over hoeveel zenuwen het systeem jouw bestuur wel of niet zou moeten bezorgen.&lt;/p&gt; 
&lt;h2&gt;Een DPIA stelt een andere risicovraag&lt;/h2&gt; 
&lt;p&gt;Dat verschil wordt duidelijk zodra je de AVG ernaast legt. Ook daar komen we ‘hoog risico’ tegen, maar met een andere betekenis. Op grond van artikel 35 AVG is een &lt;a href="https://autoriteitpersoonsgegevens.nl/themas/basis-avg/praktisch-avg/data-protection-impact-assessment-dpia"&gt;Data Protection Impact Assessment (DPIA)&lt;/a&gt; nodig wanneer een verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van natuurlijke personen. Hier draait het dus juist om een beoordeling van de gevolgen van een concrete gegevensverwerking voor mensen.&lt;/p&gt; 
&lt;p&gt;Daarvoor bestaan Europese richtlijnen en situaties waarin de Autoriteit Persoonsgegevens een DPIA verplicht stelt, maar de beoordeling blijft breder dan een vooraf vastgestelde lijst. Ook buiten die situaties kan uit aard, omvang, context en doeleinden van een verwerking volgen dat een DPIA nodig is.&lt;/p&gt; 
&lt;p&gt;Dat levert een belangrijk onderscheid op. Een AI-systeem kan buiten het hoogrisico-regime van de AI Act vallen, maar door de verwerking van persoonsgegevens tóch een DPIA vereisen. Andersom betekent de kwalificatie als hoogrisico-AI-systeem niet automatisch dat iedere toepassing van zo’n systeem onder de AVG een hoog privacyrisico oplevert. Zeker in veel gevallen kan en zal dit wel overlappen, maar niet altijd.&lt;/p&gt; 
&lt;p&gt;Ook de vervolgvraag verschilt. Bij een DPIA breng je risico’s voor betrokkenen in kaart en bepaal je welke maatregelen nodig zijn om die risico’s te beperken. Blijft ondanks die maatregelen een hoog restrisico bestaan, dan is voorafgaande raadpleging van de privacytoezichthouder nodig voordat met de verwerking wordt begonnen. Twee juridische regimes dus, allebei met ‘hoog risico’ in de terminologie, maar niet met dezelfde toets. En daarmee zijn we er nog niet.&lt;/p&gt; 
&lt;h2&gt;Juridische labels vertellen nog niet wat er feitelijk kan misgaan&lt;/h2&gt; 
&lt;p&gt;Naast de vraag welke wetten van toepassing zijn, moet een organisatie natuurlijk ook weten wat er in de praktijk kan gebeuren.&lt;/p&gt; 
&lt;p&gt;Dat wordt belangrijker nu AI-systemen niet alleen tekst genereren, maar steeds vaker als agent handelingen kunnen uitvoeren. Een klassieke chatbot geeft vooral antwoord. Een agent kan daarnaast bijvoorbeeld bestanden openen, informatie opzoeken, code uitvoeren, berichten verzenden, accounts benaderen, of wijzigingen in systemen doorvoeren. Daarmee verandert het risicoprofiel fundamenteel.&lt;/p&gt; 
&lt;p&gt;Recente incidenten tijdens veiligheidsevaluaties bij onder meer &lt;a href="https://openai.com/nl-NL/index/hugging-face-incident-and-the-road-ahead/"&gt;OpenAI&lt;/a&gt; en &lt;a href="https://www.anthropic.com/research/alignment-assessment-cybersecurity-incidents"&gt;Anthropic&lt;/a&gt; laten zien dat AI-agents onverwacht toegang kunnen krijgen tot systemen buiten de omgeving waarvoor zij waren bedoeld. De eenvoudige krantenkop is dan al snel dat ‘de AI ontsnapte’. Voor risicomanagement is een andere analyse nuttiger. De mogelijke schade ontstaat uit een combinatie van modelgedrag, technische omgeving, beschikbare hulpmiddelen, toegangsrechten, en de veiligheidsmaatregelen daaromheen.&lt;/p&gt; 
&lt;p&gt;Voor jouw organisatie is de vraag daarom niet alleen: Hoe krachtig is dit AI-systeem? Minstens zo relevant is de vraag: &lt;em&gt;wat hebben wij dit systeem toegestaan te doen? &lt;/em&gt;Een AI-systeem dat uitsluitend een concepttekst mag opstellen, heeft een ander risicoprofiel dan een agent die zelfstandig e-mails kan verzenden, klantdossiers kan openen, betalingen kan initiëren, code kan uitvoeren, of gegevens kan verwijderen.&lt;/p&gt; 
&lt;p&gt;Dat lijkt misschien een technisch vraagstuk, maar is minstens zo goed een governancevraag. Welke bevoegdheden zijn noodzakelijk? Wanneer is menselijke goedkeuring nodig? Welke handelingen mogen nooit autonoom worden uitgevoerd? Hoe worden acties gelogd, gecontroleerd, en zo nodig teruggedraaid? Het bekende securitybeginsel van &lt;a href="https://www.ncsc.nl/basisprincipes/basisprincipe-4-beheer-toegang-tot-data-en-diensten"&gt;&lt;em&gt;least privilege&lt;/em&gt;&lt;/a&gt; is daarmee ook voor AI-agents bijzonder relevant.&lt;/p&gt; 
&lt;p&gt;Ook het begrip ‘&lt;a href="https://eur-lex.europa.eu/eli/reg/2024/1689/oj/nld"&gt;systeemrisico&lt;/a&gt;’ uit de AI Act laat zien dat risico weer iets anders kan betekenen. Dat begrip wordt gebruikt voor bepaalde zeer krachtige general-purpose AI-modellen waarvan risico’s op grote schaal door de AI-keten kunnen doorwerken. Voor aanbieders daarvan gelden aanvullende verplichtingen rond onder meer evaluatie, risicobeperking, incidenten, en cybersecurity. Het is opnieuw een ander begrip dan het ‘hoogrisico-AI-systeem’ uit artikel 6.&lt;/p&gt; 
&lt;h2&gt;Welke informatie reist met jouw AI mee?&lt;/h2&gt; 
&lt;p&gt;Vervolgens kan een toepassing technisch uitstekend functioneren en juridisch buiten het hoogrisico-regime van de AI Act vallen, maar toch volstrekt ongeschikt zijn voor bepaalde informatie.&lt;/p&gt; 
&lt;p&gt;Het &lt;a href="https://www.ncsc.nl/artificial-intelligence"&gt;NCSC waarschuwt&lt;/a&gt; bijvoorbeeld dat gevoelige informatie door het gebruik van generatieve AI door medewerkers op servers buiten de eigen organisatie terecht kan komen. Een categorisch verbod lost dat probleem niet noodzakelijk op: medewerkers kunnen uitwijken naar een privételefoon, laptop, of eigen account.&lt;/p&gt; 
&lt;p&gt;Hier verschuift de vraag opnieuw. Niet: is &lt;em&gt;dit hoogrisico-AI?&lt;/em&gt; Maar bijvoorbeeld: waar belanden onze prompts en bestanden? Welke leverancier verwerkt ze? Zijn er andere partijen in de keten? Worden gegevens opgeslagen of voor andere doeleinden hergebruikt? Tot welke bronnen krijgt een AI-agent toegang? En welke informatie stuurt hij mogelijk weer door naar externe zoekmachines, API’s, of andere gekoppelde diensten? Het antwoord kan tegelijkertijd relevant zijn voor de AVG, contractuele geheimhouding, bescherming van bedrijfsgeheimen, cybersecurity, leveranciersmanagement, en interne informatieclassificatie.&lt;/p&gt; 
&lt;p&gt;Dat laat precies zien waarom een enkele AI Act check nooit je volledige risicobeoordeling kan vervangen. De juridische classificatie is belangrijk, maar vertelt niet automatisch of jouw concrete inrichting verantwoord is.&lt;/p&gt; 
&lt;h2&gt;De context verandert het risico&lt;/h2&gt; 
&lt;p&gt;Sommige risico’s ontstaan bovendien niet doordat de technologie verandert, maar doordat de context waarin je dezelfde technologie gebruikt verandert.&lt;/p&gt; 
&lt;p&gt;Dat zie je bijvoorbeeld terug in &lt;a href="https://nos.nl/artikel/2630963-kwart-kamervragen-met-behulp-van-ai-geschreven-aantal-neemt-toe"&gt;recente discussies over AI-gebruik door politici&lt;/a&gt;. AI gebruiken om een interne tekst leesbaarder te maken roept weinig aandacht op. AI laten meeschrijven aan Kamervragen, campagne-uitingen, of een boodschap die nadrukkelijk als persoonlijk wordt gepresenteerd, kan heel anders worden ontvangen.&lt;/p&gt; 
&lt;p&gt;Technisch hoeft het verschil niet groot te zijn. Maatschappelijk zijn de verwachtingen rondom authenticiteit, betrokkenheid, en verantwoordelijkheid heel anders. Daarmee ontstaat reputatierisico dat je niet kunt aflezen aan de technische eigenschappen van het AI-systeem. De relevante vraag wordt dan niet alleen: &lt;em&gt;mag dit?&lt;/em&gt;, maar ook: &lt;em&gt;wat verwacht onze doelgroep hier redelijkerwijs van ons?&lt;/em&gt;&lt;/p&gt; 
&lt;p&gt;Soms grijpt het recht daar alsnog op in. Zo kent de AI Act specifieke regels voor bepaalde AI die bedoeld is om verkiezingen of stemgedrag te beïnvloeden: dat kan dan toch weer hoogrisico-AI zijn onder de AI Act. (e.e.a. hierover is verder uitgewerkt in de ontwerprichtsnoeren over hoogrisico-AI). Ook kunnen de sinds 2 augustus 2026 geldende transparantieverplichtingen uit artikel 50 AI Act bij bepaalde AI-gegenereerde of gemanipuleerde inhoud relevant zijn, in het bijzonder bij publieke boodschappen van algemeen belang.&lt;/p&gt; 
