Human Resources
Processing of employee and HR data
Overview
26 sources · Feb 17, 2026Legal Framework
HR data processing falls under GDPR Articles 4, 9, and 39, with specific constraints on sensitive employee information and Data Protection Officer (DPO) independence. Article 4 defines "restriction of processing" as marking stored personal data to limit future processing, which includes suspending processing activities when employees exercise this right.
Article 9 (referenced through Article 4 doctrinal analysis) governs special categories of personal data. The framework explicitly classifies genetic and biometric data as sensitive personal data—a departure from the 1995 Privacy Directive—alongside health data, racial or ethnic origin, and trade union membership commonly processed in employment contexts. Criminal data receives separate treatment under Article 10. Organizations must identify a lawful basis under Article 6(1) (typically employment contract necessity under (b) or legitimate interest under (f)), plus an Article 9 exemption for sensitive data, such as explicit consent or substantial public interest.
Article 39 imposes strict DPO requirements for large-scale HR processing. The DPO may hold additional roles provided these do not conflict with data protection duties, specifically excluding senior management positions (CEO, HR Director) that determine purposes and means of processing. The DPO must function without instructions from the controller, cannot be dismissed for performing duties, and must possess expertise proportionate to the processing complexity—particularly critical for HR environments handling biometric access controls or health monitoring.
Key Developments
The CJEU in Valsts policijas Rīgas reģiona pārvaldes Kārtības policijas pārvalde v Rīgas pašvaldības SIA 'Rīgas satiksme' established a three-criteria test for legitimate interest assessments, holding that public authorities require both a legitimate interest and a specific legal obligation to lawfully disclose personal data. This elevates the threshold for public sector employers processing employee data beyond standard legitimate interest analysis.
Enforcement practice demonstrates strict scrutiny of HR data processing by public authorities. The Dutch Supervisory Authority imposed €25,000 fines on the Municipalities of Ede and Eindhoven for unlawful data processing, signaling that employee data handling in public employment contexts faces heightened regulatory attention. While Data Protection Commissioner v. Facebook Ireland Ltd (Schrems) primarily addresses international transfers, its affirmation of supervisory authority powers to block non-compliant data flows directly impacts multinational employers transferring HR data to third countries.
Practical Guidance
Segregate DPO Functions: Ensure your HR DPO does not hold senior management roles (CEO, HR Director) that determine processing purposes and means under Article 39, and protect them from dismissal or penalty for data protection activities.
Map Biometric and Genetic Data: Treat employee biometric access data and any genetic information as special category data under Article 9, requiring both a lawful basis under Article 6 and an Article 9 exemption—standard employment contracts alone rarely suffice.
Implement Restriction Protocols: Establish technical procedures to mark and suspend processing of employee data when restriction rights are exercised under Article 4(3), ensuring payroll or monitoring systems can temporarily freeze specific data sets without deletion.
Conduct Legitimate Interest Assessments: For public sector employers, ensure HR data processing rests on specific legal obligations beyond mere legitimate interest, following the Rīgas satiksme criteria; private employers must document the three-part test where relying on Article 6(1)(f).
Secure Cross-Border HR Data: Before transferring employee data to third countries, verify that supervisory authority oversight powers recognized in Schrems can be exercised, ensuring transfer mechanisms withstand potential blocking orders.
Laws (295)
View all 295Recital 173
Recital 161
Recital 46
Recital 143
Recital 52
Recital 139
Recital 73
Recital 138
Recital 131
Recital 121
Recital 133
Recital 115
Recital 158
Recital 165
Recital 29
Recital 112
Article 31
Voorschriften in verband met aangemelde instanties
Article 32
Vermoeden van conformiteit met voorschriften met betrekking tot aangemelde instanties
Article 39
Conformiteitsbeoordelingsinstanties van derde landen
Case Law (812)
View all 812ECLI:NL:RBLIM:2026:1738 Rechtbank Limburg , 20-02-2026 / 03.374129.24
Rechtbank Limburg
Medeplegen van opzettelijk teweegbrengen van een ontploffing bij een woning.
ECLI:NL:RBGEL:2026:1247 Rechtbank Gelderland , 20-02-2026 / 05/085805-25
Rechtbank Gelderland
Veroordeling wegens diefstal met valse sleutels, fraude met online handel en fraude met identiteitsgegevens tot een gevangenisstraf van 18 maanden, waarvan 6 maanden voorwaardelijk, met een proeftijd van 3 jaar.
ECLI:NL:RBDHA:2026:3264 Rechtbank Den Haag , 19-02-2026 / NL24.38560
Rechtbank Den Haag
8:29 Awb beslissing, visum kort verblijf, algoritme IOB, wijst het verzoek toe
ECLI:NL:RBAMS:2026:1801 Rechtbank Amsterdam , 19-02-2026 / 13-315820-25
Rechtbank Amsterdam
Vervolgings-EAB Duitsland. Referte. Overlevering toegestaan.
