Kan ik al iedereen gaan aanklagen die mijn persoonsgegevens naar de VS brengt?

Photo by Jade Koroliuk on Unsplash

Een lezer vroeg me:

Privacyorganisatie noyb liet onlangs weten dat datadoorgifte naar de VS vanwege een uitspraak van het Amerikaanse hof over de onpartijdigheid van toezichthouder FTC onrechtmatig is  Ook andere experts hebben naar aanleiding van de betreffende uitspraak inmiddels hun twijfels geuit. Kan ik op basis van deze ontwikkeling nu al bezwaar aan tekenen bij bedrijven die mijn persoonsgegevens naar de VS doorsturen, of moet ik wachten totdat de EU de huidige overeenkomst ontbindt of het Europees Hof van Justitie die ongeldig verklaart, zoals het al twee keer eerder deed?
Vanwege het Data Privacy Framework uit het Biden-tijdperk werd de VS “adequaat” verklaard door de Commissie. Dat wil zeggen, de Commissie oordeelde dat haar beschermingsniveau rond persoonsgegevens equivalent was aan dat van de EU. Belangrijke daarbij was dat er onafhankelijk toezicht was door de FTC.

Door de zogeheten Slaughter-uitspraak van de Supreme Court is die onafhankelijkheid onderuit gehaald. Alle regeringsfunctionarissen dienen de president, die ze dus mag ontslaan wanneer hij dat wil. Ook de voorzitter van diezelfde FTC (dat was de mevrouw Slaughter waar de zaak naar genoemd is). Dus die adequaatheid van de VS is een lachertje nu.

Formeel-juridisch staat dat besluit echter nog steeds, en het is het besluit waaronder je persoonsgegevens naar de VS mag brengen. Dus tot het moment dat dat besluit wordt ingetrokken of ongeldig verklaard, blijft die grond van kracht.

De uitspraak heeft iedereen in beweging gebracht, maar vooralsnog geen actie. De samenwerkende AVG-toezichthouders (EDPB) hebben recent in plenaire zitting gekeken naar de uitspraak, binnen de Commissie wordt ook scherp gelezen en opties overwogen, Max Schrems stuurde een sommatie, enzovoorts. Maar dat is allemaal luchtfietserij totdat of een rechter of de Commissie zelf een formele uitspraak doet.

Alle juridische routes zullen maanden, zo niet jaren in beslag nemen. Het hoger beroep in de Latombe-zaak is waarschijnlijk de eerste kans. Schrems loopt zich warm voor een nieuwe rechtszaak, en hij zal niet de enige zijn, maar hij zal eerst bij de nationale rechter een uitspraak moeten krijgen die vragen stelt aan het Hof.

Het is dan wel weer zo dat zodra die uitspraak er is, het over en uit is voor het DPF als adequaatheidsgrond. En dan houdt het wel een beetje op met de US cloud. Mocht je denken, dan gebruiken we de Standard Contractual Clauses, besef dan dat je daarvoor eerst een transfer impact assessment (TIA) moet doen en daarin zélf moet uitzoeken hoe adequaat de VS is voor jouw voorgenomen overdracht van persoonsgegevens. Als er dan een arrest van het Hof ligt dat daar gehakt van maakt, dan is dat een onhaalbare kaart.

Nu per direct juridische actie om overdracht te stoppen gaat dus niet. Maar afglijden naar vernietiging van het DPF lijkt onafwendbaar.

Arnoud

Rechter zet streep door privacywet als verdienmodel

Photo by Ibrahim Boran on Unsplash

De rechtbank Noord-Holland trekt een duidelijke grens: de privacywet is geen verdienmodel. Dat meldde het FD onlangs. Een veelprocederende eiser maakte op dreigende wijze gebruik van het AVG-inzagerecht, en dat levert misbruik van recht op.

Iedereen wiens persoonsgegevens worden verwerkt, heeft het recht op inzage in die gegevens plus uitleg wat er precies gebeurt. Dat staat in artikelen 12-15 AVG. Doel daarvan is je in staat te stellen in te grijpen: fouten corrigeren, verouderde gegevens verwijderen, of bezwaar maken als er andere dingen misgaan.

In het vonnis van deze zaak is te lezen dat de eiser iets had besteld bij Tuinmeubelwereld, dat had geannuleerd en vervolgens gevraagd om inzage. Daar ging iets mis met de mail, waarop de man direct hoog in de juridische boom klom: 925 euro als niet onmiddelijk wordt voldaan (“berekend conform BGK 2013”), en in de vervolgmail € 3.500 aan dwangsommen omdat te laat werd gereageerd.