&lt;p&gt;Maar juridisch toegestaan betekent nog steeds niet automatisch maatschappelijk passend. Compliance en reputatie zijn niet hetzelfde.&lt;/p&gt; 
&lt;h2&gt;Ook niets doen is een risico&lt;/h2&gt; 
&lt;p&gt;Met al die aandachtspunten kan de verleiding ontstaan om AI voorlopig maar zoveel mogelijk buiten de deur te houden. Alleen bestaat ook daar geen risicoloze route.&lt;br&gt;Organisaties die bruikbare AI-toepassingen structureel weren, kunnen productiviteit, snelheid, innovatievermogen, en ervaring met de technologie mislopen. Terwijl anderen leren welke toepassingen wel en niet werken, bouw je zelf weinig kennis op.&lt;br&gt;Een streng verbod kan bovendien schaduwgebruik versterken. Het &lt;a href="https://www.ncsc.nl/artificial-intelligence"&gt;NCSC wijst erop&lt;/a&gt; dat medewerkers generatieve AI bij een verbod mogelijk alsnog via eigen apparaten gebruiken. Dan vindt het gebruik juist plaats buiten de goedgekeurde omgeving, zonder contractuele waarborgen, technische beveiliging, logging, of intern toezicht.&lt;/p&gt; 
&lt;p&gt;Dat maakt achterblijven natuurlijk niet automatisch ernstiger dan bijvoorbeeld discriminatie, een groot datalek, of aantasting van grondrechten. Dat zijn verschillende soorten gevolgen die zich niet zinvol in één getal laten samenpersen. Maar niet gebruiken is óók een keuze met mogelijke gevolgen.&lt;/p&gt; 
&lt;p&gt;Wie alleen de risico’s van invoering beoordeelt, vergelijkt een concrete AI-toepassing ongemerkt met een denkbeeldige situatie waarin niets doen kosteloos en risicoloos is.&lt;/p&gt; 
&lt;h2&gt;Wat moet er dan wél op de bestuurstafel?&lt;/h2&gt; 
&lt;p&gt;Goed AI-bestuur vraagt daarom niet om één universele AI-risicoscore, maar om verschillende vragen die je bewust naast elkaar legt:&lt;/p&gt; 
&lt;ul&gt; 
 &lt;li&gt;Welke waarde willen we realiseren? Welk probleem lossen we op en welke opbrengst verwachten we?&lt;/li&gt; 
 &lt;li&gt;Welke juridische regimes zijn relevant? Denk aan de AI Act (incl. transparantieverplichtingen), een DPIA, een FRIA, sectorspecifieke regels, contracten, en andere relevante wetgeving.&lt;/li&gt; 
 &lt;li&gt;Welke mensen kunnen gevolgen ondervinden? Denk aan klanten, medewerkers, burgers, andere betrokkenen, en publieke belangen.&lt;/li&gt; 
 &lt;li&gt;Welke gegevens en vertrouwelijke informatie worden gebruikt? Breng ook leveranciers, tussenpartijen, opslag, doorgifte, en mogelijk hergebruik in kaart.&lt;/li&gt; 
 &lt;li&gt;Wat kan het systeem daadwerkelijk doen? Maak onderscheid tussen adviseren, lezen, verzenden, publiceren, beslissen, betalen, aanpassen, en verwijderen.&lt;/li&gt; 
 &lt;li&gt;Hoeveel autonomie krijgt het systeem? Bepaal waar menselijke controle nodig is en waar harde technische grenzen nodig zijn.&lt;/li&gt; 
 &lt;li&gt;Wat gebeurt er als we het systeem niet gebruiken? Neem ook schaduwgebruik, gemiste waarde, verouderde processen, en gemist organisatorisch leervermogen mee.&lt;/li&gt; 
 &lt;li&gt;Wie is verantwoordelijk? Leg eigenaarschap, logging, monitoring, incidentroutes, evaluatiemomenten, en concrete stopcriteria vast.&lt;/li&gt; 
&lt;/ul&gt; 
&lt;p&gt;Het doel is niet om al deze vragen uiteindelijk alsnog te reduceren tot één cijfer. Juist het verschil tussen de antwoorden geeft het bestuur de informatie die nodig is om een bewuste afgewogen keuze te maken.&lt;/p&gt; 
&lt;h2&gt;Het grootste risico bestaat niet&lt;/h2&gt; 
&lt;p&gt;Welk AI-risico het grootst is, hangt af van de toepassing, de betrokkenen, de informatie die je gebruikt, de bevoegdheden van het systeem, en de rol van jouw organisatie. Eén universeel antwoord zou vooral schijnzekerheid opleveren.&lt;/p&gt; 
&lt;p&gt;Goed AI-bestuur betekent daarom niet dat ieder risico verdwijnt, maar dat je begrijpt welke soorten risico je neemt, welke waarde daartegenover staat, en waar je grenzen liggen. Als je mij dus vraagt wat het grootste AI-risico is, is mijn antwoord &lt;em&gt;denken dat er maar één soort is, en dat je daarmee klaar bent&lt;/em&gt;.&lt;/p&gt; 
&lt;p&gt;Twijfel je welke beoordelingen jouw AI-toepassing nodig heeft of hoe je de verschillende juridische, technische, en organisatorische perspectieven samenbrengt? Onze Certified AI Compliance Officers (CAICO&lt;sup&gt;®&lt;/sup&gt;) denken graag met je mee.&lt;/p&gt; 
&lt;p&gt;&lt;a class="cta_button" href="https://www.ictrecht.nl/cs/ci/?pg=d9825c23-f095-4240-b923-d28dee15c6b6&amp;amp;pid=5865770&amp;amp;ecid=&amp;amp;hseid=&amp;amp;hsic="&gt;&lt;img class="hs-cta-img " style="border-width: 0px; /*hs-extra-styles*/; " alt="Neem contact op" src="https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/5865770/d9825c23-f095-4240-b923-d28dee15c6b6.png"&gt;&lt;/a&gt;&lt;/p&gt; 
&lt;p&gt;Ook start binnenkort een nieuwe editie van &lt;a href="https://www.ictrecht.nl/academy/opleidingen/ai-compliance-officer" style="font-style: normal;"&gt;onze CAICO&lt;sup&gt;®&lt;/sup&gt;-opleiding&lt;/a&gt;. Bekijk de programmapagina voor inhoud en data.&lt;/p&gt;  
&lt;img src="https://track-eu1.hubspot.com/__ptq.gif?a=5865770&amp;amp;k=14&amp;amp;r=https%3A%2F%2Fwww.ictrecht.nl%2Fblog%2Fhet-grootste-ai-risico-denken-dat-er-maar-%C3%A9%C3%A9n-soort-is&amp;amp;bu=https%253A%252F%252Fwww.ictrecht.nl%252Fblog&amp;amp;bvt=rss" alt="" width="1" height="1" style="min-height:1px!important;width:1px!important;border-width:0!important;margin-top:0!important;margin-bottom:0!important;margin-right:0!important;margin-left:0!important;padding-top:0!important;padding-bottom:0!important;padding-right:0!important;padding-left:0!important; "&gt;</content:encoded>
      <category>Data &amp; privacy</category>
      <category>AI</category>
      <category>Blog</category>
      <pubDate>Thu, 17 Sep 2026 13:25:31 GMT</pubDate>
      <guid>https://www.ictrecht.nl/blog/het-grootste-ai-risico-denken-dat-er-maar-%C3%A9%C3%A9n-soort-is</guid>
      <dc:date>2026-09-17T13:25:31Z</dc:date>
      <dc:creator>Rick Kaspers</dc:creator>
    </item>
    <item>
      <title>Twente wil kennisregio blijven, dan hoort daar ook AI-onderwijs bij</title>
      <link>https://www.ictrecht.nl/blog/twente-wil-kennisregio-blijven-dan-hoort-daar-ook-ai-onderwijs-bij</link>
      <description>&lt;div class="hs-featured-image-wrapper"&gt; 
 &lt;a href="https://www.ictrecht.nl/blog/twente-wil-kennisregio-blijven-dan-hoort-daar-ook-ai-onderwijs-bij" title="" class="hs-featured-image-link"&gt; &lt;img src="https://www.ictrecht.nl/hubfs/Blog%20afbeeldingen/2026%20Blog%20afbeeldingen%20(website%20nieuws%20en%20blogs)/34.png" alt="Twente wil kennisregio blijven, dan hoort daar ook AI-onderwijs bij" class="hs-featured-image" style="width:auto !important; max-width:50%; float:left; margin:0 15px 15px 0;"&gt; &lt;/a&gt; 
&lt;/div&gt; 
&lt;p&gt;Afgelopen 19 mei was ik in het Parkgebouw in Rijssen bij de AI Summit Twente, georganiseerd door IKT samen met Ondernemend Twente en VMO. Een middag met scherpe verhalen van onder anderen Haroon Sheikh, Jelle Prins en Pieter Omtzigt, allemaal vanuit een andere invalshoek, maar met dezelfde onderliggende boodschap: AI verandert onze economie, onze arbeidsmarkt en onze manier van werken in hoog tempo, en de vraag is niet óf je meedoet, maar hoe je dat verantwoord doet.&lt;/p&gt; 
&lt;p&gt;Wat mij het meest is bijgebleven, kwam uit de reflectie van Pieter Omtzigt op de AI-verkenning van Twente. Hij stond onder meer stil bij het feit dat er in Overijssel op dit moment relatief weinig serieuze AI-opleidingen en trainingen beschikbaar zijn, terwijl deze regio zich juist wil profileren als kennisregio. Dat wringt. Want als de boodschap is dat AI de toekomst is en dat je nú moet instappen, dan moet je ondernemers, overheden en zorgaanbieders ook een plek geven waar ze kunnen leren hoe ze dat verstandig doen. Waar begin je? Hoe kies je een tool? Hoe zorg je dat je binnen de kaders van de AI Act en de AVG blijft? En hoe krijg je je organisatie mee?&lt;/p&gt; 
