Blog

Privacy Gate van DPG Media maakt datakeuzes zichtbaar, maar levert nog geen geldige AVG-toestemming

DPG Media presenteert de Privacy Gate als transparant datamechanisme, maar EDPB en AP stellen eisen aan geldige toestemming die een interface alleen niet dekt.

· Door

Een tablet met een rij losse fysieke schakelaars op een houten leestafel, naast een stapel papieren documenten en een kleine, half openstaande messing poort.
Een Privacy Gate maakt datakeuzes zichtbaar, maar levert op zichzelf nog geen geldige, aantoonbare AVG-toestemming.Beeld: IamVera.ai — originele redactionele illustratie

De Privacy Gate van DPG Media centraliseert en verduidelijkt datakeuzes, maar vormt op zichzelf geen bewijs van geldige toestemming. Volgens EDPB en Autoriteit Persoonsgegevens moet een uitgever aantonen dat keuzes vrij, specifiek, geïnformeerd en herroepbaar zijn en dat er een reëel alternatief zonder gedragsgerichte reclame is.

DPG Media beschrijft op zijn eigen pagina over verantwoord data- en AI-gebruik dat het een zelf ontwikkelde Privacy Gate binnen het DPG Network inzet om bezoekers persoonlijker te ontvangen en eenvoudiger uit te leggen hoe het met gegevens omgaat. De aanleiding om dit nu te beoordelen is het werkprogramma 2026-2027 van de European Data Protection Board, waarin de EDPB aankondigt te werken aan bredere richtsnoeren voor consent-or-pay-modellen. De interpretatie is dus nog in ontwikkeling.

Wat is de Privacy Gate van DPG Media precies?

Volgens DPG Media is de Privacy Gate een mechanisme dat bezoekers van het mediannetwerk in eenvoudige taal uitlegt hoe DPG met gegevens omgaat en dat gebruikerskeuzes op één plek samenbrengt. DPG koppelt de gate op zijn Nederlandstalige pagina over verantwoord datagebruik aan transparantie en verantwoord data- en AI-gebruik.

Naar onze inschatting is dat een herkenbaar governancepatroon voor digitale uitgevers: een zichtbare laag die versnipperde cookie- en toestemmingskeuzes vervangt door één interface. Dat kan de transparantie vergroten en keuzes beter vindbaar maken. Het zegt op zichzelf echter niets over de juridische geldigheid van de toestemming die eruit voortkomt.

Voldoet de Privacy Gate op zichzelf aan de AVG-eisen voor toestemming?

Nee, niet automatisch. De Autoriteit Persoonsgegevens legt in haar uitleg over de rechtsgrond toestemming uit dat geldige toestemming vrij, ondubbelzinnig, geïnformeerd en specifiek moet zijn, en dat de organisatie moet kunnen aantonen dat toestemming is verkregen. Een interface die keuzes toont, is nog geen bewijs dat aan die eisen is voldaan.

De AP-criteria vertalen zich naar een praktische toets voor elke datakeuze-interface:

  • Specifiek: elk doel — personalisatie, meting, reclame — heeft een eigen, gescheiden keuze in plaats van één samengevoegde knop.
  • Geïnformeerd: de bezoeker ziet vooraf welke doeleinden en welke ontvangers een keuze activeert.
  • Vrij: weigeren of een alternatief kiezen is even eenvoudig als accepteren, zonder sturende opmaak.
  • Aantoonbaar: de uitgever kan achteraf reconstrueren welke keuze een gebruiker maakte, wanneer, en of die is ingetrokken.

Deze punten zijn een redactionele operationalisering van de AP-uitleg, niet een letterlijke opsomming van de toezichthouder.

Welke eis stelt de EDPB aan een consent-or-pay-alternatief?