Uiteindelijk komen de gegevens wel, maar ondertussen was een jurist zich ermee gaan bemoeien en werd het bepaald ongezellig. Citaten van de eiser:

U kunt dit wel ‘negeren’ maar dan gaan we gewoon over tot dagvaarding.’

‘Uw cliënt kan een voorstel doen. Dat wordt geaccepteerd – of niet’.

‘Uw cliënt heeft tot morgen 12:00 uur en anders vervalt een mogelijke minnelijke regeling. Mij is het verder om het even.

We weten beiden wel dat uw reactie hieronder kul is.’

“ik kan mij in principe zelfs laten bijstaan door een man met een grote witte baard, een meiter en een gouden staf”,

Ook was onduidelijk of de betreffende jurist wel bestond, onder meer omdat de eiser de webshop niet direct met hem wilde laten mailen.

Ik moest denken aan een serie publicaties uit december vorig jaar (zoals Netkwesties) en het Brillen Rottler-arrest uit maart. Daarin was in Duitsland ook zo’n principiële persoon actief die direct geld eiste bij zelfgestarte verwerkingen (inschrijving nieuwsbrief).

Het Hof bepaalde toen dat een verzoek mag worden afgewezen als aan twee eisen is voldaan:

Allereerst moet je verzoek dus niet een ‘echt’ AVG-doel dienen.

Het tweede element is subjectiever: “kunstmatig de voorwaarden scheppen” om mensen op een inbreuk te betrappen. Daarbij mag je meenemen dat meneer dit vaker doet, zodat de indruk duidelijker is dat hij het niet om dat ‘echte’ doel doet.

De rechter in deze zaak roept dit arrest in via wat we in Nederland “misbruik van recht” noemen (art. 3:13 BW):
Genoegzaam is gebleken dat het [verzoeker] niet daadwerkelijk te doen is om de inzage in zijn persoonsgegevens en de juistheid van deze gegevens en de rechtmatigheid van de verwerking te controleren, maar dat het doel van zijn verzoek is om er financieel beter van te worden. … In de kern betreft dit het procedeergedrag en de werkwijze van [verzoeker] , alsmede de betrokkenheid van (vermeende) gemachtigden en de rol van Webshop Juristen. … Juist het patroon in de werkwijze en het procedeergedrag dat zichtbaar wordt uit deze en andere zaken draagt in belangrijke mate bij aan het oordeel dat [verzoeker] misbruik van recht maakt.
Belangrijk in dat patroon was dat de verzoeker vooral aanstuurde op een vergoeding (en dwangsommen), en niet inging op wat er aan persoonsgegevens werd verstrekt.

Ook kent de rechter deze partij en zijn werkwijze van eerdere zaken:

Bij de rechtbank zijn daarnaast ongeveer twintig andere zaken aanhangig waarbij [verzoeker] een vergelijkbare insteek heeft gekozen en een hoge schadevergoeding en/of een hoge kostenvergoeding heeft gevorderd. Daarbij heeft hij gebruik gemaakt van nagenoeg identieke dagvaardingen en stukken.
De verzoeker had zelf aangegeven zo’n 90 zaken te hebben lopen waarin een inzageverzoek was gedaan. Wie zoekt op “webshop juristen” bij de Rechtspraak, vindt diverse zaken waarin misbruik van recht werd aangenomen. En zo ongeveer iedere advocaat die iemand bijstaat tegen deze verzoeker, kreeg een (afgewezen) tuchtklacht tegen zich.

Het helpt ook niet dat de zogezegde gemachtigde (Donkersloot) niet was komen opdagen, net als andere gemachtigden van het juristenkantoor dat de verzoeker had ingezet. Een kantoor trouwens dat volgens de KVK geen werknemers heeft en waarvan de verzoeker zelf de directeur is, als ik het vonnis goed lees.

Al die feiten bij elkaar vindt de rechtbank een duidelijk patroon van misbruik van recht. De verzoeker moet daarom de werkelijke proceskosten van de tuinmeubelwinkel (€ 10.105,49) betalen.

Arnoud

 

 

 

 

Wie journalistiek bezig wil zijn onder de AVG, moet een redactiestatuut hebben

Photo by Ashni on Unsplash

Publiceren van persoonsgegevens onder de AVG telt alleen als “journalistiek” als je dat doet “met inachtneming van de morele en ethische regels van het journalistieke beroep”. Dat bepaalde het Hof van Justitie onlangs (C-199/24) in een zaak over het Zweedse Legal Newsdesk. Ik vind daar wat van.