ECLI:NL:RBAMS:2026:1762 Rechtbank Amsterdam , 18-02-2026 / 13-316587-25
Rechtbank Amsterdam
Vervolgings-EAB Oostenrijk, overlevering toegestaan. Geen weigeringsgronden, terugkeergarantie voldoende.
ECLI:NL:RBAMS:2026:1705 Rechtbank Amsterdam , 17-02-2026 / 13-323122-25
Rechtbank Amsterdam
Vervolgings-EAB Italië. Overlevering toegestaan. Identiteit van de opgeëiste persoon. De rechtbank gaat ervan uit dat sprake is van een kennelijke verschrijving in de geboortedatum in het EAB. Genoegzaamheidsverweer verworpen. De rechtbank is van oordeel dat sprake is van een genoegzame omschrijving van de strafbare feiten waarvan de opgeëiste persoon in Italië wordt verdacht en dat voldoende duidelijk is in welke mate hij bij deze feiten betrokken zou zijn geweest. Artikel 11 OLW. Detentieomstandigheden in Italië. Verweer raadsman verworpen. In eerdere uitspraak is geen algemeen reëel gevaar van schending van grondrechten meer aangenomen ten aanzien van gedetineerden die een gevangenisstraf uitzitten in Italië. De raadsman heeft geen objectieve, betrouwbare, nauwkeurige en naar behoren bijgewerkte gegevens overgelegd waaruit een algemeen reëel gevaar van schending van artikel 4 Handvest van de grondrechten van de Europese Unie blijkt. Artikel 11 OLW staat dan ook niet aan overlevering van de opgeëiste persoon in de weg.
ECLI:NL:RBDHA:2026:3093 Rechtbank Den Haag , 17-02-2026 / AWB 24/12193
Rechtbank Den Haag
Overplaatsing COA opvang voor meerderjarigen, uitgaan leeftijdsregistratie minister, ongegrond.
ECLI:NL:RBDHA:2026:2772 Rechtbank Den Haag , 13-02-2026 / NL25.20256
Rechtbank Den Haag
hersteluitspraak
ECLI:NL:RBOVE:2026:715 Rechtbank Overijssel , 13-02-2026 / ak_25_971
Rechtbank Overijssel
Beroep n.a.v. afwijzing verzoek om inzage in verwerkte persoonsgegevens op grond van de Algemene Verordening Gegevensbescherming (AVG). Beroep ongegrond. Eiser wil inzage in persoonsgegevens in een adviesrapport van het Regionaal Informatie en Expertise Centrum (RIEC). Er zijn geen aanknopingspunten voor het oordeel dat de burgemeester zich niet op het standpunt heeft kunnen stellen dat de geheimhoudingsplicht op grond van de Wet bevordering integriteitsbeoordelingen door het openbaar bestuur (hierna: de Wet Bibob) ertoe leidt dat de beperking op het recht op inzage noodzakelijk en evenredig is ter waarborging van de rechten en vrijheden van anderen. Daarom heeft de burgemeester een zwaarder gewicht kunnen toekennen aan deze geheimhoudingsplicht dan aan de belangen van eiser bij inzage in (de persoonsgegevens in) het RIEC-advies.
ECLI:NL:RBNNE:2026:389 Rechtbank Noord-Nederland , 13-02-2026 / LEE 24/4934 V
Rechtbank Noord-Nederland
Verzet tegen de uitspraak van 15 oktober 2025. In de uitspraak heeft de rechtbank het beroep kennelijk niet-ontvankelijk heeft verklaard. Opposant heeft tegen de uitspraak aangevoerd dat hij zijn dossier niet toegestuurd heeft gekregen en/of heeft kunnen inzien. Ook stelt hij dat de rechter die de uitspraak van 15 oktober 2025 heeft gedaan zich had moeten verschonen. De rechtbank begrijpt het verzet verder zo dat opposant vindt dat hem wel een beroep op betalingsonmacht toekomt. Tenslotte voert opposant aan dat hij niet wil meewerken aan het girale geldsysteem.
ECLI:NL:RBDHA:2026:2626 Rechtbank Den Haag , 12-02-2026 / 09/042631-25 en 09/084601-25 (ttz. gev.)
Rechtbank Den Haag
Veroordeling voor voortgezette handeling van medeplegen poging tot moord en medeplegen voorbereidingshandelingen moord of zware mishandeling met voorbedachten rade en veroordeling voor medeplichtigheid aan voorbereidingshandelingen ontploffing teweegbrengen. Gevangenisstraf 12 jaar met aftrek.