&lt;p&gt;Na de bijdrage van Omtzigt bleef het niet bij een analyse. Verschillende Twentse ondernemers en onderwijsinstellingen deden ter plekke een oproep om samen op te trekken op het gebied van AI-opleidingen in de regio. Dat triggerde mij, want daar hebben wij al jaren een antwoord op. Wij bieden op meerdere plekken in Nederland, en sinds kort zelfs in België, verschillende gecertificeerde AI-opleidingen aan, waaronder de CAICO, de CAILI en de CLEA. Het zou heel logisch zijn om die ook naar Twente te brengen.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;Afgelopen 19 mei was ik in het Parkgebouw in Rijssen bij de AI Summit Twente, georganiseerd door IKT samen met Ondernemend Twente en VMO. Een middag met scherpe verhalen van onder anderen Haroon Sheikh, Jelle Prins en Pieter Omtzigt, allemaal vanuit een andere invalshoek, maar met dezelfde onderliggende boodschap: AI verandert onze economie, onze arbeidsmarkt en onze manier van werken in hoog tempo, en de vraag is niet óf je meedoet, maar hoe je dat verantwoord doet.&lt;/p&gt; 
&lt;p&gt;Wat mij het meest is bijgebleven, kwam uit de reflectie van Pieter Omtzigt op de AI-verkenning van Twente. Hij stond onder meer stil bij het feit dat er in Overijssel op dit moment relatief weinig serieuze AI-opleidingen en trainingen beschikbaar zijn, terwijl deze regio zich juist wil profileren als kennisregio. Dat wringt. Want als de boodschap is dat AI de toekomst is en dat je nú moet instappen, dan moet je ondernemers, overheden en zorgaanbieders ook een plek geven waar ze kunnen leren hoe ze dat verstandig doen. Waar begin je? Hoe kies je een tool? Hoe zorg je dat je binnen de kaders van de AI Act en de AVG blijft? En hoe krijg je je organisatie mee?&lt;/p&gt; 
&lt;p&gt;Na de bijdrage van Omtzigt bleef het niet bij een analyse. Verschillende Twentse ondernemers en onderwijsinstellingen deden ter plekke een oproep om samen op te trekken op het gebied van AI-opleidingen in de regio. Dat triggerde mij, want daar hebben wij al jaren een antwoord op. Wij bieden op meerdere plekken in Nederland, en sinds kort zelfs in België, verschillende gecertificeerde AI-opleidingen aan, waaronder de CAICO, de CAILI en de CLEA. Het zou heel logisch zijn om die ook naar Twente te brengen.&lt;/p&gt; 
&lt;h2&gt;Waarom dit vanuit Twente ook praktisch kan&lt;/h2&gt; 
&lt;p&gt;Wij hebben ook een vestiging in Enschede, in The Gallery op de campus van de Universiteit Twente. Dat is niet alleen een fijne werkplek, maar ook een strategisch punt: door onze ligging op de campus kunnen we gebruikmaken van collegezalen in de directe omgeving. Precies wat je nodig hebt om trainingen te geven aan groepen ondernemers, overheden en zorgorganisaties, in een omgeving die past bij het onderwerp.&lt;/p&gt; 
&lt;p&gt;Met de partijen die deze oproep hebben gedaan, hebben wij inmiddels eerste gesprekken gehad om te verkennen hoe we onze opleidingen ook hier gaan aanbieden. Concrete data zijn er nog niet, maar via verschillende netwerkverenigingen volgt daarover binnenkort meer.&lt;/p&gt; 
&lt;p&gt;Om alvast kennis te maken en om organisaties in de regio wegwijs te maken in wat er allemaal mogelijk is, zullen we daarnaast een aantal inspiratiesessies organiseren in Twente. Tijdens die sessies vertellen we je meer over de verschillende opleidingen, wat de verschillen ertussen zijn en wat ze concreet voor jouw organisatie kunnen betekenen. De data zijn we op dit moment aan het inplannen en die delen we zodra ze rond zijn. In de tussentijd vertel ik hieronder alvast waar de drie opleidingen over gaan, want ze zijn alle drie anders van insteek en spreken ook echt andere doelgroepen aan.&lt;/p&gt; 
&lt;h2&gt;Onze stijl: praktisch, met docenten die het zelf doen&lt;/h2&gt; 
&lt;p&gt;Voordat ik de opleidingen uitwerk, één ding vooraf. Wij houden bij deze opleidingen dezelfde stijl aan die kenmerkend is voor ons. Onze docenten zijn ervaringsdeskundigen die diepgaande kennis hebben opgedaan op het gebied van AI, recht en implementatie. Geen abstracte theorie en geen algemene verhalen die je overal kunt lezen, maar praktische, gedegen kennis waar je in je eigen organisatie direct iets mee kunt. Je gaat naar huis met werkbare handvatten voor de vraagstukken waar jij op maandagochtend voor staat.&lt;/p&gt; 
&lt;h2&gt;CAILI&lt;sup&gt;®&lt;/sup&gt;: leren hoe je AI verantwoord invoert in je organisatie&lt;/h2&gt; 
&lt;p&gt;Ik ben eerlijk gezegd over alle drie de opleidingen enthousiast, maar de CAILI&lt;sup&gt;®&lt;/sup&gt;, voluit Certified AI Lead Implementer, sluit wat mij betreft het beste aan bij de concrete vraagstelling die tijdens de AI Summit naar voren kwam en bij wat er breder speelt binnen de provincie Overijssel. Namelijk: hoe begin je nou eigenlijk met AI, wat betekent het concreet voor je organisatie, wat zijn de voordelen en hoe zet je de eerste stappen zonder dat het misgaat? Dat zijn precies de vragen waar de CAILI&lt;sup&gt;®&lt;/sup&gt; antwoord op geeft.&lt;/p&gt; 
&lt;p&gt;De opleiding is bedoeld voor mensen die AI binnen hun organisatie praktisch handen en voeten willen geven. Denk aan directie- en bestuursleden, programma- en projectmanagers, innovatie- en changemanagers, IT-managers, product owners en adviseurs. Je hebt er geen technische achtergrond voor nodig.&lt;/p&gt; 
&lt;p&gt;Wat de CAILI&lt;sup&gt;®&lt;/sup&gt; onderscheidt van veel andere AI-opleidingen, is dat je aan het eind niet met een certificaat en een stapel sheets naar huis gaat, maar met een eigen op maat gemaakte AI Guide. Dat is een praktisch document waarin jouw beleid, richtlijnen en werkwijzen rond AI gebundeld zijn, toegesneden op jouw organisatie. Tijdens de opleiding werk je die AI Guide stap voor stap uit. Je leert eerst hoe AI-governance werkt en hoe je AI-beleid opzet, je gaat aan de slag met effectief prompten en met Custom GPT's, en vervolgens vertaal je een business probleem naar een concrete AI use case. Je leert AI-tools selecteren op functionaliteit én compliance, en je maakt een implementatie- en change plan met stakeholderanalyse, roadmap en een pilot- en testprogramma.&lt;/p&gt; 
&lt;p&gt;Op de examendag presenteer je jouw AI Guide aan de groep. Dat is voor mij één van de sterkste onderdelen. Je krijgt niet alleen feedback van de docenten, maar ook van de andere deelnemers, die vaak uit compleet andere sectoren komen en dus met een frisse blik naar jouw document kijken. Die feedback neem je direct mee, zodat je uiteindelijk een AI Guide hebt die écht past bij jouw situatie. Geen academische exercitie, maar een werkend document waarmee je verder kunt. Dit keer weet je echt hoe je moet beginnen, en heb je ook de slag naar je eigen organisatie al gemaakt. Dat maakt deze opleiding wat mij betreft zo bijzonder.&lt;/p&gt; 
&lt;p&gt;Die AI Guide is precies wat organisaties op dit moment nodig hebben, en het is ook wat de CAILI&lt;sup&gt;®&lt;/sup&gt; onderscheidt van andere opleidingen op de markt. Bekijk hier de &lt;a href="https://www.ictrecht.nl/hubfs/Opleidingsbrochures/CAILI®%20opleiding/CAILI®%20Brochure.pdf"&gt;brochure&lt;/a&gt;.&lt;/p&gt; 
&lt;h2&gt;CAICO&lt;sup&gt;®&lt;/sup&gt;: de compliance- en governance-kant van AI&lt;/h2&gt; 
&lt;p&gt;De CAICO&lt;sup&gt;®&lt;/sup&gt;, voluit Certified AI Compliance Officer, is een andere opleiding met een andere doelgroep. Waar de CAILI&lt;sup&gt;®&lt;/sup&gt; gaat over implementeren en veranderen, gaat de CAICO&lt;sup&gt;®&lt;/sup&gt; over compliance en governance. Deze opleiding is er voor de professionals die binnen hun organisatie verantwoordelijk zijn voor de juridische en ethische kaders rond AI. Denk aan juristen, advocaten, notarissen, functionarissen gegevensbescherming, privacy officers, CISO's, risk- en compliance officers, EDP-auditors, dataspecialisten en projectmanagers met een compliance-rol.&lt;/p&gt; 