Het Zweedse bedrijf Legal Newsdesk Sweden AB exploiteerde een online database waarin burgers tegen betaling beslissingen over strafrechtelijke veroordelingen konden inzien en doorzoeken. Dit kan in Zweden: openbaarheid van bestuur gaat daar zó ver dat ook volledige, niet-geanonimiseerde strafvonnissen op te vragen zijn (net als belastingaanslagen).

Ze opnieuw publiceren is een ander verhaal. Maar Legal Newsdesk had een mooi excuus: zij hadden een utgivnigsbevis, een certificaat dat je als organisatie  “journalistiek bezig bent”. Dit bewijs wordt afgegeven door de Zweedse media-autoriteit Mediemyndigheten. Die moest ik ook drie keer lezen, maar in Zweden kun je dus alleen onder de AVG-uitzondering voor journalistieke verwerkingen vallen met zo’n ding.

Een Zweed was strafrechtelijk veroordeeld maar was het oneens met de publicatie van zijn vonnis op die site. Daarop stapte hij naar de rechter, en die achtte het nodig het Hof van Justitie er bij te halen. Onder meer omdat onduidelijk was of Zweden de balans tussen uitingsvrijheid en gegevensbescherming (artikel 85 AVG) goed te regelen, en of je dan als burger als enige remedie een rechtszaak wegens smaad mocht overhouden.

Als derde vraag was nog de algemene vraag meegekomen of het handelen van deze club telt als “journalistiek”. Dat vind ik een belangrijke, want de informatievrijheid wordt vaak als een restcategorie neergezet. Raar, want het is óók gewoon een grondrecht dat niet aan specifieke categorieën organisaties voorbehouden is.

In het Satamedia-arrest hanteerde men de mooie formule dat je hoofddoel moet zijn het aan het publiek ter kennis brengen van feiten, meningen of ideeën. Dat mag ook als je geen mediabedrijf bent en het maakt niet uit of je er geld mee verdient. Leek me een duidelijke lijn, die ook past bij de praktijk: een onderzoeksblogger is net zo goed bezig met journalistiek als de mensen van Follow The Money of de stukjestyper van dienst van het regionale dagblad.

Het Hof voegt nu een paar nuances toe aan die lijn:

  1. De gegevens moeten worden verwerkt “in overeenstemming met redactionele keuzen”. Daar valt wat voor te zeggen; enkel andermans informatie doorplempen kan ik geen journalistiek noemen.
  2. Feitelijke beweringen moeten op juistheid getoetst zijn. Dat is een zorgvuldigheidseis waarvan ik me afvraag of die hier thuishoort. Hiermee wordt “journalistiek” beperkter dan “het verspreiden van feiten, meningen of ideeën” dat iedereen kan doen. Je bent pas journalist als je feiten kloppen.
  3. Je werkzaamheden moeten “onderworpen zijn aan de morele en ethische regels van het journalistieke beroep”. Waarom je juridisch gezien gebonden moet zijn aan ethiek vind ik een mooie puzzel voor de vrijdagmiddagborrel.
Alles bij elkaar leest de analyse alsof men argumenten zocht waarom déze site niet journalistiek bezig was. En dat kan ik billijken, al is het tegelijkertijd ook de logische consequentie van de Zweedse wetgevende keuze om strafvonnissen openbaar te laten zijn.

Lastiger vind ik dat deze drie nuances voor álle journalistieke verwerkingen gelden, niet alleen voor gebruik van strafrechtelijke persoonsgegevens bijvoorbeeld. Dat legt een forse lat bij kleine organisaties en individuen, waardoor betrokken personen een extra SLAPP-stok hebben om hun onderzoeks- en publicatiewerk tegen te houden: je bent geen journalist want je houdt je niet aan ethische regel X zoals door organisatie Y geformuleerd.

Arnoud

 

Online waarschuwen voor man die zich bij concerten zou misdragen: mag dat wel?

Photo by Anthony DELANOIX on Unsplash

Een viral TikTok-video waarschuwt voor een man die zich bij concerten in Nederland seksueel zou misdragen tegenover jonge fans. Dat meldde RTL Nieuws vorige week. De beelden verdwenen van social media na ingrijpen van de politie, en velen vroegen aan mij: mag dat, zo’n waarschuwing?