ECLI:NL:RBZWB:2026:915 Rechtbank Zeeland-West-Brabant , 12-02-2026 / BRE 25/4714
Rechtbank Zeeland-West-Brabant
8:54; beroep niet-ontvankelijk wegens niet betalen griffierecht
ECLI:NL:RBDHA:2026:2640 Rechtbank Den Haag , 12-02-2026 / N25.20256
Rechtbank Den Haag
Asiel Nigeria. Problemen als gevolg van juju-initiatie onvoldoende zwaarwegend. Eiseres ten onrechte niet als alleenstaande vrouw aangemerkt. Onvoldoende gemotiveerd waarom eiseres bij terugkeer naar Nigeria geen reëel risico loopt op ernstige schade vanwege represailles van de mensenhandelaar. Onvoldoende gemotiveerd dat eiseres bij een terugkeer naar Nigeria niet te vrezen heeft dat haar dochters worden besneden. Beroep gegrond.
ECLI:NL:RBAMS:2026:1585 Rechtbank Amsterdam , 12-02-2026 / 13/335542-25
Rechtbank Amsterdam
De rechtbank is van oordeel dat er voor gedetineerden in de detentie-instelling Fresnes een algemeen reëel gevaar bestaat dat zij aan een onmenselijke of vernederende behandeling zullen worden blootgesteld in de zin van artikel 4 Handvest. De rechtbank baseert het algemene gevaar voor de detentie-instelling Fresnes op de overbevolkingsproblematiek en de hiervoor weergegeven slechte materiële detentieomstandigheden, het niet-functionerende intercomsysteem en het ontoereikende niveau van de gezondheidszorg. De rechtbank stelt vast dat er voor de opgeëiste persoon een individueel gevaar bestaat van schending van zijn grondrechten wegens de detentieomstandigheden in de detentie-instelling in Fresnes. De rechtbank stelt, ingevolge artikel 11, vierde lid, OLW, een redelijke termijn van 60 dagen.
ECLI:NL:GHARL:2026:1002 Gerechtshof Arnhem-Leeuwarden , 12-02-2026 / 25/210148
Gerechtshof Arnhem-Leeuwarden
In deze zaak heeft het hof in een procedure op grond van artikel 12 van het Wetboek van Strafvordering geoordeeld dat de officier van justitie een aangifte tegen onder meer twee journalisten ten onrechte heeft geseponeerd. Het hof heeft verder geoordeeld dat een van de journalisten zich alsnog voor de strafrechter moet verantwoorden voor het doen van uitlatingen in een in 2024 gepubliceerd krantenartikel.
ECLI:NL:RVS:2026:746 Raad van State , 11-02-2026 / 202203874/1/A3
Raad van State
Bij besluit van 16 april 2019 heeft de Autoriteit Persoonsgegevens het verzoek van [appellant] om handhavend op te treden tegen Stichting Focus Filmtheater en Focus Horeca B.V. afgewezen. [appellant] wil met contant geld een bioscoopkaartje kunnen kopen bij Focus. In 2018 is Focus verhuisd naar een nieuw pand en sindsdien kunnen bioscoopkaartjes alleen nog met pinpas of creditcard, of online via de website gekocht worden. Ook consumpties in de horecagelegenheid van Focus kunnen alleen nog met pin of creditcard betaald worden. [appellant] vindt dit in strijd met zijn recht op privéleven, omdat daarbij onnodig persoonsgegevens van hem verwerkt worden. Daarom heeft hij de AP verzocht om, met toepassing van de Algemene Verordening Gegevensbescherming (hierna: AVG) onderzoek te doen naar en handhavend op te treden tegen de afschaffing van de mogelijkheid van contante betalingen door Focus. De AP heeft op basis van bureauonderzoek het niet aannemelijk geacht dat zich mogelijkerwijs een overtreding van de AVG voordoet doordat Focus geen contante betalingen accepteert. De AP heeft het handhavingsverzoek daarom afgewezen.
ECLI:NL:RBGEL:2026:955 Rechtbank Gelderland , 11-02-2026 / AWB - 23 _ 5470
Rechtbank Gelderland
Deze uitspraak gaat over het besluit van de minister op een verzoek van eiser om inzage in of het verkrijgen van een afschrift van dagrapportages die over hem zijn bijgehouden. De rechtbank komt in deze uitspraak tot het oordeel dat de minister met een aanvullend besluit op juiste wijze inzage heeft gegeven in de dagrapportages die over eiser zijn bijgehouden.