&lt;p&gt;Kort gezegd: je hebt de CAILI&lt;sup&gt;®&lt;/sup&gt; nodig als je iemand bent die AI in de organisatie wil invoeren en daar de goede vragen bij wil stellen. Je hebt de CAICO&lt;sup&gt;®&lt;/sup&gt; nodig als je iemand bent die vervolgens moet kunnen beoordelen of het ook mag, of het veilig is, en of het aan de regels voldoet.&lt;/p&gt; 
&lt;p&gt;Inhoudelijk gaat de CAICO&lt;sup&gt;®&lt;/sup&gt; diep in op de AI Act en op de zeven vereisten voor betrouwbare AI. Je leert hoe je AI-systemen kwalificeert en classificeert, hoe je transparantie en uitlegbaarheid borgt, hoe je omgaat met het black box-probleem en welke vormen van menselijk toezicht passen bij welke situatie. Daarnaast komen robuustheid, veiligheid en datagovernance aan bod, en tot slot de bredere maatschappelijke kant: diversiteit, non-discriminatie en verantwoording. Je oefent met realistische casussen en leert hoe je AI-vraagstukken analyseert, vertaalt naar beheersmaatregelen en juridisch onderbouwt. In 2025 werd deze opleiding gemiddeld beoordeeld met een 8,0, iets waar we trots op zijn.&lt;/p&gt; 
&lt;p&gt;Bij een gemeente, een zorginstelling of een middelgrote onderneming zie je vaak dat de CAILI&lt;sup&gt;®&lt;/sup&gt; en CAICO&lt;sup&gt;®&lt;/sup&gt; elkaar prima aanvullen: één iemand die de implementatie trekt, één iemand die de compliance bewaakt. Ze kunnen ook los gevolgd worden, in elke volgorde. Bekijk hier de &lt;a href="https://www.ictrecht.nl/hubfs/Opleidingsbrochures/AI%20officer/ICTRecht_Brochure-CAICO.pdf"&gt;brochure&lt;/a&gt;.&lt;/p&gt; 
&lt;h2&gt;CLEA&lt;sup&gt;®&lt;/sup&gt;: voor legal professionals die zelf willen bouwen&lt;/h2&gt; 
&lt;p&gt;Dan de CLEA&lt;sup&gt;®&lt;/sup&gt;, voluit Certified Legal Engineer in AI. Dit is de nieuwste van de drie en de meest niche. Deze opleiding is bedoeld voor legal professionals die niet alleen willen begrijpen wat AI kan, maar die zelf juridische AI-toepassingen willen ontwerpen en bouwen. Denk aan een DPIA-assistent, een datalek-triagebot of een classificatietool onder de AI Act. Programmeerervaring is niet nodig, wel een juridische achtergrond en de bereidheid om hands-on aan de slag te gaan.&lt;/p&gt; 
&lt;p&gt;In drie praktijkdagen bouw je van een simpele Custom GPT toe naar een herbruikbare workflow met skills en toolkoppelingen, en uiteindelijk naar een werkend prototype met aandacht voor uitrol, beheer, security en eigenaarschap. Je sluit af met een bouwportfolio en een korte demo, geen schriftelijk examen. De doelgroep is duidelijk kleiner dan die van de CAILI of CAICO, maar voor de juristen die de stap willen maken van adviseren naar bouwen en daarmee voorbereid willen zijn op hoe AI het juridisch werk in de toekomst kan veranderen, is het een mooie opleiding. Bekijk hier de &lt;a href="https://www.ictrecht.nl/hubfs/Opleidingsbrochures/CLEA®%20%20Brochure/Certified%20Legal%20Engineer%20in%20AI%20(CLEA®)%20Brochure.pdf"&gt;brochure&lt;/a&gt;.&lt;/p&gt; 
&lt;h2&gt;Ook interessant: een inhouse-traject voor je sector of regio&lt;/h2&gt; 
&lt;p&gt;Wat we in onze gesprekken met organisaties in Twente en daarbuiten steeds vaker horen, is de vraag naar een inhouse-variant. Alle drie de opleidingen kunnen we ook op locatie geven, en dat werkt vaak heel goed. Zeker bij de CAILI&lt;sup&gt;®&lt;/sup&gt; zien we daar veel waarde in, omdat je dan met een groep mensen aan de slag gaat die dezelfde context, dezelfde stakeholders en dezelfde regels kennen.&lt;/p&gt; 
&lt;p&gt;We hebben inmiddels ook verzoeken gekregen vanuit verschillende sectoren die graag gezamenlijk een op maat gemaakt CAILI&lt;sup&gt;®&lt;/sup&gt;-traject willen volgen. Je kunt bijvoorbeeld heel goed een groep gemeenten of overheidsinstanties uit Overijssel gezamenlijk laten deelnemen. Elke overheidsinstantie stelt zijn eigen AI Guide op, maar je leert ontzettend veel van de vragen, de dilemma's en de oplossingen van bijvoorbeeld je buurgemeenten. In de praktijk zien we dat partijen op deze manier veel sneller stappen zetten dan wanneer ze het ieder voor zich proberen uit te vinden. Hetzelfde geldt voor zorgaanbieders, waar de vraagstukken rond patiëntgegevens, medische besluitvorming en aansprakelijkheid vaak grote overlap kennen. Ook daar werkt een gezamenlijk inhouse-traject in de regel heel goed, juist omdat je van elkaar leert.&lt;/p&gt; 
&lt;p&gt;Hieronder in het kort de opleidingen CAICO&lt;sup&gt;®&lt;/sup&gt;, CAILI&lt;sup&gt;®&lt;/sup&gt; en CLEA&lt;sup&gt;®&lt;/sup&gt; in hoofdlijnen.&lt;/p&gt; 
&lt;p&gt;&lt;img src="https://www.ictrecht.nl/hs-fs/hubfs/Blog%20afbeeldingen/2026%20Blog%20losse%20afbeeldingen/Tabel%20CAICO%2c%20CAILI%2c%20CLEA.png?width=908&amp;amp;height=532&amp;amp;name=Tabel%20CAICO%2c%20CAILI%2c%20CLEA.png" width="908" height="532" alt="Tabel CAICO, CAILI, CLEA" style="height: auto; max-width: 100%; width: 908px;"&gt;&lt;/p&gt; 
&lt;h2&gt;Interesse?&lt;/h2&gt; 
&lt;p&gt;We zijn druk bezig om de CAICO&lt;sup&gt;®&lt;/sup&gt;, CAILI&lt;sup&gt;®&lt;/sup&gt; en CLEA&lt;sup&gt;®&lt;/sup&gt; ook in Twente aan te bieden, vanuit onze locatie in The Gallery op de Universiteit Twente-campus en met gebruik van collegezalen in de directe omgeving. Concrete data volgen zodra we die kunnen delen, net als de data voor de inspiratiesessies waarin we graag meer vertellen over wat onze opleidingen voor jouw organisatie kunnen betekenen.&lt;/p&gt; 
&lt;p&gt;Interesse, of liever een inhouse-traject voor je team, je gemeente, je zorgorganisatie of je branche? Neem gerust contact met ons op.&lt;/p&gt; 
&lt;p&gt;&lt;a class="cta_button" href="https://www.ictrecht.nl/cs/ci/?pg=2b7c87dd-d8bd-4255-9f8e-c3780add03ad&amp;amp;pid=5865770&amp;amp;ecid=&amp;amp;hseid=&amp;amp;hsic="&gt;&lt;img class="hs-cta-img " style="border-width: 0px; /*hs-extra-styles*/; " alt="Contact opnemen" src="https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/5865770/2b7c87dd-d8bd-4255-9f8e-c3780add03ad.png"&gt;&lt;/a&gt;&lt;/p&gt;  
&lt;img src="https://track-eu1.hubspot.com/__ptq.gif?a=5865770&amp;amp;k=14&amp;amp;r=https%3A%2F%2Fwww.ictrecht.nl%2Fblog%2Ftwente-wil-kennisregio-blijven-dan-hoort-daar-ook-ai-onderwijs-bij&amp;amp;bu=https%253A%252F%252Fwww.ictrecht.nl%252Fblog&amp;amp;bvt=rss" alt="" width="1" height="1" style="min-height:1px!important;width:1px!important;border-width:0!important;margin-top:0!important;margin-bottom:0!important;margin-right:0!important;margin-left:0!important;padding-top:0!important;padding-bottom:0!important;padding-right:0!important;padding-left:0!important; "&gt;</content:encoded>
      <category>AI</category>
      <category>Academy</category>
      <category>Blog</category>
      <pubDate>Thu, 17 Sep 2026 13:04:58 GMT</pubDate>
      <guid>https://www.ictrecht.nl/blog/twente-wil-kennisregio-blijven-dan-hoort-daar-ook-ai-onderwijs-bij</guid>
      <dc:date>2026-09-17T13:04:58Z</dc:date>
      <dc:creator>Linsey Ganzeboom - Schaftenaar</dc:creator>
    </item>
    <item>
      <title>Berichten opstellen met AI: wat moet je nou echt doen met de transparantieverplichting uit de AI Act?</title>
      <link>https://www.ictrecht.nl/blog/berichten-opstellen-met-ai-wat-moet-je-nou-echt-doen-met-de-transparantieverplichting-uit-de-ai-act</link>
      <description>&lt;div class="hs-featured-image-wrapper"&gt; 
 &lt;a href="https://www.ictrecht.nl/blog/berichten-opstellen-met-ai-wat-moet-je-nou-echt-doen-met-de-transparantieverplichting-uit-de-ai-act" title="" class="hs-featured-image-link"&gt; &lt;img src="https://www.ictrecht.nl/hubfs/Blog%20afbeeldingen/2026%20Blog%20afbeeldingen%20(website%20nieuws%20en%20blogs)/65.png" alt="Berichten opstellen met AI: wat moet je nou echt doen met de transparantieverplichting uit de AI Act?" class="hs-featured-image" style="width:auto !important; max-width:50%; float:left; margin:0 15px 15px 0;"&gt; &lt;/a&gt; 