Uit het artikel:

Volgens de dame in deze video duikt de man geregeld op bij concerten van vrouwelijke artiesten. Foto’s van hem worden via groepschats en op social media gedeeld zodra hij ergens wordt gezien, zodat anderen hem kunnen herkennen. In de reacties overheerst steun voor de waarschuwing. “Concerten moeten een veilige plek zijn”, schrijft iemand. Een ander: “We moeten elkaar helpen en dit soort gedrag tegengaan.”
Een paar dagen later werd de video op verzoek van de politie verwijderd, al legt het artikel niet uit wat daar de grondslag voor was en of het echt een verzoek was dan wel een bevel.

Hoofdregel is natuurlijk dat iedereen video’s mag plaatsen om informatie of meningen te delen (informatievrijheid). Daar zitten grenzen aan, en bij strafbare uitingen mag de politie dan handhavend optreden. Maar waar ze fysieke uitingen (spandoeken, boeken) in beslag kan nemen hangende het onderzoek, is dat bij online uitingen iets lastiger.

Er is natuurlijk artikel 54a Wetboek van Strafvordering, dat bepaalt dat een hostingpartij of platform notice and takedown moet doen bij strafbare uitingen, na melding van de politie. Iets preciezer: als ze de uiting niet weghalen, kunnen ze zelf vervolgd worden en dan horen we bij de strafrechter wel of de uiting strafbaar was.

Het artikel suggereert dat de plaatser van de video zelf aangesproken is. Anders had er denk ik wel gestaan “TikTok heeft de video verwijderd”. En nou ja, vragen staat vrij, toch?

Maar nee, vaste lezers weten dat de politie niet vrij mag vragen tenzij er een wettelijke bevoegdheid tot vorderen onder ligt. Althans, als het gaat om een vraag waarbij de grondrechten “in meer dan geringe mate” in gevaar komen. Aanbellen en vragen “heeft u wat gezien van het ongeluk op de hoek” is dus prima, maar vragen “wilt u die poster van uw raam halen want die achten wij strafbaar” is een stuk complexer.

We kunnen de video nu niet meer terugzien om zelf te speculeren of sprake was van smaad. Daar hint het artikel onderaan wel op:

Johan, de vader van de man in kwestie (naam bij de redactie bekend), vertelt aan RTL Nieuws zijn kant van het verhaal. Volgens hem is zijn zoon doelwit geworden van een lastercampagne. “Wij hebben aangifte gedaan van smaad en laster.”
Wat ik precies moet met de observatie dat “zijn zoon twee meter [is] en vinden mensen dat vervelend”, weet ik niet.

Arnoud

 

 

Noyb: hooggerechtshof VS heeft data-uitwisseling tussen EU en VS opgeblazen

Photo by J E G on Unsplash

Door een uitspraak van het Amerikaans hooggerechtshof kan er geen doorgifte van persoonsgegevens meer naar de Verenigde Staten plaatsvinden, zo stelt privacyorganisatie noyb (via).

Het zogeheten Data Privacy Framework (DPF) is er in 2023 gekomen om de leemte van het eerder afgeschoten Privacy Shield op te vullen. Beiden poogden (net als het nóg oudere Safe Harbor) het probleem te adresseren dat de VS niet hetzelfde niveau van gegevensbescherming heeft als Europa, terwijl we wel met z’n allen onze persoonsgegevens daar willen stallen.

Dankzij het DPF kon de Commissie de VS adequaat verklaren, en dat is wat je onder de AVG nodig hebt (artikel 45 AVG). Maar dat kon alleen omdat er een aantal waarborgen in het DPF zitten. Een tijdje geleden oordeelde het Gerecht van de EU dat dit op papier helemaal goed zat, wat iedereen een nogal formele opstelling vond omdat de praktijk heel anders is. Maar als je een beetje met je ogen kneep, kon je doen of er niets aan de hand was.

Nu is er dan een atoombom gevallen die vrij fundamenteel raakt aan alles in het DPF. In de Supreme Court-uitspraak Trump v. Slaughter wordt kortweg gezegd dat de president iedereen mag ontslaan die een directiefunctie bij een overheidsinstantie vervult. Het eerdere precedent (Humphrey’s Executor) bepaalde dat dit alleen mocht in de bij wet genoemde gronden (zoals plichtsverzuim of wangedrag).