ECLI:NL:RBZWB:2026:830 Rechtbank Zeeland-West-Brabant , 10-02-2026 / BRE 25/1840
Rechtbank Zeeland-West-Brabant
NTB verzoek om medisch dossier bij zorgkantoor
ECLI:NL:RBAMS:2026:1393 Rechtbank Amsterdam , 10-02-2026 / 13-313776-25
Rechtbank Amsterdam
Executie-EAB uit Hongarije. Verweer ten aanzien van het ontbreken van dubbele strafbaarheid verworpen: nu kortgezegd voldoende is dat zij onder enige Nederlandse strafbepaling valt. De overige aspecten vallen buiten de reikwijdte van de OLW. Verweer ten aanzien van de stelselevenredigheid verworpen. Gelijkstellingsverweer verworpen nu geen stukken daartoe zijn overgelegd. Verweer ten aanzien van de Hongaarse detentieomstandigheden verworpen, nu geen sprake is van een algemeen gevaar, komt de rb niet toe aan de beoordeling van een individueel gevaar. Overlevering toegestaan.
ECLI:NL:RBGEL:2026:982 Rechtbank Gelderland , 10-02-2026 / 05/339596-24
Rechtbank Gelderland
Veroordeling tot 6 maanden voorwaardelijke gevangenisstraf en 240 uur taakstraf voor oplichting. Verdachte heeft zonder de vereiste erkenning een opslagdienst aangeboden, die eruit bestond lichaamsmateriaal (melktanden, navelstrengbloed en navelstrengweefsel) van pasgeborenen en jonge kinderen op te slaan, waarbij hij op websites en in de schriftelijke en mondelinge communicatie met de slachtoffers in strijd met de waarheid de indruk wekte dat de stamcellen uit dit materiaal later zouden kunnen worden gebruikt in een behandeling van diverse ernstige ziekten als kanker, bloed- en immuunziekten. De vorderingen van twintig benadeelde partijen zijn toegewezen met betrekking tot gevorderde materiële schade. De vorderingen zijn ten aanzien van de gevorderde immateriële schade niet-ontvankelijk verklaard.
Guidance (82)
View all 82EDPS Opinion 4/2026 on the Proposal for a Regulation establishing a framework of measures to facilitate the transport of military equipment, goods and personnel across the Union
EDPS
EDPS Opinion 4/2026 on the Proposal for a Regulation establishing a framework of measures to facilitate the transport of military equipment, goods and personnel across the Union
Versiegeschiedenis
guidelines accreditatie
Richtsnoeren 4/2019 inzake artikel 25 Gegevensbescherming door ontwerp en door standaardinstellingen
guidelines privacy by design en default
Richtsnoeren 07/2020 over de begrippen 'verwerkingsverantwoordelijke' en 'verwerker' in de AVG
guidelines over de begrippen 'verwerkingsverantwoordelijke' en 'verwerker' in de AVG
De begrippen 'verwerkingsverantwoordelijke', 'gezamenlijke verwerkingsverantwoordelijke' en 'verwerker' spelen een cruciale rol bij de toepassing van de algemene verordening gegevensbescherming (AVG, Verordening (EU) 2016/679), aangezien ermee wordt bepaald wie verantwoordelijk is voor de naleving van verschillende gegevensbeschermingsregels en op welke wijze betrokkenen hun rechten in de praktijk kunnen uitoefenen. De precieze betekenis van deze begrippen en de criteria voor de jui...
Richtsnoeren 2/2023 over het technische topassingsgebied van artikel 5, lid 3, van de eprivacyrichtlijn
guidelines technische toepassingsgebied van artikel 5(3) e-privacyrichtlijn
Versiegeschiedenis
guidelines uitvoeren overeenkomst
Guidelines 8/2022 on identifying a controller or processor's lead supervisory authority
Guidelines for identifying a controller or processor’s lead supervisory authority
Richtsnoeren 1/2019 voor gedragscodes en toezichthoudende organen in de zin van Verordening 2016/679
guidelines gedragscodes en toezichthoudende organen
Richtsnoeren 3/2019 inzake de verwerking van persoonsgegevens door middel van videoapparatuur
guidelines cameratoezicht
Versiegeschiedenis
guidelines wisselwerking toepassing artikel 3 en hoofdstuk V AVG
De AVG bevat geen juridische definitie van het begrip 'doorgifte van persoonsgegevens aan een derde land of aan een internationale organisatie'. Daarom verstrekt de EDPB deze richtsnoeren om te verduidelijken op welke scenario's de voorschriften van hoofdstuk V volgens hem moeten worden toegepast en heeft hij daartoe drie cumulatieve criteria vastgesteld waaraan een verwerkingsactiviteit moet voldoen om als een doorgifte te worden aangemerkt: - 1) Een verwerkingsverantwoord...
