ACM wil transparantie over computergestuurde prijzen, maar wetgeving is er niet

Photo by Jakub Zerdzicki on Pexels

De Autoriteit Consument & Markt (ACM) pleit voor meer transparantie over de ‘black box’ van computergestuurde prijzen. Dat meldde Tweakers onlangs. Prijzen mogen variëren, maar het lijkt niet verplicht te melden op basis waarvan. Frustrerend, in ieder geval.

Uit het artikel:

De ACM haalt in het persbericht de luchtvaartsector als voorbeeld aan: een op de drie vliegtickets heeft een prijs die 40 procent hoger ligt dan de oorspronkelijke verkoopprijs. Volgens de ACM worden er per vliegtuigstoel 35 verschillende prijzen aangeboden tijdens de verkoopperiode. Ook op sites als Booking.com krijgen gebruikers te maken met sterk uiteenlopende prijzen.
En inderdaad, de wet kent vele verplichtingen voor de koper maar hoe de prijs is bedacht, daar hoef je niet heel transparant over te zijn. De prijs noemen is essentieel (art. 6:193e BW), en onjuiste of misleidende presentatie van de prijs is een misleidende handelspraktijk (art. 6:193c).

Bij overeenkomsten op afstand (zoals internetaankopen) is daarnaast vereist (art. 6:230m BW) dat de handelaar “op duidelijke en begrijpelijke wijze” de nodige informatie verstrekt, waaronder “dat de prijs is gepersonaliseerd op basis van geautomatiseerde besluitvorming”.

Als hoofdregel is dat begrijpelijk, de prijs is uiteindelijk jouw commerciële inschatting. (In juridische termen: wat de gek er voor geeft.) Je hoeft geen factoren te hébben, dus hoe kun je dan verplichten die te onthullen?

In 2022 dwong de ACM het platform Wish te stoppen met gepersonaliseerde prijzen, met onder meer het argument dat Wish niet uitlegde hoe die tot stand kwamen. Ook in 2022 werd datingplatform Tinder aangesproken op (onder meer) gepersonaliseerde prijzen. Daar werd geschikt, waarbij Tinder afsprak hier transparant over te zijn; kennelijk genoeg is dit signaleren in hun gebruiksvoorwaarden.

Echte duidelijkheid is er dus nog niet. Een mogelijkheid om die te creëren is een uitstapje naar de AVG. Gepersonaliseerde prijzen zijn een vorm van geautomatiseerde besluitvorming op basis van je persoonsgegevens. Onder artikel 15 AVG heb je dan recht op “nuttige informatie” over hoe die werkt, en in het Dun & Bradstreet arrest is uitgemaakt dat daar concrete uitleg bij hoort over hoe in dit geval tot de uitkomst is gekomen.

Een open vraag is wanneer dit precies geldt. Artikel 15 wordt vaak samen gelezen met artikel 22, dat “uitsluitend geautomatiseerde besluitvorming” verbiedt, behoudens uitzonderingen. Daarbij moet het dan gaan om iets dat je zwaar raakt, zoals een afwijzing bij een sollicitatie of een hypotheek.

Als je de lat van “zwaar raken” niet haalt, dan is dus de vraag of artikel 15 AVG geldt. In Dun & Bradstreet zegt het Hof namelijk dat je die uitleg alleen nodig hebt als je een artikel 22-besluit wilt aanvechten (punt 55). Mijn lezing is dus dat er géén recht op uitleg is buiten de artikel 22 gevallen.

Is een prijs van een gewoon handelsartikel gelijk te stellen, aan een hypotheekaanvraag of sollicitatie? Ik zie hoe die mijn leven kunnen beïnvloeden, maar dat het vliegtuig naar Rome op mijn Macbook 350 euro duurder is of dat ik een lokprijs krijg voor een nieuwe robotstofzuiger vind ik van een andere orde.

Tegelijkertijd: kredietscores voldoen aan dat criterium, en kredietscores worden ook ingezet bij ordinaire online aankopen. Dus als je kredietscore moet worden uitgelegd, waarom dan niet de prijs die op eenzelfde manier wordt samengesteld?

Arnoud

Is het een datalek als we de oude correspondentie van een overledene bij het oud papier doen?