&lt;/div&gt; 
&lt;p&gt;Onlangs &lt;a href="https://www.volkskrant.nl/kijkverder/v/2026/rob-jetten-d66-ai-social-media-onderzoek~v3192214/"&gt;berichtte de Volkskrant&lt;/a&gt; dat premier Jetten en D66 honderden berichten op sociale media zouden hebben gegenereerd met behulp van AI. Uit hun onderzoek bleek dat zeker 232 posts op platformen als Facebook, Instagram, X en LinkedIn door een chatbot zouden zijn opgesteld. Hoewel er veel ophef over is, beschouwt Jetten zelf AI als een hulpmiddel waarbij de uiteindelijke controle door een mens plaatsvindt.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;Onlangs &lt;a href="https://www.volkskrant.nl/kijkverder/v/2026/rob-jetten-d66-ai-social-media-onderzoek~v3192214/"&gt;berichtte de Volkskrant&lt;/a&gt; dat premier Jetten en D66 honderden berichten op sociale media zouden hebben gegenereerd met behulp van AI. Uit hun onderzoek bleek dat zeker 232 posts op platformen als Facebook, Instagram, X en LinkedIn door een chatbot zouden zijn opgesteld. Hoewel er veel ophef over is, beschouwt Jetten zelf AI als een hulpmiddel waarbij de uiteindelijke controle door een mens plaatsvindt.&lt;/p&gt; 
&lt;p&gt;Hoewel de politieke discussie over het gebruik van AI door politici inmiddels in volle gang is, kijk ik naar de juridische aspecten van het verhaal. Wat ik immers wel een juridisch interessant aspect vind, is hoe dit zich verhoudt tot de AI Act. Sinds 2 augustus 2026 zijn de transparantieverplichtingen uit artikel 50 van kracht, en de Europese Commissie heeft onlangs &lt;a href="https://digital-strategy.ec.europa.eu/nl/news/commission-publishes-guidelines-transparency-obligations-providers-and-deployers-certain-ai-systems"&gt;richtsnoeren&lt;/a&gt; gepubliceerd over de uitleg hiervan. In dit blog analyseren wij eerst wat artikel 50 precies voorschrijft, om dat vervolgens toe te passen op met AI gegenereerde berichten.&lt;/p&gt; 
&lt;h2&gt;Welke onderdelen van artikel 50 zijn van belang?&lt;/h2&gt; 
&lt;p&gt;Artikel 50 van de AI Act bevat vier verschillende transparantieverplichtingen, elk gericht op een specifiek type AI-systeem of de output daarvan. Lid 1 heeft betrekking op AI-systemen die rechtstreeks met mensen interacteren (zoals chatbots), en lid 3 op emotieherkenning en biometrische categorisering. Deze verplichtingen zijn voor dit verhaal niet relevant.&lt;/p&gt; 
&lt;p&gt;Op het eerste gezicht lijkt lid 2 relevant, aangezien dat lid gaat over het genereren van synthetische tekst. Echter, deze plicht rust op de aanbieder van het AI-systeem (de partij die het systeem ontwikkelt en op de markt brengt, zoals OpenAI of Anthropic), en niet op de gebruiker zoals Jetten of D66. Aanbieders zoals deze moeten ervoor zorgen dat de output machineleesbaar is gemarkeerd en herkenbaar is als AI-gegenereerd (zie hierover ook mijn &lt;a href="https://dedigitalegavel.nl/2026/08/13/ai-nader-uitgelegd-hoe-werkt-het-watermerk-van-claude/"&gt;eerdere blog over Anthropic Watermerken&lt;/a&gt;). Bovendien geldt voor systemen die al vóór 2 augustus 2026 op de markt waren een overgangstermijn tot 2 december 2026 op basis van de Digitale Omnibus voor AI. Voor de eindgebruiker van zo’n systeem brengt lid 2 dus geen verplichtingen met zich mee.&lt;/p&gt; 
&lt;p&gt;De essentie van deze kwestie ligt daarom bij lid 4. Dit lid richt zich op gebruiksverantwoordelijken: partijen die een AI-systeem onder eigen verantwoordelijkheid en voor professionele doeleinden inzetten. Lid 4 bevat twee specifieke verplichtingen: één voor deepfakes (audio, video en beeld) en één voor tekstuele inhoud. Omdat het bij Jetten om geschreven berichten gaat, is alleen die laatste relevant.&lt;/p&gt; 
&lt;h2&gt;De tekstverplichting bij zaken van algemeen belang&lt;/h2&gt; 
&lt;p&gt;Gebruiksverantwoordelijken van een AI-systeem dat tekst genereert of bewerkt die wordt gepubliceerd om het publiek te informeren over aangelegenheden van algemeen belang, moeten bekendmaken dat de tekst kunstmatig is gegenereerd of bewerkt. In paragraaf 6.2 van de richtsnoeren licht de Commissie de drie elementen van deze bepaling toe.&lt;/p&gt; 
&lt;p&gt;Ten eerste moet de tekst &lt;em&gt;gepubliceerd&lt;/em&gt; zijn. Dat is het geval wanneer een onbepaald en vrij groot aantal lezers er toegang toe heeft. Interne communicatie of berichten in een kleine, besloten groep vallen daar niet onder. Berichten op een openbaar sociale-media-account voldoen hier zonder meer aan.&lt;/p&gt; 
&lt;p&gt;Ten tweede moet de tekst bedoeld zijn om het publiek te &lt;em&gt;informeren&lt;/em&gt;. Het gaat dan om tekst die kennis, meningen of feiten overbrengt. Zeer korte teksten die inhoudelijk niets overbrengen, vallen erbuiten.&lt;/p&gt; 
&lt;p&gt;Ten derde moet het gaan om &lt;em&gt;aangelegenheden van algemeen belang&lt;/em&gt;. De Commissie hanteert hier een ruime uitleg: onderwerpen die relevant zijn voor de samenleving en publiek debat verdienen. Expliciet genoemd worden onder meer politiek en democratische processen, openbaar bestuur, rechtspraak, grondrechten, volksgezondheid en economische, financiële en wetenschappelijke ontwikkelingen. Daarmee valt vrijwel alles waar politici en bestuurders zich in hun communicatie mee bezighouden binnen de reikwijdte van deze bepaling.&lt;/p&gt; 
&lt;p&gt;Ook als het gebruik plaatsvindt door voorlichters of andere medewerkers, blijft de verplichting bestaan. De richtsnoeren geven aan dat medewerkers die onder instructie van een organisatie werken, niet als afzonderlijke gebruiksverantwoordelijke worden aangemerkt. De verantwoordelijkheid ligt dan bij de organisatie of persoon onder wiens gezag het systeem wordt gebruikt.&lt;/p&gt; 
&lt;p&gt;Hoe verhoudt dit zich nu tot de berichten van een minister(-president)? Het is dat in ieder geval sommige van de berichten binnen de reikwijdte van lid 4 vallen: het gaat om publieke berichten van een politiek leider over onderwerpen van groot maatschappelijk belang (denk aan de excuses aan de Molukse gemeenschap). Hoe verhoudt dit zich nu tot de berichten van een minister(-president)? De crux is dan niet of lid 4 van toepassing is, maar of de uitzondering geldt?&lt;/p&gt; 
&lt;h2&gt;De uitzondering: de menselijke toets en redactionele controle&lt;/h2&gt; 
&lt;p&gt;Lid 4 bevat echter een cruciale uitzondering: de bekendmaking is niet nodig wanneer de AI-content een proces van menselijke toetsing of redactionele controle heeft ondergaan én een natuurlijke of rechtspersoon de redactionele verantwoordelijkheid draagt voor de publicatie. Beide voorwaarden moeten cumulatief aan de orde zijn. Paragraaf 6.2.3 van de richtsnoeren verduidelijkt dit.&lt;/p&gt; 
&lt;p&gt;Menselijke toetsing houdt in dat personen met de juiste expertise de inhoud bewust beoordelen. Fact-checking is hierbij een minimumvereiste. De Commissie is duidelijk over wat niet volstaat: een loutere controle op spelling of grammatica, het simpelweg hanteren van een redactioneel beleid, geautomatiseerde controles of een vluchtige goedkeuring zonder inhoudelijke betrokkenheid. Bovendien vervalt de uitzondering zodra de AI na de menselijke controle nog inhoudelijke aanpassingen doet.&lt;/p&gt; 
&lt;p&gt;Redactionele verantwoordelijkheid betekent dat een persoon of organisatie de uiteindelijke controle en verantwoordelijkheid draagt voor de publicatie. De richtsnoeren stellen dat de identiteit van de verantwoordelijke voor de lezer eenvoudig vindbaar moet zijn.&lt;/p&gt; 
&lt;p&gt;De redactionele verantwoordelijkheid in casu is eenvoudig vast te stellen: de berichten worden geplaatst op de accounts van de premier of D66. De verantwoordelijkheid is dus helder.&lt;/p&gt; 
&lt;p&gt;Het echte knelpunt is de menselijke toetsing. Of menselijke toetsing juridisch volstaat, hangt volledig af van de uitvoering.&lt;/p&gt; 