Guidelines 3/2019 on processing of personal data through video devices
Guidelines on processing of personal data through video devices
Guidelines 3/2018 on the territorial scope of the GDPR (Article 3)
Guidelines on the territorial scope of the GDPR
Version history
Guidelines on the accreditation of certification bodies
Richtsnoeren 3/2022 betreffende het herkennen en vermijden van misleidende ontwerppatronen in de interfaces van socialemediaplatforms
guidelines misleidende ontwerppatronen
Deze richtsnoeren bieden praktische aanbevelingen aan aanbieders van sociale media als verwerkingsverantwoordelijken van sociale media, ontwerpers en gebruikers van socialemediaplatforms, over het beoordelen en vermijden van zogenaamde 'misleidende ontwerp patronen' in de interfaces van sociale media die inbreuk maken op de vereisten van de AVG. Daartoe beveelt de EDPB aan dat verwerkingsverantwoordelijken gebruikmaken van interdisciplinaire teams, bestaande uit onder meer ontwerpers, func...
Richtsnoeren 03/2021 voor de toepassing van artikel 65, lid 1, punt a), AVG
guidelines voor de toepassing van artikel 60 AVG
Richtsnoeren 05/2022 voor het gebruik van gezichtsherkenningstechnologie in het kader van rechtshandhaving
guidelines gebruik gezichtsherkenning bij rechtshandhaving
Steeds meer rechtshandhavingsinstanties passen gezichtsherkenningstechnologie toe of zijn voornemens deze toe te passen. De technologie kan worden gebruikt om een persoon te authenticeren of te identificeren en kan voor video's (bijv. CCTV) of foto's worden ingezet, maar ook voor andere doeleinden, waaronder het opzoeken van personen op signaleringslijsten van de politie of het volgen van de bewegingen van een persoon in de openbare ruimte. Gezichtsherkenningstechnologie is gebaseer...
Guidelines 10/2020 on restrictions under Article 23 GDPR
Guidelines on restrictions under Article 23 GDPR
Richtsnoeren 05/2020 inzake toestemming overeenkomstig Verordening 2016/679
guidelines toestemming
Richtsnoeren 8/2020 betreffende de targeting van gebruikers van sociale media
guidelines targeting gebruikers sociale media
Richtsnoeren 3/2018 over het territoriale toepassingsgebied van de AVG (artikel 3)
guidelines territoriaal toepassingsgebied AVG
Enforcement (218)
View all 218Municipality of Tilburg: Insufficient legal basis for data processing
€25,000 fine - Dutch Supervisory Authority for Data Protection (AP)
The Dutch DPA has imposed a fine of EUR 25,000 on the Municipality of Tilburg. The controller, one of ten municipalities that were fined, processed data regarding the Islamic community in its municipality using a force field analysis, for which it employed an external processor. This processing took place at a time of heightened societal concern about Islamic extremism and terrorism. During this period, the Dutch government and the National Coordinator for Security and Counterterrorism stepped u
Municipality of Eindhoven: Insufficient legal basis for data processing
€25,000 fine - Dutch Supervisory Authority for Data Protection (AP)
The Dutch DPA has imposed a fine of EUR 25,000 on the Municipality of Eindhoven. The controller, one of ten municipalities that were fined, processed data regarding the Islamic community in its municipality using a force field analysis, for which it employed an external processor. This processing took place at a time of heightened societal concern about Islamic extremism and terrorism. During this period, the Dutch government and the National Coordinator for Security and Counterterrorism stepped
Municipality of Hilversum: Insufficient legal basis for data processing
€25,000 fine - Dutch Supervisory Authority for Data Protection (AP)
The Dutch DPA has imposed a fine of EUR 25,000 on the Municipality of Hilversum. The controller, one of ten municipalities that were fined, processed data regarding the Islamic community in its municipality using a force field analysis, for which it employed an external processor. This processing took place at a time of heightened societal concern about Islamic extremism and terrorism. During this period, the Dutch government and the National Coordinator for Security and Counterterrorism stepped
Municipality of Gooise Meren: Insufficient legal basis for data processing
€25,000 fine - Dutch Supervisory Authority for Data Protection (AP)
The Dutch DPA has imposed a fine of EUR 25,000 on the Municipality of Gooise Meren. The controller, one of ten municipalities that were fined, processed data regarding the Islamic community in its municipality using a force field analysis, for which it employed an external processor. This processing took place at a time of heightened societal concern about Islamic extremism and terrorism. During this period, the Dutch government and the National Coordinator for Security and Counterterrorism step
Municipality of Ede: Insufficient legal basis for data processing
€25,000 fine - Dutch Supervisory Authority for Data Protection (AP)
The Dutch DPA has imposed a fine of EUR 25,000 on the Municipality of Ede. The controller, one of ten municipalities that were fined, processed data regarding the Islamic community in its municipality using a force field analysis, for which it employed an external processor. This processing took place at a time of heightened societal concern about Islamic extremism and terrorism. During this period, the Dutch government and the National Coordinator for Security and Counterterrorism stepped up me
Municipality of Delft: Insufficient legal basis for data processing
€25,000 fine - Dutch Supervisory Authority for Data Protection (AP)
