Skip to content

Ius Mentis

Internetrecht door Arnoud Engelfriet

  • Over Arnoud
  • Juridisch advies
  • Legal Tech
  • Nieuwsbrief
  • Contact

Tag: metadata

About metadata

Subscribe Feeds

Volgens mij bestaat “echt geanonimiseerde data” helemaal niet bij locatiedata, maar goed

Geplaatst op 2 april 202030 maart 2020 in Privacy, Regulering, 12 reacties

De Algemene verordening gegevensbescherming (AVG) is niet van toepassing op echt geanonimiseerde data, las ik bij Security.nl. Deze citeert de Europese privacytoezichthouder (EDPS) die daarmee reageert op plannen van de Europese Commissie om mobiele locatiegegevens in de strijd tegen het coronavirus te gebruiken. Het punt is namelijk dat locatiedata van mensen geldt als persoonsgegevens, maar dat je wel die data grootschalig nodig hebt om een goede analyse te doen over verspreidingspatronen en dergelijke. En ja, in de AVG staat dat anonieme gegevens geen persoonsgegevens zijn. Maar het is vrijwel onmogelijk om data echt te anonimiseren. En wie denkt dat hij daarmee bezig is, is vrijwel altijd stiekem aan het pseudonimiseren.

Doel van de gegevensverzameling is verspreidingspatronen van het coronavirus in kaart te brengen. Omdat veel mensen rondlopen met mobiele telefoons, en telecomoperators daarmee in detail van de hele Europese bevolking de gangen kunnen reconstrueren (excuses als u zich nu in de koffie verslikt) is het voor de bestrijding van corona zeer nuttig om deze informatie te verkrijgen. Maar dergelijke gegevens zijn – terecht – in de AVG als persoonsgegevens aangemerkt, en kunnen dus niet zomaar even bijeengeharkt in een mega-Excel bestand (pardon, “in een big data cluster”) worden voor wat dan ook.

De EDPS is de toezichthouder op het equivalent van de AVG voor de Europese instanties. Deze heeft dus een advies uitgebracht dat zegt dat het mag als de data maar écht anoniem is. Want in de AVG (en in dat EU-equivalent) stat dat data die echt anoniem is, geen persoonsgegeven meer is. Nogal wiedes: data is echt anoniem als hij totaal niet meer tot een persoon te herleiden is, en dat is dus precies het tegenovergestelde van de definitie van een persoonsgegeven.

Het punt is natuurlijk dat het vrijwel onmogelijk is om zoiets te doen. Ja, natuurlijk denkt u meteen aan het weghalen van namen en 06/IMEI/sim-nummers maar dát is onder de AVG echt niet genoeg. De AVG noemt dat pseudonimiseren, je vervangt dan een naam door een zelfgekozen label. Maar dat is niet hetzelfde als anonimiseren, want je hebt dan nog steeds een gegeven over een persoon. Je weet alleen niet meer hoe die persoon heet (of je kunt hem niet meer bellen), maar het is nog steeds data over die persoon.

De EDPS geeft niet aan hoe dit probleem op te lossen. Ik zit er zelf ook best wel mee, volgens mij is het hier fundamenteel onmogelijk. Natuurlijk, geaggregeerde patronen zijn anoniem (want gaan niet over individuele personen) maar om die te maken moet je eerst de persoonsgebonden brondata hebben. En tot dat punt zit je dus gewoon met de AVG als telecomoperator. Het enige wat ik kan bedenken is dan ook dat die operators de bronbewerkingen doen en de Europese instanties vanaf daar verder gaan. Maar dat lijkt me minder effectief dan dat één organisatie direct (en alleen voor dit doel) met álle data aan de slag kan.

Arnoud

Tagged: Anoniem, coronavirus, locatiedata, metadata, Persoonsgegevens12 reacties op Volgens mij bestaat “echt geanonimiseerde data” helemaal niet bij locatiedata, maar goed

Laatste reacties

  • Thijs: “Dat niet alleen kranten journalisten kunnen zijn maar mogelijk ook individuele onderzoeksbloggers snap ik wel. Niettemin is het in Nederland nu helema...” in reactie op Wie journalistiek bezig wil zijn onder de AVG, moet een redactiestatuut hebben

  • Jeroen: “Een beetje heel erg late reactie, maar op het moment dat een werk gaat behoren tot het publieke domein, is toch het hele publiek een "rechtverkrijgend...” in reactie op Mag je de DRM van ebooks kraken?

  • MathFox: “Ik ben het met je eens dat AI recentelijk bruikbaar is geworden als codeer-gereedschap. Bij het programmeren kan een taalmodel heel snel code producer...” in reactie op Hoe ik bij de AI-shaped lawyer kwam en waarom het probleem niet de machine is

  • Michiel Steltman: “"kennelijk bij data kunnen", dat is nu precies de kern. Hoe zit dat dan, juridisch en operationeel ? Solvinity zegt: wij zijn een NL BV en houden ons...” in reactie op Solvinity (van DigiD) mocht inderdaad niet overgenomen vanwege de CLOUD Act

  • Elroy: “Ik heb een simpele regel op dat soort platformen. Ik haal het op, wil het werkend zien en betaal contant. En als ik verkoop: alleen als je het komt o...” in reactie op Wat als een Vinted-verkoop misgaat? ‘Ineens had ik 817 euro verlies gemaakt’

Van de ICTRecht blog

  • AI bij de overheid: overlap tussen FRIA en DPIA en de weg naar één geïntegreerde beoordeling
  • Drie plekken waar AI-initiatieven vastlopen
  • Digitale soevereiniteit begint niet bij de tandarts
  • Je informatie staat in de cloud. Maar is deze ook beschikbaar?
  • Je risico- en controleraamwerk als ecosysteem: zo houd je duurzame compliance levend (deel 3)

© 2026 Ius Mentis

  • Home
  • Over Arnoud
  • Juridisch advies
  • Juridische trainingen
  • Nieuwsbrief
  • Contact
Powered by WordPress//Theme AnaLog by Il Jester//Top ⌅