&lt;p&gt;Jetten spreekt van menselijke controle, maar dat maakt nog niet duidelijk wat er exact is gebeurd. Bedoelt hij, ik las het en vond het mooi klinken? Of zat er een factchecker naast die goedkeuring gaf? En, hoe kún je een individueel social media bericht eigenlijk 'controleren', is daar wat zinnigs over te zeggen? De richtsnoeren gaan immers uit van nieuwsberichten waar wat aan te checken valt.&lt;/p&gt; 
&lt;p&gt;Als voor de plaatsing een medewerker of de accounthouder de inhoud daadwerkelijk checkt, de feiten controleert en de tekst echt 'eigen' maakt, dan is de transparantieverplichting nageleefd. Wordt de tekst echter alleen vluchtig gescand op toon en spelling voordat er op 'versturen' wordt geklikt, dan is dat volgens de richtsnoeren onvoldoende.&lt;/p&gt; 
&lt;h2&gt;Conclusie&lt;/h2&gt; 
&lt;p&gt;Politiek gezien kan het gebruik van AI door Jetten en D66 discussie oproepen. Met de juiste menselijke toetsing is er echter geen probleem met de transparantieverplichting uit de AI Act. Hoewel politieke uitingen over publieke zaken onder de bekendmakingplicht van artikel 50 lid 4 vallen, is de uitzondering voor redactionele verantwoordelijkheid en menselijke controle juist bedoeld voor dit soort situaties. Zolang er sprake is van een inhoudelijke menselijke controle en de publicatie in naam van de verantwoordelijke persoon of organisatie geschiedt, werkt men in lijn met de AI Act.&lt;/p&gt; 
&lt;p&gt;Er speelt hier echter nog wel een kwestie van de timing. De AI Act is pas van kracht sinds 2 augustus 2026. Teksten die vóór die datum zijn gepubliceerd, hoeven niet met terugwerkende kracht te worden gelabeld.&lt;/p&gt; 
&lt;p&gt;Voor organisaties die AI inzetten voor externe communicatie is dit een belangrijk signaal: de uitzondering is geen vrijbrief. Een snelle blik is niet genoeg; fact-checking is vereist. Mijn advies is dan ook om het controleproces bij AI-gegenereerde content goed te borgen en vast te leggen. Zo niet, dan is het verstandiger om AI-teksten over maatschappelijke zaken simpelweg te labelen als AI-gegenereerd.&lt;/p&gt; 
&lt;p&gt;Wil je meer weten over AI of nieuwsgierig naar AI in de praktijk? Neem contact met ons op. We praten je graag bij.&lt;/p&gt; 
&lt;p&gt;&lt;a class="cta_button" href="https://www.ictrecht.nl/cs/ci/?pg=d9825c23-f095-4240-b923-d28dee15c6b6&amp;amp;pid=5865770&amp;amp;ecid=&amp;amp;hseid=&amp;amp;hsic="&gt;&lt;img class="hs-cta-img " style="border-width: 0px; /*hs-extra-styles*/; " alt="Neem contact op" src="https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/5865770/d9825c23-f095-4240-b923-d28dee15c6b6.png"&gt;&lt;/a&gt;&lt;/p&gt;  
&lt;img src="https://track-eu1.hubspot.com/__ptq.gif?a=5865770&amp;amp;k=14&amp;amp;r=https%3A%2F%2Fwww.ictrecht.nl%2Fblog%2Fberichten-opstellen-met-ai-wat-moet-je-nou-echt-doen-met-de-transparantieverplichting-uit-de-ai-act&amp;amp;bu=https%253A%252F%252Fwww.ictrecht.nl%252Fblog&amp;amp;bvt=rss" alt="" width="1" height="1" style="min-height:1px!important;width:1px!important;border-width:0!important;margin-top:0!important;margin-bottom:0!important;margin-right:0!important;margin-left:0!important;padding-top:0!important;padding-bottom:0!important;padding-right:0!important;padding-left:0!important; "&gt;</content:encoded>
      <category>AI</category>
      <category>Blog</category>
      <category>AI Agents</category>
      <pubDate>Thu, 17 Sep 2026 08:12:21 GMT</pubDate>
      <guid>https://www.ictrecht.nl/blog/berichten-opstellen-met-ai-wat-moet-je-nou-echt-doen-met-de-transparantieverplichting-uit-de-ai-act</guid>
      <dc:date>2026-09-17T08:12:21Z</dc:date>
      <dc:creator>Abel Hoogeveen</dc:creator>
    </item>
    <item>
      <title>Retargeting-mail bij verlaten online winkelwagens</title>
      <link>https://www.ictrecht.nl/blog/retargeting-mail-bij-verlaten-online-winkelwagens</link>
      <description>&lt;div class="hs-featured-image-wrapper"&gt; 
 &lt;a href="https://www.ictrecht.nl/blog/retargeting-mail-bij-verlaten-online-winkelwagens" title="" class="hs-featured-image-link"&gt; &lt;img src="https://www.ictrecht.nl/hubfs/Blog%20afbeeldingen/2026%20Blog%20afbeeldingen%20(website%20nieuws%20en%20blogs)/53.png" alt="Retargeting-mail bij verlaten online winkelwagens" class="hs-featured-image" style="width:auto !important; max-width:50%; float:left; margin:0 15px 15px 0;"&gt; &lt;/a&gt; 
&lt;/div&gt; 
&lt;p&gt;Je hebt het gevonden. Precies wat je zocht. Je legt het product in je online winkelwagen, vult je e-mailadres in en dan twijfel je. Heb ik het wel echt nodig? Je sluit de website af. Geen aankoop, geen verklaring, je bent gewoon weg.&lt;/p&gt; 
&lt;p&gt;Maar de webshop is je niet vergeten. Een paar uur later verschijnt er een e-mail in je inbox: "Je hebt nog iets in je winkelwagen liggen. Wil je je bestelling alsnog afronden?"&lt;/p&gt; 
&lt;p&gt;Herkenbaar? Een dergelijke e-mail wordt ook wel een verlaten-winkelwagen-mail genoemd en vormt een specifieke toepassing van een retargeting-mail. Vanuit commercieel oogpunt begrijpelijk: tussen de 65% en de ruim 80% van alle online aankopen wordt afgebroken, afhankelijk van de branche.&lt;sup&gt;[1]&lt;/sup&gt; De verleiding om die groep via e-mail terug te halen is groot. Maar is het ook toegestaan?&lt;/p&gt; 
&lt;p&gt;Het korte antwoord: nee, niet zonder voorafgaande toestemming of een bestaande klantrelatie. Toch zie je deze praktijk breed toegepast bij webshops en andere organisaties die werken met online formulieren of bestelprocessen. De Duitse privacytoezichthouder in de deelstaat Hessen (hierna: Hessische privacytoezichthouder) ontving hierover meerdere klachten en greep in.&lt;sup&gt;[2]&lt;/sup&gt; Tijd om dit vraagstuk juridisch scherp te zetten.&lt;/p&gt; 
&lt;h2&gt;&lt;/h2&gt;</description>
      <content:encoded>&lt;p&gt;Je hebt het gevonden. Precies wat je zocht. Je legt het product in je online winkelwagen, vult je e-mailadres in en dan twijfel je. Heb ik het wel echt nodig? Je sluit de website af. Geen aankoop, geen verklaring, je bent gewoon weg.&lt;/p&gt; 
&lt;p&gt;Maar de webshop is je niet vergeten. Een paar uur later verschijnt er een e-mail in je inbox: "Je hebt nog iets in je winkelwagen liggen. Wil je je bestelling alsnog afronden?"&lt;/p&gt; 
&lt;p&gt;Herkenbaar? Een dergelijke e-mail wordt ook wel een verlaten-winkelwagen-mail genoemd en vormt een specifieke toepassing van een retargeting-mail. Vanuit commercieel oogpunt begrijpelijk: tussen de 65% en de ruim 80% van alle online aankopen wordt afgebroken, afhankelijk van de branche.&lt;sup&gt;[1]&lt;/sup&gt; De verleiding om die groep via e-mail terug te halen is groot. Maar is het ook toegestaan?&lt;/p&gt; 
&lt;p&gt;Het korte antwoord: nee, niet zonder voorafgaande toestemming of een bestaande klantrelatie. Toch zie je deze praktijk breed toegepast bij webshops en andere organisaties die werken met online formulieren of bestelprocessen. De Duitse privacytoezichthouder in de deelstaat Hessen (hierna: Hessische privacytoezichthouder) ontving hierover meerdere klachten en greep in.&lt;sup&gt;[2]&lt;/sup&gt; Tijd om dit vraagstuk juridisch scherp te zetten.&lt;/p&gt; 
&lt;h2&gt;Retargeting-mail is direct marketing en dat vereist een opt-in&lt;/h2&gt; 
&lt;p&gt;Retargeting-mail is een marketingmethode waarbij organisaties gerichte berichten sturen naar personen die eerder hun website hebben bezocht maar geen aankoop hebben afgerond. Het doel is deze gebruikers opnieuw te betrekken en te stimuleren alsnog tot een aankoop over te gaan. Dergelijke e-mails vallen onder de noemer direct marketing zodra zij worden verstuurd met de bedoeling de ontvanger tot een bepaalde handeling aan te zetten. Bepalend is de commerciële of ideële bedoeling van de verzender, niet de vorm waarin het bericht is gegoten.&lt;/p&gt; 
&lt;p&gt;Retargeting-mails kwalificeren daarmee als direct marketing in de zin van de Telecommunicatiewet (hierna: Tw). Op grond van artikel 11.7 Tw geldt voor het verzenden van commerciële of promotionele e-mails een opt-in-vereiste: de verzender heeft voorafgaande en uitdrukkelijke toestemming van de ontvanger nodig, tenzij een beroep kan worden gedaan op de klantrelatie-uitzondering.&lt;/p&gt; 