The Dutch DPA has imposed a fine of EUR 25,000 on the Municipality of Delft. The controller, one of ten municipalities that were fined, processed data regarding the Islamic community in its municipality using a force field analysis, for which it employed an external processor. This processing took place at a time of heightened societal concern about Islamic extremism and terrorism. During this period, the Dutch government and the National Coordinator for Security and Counterterrorism stepped up
Municipality of Veenendaal: Insufficient legal basis for data processing
€25,000 fine - Dutch Supervisory Authority for Data Protection (AP)
The Dutch DPA has imposed a fine of EUR 25,000 on the Municipality of Veenendaal. The controller, one of ten municipalities that were fined, processed data regarding the Islamic community in its municipality using a force field analysis, for which it employed an external processor. This processing took place at a time of heightened societal concern about Islamic extremism and terrorism. During this period, the Dutch government and the National Coordinator for Security and Counterterrorism steppe
Municipality of Huizen: Insufficient legal basis for data processing
€25,000 fine - Dutch Supervisory Authority for Data Protection (AP)
The Dutch DPA has imposed a fine of EUR 25,000 on the Municipality of Huizen. The controller, one of ten municipalities that were fined, processed data regarding the Islamic community in its municipality using a force field analysis, for which it employed an external processor. This processing took place at a time of heightened societal concern about Islamic extremism and terrorism. During this period, the Dutch government and the National Coordinator for Security and Counterterrorism stepped up
Municipality of Zoetermeer: Insufficient legal basis for data processing
€25,000 fine - Dutch Supervisory Authority for Data Protection (AP)
The Dutch DPA has imposed a fine of EUR 25,000 on the Municipality of Zoetermeer. The controller, one of ten municipalities that were fined, processed data regarding the Islamic community in its municipality using a force field analysis, for which it employed an external processor. This processing took place at a time of heightened societal concern about Islamic extremism and terrorism. During this period, the Dutch government and the National Coordinator for Security and Counterterrorism steppe
Municipality of Haarlemmermeer: Insufficient legal basis for data processing
€25,000 fine - Dutch Supervisory Authority for Data Protection (AP)
The Dutch DPA has imposed a fine of EUR 25,000 on the Municipality of Haarlemmermeer. The controller, one of ten municipalities that were fined, processed data regarding the Islamic community in its municipality using a force field analysis, for which it employed an external processor. This processing took place at a time of heightened societal concern about Islamic extremism and terrorism. During this period, the Dutch government and the National Coordinator for Security and Counterterrorism st
Company: Non-compliance with general data processing principles
€3,500,000 fine - French Data Protection Authority (CNIL)
The French DPA has imposed a fine of EUR 3,500,000 on a company. The controller operated a loyalty program in France and 16 other EU countries, using customer data obtained through the program to transfer it to a third party for marketing purposes. The controller had no sufficient legal basis for this transfer and also failed to inform the data subjects. Furthermore, the controller used an inadequate method to store passwords. Finally, the controller failed to conduct a data protection impact as
EXCEL HOTELS & RESORTS, S.A.: Onvoldoende technische en organisatorische maatregelen om de informatiebeveiliging te waarborgen.
Een boete van 32.000 euro - opgelegd door de Spaanse autoriteit voor gegevensbescherming (AEPD).
De Spaanse autoriteit voor gegevensbescherming (DPA) heeft EXCEL HOTELS & RESORTS, S.A. een boete van 32.000 euro opgelegd. Het bedrijf gebruikte beveiligingspersoneel om de toegang tot haar faciliteit te controleren. Dit beveiligingspersoneel liet regelmatig documenten met persoonlijke gegevens achter op hun post, waardoor deze toegankelijk werden voor derden. De oorspronkelijke boete van 40.000 euro is verlaagd naar 32.000 euro vanwege de onmiddellijke betaling.
Nițu A. Cleopatra – Expert Accountant: Insufficient technical and organisational measures to ensure information security
€2,000 fine - Romanian National Supervisory Authority for Personal Data Processing (ANSPDCP)
Thr Romanian DPA has imposed a fine of EUR 2,000 on Nițu A. Cleopatra – Expert Accountant. The controller was the target of a successful cyber attack due to the inadequate technical and organisational measures in place to ensure data security.
Telecommunications operator (operator of electronic communications networks and services): Non-compliance with general data processing principles
€4,500,000 fine - Croatian Data Protection Authority (azop)
Following an ex officio investigation, AZOP imposed a EUR 4.5 million fine on a telecommunications operator for multiple GDPR infringements. The controller transferred customer personal data to a processor in the Republic of Serbia (a group company maintaining software). Transfers had been based on Standard Contractual Clauses (SCCs) from 16 April 2020 until at the latest 27 December 2022; after that date, transfers continued without SCCs or equivalent safeguards, despite Serbia lacking an adequ
Interprovinciale organisatie van medische radiologie-technici en technisch gezondheidspersoneel in revalidatie en preventie in de regio's AQ, CH, PE en TE: Onvoldoende wettelijke basis voor gegevensverwerking.
