image

Bedrijf dat leeftijdsverificatie regelt krijgt AVG-boete van bijna 1 miljoen euro

maandag 16 maart 2026, 16:46 door Redactie, 6 reacties
Laatst bijgewerkt: 17-03-2026, 09:06

Een bedrijf dat voor allerlei partijen online leeftijdsverificatie regelt heeft wegens het overtreden van de AVG een boete van bijna één miljoen euro gekregen. Yoti biedt verschillende manieren waarop klanten van het bedrijf de leeftijd van hun gebruikers kunnen controleren. De Spaanse privacytoezichthouder AEPD besloot op eigen initiatief een onderzoek naar de digitale identiteits-app van Yoti uit te voeren (pdf).

Om de app te kunnen gebruiken moeten gebruikers een kopie van hun identiteitsbewijs en een selfie uploaden. Vervolgens kan de app aan een bedrijf laten weten of een gebruiker ouder of jonger dan een bepaalde leeftijd is, zonder de volledige datum of een kopie van het identiteitsbewijs te delen. Deze attributen werden door Yoti in een Brits datacentrum opgeslagen en na de verificatie verwijderd.

Andere verificatiemethodes die het bedrijf ondersteunt zijn het uploaden van een identiteitsbewijs voor een automatische of optionele handmatige controle, het laten uitvoeren van een gezichtsscan, creditcardverificatie en databasecontroles. Bij deze methodes wordt allerlei persoonlijke data verwerkt, waaronder afbeeldingen van documenten, selfies, gezichtsdata, telefoonnummers, creditcardgegevens en adresgegevens.

Bij de handmatige controle kon het Indiase personeel van Yoti op afstand toegang krijgen tot de Britse servers. Afbeeldingen konden tot 28 dagen worden bewaard. Yoti verzamelde ook technische informatie van gebruikers, waaronder op IP-gebaseerde locatiegegevens, verificatielogs en timestamps. Volgens de AEPD heeft Yoti meerdere bepalingen van de AVG overtreden. Zo verwerkte het bedrijf biometrische data gebruikt voor gezichtsherkenning, zonder dat het voor alle verwerkingsdoelen geldige toestemming van de betreffende gebruikers had ontvangen.

De AEPD stelt dat Yoti verschillende verwerkingsdoelen in één toestemmingsverzoek verwerkte. Gebruikers die van de dienst gebruik wilden maken moesten er ook mee akkoord gaan dat hun biometrische gegevens kon worden gebruikt voor onderzoek- en ontwikkelingsactiviteiten. Doordat gebruikers het gebruik van hun data voor deze activiteiten niet konden weigeren, zonder toegang tot de dienst te verliezen, was hun toestemming niet vrijelijk gegeven, aldus de AEPD.

Een ander kritiekpunt van de toezichthouder betrof de toestemming voor het verwerken van gevoelige biometrische data. De gebruikte methode was niet gedetailleerd genoeg, waardoor er geen sprake was een geldige grondslag. Als laatste oordeelt de AEPD dat Yoti biometrische data en gerelateerde persoonlijke gegevens te lang bewaarde. Ook kon het bedrijf niet aantonen dat het systematisch persoonlijke data van gebruikers verwijderde nadat de verificatie had plaatsgevonden.

Voor het onrechtmatig verwerken van bijzondere persoonlijke gegevens kreeg Yoti een boete van 500.000 euro opgelegd. Het te lang bewaren van gegevens werd bestraft met een boete van 250.000 euro en voor de overtredingen met betrekking tot het krijgen van geldige toestemming legde de AEPD een boete van 200.000 euro op. Yoti laat in een reactie weten dat het tegen de boete in beroep gaat.

Reacties (6)
16-03-2026, 17:28 door Anoniem
Need we say anything?

Ik hoop dat de voorstanders van leeftijdsverificatie dit soort berichten ook lezen, zodat ze weten wat voor shit ze over de bevolking (en hun iegen kinderen!) gaan afroepen.
16-03-2026, 19:14 door Anoniem
'Uploaden van een identificatie bewijs' zegt genoeg.
Het gaat helemaal niet om leeftijd. Het gaat om IDENTIFICATIE. Niks anders. En elke keer weer.
16-03-2026, 21:02 door Anoniem
OrdinairyGamers is flink op dreef de laatste tijd wat betreft privacy en age verification. De laatse van hem https://www.youtube.com/watch?v=luZndxSzomU laat precies zien wat er mis is/gaat. Big tech die lobbyt bij de politiek.

Niet om de kinderen te beschermen, maar zoals we al dachten om alle data en privacy wetgeving te omzeilen. Ook hier in de EU.

Goed voor databrokers, goed voor politici die total control willen.

Tijd om dit keihard aan te pakken. Lock them up!
17-03-2026, 10:44 door Anoniem
EUID Wallet to the rescue
https://ec.europa.eu/digital-building-blocks/sites/spaces/EUDIGITALIDENTITYWALLET/pages/694487738/EU+Digital+Identity+Wallet+Home
17-03-2026, 10:49 door Anoniem
"Bijna één miljoen euro!" — en je ziet dat vingertje van Dr. Evil erbij, die als reliek uit het verleden denkt dat dit prohibitief is terwijl in realiteit dit gewoon een mineure onkostenpost is in het exploitatieve verdienmodel. Leuk hoor die symbolische boetes, maar noem man en paard maar eens en trek de (terechte) conclusie hier: een fundamenteel wetsschendend verdienmodel ligt aan de basis van de bedrijfsactiviteiten, en daarmee is dit bedrijf een criminele organisatie. Pak het als zodanig aan in plaats van wapperen met slappe boetes en zachte vermaningen.
17-03-2026, 18:24 door Anoniem
Door Anoniem: "Bijna één miljoen euro!" — en je ziet dat vingertje van Dr. Evil erbij, die als reliek uit het verleden denkt dat dit prohibitief is terwijl in realiteit dit gewoon een mineure onkostenpost is in het exploitatieve verdienmodel. Leuk hoor die symbolische boetes, maar noem man en paard maar eens en trek de (terechte) conclusie hier: een fundamenteel wetsschendend verdienmodel ligt aan de basis van de bedrijfsactiviteiten, en daarmee is dit bedrijf een criminele organisatie. Pak het als zodanig aan in plaats van wapperen met slappe boetes en zachte vermaningen.

Maar de wil ontbreekt bij politici.
Het AP is tandeloos (gemaakt).
Voor vervolging moeten Officieren van Justitie in actief komen. Maar die zullen dat niet doen als er geen dekking is vanuit wetgeving en politiek.

Lobby de beroeps-politici, en dit probleem (en vele anderen) worden ook eindelijk een keer opgelost.
Zolang er maar iets aan hun kerfstok blijft hangen. Een baantje oid.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.