In Opinie 08/2024 over geldige toestemming bij consent-or-pay-modellen stelt de EDPB dat grote online platforms met een keuze tussen gedragsgerichte reclame in ruil voor toestemming óf betaling in de meeste gevallen geen geldige toestemming verkrijgen. De EDPB wijst erop dat alternatieven gelijkwaardig moeten zijn en dat, wanneer voor een gelijkwaardig alternatief wordt betaald, een aanvullend gratis alternatief moet worden overwogen — bijvoorbeeld reclame met minder of geen verwerking van persoonsgegevens.

De open vraag die de bronnen niet beantwoorden, is of de Privacy Gate van DPG Media zo'n reëel, gelijkwaardig alternatief zonder gedragsgerichte reclame biedt. DPG's eigen pagina's beschrijven het transparantiedoel, maar bevatten geen beoordeling tegen de EDPB-maatstaf. Naar onze inschatting is juist dat het punt waarop uitgevers zichzelf moeten toetsen: de zichtbaarheid van de keuze zegt niets over de vrijheid ervan.

Hoe koppelt een uitgever datakeuzes aan AI-verwerkingen per werkstroom?

De EDPB benadrukt in het werkprogramma dat de regelgeving rond consent-or-pay nog uitwerkt. Dat betekent dat een uitgever bewijs van de eigen ontwerpkeuzes moet bewaren in plaats van een gate als afgeronde compliance te beschouwen. Naar onze inschatting geldt datzelfde documentatieprincipe voor elke AI-gerelateerde verwerking in een uitgeversomgeving.

Een werkbare aanpak is om per publicatie-werkstroom vast te leggen:

  1. welk AI-verwerkingsdoel speelt — personalisatie, aanbeveling, publieksmeting, contentmoderatie, fraudedetectie of modelverbetering;
  2. op welke rechtsgrond dat doel rust;
  3. welke uitleg de gebruiker daarover krijgt;
  4. welke dataminimalisatiekeuze is gemaakt;
  5. welke gebruikerskeuze het doel activeert of blokkeert, en hoe intrekking of bezwaar wordt gehonoreerd.

Deze mapping raakt breder aan governance van AI-agents en gedelegeerde verwerkingen. Wie meer wil over de verantwoording van AI-keuzes onder de AVG, vindt context in onze analyse over AVG-verantwoording voor autonome AI-agents en over het koppelen van DSA-verplichtingen aan de GDPR-boetemethodiek. De bredere thematiek staat in onze hub over AI-privacy en AVG, en voor het aantonen van menselijke controle bij geautomatiseerde keuzes is een logginglaag per hoogrisicobesluit relevant.

Wat betekent dit concreet voor digitale uitgevers?

De praktische consequentie is dat een Privacy Gate een nuttige governancecontrole kan zijn, maar geen sluitend bewijs. De waarde ervan hangt af van of de keuzes werkelijk vrij, granulair, geïnformeerd en omkeerbaar zijn, en of de uitgever kan aantonen welke dataverwerkingsdoelen en onderliggende diensten elke keuze in gang zet. Zolang de EDPB aan bredere richtsnoeren werkt, is het verstandiger om ontwerpkeuzes, doeleinden, alternatieven en toestemmingsstromen te documenteren dan om de interface als eindpunt te behandelen.

Bronnen en referenties

  1. Responsible AI and data usageDPG Media Group · 2026-09-21
  2. Opinion 08/2024 on Valid Consent in the Context of Consent or Pay Models Implemented by Large Online PlatformsEuropean Data Protection Board · 2024-04-17
  3. EDPB work programme 2026-2027: easing compliance and strengthening cooperation across the EUEuropean Data Protection Board · 2026-02-12
  4. Legal basis of consentAutoriteit Persoonsgegevens · 2025-04-09

Bronnen: Het artikel steunt op de eigen pagina's van DPG Media Group over verantwoord data- en AI-gebruik, op Opinie 08/2024 en het werkprogramma 2026-2027 van de European Data Protection Board en op de uitleg over toestemming van de Autoriteit Persoonsgegevens.

← Alle artikelen in dit thema ← Alle artikelen