Een boete van 6.000 euro - van de Italiaanse Autoriteit voor Gegevensbescherming (Garante).
De Italiaanse autoriteit voor gegevensbescherming (DPA) heeft een boete van 6.000 euro opgelegd aan de Interprovinciale Orde van Medische Radiologie Technici en Technische Gezondheidsberoepen in Revalidatie en Preventie, actief in de regio's AQ, CH, PE en TE. De verantwoordelijke partij heeft gegevens doorgegeven zonder een voldoende juridische basis en heeft ook geen Functionaris Gegevensbescherming (FG) benoemd.
Owner of a Tesla Car: Non-compliance with general data processing principles
€600 fine - Austrian Data Protection Authority (dsb)
The Austrian DPA has imposed a fine of EUR 600 on the owner of a Tesla car. The controller's car had seven cameras installed, which filmed while the car was in use and while it was parked, recognising possible threats. However, the threat recognition system meant that the car filmed people who were not a threat and therefore for no reason. Additionally, data subjects had not been informed about the filming.
Vimar S.p.A.: Insufficient legal basis for data processing
€15,000 fine - Italian Data Protection Authority (Garante)
The Italian DPA has imposed a fine of EUR 15,000 on Vimar S.p.A. The controller created an internal and personalised email account with the personal data of a third party, without their knowledge. Multiple people within the controller's company used this account for three years.
Ospedaliero-Universitaria Careggi: Insufficient technical and organisational measures to ensure information security
€80,000 fine - Italian Data Protection Authority (Garante)
The Italian DPA has imposed a fine of EUR 80,000 on the Ospedaliero-Universitaria Careggi. The controller, a university hospital, used software that allowed medical personnel to search through the data subject's history, even if this was unrelated to the specific medical treatment.
Ospedaliero-Universitaria Careggi: Onvoldoende technische en organisatorische maatregelen om de informatiebeveiliging te waarborgen.
Een boete van 80.000 euro - van de Italiaanse Autoriteit voor Gegevensbescherming (Garante).
De Italiaanse autoriteit voor gegevensbescherming (DPA) heeft een boete van 80.000 euro opgelegd aan het universitaire ziekenhuis Careggi. De verantwoordelijke, een universitair ziekenhuis, gebruikte software waarmee medisch personeel de medische dossiers van patiënten kon doorzoeken, zelfs als deze informatie niet relevant was voor de specifieke medische behandeling.
IBERCAJA BANCO, S.A.: Overtreding van de algemene principes voor gegevensverwerking.
Een boete van 42.000 euro - opgelegd door de Spaanse autoriteit voor gegevensbescherming (AEPD).
De Spaanse autoriteit voor gegevensbescherming (DPA) heeft IBERCAJA BANCO, S.A. een boete van 42.000 euro opgelegd. Tijdens een bankoverboeking heeft de verantwoordelijke partij meer gegevens dan nodig doorgegeven aan de ontvanger van de betaling. De oorspronkelijke boete van 70.000 euro is verlaagd tot 42.000 euro vanwege de directe betaling en de erkenning van verantwoordelijkheid door de verantwoordelijke partij.
News (253)
View all 253Hungary threatens EU’s Ukraine support — Live updates
Ahead of four-year anniversary of Russia's war, Budapest says it won't back loan to Kyiv.
FIREPOWER: Poland’s SAFE plan under threat amidst political fallout
Elbit, E5, PURL
ÚS SR - PL. ÚS 11/2025-116
Facts |EU_Law_Link_2=|EU_Law_Link_2= |National_Law_Name_1=f|National_Law_Name_1=Article 19(2) Constitution of the Slovak Republic |National_Law_Link_1=|National_Law_Link_1=https://www.prezident.sk/upload-files/46422.pdf |National_Law_Name_2=|National_Law_Name_2=Article 29(1) Constitution of the Slovak Republic |National_Law_Link_2=|National_Law_Link_2=https://www.prezident.sk/upload-files/46422.pdf |National_Law_Name_3=|National_Law_Name_3=Article 8 European Convention on Human Rights |National_
Poland’s SAFE plan under threat amidst political fallout
Warsaw would be the largest recipient of the €150 billion EU defence programme
DSB (Austria) - 2024-0.199.724
Created page with "{{DPAdecisionBOX |Jurisdiction=Austria |DPA-BG-Color= |DPAlogo=LogoAT.png |DPA_Abbrevation=DSB |DPA_With_Country=DSB (Austria) |Case_Number_Name=2024-0.199.724 |ECLI=ECLI:AT:DSB:2024:2024.0.199.724 |Original_Source_Name_1=RIS |Original_Source_Link_1=https://www.ris.bka.gv.at/Dokument.wxe?Abfrage=Dsk&Entscheidungsart=Undefined&Organ=Undefined&SucheNachRechtssatz=True&SucheNachText=True&GZ=&VonDatum=01.01.1990&BisDatum=&Norm=&ImRisSeitVonDatum
Trump’s envoys rampage through Europe
In Friday’s edition, also: Qatargate, Spain migration, and College vs Tbilisi
Washington promises to apply maximum pressure on IEA
Energy Secretary doubles down on threat to pull out of the International Energy Agency unless it abandons climate focus
RED THREAD: Tinker, Tailor, LinkedIn, Spy
This week, we follow a trail of Chinese espionage cases across Europe...
