De Nederlandse provider onze.nl biedt mobiele abonnementen aan en integreert een AI-assistent die gesprekken opneemt om samenvattingen en transcripties te maken. Aldus Tweakers.net vorige week. Kan dat zomaar, een AI in je telefoon?
Onze.nl is een virtuele provider (over het netwerk van Odido) en de USP is dus dat je telefoongesprekken automatisch opgenomen en getranscribeerd worden. Daar heb je dan geen apps voor nodig, en de AI-assistent kan allerlei handige functies gaan doen. Er zal een doelgroep voor zijn.
Alleen je eigen stem wordt opgenomen, zo verklaart men op de site. Dat kan technisch vrij eenvoudig: jouw kant van het gesprek gaat naar de servers van Onze.nl en vanaf daar naar je wederpartij, dus dat kan daar afgetakt en geanalyseerd zonder dat er wederpartij-geluid tussen zit.
Dat komt goed uit, want als je die wederpartij gaat aftakken dan wordt het juridisch spannend. Niet strafrechtelijk, want Onze.nl handelt in opdracht van de deelnemer, art. 139a lid 1 Strafrecht zondert uit wie “in opdracht van zulk een deelnemer opneemt”.
De spanning zit hem natuurlijk in de AVG. In het algemeen is die niet relevant bij iemand die voor zichzelf gesprekken opneemt. Dat is voor huishoudelijk gebruik (art. 2 lid 2 AVG) en dan geldt de AVG niet. Bij zakelijk opnemen kan de privé-uitzondering ook gelden, maar vrijwel altijd gaat de data verder het bedrijf in en dan overschrijd je een grens.
De uitdaging zit hem in de rol die Onze.nl hierbij aanneemt. De privacyverklaring is daarbij duidelijk: men opereert als verwerker, dus uitsluitend ten behoeve van de klant die het gesprek op laat nemen. Maar zoals dat gaat bij AI, gaat het altijd toch een kléin stapje verder.
Het gaat hierbij om door u aangeleverde referentie- of contextinformatie (zoals beroepsspecifieke terminologie, klantgegevens of voorkeuren voor de opmaak van gespreksrapporten) die wij gebruiken om de relevantie en nauwkeurigheid van de AI-gegenereerde output uitsluitend voor uw eigen gebruik te verbeteren.En dan weer iets verderop lees ik dat er “Externe dienstverleners (IT dienstverleners, AI-dienstverleners, en hostingpartijen)” zijn die dan weer “namens [onze.nl]” taken uitvoeren:
Voorbeelden hiervan zijn hosting, het versturen van emails en het verwerken en transcriberen van uw telefoongesprekken in het kader van de Slim Bellen-functionaliteit.De transcriptie wordt dus uitbesteed, nergens zie ik welke AI dit onder water is maar dat zou dus zomaar een standaard commerciële AI zoals ChatGPT of Claude kunnen zijn. En dat kan binnen de AVG, als je de API aanroept vanuit een enterprise contract, want daar zit een (sub)verwerkersovereenkomst bij en de data wordt niet gebruikt voor bijtrainen.
(Of je de data binnen de EU kunt houden is een lastiger discussie, maar op papier staat het Data Protection Framework nog overeind dus export naar een verwerker in de VS mág.)
De grote uitdaging is echter, als je de spraak van de wederpartij ook zo wil gaan verwerken, welke grondslag onder de AVG heb je dan nodig? Toestemming gaat niet, want hoe krijg je die vooraf? Dus dan kom je zoals altijd uit bij gerechtvaardigd belang. Ik denk dat dat een heel eind goed gaat hier, juist omdat de transcriptie door een verwerker wordt gedaan én alleen bij de bellende partij terecht komt.
Uiteraard moet je een bezwaarmogelijkheid aanbieden (artikel 21 AVG) als mensen zwaarwegende persoonlijke omstandigheden hebben waardoor ze niet opgenomen willen worden. Bij een telefoongesprek zoals hier, vind ik het moeilijk daar voorbeelden van te bedenken.
Arnoud

Blijft verwerker nog wel overeind als je zo’n pijplijn opzet, AI, opslag, mail systemen. De klant van onze.nl maakt al die keuzes niet, ik zie nergens een optie om te kiezen welk AI platform, welke mailprovider etc. Ben je dan nog verwerker?
“Afspraak bij de specialist De dokter noemde een medicijn. Je vroeg ernaar, wat het doet, hoe je het gebruikt, wanneer je het inneemt. Na het gesprek staat je hele vragenronde uitgeschreven in je mail. Slim Bellen helpt je om je gesprek terug te lezen, maar vervangt geen medisch advies. Volg bij twijfel altijd het advies van je arts of apotheker.” https://onze.nl/slim-bellen/
Hoe handig is dat? Hoe heet dat medicijn ook al weer “………” Hoe vaak moet ik het innemen “……..” Je moet dus zelf herhalen wat je hoort om er echt wat aan te hebben anders staat het niet in het verslag.