&lt;h2&gt;De klantrelatie-uitzondering: niet van toepassing bij een verlaten winkelwagen&lt;/h2&gt; 
&lt;p&gt;De klantrelatie-uitzondering geldt uitsluitend als er daadwerkelijk een eerdere aankooptransactie heeft plaatsgevonden én de e-mail betrekking heeft op vergelijkbare producten of diensten. Bij een verlaten winkelwagen is geen koopovereenkomst tot stand gekomen. Er bestaat dan simpelweg geen klantrelatie waarop een beroep kan worden gedaan.&lt;/p&gt; 
&lt;p&gt;Zelfs als er al een klantrelatie bestaat, gelden aanvullende voorwaarden op grond van de Telecommunicatiewet:&lt;/p&gt; 
&lt;ul&gt; 
 &lt;li&gt;De retargeting-mail moet afkomstig zijn van dezelfde rechtspersoon.&lt;/li&gt; 
 &lt;li&gt;De klant moet duidelijk en eenvoudig de mogelijkheid hebben gekregen om kosteloos bezwaar te maken tegen het ontvangen van dergelijke e-mails.&lt;/li&gt; 
 &lt;li&gt;Die mogelijkheid moet worden geboden op het moment dat het e-mailadres wordt verzameld én in elke daaropvolgende e-mail.&lt;/li&gt; 
&lt;/ul&gt; 
&lt;p&gt;Wordt niet aan deze voorwaarden voldaan, dan geldt ook hier de hoofdregel: zonder toestemming, geen mail.&lt;/p&gt; 
&lt;h2&gt;Hoe doe je het wél goed?&lt;/h2&gt; 
&lt;p&gt;Geldige toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn. In de praktijk vertaalt dit zich naar een aantal concrete stappen.&lt;/p&gt; 
&lt;h3&gt;1. Voeg een apart toestemmingsvakje toe&lt;/h3&gt; 
&lt;p&gt;Voeg een apart toestemmingsvakje toe. Attendeer potentiële klanten via e-mail op hun verlaten winkelwagen alleen als er een actieve opt-in voor retargeting-mail is afgegeven, bijvoorbeeld bij het aanmaken van een account. Ook als er sprake is van een bestaande klantrelatie, verdient het aanbeveling toestemming expliciet vast te leggen. Dit voorkomt discussie over de vraag of aan alle voorwaarden van de uitzondering is voldaan.&lt;/p&gt; 
&lt;p&gt;Voorbeeld: "Ja, ik wil een herinnering ontvangen als mijn bestelling niet is afgerond."&lt;/p&gt; 
&lt;p&gt;Dit vakje moet losstaan van andere toestemmingen en van de algemene voorwaarden.&lt;/p&gt; 
&lt;h3&gt;2. Beschrijf het gebruik in je privacyverklaring&lt;/h3&gt; 
&lt;p&gt;Leg expliciet uit dat het e-mailadres wordt gebruikt voor retargeting-mails, op welke grondslag dit gebeurt en hoe lang de gegevens worden bewaard. Transparantie is niet alleen een AVG-verplichting, het vergroot ook het vertrouwen van gebruikers.&lt;/p&gt; 
&lt;h3&gt;3. Registreer de toestemming&lt;/h3&gt; 
&lt;p&gt;Zorg dat je kunt aantonen wie toestemming heeft gegeven, wanneer en voor welk doel. Dit is noodzakelijk om te voldoen aan de verantwoordingsplicht uit de AVG.&lt;/p&gt; 
&lt;h3&gt;4. Stuur de mail alleen aan degenen met toestemming&lt;/h3&gt; 
&lt;p&gt;Dit vereist dat technische systemen zo zijn ingericht dat uitsluitend contacten met een vastgelegde toestemming de retargeting-mail ontvangen.&lt;/p&gt; 
&lt;h2&gt;Wat deed de Hessische toezichthouder?&lt;/h2&gt; 
&lt;p&gt;In alle door de Hessische toezichthouder onderzochte gevallen, waarbij betrokkenen zonder toestemming een herinnering ontvingen over hun verlaten winkelwagen, werd een officiële waarschuwing uitgevaardigd op grond van de AVG. Verdere maatregelen bleven achterwege omdat de betrokken webshops proactief alle onrechtmatig verzamelde persoonsgegevens hadden verwijderd en hun systemen hadden aangepast om toekomstige overtredingen te voorkomen.&lt;/p&gt; 
&lt;h2&gt;Dit geldt breder dan alleen webshops&lt;/h2&gt; 
&lt;p&gt;De beschreven principes beperken zich niet tot verlaten winkelwagens. Ze zijn van toepassing op elk formulier waarbij een e-mailadres wordt ingevoerd zonder dat het proces wordt afgerond. Als een organisatie de gebruiker vervolgens via een retargeting-mail wil bewegen alsnog af te ronden, gelden dezelfde regels. Dit speelt bijvoorbeeld bij:&lt;/p&gt; 
&lt;ul&gt; 
 &lt;li&gt;Donatieformulieren&lt;/li&gt; 
 &lt;li&gt;Brochure- of offerteaanvragen&lt;/li&gt; 
 &lt;li&gt;Inschrijfformulieren voor evenementen&lt;/li&gt; 
 &lt;li&gt;Productconfiguraties of proefaanvragen&lt;/li&gt; 
&lt;/ul&gt; 
&lt;p&gt;In al deze gevallen geldt: geen voltooide handeling betekent geen klantrelatie, en geen klantrelatie betekent geen retargeting zonder toestemming.&lt;/p&gt; 
&lt;h2&gt;Kortom&lt;/h2&gt; 
&lt;p&gt;Retargeting-mails na verlaten winkelwagens of onvoltooide formulieren zijn direct marketing. Ze mogen alleen worden verstuurd op basis van voorafgaande, vrijelijk gegeven en specifieke toestemming. Het invullen van een e-mailadres in een formulier is daarvoor niet voldoende.&lt;/p&gt; 
&lt;p&gt;De praktische maatregelen zijn overzichtelijk: een actief opt-in-vakje (bijvoorbeeld bij het aanmaken van een account), een heldere beschrijving in de privacyverklaring, en een technische inrichting die toestemming registreert en uitsluitend mensen bereikt die toestemming hebben gegeven. Daarna kan retargeting worden ingezet op een manier die zowel effectief als rechtmatig is.&lt;/p&gt; 
&lt;p&gt;Wil jij retargeting-mails inzetten die voldoen aan alle juridische vereisten? Wij nemen de volledige inrichting van je retargetingstrategie op ons, van de juiste opt-in-strategie tot de privacyverklaring en technische inrichting. Wij zorgen ervoor dat jouw marketingstrategie effectief én rechtmatig is.&lt;/p&gt; 
&lt;p&gt;&lt;a class="cta_button" href="https://www.ictrecht.nl/cs/ci/?pg=d9825c23-f095-4240-b923-d28dee15c6b6&amp;amp;pid=5865770&amp;amp;ecid=&amp;amp;hseid=&amp;amp;hsic="&gt;&lt;img class="hs-cta-img " style="border-width: 0px; /*hs-extra-styles*/; " alt="Neem contact op" src="https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/5865770/d9825c23-f095-4240-b923-d28dee15c6b6.png"&gt;&lt;/a&gt;&lt;/p&gt;  
&lt;p style="font-size: 14px;"&gt;[1] &lt;a href="https://baymard.com/lists/cart-abandonment-rate"&gt;https://baymard.com/lists/cart-abandonment-rate&lt;/a&gt;&lt;/p&gt; 
&lt;p style="font-size: 14px;"&gt;[2] &lt;a href="https://datenschutzarchiv.org/detailansicht/Dokumente/2024/TB_Hessen_LfD_53_2024_de.pdf?page=154&amp;amp;cat=57"&gt;https://datenschutzarchiv.org/detailansicht/Dokumente/2024/TB_Hessen_LfD_53_2024_de.pdf?page=154&amp;amp;cat=57&lt;/a&gt;&lt;/p&gt;  
&lt;img src="https://track-eu1.hubspot.com/__ptq.gif?a=5865770&amp;amp;k=14&amp;amp;r=https%3A%2F%2Fwww.ictrecht.nl%2Fblog%2Fretargeting-mail-bij-verlaten-online-winkelwagens&amp;amp;bu=https%253A%252F%252Fwww.ictrecht.nl%252Fblog&amp;amp;bvt=rss" alt="" width="1" height="1" style="min-height:1px!important;width:1px!important;border-width:0!important;margin-top:0!important;margin-bottom:0!important;margin-right:0!important;margin-left:0!important;padding-top:0!important;padding-bottom:0!important;padding-right:0!important;padding-left:0!important; "&gt;</content:encoded>
      <category>Data &amp; privacy</category>
      <category>Blog</category>
      <category>Digital Decade</category>
      <pubDate>Wed, 16 Sep 2026 06:58:55 GMT</pubDate>
      <guid>https://www.ictrecht.nl/blog/retargeting-mail-bij-verlaten-online-winkelwagens</guid>
      <dc:date>2026-09-16T06:58:55Z</dc:date>
      <dc:creator>Anthony Tang</dc:creator>
    </item>
    <item>
      <title>Updates uit de zorg | augustus 2026</title>
      <link>https://www.ictrecht.nl/blog/updates-uit-de-zorg-augustus-2026</link>
      <description>&lt;div class="hs-featured-image-wrapper"&gt; 
 &lt;a href="https://www.ictrecht.nl/blog/updates-uit-de-zorg-augustus-2026" title="" class="hs-featured-image-link"&gt; &lt;img src="https://www.ictrecht.nl/hubfs/Blog%20afbeeldingen/2026%20Blog%20afbeeldingen%20(website%20nieuws%20en%20blogs)/57.png" alt="Updates uit de zorg | augustus 2026" class="hs-featured-image" style="width:auto !important; max-width:50%; float:left; margin:0 15px 15px 0;"&gt; &lt;/a&gt; 