EU auditors warn budget squeeze threatens bloc’s cancer plan
The watchdog raised concerns about long-term funding and poor HPV vaccine uptake
Greece throws support behind social media bans for kids
Athens joins several EU countries eyeing bans – Greek PM Kyriakos Mitsotakis said on Thursday that if talks with tech companies fail then regulation is needed
FIREPOWER: Capitals split over Frontex’s role in countering hybrid threats
Greece, Germany, Austria
EDPB identifies challenges hindering the full implementation of the right to erasure
Brussels, 18 February - The European Data Protection Board (EDPB) has adopted a report on its Coordinated Enforcement Framework (CEF) action on the right to be forgotten (Art.17 GDPR). The Board selected this topic as it is one of the most frequently exercised GDPR rights and one about which DPAs frequently receive complaints from individuals. The main objectives of this coordinated action are to ensure that the right to erasure is effectively exercised by individuals in Europe and understand ho
ECtHR - GREEN ALLIANCE v. BULGARIA - 6580/22
Created page with "{{COURTdecisionBOX |Jurisdiction=European Union |Court-BG-Color= |Courtlogo=Courts_logo1.png |Court_Abbrevation=ECtHR |Court_Original_Name=European Court of Human Rights |Court_English_Name=European Court of Human Rights |Court_With_Country=ECtHR (European Union) |Case_Number_Name=GREEN ALLIANCE v. BULGARIA - 6580/22 |ECLI= |Original_Source_Name_1=Bailii |Original_Source_Link_1=https://www.bailii.org/cgi-bin/format.cgi?doc=/eu/cases/ECHR/2026/30.html&query=(GDPR)#_Toc..."
How recommender algorithms threaten election integrity
A study published by EDRi member Asociația pentru Tehnologie și Internet (ApTI) Romania analysed how the recommender algorithms on Facebook, Instagram and TikTok distributed political content, during the 2025 presidential election. The quantitative analysis identified cases in which these social media platforms did not comply with either national electoral laws, nor with EU Regulations, such as the Digital Service Act (DSA). The post How recommender algorithms threaten election integrity appeare
The GVHD community is speaking. What have we learned? [Promoted Content]
Chronic graft-versus-host disease (GVHD) affects up to one in two people who undergo a stem cell transplant. Patient advocacy groups are showing us where care systems fall short and what needs to change.
SONDAGE EXCLUSIF. A Nice, Eric Ciotti 10 points devant le sortant Christian Estrosi
SONDAGE Cluster 17 x POLITICO. Eric Ciotti, donné à 41% des intentions de vote, apparaît en mesure de renverser le maire Horizons de Nice, Christian Estrosi, lors des prochaines municipales.
Russia poses ‘serious and concrete’ threat to Sweden’s security, Stockholm warns
“What protects us is the strength of the alliance," a senior NATO official says.
Canada defense plan aims to reduce ‘dependency’ on US
Prime Minister Mark Carney is promoting the "Buy Canadian" defense industrial strategy amid Trump’s economic threats.
VDAI (Lithuania) - Nr. 3R-219 (2.13-1.E)
}}}} The DPA partially upheld a complaint and issued a reprimand against a travel company for unlawful direct marketing, excessive passport copy collection, inaccuracies in travel documents, lack of transparency, and an incomplete access response.The DPA partially upheld a complaint and issued a reprimand against a travel company for unlawful direct marketing, excessive passport copy collection, inaccuracies in travel documents, lack of transparency, and an incomplete response to an access reque
New Report Helps Journalists Dig Deeper Into Police Surveillance Technology
Report from EFF, Center for Just Journalism, and IPVM Helps Cut Through Sales HypeSAN FRANCISCO — A new report released today offers journalists tips on cutting through the sales hype about police surveillance technology and report accurately on costs, benefits, privacy, and accountability as these invasive and often ineffective tools come to communities across the nation. The “Selling Safety” report is a joint project of the Electronic Frontier Foundation (EFF), the Center for Just Journalism (