Dit is een enorme machtsgreep in het algemeen, maar met ook directe impact op het Data Privacy Framework. Zoals noyb uitlegt:

Het EU-verdragsrecht (het “grondwettelijke” kader van de EU), met name artikel 16(2) VWEU en artikel 8(3) van het Handvest van de grondrechten , vereist dat het toezicht op gegevensbeschermingskwesties moet worden uitgevoerd door een “onafhankelijke” autoriteit. Omdat derde landen “in wezen gelijkwaardige” bescherming moeten bieden, is het noodzakelijk dat elk derde land dat wil profiteren van het vrije verkeer van persoonsgegevens vanuit de EU, ook dergelijke bescherming biedt.
De Amerikaanse Federal Trade Commission (FTC) is als zodanig aangesteld om het onafhankelijke toezicht binnen DPF uit te voeren. En precies het ontslag van de directeur van die FTC (Rebecca Slaughter) was de aanleiding voor deze uitspraak.

Ook het gerechtelijk toezicht staat nu op zodanig losse schroeven dat het niet leuk meer is:

… de regering-Biden [richtte] een “Data Protection Review Court” op. Hoewel het een “Hof” wordt genoemd, is het in feite een uitvoerend orgaan binnen het Amerikaanse Ministerie van Justitie. Het is alleen “onafhankelijk” dankzij een uitvoeringsbesluit (Executive Order) van voormalig president Biden, dat op elk moment door Trump kan worden gewijzigd en niet bindend is voor de president.
Deze DPRC was opgericht om aan kritiek uit het Schrems II-arrest tegemoet te komen. De parallel opgerichte Privacy and Civil Liberties Oversight Board (PCLOB), die toezicht houdt op massasurveillance, was eerder al op vergelijkbare wijze onklaar gemaakt.

Dat tussen je oogleden kijken is nu wel afgelopen: veel harder dan een precedent van de Supreme Court krijg je ze niet in de VS. De FTC is dus géén onafhankelijke toezichthouder, en de DPRC is ook geen onafhankelijke bestuursrechtelijke instantie. Daarmee is onverdedigbaar dat de VS een adequaat niveau van gegevensbescherming kent.

Uiteraard gaat iedereen de uitspraak eerst zorgvuldig bestuderen en alles wikken en wegen, want de conclusie dat het DPF ingestort is en dus dataverkeer niet meer naar de VS mag (nee, ook niet met SCC) is net even té ingewikkeld.

Arnoud

 

Mag de sportschool eisen dat je een smartphone hebt om 24/7 toegang te krijgen?

Photo by Samuel Girven on Unsplash

Een lezer vroeg me:

Mijn sportschool is onlangs overgestapt op een QR-toegangssysteem, waarbij je alleen via een smartphone-app toegang tot de gym krijgt. Het pasje wat we voorheen gebruikten, werkt niet meer. Mijn sportmaatje maakt geen gebruik van een smartphone en heeft dit ook bij de gym aangegeven. Hun antwoord was dat hij dan alleen nog kan sporten als er personeel is om hem binnen te laten. Maar hij heeft een onbeperkt abonnement waarmee hij in principe 24/7 zou moeten kunnen sporten. Kan dat zomaar?
Bij 24/7 sportscholen wordt de laatste tijd vaak overgestapt van pasjes of tokens naar apps of zelfs biometrie. De reden is simpel: mensen lenen die tokens of pasjes uit aan bekenden, en dan gaan er twee mensen sporten onder één abonnement. Dat kost geld, dus daar moet wat tegen gedaan.

Biometrie is een discutabele optie, maar deze sportschool kiest voor een persoonsgebonden app. Logisch, want iedereen die sport heeft z’n telefoon bij zich. En een app kun je niet uitlenen. (Nou ja, mijn lezers wel en ik heb geen idee of hier een Trusted Execution Environment achter zit of dat ze vertrouwen op security theatre.)

Inderdaad gaat dat mis als je geen smartphone hebt waar zo’n app op kan. Dan komen we bij de vraag wat er contractueel gebeurt als is gezegd “24/7 sporten” en dan blijkt dat dat alleen kan als je een smartphoneapp gebruikt. Vrijwel zeker stond daar niets over in de algemene voorwaarden, en dan kom je uit bij wat juristen de redelijkheid en billijkheid noemen.

Argumenten waarom dat redelijk is, komen allemaal neer op “pasjes worden uitgeleend” en “kom nou, iedereen heeft een smartphone”. Argumenten waarom het niet redelijk is, zijn even zo cynisch plat te slaan tot “niet iedereen kán of wíl een smartphone gebruiken, en dat is hun goed recht”. Beide kanten hebben een punt, en dus wordt het een weging.