Photo by PublicDomainPictures on Pixabay

Een leezr vroeg me:

Onlangs hebben mijn broers en ik het huis van mijn overleden vader leeggeruimd. Die had bij leven dozen en dozen met correspondentie gemaakt met kennissen uit binnen- en buitenland. Geen van de kinderen of kleinkinderen had veel behoefte aan deze vele kilo’s papierwerk als herinnering aan vader/opa, dus uiteindelijk hebben we alles rücksichtlos in de papiercontainer gemikt. Maar nu vraag ik me toch af: hebben we niet een enorm datalek veroorzaakt door dit zomaar weg te gooien, in plaats van het door een shredder te halen?
De AVG kent een uitzondering voor verwerkingen “door een natuurlijke persoon bij de uitoefening van een zuiver persoonlijke of huishoudelijke activiteit” (artikel 2 lid 2). Het voeren van (persoonlijke) correspondentie met kennissen wordt in overweging 18 letterlijk genoemd als een voorbeeld van die uitzondering.

Daarnaast gaat het hier om papieren in dozen, zonder kennelijk iets van indexatie of structuur. De AVG geldt bij niet-elektronische verwerkingen alleen als de persoonsgegevens “in een bestand zijn opgenomen of die bestemd zijn om daarin te worden opgenomen” (artikel 2 lid 1). Van een bestand is pas sprake (artikel 4 lid 6) als de collectie “volgens bepaalde criteria toegankelijk” is, wat inhoudt dat je er in kunt zoeken of anderszins makkelijk specifieke elementen terug kunt vinden (HvJ-uitspraak C-25/17 Jehovan todistajat).

Als de correspondentie bijvoorbeeld zakelijk was (opa was schrijver of academicus en onderhield zo een zakelijk netwerk) dan wordt het dus relevant hoe de betreffende brieven in die dozen zaten. Kun je daarbij zeggen dat dit het makkelijker maakte om een brief te vinden, die van dokter Clavan uit november 1989 bijvoorbeeld? Als dat zo is, dan is de collectie een bestand te noemen en dan zou de AVG gelden.

Het vernietigen van een bestand is óók een vorm van verwerken en moet dan ook aan de AVG voldoen. Gebeurt dat niet zorgvuldig (artikel 32), dan spreken we van een datalek (artikel 4 lid 12) wanneer daardoor ongeoorloofde toegang voor derden ontstaat. Van dat laatste is wel sprake als iedereen de papiercontainer kan openen en de brieven kan lezen.

Voor een datalek is meer nodig dan “iemand kon er bij”. Het criterium is of de beveiliging geschonden is, en daarbij hoort de vraag of die beveiliging adequaat was. Bij persoonlijke correspondentie, zeker in dozen en dozen, is het nogal wat om te verlangen dat al die dingen verbrand of versnipperd worden. Dan zou ik echt willen weten om wat voor soort brieven het gaat om te bepalen of die kosten en moeite het waard zijn. Maar dan moeten ze inderdaad op een veilige manier vernietigd worden.

Gaat het om alledaagse correspondentie, dan zie ik weinig tot geen reden om meer te doen dan gewoon in de container bij wijze van vernietiging. De vrijwel afwezige beveiliging is dan dus in die context adequaat, omdat er weinig tot geen risico’s zijn voor de correspondentiepartners. En om diezelfde reden hoeft het datalek – áls iemand de brieven toch leest – dan niet gemeld te worden en ontstaat geen aansprakelijkheid jegens diezelfde partners.

Arnoud

Als je wordt afgeperst met je persoonsgegevens, kun je het losgeld dan verhalen op de datalekker?

Photo by RoyBuri on Pixabay

Hackers persen klanten boodschappendienst Flink af: betalen of data gepubliceerd. Dat kopte de NOS vorige week. Dus niet de organisatie, maar de klanten die dachten dat hun data daar veilig was. Voor diverse lezers aanleiding te vragen: kun je dat als schadevergoeding claimen bij Flink?

Het gaat niet om grote bedragen: men wil 10 tot 15 euro, “een klein bedrag voor je gemoedsrust” zo citeert men de criminelen. Er zouden gegevens van een miljoen klanten buitgemaakt zijn, en 15 keer een miljoen is toch aantrekkelijk voor criminelen.

Moet je betalen? Nee, natuurlijk niet, zo luidt het verstandige advies. Je hebt geen zekerheid dat ze later niet terugkomen, net zoals je dat bij ‘ouderwetse’ chanteurs en afpersers niet hebt. Aangifte doen, chantage is strafbaar (art. 318 Sr) en gelekte persoonsgegevens kunnen een ‘geheim’ zijn onder dat wetsartikel.