&lt;/div&gt; 
&lt;h2&gt;1. Cyberbeveiligingsregeling voor de Zorg gepubliceerd&lt;/h2&gt; 
&lt;p&gt;Op 14 augustus 2026 is de Cyberbeveiligingsregeling voor de Zorg (CbrZ) gepubliceerd in de Staatscourant. De regeling bevat de sectorspecifieke uitwerking van de Cyberbeveiligingswet (Cbw) voor de zorgsector en beschrijft hoe de wettelijke verplichtingen binnen de zorg worden toegepast.&lt;/p&gt;</description>
      <content:encoded>&lt;h2&gt;1. Cyberbeveiligingsregeling voor de Zorg gepubliceerd&lt;/h2&gt; 
&lt;p&gt;Op 14 augustus 2026 is de Cyberbeveiligingsregeling voor de Zorg (CbrZ) gepubliceerd in de Staatscourant. De regeling bevat de sectorspecifieke uitwerking van de Cyberbeveiligingswet (Cbw) voor de zorgsector en beschrijft hoe de wettelijke verplichtingen binnen de zorg worden toegepast.&lt;/p&gt; 
&lt;p&gt;De CbrZ is opgesteld ter uitvoering van het Cyberbeveiligingsbesluit en bevat onder meer de drempelwaarden voor significante cyberincidenten en de aanwijzing van de IGJ als bevoegde toezichthouder. De formele aanwijzing van Z-CERT als CSIRT voor de zorgsector volgt later, in afwachting van het advies van de Algemene Rekenkamer. In de tussentijd blijft Z-CERT de CSIRT-taken voor de zorgsector uitvoeren.&lt;/p&gt; 
&lt;p&gt;Vanaf 15 augustus gelden de wettelijke verplichtingen uit de Cbw voor zorgorganisaties die onder de reikwijdte van de wet vallen, waaronder verplichtingen rondom cyberrisicobeheersing, incidentmelding en registratie. Het is aan organisaties zelf om te toetsen of zij onder de Cbw vallen. Een belangrijke eerste stap is registratie in het entiteitenregister van het NCSC via MijnNCSC. Wil je weten welke concrete stappen jouw organisatie moet zetten? Lees ons blog &lt;a href="https://www.ictrecht.nl/blog/cyberbeveiligingswet-vijf-acties-voor-jouw-organisatie"&gt;Cyberbeveiligingswet: vijf acties voor jouw organisatie&lt;/a&gt;.&lt;/p&gt; 
&lt;h2&gt;2. Nieuwsbrief 'Data voor Gezondheid' - augustus 2026&lt;/h2&gt; 
&lt;p&gt;Het ministerie van VWS heeft de augustus-editie van de nieuwsbrief 'Data voor Gezondheid' gepubliceerd. Werk je in de zorg of met gezondheidsdata? Dan is het slim om deze updates te volgen. Lees hier de &lt;a href="https://www.datavoorgezondheid.nl/documenten/2026/08/05/nieuwsbrief-data-voor-gezondheid-augustus-2026"&gt;nieuwsbrief Data voor Gezondheid augustus 2026&lt;/a&gt;.&lt;/p&gt; 
&lt;p&gt;In deze editie introduceert kwartiermaker Jaap Eikelboom zich. Hij bereidt sinds 1 juni de oprichting van de Gezondheidsdata-autoriteit voor. Dit is een nieuw zelfstandig bestuursorgaan dat moet zorgen voor meer regie op het gebruik van elektronische gezondheidsgegevens. Daarnaast heeft VWS het transitieplan voor het Landelijk afsprakenstelsel voor gezondheidsgegevens vastgesteld, een belangrijke stap richting uniforme en veilige gegevensuitwisseling in de zorg.&lt;/p&gt; 
&lt;h2&gt;3. Europese consultatie: technische vereisten voor HealthData@EU&lt;/h2&gt; 
&lt;p&gt;De Europese Commissie heeft een ontwerpbesluit gepubliceerd met de technische en functionele vereisten voor de HealthData@EU-infrastructuur. Deze infrastructuur moet straks veilige en interoperabele grensoverschrijdende toegang tot gezondheidsgegevens voor secundair gebruik mogelijk maken binnen de European Health Data Space (EHDS).&lt;/p&gt; 
&lt;p&gt;Ben je werkzaam als datahouder? Dan is het de moeite waard om te reageren op dit voorstel. De feedbackperiode loopt van 1 september tot en met 29 september 2026. Adoptie door de Commissie is gepland voor het vierde kwartaal van 2026.&lt;/p&gt; 
&lt;p&gt;Wil je meer weten over de EHDS? Bekijk onze &lt;a href="https://www.ictrecht.nl/ehds"&gt;EHDS-pagina&lt;/a&gt; met de belangrijkste informatie op een rij. Daar vind je ook onze &lt;a href="https://www.ictrecht.nl/hubfs/Kennisdocumenten/Cheatsheets/EHDS%20cheatsheet/EHDS%20cheatsheet.pdf"&gt;EHDS-cheatsheet&lt;/a&gt;.&lt;/p&gt; 
&lt;p&gt;Ben je geïnteresseerd in secundair gebruik van gezondheidsgegevens? Lees dan ook ons blog &lt;a href="https://www.ictrecht.nl/blog/ehds-in-de-praktijk-secundair-gebruik"&gt;EHDS in de praktijk: secundair gebruik&lt;/a&gt;.&lt;/p&gt; 
&lt;h2&gt;4. xShare project: EEHRxF Community of Excellence&lt;/h2&gt; 
&lt;p&gt;Het xShare-project nodigt experts uit de zorg, industrie, overheid en wetenschap uit om zich aan te melden voor de EEHRxF Community of Excellence. De Community brengt mensen samen die werken aan de praktische implementatie van het European Electronic Health Record Exchange Format (EEHRxF), om ervaringen uit te wisselen en bij te dragen aan een sterker Europees interoperabiliteitsecosysteem.&lt;/p&gt; 
&lt;p&gt;Werk jij in de branche en wil je hierover meepraten dan kan je je opgeven via: &lt;a href="https://xshare-project.eu/community-of-excellence/"&gt;EEHRxF Community of Excellence&lt;/a&gt;. Lees ook ons blog &lt;a href="https://www.ictrecht.nl/blog/gezondheidsgegevens-zonder-grenzen-het-ehrxf-uitgelegd"&gt;Gezondheidsgegevens zonder grenzen: het EHRxF uitgelegd&lt;/a&gt; voor meer achtergrond.&lt;/p&gt; 
&lt;h2&gt;5. Internetconsultatie Verzamelwet VWS 2027&lt;/h2&gt; 
&lt;p&gt;Het ministerie van VWS heeft de internetconsultatie voor de Verzamelwet VWS 2027 gepubliceerd. De consultatie loopt van 2 september tot en met 1 oktober 2026. De wet bevat technische en redactionele wijzigingen, aangevuld met een aantal kleine beleidsmatige aanpassingen.&lt;/p&gt; 
&lt;p&gt;De beleidsmatige wijzigingen zien onder meer op een verduidelijking van het verbod op het aanbieden van ambulancezorg, het schrappen van de driejaarlijkse planverplichting voor de bloedvoorziening (Sanquin), het vijfjaarlijks in plaats van jaarlijks verzenden van de evaluatie van het Transparantieregister Zorg aan de Staten-Generaal, en een uitbreiding van het handhavingsinstrumentarium van de IGJ met een last onder dwangsom.&lt;/p&gt; 
&lt;h2&gt;6. Event: Samen klaar voor de HDAB - 21 september 2026&lt;/h2&gt; 
&lt;p&gt;Op 21 september 2026 vindt het landelijke HDAB-event plaats in het NBC Congrescentrum in Nieuwegein. Centraal staat de vraag wat de komst van de Health Data Access Body (HDAB) concreet betekent voor jouw organisatie en wat je nu al kunt doen om goed voorbereid te zijn.&lt;/p&gt; 
&lt;p&gt;De HDAB speelt een belangrijke rol binnen de governance van de EHDS en krijgt taken rondom het verlenen van toegang tot gezondheidsgegevens voor secundair gebruik. In 2026 verschuift de focus van verkennen naar concreet handelen. Wil je meer weten over de HDAB? Lees dan ons blog &lt;a href="https://www.ictrecht.nl/blog/ehds-en-secundair-datagebruik-kansen-%C3%A9n-verplichtingen-voor-zorgaanbieders"&gt;EHDS en secundair datagebruik: kansen én verplichtingen voor zorgaanbieders&lt;/a&gt;. Wil je bij het event zijn? Meld je aan via de v&lt;a href="https://www.evenementenbureauvws.nl/vooraankondiging-hdab-event/registration/#/participants"&gt;ooraankondigingspagina van het HDAB-event&lt;/a&gt;.&lt;/p&gt; 
&lt;p&gt;&amp;nbsp;&lt;/p&gt;  
&lt;img src="https://track-eu1.hubspot.com/__ptq.gif?a=5865770&amp;amp;k=14&amp;amp;r=https%3A%2F%2Fwww.ictrecht.nl%2Fblog%2Fupdates-uit-de-zorg-augustus-2026&amp;amp;bu=https%253A%252F%252Fwww.ictrecht.nl%252Fblog&amp;amp;bvt=rss" alt="" width="1" height="1" style="min-height:1px!important;width:1px!important;border-width:0!important;margin-top:0!important;margin-bottom:0!important;margin-right:0!important;margin-left:0!important;padding-top:0!important;padding-bottom:0!important;padding-right:0!important;padding-left:0!important; "&gt;</content:encoded>
      <category>Zorg &amp; ICT</category>
      <category>Nieuws</category>
      <pubDate>Tue, 15 Sep 2026 07:37:48 GMT</pubDate>
      <guid>https://www.ictrecht.nl/blog/updates-uit-de-zorg-augustus-2026</guid>
      <dc:date>2026-09-15T07:37:48Z</dc:date>
      <dc:creator>Yamilio Amatbasoeki</dc:creator>
    </item>
  </channel>
</rss>