En als je medische gegevens gaat verwerken, mag dat?
Als verwerker mag dat. Je zou de arts om toestemming kunnen vragen voor de opname (dat is een ding in de gezondheidszorg), maar ik weet niet hoe je aan je verwerker onze.nl dan zegt “neem maar op wat de wederpartij zegt, ik heb haar toestemming”.
Als de afnemer van de dienst een consument (en dus tevens zelf de betrokkene) is, kan de provider geen verwerker zijn, maar is dat een verantwoordelijke. Zoals art. 4 lid 8 AVG zegt: „verwerker” : een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat namens de verwerkingsverantwoordelijke persoonsgegevens verwerkt. Alleen als de gebruiker zelf een verantwoordelijke is (bijvoorbeeld de werkgever van de betrokkene) kan de dienstverlener verwerker zijn.
Een particulier kan prima verwerkingsverantwoordelijke zijn. Waar in de AVG zie jij die uitsluiting in de definitie?
Huh? Natuurlijke personen kunnen gewoon verantwoordelijke zijn.
Dat klopt, maar je kunt niet tegelijk betrokkene en verantwoordelijke zijn. Het is het een of het ander. Daarnaast bevestigt bijvoorbeeld ook het Russmedia-arrest dat dergelijke partijen die niet slechts een passieve rol vervullen gewoon (mede(verantwoordelijke zijn. Zie overweging 66 en verder: 66 Hoewel uit de in punt 58 van het onderhavige arrest aangehaalde rechtspraak blijkt dat een persoon slechts als „verwerkingsverantwoordelijke” van persoonsgegevens kan worden gekwalificeerd indien hij voor eigen doeleinden invloed uitoefent op de verwerking, moet echter worden vastgesteld dat dit met name het geval kan zijn wanneer de exploitant van een onlinemarktplaats de betrokken persoonsgegevens voor commerciële of reclamedoeleinden publiceert die verder gaan dan de loutere verrichting van de dienst die hij ten behoeve van de adverterende gebruiker verricht.
67 In casu blijkt uit de verwijzingsbeslissing dat Russmedia advertenties op haar onlinemarktplaats plaatst voor haar eigen commerciële doeleinden. In dit verband bieden de algemene voorwaarden voor het gebruik van deze marktplaats Russmedia een grote vrijheid om de op die marktplaats gepubliceerde informatie te gebruiken. Volgens de aanwijzingen van de verwijzende rechter behoudt Russmedia zich met name het recht voor om de gepubliceerde inhoud te gebruiken, verspreiden, verzenden, reproduceren, wijzigen, vertalen, aan partners over te dragen of op enigerlei moment te wissen, zonder daarvoor een „geldige reden” te hebben. Russmedia publiceert de in de advertenties opgenomen persoonsgegevens dus niet of niet alleen voor rekening van de adverterende gebruikers, maar verwerkt die gegevens en kan die voor eigen reclame? en commerciële doeleinden exploiteren (blabla)
De definitie van “verwerkingsverantwoordelijke” in de AVG sluit niet uit dat dit de betrokkene zelf is. Welke exacte bron gebruik jij daarvoor?
In het simpele geval dat ik een eenmanszaak ben en mijn administratie uitbesteed, zeg je dan dat de administrateur een verwerkingsverantwoordelijke is? En als ik iemand aanneem, verschiet de administrateur dan naar verwerker en geldt dat dan voor ons beiden of alleen voor mijn werknemer?
Naar analogie van wat de EDPB guidelines 07/2020 (on the concepts of controller and processor in the GDPR) zeggen over de email service provider leek mij dat onze.nl de verantwoordelijke is voor wat betreft de dienstverlening aan de betrokkene zelf en dat de betrokkene de verantwoordelijke is voor de inhoud van de opgenomen boodschap.
En met de Fashion ID uitspraak (http://curia.europa.eu/juris/document/document.jsf;jsessionid=C04DD8850B83CF95EC916871A0148264?text=&docid=216555&pageIndex=0&doclang=EN&mode=lst&dir=&occ=first&part=1&cid=9854745) en Russmedia in de hand vraag ik me (gezien de genoemde activiteiten van die provider) af of de stelling dat deze verwerker is wel houdbaar is. Wel voor de inhoud van de transcriptie, maar niet voor alle andere verwerkingen lijkt me.
Zoals de EDPB het beschreef: The provider of such services will normally be considered a controller in respect of the processing of personal data that is necessary for the operation of the service as such (e.g., traffic and billing data). If the sole purpose and role of the provider is to enable the transmission of email messages, the provider will not be considered as the controller in respect of the personal data contained in the message itself. The controller in respect of any personal data contained inside the message will normally be considered to be the person from whom the message originates, rather than the service provider offering the transmission service.