Maar goed, iemand betaalt dan toch. Is dat schade die je bij de verwerkingsverantwoordelijke kunt claimen? Op geld waardeerbare schade komt voor vergoeding in aanmerking (aangenomen dat het datalek verwijtbaar is). En hier heb je een direct hard getal in geld.

Juridisch is het probleem dat losgeld betalen niet direct voortvloeit uit het datalek zelf. Het is een nieuw feit, ontstaan door acceptatie van het chantage-aanbod. Een hardvochtig jurist citeert dan artikel 6:101 BW en noemt het “eigen schuld”: jij koos er voor te betalen, daar kan de gehackte partij niets aan doen.

Ik heb daar moeite mee, en zou dit dus pareren met een beroep op de billijkheid uit de omstandigheden van dit geval. Wie bedreigd wordt met publicatie van gevoelige persoonsgegevens, kun je niet verwijten een onlogische keuze te hebben gemaakt. Die persoon had niet in die situatie gebracht moeten zijn, en dat dat wel is gebeurd, is (bij een verwijtbaar datalek) de schuld van de verwerkingsverantwoordelijke.

Dus ja, ik zie die schade wel als verhaalbaar op de partij die de gegevens lekte. Natuurlijk moet dan wel vaststaan dát die gegevens daar vandaan zijn verkregen, maar de criminelen zeggen dat er kennelijk netjes bij.

Arnoud

Moet de leeftijdsdetectie-AI in de supermarkt zeggen dat ‘ie AI is?

Photo by wir_sind_klein on Pixabay

Interessante zijstap in de discussie van vorige week:

Aan de zelfscankassa’s bij de lokale supermarkt hangt tegenwoordig een klein kastje met een blauw/rood/groen lampje. Er staat geen uitleg bij. Ik heb het ding gegoogled en het blijkt een leeftijds-schatter te zijn die aangeeft of ik een fles drank mag afrekenen. Zodra het ding mijn leeftijd heeft geschat gaat hij op rood of groen. Mag ik aannemen dat de kleur van het lampje geldt als een interactie van het apparaat naar mij toe?
Dit haakt in op het recent van kracht geworden stuk uit de AI Act dat interactieve AI zichzelf bekend moet maken, zodat je weet dat je met een AI praat en niet met een mens.

De AI Act zelf definieert niet wat “interactie” is. De recent uitgekomen Richtsnoeren hierover doen wel een poging:

Interaction entails the capability of a bidirectional exchange of information or actions between natural persons and the AI system with a genuine conversational or responsive character. It can occur in various forms (e.g. auditory, visual and physical). Natural persons should be able to provide input (e.g., written text or other forms of content, voice, or physical actions) to the AI system (e.g. via technical communication means including online interfaces, phone or e-mail, or directly), while the AI system should be capable of responding with contextual output (including any type of content or actions) and vice-versa.
Ik haal hier uit dat de ene partij input levert waar de ander een afgestemde reactie op geeft (de AI mag ook beginnen, staat verderop). Dat past prima bij een chat, maar het kan ook een “one-time exchange” zijn. En dat zou ook passen bij zo’n blieplampje waar jij je gezicht als invoer geeft en een groen kleurtje terugkrijgt.

Daarnaast moet de interactie “direct” zijn, oftewel real-time of daar dicht bij, en zonder menselijke tussenkomst. Een medewerker die AI gebruikt om reacties te componeren is dus genoeg om aan deze plicht te ontsnappen, zolang deze meer doet dan een copypastevogeltje zijn.

Als uitzondering worden wel “automated facial-recognition access controls” genoemd, maar ook “one-time feedback (e.g. spam filters)”. Die laatste is interessant: de AI stopte een mail in mijn folder “Junk mail”, ik klik op “Not junk” en de AI neemt actie. Dat is dus géén interactie zoals hier bedoeld.

Waar hoort dan “<houdt gezicht voor camera>” / “<groen>”? Ik neig naar: geen interactie, vanwege de sterke gelijkenis met het spamfilter. Ook is voor mij belangrijk dat de uitvoer niet contextueel is, iedereen krijgt ja of nee, en er is geen persoonsgebonden variatie.