Die weging is minder eenduidig dan je zou denken, en ik denk dat de sportschool hier het sterkere verhaal heeft. Ja, je legt een extra voorwaarde op, maar het alternatief is dat je voor een handvol leden een compleet parallel toegangssysteem in de lucht houdt. Dat kost structureel geld: hardware, onderhoud, een tweede aanvalsoppervlak om te beveiligen, en de administratieve rompslomp van twee systemen naast elkaar. Dat is geen redelijke last om op te leggen aan een ondernemer die juist probeert te moderniseren en fraude tegen te gaan.

Wat de sportschool wél zou moeten doen is netjes communiceren en een fatsoenlijke overgangstermijn bieden. Als het sportmaatje een jaarabonnement heeft afgesloten onder de oude voorwaarden, dan mag hij verwachten dat hij tot het einde van die termijn op een werkbare manier naar binnen kan.

Arnoud

Heb je het recht een door bedrijf opgenomen telefoongesprek te ontvangen ?

Photo by Craig Pattenaude on Unsplash

Via Reddit:

Zo ongeveer elke klantenservice heeft een bandje waarin ze aangeven het gesprek op te nemen voor ‘training en kwaliteitsdoeleinden’ en in sommige gevallen wordt zelfs benoemd dat ze het gebruiken om afspraken terug te luisteren. Heb je als consument aan de andere kant van de lijn ook het recht de opname van dit gesprek zelf te ontvangen of ‘in te zien’ achteraf?
De achtergrond van de vraag is willen kunnen aantonen dat er een telefonische toezegging is gedaan. Dat zou een rekening van €800 ongeldig verklaren en een conflict helpen oplossen.

Ik zie al drie FG’s aan de zijlijn “inzagerecht” scanderen, want dat is precies ingevoerd voor dit soort redenen. Je hebt het recht op inzage om te verifiëren of je persoonsgegevens juist zijn vastgelegd, nog actueel zijn en dat soort zaken. Alleen als je weet wat er vastligt, kun je fouten daarin corrigeren.

In Nederland is dit al in 2007 bevestigd in de Dexia-uitspraak van de Hoge Raad. Weliswaar ging die over de Wbp, maar dat inzagerecht is materieel gelijk aan dat uit de AVG nu. De kosten om dat te faciliteren, werden als niet-relevant terzijde geveegd. Een transcriptie afdwingen kan dan weer niet; als er alleen een geluidsbestand is, dan is dat dus wat je krijgt.

De wederpartij in deze casus zegt nu dat de opname er niet is. Dat zou kunnen, en dan houdt het op. Meer dan frustrerend kan ik dat niet noemen.

In de comments las ik nog een ander argument: de privacy van de medewerker komt in het gedrang als je ook diens deel van het gesprek overhandigt. In AVG-termen, artikel 15 lid 4, de opname overhandigen doet “afbreuk aan de rechten en vrijheden van anderen.”

Specifiek bij een klantenservicemedewerker die een zakelijk gesprek voert met een klant, vind ik dat een té gezocht argument. Dit is geen absoluut recht, maar een afweging: hoe ernstig is die privacy van de werknemer in het geding, en hoe weegt dat af tegen het recht op inzage. Overweging 63 AVG zegt immers “Die overwegingen mogen echter niet ertoe leiden dat de betrokkene alle informatie wordt onthouden.”

Wegbliepen van de naam van de medewerker, en voor mijn part eventuele persoonlijke ontboezemingen, maar daar houdt het dan ook echt op.

Arnoud

Waarom mag fingerprinten eigenlijk zonder toestemming, terwijl cookies altijd mét toestemming moeten?

Photo by Meg Jenson on Unsplash

Een lezer vroeg me:

Websites en apps moeten toestemming vragen voordat ze gegevens mogen verwerken waarmee gebruikers zijn te volgen. Denk bijvoorbeeld aan cookiebanners of toestemmingsvinkjes in apps. Tegelijkertijd verstuurt je browser standaard allerlei technische informatie (zoals user agent, fonts en tijdzone) naar websites waarmee een fingerprint van het device is te maken en de gebruiker online is te volgen. Ook je besturingssysteem maakt allerlei informatie voor apps beschikbaar die dit voor tracking kunnen gebruiken. Dit gebeurt eigenlijk altijd zonder aparte toestemming. Waarom kent de wet dat onderscheid?
De toestemmingsvraag voor cookies en dergelijke gaat terug op de Telecommunicatiewet: het uitlezen of plaatsen van informatie op randapparatuur in een netwerk mag alleen met toestemming van de gebruiker. Op die toestemming is dan weer de AVG van toepassing. Tracking cookies zijn stukjes informatie (een code, soms een profiel) en die worden geplaatst op je randapparaat, dus is toestemming nodig.