Ter verduidelijking op voorgaande nog even: als betrokkene zegt dat Piet een lul is, zal betrokkene de verantwoordelijke zijn (inhoud van de verwerkte gegevens), als betrokkene echter heeft gezegd dat Piet geen lul is, zal de provider de verantwoordelijke zijn (verleende dienst/fout in de transcriptie) en kunnen ze niet zeggen “ik ben maar een verwerker”.
Is dat zo? Dat er eventueel een fout optreedt bij de transcriptie maakt toch niet dat ze (voor dat deel) opeens zelf verantwoordelijke worden (als ware ze doel en middelen bepalen)?
Je bent nu aan het betogen dat onze.nl zelf doel en middelen bepaalt. Die discussie is terecht en kun je bij iedere SaaS-dienstverlener voeren. We begonnen de discussie echter met je categorische stelling dat “Als de afnemer van de dienst een consument (en dus tevens zelf de betrokkene) is, kan de provider geen verwerker zijn, maar is dat een verantwoordelijke.”
Ik ben dus benieuwd waar jij dat “kan niet” op baseert. Welke definitie sluit dit uit, of welke guidance verbiedt het aanmerken van de betrokkene als verwerkingsverantwoordelijke voor zijn/haar eigen gegevensverwerkingen?
Het ging mij niet om de rol van de betrokkene zelf, maar om de relatie tussen betrokkene en de dienstverlener, in die relatie zag ik weinig ruimte voor de stelling dat de dienstverlener een verwerker is. Ik las ooit een uitspraak waarin HvJ EU (? kan ‘m niet meer vinden) aangaf dat als een betrokkene een online dienst afneemt, de wederpartij die zijn gegevens verwerkt per definitie de verantwoordelijke moet zijn, omdat betrokkene ergens terecht moet kunnen om zijn rechten uit te kunnen oefenen. Dat is altijd in mijn hoofd blijven hangen en strookt ook met het beeld dat ik zag in WP29 Opinion 5/2009 (pre-AVG dus), die aangaf (over Social Network Services, SNS, op pagina 5): SNS providers are data controllers under the Data Protection Directive. They provide the means for the processing of user data and provide all the “basic” services related to user management (…). “Users are considered to be data subjects”, behalve als de household exemption niet langer van toepassing is, in dat geval “the user might be considered to have taken on some of the responsibilities of a data controller”. Met dat in het achterhoofd en de eerdergenoemde jurisprudentie zag ik weinig ruimte voor de stelling dat onze.nl een verwerker is als een consument, de betrokkene zelf, de dienst afneemt.
Maar toegegeven, ik kan me best voorstellen dat als er sprake is van een volstrekt passieve provider die eigenlijk niets anders doet dan de door gebruiker gegenereerde gegevens op zijn platform weergeven (ik denk aan een marktplaats), dat platform als verwerker heeft te gelden.
Dat werd ook betoogd door AG Szpunar in zijn conclusie in de Russmedia zaak (https://curia.europa.eu/juris/liste.jsf?num=C-492/23), het Hof heeft toen -als ik het goed zie- wel anders beslist, namelijk dat de exploitant van een onlinemarktplaats wel degelijk verwerkingsverantwoordelijke is.
Kortom: ik was misschien iets te stellig, maar denk nog steeds dat in de relatie betrokkene-online platform of andere digitale dienstverlener, die dienstverlener meestal als verantwoordelijke heeft te gelden. Ik denk ook aan Microsoft die verwerker is voor alle zakelijke partijen maar bij een consumentenaccount toch ineens verwerkingsverantwoordelijke is, ook als daarbij precies dezelfde email-functionaliteit wordt verstrekt aan dezelfde eindgebruiker. Het enige verschil is of de eindgebruiker vanaf het bureau van de baas zit te mailen of vanuit huis.
Sorry, dit vind ik raar. Je begon met “Als de afnemer van de dienst een consument (en dus tevens zelf de betrokkene) is, kan de provider geen verwerker zijn … Alleen als de gebruiker zelf een verantwoordelijke is (bijvoorbeeld de werkgever van de betrokkene) kan de dienstverlener verwerker zijn.” Ik kan dat niet anders lezen dan dat je zegt “een consument/betrokkene zelf kan per definitie geen verwerkingsverantwoordelijke zijn”.
Dat snap ik niet, ik heb namelijk niets gezegd over betrokkene maar over de “verwerker” (“… kan de provider geen verwerker zijn”).
De aanleiding was de vraag van Franc”Blijft verwerker nog wel overeind als je zo’n pijplijn opzet”, ik denk het dus niet als wederpartij de betrokkene zelf is, mea culpa als ik dat niet duidelijk heb opgeschreven.