Een AI systeem als dit maakt wel beslissingen in de zin van artikel 22 AVG. (Dat mag, want het is vrijwillig te gebruiken.) Volgens de AVG moet er dan uitleg bij komen over hoe dat werkt en dergelijke (artikel 13 en 15). Een sticker dat het AI is en waar je de privacyverklaring kunt vinden, is denk ik voor deze situatie een heel eind adequaat.

Arnoud

 

 

AI-agents die in het wilde weg bedrijven hacken: is dat strafbaar?

Photo by jamesmarkosborne on Pixabay

Excuses voor de kop, maar Tweakers deed het ook: “De ene na de andere organisatie wordt geteisterd door hacks die ongehoorzame AI-agents uitvoeren.” Alsof agents agency hebben en dingen doen. Het zijn scripts, die nalatig beheerd worden. Punt.

Het artikel gaat in op de vraag of het strafbaar is wat hier gebeurt. Terecht wordt de nuance gemaakt dat je je kunt afvragen of de beheerders van die diensten “opzettelijk” handelden. Hun bedoeling was het waarschijnlijk niet, tenzij je in de rabbit hole zit dat OpenAI haar beursgang wilde uitstellen om eerst flink angst te zaaien over rogue agents en dan de oplossing op de markt te brengen.

Voorwaardelijke opzet dan, zeggen strafrechtadvocaten meteen. Nam je bewust het risico op de koop toe dat dit gevolg zou gebeuren? Ook die lijkt me lastig. Het leest vooral als te snel tevreden zijn: bij de laatste uitbraak kon via DNS toegang tot internet worden verkregen. Dat is niet je eerste gedachte bij het dichttimmeren, maar dit helemaal vergeten is ook weer slordig.

Onder artikel 350b Strafrecht is al lang strafbaar dat je door nalatigheid (“schuld”) malware schade laat aanrichten. Vroeger ging dat om virussen (dingen die zichzelf repliceren) maar wat mij betreft leest dit sinds de laatste wetswijziging vrij letterlijk op agents:

Hij aan wiens schuld te wijten is dat gegevens die door middel van een geautomatiseerd werk of door middel van telecommunicatie zijn opgeslagen, worden verwerkt of overgedragen, wederrechtelijk worden veranderd, gewist, onbruikbaar of ontoegankelijk gemaakt, dan wel dat andere gegevens daaraan worden toegevoegd, wordt, indien daardoor ernstige schade met betrekking tot die gegevens wordt veroorzaakt, gestraft met gevangenisstraf of hechtenis van ten hoogste een maand of geldboete van de tweede categorie.
De enige vraag is dus: is er schade in de zin van veranderen, toevoegen of beschadigen. Malware die alleen informatie downloadt, valt buiten dit artikel en inderdaad is voor computervredebreuk opzet nodig. Ik kom er niet helemaal uit wat er nu stukgegaan is. Maar op papier is enkel een bericht op een messageboard plaatsen al genoeg voor dit artikel.

Kan de AI Act hier wat mee? Nee, want is primair gericht op productveiligheid en een experimentele agent-setup zoals van OpenAI is geen ‘product’ of ‘AI-systeem’ zoals de wet dat noemt. Ik zou het wel een GPAI-model willen noemen, en dan kan het worden aangewezen als met systeemrisico. Dat betekent dat er gerichte maatregelen moeten komen (artikel 55, een passend niveau van cyberbeveiligingsbescherming). Helaas ontbreekt het vooralsnog aan criteria om deze norm (artikel 51) mee in te vullen.

Arnoud

Film je de buren niet meer als je het zicht op hen uitblurt met een privacyscherm?

Photo by WebTechExperts on Pixabay

Het privacyscherm of blur is in veel beveiligingscamerasystemen een oplossing tegen ongewenst meekijken. Markeer in de software een gebied dat buiten beeld moet blijven, en daar komt in de opname een zwart scherm of een serie pixels. Een recent arrest uit Den Bosch zet hier echter vraagtekens bij.

De zaak is onderdeel van een breder geschil over waar de perceelgrens loopt tussen een bedrijvenpand en een woonhuis, waarbij onder meer een betonnen muur was gesloopt. In dit hoger beroep ging het vooral over de vele camera’s die er hangen.