Deze regel komt uit de ePrivacy-richtlijn, die in heel Europa geldt. De wet is hard en rechtlijnig, de enige uitzondering geldt voor de technisch noodzakelijke cookies, zoals het bekende cookie dat je winkelmandje beheert, of een sessiecookie voor een ingelogde gebruiker. In Nederland is daar nog een uitzondering bij gekomen, voor het doel informatie te verkrijgen over de kwaliteit of effectiviteit. Vereist daarbij is dat dit geen of geringe gevolgen heeft voor de persoonlijke levenssfeer van de betrokken abonnee of gebruiker. Dit wordt wel de Google Analytics of first-party-analytics uitzondering genoemd.

Technieken zoals browser fingerprinting op basis van die browserinformatie vallen buiten deze regel, om de simpele reden dat deze informatie niet wordt uitgelezen van het randapparatuur. De browser, een applicatie onder beheer van de eindgebruiker, stuurt die proactief en ongevraagd mee. Daarom is toestemming vragen niet perse nodig.

Natuurlijk levert zo’n fingerprint een persoonsgegeven op, want het hele punt ervan is een persoon te identificeren (in de zin van: een uniek label geven) en daar analyses op te doen. Maar dat valt onder de AVG, en die kent naast toestemming nog andere grondslagen, zoals het bekende (beruchte?) eigen gerechtvaardigd belang. Zolang je daar een beroep op kunt doen, mag je dus met fingerprints tracken zonder toestemming te hoeven vragen.

Arnoud

Laten we het opheffen van domeinnamen gewoon eens verbieden

Photo by JanBaby on Pixabay

Cybercriminelen kunnen heel eenvoudig klantgegevens van bewindvoerders buitmaken, aldus RTL Nieuws maandag. Daardoor kunnen persoonsgegevens van mensen met financiële problemen, een groep die extra kwetsbaar is voor fraude en uitbuiting, in verkeerde handen vallen. Het gevaar schuilt in slecht beveiligde oude e-mailadressen.

De aanleiding voor het onderzoek was het Odido-datalek, waarbij ethisch Hacker Wesley Neelen zag dat “veel mensen het e-mailadres van hun bewindvoerder gebruiken”. Niet raar als je onder bewind staat. En inderdaad een groep die extra kwetsbaar is voor criminelen die ze “snel extra geld verdienen” voorhouden.

Het echte probleem is echter diepen, zoals Neelen toelicht:

Deze mailadressen waren alleen niet meer in gebruik, en met een druk op de knop kon hij de website en bijbehorende mailbox registreren en overnemen: “Technisch gezien is het heel makkelijk. Ik stond ervan te kijken dat er nog zo veel e-mails binnenkwamen terwijl de inbox al een tijd niet meer in gebruik is.”
Dit probleem is an sich niet nieuw; elke paar jaar zie ik wel een nieuwsbericht of onderzoek dat gevoelige mails kunnen worden onderschept als je een oud domein van [organisatie X|bedrijven in branche Y|overheid Z] registreert en een catchall mailadres inricht. De impact is natuurlijk wel groot als dit écht een malafide partij is.

De onderliggende reden waar we het écht over moeten hebben, is de gedachte dat je oude domeinnamen opheft. Waarom? Ik citeer weer even RTL:

Veel bewindvoerders zijn de afgelopen jaren gefuseerd of overgenomen door andere organisaties. De bewindvoerder moet zijn eigen website en e-mailbox, zoals @bewindvoerder .nl, beveiligd afsluiten om misbruik te voorkomen. Dat kost ongeveer tien euro per jaar. Veel bewindvoerders betalen die kosten niet en laten de domeinnaam van hun website verlopen.
Dat “beveiligd afsluiten” wil zoveel zeggen als de domeinnaam actief houden maar zorgen dat alle mails teruggestuurd worden met een autoreply of een technische foutmelding. Dit is op zich een eenmalige moeite, en dat tientje per jaar is vooral de administratieve overhead van de betrokken partijen.