In eerste instantie had de rechter geoordeeld dat de camera’s weg moesten. Dat was ook gebeurd, maar daarna kwamen er nieuwe te hangen want dat verbood het vonnis niet, mits “deze het perceel van [geïntimeerde] niet mogen filmen”. En dat was niet zo, want dat had het installatiebedrijf geregeld met dus zo’n privacyblok:

Zij voert aan dat daarop duidelijk zichtbaar is dat de beveiligingscamera’s [] niet op het perceel van [buurman] kunnen filmen. Dit heeft zij gerealiseerd door het beeld dat de beveiligingscamera’s weergeven zodanig te programmeren dat alles achter blauwe lijnen wordt afgedekt met zwarte vlakken. Ter zitting is namens [het bedrijf] bevestigd dat de tuin van de buren niet zichtbaar is “omdat er zwarte blokken” in het beeld zijn geplaatst.
Het Hof heeft daar moeite mee omdat “de mogelijkheid van observatie van het buurperceel” nu blijft bestaan. Immers, die blokken zijn een software-instelling en dat kun je zo ongedaan maken.

Nee hoor, aldus het bedrijf: alleen het ingeschakelde beveiligingsbedrijf kan dat, en wij niet zelf. Maar het Hof vindt dat niet overtuigend. Dat bedrijf is gewoon je hulppersoon, en die kun je gewoon vragen om een instelling te wijzigen. Die hebben geen reden om dat te weigeren.

Hang ze maar ergens anders op:

Dat de betreffende camera’s niet zodanig gepositioneerd kunnen worden dat het perceel van [buurman] ook zonder de zwarte blokken niet in beeld komt, heeft [bedrijf] naar het oordeel van het hof gesteld noch onderbouwd. Weliswaar heeft [bedrijf] aangevoerd dat het belangrijk is dat de camera hoog hangt zodat de bovenkant van de voertuigen op het terrein is te zien, maar de camera’s kunnen dan even goed, zoals [buurman] heeft aangevoerd, op een paal worden bevestigd, met de “rug” naar de erfgrens, zodat de camera’s juist naar de oprit en loods “toestralen” in plaats van richting het perceel van [buurman].
Bijgevolg is de noodzaak niet aangetoond, en de privacyinbreuk wordt daarmee onrechtmatig. Dat de installatie “volgens de wettelijke voorschriften” is gebeurd, is daarmee niet relevant.

Betekent dit nu dat uitblurren of -blokken nooit voldoende kan zijn? Dat gaat me te snel. Het kan een passende maatregel zijn, maar je moet wel het tegenargument “die instelling kan zo ongedaan gemaakt worden” kunnen pareren. Met afspraken met het beveiligingsbedrijf op papier zou dat bijvoorbeeld kunnen. Maar je kunt ook een hardere oplossing zoeken, zoals een metalen plaatje voor de lens dat het buurerf rechtstreeks afschermt.

Arnoud

Mag Grammarly je medewerkers spammen of je het zakelijk account alsjeblieft niet wil opzeggen?

Bron: Reddit

Via Reddit:

[Ons bedrijf had een Grammarly abonnement.] We lieten hen weten dat we ons abonnement niet zouden verlengen, waarna ze ongevraagde e-mails en pop-ups in hun app naar alle gebruikers met een licentie stuurden. Ze gaven ons geen waarschuwing vooraf, maar begonnen gewoon iedereen te bombarderen. Ze vermeldden zelfs het directe e-mailadres van de persoon in mijn team die de licenties beheert.
Grammarly is schrijfassistentiesoftware, ooit begonnen als grammatica/stijlchecker met plagiaatcontrole en Now With AI®? met onder meer een “Herschrijf in de stijl van Stephen King”-feature.

Je kunt als bedrijf een zakelijk abonnement afnemen zodat werknemers er gebruik van kunnen maken. Die hebben dan een eigen account binnen de paraplu van het abonnement. Dit is vrij standaard natuurlijk. Opzeggen is dat ook.

Niet standaard is dat als het bedrijf het abonnement opzegt, de leverancier al die accounthouders gaat mailen of via een popup meldt dat dat gaat gebeuren (zie plaatje hiernaast). “Send a quick note to your admin” – wil jij even je manager mailen dat hij dit niet moet doen? Raar.

Diverse tipgevers vroegen me of dat überhaupt wel mag.

Onder de AVG heeft Grammarly die mailadressen als verwerker; ze heeft die nodig voor het inloggen en misschien hier en daar een statusbericht. Voor eigen doeleinden die inzetten mag dan niet (de eigen nieuwsbrief naar zulke accounts is zeer donkergrijs).

De vraag is dus: is wat Grammarly doet, voor eigen doeleinden of valt dat binnen de verwerkerstaak? De gebruiker informeren dat het abonnement afloopt, is te zien als een verwerkerstaak. Maar de tekst ademt vrij duidelijk het belang van Grammarly zelf.

Arnoud

 

 

Moet een supermarkt het melden als ze met AI winkeldieven opsporen via het camerasysteem?

Photo by ElasticComputeFarm on Pixabay

Een lezer vroeg me:

Sommige winkels gebruiken beveiligingscamera’s met AI om gemaakte beelden te analyseren. Dit zou winkeldiefstal moeten tegengaan. Hoewel vrijwel iedereen keurig waarschuwt voor cameratoezicht, heb ik nog nergens bordjes gezien dat er ook een AI-analyse plaatsvindt. Is dat eigenlijk niet verplicht onder de AI Act?
Per 2 augustus jongstleden is de zogeheten transparantieplicht uit de AI Act (artikel 50 lid 1) van kracht geworden. “AI-systemen die voor directe interactie met natuurlijke personen zijn bedoeld” moeten die personen duidelijk maken “dat zij interageren met een AI-systeem”. Primair is dit bedoeld tegen misleidende chatbots die zich voordoen als mensen.

De AI Act definieert niet wat “directe interactie” betekent. De Richtsnoeren van de Commissie, die in juli verschenen  (sectie 3.1.1), vullen de term nader in: het moet gaan om realtime of near realtime interactie, waarbij de AI-uitvoer direct bij de betrokken persoon terecht komt. “Interactie” is dan een bidirectionele uitwisseling van informatie, waarbij iedere partij ten minste één bericht naar de ander stuurt.

Dit is waar het op misgaat met een antidiefstal-AI: die communiceert niet met shoppers, dus de shoppers hoeven niet te weten dat die AI wordt ingezet. Hooguit moet het personeel dat weten, als we “het scherm geeft een waarschuwing en jij moet op Ok klikken” lezen als een interactie. Maar als professioneel gebruiker zal dat wel duidelijk voor ze zijn, en dan hoeft een aparte melding niet.

Dat is alleen niet het hele verhaal. Zo’n AI-signalering is onder de AVG een vorm van geautomatiseerde besluitvorming. Ik ben er nog niet uit of dit onder het verbod van artikel 22 valt, want is dit “in aanmerkelijke mate treffen”? De AVG noemt zaken als automatisch een kredietaanvraag weigeren of een sollicitatie afwijzen, en de Richtsnoeren (WP251) geven als aanvullend criterium of het “de omstandigheden, het gedrag of de keuzen van de betrokken personen in aanmerkelijke mate [treft]”. Zeg het maar.

Maar los van die discussie, als er persoonsgegevens worden verwerkt met als doel te komen tot een signalering “mogelijk winkeldief” dan moet dat duidelijk worden gemeld (artikel 12 en 14). Op zijn minst vereist dat een toelichting in de privacyverklaring, maar ik denk dat je niet ontkomt aan een bordje gezien het nieuwe en bijzondere karakter van deze verwerking. Wie er eentje ziet: ik ontvang graag de foto!

Arnoud

Toezichthouder adviseert ziekenhuizen en organisaties camerabrillen te verbieden

Bron: EZOnTheEyes>

De Nederlandse Autoriteit Persoonsgegevens (AP) adviseert ziekenhuizen, rechtbanken en andere organisaties om camerabrillen bij hen te verbieden. Dat meldde Tweakers gisteren. Directe aanleiding lijkt de Meta-bril (hiernaast hoe die er van ‘binnen’ uit ziet) te zijn, hoewel er natuurlijk meerdere leveranciers zijn.

Die brillen zijn vaak in strijd met de AVG, zo legt de toezichthouder uit:

Wilt u de opnames in bredere kring delen [dan thuis]? Bijvoorbeeld op sociale media? Dan geldt de uitzondering voor persoonlijk of huishoudelijk gebruik niet. U mag anderen niet zomaar filmen en de beelden op internet delen. De AVG bepaalt wanneer dit wel mag. Meestal betekent dit dat de mensen die op de foto’s en filmpjes staan, toestemming moeten geven.
‘Meestal’, want je kunt je ook beroepen op een eigen gerechtvaardigd belang te weten de vrijheid van informatie garen en verspreiden (“vrijheid van meningsuiting”). En dan krijg je die beruchte belangenafweging van privacy van de gefilmden versus jouw nieuwsbelang bij het maken en uitzenden van de beelden.