Misschien wordt het tijd voor een nieuwe AVG-meme: domeinnamen opheffen mag niet van de AVG, want het veroorzaakt datalekken wanneer (niet als) ze door een ander worden geregistreerd. En de kostenbatenanalyse valt zó duidelijk in het voordeel van “geregistreerd houden” uit, dat ik geen tegenargument meer weet.

Arnoud

Nederlandse provider onze.nl neemt met AI gesprekken op, eh, wat?

Photo by israel palacio on Unsplash

De Nederlandse provider onze.nl biedt mobiele abonnementen aan en integreert een AI-assistent die gesprekken opneemt om samenvattingen en transcripties te maken. Aldus Tweakers.net vorige week. Kan dat zomaar, een AI in je telefoon?

Onze.nl is een virtuele provider (over het netwerk van Odido) en de USP is dus dat je telefoongesprekken automatisch opgenomen en getranscribeerd worden. Daar heb je dan geen apps voor nodig, en de AI-assistent kan allerlei handige functies gaan doen. Er zal een doelgroep voor zijn.

Alleen je eigen stem wordt opgenomen, zo verklaart men op de site. Dat kan technisch vrij eenvoudig: jouw kant van het gesprek gaat naar de servers van Onze.nl en vanaf daar naar je wederpartij, dus dat kan daar afgetakt en geanalyseerd zonder dat er wederpartij-geluid tussen zit.

Dat komt goed uit, want als je die wederpartij gaat aftakken dan wordt het juridisch spannend. Niet strafrechtelijk, want Onze.nl handelt in opdracht van de deelnemer, art. 139a lid 1 Strafrecht zondert uit wie “in opdracht van zulk een deelnemer opneemt”.

De spanning zit hem natuurlijk in de AVG. In het algemeen is die niet relevant bij iemand die voor zichzelf gesprekken opneemt. Dat is voor huishoudelijk gebruik (art. 2 lid 2 AVG) en dan geldt de AVG niet. Bij zakelijk opnemen kan de privé-uitzondering ook gelden, maar vrijwel altijd gaat de data verder het bedrijf in en dan overschrijd je een grens.

De uitdaging zit hem in de rol die Onze.nl hierbij aanneemt. De privacyverklaring is daarbij duidelijk: men opereert als verwerker, dus uitsluitend ten behoeve van de klant die het gesprek op laat nemen. Maar zoals dat gaat bij AI, gaat het altijd toch een kléin stapje verder.

Het gaat hierbij om door u aangeleverde referentie- of contextinformatie (zoals beroepsspecifieke terminologie, klantgegevens of voorkeuren voor de opmaak van gespreksrapporten) die wij gebruiken om de relevantie en nauwkeurigheid van de AI-gegenereerde output uitsluitend voor uw eigen gebruik te verbeteren.
En dan weer iets verderop lees ik dat er “Externe dienstverleners (IT dienstverleners, AI-dienstverleners, en hostingpartijen)” zijn die dan weer “namens [onze.nl]” taken uitvoeren:
Voorbeelden hiervan zijn hosting, het versturen van emails en het verwerken en transcriberen van uw telefoongesprekken in het kader van de Slim Bellen-functionaliteit.
De transcriptie wordt dus uitbesteed, nergens zie ik welke AI dit onder water is maar dat zou dus zomaar een standaard commerciële AI zoals ChatGPT of Claude kunnen zijn. En dat kan binnen de AVG, als je de API aanroept vanuit een enterprise contract, want daar zit een (sub)verwerkersovereenkomst bij en de data wordt niet gebruikt voor bijtrainen.

(Of je de data binnen de EU kunt houden is een lastiger discussie, maar op papier staat het Data Protection Framework nog overeind dus export naar een verwerker in de VS mág.)

De grote uitdaging is echter, als je de spraak van de wederpartij ook zo wil gaan verwerken, welke grondslag onder de AVG heb je dan nodig? Toestemming gaat niet, want hoe krijg je die vooraf? Dus dan kom je zoals altijd uit bij gerechtvaardigd belang. Ik denk dat dat een heel eind goed gaat hier, juist omdat de transcriptie door een verwerker wordt gedaan én alleen bij de bellende partij terecht komt.

Uiteraard moet je een bezwaarmogelijkheid aanbieden (artikel 21 AVG) als mensen zwaarwegende persoonlijke omstandigheden hebben waardoor ze niet opgenomen willen worden. Bij een telefoongesprek zoals hier, vind ik het moeilijk daar voorbeelden van te bedenken.

Arnoud