Nou ben ik de eerste om de AVG van anti-informatievrijheden te beschuldigen, maar specifiek bij camerabrillen heb ik er moeite mee een goed argument te verzinnen. Ik vind het wezenlijk anders dan met een ‘echte’ camera of zelfs een mobiel in de hand rond te lopen: daarvan ziet iedereen dat je het doet. Je moet enige moeite doen, en dat geeft een rem.

Een camerabril heb je altijd op, of die filmt kun je van buitenaf niet zien (een klein wit lampje zie je toch niet in de buitenlucht). En daar komt bij dat de beelden naar Big Yankee Tech gaan om daar voor innovatieve dienstverbetering en algehele maatschappelijke vooruitgang (lees: killer drones bijtrainen) gebruikt te worden.

Een slimmerik heeft een app gemaakt die camerabrillen detecteert, met de onmiddellijke kanttekening dat mensen lastigvallen die zo’n bril dragen natuurlijk tegen de wet is.

Arnoud

 

Als je een film maakt van een Creative Commons creepypasta, is die film dat dan ook?

Photo by magwood_photography on Pixabay

Filmstudio A24 werkt samen met Spooky Pictures en Image Nation Studios om de SCP Foundation, een van de grootste door fans gecreëerde horror- en sciencefictionuniversums op het internet, voor het eerst naar het grote scherm te brengen. Aldus een persbericht. Maar die Foundation heeft hier niets mee te maken, en de teksten daar zijn Creative Commons. Wat betekent dat?

Even wat achtergrond. SCP Foundation is een grootschalig collaboratief project rondom het specifieke horrorthema van “enorme geheime organisatie onderzoekt akelige fenomenen en houdt uitbraken in toom”. (SCP staat dan ook voor Special Containment Procedures.) Er is geen centraal beheer van het plot, universum of franchise: schrijf wat jij leuk vindt en kijk of het aanslaat. Maar alles is wel Creative Commons-Naamsvermelding-Gelijkdelen.

In juli kwamen filmstudio’s Spooky Pictures en Image Nation  met het concept “V/H/S: SCP”, zes korte(re) films met als thema “gevonden archiefbeeld van SCP operaties”. Binnen de horror een klassiek thema, en het past goed bij de sfeer rond SCP.

De controverse begon toen A24 als producer mee ging doen. A24 is bekend van de cultfilm Backrooms. Ook dat was gebaseerd op internetcontent. Maar nadat A24 de film had uitgebracht, ging men auteursrechtclaims (takedowns) maken op variaties op de originele content, waar velen niet blij mee waren. Logisch: een film maken van een breed communityproject maakt je geen eigenaar van alles uit dat project.

Het helpt dan niet als A24 vervolgens naar buiten treedt en zegt dat het “[is] holding worldwide rights”. Al snel kwam de terugkrabbel: “[A24 is] not asserting any right to prevent others from creating their own SCP-based works” en je moet de film zien als een eerbetoon.

De SCP stichting (de beheerders van het project, niet de geheime organisatie) deed ook een duit in het zakje:

[W]we have not had any communication with the filmmakers, producers, or distributors for this project, despite our best efforts, and to the best of our knowledge they have not made any efforts to contact us.
Om vervolgens fijntjes te wijzen op die Creative Commons licentie, die weliswaar verfilmen toestaat maar wel eist dat die film dan óók Creative Commons wordt. En niet van DRM mag worden voorzien. Klinkt boos, maar ja – A24 gaat een eerbetoon maken zonder het onderwerp daarvan zelfs maar te vragen wat ze ervan vindt?

De kans is klein dat A24 de film werkelijk als Creative Commons uit gaat brengen; dat saboteert ongeveer alle traditionele inkomstenkanalen voor films.

Dan wordt de vraag wie de auteur(s) van de concrete gebruikte verhalen zijn, en of die bereid zijn een rechtszaak te beginnen. (De stichting kan dat niet, want die laten zich niet de auteursrechten overdragen van verhalen op de site.) In Amerika kan dat op no-cure-no-pay, en anders kan de stichting vast een fundraiser organiseren om te helpen. Maar de procedure kan jaren duren, met als mogelijke uitkomst dat A24 de film in de ijskast steekt.

Arnoud